{
  "name": "PSR obligations register",
  "locale": "es",
  "url": "https://openfinanceguide.com/es/dsp3/obligations",
  "license": "CC BY-SA 4.0",
  "numbering": "Provisional numbering of the April 2026 compromise (Council doc. 8221/26). `articleFinal` is filled once the Official Journal publishes the text; ids never change.",
  "documents": {
    "8221/26": "https://data.consilium.europa.eu/doc/document/ST-8221-2026-INIT/en/pdf",
    "8222/26": "https://data.consilium.europa.eu/doc/document/ST-8222-2026-INIT/en/pdf"
  },
  "stetEdition": "1.6.3",
  "count": 73,
  "obligations": [
    {
      "id": "OB-IF-001",
      "url": "https://openfinanceguide.com/es/dsp3/obligations/ob-if-001",
      "article": "PSR 35(1)",
      "alsoIn": [],
      "articleFinal": null,
      "actors": [
        "aspsp"
      ],
      "roles": [
        "compliance",
        "api",
        "infra"
      ],
      "appliesAt": "T+21",
      "title": "Al menos una interfaz dedicada por ASPSP",
      "level1": "Todo ASPSP que ofrezca una cuenta de pago accesible en línea debe disponer de al menos una interfaz dedicada para intercambiar datos con los AISP y los PISP.",
      "level2": null,
      "origin": [
        {
          "act": "rts-2018-389",
          "articles": "31"
        }
      ],
      "stet": {
        "1.6.3": {
          "status": "present",
          "note": "STET 1.6.3 especifica una interfaz dedicada para los roles AISP, PISP y CBPII.",
          "pages": [
            "https://openfinanceguide.com/es/stet/1.6.3/endpoints/aisp",
            "https://openfinanceguide.com/es/stet/1.6.3/endpoints/pisp",
            "https://openfinanceguide.com/es/stet/1.6.3/endpoints/cbpii"
          ]
        }
      },
      "verification": null,
      "sources": [
        {
          "document": "8221/26",
          "page": 238,
          "url": "https://data.consilium.europa.eu/doc/document/ST-8221-2026-INIT/en/pdf#page=238"
        }
      ],
      "verifiedAt": "2026-10-04"
    },
    {
      "id": "OB-IF-002",
      "url": "https://openfinanceguide.com/es/dsp3/obligations/ob-if-002",
      "article": "PSR 35(2)",
      "alsoIn": [],
      "articleFinal": null,
      "actors": [
        "aspsp"
      ],
      "roles": [
        "compliance",
        "infra"
      ],
      "appliesAt": "T+21",
      "title": "Interfaz operativa tres meses después de la autorización",
      "level1": "Un ASPSP recién autorizado pone en marcha su interfaz dedicada en un plazo de tres meses, entrega la documentación sin demora indebida a los TPP y a los solicitantes de autorización, y mantiene siempre el acceso abierto para la continuidad de su servicio.",
      "level2": null,
      "origin": [],
      "stet": {
        "1.6.3": {
          "status": "out-of-scope",
          "note": "El plazo y la continuidad del servicio dependen de la puesta en producción, no de la especificación.",
          "pages": []
        }
      },
      "verification": null,
      "sources": [
        {
          "document": "8221/26",
          "page": 238,
          "url": "https://data.consilium.europa.eu/doc/document/ST-8221-2026-INIT/en/pdf#page=238"
        }
      ],
      "verifiedAt": "2026-10-04"
    },
    {
      "id": "OB-IF-003",
      "url": "https://openfinanceguide.com/es/dsp3/obligations/ob-if-003",
      "article": "PSR 35(3)",
      "alsoIn": [],
      "articleFinal": null,
      "actors": [
        "aspsp"
      ],
      "roles": [
        "api",
        "compliance"
      ],
      "appliesAt": "T+21",
      "title": "Estándares de comunicación reconocidos",
      "level1": "La interfaz dedicada utiliza estándares de comunicación emitidos por organismos de normalización europeos o internacionales, entre ellos el CEN y la ISO, u otros estándares pertinentes y ampliamente reconocidos que ofrezcan una seguridad equivalente.",
      "level2": {
        "mandate": "PSR 89(1)(f)",
        "instrument": "rts",
        "deadline": "T+12",
        "link": "reading"
      },
      "origin": [
        {
          "act": "rts-2018-389",
          "articles": "30(3)"
        }
      ],
      "stet": {
        "1.6.3": {
          "status": "present",
          "note": "STET reutiliza los elementos de datos ISO 20022, pero no lo emite ni el CEN ni la ISO. Es la cláusula de los otros estándares ampliamente reconocidos la que lo cubre.",
          "pages": [
            "https://openfinanceguide.com/es/stet/1.6.3/framework/3-prerequisites-and-technical-details"
          ]
        }
      },
      "verification": null,
      "sources": [
        {
          "document": "8221/26",
          "page": 239,
          "url": "https://data.consilium.europa.eu/doc/document/ST-8221-2026-INIT/en/pdf#page=239"
        }
      ],
      "verifiedAt": "2026-10-04"
    },
    {
      "id": "OB-IF-004",
      "url": "https://openfinanceguide.com/es/dsp3/obligations/ob-if-004",
      "article": "PSR 35(3)",
      "alsoIn": [],
      "articleFinal": null,
      "actors": [
        "aspsp"
      ],
      "roles": [
        "api",
        "product",
        "compliance"
      ],
      "appliesAt": "T+21",
      "title": "Documentación técnica gratuita y resumen público",
      "level1": "El ASPSP documenta las especificaciones técnicas de su interfaz, las entrega gratis y sin demora indebida a los TPP autorizados y a los solicitantes que las pidan, y publica un resumen en su sitio web.",
      "level2": null,
      "origin": [
        {
          "act": "rts-2018-389",
          "articles": "30(3)"
        }
      ],
      "stet": {
        "1.6.3": {
          "status": "out-of-scope",
          "note": "La especificación STET es pública. Lo que queda por documentar es propio de cada banco, como las URL, los scopes, las opciones elegidas y los límites.",
          "pages": []
        }
      },
      "verification": null,
      "sources": [
        {
          "document": "8221/26",
          "page": 239,
          "url": "https://data.consilium.europa.eu/doc/document/ST-8221-2026-INIT/en/pdf#page=239"
        }
      ],
      "verifiedAt": "2026-10-04"
    },
    {
      "id": "OB-IF-005",
      "url": "https://openfinanceguide.com/es/dsp3/obligations/ob-if-005",
      "article": "PSR 35(4)",
      "alsoIn": [],
      "articleFinal": null,
      "actors": [
        "aspsp"
      ],
      "roles": [
        "api",
        "product",
        "compliance"
      ],
      "appliesAt": "T+21",
      "title": "Preaviso de dos meses antes de cualquier cambio",
      "level1": "Salvo urgencia, todo cambio en las especificaciones de la interfaz dedicada se publica, como mínimo en el sitio web del ASPSP, lo antes posible y al menos dos meses antes de aplicarse, y las urgencias se documentan para la autoridad.",
      "level2": null,
      "origin": [
        {
          "act": "rts-2018-389",
          "articles": "30(4)"
        }
      ],
      "stet": {
        "1.6.3": {
          "status": "out-of-scope",
          "note": "El preaviso se gestiona en el ciclo de releases del banco. Las RTS de 2018 exigen tres meses.",
          "pages": []
        }
      },
      "verification": null,
      "sources": [
        {
          "document": "8221/26",
          "page": 240,
          "url": "https://data.consilium.europa.eu/doc/document/ST-8221-2026-INIT/en/pdf#page=240"
        }
      ],
      "verifiedAt": "2026-10-04"
    },
    {
      "id": "OB-IF-006",
      "url": "https://openfinanceguide.com/es/dsp3/obligations/ob-if-006",
      "article": "PSR 35(5)",
      "alsoIn": [],
      "articleFinal": null,
      "actors": [
        "aspsp"
      ],
      "roles": [
        "infra",
        "compliance"
      ],
      "appliesAt": "T+21",
      "title": "Estadísticas trimestrales publicadas",
      "level1": "Cada trimestre el ASPSP publica en su sitio web la disponibilidad, la indisponibilidad no planificada y el rendimiento de la interfaz dedicada y de la interfaz de cliente, entendiendo por rendimiento la tasa de solicitudes AIS correctas y la de solicitudes PIS correctas en número y en importe.",
      "level2": {
        "mandate": "PSR 38(5)",
        "instrument": "rts",
        "deadline": "T+9",
        "link": "named"
      },
      "origin": [
        {
          "act": "rts-2018-389",
          "articles": "32(4)"
        }
      ],
      "stet": {
        "1.6.3": {
          "status": "out-of-scope",
          "note": "La medición y la publicación son tarea de operaciones. El método lo fijarán las RTS del artículo 38(5).",
          "pages": []
        }
      },
      "verification": null,
      "sources": [
        {
          "document": "8221/26",
          "page": 241,
          "url": "https://data.consilium.europa.eu/doc/document/ST-8221-2026-INIT/en/pdf#page=241"
        }
      ],
      "verifiedAt": "2026-10-04"
    },
    {
      "id": "OB-IF-007",
      "url": "https://openfinanceguide.com/es/dsp3/obligations/ob-if-007",
      "article": "PSR 35(6)",
      "alsoIn": [],
      "articleFinal": null,
      "actors": [
        "aspsp"
      ],
      "roles": [
        "api",
        "infra"
      ],
      "appliesAt": "T+21",
      "title": "Entorno de pruebas con soporte",
      "level1": "El ASPSP pone a disposición de los TPP autorizados y de los solicitantes un entorno de pruebas con soporte, para la conexión y las pruebas funcionales, sin datos de pago sensibles ni ningún otro dato personal.",
      "level2": null,
      "origin": [
        {
          "act": "rts-2018-389",
          "articles": "30(5)"
        }
      ],
      "stet": {
        "1.6.3": {
          "status": "out-of-scope",
          "note": "STET no describe ningún sandbox. Cada banco ofrece el suyo.",
          "pages": []
        }
      },
      "verification": null,
      "sources": [
        {
          "document": "8221/26",
          "page": 241,
          "url": "https://data.consilium.europa.eu/doc/document/ST-8221-2026-INIT/en/pdf#page=241"
        }
      ],
      "verifiedAt": "2026-10-04"
    },
    {
      "id": "OB-IF-008",
      "url": "https://openfinanceguide.com/es/dsp3/obligations/ob-if-008",
      "article": "PSR 35(7)",
      "alsoIn": [],
      "articleFinal": null,
      "actors": [
        "aspsp"
      ],
      "roles": [
        "api"
      ],
      "appliesAt": "T+21",
      "title": "Mensajes de error que explican la causa",
      "level1": "Cuando se produce un evento inesperado o un error durante la identificación, la autenticación o el intercambio de datos, el ASPSP envía al TPP un mensaje que explica el motivo.",
      "level2": null,
      "origin": [
        {
          "act": "rts-2018-389",
          "articles": "36(2)"
        }
      ],
      "stet": {
        "1.6.3": {
          "status": "present",
          "note": "El esquema `ErrorModel` lleva un `message` obligatorio y una lista de `details`, y el Framework define códigos como `FORMAT_ERROR` o `ACCESS_EXCEEDED`.",
          "pages": [
            "https://openfinanceguide.com/es/stet/1.6.3/resources/error-model",
            "https://openfinanceguide.com/es/stet/1.6.3/framework/3-prerequisites-and-technical-details"
          ]
        }
      },
      "verification": null,
      "sources": [
        {
          "document": "8221/26",
          "page": 242,
          "url": "https://data.consilium.europa.eu/doc/document/ST-8221-2026-INIT/en/pdf#page=242"
        }
      ],
      "verifiedAt": "2026-10-04"
    },
    {
      "id": "OB-IF-009",
      "url": "https://openfinanceguide.com/es/dsp3/obligations/ob-if-009",
      "article": "PSR 36(2)(b)",
      "alsoIn": [
        "PSR 36(1)(a)",
        "PSR 36(1)(b)"
      ],
      "articleFinal": null,
      "actors": [
        "aspsp"
      ],
      "roles": [
        "api",
        "pentest"
      ],
      "appliesAt": "T+21",
      "title": "Autenticación iniciada por el TPP, sesión protegida",
      "level1": "La interfaz permite al TPP pedir al ASPSP que inicie la autenticación sobre la base del consentimiento del usuario, mantiene la sesión entre las partes durante toda la autenticación y protege la integridad y la confidencialidad de las credenciales y de los códigos de autenticación.",
      "level2": {
        "mandate": "PSR 89(1)(e)",
        "instrument": "rts",
        "deadline": "T+12",
        "link": "named"
      },
      "origin": [
        {
          "act": "rts-2018-389",
          "articles": "30(2)"
        }
      ],
      "stet": {
        "1.6.3": {
          "status": "present",
          "note": "En redirección o en desacoplado, el TPP desencadena la autenticación en el banco, mediante la autorización OAuth2 en el caso del AISP y mediante la solicitud de pago en el del PISP, sobre una conexión TLS con autenticación mutua.",
          "pages": [
            "https://openfinanceguide.com/es/stet/1.6.3/framework/3-prerequisites-and-technical-details",
            "https://openfinanceguide.com/es/stet/1.6.3/flows/6-1-psu-context-retrieval",
            "https://openfinanceguide.com/es/stet/1.6.3/endpoints/pisp/payment-requests-post"
          ]
        }
      },
      "verification": null,
      "sources": [
        {
          "document": "8221/26",
          "page": 242,
          "url": "https://data.consilium.europa.eu/doc/document/ST-8221-2026-INIT/en/pdf#page=242"
        },
        {
          "document": "8221/26",
          "page": 243,
          "url": "https://data.consilium.europa.eu/doc/document/ST-8221-2026-INIT/en/pdf#page=243"
        }
      ],
      "verifiedAt": "2026-10-04"
    },
    {
      "id": "OB-IF-010",
      "url": "https://openfinanceguide.com/es/dsp3/obligations/ob-if-010",
      "article": "PSR 37(1)",
      "alsoIn": [
        "PSR 36(1)(c)",
        "PSR 38(2b)"
      ],
      "articleFinal": null,
      "actors": [
        "aspsp"
      ],
      "roles": [
        "infra",
        "compliance"
      ],
      "appliesAt": "T+21",
      "title": "Paridad con la interfaz de cliente",
      "level1": "La interfaz dedicada ofrece en todo momento al menos la misma disponibilidad y el mismo rendimiento que la interfaz de cliente, soporte técnico incluido, y no responde más despacio que ella.",
      "level2": null,
      "origin": [
        {
          "act": "rts-2018-389",
          "articles": "32(1)"
        }
      ],
      "stet": {
        "1.6.3": {
          "status": "out-of-scope",
          "note": "Una especificación no garantiza un nivel de servicio. La comparación se hace con las estadísticas del artículo 35(5).",
          "pages": []
        }
      },
      "verification": null,
      "sources": [
        {
          "document": "8221/26",
          "page": 247,
          "url": "https://data.consilium.europa.eu/doc/document/ST-8221-2026-INIT/en/pdf#page=247"
        },
        {
          "document": "8221/26",
          "page": 242,
          "url": "https://data.consilium.europa.eu/doc/document/ST-8221-2026-INIT/en/pdf#page=242"
        },
        {
          "document": "8221/26",
          "page": 249,
          "url": "https://data.consilium.europa.eu/doc/document/ST-8221-2026-INIT/en/pdf#page=249"
        }
      ],
      "verifiedAt": "2026-10-04"
    },
    {
      "id": "OB-IF-011",
      "url": "https://openfinanceguide.com/es/dsp3/obligations/ob-if-011",
      "article": "PSR 38(1)",
      "alsoIn": [],
      "articleFinal": null,
      "actors": [
        "aspsp"
      ],
      "roles": [
        "infra",
        "compliance"
      ],
      "appliesAt": "T+21",
      "title": "Indisponibilidad presunta tras cinco solicitudes fallidas",
      "level1": "El ASPSP reduce la indisponibilidad planificada a lo estrictamente necesario y procura evitar la demás, y la interfaz se presume indisponible cuando cinco solicitudes consecutivas reciben un error de servidor o ninguna respuesta en 30 segundos.",
      "level2": null,
      "origin": [
        {
          "act": "rts-2018-389",
          "articles": "33(1)"
        }
      ],
      "stet": {
        "1.6.3": {
          "status": "out-of-scope",
          "note": "La regla se vigila desde operaciones. STET no define ni timeout ni umbral de errores.",
          "pages": []
        }
      },
      "verification": null,
      "sources": [
        {
          "document": "8221/26",
          "page": 248,
          "url": "https://data.consilium.europa.eu/doc/document/ST-8221-2026-INIT/en/pdf#page=248"
        }
      ],
      "verifiedAt": "2026-10-04"
    },
    {
      "id": "OB-IF-012",
      "url": "https://openfinanceguide.com/es/dsp3/obligations/ob-if-012",
      "article": "PSR 38(2)",
      "alsoIn": [],
      "articleFinal": null,
      "actors": [
        "aspsp"
      ],
      "roles": [
        "infra",
        "product"
      ],
      "appliesAt": "T+21",
      "title": "Mantenimiento anunciado un mes antes, de 0:00 a 6:00",
      "level1": "Salvo cambios urgentes, el ASPSP anuncia a los TPP cada indisponibilidad planificada y su duración con al menos un mes de antelación, y normalmente tiene lugar entre las 00:00 y las 06:00, hora local del ASPSP según el considerando 57.",
      "level2": null,
      "origin": [],
      "stet": {
        "1.6.3": {
          "status": "out-of-scope",
          "note": "STET no tiene endpoint de estado ni calendario de mantenimiento. El aviso pasa por el portal para desarrolladores del banco.",
          "pages": []
        }
      },
      "verification": null,
      "sources": [
        {
          "document": "8221/26",
          "page": 248,
          "url": "https://data.consilium.europa.eu/doc/document/ST-8221-2026-INIT/en/pdf#page=248"
        },
        {
          "document": "8221/26",
          "page": 46,
          "url": "https://data.consilium.europa.eu/doc/document/ST-8221-2026-INIT/en/pdf#page=46"
        }
      ],
      "verifiedAt": "2026-10-04"
    },
    {
      "id": "OB-IF-013",
      "url": "https://openfinanceguide.com/es/dsp3/obligations/ob-if-013",
      "article": "PSR 38(2a)",
      "alsoIn": [],
      "articleFinal": null,
      "actors": [
        "aspsp"
      ],
      "roles": [
        "infra"
      ],
      "appliesAt": "T+21",
      "title": "Información a los TPP durante una caída",
      "level1": "Ante una indisponibilidad no planificada, el ASPSP informa a tiempo a los TPP de las medidas adoptadas para restablecer la interfaz y del plazo estimado de resolución, y garantiza un tiempo de recuperación óptimo.",
      "level2": {
        "mandate": "PSR 38(5)",
        "instrument": "rts",
        "deadline": "T+9",
        "link": "named"
      },
      "origin": [
        {
          "act": "rts-2018-389",
          "articles": "33(2)"
        }
      ],
      "stet": {
        "1.6.3": {
          "status": "out-of-scope",
          "note": "STET no prevé nada para avisar de una caída a los TPP. El tiempo de recuperación lo fijarán las RTS del artículo 38(5).",
          "pages": []
        }
      },
      "verification": null,
      "sources": [
        {
          "document": "8221/26",
          "page": 249,
          "url": "https://data.consilium.europa.eu/doc/document/ST-8221-2026-INIT/en/pdf#page=249"
        }
      ],
      "verifiedAt": "2026-10-04"
    },
    {
      "id": "OB-IF-014",
      "url": "https://openfinanceguide.com/es/dsp3/obligations/ob-if-014",
      "article": "PSR 39(1)",
      "alsoIn": [],
      "articleFinal": null,
      "actors": [
        "aspsp",
        "nca"
      ],
      "roles": [
        "compliance"
      ],
      "appliesAt": "T+21",
      "title": "Excepción a la interfaz dedicada",
      "level1": "A petición del ASPSP, la autoridad competente puede eximirlo de la interfaz dedicada y permitirle o bien abrir su interfaz de cliente, si ofrece funciones equivalentes con estándares ampliamente aceptados e interoperables, o bien no ofrecer ninguna interfaz cuando esté justificado.",
      "level2": {
        "mandate": "PSR 39(2)",
        "instrument": "rts",
        "deadline": "T+12",
        "link": "named"
      },
      "origin": [
        {
          "act": "rts-2018-389",
          "articles": "31, 33(6)"
        }
      ],
      "stet": {
        "1.6.3": {
          "status": "out-of-scope",
          "note": "La excepción es una decisión de la autoridad competente, fuera del alcance de la especificación.",
          "pages": []
        }
      },
      "verification": null,
      "sources": [
        {
          "document": "8221/26",
          "page": 251,
          "url": "https://data.consilium.europa.eu/doc/document/ST-8221-2026-INIT/en/pdf#page=251"
        }
      ],
      "verifiedAt": "2026-10-04"
    },
    {
      "id": "OB-IF-015",
      "url": "https://openfinanceguide.com/es/dsp3/obligations/ob-if-015",
      "article": "PSR 45(1)",
      "alsoIn": [],
      "articleFinal": null,
      "actors": [
        "aisp",
        "pisp"
      ],
      "roles": [
        "compliance",
        "api"
      ],
      "appliesAt": "T+21",
      "title": "Acceso de los TPP solo por la interfaz dedicada",
      "level1": "Los AISP y los PISP acceden a los datos de las cuentas únicamente por la interfaz dedicada, salvo excepción del artículo 39 o, excepcionalmente, por otra interfaz segura y eficaz.",
      "level2": null,
      "origin": [
        {
          "act": "rts-2018-389",
          "articles": "33(4)"
        }
      ],
      "stet": {
        "1.6.3": {
          "status": "out-of-scope",
          "note": "La obligación se refiere al canal que elige el TPP. Un TPP conectado a la API STET del banco la cumple.",
          "pages": []
        }
      },
      "verification": null,
      "sources": [
        {
          "document": "8221/26",
          "page": 265,
          "url": "https://data.consilium.europa.eu/doc/document/ST-8221-2026-INIT/en/pdf#page=265"
        },
        {
          "document": "8221/26",
          "page": 60,
          "url": "https://data.consilium.europa.eu/doc/document/ST-8221-2026-INIT/en/pdf#page=60"
        }
      ],
      "verifiedAt": "2026-10-04"
    },
    {
      "id": "OB-IF-016",
      "url": "https://openfinanceguide.com/es/dsp3/obligations/ob-if-016",
      "article": "PSR 45(2)",
      "alsoIn": [],
      "articleFinal": null,
      "actors": [
        "aisp",
        "pisp"
      ],
      "roles": [
        "compliance",
        "infra"
      ],
      "appliesAt": "T+21",
      "title": "Obligaciones del TPP en la interfaz de cliente",
      "level1": "Cuando solo está accesible la interfaz del artículo 39, el TPP se identifica, transmite la información del panel, se apoya en la autenticación del ASPSP, trata los datos solo para el servicio solicitado y registra los datos consultados, con logs que se borran a los tres años.",
      "level2": null,
      "origin": [
        {
          "act": "rts-2018-389",
          "articles": "33(5)"
        }
      ],
      "stet": {
        "1.6.3": {
          "status": "out-of-scope",
          "note": "Este caso supone que no hay API dedicada.",
          "pages": []
        }
      },
      "verification": null,
      "sources": [
        {
          "document": "8221/26",
          "page": 265,
          "url": "https://data.consilium.europa.eu/doc/document/ST-8221-2026-INIT/en/pdf#page=265"
        },
        {
          "document": "8221/26",
          "page": 266,
          "url": "https://data.consilium.europa.eu/doc/document/ST-8221-2026-INIT/en/pdf#page=266"
        }
      ],
      "verifiedAt": "2026-10-04"
    },
    {
      "id": "OB-IF-017",
      "url": "https://openfinanceguide.com/es/dsp3/obligations/ob-if-017",
      "article": "PSR 36(2)(a)",
      "alsoIn": [
        "PSR 46(1)(f)",
        "PSR 47(1)(c)"
      ],
      "articleFinal": null,
      "actors": [
        "aspsp",
        "aisp",
        "pisp"
      ],
      "roles": [
        "api",
        "infra",
        "pentest"
      ],
      "appliesAt": "T+21",
      "title": "Identificación del TPP ante el ASPSP",
      "level1": "La interfaz permite a los AISP y a los PISP identificarse ante el ASPSP, y lo hacen en cada iniciación de pago en el caso del PISP y en cada sesión en el del AISP.",
      "level2": {
        "mandate": "PSR 89(1)(e)",
        "instrument": "rts",
        "deadline": "T+12",
        "link": "named"
      },
      "origin": [
        {
          "act": "rts-2018-389",
          "articles": "30(1)(a), 34"
        },
        {
          "act": "psd2",
          "articles": "66(3)(d), 67(2)(c)"
        }
      ],
      "stet": {
        "1.6.3": {
          "status": "present",
          "note": "STET identifica al TPP con un certificado eIDAS QWAC en mTLS y comprueba que el `client_id` corresponde al número de autorización del certificado. El PSR no dice por qué medio se identifica el TPP.",
          "pages": [
            "https://openfinanceguide.com/es/stet/1.6.3/framework/3-prerequisites-and-technical-details"
          ]
        }
      },
      "verification": null,
      "sources": [
        {
          "document": "8221/26",
          "page": 243,
          "url": "https://data.consilium.europa.eu/doc/document/ST-8221-2026-INIT/en/pdf#page=243"
        },
        {
          "document": "8221/26",
          "page": 268,
          "url": "https://data.consilium.europa.eu/doc/document/ST-8221-2026-INIT/en/pdf#page=268"
        },
        {
          "document": "8221/26",
          "page": 269,
          "url": "https://data.consilium.europa.eu/doc/document/ST-8221-2026-INIT/en/pdf#page=269"
        }
      ],
      "verifiedAt": "2026-10-04"
    },
    {
      "id": "OB-IF-018",
      "url": "https://openfinanceguide.com/es/dsp3/obligations/ob-if-018",
      "article": "PSR 40(c)",
      "alsoIn": [
        "PSR 41(1)(b)"
      ],
      "articleFinal": null,
      "actors": [
        "aspsp"
      ],
      "roles": [
        "infra",
        "compliance"
      ],
      "appliesAt": "T+21",
      "title": "Solicitudes de los TPP tratadas como las del cliente",
      "level1": "El ASPSP trata una orden transmitida por un PISP como una orden dada directamente por el ordenante, en particular en plazos, prioridad y gastos, y una solicitud de un AISP como una consulta hecha por el usuario en su interfaz.",
      "level2": null,
      "origin": [
        {
          "act": "psd2",
          "articles": "66(4)(c), 67(3)(b)"
        }
      ],
      "stet": {
        "1.6.3": {
          "status": "out-of-scope",
          "note": "Es una cuestión de cómo el banco procesa las solicitudes, que la especificación no regula.",
          "pages": []
        }
      },
      "verification": null,
      "sources": [
        {
          "document": "8221/26",
          "page": 254,
          "url": "https://data.consilium.europa.eu/doc/document/ST-8221-2026-INIT/en/pdf#page=254"
        },
        {
          "document": "8221/26",
          "page": 255,
          "url": "https://data.consilium.europa.eu/doc/document/ST-8221-2026-INIT/en/pdf#page=255"
        }
      ],
      "verifiedAt": "2026-10-04"
    },
    {
      "id": "OB-AIS-001",
      "url": "https://openfinanceguide.com/es/dsp3/obligations/ob-ais-001",
      "article": "PSR 33(2)",
      "alsoIn": [
        "PSR 33(1)"
      ],
      "articleFinal": null,
      "actors": [
        "aspsp"
      ],
      "roles": [
        "compliance",
        "product"
      ],
      "appliesAt": "T+21",
      "title": "Todas las cuentas de pago accesibles en línea",
      "level1": "Ningún proveedor puede impedir que el usuario recurra a un AISP o a un PISP, y ese derecho cubre todas sus cuentas de pago accesibles en línea.",
      "level2": null,
      "origin": [
        {
          "act": "psd2",
          "articles": "66(1), 67(1)"
        }
      ],
      "stet": {
        "1.6.3": {
          "status": "present",
          "note": "`AccountResource` modela tanto las cuentas corrientes (`CACC`) como las cuentas de tarjeta (`CARD`).",
          "pages": [
            "https://openfinanceguide.com/es/stet/1.6.3/endpoints/aisp/accounts-get",
            "https://openfinanceguide.com/es/stet/1.6.3/resources/account-resource"
          ]
        }
      },
      "verification": null,
      "sources": [
        {
          "document": "8221/26",
          "page": 236,
          "url": "https://data.consilium.europa.eu/doc/document/ST-8221-2026-INIT/en/pdf#page=236"
        }
      ],
      "verifiedAt": "2026-10-04"
    },
    {
      "id": "OB-AIS-002",
      "url": "https://openfinanceguide.com/es/dsp3/obligations/ob-ais-002",
      "article": "PSR 36(3)",
      "alsoIn": [],
      "articleFinal": null,
      "actors": [
        "aspsp"
      ],
      "roles": [
        "api",
        "product"
      ],
      "appliesAt": "T+21",
      "title": "Datos mínimos para el AISP",
      "level1": "El AISP recibe como mínimo el identificador de la cuenta, el nombre del titular, las divisas, el saldo y las operaciones con instrumento de pago aún no cargadas si la interfaz de cliente las muestra.",
      "level2": null,
      "origin": [],
      "stet": {
        "1.6.3": {
          "status": "present",
          "note": "STET lleva el IBAN y la divisa en `accountId`, los titulares en `GET /accounts/{id}/owners` desde la 1.5.0, los saldos y las operaciones pendientes con estado `PDNG`. El campo `accountId` sigue siendo opcional en el esquema, mientras que el texto hace obligatorio el identificador.",
          "pages": [
            "https://openfinanceguide.com/es/stet/1.6.3/endpoints/aisp/accounts-get",
            "https://openfinanceguide.com/es/stet/1.6.3/endpoints/aisp/accounts-owners-get",
            "https://openfinanceguide.com/es/stet/1.6.3/endpoints/aisp/accounts-balances-get",
            "https://openfinanceguide.com/es/stet/1.6.3/endpoints/aisp/accounts-transactions-get"
          ]
        }
      },
      "verification": null,
      "sources": [
        {
          "document": "8221/26",
          "page": 244,
          "url": "https://data.consilium.europa.eu/doc/document/ST-8221-2026-INIT/en/pdf#page=244"
        }
      ],
      "verifiedAt": "2026-10-04"
    },
    {
      "id": "OB-AIS-003",
      "url": "https://openfinanceguide.com/es/dsp3/obligations/ob-ais-003",
      "article": "PSR 37(2)",
      "alsoIn": [],
      "articleFinal": null,
      "actors": [
        "aspsp"
      ],
      "roles": [
        "api",
        "product"
      ],
      "appliesAt": "T+21",
      "title": "Paridad de datos con la interfaz de cliente",
      "level1": "El ASPSP facilita al AISP al menos la información sobre las cuentas designadas y sus operaciones que el usuario ve cuando consulta directamente, salvo los datos de pago sensibles.",
      "level2": null,
      "origin": [
        {
          "act": "rts-2018-389",
          "articles": "36(1)(a)"
        }
      ],
      "stet": {
        "1.6.3": {
          "status": "partial",
          "note": "El modelo de datos de STET es cerrado. Una información que la interfaz de cliente muestra y que ningún recurso STET lleva no llega al AISP.",
          "pages": [
            "https://openfinanceguide.com/es/stet/1.6.3/endpoints/aisp"
          ]
        }
      },
      "verification": null,
      "sources": [
        {
          "document": "8221/26",
          "page": 247,
          "url": "https://data.consilium.europa.eu/doc/document/ST-8221-2026-INIT/en/pdf#page=247"
        }
      ],
      "verifiedAt": "2026-10-04"
    },
    {
      "id": "OB-AIS-004",
      "url": "https://openfinanceguide.com/es/dsp3/obligations/ob-ais-004",
      "article": "PSR 41(2)",
      "alsoIn": [],
      "articleFinal": null,
      "actors": [
        "aspsp"
      ],
      "roles": [
        "api",
        "infra",
        "product"
      ],
      "appliesAt": "T+21",
      "title": "Acceso AIS con o sin el usuario",
      "level1": "El ASPSP deja que el AISP acceda a las cuentas designadas tanto si el usuario está pidiendo la información como si no, y el texto no recoge el límite de cuatro accesos cada 24 horas de las RTS de 2018.",
      "level2": null,
      "origin": [
        {
          "act": "rts-2018-389",
          "articles": "36(5)"
        }
      ],
      "stet": {
        "1.6.3": {
          "status": "review",
          "note": "El Framework prevé el código `ACCESS_EXCEEDED` (429) cuando se supera el número de accesos diarios, y las cabeceras `PSU-*` como prueba de que el usuario está conectado. Una cuota diaria construida sobre la regla de los cuatro accesos ya no tiene apoyo en el texto.",
          "pages": [
            "https://openfinanceguide.com/es/stet/1.6.3/framework/3-prerequisites-and-technical-details"
          ]
        }
      },
      "verification": null,
      "sources": [
        {
          "document": "8221/26",
          "page": 255,
          "url": "https://data.consilium.europa.eu/doc/document/ST-8221-2026-INIT/en/pdf#page=255"
        }
      ],
      "verifiedAt": "2026-10-04"
    },
    {
      "id": "OB-AIS-005",
      "url": "https://openfinanceguide.com/es/dsp3/obligations/ob-ais-005",
      "article": "PSR 41(2a)",
      "alsoIn": [],
      "articleFinal": null,
      "actors": [
        "aisp"
      ],
      "roles": [
        "product",
        "compliance"
      ],
      "appliesAt": "T+21",
      "title": "Usuario avisado de los accesos en segundo plano",
      "level1": "Antes de acceder a las cuentas sin que el usuario lo pida, el AISP se asegura de que este está debidamente informado, lo que según el considerando 65a puede hacerse en el contrato marco.",
      "level2": null,
      "origin": [],
      "stet": {
        "1.6.3": {
          "status": "out-of-scope",
          "note": "La información al usuario se da en el recorrido del AISP, antes de cualquier llamada al banco.",
          "pages": []
        }
      },
      "verification": null,
      "sources": [
        {
          "document": "8221/26",
          "page": 255,
          "url": "https://data.consilium.europa.eu/doc/document/ST-8221-2026-INIT/en/pdf#page=255"
        },
        {
          "document": "8221/26",
          "page": 56,
          "url": "https://data.consilium.europa.eu/doc/document/ST-8221-2026-INIT/en/pdf#page=56"
        }
      ],
      "verifiedAt": "2026-10-04"
    },
    {
      "id": "OB-AIS-006",
      "url": "https://openfinanceguide.com/es/dsp3/obligations/ob-ais-006",
      "article": "PSR 36(5a)",
      "alsoIn": [],
      "articleFinal": null,
      "actors": [
        "aspsp",
        "aisp",
        "pisp"
      ],
      "roles": [
        "compliance",
        "api"
      ],
      "appliesAt": "T+21",
      "title": "El nombre del titular y el identificador no son sensibles",
      "level1": "Para los AISP y los PISP, el nombre del titular y el identificador único de la cuenta no son datos de pago sensibles.",
      "level2": null,
      "origin": [],
      "stet": {
        "1.6.3": {
          "status": "out-of-scope",
          "note": "El texto califica el dato y no describe ningún intercambio. En STET, el nombre de los titulares depende del acceso `owners` enviado con `PUT /consents`.",
          "pages": [
            "https://openfinanceguide.com/es/stet/1.6.3/endpoints/aisp/consents-put",
            "https://openfinanceguide.com/es/stet/1.6.3/endpoints/aisp/accounts-owners-get"
          ]
        }
      },
      "verification": null,
      "sources": [
        {
          "document": "8221/26",
          "page": 247,
          "url": "https://data.consilium.europa.eu/doc/document/ST-8221-2026-INIT/en/pdf#page=247"
        }
      ],
      "verifiedAt": "2026-10-04"
    },
    {
      "id": "OB-AIS-007",
      "url": "https://openfinanceguide.com/es/dsp3/obligations/ob-ais-007",
      "article": "PSR 47(1)(d)",
      "alsoIn": [
        "PSR 47(1)(e)"
      ],
      "articleFinal": null,
      "actors": [
        "aisp"
      ],
      "roles": [
        "api",
        "pentest"
      ],
      "appliesAt": "T+21",
      "title": "El AISP solo accede a las cuentas designadas",
      "level1": "El AISP solo accede a la información de las cuentas designadas y de sus operaciones, con mecanismos que impiden cualquier otro acceso, conforme al consentimiento del usuario.",
      "level2": null,
      "origin": [
        {
          "act": "psd2",
          "articles": "67(2)(d)"
        },
        {
          "act": "rts-2018-389",
          "articles": "36(3)"
        }
      ],
      "stet": {
        "1.6.3": {
          "status": "present",
          "note": "`PUT /consents` enumera, por tipo de dato, las cuentas que el usuario ha designado, y el banco lo usa para limitar el acceso.",
          "pages": [
            "https://openfinanceguide.com/es/stet/1.6.3/endpoints/aisp/consents-put",
            "https://openfinanceguide.com/es/stet/1.6.3/flows/6-2-consent-forwarding"
          ]
        }
      },
      "verification": null,
      "sources": [
        {
          "document": "8221/26",
          "page": 269,
          "url": "https://data.consilium.europa.eu/doc/document/ST-8221-2026-INIT/en/pdf#page=269"
        }
      ],
      "verifiedAt": "2026-10-04"
    },
    {
      "id": "OB-PIS-001",
      "url": "https://openfinanceguide.com/es/dsp3/obligations/ob-pis-001",
      "article": "PSR 36(4)(a)",
      "alsoIn": [],
      "articleFinal": null,
      "actors": [
        "aspsp"
      ],
      "roles": [
        "api",
        "product"
      ],
      "appliesAt": "T+21",
      "title": "Orden permanente, alta y revocación",
      "level1": "La interfaz permite al PISP dar de alta y revocar una orden permanente.",
      "level2": null,
      "origin": [],
      "stet": {
        "1.6.3": {
          "status": "present",
          "note": "`standingOrderCharacteristics` describe la periodicidad y `PUT /payment-requests/{id}` sirve para la anulación. El texto lo hace obligatorio, mientras que hoy el soporte varía de un banco a otro.",
          "pages": [
            "https://openfinanceguide.com/es/stet/1.6.3/flows/8-3-standing-orders-request",
            "https://openfinanceguide.com/es/stet/1.6.3/endpoints/pisp/payment-request-put",
            "https://openfinanceguide.com/es/stet/1.6.3/resources/standing-order-characteristics"
          ]
        }
      },
      "verification": null,
      "sources": [
        {
          "document": "8221/26",
          "page": 244,
          "url": "https://data.consilium.europa.eu/doc/document/ST-8221-2026-INIT/en/pdf#page=244"
        }
      ],
      "verifiedAt": "2026-10-04"
    },
    {
      "id": "OB-PIS-002",
      "url": "https://openfinanceguide.com/es/dsp3/obligations/ob-pis-002",
      "article": "PSR 36(4)(b)",
      "alsoIn": [],
      "articleFinal": null,
      "actors": [
        "aspsp"
      ],
      "roles": [
        "api"
      ],
      "appliesAt": "T+21",
      "title": "Pago único",
      "level1": "La interfaz permite al PISP iniciar un pago único.",
      "level2": null,
      "origin": [
        {
          "act": "psd2",
          "articles": "66(1)"
        }
      ],
      "stet": {
        "1.6.3": {
          "status": "present",
          "note": "El PISP envía `POST /payment-requests` con una sola instrucción, que el usuario confirma autenticándose en el banco.",
          "pages": [
            "https://openfinanceguide.com/es/stet/1.6.3/endpoints/pisp/payment-requests-post"
          ]
        }
      },
      "verification": null,
      "sources": [
        {
          "document": "8221/26",
          "page": 244,
          "url": "https://data.consilium.europa.eu/doc/document/ST-8221-2026-INIT/en/pdf#page=244"
        }
      ],
      "verifiedAt": "2026-10-04"
    },
    {
      "id": "OB-PIS-003",
      "url": "https://openfinanceguide.com/es/dsp3/obligations/ob-pis-003",
      "article": "PSR 36(4)(c)",
      "alsoIn": [],
      "articleFinal": null,
      "actors": [
        "aspsp"
      ],
      "roles": [
        "api",
        "product"
      ],
      "appliesAt": "T+21",
      "title": "Pago con fecha futura, iniciación y revocación",
      "level1": "La interfaz permite al PISP iniciar y revocar un pago con fecha futura.",
      "level2": null,
      "origin": [],
      "stet": {
        "1.6.3": {
          "status": "present",
          "note": "La fecha va en `requestedExecutionDate`, el límite de anulación en `cancellableTill` y la anulación pasa por `PUT /payment-requests/{id}`.",
          "pages": [
            "https://openfinanceguide.com/es/stet/1.6.3/flows/8-1-payment-request-with-multiple-instructions-having-different",
            "https://openfinanceguide.com/es/stet/1.6.3/endpoints/pisp/payment-request-put"
          ]
        }
      },
      "verification": null,
      "sources": [
        {
          "document": "8221/26",
          "page": 244,
          "url": "https://data.consilium.europa.eu/doc/document/ST-8221-2026-INIT/en/pdf#page=244"
        }
      ],
      "verifiedAt": "2026-10-04"
    },
    {
      "id": "OB-PIS-004",
      "url": "https://openfinanceguide.com/es/dsp3/obligations/ob-pis-004",
      "article": "PSR 36(4)(d)",
      "alsoIn": [],
      "articleFinal": null,
      "actors": [
        "aspsp"
      ],
      "roles": [
        "api",
        "product"
      ],
      "appliesAt": "T+21",
      "title": "Pagos a varios beneficiarios",
      "level1": "La interfaz permite al PISP iniciar pagos a varios beneficiarios.",
      "level2": null,
      "origin": [],
      "stet": {
        "1.6.3": {
          "status": "present",
          "note": "Una solicitud de pago puede llevar varias instrucciones a beneficiarios distintos, hasta el límite que cada banco fija para `numberOfTransactions`. El texto no define el pago a varios beneficiarios.",
          "pages": [
            "https://openfinanceguide.com/es/stet/1.6.3/flows/8-2-payment-request-with-multiple-instructions-having-different-beneficiaries",
            "https://openfinanceguide.com/es/stet/1.6.3/endpoints/pisp/payment-requests-post"
          ]
        }
      },
      "verification": null,
      "sources": [
        {
          "document": "8221/26",
          "page": 244,
          "url": "https://data.consilium.europa.eu/doc/document/ST-8221-2026-INIT/en/pdf#page=244"
        }
      ],
      "verifiedAt": "2026-10-04"
    },
    {
      "id": "OB-PIS-005",
      "url": "https://openfinanceguide.com/es/dsp3/obligations/ob-pis-005",
      "article": "PSR 36(4)(e)",
      "alsoIn": [],
      "articleFinal": null,
      "actors": [
        "aspsp"
      ],
      "roles": [
        "api",
        "product"
      ],
      "appliesAt": "T+21",
      "title": "Beneficiario fuera de la lista del ordenante",
      "level1": "El PISP puede iniciar un pago esté o no el beneficiario en la lista del ordenante, salvo que el usuario no pueda hacer ese pago en la interfaz de cliente.",
      "level2": null,
      "origin": [],
      "stet": {
        "1.6.3": {
          "status": "present",
          "note": "El beneficiario va en la propia solicitud, y el indicador `isTrusted` señala un beneficiario de confianza sin imponer nada.",
          "pages": [
            "https://openfinanceguide.com/es/stet/1.6.3/endpoints/pisp/payment-requests-post",
            "https://openfinanceguide.com/es/stet/1.6.3/resources/beneficiary"
          ]
        }
      },
      "verification": null,
      "sources": [
        {
          "document": "8221/26",
          "page": 244,
          "url": "https://data.consilium.europa.eu/doc/document/ST-8221-2026-INIT/en/pdf#page=244"
        }
      ],
      "verifiedAt": "2026-10-04"
    },
    {
      "id": "OB-PIS-006",
      "url": "https://openfinanceguide.com/es/dsp3/obligations/ob-pis-006",
      "article": "PSR 37(3)",
      "alsoIn": [
        "PSR 36(4)(f)",
        "PSR 40(b)"
      ],
      "articleFinal": null,
      "actors": [
        "aspsp"
      ],
      "roles": [
        "api",
        "product"
      ],
      "appliesAt": "T+21",
      "title": "Información de ejecución y estado hasta el final",
      "level1": "En cuanto recibe la orden, el ASPSP da al PISP al menos la información de iniciación y ejecución que vería el ordenante, y después toda actualización, estado incluido, hasta la ejecución o el rechazo.",
      "level2": null,
      "origin": [
        {
          "act": "rts-2018-389",
          "articles": "36(1)(b)"
        },
        {
          "act": "psd2",
          "articles": "66(4)(b)"
        }
      ],
      "stet": {
        "1.6.3": {
          "status": "partial",
          "note": "El PISP consulta `GET /payment-requests/{id}`, con `nextStatusRequestHint` como indicación de ritmo. No se envía nada al PISP aparte del retorno de la redirección.",
          "pages": [
            "https://openfinanceguide.com/es/stet/1.6.3/endpoints/pisp/payment-requests-get",
            "https://openfinanceguide.com/es/stet/1.6.3/endpoints/pisp/payment-request-transactions-get"
          ]
        }
      },
      "verification": null,
      "sources": [
        {
          "document": "8221/26",
          "page": 248,
          "url": "https://data.consilium.europa.eu/doc/document/ST-8221-2026-INIT/en/pdf#page=248"
        },
        {
          "document": "8221/26",
          "page": 245,
          "url": "https://data.consilium.europa.eu/doc/document/ST-8221-2026-INIT/en/pdf#page=245"
        },
        {
          "document": "8221/26",
          "page": 253,
          "url": "https://data.consilium.europa.eu/doc/document/ST-8221-2026-INIT/en/pdf#page=253"
        }
      ],
      "verifiedAt": "2026-10-04"
    },
    {
      "id": "OB-PIS-007",
      "url": "https://openfinanceguide.com/es/dsp3/obligations/ob-pis-007",
      "article": "PSR 36(4)(g)",
      "alsoIn": [],
      "articleFinal": null,
      "actors": [
        "aspsp"
      ],
      "roles": [
        "api",
        "product"
      ],
      "appliesAt": "T+21",
      "title": "Verificación del nombre del titular antes de la iniciación",
      "level1": "El PISP puede verificar el nombre del titular de la cuenta antes de iniciar el pago, esté o no disponible ese nombre en la interfaz directa.",
      "level2": null,
      "origin": [],
      "stet": {
        "1.6.3": {
          "status": "absent",
          "note": "El rol PISP no tiene ninguna operación sobre cuentas en STET 1.6.3.",
          "pages": [
            "https://openfinanceguide.com/es/stet/1.6.3/endpoints/pisp"
          ]
        }
      },
      "verification": null,
      "sources": [
        {
          "document": "8221/26",
          "page": 245,
          "url": "https://data.consilium.europa.eu/doc/document/ST-8221-2026-INIT/en/pdf#page=245"
        }
      ],
      "verifiedAt": "2026-10-04"
    },
    {
      "id": "OB-PIS-008",
      "url": "https://openfinanceguide.com/es/dsp3/obligations/ob-pis-008",
      "article": "PSR 36(4)(ha)",
      "alsoIn": [],
      "articleFinal": null,
      "actors": [
        "aspsp"
      ],
      "roles": [
        "api",
        "product"
      ],
      "appliesAt": "T+21",
      "title": "El PISP elige el procedimiento de autenticación",
      "level1": "Cuando el ASPSP ofrece varios procedimientos de autenticación, el PISP elige cuál se presenta al ordenante.",
      "level2": null,
      "origin": [],
      "stet": {
        "1.6.3": {
          "status": "partial",
          "note": "El PISP indica los enfoques que acepta en `acceptedAuthenticationApproach` y el banco elige el que aplica en `appliedAuthenticationApproach`. El texto da la elección al PISP.",
          "pages": [
            "https://openfinanceguide.com/es/stet/1.6.3/endpoints/pisp/payment-requests-post",
            "https://openfinanceguide.com/es/stet/1.6.3/resources/supplementary-data"
          ]
        }
      },
      "verification": null,
      "sources": [
        {
          "document": "8221/26",
          "page": 245,
          "url": "https://data.consilium.europa.eu/doc/document/ST-8221-2026-INIT/en/pdf#page=245"
        }
      ],
      "verifiedAt": "2026-10-04"
    },
    {
      "id": "OB-PIS-009",
      "url": "https://openfinanceguide.com/es/dsp3/obligations/ob-pis-009",
      "article": "PSR 36(4)(hc)",
      "alsoIn": [],
      "articleFinal": null,
      "actors": [
        "aspsp"
      ],
      "roles": [
        "api",
        "product"
      ],
      "appliesAt": "T+21",
      "title": "Cuenta, titulares y divisas visibles antes de la iniciación",
      "level1": "Antes de la iniciación, el PISP ve el identificador de la cuenta, el nombre de los titulares y las divisas, cuando el usuario tiene acceso a ellos.",
      "level2": null,
      "origin": [],
      "stet": {
        "1.6.3": {
          "status": "absent",
          "note": "El PISP solo puede proponer un `debtorAccount` en su solicitud. No lee nada sobre la cuenta antes de la iniciación.",
          "pages": [
            "https://openfinanceguide.com/es/stet/1.6.3/endpoints/pisp/payment-requests-post"
          ]
        }
      },
      "verification": null,
      "sources": [
        {
          "document": "8221/26",
          "page": 245,
          "url": "https://data.consilium.europa.eu/doc/document/ST-8221-2026-INIT/en/pdf#page=245"
        }
      ],
      "verifiedAt": "2026-10-04"
    },
    {
      "id": "OB-PIS-010",
      "url": "https://openfinanceguide.com/es/dsp3/obligations/ob-pis-010",
      "article": "PSR 36(5)(a)",
      "alsoIn": [],
      "articleFinal": null,
      "actors": [
        "aspsp"
      ],
      "roles": [
        "api"
      ],
      "appliesAt": "T+21",
      "title": "Respuesta sí o no sobre los fondos",
      "level1": "A petición, el ASPSP confirma de inmediato al PISP, con un sí o un no, si el importe necesario para el pago está disponible en la cuenta del ordenante.",
      "level2": null,
      "origin": [
        {
          "act": "rts-2018-389",
          "articles": "36(1)(c)"
        }
      ],
      "stet": {
        "1.6.3": {
          "status": "partial",
          "note": "`fundsAvailability` solo se devuelve si el banco no ha podido contabilizar el pago de inmediato, y `POST /funds-confirmations` está reservado al rol CBPII, que el PSR suprime.",
          "pages": [
            "https://openfinanceguide.com/es/stet/1.6.3/endpoints/pisp/payment-requests-get",
            "https://openfinanceguide.com/es/stet/1.6.3/resources/funds-availability-information",
            "https://openfinanceguide.com/es/stet/1.6.3/endpoints/cbpii/funds-confirmations-post"
          ]
        }
      },
      "verification": null,
      "sources": [
        {
          "document": "8221/26",
          "page": 246,
          "url": "https://data.consilium.europa.eu/doc/document/ST-8221-2026-INIT/en/pdf#page=246"
        }
      ],
      "verifiedAt": "2026-10-04"
    },
    {
      "id": "OB-PIS-011",
      "url": "https://openfinanceguide.com/es/dsp3/obligations/ob-pis-011",
      "article": "PSR 36(5)(b)",
      "alsoIn": [],
      "articleFinal": null,
      "actors": [
        "aspsp"
      ],
      "roles": [
        "api",
        "product"
      ],
      "appliesAt": "T+21",
      "title": "Confirmación de que el pago se ejecutará",
      "level1": "El ASPSP confirma al PISP lo antes posible que el pago se ha ejecutado o se ejecutará, teniendo en cuenta las órdenes ya pendientes, sin comunicarle esas órdenes.",
      "level2": null,
      "origin": [],
      "stet": {
        "1.6.3": {
          "status": "partial",
          "note": "El PISP lee por polling los estados ISO 20022 (`ACSP`, `ACSC`, `RJCT`…), y la especificación, anterior al texto, no dice cuál vale como confirmación de ejecución.",
          "pages": [
            "https://openfinanceguide.com/es/stet/1.6.3/endpoints/pisp/payment-requests-get",
            "https://openfinanceguide.com/es/stet/1.6.3/resources/payment-information-status-code"
          ]
        }
      },
      "verification": null,
      "sources": [
        {
          "document": "8221/26",
          "page": 246,
          "url": "https://data.consilium.europa.eu/doc/document/ST-8221-2026-INIT/en/pdf#page=246"
        }
      ],
      "verifiedAt": "2026-10-04"
    },
    {
      "id": "OB-PIS-012",
      "url": "https://openfinanceguide.com/es/dsp3/obligations/ob-pis-012",
      "article": "PSR 65(1)",
      "alsoIn": [],
      "articleFinal": null,
      "actors": [
        "aspsp"
      ],
      "roles": [
        "api",
        "product"
      ],
      "appliesAt": "T+21",
      "title": "Rechazo por sospecha de fraude, motivos al PISP",
      "level1": "Cuando el proveedor del ordenante rechaza una orden tras la evaluación de sospecha de fraude del artículo 65(-1a), pone a disposición del PISP el rechazo, sus motivos concretos y, en su caso, el procedimiento para corregir la decisión, en 10 segundos si se trata de una transferencia inmediata.",
      "level2": null,
      "origin": [
        {
          "act": "psd2",
          "articles": "79(1)"
        }
      ],
      "stet": {
        "1.6.3": {
          "status": "partial",
          "note": "El rechazo se lee en el estado `RJCT` con un código `statusReasonInformation`, `FRAD` para fraude o `AM04` para fondos insuficientes. No se fija ningún plazo.",
          "pages": [
            "https://openfinanceguide.com/es/stet/1.6.3/endpoints/pisp/payment-requests-get",
            "https://openfinanceguide.com/es/stet/1.6.3/resources/status-reason-information"
          ]
        }
      },
      "verification": null,
      "sources": [
        {
          "document": "8221/26",
          "page": 313,
          "url": "https://data.consilium.europa.eu/doc/document/ST-8221-2026-INIT/en/pdf#page=313"
        },
        {
          "document": "8221/26",
          "page": 314,
          "url": "https://data.consilium.europa.eu/doc/document/ST-8221-2026-INIT/en/pdf#page=314"
        }
      ],
      "verifiedAt": "2026-10-04"
    },
    {
      "id": "OB-PIS-013",
      "url": "https://openfinanceguide.com/es/dsp3/obligations/ob-pis-013",
      "article": "PSR 57",
      "alsoIn": [
        "PSR 50"
      ],
      "articleFinal": null,
      "actors": [
        "pisp",
        "aspsp"
      ],
      "roles": [
        "compliance",
        "product"
      ],
      "appliesAt": "T+27",
      "title": "Verificación del beneficiario, responsabilidad del PISP",
      "level1": "La verificación del nombre del beneficiario del Reglamento SEPA se extiende a todas las transferencias, y cuando un fallo de verificación viene del PISP, este indemniza al proveedor del ordenante, que reembolsa primero al ordenante.",
      "level2": null,
      "origin": [],
      "stet": {
        "1.6.3": {
          "status": "review",
          "note": "El recurso de pago no lleva ningún resultado de verificación del beneficiario, y STET 1.6.3 no dice quién lo muestra al ordenante en un recorrido PISP.",
          "pages": [
            "https://openfinanceguide.com/es/stet/1.6.3/endpoints/pisp/payment-requests-post"
          ]
        }
      },
      "verification": null,
      "sources": [
        {
          "document": "8221/26",
          "page": 291,
          "url": "https://data.consilium.europa.eu/doc/document/ST-8221-2026-INIT/en/pdf#page=291"
        },
        {
          "document": "8221/26",
          "page": 277,
          "url": "https://data.consilium.europa.eu/doc/document/ST-8221-2026-INIT/en/pdf#page=277"
        }
      ],
      "verifiedAt": "2026-10-04"
    },
    {
      "id": "OB-PIS-014",
      "url": "https://openfinanceguide.com/es/dsp3/obligations/ob-pis-014",
      "article": "PSR 46(1)(fa)",
      "alsoIn": [],
      "articleFinal": null,
      "actors": [
        "pisp"
      ],
      "roles": [
        "compliance",
        "product"
      ],
      "appliesAt": "T+21",
      "title": "El PISP puede negarse a iniciar",
      "level1": "El PISP debe poder negarse a iniciar una operación por razones objetivamente justificadas.",
      "level2": null,
      "origin": [],
      "stet": {
        "1.6.3": {
          "status": "out-of-scope",
          "note": "La negativa se decide en el PISP, antes de cualquier llamada al banco.",
          "pages": []
        }
      },
      "verification": null,
      "sources": [
        {
          "document": "8221/26",
          "page": 268,
          "url": "https://data.consilium.europa.eu/doc/document/ST-8221-2026-INIT/en/pdf#page=268"
        }
      ],
      "verifiedAt": "2026-10-04"
    },
    {
      "id": "OB-DB-001",
      "url": "https://openfinanceguide.com/es/dsp3/obligations/ob-db-001",
      "article": "PSR 43(1)",
      "alsoIn": [],
      "articleFinal": null,
      "actors": [
        "aspsp"
      ],
      "roles": [
        "product",
        "compliance"
      ],
      "appliesAt": "T+21",
      "title": "Panel de consentimientos en el ASPSP",
      "level1": "El ASPSP integra en su interfaz de usuario un panel donde el usuario sigue y gestiona sus consentimientos AIS y sus consentimientos PIS para pagos múltiples o recurrentes.",
      "level2": null,
      "origin": [],
      "stet": {
        "1.6.3": {
          "status": "out-of-scope",
          "note": "El panel es una pantalla del banco. Su contenido depende de los intercambios descritos en OB-DB-007 y OB-DB-008.",
          "pages": []
        }
      },
      "verification": null,
      "sources": [
        {
          "document": "8221/26",
          "page": 257,
          "url": "https://data.consilium.europa.eu/doc/document/ST-8221-2026-INIT/en/pdf#page=257"
        }
      ],
      "verifiedAt": "2026-10-04"
    },
    {
      "id": "OB-DB-002",
      "url": "https://openfinanceguide.com/es/dsp3/obligations/ob-db-002",
      "article": "PSR 43(2)(a)",
      "alsoIn": [],
      "articleFinal": null,
      "actors": [
        "aspsp"
      ],
      "roles": [
        "product",
        "api"
      ],
      "appliesAt": "T+21",
      "title": "Lo que muestra el panel",
      "level1": "Para cada consentimiento vigente, el panel muestra el TPP, la cuenta, la finalidad, el periodo de validez con la fecha del consentimiento, las categorías de datos compartidas y las fechas de acceso a los datos.",
      "level2": null,
      "origin": [],
      "stet": {
        "1.6.3": {
          "status": "partial",
          "note": "El banco conoce el TPP, las cuentas, los tipos de datos enviados con `PUT /consents` y las fechas de acceso. No recibe ni finalidad, ni validez, ni fecha de consentimiento.",
          "pages": [
            "https://openfinanceguide.com/es/stet/1.6.3/endpoints/aisp/consents-put",
            "https://openfinanceguide.com/es/stet/1.6.3/resources/access"
          ]
        }
      },
      "verification": null,
      "sources": [
        {
          "document": "8221/26",
          "page": 257,
          "url": "https://data.consilium.europa.eu/doc/document/ST-8221-2026-INIT/en/pdf#page=257"
        },
        {
          "document": "8221/26",
          "page": 258,
          "url": "https://data.consilium.europa.eu/doc/document/ST-8221-2026-INIT/en/pdf#page=258"
        }
      ],
      "verifiedAt": "2026-10-04"
    },
    {
      "id": "OB-DB-003",
      "url": "https://openfinanceguide.com/es/dsp3/obligations/ob-db-003",
      "article": "PSR 43(2)(b)",
      "alsoIn": [],
      "articleFinal": null,
      "actors": [
        "aspsp"
      ],
      "roles": [
        "product"
      ],
      "appliesAt": "T+21",
      "title": "Retirada en cualquier momento y sin coste",
      "level1": "El usuario puede retirar el acceso de un TPP concreto o de todos, en cualquier momento y sin coste.",
      "level2": null,
      "origin": [],
      "stet": {
        "1.6.3": {
          "status": "out-of-scope",
          "note": "La retirada se hace en la pantalla del banco. El Framework ya prevé que el banco revoque el refresh token del AISP a petición del usuario.",
          "pages": [
            "https://openfinanceguide.com/es/stet/1.6.3/framework/3-prerequisites-and-technical-details"
          ]
        }
      },
      "verification": null,
      "sources": [
        {
          "document": "8221/26",
          "page": 258,
          "url": "https://data.consilium.europa.eu/doc/document/ST-8221-2026-INIT/en/pdf#page=258"
        }
      ],
      "verifiedAt": "2026-10-04"
    },
    {
      "id": "OB-DB-004",
      "url": "https://openfinanceguide.com/es/dsp3/obligations/ob-db-004",
      "article": "PSR 43(2)(c)",
      "alsoIn": [],
      "articleFinal": null,
      "actors": [
        "aspsp"
      ],
      "roles": [
        "product",
        "api"
      ],
      "appliesAt": "T+21",
      "title": "Restablecimiento posible durante 48 horas",
      "level1": "En las 48 horas siguientes a la retirada de un consentimiento, el usuario puede restablecer el acceso retirado.",
      "level2": null,
      "origin": [],
      "stet": {
        "1.6.3": {
          "status": "absent",
          "note": "Un refresh token revocado no vuelve, y el recurso de consentimiento de STET no tiene estado. Restablecer el acceso exige un nuevo recorrido de autorización.",
          "pages": [
            "https://openfinanceguide.com/es/stet/1.6.3/endpoints/aisp/consents-put",
            "https://openfinanceguide.com/es/stet/1.6.3/framework/3-prerequisites-and-technical-details"
          ]
        }
      },
      "verification": null,
      "sources": [
        {
          "document": "8221/26",
          "page": 258,
          "url": "https://data.consilium.europa.eu/doc/document/ST-8221-2026-INIT/en/pdf#page=258"
        }
      ],
      "verifiedAt": "2026-10-04"
    },
    {
      "id": "OB-DB-005",
      "url": "https://openfinanceguide.com/es/dsp3/obligations/ob-db-005",
      "article": "PSR 43(2)(d)",
      "alsoIn": [],
      "articleFinal": null,
      "actors": [
        "aspsp"
      ],
      "roles": [
        "product",
        "infra"
      ],
      "appliesAt": "T+21",
      "title": "Historial de dos años",
      "level1": "El panel conserva durante dos años el registro de los consentimientos retirados o caducados.",
      "level2": null,
      "origin": [],
      "stet": {
        "1.6.3": {
          "status": "out-of-scope",
          "note": "La conservación corre a cargo del banco.",
          "pages": []
        }
      },
      "verification": null,
      "sources": [
        {
          "document": "8221/26",
          "page": 258,
          "url": "https://data.consilium.europa.eu/doc/document/ST-8221-2026-INIT/en/pdf#page=258"
        }
      ],
      "verifiedAt": "2026-10-04"
    },
    {
      "id": "OB-DB-006",
      "url": "https://openfinanceguide.com/es/dsp3/obligations/ob-db-006",
      "article": "PSR 43(2b)",
      "alsoIn": [],
      "articleFinal": null,
      "actors": [
        "aisp",
        "pisp"
      ],
      "roles": [
        "product",
        "compliance",
        "infra",
        "pentest"
      ],
      "appliesAt": "T+21",
      "title": "Tras una retirada, el TPP se detiene y borra",
      "level1": "Tras una retirada, el TPP deja de acceder a los datos y de usarlos, y luego los borra sin demora indebida pero no antes de 48 horas, salvo que el usuario elija expresamente que los conserve.",
      "level2": null,
      "origin": [],
      "stet": {
        "1.6.3": {
          "status": "out-of-scope",
          "note": "El TPP solo puede aplicar esta regla si se entera de la retirada, algo que STET solo le comunica de forma indirecta (OB-DB-008).",
          "pages": []
        }
      },
      "verification": null,
      "sources": [
        {
          "document": "8221/26",
          "page": 259,
          "url": "https://data.consilium.europa.eu/doc/document/ST-8221-2026-INIT/en/pdf#page=259"
        }
      ],
      "verifiedAt": "2026-10-04"
    },
    {
      "id": "OB-DB-007",
      "url": "https://openfinanceguide.com/es/dsp3/obligations/ob-db-007",
      "article": "PSR 43(3b)",
      "alsoIn": [
        "PSR 43(4)"
      ],
      "articleFinal": null,
      "actors": [
        "aisp",
        "pisp",
        "aspsp"
      ],
      "roles": [
        "api",
        "product"
      ],
      "appliesAt": "T+21",
      "title": "El TPP transmite cada consentimiento al ASPSP",
      "level1": "El TPP informa al ASPSP sin demora indebida de cada nuevo consentimiento, con su nombre, la cuenta, la finalidad, la validez y las categorías de datos, y el ASPSP solo muestra lo que el TPP le ha transmitido.",
      "level2": {
        "mandate": "PSR 89(1)(e)",
        "instrument": "rts",
        "deadline": "T+12",
        "link": "reading"
      },
      "origin": [],
      "stet": {
        "1.6.3": {
          "status": "partial",
          "note": "`PUT /consents` transmite las cuentas y los tipos de datos, sin finalidad, validez ni fecha. No existe nada para los consentimientos PIS recurrentes.",
          "pages": [
            "https://openfinanceguide.com/es/stet/1.6.3/endpoints/aisp/consents-put",
            "https://openfinanceguide.com/es/stet/1.6.3/flows/6-2-consent-forwarding"
          ]
        }
      },
      "verification": null,
      "sources": [
        {
          "document": "8221/26",
          "page": 260,
          "url": "https://data.consilium.europa.eu/doc/document/ST-8221-2026-INIT/en/pdf#page=260"
        }
      ],
      "verifiedAt": "2026-10-04"
    },
    {
      "id": "OB-DB-008",
      "url": "https://openfinanceguide.com/es/dsp3/obligations/ob-db-008",
      "article": "PSR 43(4)",
      "alsoIn": [],
      "articleFinal": null,
      "actors": [
        "aspsp"
      ],
      "roles": [
        "api"
      ],
      "appliesAt": "T+21",
      "title": "El ASPSP informa al TPP de cada cambio",
      "level1": "El ASPSP informa al TPP sin demora indebida de cualquier cambio que el usuario haga en el panel, retirada incluida.",
      "level2": {
        "mandate": "PSR 89(1)(e)",
        "instrument": "rts",
        "deadline": "T+12",
        "link": "reading"
      },
      "origin": [],
      "stet": {
        "1.6.3": {
          "status": "partial",
          "note": "STET no tiene ni un estado de consentimiento que consultar ni notificación. Una retirada revoca el refresh token, y el AISP solo se entera por el error `invalid_grant` de su siguiente renovación.",
          "pages": [
            "https://openfinanceguide.com/es/stet/1.6.3/framework/3-prerequisites-and-technical-details",
            "https://openfinanceguide.com/es/stet/1.6.3/endpoints/aisp/consents-put"
          ]
        }
      },
      "verification": null,
      "sources": [
        {
          "document": "8221/26",
          "page": 260,
          "url": "https://data.consilium.europa.eu/doc/document/ST-8221-2026-INIT/en/pdf#page=260"
        }
      ],
      "verifiedAt": "2026-10-04"
    },
    {
      "id": "OB-DB-009",
      "url": "https://openfinanceguide.com/es/dsp3/obligations/ob-db-009",
      "article": "PSR 43(3)",
      "alsoIn": [],
      "articleFinal": null,
      "actors": [
        "aspsp"
      ],
      "roles": [
        "product",
        "compliance"
      ],
      "appliesAt": "T+21",
      "title": "Panel neutral, sin diseño engañoso",
      "level1": "El panel es fácil de encontrar y su contenido es claro y neutral, y el ASPSP no incita a la retirada ni diseña la pantalla para orientar las decisiones del usuario.",
      "level2": null,
      "origin": [],
      "stet": {
        "1.6.3": {
          "status": "out-of-scope",
          "note": "La exigencia se refiere a la pantalla del banco, no a la API.",
          "pages": []
        }
      },
      "verification": null,
      "sources": [
        {
          "document": "8221/26",
          "page": 259,
          "url": "https://data.consilium.europa.eu/doc/document/ST-8221-2026-INIT/en/pdf#page=259"
        }
      ],
      "verifiedAt": "2026-10-04"
    },
    {
      "id": "OB-OBS-001",
      "url": "https://openfinanceguide.com/es/dsp3/obligations/ob-obs-001",
      "article": "PSR 44(1)(a)",
      "alsoIn": [],
      "articleFinal": null,
      "actors": [
        "aspsp"
      ],
      "roles": [
        "api",
        "product",
        "pentest"
      ],
      "appliesAt": "T+21",
      "title": "Impedir el uso de las credenciales del banco",
      "level1": "El ASPSP no puede impedir que los TPP usen las credenciales de seguridad personalizadas que ha emitido a sus clientes.",
      "level2": null,
      "origin": [
        {
          "act": "rts-2018-389",
          "articles": "32(3)"
        },
        {
          "act": "eba-opinion-2020"
        }
      ],
      "stet": {
        "1.6.3": {
          "status": "present",
          "note": "El TPP se apoya en la autenticación del banco en modo redirección, desacoplado o embedded de un factor (`EMBEDDED-1-FACTOR`).",
          "pages": [
            "https://openfinanceguide.com/es/stet/1.6.3/framework/3-prerequisites-and-technical-details",
            "https://openfinanceguide.com/es/stet/1.6.3/resources/authentication-approach"
          ]
        }
      },
      "verification": null,
      "sources": [
        {
          "document": "8221/26",
          "page": 261,
          "url": "https://data.consilium.europa.eu/doc/document/ST-8221-2026-INIT/en/pdf#page=261"
        }
      ],
      "verifiedAt": "2026-10-04"
    },
    {
      "id": "OB-OBS-002",
      "url": "https://openfinanceguide.com/es/dsp3/obligations/ob-obs-002",
      "article": "PSR 44(1)(b)",
      "alsoIn": [],
      "articleFinal": null,
      "actors": [
        "aspsp"
      ],
      "roles": [
        "product",
        "api",
        "pentest"
      ],
      "appliesAt": "T+21",
      "title": "Obligar a teclear el identificador de cuenta en el banco",
      "level1": "El ASPSP no puede obligar al usuario a introducir a mano su identificador de cuenta en el dominio del ASPSP para usar un servicio AIS o PIS.",
      "level2": null,
      "origin": [
        {
          "act": "rts-2018-389",
          "articles": "32(3)"
        },
        {
          "act": "eba-opinion-2020"
        }
      ],
      "stet": {
        "1.6.3": {
          "status": "present",
          "note": "`debtorAccount` es opcional en la solicitud de pago, lo que permite al banco hacer elegir la cuenta durante la autenticación.",
          "pages": [
            "https://openfinanceguide.com/es/stet/1.6.3/endpoints/pisp/payment-requests-post",
            "https://openfinanceguide.com/es/stet/1.6.3/resources/payment-request-resource"
          ]
        }
      },
      "verification": null,
      "sources": [
        {
          "document": "8221/26",
          "page": 261,
          "url": "https://data.consilium.europa.eu/doc/document/ST-8221-2026-INIT/en/pdf#page=261"
        }
      ],
      "verifiedAt": "2026-10-04"
    },
    {
      "id": "OB-OBS-003",
      "url": "https://openfinanceguide.com/es/dsp3/obligations/ob-obs-003",
      "article": "PSR 44(1)(c)",
      "alsoIn": [
        "PSR 49(4)"
      ],
      "articleFinal": null,
      "actors": [
        "aspsp"
      ],
      "roles": [
        "api",
        "product",
        "compliance"
      ],
      "appliesAt": "T+21",
      "title": "Comprobar el consentimiento dado al TPP",
      "level1": "El ASPSP no puede exigir comprobaciones del consentimiento que el usuario dio al TPP ni verificar él mismo ese consentimiento.",
      "level2": null,
      "origin": [
        {
          "act": "rts-2018-389",
          "articles": "32(3)"
        },
        {
          "act": "eba-opinion-2020"
        }
      ],
      "stet": {
        "1.6.3": {
          "status": "review",
          "note": "`PUT /consents` transmite al banco el alcance del consentimiento, algo que el artículo 43(3b) también exige. El banco puede usarlo para limitar el acceso, no para verificar el consentimiento.",
          "pages": [
            "https://openfinanceguide.com/es/stet/1.6.3/endpoints/aisp/consents-put"
          ]
        }
      },
      "verification": null,
      "sources": [
        {
          "document": "8221/26",
          "page": 261,
          "url": "https://data.consilium.europa.eu/doc/document/ST-8221-2026-INIT/en/pdf#page=261"
        },
        {
          "document": "8221/26",
          "page": 276,
          "url": "https://data.consilium.europa.eu/doc/document/ST-8221-2026-INIT/en/pdf#page=276"
        }
      ],
      "verifiedAt": "2026-10-04"
    },
    {
      "id": "OB-OBS-004",
      "url": "https://openfinanceguide.com/es/dsp3/obligations/ob-obs-004",
      "article": "PSR 44(1)(d)",
      "alsoIn": [],
      "articleFinal": null,
      "actors": [
        "aspsp"
      ],
      "roles": [
        "api",
        "compliance"
      ],
      "appliesAt": "T+21",
      "title": "Exigir registros adicionales",
      "level1": "El ASPSP no puede exigir a los TPP registros adicionales para acceder a la cuenta o a la interfaz dedicada.",
      "level2": null,
      "origin": [
        {
          "act": "rts-2018-389",
          "articles": "32(3)"
        },
        {
          "act": "eba-opinion-2020"
        }
      ],
      "stet": {
        "1.6.3": {
          "status": "review",
          "note": "STET prevé un registro técnico OAuth2 ante cada banco cuando este no puede aceptar al TPP sobre la marcha, que puede automatizarse con la API Registration. El texto no dice si ese registro cuenta como adicional.",
          "pages": [
            "https://openfinanceguide.com/es/stet/1.6.3/framework/3-prerequisites-and-technical-details",
            "https://openfinanceguide.com/es/stet/1.6.3/endpoints/registration/registration-post"
          ]
        }
      },
      "verification": null,
      "sources": [
        {
          "document": "8221/26",
          "page": 262,
          "url": "https://data.consilium.europa.eu/doc/document/ST-8221-2026-INIT/en/pdf#page=262"
        }
      ],
      "verifiedAt": "2026-10-04"
    },
    {
      "id": "OB-OBS-005",
      "url": "https://openfinanceguide.com/es/dsp3/obligations/ob-obs-005",
      "article": "PSR 44(1)(e)",
      "alsoIn": [],
      "articleFinal": null,
      "actors": [
        "aspsp"
      ],
      "roles": [
        "api",
        "compliance"
      ],
      "appliesAt": "T+21",
      "title": "Imponer el registro previo de los datos de contacto",
      "level1": "El ASPSP no puede imponer al TPP que registre de antemano sus datos de contacto, salvo que sea necesario para sus intercambios, en particular para mantener actualizado el panel.",
      "level2": null,
      "origin": [
        {
          "act": "rts-2018-389",
          "articles": "32(3)"
        },
        {
          "act": "eba-opinion-2020"
        }
      ],
      "stet": {
        "1.6.3": {
          "status": "review",
          "note": "El registro técnico de STET también sirve para intercambiar logotipos, teléfonos y direcciones de correo. El texto lo admite cuando es necesario para los intercambios relacionados con el panel.",
          "pages": [
            "https://openfinanceguide.com/es/stet/1.6.3/framework/3-prerequisites-and-technical-details"
          ]
        }
      },
      "verification": null,
      "sources": [
        {
          "document": "8221/26",
          "page": 262,
          "url": "https://data.consilium.europa.eu/doc/document/ST-8221-2026-INIT/en/pdf#page=262"
        }
      ],
      "verifiedAt": "2026-10-04"
    },
    {
      "id": "OB-OBS-006",
      "url": "https://openfinanceguide.com/es/dsp3/obligations/ob-obs-006",
      "article": "PSR 44(1)(f)",
      "alsoIn": [],
      "articleFinal": null,
      "actors": [
        "aspsp"
      ],
      "roles": [
        "product",
        "api"
      ],
      "appliesAt": "T+21",
      "title": "Limitar a los beneficiarios de la lista del ordenante",
      "level1": "El ASPSP no puede limitar la iniciación a través de un PISP a los beneficiarios de la lista del ordenante, salvo que la interfaz de cliente tenga el mismo límite.",
      "level2": null,
      "origin": [
        {
          "act": "rts-2018-389",
          "articles": "32(3)"
        },
        {
          "act": "eba-opinion-2020"
        }
      ],
      "stet": {
        "1.6.3": {
          "status": "present",
          "note": "Nada en la especificación limita el beneficiario a la lista de confianza. Véase también OB-PIS-005.",
          "pages": [
            "https://openfinanceguide.com/es/stet/1.6.3/endpoints/pisp/payment-requests-post",
            "https://openfinanceguide.com/es/stet/1.6.3/resources/beneficiary"
          ]
        }
      },
      "verification": null,
      "sources": [
        {
          "document": "8221/26",
          "page": 262,
          "url": "https://data.consilium.europa.eu/doc/document/ST-8221-2026-INIT/en/pdf#page=262"
        }
      ],
      "verifiedAt": "2026-10-04"
    },
    {
      "id": "OB-OBS-007",
      "url": "https://openfinanceguide.com/es/dsp3/obligations/ob-obs-007",
      "article": "PSR 44(1)(g)",
      "alsoIn": [],
      "articleFinal": null,
      "actors": [
        "aspsp"
      ],
      "roles": [
        "api",
        "product"
      ],
      "appliesAt": "T+21",
      "title": "Limitar a identificadores de cuenta nacionales",
      "level1": "El ASPSP no puede limitar los pagos iniciados a identificadores de cuenta nacionales, ni de origen ni de destino.",
      "level2": null,
      "origin": [
        {
          "act": "rts-2018-389",
          "articles": "32(3)"
        },
        {
          "act": "eba-opinion-2020"
        }
      ],
      "stet": {
        "1.6.3": {
          "status": "present",
          "note": "Las cuentas se identifican por IBAN o por un identificador `other`, sin restricción de país en la especificación.",
          "pages": [
            "https://openfinanceguide.com/es/stet/1.6.3/resources/account-identification",
            "https://openfinanceguide.com/es/stet/1.6.3/endpoints/pisp/payment-requests-post"
          ]
        }
      },
      "verification": null,
      "sources": [
        {
          "document": "8221/26",
          "page": 262,
          "url": "https://data.consilium.europa.eu/doc/document/ST-8221-2026-INIT/en/pdf#page=262"
        }
      ],
      "verifiedAt": "2026-10-04"
    },
    {
      "id": "OB-OBS-008",
      "url": "https://openfinanceguide.com/es/dsp3/obligations/ob-obs-008",
      "article": "PSR 44(1)(h)",
      "alsoIn": [],
      "articleFinal": null,
      "actors": [
        "aspsp"
      ],
      "roles": [
        "product",
        "api",
        "pentest"
      ],
      "appliesAt": "T+21",
      "title": "Más SCA que en el canal directo",
      "level1": "El ASPSP no puede exigir más autenticaciones reforzadas que cuando el usuario consulta su cuenta o paga directamente con él.",
      "level2": null,
      "origin": [
        {
          "act": "rts-2018-389",
          "articles": "32(3)"
        },
        {
          "act": "eba-opinion-2020"
        }
      ],
      "stet": {
        "1.6.3": {
          "status": "review",
          "note": "La especificación no cuenta las SCA. Son las duraciones de los tokens y de los consentimientos, que fija cada banco, las que deciden cuántas veces se autentica el usuario.",
          "pages": [
            "https://openfinanceguide.com/es/stet/1.6.3/framework/3-prerequisites-and-technical-details"
          ]
        }
      },
      "verification": null,
      "sources": [
        {
          "document": "8221/26",
          "page": 262,
          "url": "https://data.consilium.europa.eu/doc/document/ST-8221-2026-INIT/en/pdf#page=262"
        }
      ],
      "verifiedAt": "2026-10-04"
    },
    {
      "id": "OB-OBS-009",
      "url": "https://openfinanceguide.com/es/dsp3/obligations/ob-obs-009",
      "article": "PSR 44(1)(i)",
      "alsoIn": [],
      "articleFinal": null,
      "actors": [
        "aspsp"
      ],
      "roles": [
        "api",
        "product",
        "pentest"
      ],
      "appliesAt": "T+21",
      "title": "No admitir todos los procedimientos de autenticación",
      "level1": "La interfaz dedicada debe admitir todos los procedimientos de autenticación que el ASPSP ofrece a sus clientes.",
      "level2": null,
      "origin": [
        {
          "act": "rts-2018-389",
          "articles": "32(3)"
        },
        {
          "act": "eba-opinion-2020"
        }
      ],
      "stet": {
        "1.6.3": {
          "status": "present",
          "note": "La especificación prevé redirección, desacoplado y embedded de un factor, y cada banco indica cuáles admite.",
          "pages": [
            "https://openfinanceguide.com/es/stet/1.6.3/framework/3-prerequisites-and-technical-details",
            "https://openfinanceguide.com/es/stet/1.6.3/resources/authentication-approach"
          ]
        }
      },
      "verification": null,
      "sources": [
        {
          "document": "8221/26",
          "page": 263,
          "url": "https://data.consilium.europa.eu/doc/document/ST-8221-2026-INIT/en/pdf#page=263"
        }
      ],
      "verifiedAt": "2026-10-04"
    },
    {
      "id": "OB-OBS-010",
      "url": "https://openfinanceguide.com/es/dsp3/obligations/ob-obs-010",
      "article": "PSR 44(1)(j)",
      "alsoIn": [],
      "articleFinal": null,
      "actors": [
        "aspsp"
      ],
      "roles": [
        "product",
        "pentest"
      ],
      "appliesAt": "T+21",
      "title": "Añadir pasos al recorrido",
      "level1": "En redirección o en desacoplado, la autenticación en el ASPSP no puede añadir pasos ni acciones respecto al procedimiento equivalente del canal directo.",
      "level2": null,
      "origin": [
        {
          "act": "rts-2018-389",
          "articles": "32(3)"
        },
        {
          "act": "eba-opinion-2020"
        }
      ],
      "stet": {
        "1.6.3": {
          "status": "out-of-scope",
          "note": "El número de pantallas depende de la implementación de cada banco, no de la especificación.",
          "pages": []
        }
      },
      "verification": null,
      "sources": [
        {
          "document": "8221/26",
          "page": 263,
          "url": "https://data.consilium.europa.eu/doc/document/ST-8221-2026-INIT/en/pdf#page=263"
        }
      ],
      "verifiedAt": "2026-10-04"
    },
    {
      "id": "OB-OBS-011",
      "url": "https://openfinanceguide.com/es/dsp3/obligations/ob-obs-011",
      "article": "PSR 44(1)(k)",
      "alsoIn": [],
      "articleFinal": null,
      "actors": [
        "aspsp"
      ],
      "roles": [
        "product",
        "api",
        "pentest"
      ],
      "appliesAt": "T+21",
      "title": "Redirigir de oficio a la web del banco",
      "level1": "El ASPSP no puede imponer una redirección automática a su página web en el momento de la autenticación cuando la interfaz dedicada no admite todos sus procedimientos de autenticación.",
      "level2": null,
      "origin": [
        {
          "act": "rts-2018-389",
          "articles": "32(3)"
        },
        {
          "act": "eba-opinion-2020"
        }
      ],
      "stet": {
        "1.6.3": {
          "status": "review",
          "note": "La redirección STET lleva al usuario a una URL que facilita el banco, la autorización OAuth2 para el AISP y el enlace `consentApproval` para el PISP. La especificación no describe el paso a la aplicación móvil, que depende de cada banco.",
          "pages": [
            "https://openfinanceguide.com/es/stet/1.6.3/framework/3-prerequisites-and-technical-details"
          ]
        }
      },
      "verification": null,
      "sources": [
        {
          "document": "8221/26",
          "page": 263,
          "url": "https://data.consilium.europa.eu/doc/document/ST-8221-2026-INIT/en/pdf#page=263"
        }
      ],
      "verifiedAt": "2026-10-04"
    },
    {
      "id": "OB-OBS-012",
      "url": "https://openfinanceguide.com/es/dsp3/obligations/ob-obs-012",
      "article": "PSR 44(1)(l)",
      "alsoIn": [],
      "articleFinal": null,
      "actors": [
        "aspsp"
      ],
      "roles": [
        "product",
        "api",
        "pentest"
      ],
      "appliesAt": "T+21",
      "title": "Dos SCA en un recorrido solo de iniciación",
      "level1": "Cuando el PISP transmite toda la información necesaria, el ASPSP no puede exigir una SCA para la confirmación de fondos y otra para la iniciación.",
      "level2": null,
      "origin": [
        {
          "act": "rts-2018-389",
          "articles": "32(3)"
        },
        {
          "act": "eba-opinion-2020"
        }
      ],
      "stet": {
        "1.6.3": {
          "status": "present",
          "note": "Una solicitud de pago se confirma con una sola autenticación, y el PISP no tiene una llamada aparte de confirmación de fondos.",
          "pages": [
            "https://openfinanceguide.com/es/stet/1.6.3/endpoints/pisp/payment-request-confirmation-post",
            "https://openfinanceguide.com/es/stet/1.6.3/flows/8-2-payment-request-with-multiple-instructions-having-different-beneficiaries"
          ]
        }
      },
      "verification": null,
      "sources": [
        {
          "document": "8221/26",
          "page": 264,
          "url": "https://data.consilium.europa.eu/doc/document/ST-8221-2026-INIT/en/pdf#page=264"
        }
      ],
      "verifiedAt": "2026-10-04"
    },
    {
      "id": "OB-OBS-013",
      "url": "https://openfinanceguide.com/es/dsp3/obligations/ob-obs-013",
      "article": "PSR 34",
      "alsoIn": [],
      "articleFinal": null,
      "actors": [
        "aspsp",
        "aisp",
        "pisp"
      ],
      "roles": [
        "compliance",
        "product"
      ],
      "appliesAt": "T+21",
      "title": "Sin contrato exigido para el servicio básico",
      "level1": "Nadie puede supeditar los servicios AIS y PIS a un contrato con el ASPSP, y un esquema multilateral no puede ser la única vía de acceso a los datos que regula el reglamento.",
      "level2": null,
      "origin": [
        {
          "act": "psd2",
          "articles": "66(5), 67(4)"
        }
      ],
      "stet": {
        "1.6.3": {
          "status": "out-of-scope",
          "note": "Es una cuestión contractual. Los considerandos 55 y 56 admiten API premium de pago más allá del servicio básico.",
          "pages": []
        }
      },
      "verification": null,
      "sources": [
        {
          "document": "8221/26",
          "page": 237,
          "url": "https://data.consilium.europa.eu/doc/document/ST-8221-2026-INIT/en/pdf#page=237"
        },
        {
          "document": "8221/26",
          "page": 44,
          "url": "https://data.consilium.europa.eu/doc/document/ST-8221-2026-INIT/en/pdf#page=44"
        },
        {
          "document": "8221/26",
          "page": 45,
          "url": "https://data.consilium.europa.eu/doc/document/ST-8221-2026-INIT/en/pdf#page=45"
        }
      ],
      "verifiedAt": "2026-10-04"
    },
    {
      "id": "OB-SCA-001",
      "url": "https://openfinanceguide.com/es/dsp3/obligations/ob-sca-001",
      "article": "PSR 86(2)",
      "alsoIn": [],
      "articleFinal": null,
      "actors": [
        "aspsp"
      ],
      "roles": [
        "api"
      ],
      "appliesAt": "T+21",
      "title": "Los TPP se apoyan en la autenticación del ASPSP",
      "level1": "El ASPSP permite que los PISP y los AISP se apoyen en los procedimientos de autenticación que ofrece a sus clientes.",
      "level2": {
        "mandate": "PSR 89(1)(a)",
        "instrument": "rts",
        "deadline": "T+12",
        "link": "reading"
      },
      "origin": [
        {
          "act": "psd2",
          "articles": "97(5)"
        }
      ],
      "stet": {
        "1.6.3": {
          "status": "present",
          "note": "Los tres enfoques de STET, redirección, desacoplado y embedded de un factor, se basan todos en la autenticación del banco.",
          "pages": [
            "https://openfinanceguide.com/es/stet/1.6.3/framework/3-prerequisites-and-technical-details"
          ]
        }
      },
      "verification": null,
      "sources": [
        {
          "document": "8221/26",
          "page": 362,
          "url": "https://data.consilium.europa.eu/doc/document/ST-8221-2026-INIT/en/pdf#page=362"
        }
      ],
      "verifiedAt": "2026-10-04"
    },
    {
      "id": "OB-SCA-002",
      "url": "https://openfinanceguide.com/es/dsp3/obligations/ob-sca-002",
      "article": "PSR 86(3)",
      "alsoIn": [],
      "articleFinal": null,
      "actors": [
        "aspsp"
      ],
      "roles": [
        "api",
        "product",
        "pentest"
      ],
      "appliesAt": "T+21",
      "title": "SCA del ASPSP solo en el primer acceso del AISP",
      "level1": "Para un AISP concreto, el ASPSP solo aplica la SCA en el primer acceso a los datos de la cuenta y no después, salvo motivos razonables para sospechar fraude.",
      "level2": {
        "mandate": "PSR 89(1)(a)",
        "instrument": "rts",
        "deadline": "T+12",
        "link": "reading"
      },
      "origin": [
        {
          "act": "rts-2018-389",
          "articles": "10"
        }
      ],
      "stet": {
        "1.6.3": {
          "status": "review",
          "note": "El Framework hace revocar el refresh token del AISP cuando vence el plazo reglamentario entre dos SCA, lo que devuelve al usuario a una SCA en el banco. Tras el primer acceso, el banco ya no puede imponerla, y renovar la SCA corresponde al AISP (OB-SCA-003).",
          "pages": [
            "https://openfinanceguide.com/es/stet/1.6.3/framework/3-prerequisites-and-technical-details",
            "https://openfinanceguide.com/es/stet/1.6.3/flows/6-1-psu-context-retrieval"
          ]
        }
      },
      "verification": null,
      "sources": [
        {
          "document": "8221/26",
          "page": 363,
          "url": "https://data.consilium.europa.eu/doc/document/ST-8221-2026-INIT/en/pdf#page=363"
        }
      ],
      "verifiedAt": "2026-10-04"
    },
    {
      "id": "OB-SCA-003",
      "url": "https://openfinanceguide.com/es/dsp3/obligations/ob-sca-003",
      "article": "PSR 86(4)",
      "alsoIn": [],
      "articleFinal": null,
      "actors": [
        "aisp"
      ],
      "roles": [
        "product",
        "api",
        "pentest"
      ],
      "appliesAt": "T+21",
      "title": "SCA del AISP cada 180 días",
      "level1": "El AISP aplica una SCA cuando el usuario consulta sus datos a través de él al menos 180 días después de la última, con su propia SCA o con la del ASPSP.",
      "level2": {
        "mandate": "PSR 89(1)(a)",
        "instrument": "rts",
        "deadline": "T+12",
        "link": "reading"
      },
      "origin": [
        {
          "act": "rts-2018-389",
          "articles": "10"
        }
      ],
      "stet": {
        "1.6.3": {
          "status": "review",
          "note": "Con la SCA del banco, el AISP repite un recorrido de autorización OAuth2 completo. STET no prevé que el AISP comunique al banco una SCA hecha por él.",
          "pages": [
            "https://openfinanceguide.com/es/stet/1.6.3/flows/6-1-psu-context-retrieval",
            "https://openfinanceguide.com/es/stet/1.6.3/framework/3-prerequisites-and-technical-details"
          ]
        }
      },
      "verification": null,
      "sources": [
        {
          "document": "8221/26",
          "page": 363,
          "url": "https://data.consilium.europa.eu/doc/document/ST-8221-2026-INIT/en/pdf#page=363"
        }
      ],
      "verifiedAt": "2026-10-04"
    },
    {
      "id": "OB-SCA-004",
      "url": "https://openfinanceguide.com/es/dsp3/obligations/ob-sca-004",
      "article": "PSR 85a",
      "alsoIn": [],
      "articleFinal": null,
      "actors": [
        "aspsp"
      ],
      "roles": [
        "product",
        "compliance"
      ],
      "appliesAt": "T",
      "title": "Transferencias recurrentes sin SCA en cada operación",
      "level1": "Las transferencias recurrentes iniciadas por el proveedor del ordenante a petición del beneficiario, según un acuerdo que fija frecuencia e importes y cuya puesta en marcha se sometió a SCA, no requieren SCA en cada operación.",
      "level2": null,
      "origin": [],
      "stet": {
        "1.6.3": {
          "status": "out-of-scope",
          "note": "Estas transferencias las inicia el proveedor del ordenante, sin PISP. El texto no dice cómo encajan con este artículo los pagos recurrentes iniciados por un PISP.",
          "pages": []
        }
      },
      "verification": null,
      "sources": [
        {
          "document": "8221/26",
          "page": 361,
          "url": "https://data.consilium.europa.eu/doc/document/ST-8221-2026-INIT/en/pdf#page=361"
        }
      ],
      "verifiedAt": "2026-10-04"
    },
    {
      "id": "OB-SCA-005",
      "url": "https://openfinanceguide.com/es/dsp3/obligations/ob-sca-005",
      "article": "PSR 89(1)(e)",
      "alsoIn": [
        "PSR 89(1)(f)"
      ],
      "articleFinal": null,
      "actors": [
        "eba"
      ],
      "roles": [
        "compliance",
        "api"
      ],
      "appliesAt": "T",
      "title": "RTS sobre estándares abiertos de comunicación",
      "level1": "La EBA redacta, para su entrega un año después de la entrada en vigor, las normas técnicas sobre estándares abiertos y seguros de comunicación entre ASPSP, PISP, AISP y otros proveedores para la identificación, la autenticación, la notificación y la información, con disposiciones complementarias sobre las interfaces dedicadas.",
      "level2": {
        "mandate": "PSR 89(1)(e)",
        "instrument": "rts",
        "deadline": "T+12",
        "link": "named"
      },
      "origin": [
        {
          "act": "psd2",
          "articles": "98(1)(d)"
        }
      ],
      "stet": {
        "1.6.3": {
          "status": "out-of-scope",
          "note": "Estas RTS dirán lo que debe incluir una especificación como STET. La EBA no había publicado nada a 30 de septiembre de 2026.",
          "pages": []
        }
      },
      "verification": null,
      "sources": [
        {
          "document": "8221/26",
          "page": 368,
          "url": "https://data.consilium.europa.eu/doc/document/ST-8221-2026-INIT/en/pdf#page=368"
        },
        {
          "document": "8221/26",
          "page": 371,
          "url": "https://data.consilium.europa.eu/doc/document/ST-8221-2026-INIT/en/pdf#page=371"
        }
      ],
      "verifiedAt": "2026-10-04"
    },
    {
      "id": "OB-ENF-001",
      "url": "https://openfinanceguide.com/es/dsp3/obligations/ob-enf-001",
      "article": "PSR 48(1)",
      "alsoIn": [
        "PSR 48(2)"
      ],
      "articleFinal": null,
      "actors": [
        "nca"
      ],
      "roles": [
        "compliance"
      ],
      "appliesAt": "T+21",
      "title": "La autoridad hace retirar los obstáculos",
      "level1": "La autoridad competente vela en todo momento por el cumplimiento de los artículos 35(1) y 38, hace retirar de inmediato cualquier obstáculo del artículo 44 detectado, también a raíz del aviso de un TPP, y adopta sin demora indebida las medidas y sanciones necesarias.",
      "level2": null,
      "origin": [
        {
          "act": "rts-2018-389",
          "articles": "30(6)"
        }
      ],
      "stet": {
        "1.6.3": {
          "status": "out-of-scope",
          "note": "La obligación recae en la autoridad, no en la interfaz.",
          "pages": []
        }
      },
      "verification": null,
      "sources": [
        {
          "document": "8221/26",
          "page": 271,
          "url": "https://data.consilium.europa.eu/doc/document/ST-8221-2026-INIT/en/pdf#page=271"
        }
      ],
      "verifiedAt": "2026-10-04"
    },
    {
      "id": "OB-ENF-002",
      "url": "https://openfinanceguide.com/es/dsp3/obligations/ob-enf-002",
      "article": "PSR 48(6)",
      "alsoIn": [
        "PSR 48(4)",
        "PSR 48(6a)"
      ],
      "articleFinal": null,
      "actors": [
        "nca"
      ],
      "roles": [
        "compliance"
      ],
      "appliesAt": "T+21",
      "title": "Personal dedicado y reuniones entre ASPSP y TPP",
      "level1": "La autoridad competente cuenta con personal dedicado, reúne por iniciativa propia a ASPSP y TPP y hace todo lo posible para que los problemas de acceso a las interfaces se resuelvan con rapidez y de forma duradera.",
      "level2": null,
      "origin": [],
      "stet": {
        "1.6.3": {
          "status": "out-of-scope",
          "note": "La obligación recae en la autoridad, no en la interfaz.",
          "pages": []
        }
      },
      "verification": null,
      "sources": [
        {
          "document": "8221/26",
          "page": 272,
          "url": "https://data.consilium.europa.eu/doc/document/ST-8221-2026-INIT/en/pdf#page=272"
        }
      ],
      "verifiedAt": "2026-10-04"
    },
    {
      "id": "OB-ENF-003",
      "url": "https://openfinanceguide.com/es/dsp3/obligations/ob-enf-003",
      "article": "PSR 48(7)",
      "alsoIn": [],
      "articleFinal": null,
      "actors": [
        "aspsp",
        "aisp",
        "pisp",
        "nca",
        "eba"
      ],
      "roles": [
        "compliance",
        "infra"
      ],
      "appliesAt": "T+21",
      "title": "Datos de acceso de los TPP remitidos a la autoridad",
      "level1": "Los ASPSP remiten a la autoridad datos sobre el acceso de los AISP y los PISP a las cuentas, la autoridad puede pedir sus datos a los TPP y la EBA coordina este seguimiento e informa a la Comisión cada dos años.",
      "level2": {
        "mandate": "PSR 48(8)",
        "instrument": "rts",
        "deadline": "T+18",
        "link": "named"
      },
      "origin": [],
      "stet": {
        "1.6.3": {
          "status": "out-of-scope",
          "note": "El contenido, el método y la periodicidad de estos datos los fijarán las RTS del artículo 48(8).",
          "pages": []
        }
      },
      "verification": null,
      "sources": [
        {
          "document": "8221/26",
          "page": 273,
          "url": "https://data.consilium.europa.eu/doc/document/ST-8221-2026-INIT/en/pdf#page=273"
        },
        {
          "document": "8221/26",
          "page": 274,
          "url": "https://data.consilium.europa.eu/doc/document/ST-8221-2026-INIT/en/pdf#page=274"
        }
      ],
      "verifiedAt": "2026-10-04"
    },
    {
      "id": "OB-ENF-004",
      "url": "https://openfinanceguide.com/es/dsp3/obligations/ob-enf-004",
      "article": "PSR 42(1)",
      "alsoIn": [
        "PSR 42(2)"
      ],
      "articleFinal": null,
      "actors": [
        "aspsp",
        "nca"
      ],
      "roles": [
        "compliance",
        "product"
      ],
      "appliesAt": "T+21",
      "title": "Denegación de acceso a un TPP por fraude",
      "level1": "El ASPSP puede denegar el acceso a un AISP o a un PISP por razones objetivamente justificadas y documentadas de acceso no autorizado o fraudulento, lo comunica al usuario antes o, a más tardar, justo después, y lo notifica de inmediato a la autoridad.",
      "level2": null,
      "origin": [
        {
          "act": "psd2",
          "articles": "68(5), 68(6)"
        }
      ],
      "stet": {
        "1.6.3": {
          "status": "out-of-scope",
          "note": "La decisión y la notificación se producen fuera de la API.",
          "pages": []
        }
      },
      "verification": null,
      "sources": [
        {
          "document": "8221/26",
          "page": 256,
          "url": "https://data.consilium.europa.eu/doc/document/ST-8221-2026-INIT/en/pdf#page=256"
        }
      ],
      "verifiedAt": "2026-10-04"
    },
    {
      "id": "OB-ENF-005",
      "url": "https://openfinanceguide.com/es/dsp3/obligations/ob-enf-005",
      "article": "PSR 97",
      "alsoIn": [],
      "articleFinal": null,
      "actors": [
        "nca"
      ],
      "roles": [
        "compliance"
      ],
      "appliesAt": "T+21",
      "title": "Multa máxima de al menos el 10 % del volumen de negocios",
      "level1": "Por un incumplimiento del capítulo de open banking o de los artículos 85 a 87 sobre la SCA, el derecho nacional prevé una multa cuyo máximo es de al menos el 10 % del volumen de negocios anual para una persona jurídica y de al menos 3 millones de euros para una persona física.",
      "level2": null,
      "origin": [
        {
          "act": "psd2",
          "articles": "103"
        }
      ],
      "stet": {
        "1.6.3": {
          "status": "out-of-scope",
          "note": "Las sanciones corresponden al derecho nacional y a la autoridad.",
          "pages": []
        }
      },
      "verification": null,
      "sources": [
        {
          "document": "8221/26",
          "page": 393,
          "url": "https://data.consilium.europa.eu/doc/document/ST-8221-2026-INIT/en/pdf#page=393"
        },
        {
          "document": "8221/26",
          "page": 394,
          "url": "https://data.consilium.europa.eu/doc/document/ST-8221-2026-INIT/en/pdf#page=394"
        }
      ],
      "verifiedAt": "2026-10-04"
    },
    {
      "id": "OB-ENF-006",
      "url": "https://openfinanceguide.com/es/dsp3/obligations/ob-enf-006",
      "article": "PSR 98",
      "alsoIn": [],
      "articleFinal": null,
      "actors": [
        "nca"
      ],
      "roles": [
        "compliance"
      ],
      "appliesAt": "T+21",
      "title": "Multas coercitivas diarias durante seis meses como máximo",
      "level1": "La autoridad puede imponer multas coercitivas diarias por un incumplimiento continuado, durante seis meses como máximo, con un tope de al menos el 3 % del volumen de negocios diario medio para una persona jurídica y de al menos 30 000 euros para una persona física.",
      "level2": null,
      "origin": [],
      "stet": {
        "1.6.3": {
          "status": "out-of-scope",
          "note": "Las sanciones corresponden al derecho nacional y a la autoridad.",
          "pages": []
        }
      },
      "verification": null,
      "sources": [
        {
          "document": "8221/26",
          "page": 396,
          "url": "https://data.consilium.europa.eu/doc/document/ST-8221-2026-INIT/en/pdf#page=396"
        }
      ],
      "verifiedAt": "2026-10-04"
    },
    {
      "id": "OB-ENF-007",
      "url": "https://openfinanceguide.com/es/dsp3/obligations/ob-enf-007",
      "article": "PSD3 18(7)",
      "alsoIn": [],
      "articleFinal": null,
      "actors": [
        "eba"
      ],
      "roles": [
        "api",
        "compliance"
      ],
      "appliesAt": "T+21",
      "title": "Lista central de AISP y PISP legible por máquina",
      "level1": "La EBA mantiene una lista central, legible por máquina, de los proveedores que ofrecen iniciación de pagos e información sobre cuentas, con su nombre, su identificador y su situación de autorización.",
      "level2": null,
      "origin": [],
      "stet": {
        "1.6.3": {
          "status": "out-of-scope",
          "note": "Hoy el banco comprueba el número de autorización que lleva el certificado eIDAS del TPP. Esta lista le dará otra fuente para la situación de autorización.",
          "pages": [
            "https://openfinanceguide.com/es/stet/1.6.3/framework/3-prerequisites-and-technical-details"
          ]
        }
      },
      "verification": null,
      "sources": [
        {
          "document": "8222/26",
          "page": 109,
          "url": "https://data.consilium.europa.eu/doc/document/ST-8222-2026-INIT/en/pdf#page=109"
        }
      ],
      "verifiedAt": "2026-10-04"
    }
  ]
}
