{
  "name": "PSR obligations register",
  "locale": "pt-br",
  "url": "https://openfinanceguide.com/pt-br/dsp3/obligations",
  "license": "CC BY-SA 4.0",
  "numbering": "Provisional numbering of the April 2026 compromise (Council doc. 8221/26). `articleFinal` is filled once the Official Journal publishes the text; ids never change.",
  "documents": {
    "8221/26": "https://data.consilium.europa.eu/doc/document/ST-8221-2026-INIT/en/pdf",
    "8222/26": "https://data.consilium.europa.eu/doc/document/ST-8222-2026-INIT/en/pdf"
  },
  "stetEdition": "1.6.3",
  "count": 73,
  "obligations": [
    {
      "id": "OB-IF-001",
      "url": "https://openfinanceguide.com/pt-br/dsp3/obligations/ob-if-001",
      "article": "PSR 35(1)",
      "alsoIn": [],
      "articleFinal": null,
      "actors": [
        "aspsp"
      ],
      "roles": [
        "compliance",
        "api",
        "infra"
      ],
      "appliesAt": "T+21",
      "title": "Pelo menos uma interface dedicada por ASPSP",
      "level1": "Todo ASPSP que oferece uma conta de pagamento acessível online deve ter pelo menos uma interface dedicada para trocar dados com AISPs e PISPs.",
      "level2": null,
      "origin": [
        {
          "act": "rts-2018-389",
          "articles": "31"
        }
      ],
      "stet": {
        "1.6.3": {
          "status": "present",
          "note": "O STET 1.6.3 especifica uma interface dedicada para os papéis AISP, PISP e CBPII.",
          "pages": [
            "https://openfinanceguide.com/pt-br/stet/1.6.3/endpoints/aisp",
            "https://openfinanceguide.com/pt-br/stet/1.6.3/endpoints/pisp",
            "https://openfinanceguide.com/pt-br/stet/1.6.3/endpoints/cbpii"
          ]
        }
      },
      "verification": null,
      "sources": [
        {
          "document": "8221/26",
          "page": 238,
          "url": "https://data.consilium.europa.eu/doc/document/ST-8221-2026-INIT/en/pdf#page=238"
        }
      ],
      "verifiedAt": "2026-10-04"
    },
    {
      "id": "OB-IF-002",
      "url": "https://openfinanceguide.com/pt-br/dsp3/obligations/ob-if-002",
      "article": "PSR 35(2)",
      "alsoIn": [],
      "articleFinal": null,
      "actors": [
        "aspsp"
      ],
      "roles": [
        "compliance",
        "infra"
      ],
      "appliesAt": "T+21",
      "title": "Interface pronta três meses após a autorização",
      "level1": "Um ASPSP recém-autorizado coloca sua interface dedicada em funcionamento em até três meses, entrega a documentação sem demora injustificada aos TPPs e aos candidatos à autorização e mantém o acesso sempre aberto para a continuidade do serviço deles.",
      "level2": null,
      "origin": [],
      "stet": {
        "1.6.3": {
          "status": "out-of-scope",
          "note": "O prazo e a continuidade do serviço dependem da operação, não da especificação.",
          "pages": []
        }
      },
      "verification": null,
      "sources": [
        {
          "document": "8221/26",
          "page": 238,
          "url": "https://data.consilium.europa.eu/doc/document/ST-8221-2026-INIT/en/pdf#page=238"
        }
      ],
      "verifiedAt": "2026-10-04"
    },
    {
      "id": "OB-IF-003",
      "url": "https://openfinanceguide.com/pt-br/dsp3/obligations/ob-if-003",
      "article": "PSR 35(3)",
      "alsoIn": [],
      "articleFinal": null,
      "actors": [
        "aspsp"
      ],
      "roles": [
        "api",
        "compliance"
      ],
      "appliesAt": "T+21",
      "title": "Padrões de comunicação reconhecidos",
      "level1": "A interface dedicada usa padrões de comunicação emitidos por organismos de normalização europeus ou internacionais, entre eles o CEN e a ISO, ou outros padrões pertinentes e amplamente reconhecidos que ofereçam segurança equivalente.",
      "level2": {
        "mandate": "PSR 89(1)(f)",
        "instrument": "rts",
        "deadline": "T+12",
        "link": "reading"
      },
      "origin": [
        {
          "act": "rts-2018-389",
          "articles": "30(3)"
        }
      ],
      "stet": {
        "1.6.3": {
          "status": "present",
          "note": "O STET reutiliza os elementos de dados ISO 20022, mas não é emitido nem pelo CEN nem pela ISO. É a cláusula dos outros padrões amplamente reconhecidos que o cobre.",
          "pages": [
            "https://openfinanceguide.com/pt-br/stet/1.6.3/framework/3-prerequisites-and-technical-details"
          ]
        }
      },
      "verification": null,
      "sources": [
        {
          "document": "8221/26",
          "page": 239,
          "url": "https://data.consilium.europa.eu/doc/document/ST-8221-2026-INIT/en/pdf#page=239"
        }
      ],
      "verifiedAt": "2026-10-04"
    },
    {
      "id": "OB-IF-004",
      "url": "https://openfinanceguide.com/pt-br/dsp3/obligations/ob-if-004",
      "article": "PSR 35(3)",
      "alsoIn": [],
      "articleFinal": null,
      "actors": [
        "aspsp"
      ],
      "roles": [
        "api",
        "product",
        "compliance"
      ],
      "appliesAt": "T+21",
      "title": "Documentação técnica gratuita e resumo público",
      "level1": "O ASPSP documenta as especificações técnicas da sua interface, entrega-as gratuitamente e sem demora injustificada aos TPPs autorizados e aos candidatos que as pedirem e publica um resumo no seu site.",
      "level2": null,
      "origin": [
        {
          "act": "rts-2018-389",
          "articles": "30(3)"
        }
      ],
      "stet": {
        "1.6.3": {
          "status": "out-of-scope",
          "note": "A especificação STET é pública. O que falta documentar é próprio de cada banco, como URLs, scopes, opções adotadas e limites.",
          "pages": []
        }
      },
      "verification": null,
      "sources": [
        {
          "document": "8221/26",
          "page": 239,
          "url": "https://data.consilium.europa.eu/doc/document/ST-8221-2026-INIT/en/pdf#page=239"
        }
      ],
      "verifiedAt": "2026-10-04"
    },
    {
      "id": "OB-IF-005",
      "url": "https://openfinanceguide.com/pt-br/dsp3/obligations/ob-if-005",
      "article": "PSR 35(4)",
      "alsoIn": [],
      "articleFinal": null,
      "actors": [
        "aspsp"
      ],
      "roles": [
        "api",
        "product",
        "compliance"
      ],
      "appliesAt": "T+21",
      "title": "Aviso prévio de dois meses antes de qualquer mudança",
      "level1": "Salvo em emergências, toda mudança nas especificações da interface dedicada é publicada, no mínimo no site do ASPSP, o quanto antes e pelo menos dois meses antes de entrar em vigor, e as emergências são documentadas para a autoridade.",
      "level2": null,
      "origin": [
        {
          "act": "rts-2018-389",
          "articles": "30(4)"
        }
      ],
      "stet": {
        "1.6.3": {
          "status": "out-of-scope",
          "note": "O aviso prévio é tratado no ciclo de releases do banco. As RTS de 2018 exigem três meses.",
          "pages": []
        }
      },
      "verification": null,
      "sources": [
        {
          "document": "8221/26",
          "page": 240,
          "url": "https://data.consilium.europa.eu/doc/document/ST-8221-2026-INIT/en/pdf#page=240"
        }
      ],
      "verifiedAt": "2026-10-04"
    },
    {
      "id": "OB-IF-006",
      "url": "https://openfinanceguide.com/pt-br/dsp3/obligations/ob-if-006",
      "article": "PSR 35(5)",
      "alsoIn": [],
      "articleFinal": null,
      "actors": [
        "aspsp"
      ],
      "roles": [
        "infra",
        "compliance"
      ],
      "appliesAt": "T+21",
      "title": "Estatísticas trimestrais publicadas",
      "level1": "A cada trimestre o ASPSP publica no seu site a disponibilidade, a indisponibilidade não planejada e o desempenho da interface dedicada e da interface do cliente, sendo o desempenho a taxa de requisições AIS bem-sucedidas e a de requisições PIS bem-sucedidas em número e em valor.",
      "level2": {
        "mandate": "PSR 38(5)",
        "instrument": "rts",
        "deadline": "T+9",
        "link": "named"
      },
      "origin": [
        {
          "act": "rts-2018-389",
          "articles": "32(4)"
        }
      ],
      "stet": {
        "1.6.3": {
          "status": "out-of-scope",
          "note": "A medição e a publicação ficam com a operação. O método será fixado pelas RTS do artigo 38(5).",
          "pages": []
        }
      },
      "verification": null,
      "sources": [
        {
          "document": "8221/26",
          "page": 241,
          "url": "https://data.consilium.europa.eu/doc/document/ST-8221-2026-INIT/en/pdf#page=241"
        }
      ],
      "verifiedAt": "2026-10-04"
    },
    {
      "id": "OB-IF-007",
      "url": "https://openfinanceguide.com/pt-br/dsp3/obligations/ob-if-007",
      "article": "PSR 35(6)",
      "alsoIn": [],
      "articleFinal": null,
      "actors": [
        "aspsp"
      ],
      "roles": [
        "api",
        "infra"
      ],
      "appliesAt": "T+21",
      "title": "Ambiente de testes com suporte",
      "level1": "O ASPSP disponibiliza aos TPPs autorizados e aos candidatos um ambiente de testes com suporte, para conexão e testes funcionais, sem dados de pagamento sensíveis nem qualquer outro dado pessoal.",
      "level2": null,
      "origin": [
        {
          "act": "rts-2018-389",
          "articles": "30(5)"
        }
      ],
      "stet": {
        "1.6.3": {
          "status": "out-of-scope",
          "note": "O STET não descreve um sandbox. Cada banco oferece o seu.",
          "pages": []
        }
      },
      "verification": null,
      "sources": [
        {
          "document": "8221/26",
          "page": 241,
          "url": "https://data.consilium.europa.eu/doc/document/ST-8221-2026-INIT/en/pdf#page=241"
        }
      ],
      "verifiedAt": "2026-10-04"
    },
    {
      "id": "OB-IF-008",
      "url": "https://openfinanceguide.com/pt-br/dsp3/obligations/ob-if-008",
      "article": "PSR 35(7)",
      "alsoIn": [],
      "articleFinal": null,
      "actors": [
        "aspsp"
      ],
      "roles": [
        "api"
      ],
      "appliesAt": "T+21",
      "title": "Mensagens de erro que explicam a causa",
      "level1": "Quando ocorre um evento inesperado ou um erro durante a identificação, a autenticação ou a troca de dados, o ASPSP envia ao TPP uma mensagem que explica o motivo.",
      "level2": null,
      "origin": [
        {
          "act": "rts-2018-389",
          "articles": "36(2)"
        }
      ],
      "stet": {
        "1.6.3": {
          "status": "present",
          "note": "O esquema `ErrorModel` traz um `message` obrigatório e uma lista de `details`, e o Framework define códigos como `FORMAT_ERROR` ou `ACCESS_EXCEEDED`.",
          "pages": [
            "https://openfinanceguide.com/pt-br/stet/1.6.3/resources/error-model",
            "https://openfinanceguide.com/pt-br/stet/1.6.3/framework/3-prerequisites-and-technical-details"
          ]
        }
      },
      "verification": null,
      "sources": [
        {
          "document": "8221/26",
          "page": 242,
          "url": "https://data.consilium.europa.eu/doc/document/ST-8221-2026-INIT/en/pdf#page=242"
        }
      ],
      "verifiedAt": "2026-10-04"
    },
    {
      "id": "OB-IF-009",
      "url": "https://openfinanceguide.com/pt-br/dsp3/obligations/ob-if-009",
      "article": "PSR 36(2)(b)",
      "alsoIn": [
        "PSR 36(1)(a)",
        "PSR 36(1)(b)"
      ],
      "articleFinal": null,
      "actors": [
        "aspsp"
      ],
      "roles": [
        "api",
        "pentest"
      ],
      "appliesAt": "T+21",
      "title": "Autenticação iniciada pelo TPP, sessão protegida",
      "level1": "A interface permite ao TPP pedir ao ASPSP que inicie a autenticação com base no consentimento do usuário, mantém a sessão entre as partes durante toda a autenticação e protege a integridade e a confidencialidade das credenciais e dos códigos de autenticação.",
      "level2": {
        "mandate": "PSR 89(1)(e)",
        "instrument": "rts",
        "deadline": "T+12",
        "link": "named"
      },
      "origin": [
        {
          "act": "rts-2018-389",
          "articles": "30(2)"
        }
      ],
      "stet": {
        "1.6.3": {
          "status": "present",
          "note": "Em redirecionamento ou desacoplado, o TPP dispara a autenticação no banco, pela autorização OAuth2 no caso do AISP e pela solicitação de pagamento no caso do PISP, sobre uma conexão TLS com autenticação mútua.",
          "pages": [
            "https://openfinanceguide.com/pt-br/stet/1.6.3/framework/3-prerequisites-and-technical-details",
            "https://openfinanceguide.com/pt-br/stet/1.6.3/flows/6-1-psu-context-retrieval",
            "https://openfinanceguide.com/pt-br/stet/1.6.3/endpoints/pisp/payment-requests-post"
          ]
        }
      },
      "verification": null,
      "sources": [
        {
          "document": "8221/26",
          "page": 242,
          "url": "https://data.consilium.europa.eu/doc/document/ST-8221-2026-INIT/en/pdf#page=242"
        },
        {
          "document": "8221/26",
          "page": 243,
          "url": "https://data.consilium.europa.eu/doc/document/ST-8221-2026-INIT/en/pdf#page=243"
        }
      ],
      "verifiedAt": "2026-10-04"
    },
    {
      "id": "OB-IF-010",
      "url": "https://openfinanceguide.com/pt-br/dsp3/obligations/ob-if-010",
      "article": "PSR 37(1)",
      "alsoIn": [
        "PSR 36(1)(c)",
        "PSR 38(2b)"
      ],
      "articleFinal": null,
      "actors": [
        "aspsp"
      ],
      "roles": [
        "infra",
        "compliance"
      ],
      "appliesAt": "T+21",
      "title": "Paridade com a interface do cliente",
      "level1": "A interface dedicada oferece a todo momento pelo menos a mesma disponibilidade e o mesmo desempenho que a interface do cliente, suporte técnico incluído, e não responde mais devagar que ela.",
      "level2": null,
      "origin": [
        {
          "act": "rts-2018-389",
          "articles": "32(1)"
        }
      ],
      "stet": {
        "1.6.3": {
          "status": "out-of-scope",
          "note": "Uma especificação não garante nível de serviço. A comparação é feita com as estatísticas do artigo 35(5).",
          "pages": []
        }
      },
      "verification": null,
      "sources": [
        {
          "document": "8221/26",
          "page": 247,
          "url": "https://data.consilium.europa.eu/doc/document/ST-8221-2026-INIT/en/pdf#page=247"
        },
        {
          "document": "8221/26",
          "page": 242,
          "url": "https://data.consilium.europa.eu/doc/document/ST-8221-2026-INIT/en/pdf#page=242"
        },
        {
          "document": "8221/26",
          "page": 249,
          "url": "https://data.consilium.europa.eu/doc/document/ST-8221-2026-INIT/en/pdf#page=249"
        }
      ],
      "verifiedAt": "2026-10-04"
    },
    {
      "id": "OB-IF-011",
      "url": "https://openfinanceguide.com/pt-br/dsp3/obligations/ob-if-011",
      "article": "PSR 38(1)",
      "alsoIn": [],
      "articleFinal": null,
      "actors": [
        "aspsp"
      ],
      "roles": [
        "infra",
        "compliance"
      ],
      "appliesAt": "T+21",
      "title": "Indisponibilidade presumida após cinco requisições com falha",
      "level1": "O ASPSP reduz a indisponibilidade planejada ao estritamente necessário e procura evitar as demais, e a interface é presumida indisponível quando cinco requisições consecutivas recebem erro de servidor ou nenhuma resposta em 30 segundos.",
      "level2": null,
      "origin": [
        {
          "act": "rts-2018-389",
          "articles": "33(1)"
        }
      ],
      "stet": {
        "1.6.3": {
          "status": "out-of-scope",
          "note": "A regra é monitorada pela operação. O STET não define timeout nem limite de erros.",
          "pages": []
        }
      },
      "verification": null,
      "sources": [
        {
          "document": "8221/26",
          "page": 248,
          "url": "https://data.consilium.europa.eu/doc/document/ST-8221-2026-INIT/en/pdf#page=248"
        }
      ],
      "verifiedAt": "2026-10-04"
    },
    {
      "id": "OB-IF-012",
      "url": "https://openfinanceguide.com/pt-br/dsp3/obligations/ob-if-012",
      "article": "PSR 38(2)",
      "alsoIn": [],
      "articleFinal": null,
      "actors": [
        "aspsp"
      ],
      "roles": [
        "infra",
        "product"
      ],
      "appliesAt": "T+21",
      "title": "Manutenção anunciada um mês antes, das 0h às 6h",
      "level1": "Salvo mudanças de emergência, o ASPSP anuncia aos TPPs cada indisponibilidade planejada e sua duração com pelo menos um mês de antecedência, e ela ocorre normalmente entre 00h00 e 06h00, no horário local do ASPSP segundo o considerando 57.",
      "level2": null,
      "origin": [],
      "stet": {
        "1.6.3": {
          "status": "out-of-scope",
          "note": "O STET não tem endpoint de status nem calendário de manutenção. O aviso passa pelo portal de desenvolvedores do banco.",
          "pages": []
        }
      },
      "verification": null,
      "sources": [
        {
          "document": "8221/26",
          "page": 248,
          "url": "https://data.consilium.europa.eu/doc/document/ST-8221-2026-INIT/en/pdf#page=248"
        },
        {
          "document": "8221/26",
          "page": 46,
          "url": "https://data.consilium.europa.eu/doc/document/ST-8221-2026-INIT/en/pdf#page=46"
        }
      ],
      "verifiedAt": "2026-10-04"
    },
    {
      "id": "OB-IF-013",
      "url": "https://openfinanceguide.com/pt-br/dsp3/obligations/ob-if-013",
      "article": "PSR 38(2a)",
      "alsoIn": [],
      "articleFinal": null,
      "actors": [
        "aspsp"
      ],
      "roles": [
        "infra"
      ],
      "appliesAt": "T+21",
      "title": "TPPs informados durante uma falha",
      "level1": "Em caso de indisponibilidade não planejada, o ASPSP informa a tempo os TPPs sobre as medidas tomadas para restabelecer a interface e o prazo estimado de resolução, e garante um tempo de recuperação ótimo.",
      "level2": {
        "mandate": "PSR 38(5)",
        "instrument": "rts",
        "deadline": "T+9",
        "link": "named"
      },
      "origin": [
        {
          "act": "rts-2018-389",
          "articles": "33(2)"
        }
      ],
      "stet": {
        "1.6.3": {
          "status": "out-of-scope",
          "note": "O STET não prevê nada para avisar os TPPs de uma falha. O tempo de recuperação será fixado pelas RTS do artigo 38(5).",
          "pages": []
        }
      },
      "verification": null,
      "sources": [
        {
          "document": "8221/26",
          "page": 249,
          "url": "https://data.consilium.europa.eu/doc/document/ST-8221-2026-INIT/en/pdf#page=249"
        }
      ],
      "verifiedAt": "2026-10-04"
    },
    {
      "id": "OB-IF-014",
      "url": "https://openfinanceguide.com/pt-br/dsp3/obligations/ob-if-014",
      "article": "PSR 39(1)",
      "alsoIn": [],
      "articleFinal": null,
      "actors": [
        "aspsp",
        "nca"
      ],
      "roles": [
        "compliance"
      ],
      "appliesAt": "T+21",
      "title": "Derrogação da interface dedicada",
      "level1": "A pedido do ASPSP, a autoridade competente pode dispensá-lo da interface dedicada e autorizá-lo a abrir sua interface do cliente, se ela oferecer funções equivalentes com padrões amplamente aceitos e interoperáveis, ou a não oferecer nenhuma interface quando isso se justificar.",
      "level2": {
        "mandate": "PSR 39(2)",
        "instrument": "rts",
        "deadline": "T+12",
        "link": "named"
      },
      "origin": [
        {
          "act": "rts-2018-389",
          "articles": "31, 33(6)"
        }
      ],
      "stet": {
        "1.6.3": {
          "status": "out-of-scope",
          "note": "A derrogação é uma decisão da autoridade competente, fora do escopo da especificação.",
          "pages": []
        }
      },
      "verification": null,
      "sources": [
        {
          "document": "8221/26",
          "page": 251,
          "url": "https://data.consilium.europa.eu/doc/document/ST-8221-2026-INIT/en/pdf#page=251"
        }
      ],
      "verifiedAt": "2026-10-04"
    },
    {
      "id": "OB-IF-015",
      "url": "https://openfinanceguide.com/pt-br/dsp3/obligations/ob-if-015",
      "article": "PSR 45(1)",
      "alsoIn": [],
      "articleFinal": null,
      "actors": [
        "aisp",
        "pisp"
      ],
      "roles": [
        "compliance",
        "api"
      ],
      "appliesAt": "T+21",
      "title": "Acesso dos TPPs somente pela interface dedicada",
      "level1": "AISPs e PISPs acessam os dados das contas somente pela interface dedicada, salvo derrogação do artigo 39 ou, excepcionalmente, por outra interface segura e eficiente.",
      "level2": null,
      "origin": [
        {
          "act": "rts-2018-389",
          "articles": "33(4)"
        }
      ],
      "stet": {
        "1.6.3": {
          "status": "out-of-scope",
          "note": "A obrigação trata do canal escolhido pelo TPP. Um TPP conectado à API STET do banco a cumpre.",
          "pages": []
        }
      },
      "verification": null,
      "sources": [
        {
          "document": "8221/26",
          "page": 265,
          "url": "https://data.consilium.europa.eu/doc/document/ST-8221-2026-INIT/en/pdf#page=265"
        },
        {
          "document": "8221/26",
          "page": 60,
          "url": "https://data.consilium.europa.eu/doc/document/ST-8221-2026-INIT/en/pdf#page=60"
        }
      ],
      "verifiedAt": "2026-10-04"
    },
    {
      "id": "OB-IF-016",
      "url": "https://openfinanceguide.com/pt-br/dsp3/obligations/ob-if-016",
      "article": "PSR 45(2)",
      "alsoIn": [],
      "articleFinal": null,
      "actors": [
        "aisp",
        "pisp"
      ],
      "roles": [
        "compliance",
        "infra"
      ],
      "appliesAt": "T+21",
      "title": "Obrigações do TPP na interface do cliente",
      "level1": "Quando só a interface do artigo 39 está acessível, o TPP se identifica, envia as informações do painel, usa a autenticação do ASPSP, trata os dados apenas para o serviço solicitado e registra os dados acessados, com logs apagados após três anos.",
      "level2": null,
      "origin": [
        {
          "act": "rts-2018-389",
          "articles": "33(5)"
        }
      ],
      "stet": {
        "1.6.3": {
          "status": "out-of-scope",
          "note": "Esse caso supõe que não há API dedicada.",
          "pages": []
        }
      },
      "verification": null,
      "sources": [
        {
          "document": "8221/26",
          "page": 265,
          "url": "https://data.consilium.europa.eu/doc/document/ST-8221-2026-INIT/en/pdf#page=265"
        },
        {
          "document": "8221/26",
          "page": 266,
          "url": "https://data.consilium.europa.eu/doc/document/ST-8221-2026-INIT/en/pdf#page=266"
        }
      ],
      "verifiedAt": "2026-10-04"
    },
    {
      "id": "OB-IF-017",
      "url": "https://openfinanceguide.com/pt-br/dsp3/obligations/ob-if-017",
      "article": "PSR 36(2)(a)",
      "alsoIn": [
        "PSR 46(1)(f)",
        "PSR 47(1)(c)"
      ],
      "articleFinal": null,
      "actors": [
        "aspsp",
        "aisp",
        "pisp"
      ],
      "roles": [
        "api",
        "infra",
        "pentest"
      ],
      "appliesAt": "T+21",
      "title": "Identificação do TPP perante o ASPSP",
      "level1": "A interface permite que AISPs e PISPs se identifiquem perante o ASPSP, e eles o fazem a cada iniciação de pagamento, no caso do PISP, e a cada sessão, no caso do AISP.",
      "level2": {
        "mandate": "PSR 89(1)(e)",
        "instrument": "rts",
        "deadline": "T+12",
        "link": "named"
      },
      "origin": [
        {
          "act": "rts-2018-389",
          "articles": "30(1)(a), 34"
        },
        {
          "act": "psd2",
          "articles": "66(3)(d), 67(2)(c)"
        }
      ],
      "stet": {
        "1.6.3": {
          "status": "present",
          "note": "O STET identifica o TPP com um certificado eIDAS QWAC em mTLS e verifica se o `client_id` corresponde ao número de autorização do certificado. O PSR não diz por qual meio o TPP se identifica.",
          "pages": [
            "https://openfinanceguide.com/pt-br/stet/1.6.3/framework/3-prerequisites-and-technical-details"
          ]
        }
      },
      "verification": null,
      "sources": [
        {
          "document": "8221/26",
          "page": 243,
          "url": "https://data.consilium.europa.eu/doc/document/ST-8221-2026-INIT/en/pdf#page=243"
        },
        {
          "document": "8221/26",
          "page": 268,
          "url": "https://data.consilium.europa.eu/doc/document/ST-8221-2026-INIT/en/pdf#page=268"
        },
        {
          "document": "8221/26",
          "page": 269,
          "url": "https://data.consilium.europa.eu/doc/document/ST-8221-2026-INIT/en/pdf#page=269"
        }
      ],
      "verifiedAt": "2026-10-04"
    },
    {
      "id": "OB-IF-018",
      "url": "https://openfinanceguide.com/pt-br/dsp3/obligations/ob-if-018",
      "article": "PSR 40(c)",
      "alsoIn": [
        "PSR 41(1)(b)"
      ],
      "articleFinal": null,
      "actors": [
        "aspsp"
      ],
      "roles": [
        "infra",
        "compliance"
      ],
      "appliesAt": "T+21",
      "title": "Requisições dos TPPs tratadas como as do cliente",
      "level1": "O ASPSP trata uma ordem transmitida por um PISP como uma ordem dada diretamente pelo pagador, em especial quanto a prazos, prioridade e tarifas, e uma requisição de AISP como uma consulta feita pelo usuário na sua interface.",
      "level2": null,
      "origin": [
        {
          "act": "psd2",
          "articles": "66(4)(c), 67(3)(b)"
        }
      ],
      "stet": {
        "1.6.3": {
          "status": "out-of-scope",
          "note": "É uma questão de como o banco processa as requisições, que a especificação não regula.",
          "pages": []
        }
      },
      "verification": null,
      "sources": [
        {
          "document": "8221/26",
          "page": 254,
          "url": "https://data.consilium.europa.eu/doc/document/ST-8221-2026-INIT/en/pdf#page=254"
        },
        {
          "document": "8221/26",
          "page": 255,
          "url": "https://data.consilium.europa.eu/doc/document/ST-8221-2026-INIT/en/pdf#page=255"
        }
      ],
      "verifiedAt": "2026-10-04"
    },
    {
      "id": "OB-AIS-001",
      "url": "https://openfinanceguide.com/pt-br/dsp3/obligations/ob-ais-001",
      "article": "PSR 33(2)",
      "alsoIn": [
        "PSR 33(1)"
      ],
      "articleFinal": null,
      "actors": [
        "aspsp"
      ],
      "roles": [
        "compliance",
        "product"
      ],
      "appliesAt": "T+21",
      "title": "Todas as contas de pagamento acessíveis online",
      "level1": "Nenhum prestador pode impedir o usuário de recorrer a um AISP ou a um PISP, e esse direito vale para todas as suas contas de pagamento acessíveis online.",
      "level2": null,
      "origin": [
        {
          "act": "psd2",
          "articles": "66(1), 67(1)"
        }
      ],
      "stet": {
        "1.6.3": {
          "status": "present",
          "note": "`AccountResource` modela tanto as contas correntes (`CACC`) quanto as contas de cartão (`CARD`).",
          "pages": [
            "https://openfinanceguide.com/pt-br/stet/1.6.3/endpoints/aisp/accounts-get",
            "https://openfinanceguide.com/pt-br/stet/1.6.3/resources/account-resource"
          ]
        }
      },
      "verification": null,
      "sources": [
        {
          "document": "8221/26",
          "page": 236,
          "url": "https://data.consilium.europa.eu/doc/document/ST-8221-2026-INIT/en/pdf#page=236"
        }
      ],
      "verifiedAt": "2026-10-04"
    },
    {
      "id": "OB-AIS-002",
      "url": "https://openfinanceguide.com/pt-br/dsp3/obligations/ob-ais-002",
      "article": "PSR 36(3)",
      "alsoIn": [],
      "articleFinal": null,
      "actors": [
        "aspsp"
      ],
      "roles": [
        "api",
        "product"
      ],
      "appliesAt": "T+21",
      "title": "Dados mínimos para o AISP",
      "level1": "O AISP recebe no mínimo o identificador da conta, o nome do titular, as moedas, o saldo e as transações com instrumento de pagamento ainda não debitadas, se a interface do cliente as mostrar.",
      "level2": null,
      "origin": [],
      "stet": {
        "1.6.3": {
          "status": "present",
          "note": "O STET traz o IBAN e a moeda em `accountId`, os titulares em `GET /accounts/{id}/owners` desde a 1.5.0, os saldos e as transações pendentes com status `PDNG`. O campo `accountId` continua opcional no esquema, enquanto o texto torna o identificador obrigatório.",
          "pages": [
            "https://openfinanceguide.com/pt-br/stet/1.6.3/endpoints/aisp/accounts-get",
            "https://openfinanceguide.com/pt-br/stet/1.6.3/endpoints/aisp/accounts-owners-get",
            "https://openfinanceguide.com/pt-br/stet/1.6.3/endpoints/aisp/accounts-balances-get",
            "https://openfinanceguide.com/pt-br/stet/1.6.3/endpoints/aisp/accounts-transactions-get"
          ]
        }
      },
      "verification": null,
      "sources": [
        {
          "document": "8221/26",
          "page": 244,
          "url": "https://data.consilium.europa.eu/doc/document/ST-8221-2026-INIT/en/pdf#page=244"
        }
      ],
      "verifiedAt": "2026-10-04"
    },
    {
      "id": "OB-AIS-003",
      "url": "https://openfinanceguide.com/pt-br/dsp3/obligations/ob-ais-003",
      "article": "PSR 37(2)",
      "alsoIn": [],
      "articleFinal": null,
      "actors": [
        "aspsp"
      ],
      "roles": [
        "api",
        "product"
      ],
      "appliesAt": "T+21",
      "title": "Paridade de dados com a interface do cliente",
      "level1": "O ASPSP fornece ao AISP pelo menos as informações sobre as contas designadas e suas transações que o usuário vê quando consulta diretamente, exceto dados de pagamento sensíveis.",
      "level2": null,
      "origin": [
        {
          "act": "rts-2018-389",
          "articles": "36(1)(a)"
        }
      ],
      "stet": {
        "1.6.3": {
          "status": "partial",
          "note": "O modelo de dados do STET é fechado. Uma informação que a interface do cliente mostra e que nenhum recurso STET carrega não chega ao AISP.",
          "pages": [
            "https://openfinanceguide.com/pt-br/stet/1.6.3/endpoints/aisp"
          ]
        }
      },
      "verification": null,
      "sources": [
        {
          "document": "8221/26",
          "page": 247,
          "url": "https://data.consilium.europa.eu/doc/document/ST-8221-2026-INIT/en/pdf#page=247"
        }
      ],
      "verifiedAt": "2026-10-04"
    },
    {
      "id": "OB-AIS-004",
      "url": "https://openfinanceguide.com/pt-br/dsp3/obligations/ob-ais-004",
      "article": "PSR 41(2)",
      "alsoIn": [],
      "articleFinal": null,
      "actors": [
        "aspsp"
      ],
      "roles": [
        "api",
        "infra",
        "product"
      ],
      "appliesAt": "T+21",
      "title": "Acesso AIS com ou sem o usuário",
      "level1": "O ASPSP deixa o AISP acessar as contas designadas esteja o usuário pedindo a informação ou não, e o texto não mantém o limite de quatro acessos a cada 24 horas das RTS de 2018.",
      "level2": null,
      "origin": [
        {
          "act": "rts-2018-389",
          "articles": "36(5)"
        }
      ],
      "stet": {
        "1.6.3": {
          "status": "review",
          "note": "O Framework prevê o código `ACCESS_EXCEEDED` (429) quando o número de acessos diários é excedido, e os cabeçalhos `PSU-*` como prova de que o usuário está conectado. Uma cota diária baseada na regra dos quatro acessos não tem mais apoio no texto.",
          "pages": [
            "https://openfinanceguide.com/pt-br/stet/1.6.3/framework/3-prerequisites-and-technical-details"
          ]
        }
      },
      "verification": null,
      "sources": [
        {
          "document": "8221/26",
          "page": 255,
          "url": "https://data.consilium.europa.eu/doc/document/ST-8221-2026-INIT/en/pdf#page=255"
        }
      ],
      "verifiedAt": "2026-10-04"
    },
    {
      "id": "OB-AIS-005",
      "url": "https://openfinanceguide.com/pt-br/dsp3/obligations/ob-ais-005",
      "article": "PSR 41(2a)",
      "alsoIn": [],
      "articleFinal": null,
      "actors": [
        "aisp"
      ],
      "roles": [
        "product",
        "compliance"
      ],
      "appliesAt": "T+21",
      "title": "Usuário avisado dos acessos em segundo plano",
      "level1": "Antes de acessar as contas sem que o usuário peça, o AISP garante que ele esteja devidamente informado, o que pode ser feito no contrato-quadro segundo o considerando 65a.",
      "level2": null,
      "origin": [],
      "stet": {
        "1.6.3": {
          "status": "out-of-scope",
          "note": "A informação ao usuário acontece na jornada do AISP, antes de qualquer chamada ao banco.",
          "pages": []
        }
      },
      "verification": null,
      "sources": [
        {
          "document": "8221/26",
          "page": 255,
          "url": "https://data.consilium.europa.eu/doc/document/ST-8221-2026-INIT/en/pdf#page=255"
        },
        {
          "document": "8221/26",
          "page": 56,
          "url": "https://data.consilium.europa.eu/doc/document/ST-8221-2026-INIT/en/pdf#page=56"
        }
      ],
      "verifiedAt": "2026-10-04"
    },
    {
      "id": "OB-AIS-006",
      "url": "https://openfinanceguide.com/pt-br/dsp3/obligations/ob-ais-006",
      "article": "PSR 36(5a)",
      "alsoIn": [],
      "articleFinal": null,
      "actors": [
        "aspsp",
        "aisp",
        "pisp"
      ],
      "roles": [
        "compliance",
        "api"
      ],
      "appliesAt": "T+21",
      "title": "Nome do titular e identificador não são sensíveis",
      "level1": "Para AISPs e PISPs, o nome do titular e o identificador único da conta não são dados de pagamento sensíveis.",
      "level2": null,
      "origin": [],
      "stet": {
        "1.6.3": {
          "status": "out-of-scope",
          "note": "O texto qualifica o dado e não descreve nenhuma troca. No STET, o nome dos titulares depende do acesso `owners` enviado com `PUT /consents`.",
          "pages": [
            "https://openfinanceguide.com/pt-br/stet/1.6.3/endpoints/aisp/consents-put",
            "https://openfinanceguide.com/pt-br/stet/1.6.3/endpoints/aisp/accounts-owners-get"
          ]
        }
      },
      "verification": null,
      "sources": [
        {
          "document": "8221/26",
          "page": 247,
          "url": "https://data.consilium.europa.eu/doc/document/ST-8221-2026-INIT/en/pdf#page=247"
        }
      ],
      "verifiedAt": "2026-10-04"
    },
    {
      "id": "OB-AIS-007",
      "url": "https://openfinanceguide.com/pt-br/dsp3/obligations/ob-ais-007",
      "article": "PSR 47(1)(d)",
      "alsoIn": [
        "PSR 47(1)(e)"
      ],
      "articleFinal": null,
      "actors": [
        "aisp"
      ],
      "roles": [
        "api",
        "pentest"
      ],
      "appliesAt": "T+21",
      "title": "O AISP só acessa as contas designadas",
      "level1": "O AISP só acessa informações das contas designadas e de suas transações, com mecanismos que impedem qualquer outro acesso, de acordo com o consentimento do usuário.",
      "level2": null,
      "origin": [
        {
          "act": "psd2",
          "articles": "67(2)(d)"
        },
        {
          "act": "rts-2018-389",
          "articles": "36(3)"
        }
      ],
      "stet": {
        "1.6.3": {
          "status": "present",
          "note": "`PUT /consents` lista, por tipo de dado, as contas que o usuário designou, e o banco o usa para limitar o acesso.",
          "pages": [
            "https://openfinanceguide.com/pt-br/stet/1.6.3/endpoints/aisp/consents-put",
            "https://openfinanceguide.com/pt-br/stet/1.6.3/flows/6-2-consent-forwarding"
          ]
        }
      },
      "verification": null,
      "sources": [
        {
          "document": "8221/26",
          "page": 269,
          "url": "https://data.consilium.europa.eu/doc/document/ST-8221-2026-INIT/en/pdf#page=269"
        }
      ],
      "verifiedAt": "2026-10-04"
    },
    {
      "id": "OB-PIS-001",
      "url": "https://openfinanceguide.com/pt-br/dsp3/obligations/ob-pis-001",
      "article": "PSR 36(4)(a)",
      "alsoIn": [],
      "articleFinal": null,
      "actors": [
        "aspsp"
      ],
      "roles": [
        "api",
        "product"
      ],
      "appliesAt": "T+21",
      "title": "Ordem permanente, criação e revogação",
      "level1": "A interface permite ao PISP criar e revogar uma ordem permanente.",
      "level2": null,
      "origin": [],
      "stet": {
        "1.6.3": {
          "status": "present",
          "note": "`standingOrderCharacteristics` descreve a periodicidade e `PUT /payment-requests/{id}` serve para o cancelamento. O texto torna isso obrigatório, enquanto hoje o suporte varia de banco para banco.",
          "pages": [
            "https://openfinanceguide.com/pt-br/stet/1.6.3/flows/8-3-standing-orders-request",
            "https://openfinanceguide.com/pt-br/stet/1.6.3/endpoints/pisp/payment-request-put",
            "https://openfinanceguide.com/pt-br/stet/1.6.3/resources/standing-order-characteristics"
          ]
        }
      },
      "verification": null,
      "sources": [
        {
          "document": "8221/26",
          "page": 244,
          "url": "https://data.consilium.europa.eu/doc/document/ST-8221-2026-INIT/en/pdf#page=244"
        }
      ],
      "verifiedAt": "2026-10-04"
    },
    {
      "id": "OB-PIS-002",
      "url": "https://openfinanceguide.com/pt-br/dsp3/obligations/ob-pis-002",
      "article": "PSR 36(4)(b)",
      "alsoIn": [],
      "articleFinal": null,
      "actors": [
        "aspsp"
      ],
      "roles": [
        "api"
      ],
      "appliesAt": "T+21",
      "title": "Pagamento único",
      "level1": "A interface permite ao PISP iniciar um pagamento único.",
      "level2": null,
      "origin": [
        {
          "act": "psd2",
          "articles": "66(1)"
        }
      ],
      "stet": {
        "1.6.3": {
          "status": "present",
          "note": "O PISP envia `POST /payment-requests` com uma única instrução, que o usuário confirma ao se autenticar no banco.",
          "pages": [
            "https://openfinanceguide.com/pt-br/stet/1.6.3/endpoints/pisp/payment-requests-post"
          ]
        }
      },
      "verification": null,
      "sources": [
        {
          "document": "8221/26",
          "page": 244,
          "url": "https://data.consilium.europa.eu/doc/document/ST-8221-2026-INIT/en/pdf#page=244"
        }
      ],
      "verifiedAt": "2026-10-04"
    },
    {
      "id": "OB-PIS-003",
      "url": "https://openfinanceguide.com/pt-br/dsp3/obligations/ob-pis-003",
      "article": "PSR 36(4)(c)",
      "alsoIn": [],
      "articleFinal": null,
      "actors": [
        "aspsp"
      ],
      "roles": [
        "api",
        "product"
      ],
      "appliesAt": "T+21",
      "title": "Pagamento com data futura, iniciação e revogação",
      "level1": "A interface permite ao PISP iniciar e revogar um pagamento com data futura.",
      "level2": null,
      "origin": [],
      "stet": {
        "1.6.3": {
          "status": "present",
          "note": "A data vai em `requestedExecutionDate`, o prazo de cancelamento em `cancellableTill` e o cancelamento passa por `PUT /payment-requests/{id}`.",
          "pages": [
            "https://openfinanceguide.com/pt-br/stet/1.6.3/flows/8-1-payment-request-with-multiple-instructions-having-different",
            "https://openfinanceguide.com/pt-br/stet/1.6.3/endpoints/pisp/payment-request-put"
          ]
        }
      },
      "verification": null,
      "sources": [
        {
          "document": "8221/26",
          "page": 244,
          "url": "https://data.consilium.europa.eu/doc/document/ST-8221-2026-INIT/en/pdf#page=244"
        }
      ],
      "verifiedAt": "2026-10-04"
    },
    {
      "id": "OB-PIS-004",
      "url": "https://openfinanceguide.com/pt-br/dsp3/obligations/ob-pis-004",
      "article": "PSR 36(4)(d)",
      "alsoIn": [],
      "articleFinal": null,
      "actors": [
        "aspsp"
      ],
      "roles": [
        "api",
        "product"
      ],
      "appliesAt": "T+21",
      "title": "Pagamentos a vários beneficiários",
      "level1": "A interface permite ao PISP iniciar pagamentos a vários beneficiários.",
      "level2": null,
      "origin": [],
      "stet": {
        "1.6.3": {
          "status": "present",
          "note": "Uma solicitação de pagamento pode trazer várias instruções para beneficiários diferentes, até o limite que cada banco fixa para `numberOfTransactions`. O texto não define o pagamento a vários beneficiários.",
          "pages": [
            "https://openfinanceguide.com/pt-br/stet/1.6.3/flows/8-2-payment-request-with-multiple-instructions-having-different-beneficiaries",
            "https://openfinanceguide.com/pt-br/stet/1.6.3/endpoints/pisp/payment-requests-post"
          ]
        }
      },
      "verification": null,
      "sources": [
        {
          "document": "8221/26",
          "page": 244,
          "url": "https://data.consilium.europa.eu/doc/document/ST-8221-2026-INIT/en/pdf#page=244"
        }
      ],
      "verifiedAt": "2026-10-04"
    },
    {
      "id": "OB-PIS-005",
      "url": "https://openfinanceguide.com/pt-br/dsp3/obligations/ob-pis-005",
      "article": "PSR 36(4)(e)",
      "alsoIn": [],
      "articleFinal": null,
      "actors": [
        "aspsp"
      ],
      "roles": [
        "api",
        "product"
      ],
      "appliesAt": "T+21",
      "title": "Beneficiário fora da lista do pagador",
      "level1": "O PISP pode iniciar um pagamento esteja ou não o beneficiário na lista do pagador, salvo se o usuário não puder fazer esse pagamento na interface do cliente.",
      "level2": null,
      "origin": [],
      "stet": {
        "1.6.3": {
          "status": "present",
          "note": "O beneficiário vai na própria solicitação, e o indicador `isTrusted` sinaliza um beneficiário de confiança sem impor nada.",
          "pages": [
            "https://openfinanceguide.com/pt-br/stet/1.6.3/endpoints/pisp/payment-requests-post",
            "https://openfinanceguide.com/pt-br/stet/1.6.3/resources/beneficiary"
          ]
        }
      },
      "verification": null,
      "sources": [
        {
          "document": "8221/26",
          "page": 244,
          "url": "https://data.consilium.europa.eu/doc/document/ST-8221-2026-INIT/en/pdf#page=244"
        }
      ],
      "verifiedAt": "2026-10-04"
    },
    {
      "id": "OB-PIS-006",
      "url": "https://openfinanceguide.com/pt-br/dsp3/obligations/ob-pis-006",
      "article": "PSR 37(3)",
      "alsoIn": [
        "PSR 36(4)(f)",
        "PSR 40(b)"
      ],
      "articleFinal": null,
      "actors": [
        "aspsp"
      ],
      "roles": [
        "api",
        "product"
      ],
      "appliesAt": "T+21",
      "title": "Informações de execução e status até o fim",
      "level1": "Assim que recebe a ordem, o ASPSP dá ao PISP pelo menos as informações de iniciação e execução que o pagador veria e depois toda atualização, status incluído, até a execução ou a rejeição.",
      "level2": null,
      "origin": [
        {
          "act": "rts-2018-389",
          "articles": "36(1)(b)"
        },
        {
          "act": "psd2",
          "articles": "66(4)(b)"
        }
      ],
      "stet": {
        "1.6.3": {
          "status": "partial",
          "note": "O PISP consulta `GET /payment-requests/{id}`, com `nextStatusRequestHint` como indicação de ritmo. Nada é enviado ao PISP além do retorno do redirecionamento.",
          "pages": [
            "https://openfinanceguide.com/pt-br/stet/1.6.3/endpoints/pisp/payment-requests-get",
            "https://openfinanceguide.com/pt-br/stet/1.6.3/endpoints/pisp/payment-request-transactions-get"
          ]
        }
      },
      "verification": null,
      "sources": [
        {
          "document": "8221/26",
          "page": 248,
          "url": "https://data.consilium.europa.eu/doc/document/ST-8221-2026-INIT/en/pdf#page=248"
        },
        {
          "document": "8221/26",
          "page": 245,
          "url": "https://data.consilium.europa.eu/doc/document/ST-8221-2026-INIT/en/pdf#page=245"
        },
        {
          "document": "8221/26",
          "page": 253,
          "url": "https://data.consilium.europa.eu/doc/document/ST-8221-2026-INIT/en/pdf#page=253"
        }
      ],
      "verifiedAt": "2026-10-04"
    },
    {
      "id": "OB-PIS-007",
      "url": "https://openfinanceguide.com/pt-br/dsp3/obligations/ob-pis-007",
      "article": "PSR 36(4)(g)",
      "alsoIn": [],
      "articleFinal": null,
      "actors": [
        "aspsp"
      ],
      "roles": [
        "api",
        "product"
      ],
      "appliesAt": "T+21",
      "title": "Verificação do nome do titular antes da iniciação",
      "level1": "O PISP pode verificar o nome do titular da conta antes de iniciar o pagamento, esteja ou não esse nome disponível na interface direta.",
      "level2": null,
      "origin": [],
      "stet": {
        "1.6.3": {
          "status": "absent",
          "note": "O papel PISP não tem nenhuma operação sobre contas no STET 1.6.3.",
          "pages": [
            "https://openfinanceguide.com/pt-br/stet/1.6.3/endpoints/pisp"
          ]
        }
      },
      "verification": null,
      "sources": [
        {
          "document": "8221/26",
          "page": 245,
          "url": "https://data.consilium.europa.eu/doc/document/ST-8221-2026-INIT/en/pdf#page=245"
        }
      ],
      "verifiedAt": "2026-10-04"
    },
    {
      "id": "OB-PIS-008",
      "url": "https://openfinanceguide.com/pt-br/dsp3/obligations/ob-pis-008",
      "article": "PSR 36(4)(ha)",
      "alsoIn": [],
      "articleFinal": null,
      "actors": [
        "aspsp"
      ],
      "roles": [
        "api",
        "product"
      ],
      "appliesAt": "T+21",
      "title": "O PISP escolhe o procedimento de autenticação",
      "level1": "Quando o ASPSP oferece vários procedimentos de autenticação, o PISP escolhe qual é apresentado ao pagador.",
      "level2": null,
      "origin": [],
      "stet": {
        "1.6.3": {
          "status": "partial",
          "note": "O PISP indica as abordagens que aceita em `acceptedAuthenticationApproach` e o banco escolhe a que aplica em `appliedAuthenticationApproach`. O texto dá a escolha ao PISP.",
          "pages": [
            "https://openfinanceguide.com/pt-br/stet/1.6.3/endpoints/pisp/payment-requests-post",
            "https://openfinanceguide.com/pt-br/stet/1.6.3/resources/supplementary-data"
          ]
        }
      },
      "verification": null,
      "sources": [
        {
          "document": "8221/26",
          "page": 245,
          "url": "https://data.consilium.europa.eu/doc/document/ST-8221-2026-INIT/en/pdf#page=245"
        }
      ],
      "verifiedAt": "2026-10-04"
    },
    {
      "id": "OB-PIS-009",
      "url": "https://openfinanceguide.com/pt-br/dsp3/obligations/ob-pis-009",
      "article": "PSR 36(4)(hc)",
      "alsoIn": [],
      "articleFinal": null,
      "actors": [
        "aspsp"
      ],
      "roles": [
        "api",
        "product"
      ],
      "appliesAt": "T+21",
      "title": "Conta, titulares e moedas visíveis antes da iniciação",
      "level1": "Antes da iniciação, o PISP vê o identificador da conta, o nome dos titulares e as moedas, quando o usuário tem acesso a eles.",
      "level2": null,
      "origin": [],
      "stet": {
        "1.6.3": {
          "status": "absent",
          "note": "O PISP só pode propor um `debtorAccount` na sua solicitação. Ele não lê nada sobre a conta antes da iniciação.",
          "pages": [
            "https://openfinanceguide.com/pt-br/stet/1.6.3/endpoints/pisp/payment-requests-post"
          ]
        }
      },
      "verification": null,
      "sources": [
        {
          "document": "8221/26",
          "page": 245,
          "url": "https://data.consilium.europa.eu/doc/document/ST-8221-2026-INIT/en/pdf#page=245"
        }
      ],
      "verifiedAt": "2026-10-04"
    },
    {
      "id": "OB-PIS-010",
      "url": "https://openfinanceguide.com/pt-br/dsp3/obligations/ob-pis-010",
      "article": "PSR 36(5)(a)",
      "alsoIn": [],
      "articleFinal": null,
      "actors": [
        "aspsp"
      ],
      "roles": [
        "api"
      ],
      "appliesAt": "T+21",
      "title": "Resposta sim ou não sobre os fundos",
      "level1": "A pedido, o ASPSP confirma imediatamente ao PISP, com um sim ou um não, se o valor necessário para o pagamento está disponível na conta do pagador.",
      "level2": null,
      "origin": [
        {
          "act": "rts-2018-389",
          "articles": "36(1)(c)"
        }
      ],
      "stet": {
        "1.6.3": {
          "status": "partial",
          "note": "`fundsAvailability` só é devolvido se o banco não conseguiu contabilizar o pagamento na hora, e `POST /funds-confirmations` é reservado ao papel CBPII, que o PSR suprime.",
          "pages": [
            "https://openfinanceguide.com/pt-br/stet/1.6.3/endpoints/pisp/payment-requests-get",
            "https://openfinanceguide.com/pt-br/stet/1.6.3/resources/funds-availability-information",
            "https://openfinanceguide.com/pt-br/stet/1.6.3/endpoints/cbpii/funds-confirmations-post"
          ]
        }
      },
      "verification": null,
      "sources": [
        {
          "document": "8221/26",
          "page": 246,
          "url": "https://data.consilium.europa.eu/doc/document/ST-8221-2026-INIT/en/pdf#page=246"
        }
      ],
      "verifiedAt": "2026-10-04"
    },
    {
      "id": "OB-PIS-011",
      "url": "https://openfinanceguide.com/pt-br/dsp3/obligations/ob-pis-011",
      "article": "PSR 36(5)(b)",
      "alsoIn": [],
      "articleFinal": null,
      "actors": [
        "aspsp"
      ],
      "roles": [
        "api",
        "product"
      ],
      "appliesAt": "T+21",
      "title": "Confirmação de que o pagamento será executado",
      "level1": "O ASPSP confirma ao PISP o quanto antes que o pagamento foi ou será executado, levando em conta as ordens já pendentes, sem lhe comunicar essas ordens.",
      "level2": null,
      "origin": [],
      "stet": {
        "1.6.3": {
          "status": "partial",
          "note": "O PISP lê por polling os status ISO 20022 (`ACSP`, `ACSC`, `RJCT`…), e a especificação, anterior ao texto, não diz qual vale como confirmação de execução.",
          "pages": [
            "https://openfinanceguide.com/pt-br/stet/1.6.3/endpoints/pisp/payment-requests-get",
            "https://openfinanceguide.com/pt-br/stet/1.6.3/resources/payment-information-status-code"
          ]
        }
      },
      "verification": null,
      "sources": [
        {
          "document": "8221/26",
          "page": 246,
          "url": "https://data.consilium.europa.eu/doc/document/ST-8221-2026-INIT/en/pdf#page=246"
        }
      ],
      "verifiedAt": "2026-10-04"
    },
    {
      "id": "OB-PIS-012",
      "url": "https://openfinanceguide.com/pt-br/dsp3/obligations/ob-pis-012",
      "article": "PSR 65(1)",
      "alsoIn": [],
      "articleFinal": null,
      "actors": [
        "aspsp"
      ],
      "roles": [
        "api",
        "product"
      ],
      "appliesAt": "T+21",
      "title": "Recusa por suspeita de fraude, motivos ao PISP",
      "level1": "Quando o prestador do pagador recusa uma ordem após a avaliação de suspeita de fraude do artigo 65(-1a), ele disponibiliza ao PISP a recusa, seus motivos específicos e, se for o caso, o procedimento para corrigir a decisão, em até 10 segundos no caso de uma transferência instantânea.",
      "level2": null,
      "origin": [
        {
          "act": "psd2",
          "articles": "79(1)"
        }
      ],
      "stet": {
        "1.6.3": {
          "status": "partial",
          "note": "A recusa aparece no status `RJCT` com um código `statusReasonInformation`, `FRAD` para fraude ou `AM04` para saldo insuficiente. Nenhum prazo é fixado.",
          "pages": [
            "https://openfinanceguide.com/pt-br/stet/1.6.3/endpoints/pisp/payment-requests-get",
            "https://openfinanceguide.com/pt-br/stet/1.6.3/resources/status-reason-information"
          ]
        }
      },
      "verification": null,
      "sources": [
        {
          "document": "8221/26",
          "page": 313,
          "url": "https://data.consilium.europa.eu/doc/document/ST-8221-2026-INIT/en/pdf#page=313"
        },
        {
          "document": "8221/26",
          "page": 314,
          "url": "https://data.consilium.europa.eu/doc/document/ST-8221-2026-INIT/en/pdf#page=314"
        }
      ],
      "verifiedAt": "2026-10-04"
    },
    {
      "id": "OB-PIS-013",
      "url": "https://openfinanceguide.com/pt-br/dsp3/obligations/ob-pis-013",
      "article": "PSR 57",
      "alsoIn": [
        "PSR 50"
      ],
      "articleFinal": null,
      "actors": [
        "pisp",
        "aspsp"
      ],
      "roles": [
        "compliance",
        "product"
      ],
      "appliesAt": "T+27",
      "title": "Verificação do beneficiário, responsabilidade do PISP",
      "level1": "A verificação do nome do beneficiário do Regulamento SEPA se estende a todas as transferências, e quando uma falha de verificação vem do PISP, ele indeniza o prestador do pagador, que reembolsa primeiro o pagador.",
      "level2": null,
      "origin": [],
      "stet": {
        "1.6.3": {
          "status": "review",
          "note": "O recurso de pagamento não traz nenhum resultado de verificação do beneficiário, e o STET 1.6.3 não diz quem o mostra ao pagador numa jornada PISP.",
          "pages": [
            "https://openfinanceguide.com/pt-br/stet/1.6.3/endpoints/pisp/payment-requests-post"
          ]
        }
      },
      "verification": null,
      "sources": [
        {
          "document": "8221/26",
          "page": 291,
          "url": "https://data.consilium.europa.eu/doc/document/ST-8221-2026-INIT/en/pdf#page=291"
        },
        {
          "document": "8221/26",
          "page": 277,
          "url": "https://data.consilium.europa.eu/doc/document/ST-8221-2026-INIT/en/pdf#page=277"
        }
      ],
      "verifiedAt": "2026-10-04"
    },
    {
      "id": "OB-PIS-014",
      "url": "https://openfinanceguide.com/pt-br/dsp3/obligations/ob-pis-014",
      "article": "PSR 46(1)(fa)",
      "alsoIn": [],
      "articleFinal": null,
      "actors": [
        "pisp"
      ],
      "roles": [
        "compliance",
        "product"
      ],
      "appliesAt": "T+21",
      "title": "O PISP pode se recusar a iniciar",
      "level1": "O PISP deve poder se recusar a iniciar uma operação por razões objetivamente justificadas.",
      "level2": null,
      "origin": [],
      "stet": {
        "1.6.3": {
          "status": "out-of-scope",
          "note": "A recusa é decidida no PISP, antes de qualquer chamada ao banco.",
          "pages": []
        }
      },
      "verification": null,
      "sources": [
        {
          "document": "8221/26",
          "page": 268,
          "url": "https://data.consilium.europa.eu/doc/document/ST-8221-2026-INIT/en/pdf#page=268"
        }
      ],
      "verifiedAt": "2026-10-04"
    },
    {
      "id": "OB-DB-001",
      "url": "https://openfinanceguide.com/pt-br/dsp3/obligations/ob-db-001",
      "article": "PSR 43(1)",
      "alsoIn": [],
      "articleFinal": null,
      "actors": [
        "aspsp"
      ],
      "roles": [
        "product",
        "compliance"
      ],
      "appliesAt": "T+21",
      "title": "Painel de consentimentos no ASPSP",
      "level1": "O ASPSP integra à sua interface de usuário um painel onde o usuário acompanha e gerencia seus consentimentos AIS e seus consentimentos PIS para pagamentos múltiplos ou recorrentes.",
      "level2": null,
      "origin": [],
      "stet": {
        "1.6.3": {
          "status": "out-of-scope",
          "note": "O painel é uma tela do banco. Seu conteúdo depende das trocas descritas em OB-DB-007 e OB-DB-008.",
          "pages": []
        }
      },
      "verification": null,
      "sources": [
        {
          "document": "8221/26",
          "page": 257,
          "url": "https://data.consilium.europa.eu/doc/document/ST-8221-2026-INIT/en/pdf#page=257"
        }
      ],
      "verifiedAt": "2026-10-04"
    },
    {
      "id": "OB-DB-002",
      "url": "https://openfinanceguide.com/pt-br/dsp3/obligations/ob-db-002",
      "article": "PSR 43(2)(a)",
      "alsoIn": [],
      "articleFinal": null,
      "actors": [
        "aspsp"
      ],
      "roles": [
        "product",
        "api"
      ],
      "appliesAt": "T+21",
      "title": "O que o painel mostra",
      "level1": "Para cada consentimento em vigor, o painel mostra o TPP, a conta, a finalidade, o período de validade com a data do consentimento, as categorias de dados compartilhadas e as datas de acesso aos dados.",
      "level2": null,
      "origin": [],
      "stet": {
        "1.6.3": {
          "status": "partial",
          "note": "O banco conhece o TPP, as contas, os tipos de dados enviados com `PUT /consents` e as datas de acesso. Ele não recebe finalidade, validade nem data do consentimento.",
          "pages": [
            "https://openfinanceguide.com/pt-br/stet/1.6.3/endpoints/aisp/consents-put",
            "https://openfinanceguide.com/pt-br/stet/1.6.3/resources/access"
          ]
        }
      },
      "verification": null,
      "sources": [
        {
          "document": "8221/26",
          "page": 257,
          "url": "https://data.consilium.europa.eu/doc/document/ST-8221-2026-INIT/en/pdf#page=257"
        },
        {
          "document": "8221/26",
          "page": 258,
          "url": "https://data.consilium.europa.eu/doc/document/ST-8221-2026-INIT/en/pdf#page=258"
        }
      ],
      "verifiedAt": "2026-10-04"
    },
    {
      "id": "OB-DB-003",
      "url": "https://openfinanceguide.com/pt-br/dsp3/obligations/ob-db-003",
      "article": "PSR 43(2)(b)",
      "alsoIn": [],
      "articleFinal": null,
      "actors": [
        "aspsp"
      ],
      "roles": [
        "product"
      ],
      "appliesAt": "T+21",
      "title": "Retirada a qualquer momento e sem custo",
      "level1": "O usuário pode retirar o acesso de um TPP específico ou de todos, a qualquer momento e sem custo.",
      "level2": null,
      "origin": [],
      "stet": {
        "1.6.3": {
          "status": "out-of-scope",
          "note": "A retirada é feita na tela do banco. O Framework já prevê que o banco revogue o refresh token do AISP a pedido do usuário.",
          "pages": [
            "https://openfinanceguide.com/pt-br/stet/1.6.3/framework/3-prerequisites-and-technical-details"
          ]
        }
      },
      "verification": null,
      "sources": [
        {
          "document": "8221/26",
          "page": 258,
          "url": "https://data.consilium.europa.eu/doc/document/ST-8221-2026-INIT/en/pdf#page=258"
        }
      ],
      "verifiedAt": "2026-10-04"
    },
    {
      "id": "OB-DB-004",
      "url": "https://openfinanceguide.com/pt-br/dsp3/obligations/ob-db-004",
      "article": "PSR 43(2)(c)",
      "alsoIn": [],
      "articleFinal": null,
      "actors": [
        "aspsp"
      ],
      "roles": [
        "product",
        "api"
      ],
      "appliesAt": "T+21",
      "title": "Restabelecimento possível por 48 horas",
      "level1": "Nas 48 horas seguintes à retirada de um consentimento, o usuário pode restabelecer o acesso retirado.",
      "level2": null,
      "origin": [],
      "stet": {
        "1.6.3": {
          "status": "absent",
          "note": "Um refresh token revogado não volta, e o recurso de consentimento do STET não tem estado. Restabelecer o acesso exige uma nova jornada de autorização.",
          "pages": [
            "https://openfinanceguide.com/pt-br/stet/1.6.3/endpoints/aisp/consents-put",
            "https://openfinanceguide.com/pt-br/stet/1.6.3/framework/3-prerequisites-and-technical-details"
          ]
        }
      },
      "verification": null,
      "sources": [
        {
          "document": "8221/26",
          "page": 258,
          "url": "https://data.consilium.europa.eu/doc/document/ST-8221-2026-INIT/en/pdf#page=258"
        }
      ],
      "verifiedAt": "2026-10-04"
    },
    {
      "id": "OB-DB-005",
      "url": "https://openfinanceguide.com/pt-br/dsp3/obligations/ob-db-005",
      "article": "PSR 43(2)(d)",
      "alsoIn": [],
      "articleFinal": null,
      "actors": [
        "aspsp"
      ],
      "roles": [
        "product",
        "infra"
      ],
      "appliesAt": "T+21",
      "title": "Histórico de dois anos",
      "level1": "O painel guarda por dois anos o registro dos consentimentos retirados ou expirados.",
      "level2": null,
      "origin": [],
      "stet": {
        "1.6.3": {
          "status": "out-of-scope",
          "note": "A guarda fica a cargo do banco.",
          "pages": []
        }
      },
      "verification": null,
      "sources": [
        {
          "document": "8221/26",
          "page": 258,
          "url": "https://data.consilium.europa.eu/doc/document/ST-8221-2026-INIT/en/pdf#page=258"
        }
      ],
      "verifiedAt": "2026-10-04"
    },
    {
      "id": "OB-DB-006",
      "url": "https://openfinanceguide.com/pt-br/dsp3/obligations/ob-db-006",
      "article": "PSR 43(2b)",
      "alsoIn": [],
      "articleFinal": null,
      "actors": [
        "aisp",
        "pisp"
      ],
      "roles": [
        "product",
        "compliance",
        "infra",
        "pentest"
      ],
      "appliesAt": "T+21",
      "title": "Após a retirada, o TPP para e apaga",
      "level1": "Após uma retirada, o TPP deixa de acessar e de usar os dados e depois os apaga sem demora injustificada, mas não antes de 48 horas, salvo se o usuário escolher expressamente que ele os mantenha.",
      "level2": null,
      "origin": [],
      "stet": {
        "1.6.3": {
          "status": "out-of-scope",
          "note": "O TPP só pode aplicar essa regra se souber da retirada, o que o STET só lhe comunica de forma indireta (OB-DB-008).",
          "pages": []
        }
      },
      "verification": null,
      "sources": [
        {
          "document": "8221/26",
          "page": 259,
          "url": "https://data.consilium.europa.eu/doc/document/ST-8221-2026-INIT/en/pdf#page=259"
        }
      ],
      "verifiedAt": "2026-10-04"
    },
    {
      "id": "OB-DB-007",
      "url": "https://openfinanceguide.com/pt-br/dsp3/obligations/ob-db-007",
      "article": "PSR 43(3b)",
      "alsoIn": [
        "PSR 43(4)"
      ],
      "articleFinal": null,
      "actors": [
        "aisp",
        "pisp",
        "aspsp"
      ],
      "roles": [
        "api",
        "product"
      ],
      "appliesAt": "T+21",
      "title": "O TPP envia cada consentimento ao ASPSP",
      "level1": "O TPP informa o ASPSP sem demora injustificada de cada novo consentimento, com seu nome, a conta, a finalidade, a validade e as categorias de dados, e o ASPSP só mostra o que o TPP lhe enviou.",
      "level2": {
        "mandate": "PSR 89(1)(e)",
        "instrument": "rts",
        "deadline": "T+12",
        "link": "reading"
      },
      "origin": [],
      "stet": {
        "1.6.3": {
          "status": "partial",
          "note": "`PUT /consents` envia as contas e os tipos de dados, sem finalidade, validade nem data. Não existe nada para os consentimentos PIS recorrentes.",
          "pages": [
            "https://openfinanceguide.com/pt-br/stet/1.6.3/endpoints/aisp/consents-put",
            "https://openfinanceguide.com/pt-br/stet/1.6.3/flows/6-2-consent-forwarding"
          ]
        }
      },
      "verification": null,
      "sources": [
        {
          "document": "8221/26",
          "page": 260,
          "url": "https://data.consilium.europa.eu/doc/document/ST-8221-2026-INIT/en/pdf#page=260"
        }
      ],
      "verifiedAt": "2026-10-04"
    },
    {
      "id": "OB-DB-008",
      "url": "https://openfinanceguide.com/pt-br/dsp3/obligations/ob-db-008",
      "article": "PSR 43(4)",
      "alsoIn": [],
      "articleFinal": null,
      "actors": [
        "aspsp"
      ],
      "roles": [
        "api"
      ],
      "appliesAt": "T+21",
      "title": "O ASPSP informa o TPP de cada mudança",
      "level1": "O ASPSP informa o TPP sem demora injustificada de qualquer mudança feita pelo usuário no painel, retirada incluída.",
      "level2": {
        "mandate": "PSR 89(1)(e)",
        "instrument": "rts",
        "deadline": "T+12",
        "link": "reading"
      },
      "origin": [],
      "stet": {
        "1.6.3": {
          "status": "partial",
          "note": "O STET não tem nem um status de consentimento para consultar nem notificação. Uma retirada revoga o refresh token, e o AISP só descobre pelo erro `invalid_grant` da sua próxima renovação.",
          "pages": [
            "https://openfinanceguide.com/pt-br/stet/1.6.3/framework/3-prerequisites-and-technical-details",
            "https://openfinanceguide.com/pt-br/stet/1.6.3/endpoints/aisp/consents-put"
          ]
        }
      },
      "verification": null,
      "sources": [
        {
          "document": "8221/26",
          "page": 260,
          "url": "https://data.consilium.europa.eu/doc/document/ST-8221-2026-INIT/en/pdf#page=260"
        }
      ],
      "verifiedAt": "2026-10-04"
    },
    {
      "id": "OB-DB-009",
      "url": "https://openfinanceguide.com/pt-br/dsp3/obligations/ob-db-009",
      "article": "PSR 43(3)",
      "alsoIn": [],
      "articleFinal": null,
      "actors": [
        "aspsp"
      ],
      "roles": [
        "product",
        "compliance"
      ],
      "appliesAt": "T+21",
      "title": "Painel neutro, sem design enganoso",
      "level1": "O painel é fácil de encontrar, seu conteúdo é claro e neutro, e o ASPSP não incentiva a retirada nem desenha a tela para orientar as escolhas do usuário.",
      "level2": null,
      "origin": [],
      "stet": {
        "1.6.3": {
          "status": "out-of-scope",
          "note": "A exigência trata da tela do banco, não da API.",
          "pages": []
        }
      },
      "verification": null,
      "sources": [
        {
          "document": "8221/26",
          "page": 259,
          "url": "https://data.consilium.europa.eu/doc/document/ST-8221-2026-INIT/en/pdf#page=259"
        }
      ],
      "verifiedAt": "2026-10-04"
    },
    {
      "id": "OB-OBS-001",
      "url": "https://openfinanceguide.com/pt-br/dsp3/obligations/ob-obs-001",
      "article": "PSR 44(1)(a)",
      "alsoIn": [],
      "articleFinal": null,
      "actors": [
        "aspsp"
      ],
      "roles": [
        "api",
        "product",
        "pentest"
      ],
      "appliesAt": "T+21",
      "title": "Impedir o uso das credenciais do banco",
      "level1": "O ASPSP não pode impedir os TPPs de usar as credenciais de segurança personalizadas que emitiu para seus clientes.",
      "level2": null,
      "origin": [
        {
          "act": "rts-2018-389",
          "articles": "32(3)"
        },
        {
          "act": "eba-opinion-2020"
        }
      ],
      "stet": {
        "1.6.3": {
          "status": "present",
          "note": "O TPP usa a autenticação do banco em modo redirecionamento, desacoplado ou embedded de um fator (`EMBEDDED-1-FACTOR`).",
          "pages": [
            "https://openfinanceguide.com/pt-br/stet/1.6.3/framework/3-prerequisites-and-technical-details",
            "https://openfinanceguide.com/pt-br/stet/1.6.3/resources/authentication-approach"
          ]
        }
      },
      "verification": null,
      "sources": [
        {
          "document": "8221/26",
          "page": 261,
          "url": "https://data.consilium.europa.eu/doc/document/ST-8221-2026-INIT/en/pdf#page=261"
        }
      ],
      "verifiedAt": "2026-10-04"
    },
    {
      "id": "OB-OBS-002",
      "url": "https://openfinanceguide.com/pt-br/dsp3/obligations/ob-obs-002",
      "article": "PSR 44(1)(b)",
      "alsoIn": [],
      "articleFinal": null,
      "actors": [
        "aspsp"
      ],
      "roles": [
        "product",
        "api",
        "pentest"
      ],
      "appliesAt": "T+21",
      "title": "Obrigar a digitar o identificador da conta no banco",
      "level1": "O ASPSP não pode obrigar o usuário a digitar manualmente o identificador da conta no domínio do ASPSP para usar um serviço AIS ou PIS.",
      "level2": null,
      "origin": [
        {
          "act": "rts-2018-389",
          "articles": "32(3)"
        },
        {
          "act": "eba-opinion-2020"
        }
      ],
      "stet": {
        "1.6.3": {
          "status": "present",
          "note": "`debtorAccount` é opcional na solicitação de pagamento, o que permite ao banco fazer o usuário escolher a conta durante a autenticação.",
          "pages": [
            "https://openfinanceguide.com/pt-br/stet/1.6.3/endpoints/pisp/payment-requests-post",
            "https://openfinanceguide.com/pt-br/stet/1.6.3/resources/payment-request-resource"
          ]
        }
      },
      "verification": null,
      "sources": [
        {
          "document": "8221/26",
          "page": 261,
          "url": "https://data.consilium.europa.eu/doc/document/ST-8221-2026-INIT/en/pdf#page=261"
        }
      ],
      "verifiedAt": "2026-10-04"
    },
    {
      "id": "OB-OBS-003",
      "url": "https://openfinanceguide.com/pt-br/dsp3/obligations/ob-obs-003",
      "article": "PSR 44(1)(c)",
      "alsoIn": [
        "PSR 49(4)"
      ],
      "articleFinal": null,
      "actors": [
        "aspsp"
      ],
      "roles": [
        "api",
        "product",
        "compliance"
      ],
      "appliesAt": "T+21",
      "title": "Verificar o consentimento dado ao TPP",
      "level1": "O ASPSP não pode exigir verificações do consentimento que o usuário deu ao TPP nem verificar ele mesmo esse consentimento.",
      "level2": null,
      "origin": [
        {
          "act": "rts-2018-389",
          "articles": "32(3)"
        },
        {
          "act": "eba-opinion-2020"
        }
      ],
      "stet": {
        "1.6.3": {
          "status": "review",
          "note": "`PUT /consents` envia ao banco o escopo do consentimento, o que o artigo 43(3b) também exige. O banco pode usá-lo para limitar o acesso, não para verificar o consentimento.",
          "pages": [
            "https://openfinanceguide.com/pt-br/stet/1.6.3/endpoints/aisp/consents-put"
          ]
        }
      },
      "verification": null,
      "sources": [
        {
          "document": "8221/26",
          "page": 261,
          "url": "https://data.consilium.europa.eu/doc/document/ST-8221-2026-INIT/en/pdf#page=261"
        },
        {
          "document": "8221/26",
          "page": 276,
          "url": "https://data.consilium.europa.eu/doc/document/ST-8221-2026-INIT/en/pdf#page=276"
        }
      ],
      "verifiedAt": "2026-10-04"
    },
    {
      "id": "OB-OBS-004",
      "url": "https://openfinanceguide.com/pt-br/dsp3/obligations/ob-obs-004",
      "article": "PSR 44(1)(d)",
      "alsoIn": [],
      "articleFinal": null,
      "actors": [
        "aspsp"
      ],
      "roles": [
        "api",
        "compliance"
      ],
      "appliesAt": "T+21",
      "title": "Exigir registros adicionais",
      "level1": "O ASPSP não pode exigir dos TPPs registros adicionais para acessar a conta ou a interface dedicada.",
      "level2": null,
      "origin": [
        {
          "act": "rts-2018-389",
          "articles": "32(3)"
        },
        {
          "act": "eba-opinion-2020"
        }
      ],
      "stet": {
        "1.6.3": {
          "status": "review",
          "note": "O STET prevê um registro técnico OAuth2 em cada banco quando ele não consegue aceitar o TPP na hora, que pode ser automatizado pela API Registration. O texto não diz se esse registro conta como adicional.",
          "pages": [
            "https://openfinanceguide.com/pt-br/stet/1.6.3/framework/3-prerequisites-and-technical-details",
            "https://openfinanceguide.com/pt-br/stet/1.6.3/endpoints/registration/registration-post"
          ]
        }
      },
      "verification": null,
      "sources": [
        {
          "document": "8221/26",
          "page": 262,
          "url": "https://data.consilium.europa.eu/doc/document/ST-8221-2026-INIT/en/pdf#page=262"
        }
      ],
      "verifiedAt": "2026-10-04"
    },
    {
      "id": "OB-OBS-005",
      "url": "https://openfinanceguide.com/pt-br/dsp3/obligations/ob-obs-005",
      "article": "PSR 44(1)(e)",
      "alsoIn": [],
      "articleFinal": null,
      "actors": [
        "aspsp"
      ],
      "roles": [
        "api",
        "compliance"
      ],
      "appliesAt": "T+21",
      "title": "Impor o registro prévio dos dados de contato",
      "level1": "O ASPSP não pode impor ao TPP o registro prévio dos seus dados de contato, salvo se for necessário para as trocas entre eles, em especial para manter o painel atualizado.",
      "level2": null,
      "origin": [
        {
          "act": "rts-2018-389",
          "articles": "32(3)"
        },
        {
          "act": "eba-opinion-2020"
        }
      ],
      "stet": {
        "1.6.3": {
          "status": "review",
          "note": "O registro técnico do STET também serve para trocar logotipos, telefones e endereços de e-mail. O texto o admite quando é necessário para as trocas ligadas ao painel.",
          "pages": [
            "https://openfinanceguide.com/pt-br/stet/1.6.3/framework/3-prerequisites-and-technical-details"
          ]
        }
      },
      "verification": null,
      "sources": [
        {
          "document": "8221/26",
          "page": 262,
          "url": "https://data.consilium.europa.eu/doc/document/ST-8221-2026-INIT/en/pdf#page=262"
        }
      ],
      "verifiedAt": "2026-10-04"
    },
    {
      "id": "OB-OBS-006",
      "url": "https://openfinanceguide.com/pt-br/dsp3/obligations/ob-obs-006",
      "article": "PSR 44(1)(f)",
      "alsoIn": [],
      "articleFinal": null,
      "actors": [
        "aspsp"
      ],
      "roles": [
        "product",
        "api"
      ],
      "appliesAt": "T+21",
      "title": "Limitar aos beneficiários da lista do pagador",
      "level1": "O ASPSP não pode limitar a iniciação por um PISP aos beneficiários da lista do pagador, salvo se a interface do cliente tiver o mesmo limite.",
      "level2": null,
      "origin": [
        {
          "act": "rts-2018-389",
          "articles": "32(3)"
        },
        {
          "act": "eba-opinion-2020"
        }
      ],
      "stet": {
        "1.6.3": {
          "status": "present",
          "note": "Nada na especificação limita o beneficiário à lista de confiança. Ver também OB-PIS-005.",
          "pages": [
            "https://openfinanceguide.com/pt-br/stet/1.6.3/endpoints/pisp/payment-requests-post",
            "https://openfinanceguide.com/pt-br/stet/1.6.3/resources/beneficiary"
          ]
        }
      },
      "verification": null,
      "sources": [
        {
          "document": "8221/26",
          "page": 262,
          "url": "https://data.consilium.europa.eu/doc/document/ST-8221-2026-INIT/en/pdf#page=262"
        }
      ],
      "verifiedAt": "2026-10-04"
    },
    {
      "id": "OB-OBS-007",
      "url": "https://openfinanceguide.com/pt-br/dsp3/obligations/ob-obs-007",
      "article": "PSR 44(1)(g)",
      "alsoIn": [],
      "articleFinal": null,
      "actors": [
        "aspsp"
      ],
      "roles": [
        "api",
        "product"
      ],
      "appliesAt": "T+21",
      "title": "Limitar a identificadores de conta nacionais",
      "level1": "O ASPSP não pode limitar os pagamentos iniciados a identificadores de conta nacionais, nem na origem nem no destino.",
      "level2": null,
      "origin": [
        {
          "act": "rts-2018-389",
          "articles": "32(3)"
        },
        {
          "act": "eba-opinion-2020"
        }
      ],
      "stet": {
        "1.6.3": {
          "status": "present",
          "note": "As contas são identificadas por IBAN ou por um identificador `other`, sem restrição de país na especificação.",
          "pages": [
            "https://openfinanceguide.com/pt-br/stet/1.6.3/resources/account-identification",
            "https://openfinanceguide.com/pt-br/stet/1.6.3/endpoints/pisp/payment-requests-post"
          ]
        }
      },
      "verification": null,
      "sources": [
        {
          "document": "8221/26",
          "page": 262,
          "url": "https://data.consilium.europa.eu/doc/document/ST-8221-2026-INIT/en/pdf#page=262"
        }
      ],
      "verifiedAt": "2026-10-04"
    },
    {
      "id": "OB-OBS-008",
      "url": "https://openfinanceguide.com/pt-br/dsp3/obligations/ob-obs-008",
      "article": "PSR 44(1)(h)",
      "alsoIn": [],
      "articleFinal": null,
      "actors": [
        "aspsp"
      ],
      "roles": [
        "product",
        "api",
        "pentest"
      ],
      "appliesAt": "T+21",
      "title": "Mais SCA do que no canal direto",
      "level1": "O ASPSP não pode exigir mais autenticações fortes do que quando o usuário consulta a conta ou paga diretamente com ele.",
      "level2": null,
      "origin": [
        {
          "act": "rts-2018-389",
          "articles": "32(3)"
        },
        {
          "act": "eba-opinion-2020"
        }
      ],
      "stet": {
        "1.6.3": {
          "status": "review",
          "note": "A especificação não conta as SCAs. São as durações dos tokens e dos consentimentos, definidas por cada banco, que decidem quantas vezes o usuário se autentica.",
          "pages": [
            "https://openfinanceguide.com/pt-br/stet/1.6.3/framework/3-prerequisites-and-technical-details"
          ]
        }
      },
      "verification": null,
      "sources": [
        {
          "document": "8221/26",
          "page": 262,
          "url": "https://data.consilium.europa.eu/doc/document/ST-8221-2026-INIT/en/pdf#page=262"
        }
      ],
      "verifiedAt": "2026-10-04"
    },
    {
      "id": "OB-OBS-009",
      "url": "https://openfinanceguide.com/pt-br/dsp3/obligations/ob-obs-009",
      "article": "PSR 44(1)(i)",
      "alsoIn": [],
      "articleFinal": null,
      "actors": [
        "aspsp"
      ],
      "roles": [
        "api",
        "product",
        "pentest"
      ],
      "appliesAt": "T+21",
      "title": "Não suportar todos os procedimentos de autenticação",
      "level1": "A interface dedicada deve suportar todos os procedimentos de autenticação que o ASPSP oferece a seus clientes.",
      "level2": null,
      "origin": [
        {
          "act": "rts-2018-389",
          "articles": "32(3)"
        },
        {
          "act": "eba-opinion-2020"
        }
      ],
      "stet": {
        "1.6.3": {
          "status": "present",
          "note": "A especificação prevê redirecionamento, desacoplado e embedded de um fator, e cada banco indica quais suporta.",
          "pages": [
            "https://openfinanceguide.com/pt-br/stet/1.6.3/framework/3-prerequisites-and-technical-details",
            "https://openfinanceguide.com/pt-br/stet/1.6.3/resources/authentication-approach"
          ]
        }
      },
      "verification": null,
      "sources": [
        {
          "document": "8221/26",
          "page": 263,
          "url": "https://data.consilium.europa.eu/doc/document/ST-8221-2026-INIT/en/pdf#page=263"
        }
      ],
      "verifiedAt": "2026-10-04"
    },
    {
      "id": "OB-OBS-010",
      "url": "https://openfinanceguide.com/pt-br/dsp3/obligations/ob-obs-010",
      "article": "PSR 44(1)(j)",
      "alsoIn": [],
      "articleFinal": null,
      "actors": [
        "aspsp"
      ],
      "roles": [
        "product",
        "pentest"
      ],
      "appliesAt": "T+21",
      "title": "Adicionar etapas à jornada",
      "level1": "Em redirecionamento ou desacoplado, a autenticação no ASPSP não pode acrescentar etapas ou ações em relação ao procedimento equivalente do canal direto.",
      "level2": null,
      "origin": [
        {
          "act": "rts-2018-389",
          "articles": "32(3)"
        },
        {
          "act": "eba-opinion-2020"
        }
      ],
      "stet": {
        "1.6.3": {
          "status": "out-of-scope",
          "note": "O número de telas depende da implementação de cada banco, não da especificação.",
          "pages": []
        }
      },
      "verification": null,
      "sources": [
        {
          "document": "8221/26",
          "page": 263,
          "url": "https://data.consilium.europa.eu/doc/document/ST-8221-2026-INIT/en/pdf#page=263"
        }
      ],
      "verifiedAt": "2026-10-04"
    },
    {
      "id": "OB-OBS-011",
      "url": "https://openfinanceguide.com/pt-br/dsp3/obligations/ob-obs-011",
      "article": "PSR 44(1)(k)",
      "alsoIn": [],
      "articleFinal": null,
      "actors": [
        "aspsp"
      ],
      "roles": [
        "product",
        "api",
        "pentest"
      ],
      "appliesAt": "T+21",
      "title": "Redirecionar de ofício para o site do banco",
      "level1": "O ASPSP não pode impor um redirecionamento automático para sua página web no momento da autenticação quando a interface dedicada não suporta todos os seus procedimentos de autenticação.",
      "level2": null,
      "origin": [
        {
          "act": "rts-2018-389",
          "articles": "32(3)"
        },
        {
          "act": "eba-opinion-2020"
        }
      ],
      "stet": {
        "1.6.3": {
          "status": "review",
          "note": "O redirecionamento STET leva o usuário a uma URL fornecida pelo banco, a autorização OAuth2 para o AISP e o link `consentApproval` para o PISP. A especificação não descreve a passagem para o aplicativo móvel, que depende de cada banco.",
          "pages": [
            "https://openfinanceguide.com/pt-br/stet/1.6.3/framework/3-prerequisites-and-technical-details"
          ]
        }
      },
      "verification": null,
      "sources": [
        {
          "document": "8221/26",
          "page": 263,
          "url": "https://data.consilium.europa.eu/doc/document/ST-8221-2026-INIT/en/pdf#page=263"
        }
      ],
      "verifiedAt": "2026-10-04"
    },
    {
      "id": "OB-OBS-012",
      "url": "https://openfinanceguide.com/pt-br/dsp3/obligations/ob-obs-012",
      "article": "PSR 44(1)(l)",
      "alsoIn": [],
      "articleFinal": null,
      "actors": [
        "aspsp"
      ],
      "roles": [
        "product",
        "api",
        "pentest"
      ],
      "appliesAt": "T+21",
      "title": "Duas SCAs numa jornada só de iniciação",
      "level1": "Quando o PISP envia todas as informações necessárias, o ASPSP não pode exigir uma SCA para a confirmação de fundos e outra para a iniciação.",
      "level2": null,
      "origin": [
        {
          "act": "rts-2018-389",
          "articles": "32(3)"
        },
        {
          "act": "eba-opinion-2020"
        }
      ],
      "stet": {
        "1.6.3": {
          "status": "present",
          "note": "Uma solicitação de pagamento é confirmada com uma única autenticação, e o PISP não tem uma chamada separada de confirmação de fundos.",
          "pages": [
            "https://openfinanceguide.com/pt-br/stet/1.6.3/endpoints/pisp/payment-request-confirmation-post",
            "https://openfinanceguide.com/pt-br/stet/1.6.3/flows/8-2-payment-request-with-multiple-instructions-having-different-beneficiaries"
          ]
        }
      },
      "verification": null,
      "sources": [
        {
          "document": "8221/26",
          "page": 264,
          "url": "https://data.consilium.europa.eu/doc/document/ST-8221-2026-INIT/en/pdf#page=264"
        }
      ],
      "verifiedAt": "2026-10-04"
    },
    {
      "id": "OB-OBS-013",
      "url": "https://openfinanceguide.com/pt-br/dsp3/obligations/ob-obs-013",
      "article": "PSR 34",
      "alsoIn": [],
      "articleFinal": null,
      "actors": [
        "aspsp",
        "aisp",
        "pisp"
      ],
      "roles": [
        "compliance",
        "product"
      ],
      "appliesAt": "T+21",
      "title": "Sem contrato exigido para o serviço básico",
      "level1": "Ninguém pode condicionar os serviços AIS e PIS a um contrato com o ASPSP, e um esquema multilateral não pode ser a única via de acesso aos dados regulados pelo regulamento.",
      "level2": null,
      "origin": [
        {
          "act": "psd2",
          "articles": "66(5), 67(4)"
        }
      ],
      "stet": {
        "1.6.3": {
          "status": "out-of-scope",
          "note": "É uma questão contratual. Os considerandos 55 e 56 admitem APIs premium pagas além do serviço básico.",
          "pages": []
        }
      },
      "verification": null,
      "sources": [
        {
          "document": "8221/26",
          "page": 237,
          "url": "https://data.consilium.europa.eu/doc/document/ST-8221-2026-INIT/en/pdf#page=237"
        },
        {
          "document": "8221/26",
          "page": 44,
          "url": "https://data.consilium.europa.eu/doc/document/ST-8221-2026-INIT/en/pdf#page=44"
        },
        {
          "document": "8221/26",
          "page": 45,
          "url": "https://data.consilium.europa.eu/doc/document/ST-8221-2026-INIT/en/pdf#page=45"
        }
      ],
      "verifiedAt": "2026-10-04"
    },
    {
      "id": "OB-SCA-001",
      "url": "https://openfinanceguide.com/pt-br/dsp3/obligations/ob-sca-001",
      "article": "PSR 86(2)",
      "alsoIn": [],
      "articleFinal": null,
      "actors": [
        "aspsp"
      ],
      "roles": [
        "api"
      ],
      "appliesAt": "T+21",
      "title": "Os TPPs usam a autenticação do ASPSP",
      "level1": "O ASPSP permite que PISPs e AISPs usem os procedimentos de autenticação que oferece a seus clientes.",
      "level2": {
        "mandate": "PSR 89(1)(a)",
        "instrument": "rts",
        "deadline": "T+12",
        "link": "reading"
      },
      "origin": [
        {
          "act": "psd2",
          "articles": "97(5)"
        }
      ],
      "stet": {
        "1.6.3": {
          "status": "present",
          "note": "As três abordagens do STET, redirecionamento, desacoplado e embedded de um fator, se baseiam todas na autenticação do banco.",
          "pages": [
            "https://openfinanceguide.com/pt-br/stet/1.6.3/framework/3-prerequisites-and-technical-details"
          ]
        }
      },
      "verification": null,
      "sources": [
        {
          "document": "8221/26",
          "page": 362,
          "url": "https://data.consilium.europa.eu/doc/document/ST-8221-2026-INIT/en/pdf#page=362"
        }
      ],
      "verifiedAt": "2026-10-04"
    },
    {
      "id": "OB-SCA-002",
      "url": "https://openfinanceguide.com/pt-br/dsp3/obligations/ob-sca-002",
      "article": "PSR 86(3)",
      "alsoIn": [],
      "articleFinal": null,
      "actors": [
        "aspsp"
      ],
      "roles": [
        "api",
        "product",
        "pentest"
      ],
      "appliesAt": "T+21",
      "title": "SCA do ASPSP apenas no primeiro acesso do AISP",
      "level1": "Para um AISP específico, o ASPSP só aplica a SCA no primeiro acesso aos dados da conta e não depois, salvo motivo razoável para suspeitar de fraude.",
      "level2": {
        "mandate": "PSR 89(1)(a)",
        "instrument": "rts",
        "deadline": "T+12",
        "link": "reading"
      },
      "origin": [
        {
          "act": "rts-2018-389",
          "articles": "10"
        }
      ],
      "stet": {
        "1.6.3": {
          "status": "review",
          "note": "O Framework faz revogar o refresh token do AISP quando vence o prazo regulamentar entre duas SCAs, o que leva o usuário de volta a uma SCA no banco. Depois do primeiro acesso, o banco não pode mais impô-la, e renovar a SCA cabe ao AISP (OB-SCA-003).",
          "pages": [
            "https://openfinanceguide.com/pt-br/stet/1.6.3/framework/3-prerequisites-and-technical-details",
            "https://openfinanceguide.com/pt-br/stet/1.6.3/flows/6-1-psu-context-retrieval"
          ]
        }
      },
      "verification": null,
      "sources": [
        {
          "document": "8221/26",
          "page": 363,
          "url": "https://data.consilium.europa.eu/doc/document/ST-8221-2026-INIT/en/pdf#page=363"
        }
      ],
      "verifiedAt": "2026-10-04"
    },
    {
      "id": "OB-SCA-003",
      "url": "https://openfinanceguide.com/pt-br/dsp3/obligations/ob-sca-003",
      "article": "PSR 86(4)",
      "alsoIn": [],
      "articleFinal": null,
      "actors": [
        "aisp"
      ],
      "roles": [
        "product",
        "api",
        "pentest"
      ],
      "appliesAt": "T+21",
      "title": "SCA do AISP a cada 180 dias",
      "level1": "O AISP aplica uma SCA quando o usuário consulta seus dados por meio dele pelo menos 180 dias após a última, com sua própria SCA ou com a do ASPSP.",
      "level2": {
        "mandate": "PSR 89(1)(a)",
        "instrument": "rts",
        "deadline": "T+12",
        "link": "reading"
      },
      "origin": [
        {
          "act": "rts-2018-389",
          "articles": "10"
        }
      ],
      "stet": {
        "1.6.3": {
          "status": "review",
          "note": "Com a SCA do banco, o AISP refaz uma jornada de autorização OAuth2 completa. O STET não prevê que o AISP informe ao banco uma SCA feita por ele.",
          "pages": [
            "https://openfinanceguide.com/pt-br/stet/1.6.3/flows/6-1-psu-context-retrieval",
            "https://openfinanceguide.com/pt-br/stet/1.6.3/framework/3-prerequisites-and-technical-details"
          ]
        }
      },
      "verification": null,
      "sources": [
        {
          "document": "8221/26",
          "page": 363,
          "url": "https://data.consilium.europa.eu/doc/document/ST-8221-2026-INIT/en/pdf#page=363"
        }
      ],
      "verifiedAt": "2026-10-04"
    },
    {
      "id": "OB-SCA-004",
      "url": "https://openfinanceguide.com/pt-br/dsp3/obligations/ob-sca-004",
      "article": "PSR 85a",
      "alsoIn": [],
      "articleFinal": null,
      "actors": [
        "aspsp"
      ],
      "roles": [
        "product",
        "compliance"
      ],
      "appliesAt": "T",
      "title": "Transferências recorrentes sem SCA a cada operação",
      "level1": "As transferências recorrentes iniciadas pelo prestador do pagador a pedido do beneficiário, segundo um acordo que fixa frequência e valores e cuja criação passou por SCA, dispensam a SCA a cada operação.",
      "level2": null,
      "origin": [],
      "stet": {
        "1.6.3": {
          "status": "out-of-scope",
          "note": "Essas transferências são iniciadas pelo prestador do pagador, sem PISP. O texto não diz como os pagamentos recorrentes iniciados por um PISP se encaixam neste artigo.",
          "pages": []
        }
      },
      "verification": null,
      "sources": [
        {
          "document": "8221/26",
          "page": 361,
          "url": "https://data.consilium.europa.eu/doc/document/ST-8221-2026-INIT/en/pdf#page=361"
        }
      ],
      "verifiedAt": "2026-10-04"
    },
    {
      "id": "OB-SCA-005",
      "url": "https://openfinanceguide.com/pt-br/dsp3/obligations/ob-sca-005",
      "article": "PSR 89(1)(e)",
      "alsoIn": [
        "PSR 89(1)(f)"
      ],
      "articleFinal": null,
      "actors": [
        "eba"
      ],
      "roles": [
        "compliance",
        "api"
      ],
      "appliesAt": "T",
      "title": "RTS sobre padrões abertos de comunicação",
      "level1": "A EBA redige, para entrega um ano após a entrada em vigor, as normas técnicas sobre padrões abertos e seguros de comunicação entre ASPSPs, PISPs, AISPs e outros prestadores para identificação, autenticação, notificação e informação, com disposições complementares sobre as interfaces dedicadas.",
      "level2": {
        "mandate": "PSR 89(1)(e)",
        "instrument": "rts",
        "deadline": "T+12",
        "link": "named"
      },
      "origin": [
        {
          "act": "psd2",
          "articles": "98(1)(d)"
        }
      ],
      "stet": {
        "1.6.3": {
          "status": "out-of-scope",
          "note": "Essas RTS dirão o que uma especificação como o STET deve trazer. A EBA não tinha publicado nada até 30 de setembro de 2026.",
          "pages": []
        }
      },
      "verification": null,
      "sources": [
        {
          "document": "8221/26",
          "page": 368,
          "url": "https://data.consilium.europa.eu/doc/document/ST-8221-2026-INIT/en/pdf#page=368"
        },
        {
          "document": "8221/26",
          "page": 371,
          "url": "https://data.consilium.europa.eu/doc/document/ST-8221-2026-INIT/en/pdf#page=371"
        }
      ],
      "verifiedAt": "2026-10-04"
    },
    {
      "id": "OB-ENF-001",
      "url": "https://openfinanceguide.com/pt-br/dsp3/obligations/ob-enf-001",
      "article": "PSR 48(1)",
      "alsoIn": [
        "PSR 48(2)"
      ],
      "articleFinal": null,
      "actors": [
        "nca"
      ],
      "roles": [
        "compliance"
      ],
      "appliesAt": "T+21",
      "title": "A autoridade manda remover os obstáculos",
      "level1": "A autoridade competente zela permanentemente pelo cumprimento dos artigos 35(1) e 38, manda remover imediatamente qualquer obstáculo do artigo 44 identificado, inclusive a partir de um aviso de um TPP, e toma sem demora injustificada as medidas e sanções necessárias.",
      "level2": null,
      "origin": [
        {
          "act": "rts-2018-389",
          "articles": "30(6)"
        }
      ],
      "stet": {
        "1.6.3": {
          "status": "out-of-scope",
          "note": "A obrigação recai sobre a autoridade, não sobre a interface.",
          "pages": []
        }
      },
      "verification": null,
      "sources": [
        {
          "document": "8221/26",
          "page": 271,
          "url": "https://data.consilium.europa.eu/doc/document/ST-8221-2026-INIT/en/pdf#page=271"
        }
      ],
      "verifiedAt": "2026-10-04"
    },
    {
      "id": "OB-ENF-002",
      "url": "https://openfinanceguide.com/pt-br/dsp3/obligations/ob-enf-002",
      "article": "PSR 48(6)",
      "alsoIn": [
        "PSR 48(4)",
        "PSR 48(6a)"
      ],
      "articleFinal": null,
      "actors": [
        "nca"
      ],
      "roles": [
        "compliance"
      ],
      "appliesAt": "T+21",
      "title": "Pessoal dedicado e reuniões entre ASPSPs e TPPs",
      "level1": "A autoridade competente tem pessoal dedicado, reúne por iniciativa própria ASPSPs e TPPs e faz o possível para que os problemas de acesso às interfaces sejam resolvidos de forma rápida e duradoura.",
      "level2": null,
      "origin": [],
      "stet": {
        "1.6.3": {
          "status": "out-of-scope",
          "note": "A obrigação recai sobre a autoridade, não sobre a interface.",
          "pages": []
        }
      },
      "verification": null,
      "sources": [
        {
          "document": "8221/26",
          "page": 272,
          "url": "https://data.consilium.europa.eu/doc/document/ST-8221-2026-INIT/en/pdf#page=272"
        }
      ],
      "verifiedAt": "2026-10-04"
    },
    {
      "id": "OB-ENF-003",
      "url": "https://openfinanceguide.com/pt-br/dsp3/obligations/ob-enf-003",
      "article": "PSR 48(7)",
      "alsoIn": [],
      "articleFinal": null,
      "actors": [
        "aspsp",
        "aisp",
        "pisp",
        "nca",
        "eba"
      ],
      "roles": [
        "compliance",
        "infra"
      ],
      "appliesAt": "T+21",
      "title": "Dados de acesso dos TPPs enviados à autoridade",
      "level1": "Os ASPSPs enviam à autoridade dados sobre o acesso de AISPs e PISPs às contas, a autoridade pode pedir os dados dos TPPs e a EBA coordena esse acompanhamento e informa a Comissão a cada dois anos.",
      "level2": {
        "mandate": "PSR 48(8)",
        "instrument": "rts",
        "deadline": "T+18",
        "link": "named"
      },
      "origin": [],
      "stet": {
        "1.6.3": {
          "status": "out-of-scope",
          "note": "O conteúdo, o método e a periodicidade desses dados serão fixados pelas RTS do artigo 48(8).",
          "pages": []
        }
      },
      "verification": null,
      "sources": [
        {
          "document": "8221/26",
          "page": 273,
          "url": "https://data.consilium.europa.eu/doc/document/ST-8221-2026-INIT/en/pdf#page=273"
        },
        {
          "document": "8221/26",
          "page": 274,
          "url": "https://data.consilium.europa.eu/doc/document/ST-8221-2026-INIT/en/pdf#page=274"
        }
      ],
      "verifiedAt": "2026-10-04"
    },
    {
      "id": "OB-ENF-004",
      "url": "https://openfinanceguide.com/pt-br/dsp3/obligations/ob-enf-004",
      "article": "PSR 42(1)",
      "alsoIn": [
        "PSR 42(2)"
      ],
      "articleFinal": null,
      "actors": [
        "aspsp",
        "nca"
      ],
      "roles": [
        "compliance",
        "product"
      ],
      "appliesAt": "T+21",
      "title": "Recusa de acesso a um TPP por fraude",
      "level1": "O ASPSP pode recusar o acesso a um AISP ou a um PISP por razões objetivamente justificadas e documentadas de acesso não autorizado ou fraudulento, informa o usuário antes ou, no máximo, logo depois, e comunica imediatamente à autoridade.",
      "level2": null,
      "origin": [
        {
          "act": "psd2",
          "articles": "68(5), 68(6)"
        }
      ],
      "stet": {
        "1.6.3": {
          "status": "out-of-scope",
          "note": "A decisão e a comunicação acontecem fora da API.",
          "pages": []
        }
      },
      "verification": null,
      "sources": [
        {
          "document": "8221/26",
          "page": 256,
          "url": "https://data.consilium.europa.eu/doc/document/ST-8221-2026-INIT/en/pdf#page=256"
        }
      ],
      "verifiedAt": "2026-10-04"
    },
    {
      "id": "OB-ENF-005",
      "url": "https://openfinanceguide.com/pt-br/dsp3/obligations/ob-enf-005",
      "article": "PSR 97",
      "alsoIn": [],
      "articleFinal": null,
      "actors": [
        "nca"
      ],
      "roles": [
        "compliance"
      ],
      "appliesAt": "T+21",
      "title": "Multa máxima de pelo menos 10% do faturamento",
      "level1": "Por uma infração ao capítulo de open banking ou aos artigos 85 a 87 sobre a SCA, o direito nacional prevê uma multa cujo máximo é de pelo menos 10% do faturamento anual para uma pessoa jurídica e de pelo menos 3 milhões de euros para uma pessoa física.",
      "level2": null,
      "origin": [
        {
          "act": "psd2",
          "articles": "103"
        }
      ],
      "stet": {
        "1.6.3": {
          "status": "out-of-scope",
          "note": "As sanções cabem ao direito nacional e à autoridade.",
          "pages": []
        }
      },
      "verification": null,
      "sources": [
        {
          "document": "8221/26",
          "page": 393,
          "url": "https://data.consilium.europa.eu/doc/document/ST-8221-2026-INIT/en/pdf#page=393"
        },
        {
          "document": "8221/26",
          "page": 394,
          "url": "https://data.consilium.europa.eu/doc/document/ST-8221-2026-INIT/en/pdf#page=394"
        }
      ],
      "verifiedAt": "2026-10-04"
    },
    {
      "id": "OB-ENF-006",
      "url": "https://openfinanceguide.com/pt-br/dsp3/obligations/ob-enf-006",
      "article": "PSR 98",
      "alsoIn": [],
      "articleFinal": null,
      "actors": [
        "nca"
      ],
      "roles": [
        "compliance"
      ],
      "appliesAt": "T+21",
      "title": "Multas diárias por até seis meses",
      "level1": "A autoridade pode impor multas diárias por uma infração continuada, por no máximo seis meses, com teto de pelo menos 3% do faturamento diário médio para uma pessoa jurídica e de pelo menos 30 mil euros para uma pessoa física.",
      "level2": null,
      "origin": [],
      "stet": {
        "1.6.3": {
          "status": "out-of-scope",
          "note": "As sanções cabem ao direito nacional e à autoridade.",
          "pages": []
        }
      },
      "verification": null,
      "sources": [
        {
          "document": "8221/26",
          "page": 396,
          "url": "https://data.consilium.europa.eu/doc/document/ST-8221-2026-INIT/en/pdf#page=396"
        }
      ],
      "verifiedAt": "2026-10-04"
    },
    {
      "id": "OB-ENF-007",
      "url": "https://openfinanceguide.com/pt-br/dsp3/obligations/ob-enf-007",
      "article": "PSD3 18(7)",
      "alsoIn": [],
      "articleFinal": null,
      "actors": [
        "eba"
      ],
      "roles": [
        "api",
        "compliance"
      ],
      "appliesAt": "T+21",
      "title": "Lista central de AISPs e PISPs legível por máquina",
      "level1": "A EBA mantém uma lista central, legível por máquina, dos prestadores que oferecem iniciação de pagamento e informação sobre contas, com nome, identificador e situação de autorização.",
      "level2": null,
      "origin": [],
      "stet": {
        "1.6.3": {
          "status": "out-of-scope",
          "note": "Hoje o banco verifica o número de autorização que consta do certificado eIDAS do TPP. Essa lista lhe dará outra fonte para a situação de autorização.",
          "pages": [
            "https://openfinanceguide.com/pt-br/stet/1.6.3/framework/3-prerequisites-and-technical-details"
          ]
        }
      },
      "verification": null,
      "sources": [
        {
          "document": "8222/26",
          "page": 109,
          "url": "https://data.consilium.europa.eu/doc/document/ST-8222-2026-INIT/en/pdf#page=109"
        }
      ],
      "verifiedAt": "2026-10-04"
    }
  ]
}
