OB-OBS-008PSR 44(1)(h)Obstacles interdits
Plus de SCA que dans le canal direct
Ce que fixe le texte
L'ASPSP ne peut pas exiger plus d'authentifications fortes que lorsque l'utilisateur consulte son compte ou paie directement chez lui.
- Article
- PSR 44(1)(h)Numérotation provisoire du compromis d'avril 2026 (Conseil, doc. 8221/26). La numérotation définitive s'ajoutera à la publication au Journal officiel, sans changer l'identifiant.
- Qui est tenu
- ASPSP
- Pour qui
- Produit, API, Audit et pentest
- Application
- 21 mois après l'entrée en vigueur, date d'application générale (article 112).
- Niveau 2
- Aucun mandat de l'EBA ne porte sur cette obligation.
- Origine
- RTS 2018/389, art. 32(3); avis de l'EBA du 4 juin 2020 sur les obstacles
STET 1.6.3
À revoirLa spécification ne compte pas les SCA. Ce sont les durées de vie des tokens et des consentements, fixées par chaque banque, qui décident combien de fois l'utilisateur s'authentifie.
Pages du manuel
Sources
Vérifié le 4 octobre 2026
L'entrée en JSON
{
"id": "OB-OBS-008",
"article": "PSR 44(1)(h)",
"alsoIn": [],
"articleFinal": null,
"actors": [
"aspsp"
],
"roles": [
"product",
"api",
"pentest"
],
"appliesAt": "T+21",
"title": {
"fr": "Plus de SCA que dans le canal direct",
"en": "More SCA than in the direct channel",
"es": "Más SCA que en el canal directo",
"pt-br": "Mais SCA do que no canal direto"
},
"level1": {
"fr": "L'ASPSP ne peut pas exiger plus d'authentifications fortes que lorsque l'utilisateur consulte son compte ou paie directement chez lui.",
"en": "The ASPSP may not require strong customer authentication more often than when the user accesses the account or pays directly with it.",
"es": "El ASPSP no puede exigir más autenticaciones reforzadas que cuando el usuario consulta su cuenta o paga directamente con él.",
"pt-br": "O ASPSP não pode exigir mais autenticações fortes do que quando o usuário consulta a conta ou paga diretamente com ele."
},
"level2": null,
"origin": [
{
"act": "rts-2018-389",
"articles": "32(3)"
},
{
"act": "eba-opinion-2020"
}
],
"stet": {
"1.6.3": {
"status": "review",
"note": {
"fr": "La spécification ne compte pas les SCA. Ce sont les durées de vie des tokens et des consentements, fixées par chaque banque, qui décident combien de fois l'utilisateur s'authentifie.",
"en": "The specification does not count SCAs. Token and consent lifetimes, set by each bank, decide how often the user authenticates.",
"es": "La especificación no cuenta las SCA. Son las duraciones de los tokens y de los consentimientos, que fija cada banco, las que deciden cuántas veces se autentica el usuario.",
"pt-br": "A especificação não conta as SCAs. São as durações dos tokens e dos consentimentos, definidas por cada banco, que decidem quantas vezes o usuário se autentica."
},
"pages": [
"framework/3-prerequisites-and-technical-details"
]
}
},
"verification": null,
"sources": [
{
"document": "8221/26",
"page": 262
}
],
"verifiedAt": "2026-10-04"
}