Dyrektywa PSD2 i Strong Customer Authentication (SCA) to fundament bezpieczeństwa płatności w UE. W tym przewodniku wyjaśniamy, jak spełnić wymagania PSD2 w praktyce — bez zbędnej teorii.
Dyrektywa PSD2 (Payment Services Directive 2) zrewolucjonizowała rynek płatności w Unii Europejskiej. Jej kluczowym elementem jest Strong Customer Authentication (SCA) — wymóg silnego uwierzytelniania klienta dla transakcji elektronicznych. Ten przewodnik wyjaśnia, czym jest PSD2, jak działa SCA i jak spełnić wymagania w praktyce.
Czym jest PSD2?
PSD2 (Directive (EU) 2015/2366) to unijna dyrektywa regulująca usługi płatnicze, która weszła w życie 13 stycznia 2018 roku. Jej główne cele:
- Otwarcie rynku płatności — umożliwienie fintechom (TPP — Third Party Providers) dostępu do rachunków bankowych za zgodą klienta
- Zwiększenie bezpieczeństwa — obowiązek SCA dla transakcji elektronicznych
- Ochrona konsumentów — rozszerzenie praw klientów i odpowiedzialności banków
- Ujednolicenie rynku — spójne zasady we wszystkich krajach UE
W Polsce PSD2 wdrożono ustawą z 10 maja 2018 r. o zmianie ustawy o usługach płatniczych.
Czym jest SCA (Strong Customer Authentication)?
SCA wymaga, aby uwierzytelnienie klienta było oparte na co najmniej dwóch z trzech niezależnych elementów:
- Wiedza (knowledge) — coś, co klient zna (hasło, PIN, pytanie bezpieczeństwa)
- Posiadanie (possession) — coś, co klient ma (telefon, karta, token sprzętowy)
- Inherencja (inherence) — coś, czym klient jest (odcisk palca, twarz, głos)
Kluczowe: elementy muszą być niezależne. Jeśli przestępca zdobędzie hasło (wiedza), nie może użyć go bez telefonu (posiadanie).
Dodatkowe wymagania SCA
Dyrektywa PSD2 i wytyczne EBA (European Banking Authority) nakładają dodatkowe wymagania:
- Dynamiczne powiązanie (dynamic linking) — każdy kod autoryzacyjny musi być powiązany z konkretną transakcją (kwota, odbiorca)
- Poufność — dane uwierzytelniające nie mogą być widoczne dla osób trzecich
- Ochrona przed phishingiem — klient musi być w stanie zweryfikować autentyczność żądania
- Audytowalność — pełne logi dla regulatora
Kiedy SCA jest wymagane?
SCA obowiązuje dla:
- Logowania do bankowości internetowej — za każdym razem
- Inicjowania płatności elektronicznych — transakcje kartą, przelewy
- Dostępu do informacji o rachunku — przez API (choć tu są wyjątki)
Wyłączenia z SCA (exemptions)
PSD2 przewiduje kilka wyłączeń, gdy SCA nie jest wymagane:
- Transakcje poniżej 30 EUR — z limitem 100 EUR skumulowanych lub 5 transakcji z rzędu
- Zaufani odbiorcy — klient może dodać odbiorcę do listy zaufanych
- Transakcje korporacyjne — dedykowane protokoły bezpieczeństwa
- Płatności zbliżeniowe offline — do 50 EUR
- Analiza ryzyka (TRA) — gdy wskaźnik oszustw jest niski
Uwaga: Wyłączenia są opcjonalne — bank może zawsze wymagać SCA.
Jak spełnić wymagania SCA w praktyce?
Banki i fintechy mają do wyboru kilka metod autoryzacji:
1. SMS 2FA (autoryzacja SMS)
Kod OTP wysłany SMS-em. Najstarsza i najpowszechniejsza metoda.
Zalety: uniwersalna, tania, klient nie musi instalować aplikacji.
Wady: podatna na SIM swap, phishing.
2. Aplikacja mobilna (push notification)
Kod wpisywany w aplikacji banku, potwierdzenie przez biometrię.
Zalety: wygodna, bezpieczna (biometria), dynamiczne powiązanie.
Wady: wymaga instalacji aplikacji.
3. Token sprzętowy
Urządzenie generujące kody, wydawane klientom premium.
Zalety: bardzo bezpieczne.
Wady: drogie, wymaga logistyki.
4. Biometria (Face ID, odcisk palca)
Autoryzacja przez cechy fizyczne klienta.
Zalety: wygodna, szybka.
Wady: wymaga wsparcia sprzętowego, problemy z fałszywymi odrzuceniami.
Dynamiczne powiązanie (dynamic linking) — na co uważać
To najbardziej wymagający element SCA. Każdy kod autoryzacyjny musi być powiązany z konkretną transakcją. Dla SMS-a oznacza to:
Kod: 483921
Transakcja: 150,00 PLN
Odbiorca: JAN KOWALSKI
Tytuł: Faktura FV/2026/10/00123
Klient widzi kwotę i odbiorcę w SMS-ie — jeśli się nie zgadza, nie wpisuje kodu.
Wyzwanie dla banków: długość SMS-a (160 znaków GSM-7 lub 70 znaków UCS-2). Trzeba zmieścić kod + kwotę + odbiorcę + dodatkowe info.
Rozwiązanie SMSIK: obsługujemy do 3 części SMS (480 znaków GSM-7), więc informacja o transakcji mieści się bez problemu.
Wyzwania wdrożeniowe SCA
1. Wpływ na konwersję
Każdy dodatkowy krok w procesie płatności obniża konwersję o 5-15%. SCA wymaga dodatkowej autoryzacji dla większości transakcji.
Rozwiązanie: wykorzystać wyłączenia (TRA — Transaction Risk Analysis) dla transakcji o niskim ryzyku.
2. Dostępność kanałów
Jeśli aplikacja mobilna nie działa, SMS jest fallbackiem. Ale co jeśli SMS też nie dociera?
Rozwiązanie: redundancja — kilku dostawców SMS, alternatywne kanały (IVR, email).
3. Wsparcie klientów 24/7
Klienci dzwonią, gdy nie dostaną SMS-a. Bank musi mieć wsparcie 24/7.
Rozwiązanie: samoobsługowe narzędzia (re-send SMS, alternatywne metody), FAQ, chatboty.
4. Zgodność z RODO
Każda autoryzacja przetwarza dane osobowe. Bank musi mieć podstawę prawną, DPA z dostawcą SMS, retencję danych.
Kary za nieprzestrzeganie PSD2
Kary nakładane przez KNF (Komisja Nadzoru Finansowego) w Polsce:
- Do 5% rocznego przychodu za brak SCA
- Do 10 mln zł za brak wdrożenia API dla TPP
- Do 2 mln zł za naruszenia w poszczególnych obszarach
W innych krajach UE kary są podobne. W Niemczech BaFin nałożył kary do 50 mln EUR.
Jak SMSIK pomaga w zgodności z PSD2?
W SMSIK oferujemy:
- Własna nazwa nadawcy — np. "TWOJABANK" (wymagane dla SCA)
- Idempotencja — ochrona przed duplikatami
- Dynamiczne powiązanie — do 3 części SMS (480 znaków)
- Statusy dostarczenia w czasie rzeczywistym — dla audytu
- SLA 99.9% — dostępność bramki
- DPA (umowa powierzenia) — zgodność z RODO
- Retencja logów — przez wymagany okres
Skontaktuj się z nami, aby omówić zgodność Twojej instytucji z PSD2.
Podsumowanie
PSD2 i SCA to fundament bezpieczeństwa płatności w UE. Kluczowe punkty:
- SCA wymaga dwóch z trzech elementów: wiedza, posiadanie, inherencja
- Dynamiczne powiązanie jest obowiązkowe dla każdej transakcji
- SMS 2FA to najprostsza i najczęściej wybierana metoda
- Wdrożenie wymaga integracji bramki SMS, zgodności z RODO, audytu
- Kary za naruszenia sięgają milionów euro
W SMSIK wspieramy banki i fintechy w zgodności z PSD2 od 2018 roku. Oferujemy SLA 99.9%, indywidualne stawki, wsparcie techniczne 24/7 i pełną zgodność z RODO.