- Key Takeaways
- Welk probleem lost PSD2 op dat PSD1 niet deed?
- Wat zijn de twee belangrijkste aandachtsgebieden van PSD2?
- Welke digitale certificaten heeft PSD2 nodig?
- Wat is sterke klantauthenticatie (SCA)?
- Hoe encryptieconsultancy kan helpen
- Veelgestelde Vragen / FAQ
- Voldoe aan de certificerings- en authenticatievereisten van PSD2.
De Payment Services Directive 2 (PSD2) is een Europese Unie-verordening die sterke klantauthenticatie vereist voor elektronische betalingen, open banking via beveiligde API's verplicht stelt en digitale certificaten vereist om banken en externe betalingsdienstaanbieders te identificeren.
PSD2 is een EU-verordening die sinds januari 2018 van kracht is en elektronische betalingen beschermt door middel van sterke klantauthenticatie (Strong Customer Authentication) en bankgegevens toegankelijk maakt voor erkende externe dienstverleners via beveiligde API's. De verordening vereist gekwalificeerde websiteauthenticatiecertificaten (Qualified Website Authentication Certificates) en gekwalificeerde certificaten voor elektronische zegels (Qualified Certificates for Electronic Seals) om de communicatie tussen banken en dienstverleners te identificeren en te versleutelen.
Key Takeaways
- PSD2 verving PSD1 (2007) om de lacunes op te vullen die waren ontstaan ​​door de snelle groei van digitale betalingen en externe betalingsproviders.
- Sterke klantauthenticatie (SCA) vereist voor de meeste elektronische betalingen twee van de drie volgende factoren: kennis, bezit en inherente eigenschappen.
- Payment Initiation Services (PIS) en Account Information Services (AIS) stellen gelicentieerde derden in staat om betalingen te initiëren en rekeninggegevens te verzamelen met toestemming van de klant.
- PSD2 vereist gekwalificeerde website-authenticatiecertificaten (QWAC) en gekwalificeerde certificaten voor elektronische zegels (QSealC) om de communicatie tussen banken en externe dienstverleners te identificeren en te versleutelen.
- Terugkerende betalingen van minder dan 30 euro en bepaalde transacties met een laag risico kunnen onder de regelgeving inzake technische normen worden vrijgesteld van volledige SCA.
Welk probleem lost PSD2 op dat PSD1 niet deed?
PSD1, geïntroduceerd in 2007, standaardiseerde de betalingsverwerking in de hele EU, maar hield geen rekening met de opkomst van digitale betaalmethoden en externe aanbieders. PSD2, goedgekeurd in 2015 en aangenomen op 13 januari 2018, dicht die kloof met strengere authenticatie-eisen en een wettelijk kader voor open banking.
Wat zijn de twee belangrijkste aandachtsgebieden van PSD2?
PSD2 vermindert het traditionele bankmonopolie door middel van twee nieuwe gereguleerde diensten, terwijl tegelijkertijd de beveiliging van klantgegevens wordt aangescherpt.
- Payment Initiation Service (PIS): hiermee kan een gelicentieerde Payment Initiation Service Provider een betaling rechtstreeks vanuit de bankrekening van een klant initiëren, zonder tussenkomst van kaartnetwerken.
- Accountinformatieservice (AIS): hiermee kan een erkende aanbieder van accountinformatieservices de rekeninggegevens van een klant van meerdere banken samenvoegen in één overzicht.
Welke digitale certificaten heeft PSD2 nodig?
| Certificaattype | Doel |
|---|---|
| Gekwalificeerd website-authenticatiecertificaat (QWAC) | Identificeert banken en TPP's en beveiligt peer-to-peer API-communicatie met behulp van TLS. |
| Gekwalificeerd certificaat voor elektronische zegels (QSealC) | Verzegelt gegevens of documenten om de herkomst ervan bij een rechtspersoon aan te tonen, met behulp van ETSI-standaarden zoals PAdES, CAdES of XAdES. |
Een betalingsdienstaanbieder verkrijgt deze certificaten door zich te registreren bij de bevoegde nationale autoriteit en vervolgens een gekwalificeerd certificaat aan te vragen bij een gekwalificeerde vertrouwensdienstverlener. Deze aanbieder valideert de betalingsdienstaanbieder aan de hand van het openbare register alvorens het QWAC- of QSealC-certificaat af te geven.
Wat is sterke klantauthenticatie (SCA)?
SCA vereist dat aanbieders van online betalingen de identiteit van een klant verifiëren met behulp van ten minste twee van de drie onafhankelijke factoren: iets wat de klant weet, zoals een wachtwoord; iets wat de klant heeft, zoals een telefoon die een eenmalige code genereert; en iets wat de klant is, zoals een vingerafdruk . Dynamische koppeling koppelt elk authenticatietoken aan een specifiek transactiebedrag en een specifieke begunstigde, waardoor een token niet voor een andere betaling kan worden hergebruikt.
Hoe encryptieconsultancy kan helpen
De PKI-as-a-Service- en compliance-adviesdiensten van Encryption Consulting helpen aanbieders van betaaldiensten bij het verkrijgen, implementeren en vernieuwen van QWAC- en QSealC-certificaten, en bij het ontwerpen van sterke klantauthenticatieprocessen die voldoen aan de technische regelgeving van PSD2. Ondersteund door ISO/IEC 27001:2022- en SOC 2-gecertificeerde werkwijzen.
Veelgestelde Vragen / FAQ
Wat is het verschil tussen QWAC- en QSealC-certificaten?
Een QWAC authenticeert de eindpunten van een communicatiekanaal, zoals een bank en een externe dienstverlener, en beveiligt de gegevens tijdens de overdracht met behulp van TLS. Een QSealC verzegelt een specifiek document of gegevensblok om te bewijzen dat het afkomstig is van een rechtspersoon, waardoor gegevens in rust en tijdens de overdracht worden beschermd, zelfs via een tussenpersoon.
Welke transacties zijn uitgezonderd van sterke klantauthenticatie?
De regelgeving van PSD2 (Regulatory Technical Standards) maakt een uitzondering voor terugkerende betalingen en transacties onder de 30 euro, evenals voor transacties met een hogere waarde waarvan een bank kan aantonen dat het fraudecijfer onder een bepaalde drempelwaarde blijft, bijvoorbeeld tot 100 euro, waarbij het fraudecijfer onder de 0.13 procent blijft.
Wie moet voldoen aan PSD2?
Banken, fintech- en neobankaanbieders en alle externe of buitenlandse aanbieders van betaaldiensten die diensten aan EU-klanten aanbieden, moeten voldoen aan PSD2, ongeacht of de aanbieder zelf in de EU is gevestigd.
Wat is de relatie tussen PSD2 en eIDAS?
De regelgevingstechnische standaarden van PSD2 vereisen QWAC- en QSealC-certificaten, die beide gekwalificeerde certificaattypen zijn zoals gedefinieerd in de eIDAS-verordening. Een gekwalificeerde vertrouwensdienstverlener die erkend is onder eIDAS is de entiteit die deze certificaten uitgeeft aan aanbieders van betaaldiensten.
Voldoe aan de certificerings- en authenticatievereisten van PSD2.
Encryption Consulting helpt aanbieders van betaaldiensten bij het verkrijgen van QWAC- en QSealC-certificaten en het integreren van sterke klantauthenticatie in hun betaalprocessen. Ontdek meer PKI-as-a-Service om te zien hoe het de PSD2-conformiteit ondersteunt.
- Key Takeaways
- Welk probleem lost PSD2 op dat PSD1 niet deed?
- Wat zijn de twee belangrijkste aandachtsgebieden van PSD2?
- Welke digitale certificaten heeft PSD2 nodig?
- Wat is sterke klantauthenticatie (SCA)?
- Hoe encryptieconsultancy kan helpen
- Veelgestelde Vragen / FAQ
- Voldoe aan de certificerings- en authenticatievereisten van PSD2.
