OB-OBS-008PSR 44(1)(h)Obstáculos proibidos
Mais SCA do que no canal direto
O que o texto fixa
O ASPSP não pode exigir mais autenticações fortes do que quando o usuário consulta a conta ou paga diretamente com ele.
- Artigo
- PSR 44(1)(h)Numeração provisória do acordo de abril de 2026 (Conselho, doc. 8221/26). A numeração definitiva será acrescentada quando o Jornal Oficial publicar o texto, sem mudar o identificador.
- Quem está obrigado
- ASPSP
- Para quem
- Produto, API, Auditoria e pentest
- Aplicação
- 21 meses após a entrada em vigor, data geral de aplicação (artigo 112).
- Nível 2
- Nenhum mandato da EBA trata desta obrigação.
- Origem
- RTS 2018/389, art. 32(3); parecer da EBA de 4 de junho de 2020 sobre os obstáculos
STET 1.6.3
A revisarA especificação não conta as SCAs. São as durações dos tokens e dos consentimentos, definidas por cada banco, que decidem quantas vezes o usuário se autentica.
Páginas do manual
Fontes
Verificado em 4 de outubro de 2026
A entrada em JSON
{
"id": "OB-OBS-008",
"article": "PSR 44(1)(h)",
"alsoIn": [],
"articleFinal": null,
"actors": [
"aspsp"
],
"roles": [
"product",
"api",
"pentest"
],
"appliesAt": "T+21",
"title": {
"fr": "Plus de SCA que dans le canal direct",
"en": "More SCA than in the direct channel",
"es": "Más SCA que en el canal directo",
"pt-br": "Mais SCA do que no canal direto"
},
"level1": {
"fr": "L'ASPSP ne peut pas exiger plus d'authentifications fortes que lorsque l'utilisateur consulte son compte ou paie directement chez lui.",
"en": "The ASPSP may not require strong customer authentication more often than when the user accesses the account or pays directly with it.",
"es": "El ASPSP no puede exigir más autenticaciones reforzadas que cuando el usuario consulta su cuenta o paga directamente con él.",
"pt-br": "O ASPSP não pode exigir mais autenticações fortes do que quando o usuário consulta a conta ou paga diretamente com ele."
},
"level2": null,
"origin": [
{
"act": "rts-2018-389",
"articles": "32(3)"
},
{
"act": "eba-opinion-2020"
}
],
"stet": {
"1.6.3": {
"status": "review",
"note": {
"fr": "La spécification ne compte pas les SCA. Ce sont les durées de vie des tokens et des consentements, fixées par chaque banque, qui décident combien de fois l'utilisateur s'authentifie.",
"en": "The specification does not count SCAs. Token and consent lifetimes, set by each bank, decide how often the user authenticates.",
"es": "La especificación no cuenta las SCA. Son las duraciones de los tokens y de los consentimientos, que fija cada banco, las que deciden cuántas veces se autentica el usuario.",
"pt-br": "A especificação não conta as SCAs. São as durações dos tokens e dos consentimentos, definidas por cada banco, que decidem quantas vezes o usuário se autentica."
},
"pages": [
"framework/3-prerequisites-and-technical-details"
]
}
},
"verification": null,
"sources": [
{
"document": "8221/26",
"page": 262
}
],
"verifiedAt": "2026-10-04"
}