Compliance

PSD2 a SCA — praktyczny przewodnik dla banków i fintech

Michał Wiśniewski — Head of Product, SMSIK 10 min czytania

Dyrektywa PSD2 i Strong Customer Authentication (SCA) to fundament bezpieczeństwa płatności w UE. W tym przewodniku wyjaśniamy, jak spełnić wymagania PSD2 w praktyce — bez zbędnej teorii.

Dyrektywa PSD2 (Payment Services Directive 2) zrewolucjonizowała rynek płatności w Unii Europejskiej. Jej kluczowym elementem jest Strong Customer Authentication (SCA) — wymóg silnego uwierzytelniania klienta dla transakcji elektronicznych. Ten przewodnik wyjaśnia, czym jest PSD2, jak działa SCA i jak spełnić wymagania w praktyce.

Czym jest PSD2?

PSD2 (Directive (EU) 2015/2366) to unijna dyrektywa regulująca usługi płatnicze, która weszła w życie 13 stycznia 2018 roku. Jej główne cele:

  • Otwarcie rynku płatności — umożliwienie fintechom (TPP — Third Party Providers) dostępu do rachunków bankowych za zgodą klienta
  • Zwiększenie bezpieczeństwa — obowiązek SCA dla transakcji elektronicznych
  • Ochrona konsumentów — rozszerzenie praw klientów i odpowiedzialności banków
  • Ujednolicenie rynku — spójne zasady we wszystkich krajach UE

W Polsce PSD2 wdrożono ustawą z 10 maja 2018 r. o zmianie ustawy o usługach płatniczych.

Czym jest SCA (Strong Customer Authentication)?

SCA wymaga, aby uwierzytelnienie klienta było oparte na co najmniej dwóch z trzech niezależnych elementów:

  1. Wiedza (knowledge) — coś, co klient zna (hasło, PIN, pytanie bezpieczeństwa)
  2. Posiadanie (possession) — coś, co klient ma (telefon, karta, token sprzętowy)
  3. Inherencja (inherence) — coś, czym klient jest (odcisk palca, twarz, głos)

Kluczowe: elementy muszą być niezależne. Jeśli przestępca zdobędzie hasło (wiedza), nie może użyć go bez telefonu (posiadanie).

Dodatkowe wymagania SCA

Dyrektywa PSD2 i wytyczne EBA (European Banking Authority) nakładają dodatkowe wymagania:

  • Dynamiczne powiązanie (dynamic linking) — każdy kod autoryzacyjny musi być powiązany z konkretną transakcją (kwota, odbiorca)
  • Poufność — dane uwierzytelniające nie mogą być widoczne dla osób trzecich
  • Ochrona przed phishingiem — klient musi być w stanie zweryfikować autentyczność żądania
  • Audytowalność — pełne logi dla regulatora

Kiedy SCA jest wymagane?

SCA obowiązuje dla:

  • Logowania do bankowości internetowej — za każdym razem
  • Inicjowania płatności elektronicznych — transakcje kartą, przelewy
  • Dostępu do informacji o rachunku — przez API (choć tu są wyjątki)

Wyłączenia z SCA (exemptions)

PSD2 przewiduje kilka wyłączeń, gdy SCA nie jest wymagane:

  1. Transakcje poniżej 30 EUR — z limitem 100 EUR skumulowanych lub 5 transakcji z rzędu
  2. Zaufani odbiorcy — klient może dodać odbiorcę do listy zaufanych
  3. Transakcje korporacyjne — dedykowane protokoły bezpieczeństwa
  4. Płatności zbliżeniowe offline — do 50 EUR
  5. Analiza ryzyka (TRA) — gdy wskaźnik oszustw jest niski

Uwaga: Wyłączenia są opcjonalne — bank może zawsze wymagać SCA.

Jak spełnić wymagania SCA w praktyce?

Banki i fintechy mają do wyboru kilka metod autoryzacji:

1. SMS 2FA (autoryzacja SMS)

Kod OTP wysłany SMS-em. Najstarsza i najpowszechniejsza metoda.

Zalety: uniwersalna, tania, klient nie musi instalować aplikacji.

Wady: podatna na SIM swap, phishing.

2. Aplikacja mobilna (push notification)

Kod wpisywany w aplikacji banku, potwierdzenie przez biometrię.

Zalety: wygodna, bezpieczna (biometria), dynamiczne powiązanie.

Wady: wymaga instalacji aplikacji.

3. Token sprzętowy

Urządzenie generujące kody, wydawane klientom premium.

Zalety: bardzo bezpieczne.

Wady: drogie, wymaga logistyki.

4. Biometria (Face ID, odcisk palca)

Autoryzacja przez cechy fizyczne klienta.

Zalety: wygodna, szybka.

Wady: wymaga wsparcia sprzętowego, problemy z fałszywymi odrzuceniami.

Dynamiczne powiązanie (dynamic linking) — na co uważać

To najbardziej wymagający element SCA. Każdy kod autoryzacyjny musi być powiązany z konkretną transakcją. Dla SMS-a oznacza to:

Kod: 483921
Transakcja: 150,00 PLN
Odbiorca: JAN KOWALSKI
Tytuł: Faktura FV/2026/10/00123

Klient widzi kwotę i odbiorcę w SMS-ie — jeśli się nie zgadza, nie wpisuje kodu.

Wyzwanie dla banków: długość SMS-a (160 znaków GSM-7 lub 70 znaków UCS-2). Trzeba zmieścić kod + kwotę + odbiorcę + dodatkowe info.

Rozwiązanie SMSIK: obsługujemy do 3 części SMS (480 znaków GSM-7), więc informacja o transakcji mieści się bez problemu.

Wyzwania wdrożeniowe SCA

1. Wpływ na konwersję

Każdy dodatkowy krok w procesie płatności obniża konwersję o 5-15%. SCA wymaga dodatkowej autoryzacji dla większości transakcji.

Rozwiązanie: wykorzystać wyłączenia (TRA — Transaction Risk Analysis) dla transakcji o niskim ryzyku.

2. Dostępność kanałów

Jeśli aplikacja mobilna nie działa, SMS jest fallbackiem. Ale co jeśli SMS też nie dociera?

Rozwiązanie: redundancja — kilku dostawców SMS, alternatywne kanały (IVR, email).

3. Wsparcie klientów 24/7

Klienci dzwonią, gdy nie dostaną SMS-a. Bank musi mieć wsparcie 24/7.

Rozwiązanie: samoobsługowe narzędzia (re-send SMS, alternatywne metody), FAQ, chatboty.

4. Zgodność z RODO

Każda autoryzacja przetwarza dane osobowe. Bank musi mieć podstawę prawną, DPA z dostawcą SMS, retencję danych.

Kary za nieprzestrzeganie PSD2

Kary nakładane przez KNF (Komisja Nadzoru Finansowego) w Polsce:

  • Do 5% rocznego przychodu za brak SCA
  • Do 10 mln zł za brak wdrożenia API dla TPP
  • Do 2 mln zł za naruszenia w poszczególnych obszarach

W innych krajach UE kary są podobne. W Niemczech BaFin nałożył kary do 50 mln EUR.

Jak SMSIK pomaga w zgodności z PSD2?

W SMSIK oferujemy:

  • Własna nazwa nadawcy — np. "TWOJABANK" (wymagane dla SCA)
  • Idempotencja — ochrona przed duplikatami
  • Dynamiczne powiązanie — do 3 części SMS (480 znaków)
  • Statusy dostarczenia w czasie rzeczywistym — dla audytu
  • SLA 99.9% — dostępność bramki
  • DPA (umowa powierzenia) — zgodność z RODO
  • Retencja logów — przez wymagany okres

Skontaktuj się z nami, aby omówić zgodność Twojej instytucji z PSD2.

Podsumowanie

PSD2 i SCA to fundament bezpieczeństwa płatności w UE. Kluczowe punkty:

  • SCA wymaga dwóch z trzech elementów: wiedza, posiadanie, inherencja
  • Dynamiczne powiązanie jest obowiązkowe dla każdej transakcji
  • SMS 2FA to najprostsza i najczęściej wybierana metoda
  • Wdrożenie wymaga integracji bramki SMS, zgodności z RODO, audytu
  • Kary za naruszenia sięgają milionów euro

W SMSIK wspieramy banki i fintechy w zgodności z PSD2 od 2018 roku. Oferujemy SLA 99.9%, indywidualne stawki, wsparcie techniczne 24/7 i pełną zgodność z RODO.

Wypróbuj SMSIK bezpłatnie

Rejestracja zajmuje 2 minuty. Otrzymasz 5 groszy na start.

Utwórz darmowe konto