ZHENESJAKOTHVIRUFRAR

Payment Services Directive 2

นิยามแบบเข้าใจง่าย

PSD2 (Payment Services Directive 2) คือกฎหมายกลางของสหภาพยุโรปที่ออกมาควบคุม "ใครก็ตามที่ขยับเงินแทนลูกค้าได้" ไม่ว่าจะเป็นธนาคาร, ตัวแทนรับชำระเงิน (Payment Service Provider – PSP), หรือแอปกระเป๋าเงิน กฎฉบับนี้มีผลบังคับใช้เต็มรูปแบบตั้งแต่ 14 กันยายน 2019 และถูกเสริมด้วย SCA (Strong Customer Authentication) ที่บังคับใช้จริงกับธุรกรรมออนไลน์ในเขต EEA ตั้งแต่ 14 กันยายน 2019 เช่นกัน (มีช่วงผ่อนผันถึง 31 ธันวาคม 2020 ในหลายประเทศ)

พูดแบบคนขายของออนไลน์: PSD2 คือ "กติกาที่บังคับให้ธนาคารเปิดประตูให้ fintech เข้ามาอ่านยอดและสั่งจ่ายเงินแทนลูกค้าได้" แลกกับการที่ทุกฝ่ายต้องยืนยันตัวตนลูกค้าหนักขึ้น


อะนาล็อกที่คนไทยเข้าใจทันที

ลองนึกว่าเดิมที ธนาคาร = ห้างสรรพสินค้าปิด ที่มีประตูเดียว คือคุณต้องเดินเข้าไปกด ATM หรือเข้าเว็บธนาคารเองเท่านั้น

PSD2 เหมือนกฎหมายที่บังคับให้ห้างนี้ ต้องเปิดประตูด้านข้าง (API) ให้ร้านค้าอื่นเข้ามาหยิบของแทนลูกค้าได้ แต่ทุกครั้งที่หยิบ ต้องมี การสแกนนิ้ว + รหัส OTP ก่อน

- AISP (Account Information Service Provider) = คนที่เข้ามา "ดู" ยอดและประวัติ ไม่ได้สั่งจ่าย (เช่น แอปบริหารการเงิน)

- PISP (Payment Initiation Service Provider) = คนที่เข้ามา "สั่งจ่าย" แทนลูกค้าโดยตรง (เช่น ปุ่มจ่ายเงินที่ดึงจากบัญชีธนาคารโดยไม่ผ่านบัตร)

- ASPSP (Account Servicing Payment Service Provider) = ธนาคารเจ้าของบัญชี ที่ต้องเปิด API


สูตรและตัวเลขที่ต้องจำ

สูตรที่ 1: องค์ประกอบ SCA

SCA = Knowledge (สิ่งที่รู้) + Possession (สิ่งที่ถือ) + Inherence (สิ่งที่คุณเป็น)

ต้องมีอย่างน้อย 2 ใน 3 ต่อหนึ่งธุรกรรม จึงจะถือว่าผ่าน

สูตรที่ 2: ข้อยกเว้น SCA สำหรับธุรกรรมเล็ก

ธุรกรรม < EUR 30 → ยกเว้น SCA ได้
แต่สะสมครบ 5 ครั้ง หรือรวมเกิน EUR 100 → ต้องยืนยัน SCA

สูตรที่ 3: อัตราความล้มเหลวจากการชำระเงิน

Auth Rate = (จำนวนธุรกรรมที่ผ่าน SCA ÷ จำนวนธุรกรรมทั้งหมด) × 100

ตัวเลขจริงที่ควรรู้:

1. ธุรกรรมออนไลน์ใน EEA ที่ ต่ำกว่า EUR 30 คิดเป็นสัดส่วนประมาณ 20–25% ของปริมาณธุรกรรมบัตรทั้งหมด

2. หลังบังคับ SCA เต็มรูปแบบ ร้านค้าบางแห่งรายงานว่า อัตราการปฏิเสธธุรกรรม (False Decline) เพิ่มขึ้น 5–15% ในช่วง 3 เดือนแรก

3. ค่าธรรมเนียม interchange สำหรับบัตรเครดิตถูก cap ที่ 0.3% และบัตรเดบิตที่ 0.2% ตามกฎที่เกี่ยวข้องกับ PSD2


ตารางเปรียบเทียบ: PSD1 vs PSD2 vs สถานะปัจจุบัน

หัวข้อPSD1 (2007)PSD2 (2015/2019)แนวโน้มปัจจุบัน (PSD3/PSR)
การเปิด APIไม่บังคับบังคับ (Open Banking)ขยายขอบเขต + มาตรฐานกลาง
SCAไม่มีบังคับกับธุรกรรมออนไลน์ปรับข้อยกเว้นให้ยืดหยุ่นขึ้น
ขอบเขตผู้ให้บริการเฉพาะธนาคารและ PSPรวม AISP, PISP, fintechครอบคลุม crypto และ e-money
ความคุ้มครองลูกค้าจำกัดเข้มขึ้น (สิทธิ์เรียกเงินคืน)เพิ่มการคุ้มครอง fraud scams
ค่าธรรมเนียมบัตรไม่จำกัดCap interchangeทบทวนใหม่ตามตลาด
การบังคับใช้ระดับชาติทั่ว EEAอยู่ระหว่างเจรจา (คาดใช้ปี 2026+)

ใช้จริงในธุรกิจ DTC / E-commerce อย่างไร

1. ปุ่มจ่ายเงินแบบ Pay-by-Bank

ร้าน DTC ใน EU เริ่มใช้ PISP เพื่อให้ลูกค้าจ่ายตรงจากบัญชีธนาคารโดยไม่ต้องใช้บัตร ลดค่าธรรมเนียม interchange ที่ 0.2–0.3% และลดความเสี่ยง chargeback

2. การยืนยันตัวตนลูกค้าตอนชำระ

ร้านที่ขายสินค้าราคาสูง เช่น เครื่องสำอางพรีเมียม หรือ gadget ต้องเตรียมระบบ 3DS2 ที่รองรับ SCA ไม่งั้นอัตราการปฏิเสธธุรกรรมจะพุ่ง

3. การเชื่อมต่อกับแอปการเงินส่วนตัว

ลูกค้าที่ใช้แอปบริหารเงินสามารถแชร์ข้อมูลธุรกรรมให้ร้านเพื่อรับข้อเสนอเฉพาะบุคคลได้ (ต้องขอ consent ตาม GDPR + PSD2)

4. การทำ Cashback / Loyalty

AISP ช่วยให้ร้านเห็นพฤติกรรมลูกค้าแบบรวมศูนย์จากหลายธนาคาร ทำให้ออกแคมเปญตรงกลุ่มขึ้น


ข้อเข้าใจผิดที่พบบ่อย

เข้าใจผิด 1: "PSD2 ใช้กับทุกประเทศ"

จริง ๆ ใช้เฉพาะใน เขตเศรษฐกิจยุโรป (EEA) เท่านั้น ร้านที่ขายไป EU แต่ตั้งอยู่นอก EU ยังต้องปฏิบัติตามถ้าธุรกรรมนั้นเข้าเขต EEA

เข้าใจผิด 2: "SCA ทำให้ยอดขายตกแน่นอน"

จริง ๆ แล้วถ้าทำ UX ดี เช่น ใช้ biometric แทน OTP อัตราการผ่าน SCA จะสูงกว่า 90% และลด fraud ได้จริง

เข้าใจผิด 3: "Open Banking = ข้อมูลเปิดสาธารณะ"

ไม่ใช่ ลูกค้าต้องให้ consent ทุกครั้ง และสามารถเพิกถอนได้ทุกเมื่อ ธนาคารต้องมี API ที่ปลอดภัยตามมาตรฐาน RTS

เข้าใจผิด 4: "PSD2 ครอบคลุม crypto"

ยังไม่ครอบคลุมเต็มรูปแบบ แต่ PSD3/PSR ที่กำลังร่างจะมีบทบัญญัติเกี่ยวกับ crypto และ e-money ชัดเจนขึ้น

เข้าใจผิด 5: "ค่าธรรมเนียม interchange ถูกยกเลิก"

ไม่ใช่ แค่ถูก cap ที่ 0.2% (เดบิต) และ 0.3% (เครดิต) สำหรับธุรกรรมใน EU


คำศัพท์ที่เกี่ยวข้อง

- SCA (Strong Customer Authentication) — การยืนยันตัวตนหลายชั้น

- 3DS2 (3-D Secure 2) — โปรโตคอลยืนยันตัวตนบัตรที่รองรับ SCA

- Open Banking — การเปิด API ธนาคารให้ третья сторона เข้าถึงข้อมูล

- AISP / PISP / ASPSP — 3 บทบาทหลักในระบบ

- RTS (Regulatory Technical Standards) — มาตรฐานทางเทคนิคที่ EBA กำหนด

- GDPR — กฎหมายคุ้มครองข้อมูลที่ทำงานคู่กับ PSD2

- PSD3 / PSR — กฎหมายรุ่นถัดไปที่อยู่ระหว่างการร่าง

- Interchange Fee Regulation (IFR) — กฎ cap ค่าธรรมเนียมบัตร

- EBA (European Banking Authority) — หน่วยงานกำกับดูแลหลัก


สรุปสั้น ๆ สำหรับคนทำ DTC: PSD2 คือกติกาที่ทำให้การจ่ายเงินออนไลน์ใน EU ปลอดภัยขึ้น แต่ก็เพิ่มความซับซ้อนให้ร้านค้า ถ้าคุณขายไป EU ต้องเตรียมระบบ 3DS2, รองรับ SCA, และทำความเข้าใจ consent flow ให้ดี ไม่งั้นจะเสียยอดขายจาก false decline โดยไม่รู้ตัว