- Puntos Clave
- ¿Qué problema resuelve la PSD2 que la PSD1 no resolvió?
- ¿Cuáles son las dos áreas de enfoque principales de PSD2?
- ¿Qué certificados digitales requiere PSD2?
- ¿Qué es la autenticación reforzada del cliente (SCA)?
- Cómo ayuda la consultoría de cifrado
- Preguntas frecuentes
- Cumplir con los requisitos de certificación y autenticación de la PSD2
La Directiva de Servicios de Pago 2 (PSD2) es una normativa de la Unión Europea que exige la autenticación reforzada del cliente para los pagos electrónicos, impone la banca abierta a través de API seguras y requiere certificados digitales para identificar a los bancos y a los proveedores de servicios de pago externos.
La PSD2 es una normativa de la UE, vigente desde enero de 2018, que protege los pagos electrónicos mediante la autenticación reforzada del cliente y permite el acceso a datos bancarios a proveedores externos autorizados a través de API seguras. Requiere certificados de autenticación web cualificados y certificados cualificados para sellos electrónicos para identificar y cifrar la comunicación entre bancos y proveedores.
Puntos Clave
- La PSD2 sustituyó a la PSD1 (2007) para subsanar las deficiencias derivadas del rápido crecimiento de los pagos digitales y de los proveedores de servicios de pago de terceros.
- La autenticación reforzada del cliente (SCA, por sus siglas en inglés) requiere dos de tres factores: conocimiento, posesión e inherencia, para la mayoría de los pagos electrónicos.
- Los Servicios de Iniciación de Pagos (PIS, por sus siglas en inglés) y los Servicios de Información de Cuentas (AIS, por sus siglas en inglés) permiten a terceros autorizados iniciar pagos y agregar datos de la cuenta con el consentimiento del cliente.
- La directiva PSD2 exige certificados de autenticación de sitios web cualificados (QWAC) y certificados cualificados para sellos electrónicos (QSealC) para identificar y cifrar las comunicaciones entre bancos y proveedores externos.
- Los pagos recurrentes inferiores a 30 euros y determinadas transacciones de bajo riesgo pueden quedar exentos de la autenticación reforzada de clientes (SCA) completa en virtud de las Normas Técnicas Regulatorias.
¿Qué problema resuelve la PSD2 que la PSD1 no resolvió?
La PSD1, introducida en 2007, estandarizó el procesamiento de pagos en toda la UE, pero no previó el auge de los métodos de pago digitales ni de los proveedores externos. La PSD2, aprobada en 2015 y adoptada el 13 de enero de 2018, subsana esa deficiencia con requisitos de autenticación más estrictos y un marco jurídico para la banca abierta.
¿Cuáles son las dos áreas de enfoque principales de PSD2?
La directiva PSD2 reduce el monopolio bancario tradicional mediante dos nuevos servicios regulados, al tiempo que refuerza la seguridad en torno a los datos de los clientes.
- Servicio de Iniciación de Pagos (PIS): permite que un proveedor de servicios de iniciación de pagos autorizado inicie un pago directamente desde la cuenta bancaria de un cliente, sin pasar por las redes de tarjetas.
- Servicio de Información de Cuentas (AIS): permite a un proveedor de servicios de información de cuentas autorizado agregar los datos de la cuenta de un cliente de varios bancos en una sola vista.
¿Qué certificados digitales requiere PSD2?
| Tipo de certificado | Propósito |
|---|---|
| Certificado de autenticación de sitio web cualificado (QWAC) | Identifica bancos y proveedores de servicios de pago (TPP) y protege la comunicación API punto a punto mediante TLS. |
| Certificado cualificado para sello electrónico (QSealC) | Sella datos o documentos para demostrar su origen en una entidad jurídica, utilizando estándares ETSI como PAdES, CAdES o XAdES. |
Un proveedor de servicios de pago obtiene estos certificados registrándose ante su autoridad nacional competente y solicitando posteriormente un certificado cualificado a un proveedor de servicios de confianza cualificado, que valida al proveedor de servicios de pago en el registro público antes de emitir el QWAC o el QSealC.
¿Qué es la autenticación reforzada del cliente (SCA)?
La SCA exige que los proveedores de pagos en línea verifiquen la identidad del cliente mediante al menos dos de tres factores independientes: algo que el cliente conoce, como una contraseña; algo que el cliente posee, como un teléfono que genera un código de un solo uso; y algo que el cliente es, como una huella dactilar . La vinculación dinámica asocia cada token de autenticación a un importe de transacción y un beneficiario específicos, por lo que un token no puede reutilizarse para un pago diferente.
Cómo ayuda la consultoría de cifrado
Los servicios de consultoría de cumplimiento y PKI como servicio de Encryption Consulting ayudan a los proveedores de servicios de pago a obtener, implementar y rotar certificados QWAC y QSealC, y a diseñar flujos de autenticación reforzada del cliente que cumplen con las normas técnicas regulatorias de la PSD2. Todo ello respaldado por las prácticas certificadas ISO/IEC 27001:2022 y SOC 2.
Preguntas frecuentes
¿Cuál es la diferencia entre los certificados QWAC y QSealC?
Un QWAC autentica los puntos finales de un canal de comunicación, como un banco y un proveedor externo, y protege los datos en tránsito mediante TLS. Un QSealC sella un documento o bloque de datos específico para demostrar que proviene de una entidad legal, protegiendo los datos tanto en reposo como en tránsito, incluso a través de un intermediario.
¿Qué transacciones están exentas de la Autenticación Reforzada del Cliente?
Las Normas Técnicas de Regulación de la PSD2 eximen a los pagos recurrentes y a las transacciones inferiores a 30 euros, así como a las transacciones de mayor valor que un banco pueda demostrar que se sitúan por debajo de un umbral de tasa de fraude definido, por ejemplo, hasta 100 euros, donde las tasas de fraude se mantienen por debajo del 0.13 por ciento.
¿Quién debe cumplir con la PSD2?
Los bancos, los proveedores de tecnología financiera y neobancos, así como cualquier proveedor de servicios de pago externo o extranjero que ofrezca servicios a clientes de la UE, deben cumplir con la PSD2, independientemente de si el propio proveedor tiene su sede en la UE.
¿Qué relación tiene la PSD2 con la eIDAS?
Las normas técnicas reglamentarias de la PSD2 exigen los certificados QWAC y QSealC, ambos tipos de certificados cualificados definidos en el Reglamento eIDAS. Un proveedor de servicios de confianza cualificado reconocido por eIDAS es la entidad que emite estos certificados a los proveedores de servicios de pago.
Cumplir con los requisitos de certificación y autenticación de la PSD2
Encryption Consulting ayuda a los proveedores de servicios de pago a obtener certificados QWAC y QSealC e integrar la autenticación reforzada del cliente en sus flujos de pago. Explorar PKI como servicio para ver cómo cumple con la normativa PSD2.
- Puntos Clave
- ¿Qué problema resuelve la PSD2 que la PSD1 no resolvió?
- ¿Cuáles son las dos áreas de enfoque principales de PSD2?
- ¿Qué certificados digitales requiere PSD2?
- ¿Qué es la autenticación reforzada del cliente (SCA)?
- Cómo ayuda la consultoría de cifrado
- Preguntas frecuentes
- Cumplir con los requisitos de certificación y autenticación de la PSD2
