OB-OBS-008PSR 44(1)(h)Obstáculos prohibidos
Más SCA que en el canal directo
Lo que fija el texto
El ASPSP no puede exigir más autenticaciones reforzadas que cuando el usuario consulta su cuenta o paga directamente con él.
- Artículo
- PSR 44(1)(h)Numeración provisional del compromiso de abril de 2026 (Consejo, doc. 8221/26). La numeración definitiva se añadirá cuando el Diario Oficial publique el texto, sin cambiar el identificador.
- Quién está obligado
- ASPSP
- Para quién
- Producto, API, Auditoría y pentest
- Aplicación
- 21 meses después de la entrada en vigor, fecha general de aplicación (artículo 112).
- Nivel 2
- Ningún mandato de la EBA cubre esta obligación.
- Origen
- RTS 2018/389, art. 32(3); dictamen de la EBA de 4 de junio de 2020 sobre los obstáculos
STET 1.6.3
A revisarLa especificación no cuenta las SCA. Son las duraciones de los tokens y de los consentimientos, que fija cada banco, las que deciden cuántas veces se autentica el usuario.
Páginas del manual
Fuentes
Verificado el 4 de octubre de 2026
La entrada en JSON
{
"id": "OB-OBS-008",
"article": "PSR 44(1)(h)",
"alsoIn": [],
"articleFinal": null,
"actors": [
"aspsp"
],
"roles": [
"product",
"api",
"pentest"
],
"appliesAt": "T+21",
"title": {
"fr": "Plus de SCA que dans le canal direct",
"en": "More SCA than in the direct channel",
"es": "Más SCA que en el canal directo",
"pt-br": "Mais SCA do que no canal direto"
},
"level1": {
"fr": "L'ASPSP ne peut pas exiger plus d'authentifications fortes que lorsque l'utilisateur consulte son compte ou paie directement chez lui.",
"en": "The ASPSP may not require strong customer authentication more often than when the user accesses the account or pays directly with it.",
"es": "El ASPSP no puede exigir más autenticaciones reforzadas que cuando el usuario consulta su cuenta o paga directamente con él.",
"pt-br": "O ASPSP não pode exigir mais autenticações fortes do que quando o usuário consulta a conta ou paga diretamente com ele."
},
"level2": null,
"origin": [
{
"act": "rts-2018-389",
"articles": "32(3)"
},
{
"act": "eba-opinion-2020"
}
],
"stet": {
"1.6.3": {
"status": "review",
"note": {
"fr": "La spécification ne compte pas les SCA. Ce sont les durées de vie des tokens et des consentements, fixées par chaque banque, qui décident combien de fois l'utilisateur s'authentifie.",
"en": "The specification does not count SCAs. Token and consent lifetimes, set by each bank, decide how often the user authenticates.",
"es": "La especificación no cuenta las SCA. Son las duraciones de los tokens y de los consentimientos, que fija cada banco, las que deciden cuántas veces se autentica el usuario.",
"pt-br": "A especificação não conta as SCAs. São as durações dos tokens e dos consentimentos, definidas por cada banco, que decidem quantas vezes o usuário se autentica."
},
"pages": [
"framework/3-prerequisites-and-technical-details"
]
}
},
"verification": null,
"sources": [
{
"document": "8221/26",
"page": 262
}
],
"verifiedAt": "2026-10-04"
}