OB-SCA-002PSR 86(3)Autenticación reforzada

SCA del ASPSP solo en el primer acceso del AISP

Lo que fija el texto

Para un AISP concreto, el ASPSP solo aplica la SCA en el primer acceso a los datos de la cuenta y no después, salvo motivos razonables para sospechar fraude.

Artículo
PSR 86(3)Numeración provisional del compromiso de abril de 2026 (Consejo, doc. 8221/26). La numeración definitiva se añadirá cuando el Diario Oficial publique el texto, sin cambiar el identificador.
Quién está obligado
ASPSP
Aplicación
21 meses después de la entrada en vigor, fecha general de aplicación (artículo 112).
Nivel 2
RTS del artículo PSR 89(1)(a), proyecto previsto para T + 12 meses.Vínculo propuesto por este sitio; el texto no lo dice.
Origen
RTS 2018/389, art. 10

STET 1.6.3

A revisar

El Framework hace revocar el refresh token del AISP cuando vence el plazo reglamentario entre dos SCA, lo que devuelve al usuario a una SCA en el banco. Tras el primer acceso, el banco ya no puede imponerla, y renovar la SCA corresponde al AISP (OB-SCA-003).

Páginas del manual

Fuentes

Verificado el 4 de octubre de 2026

La entrada en JSON
{
  "id": "OB-SCA-002",
  "article": "PSR 86(3)",
  "alsoIn": [],
  "articleFinal": null,
  "actors": [
    "aspsp"
  ],
  "roles": [
    "api",
    "product",
    "pentest"
  ],
  "appliesAt": "T+21",
  "title": {
    "fr": "SCA de l'ASPSP au premier accès de l'AISP seulement",
    "en": "ASPSP SCA on the AISP's first access only",
    "es": "SCA del ASPSP solo en el primer acceso del AISP",
    "pt-br": "SCA do ASPSP apenas no primeiro acesso do AISP"
  },
  "level1": {
    "fr": "Pour un AISP donné, l'ASPSP n'applique la SCA qu'au premier accès aux données du compte, et plus ensuite, sauf motif raisonnable de soupçonner une fraude.",
    "en": "For a given AISP, the ASPSP applies SCA only on the first access to the account data and not afterwards, unless it has reasonable grounds to suspect fraud.",
    "es": "Para un AISP concreto, el ASPSP solo aplica la SCA en el primer acceso a los datos de la cuenta y no después, salvo motivos razonables para sospechar fraude.",
    "pt-br": "Para um AISP específico, o ASPSP só aplica a SCA no primeiro acesso aos dados da conta e não depois, salvo motivo razoável para suspeitar de fraude."
  },
  "level2": {
    "mandate": "PSR 89(1)(a)",
    "instrument": "rts",
    "deadline": "T+12",
    "link": "reading"
  },
  "origin": [
    {
      "act": "rts-2018-389",
      "articles": "10"
    }
  ],
  "stet": {
    "1.6.3": {
      "status": "review",
      "note": {
        "fr": "Le Framework fait révoquer le refresh token de l'AISP quand le délai réglementaire entre deux SCA expire, ce qui renvoie l'utilisateur vers une SCA chez la banque. Après le premier accès, la banque ne peut plus l'imposer, et renouveler la SCA revient à l'AISP (OB-SCA-003).",
        "en": "The Framework has the AISP's refresh token revoked when the regulatory delay between two SCAs expires, which sends the user back to an SCA at the bank. After the first access the bank can no longer impose it, and renewing SCA is the AISP's job (OB-SCA-003).",
        "es": "El Framework hace revocar el refresh token del AISP cuando vence el plazo reglamentario entre dos SCA, lo que devuelve al usuario a una SCA en el banco. Tras el primer acceso, el banco ya no puede imponerla, y renovar la SCA corresponde al AISP (OB-SCA-003).",
        "pt-br": "O Framework faz revogar o refresh token do AISP quando vence o prazo regulamentar entre duas SCAs, o que leva o usuário de volta a uma SCA no banco. Depois do primeiro acesso, o banco não pode mais impô-la, e renovar a SCA cabe ao AISP (OB-SCA-003)."
      },
      "pages": [
        "framework/3-prerequisites-and-technical-details",
        "flows/6-1-psu-context-retrieval"
      ]
    }
  },
  "verification": null,
  "sources": [
    {
      "document": "8221/26",
      "page": 363
    }
  ],
  "verifiedAt": "2026-10-04"
}