# OB-IF-009 — Autenticación iniciada por el TPP, sesión protegida

> La interfaz permite al TPP pedir al ASPSP que inicie la autenticación sobre la base del consentimiento del usuario, mantiene la sesión entre las partes durante toda la autenticación y protege la integridad y la confidencialidad de las credenciales y de los códigos de autenticación.

- Artículo: PSR 36(2)(b) (Véase también PSR 36(1)(a), PSR 36(1)(b))
- Quién está obligado: ASPSP
- Para quién: API, Auditoría y pentest
- Aplicación: 21 meses después de la entrada en vigor, fecha general de aplicación (artículo 112).
- Nivel 2: RTS del artículo PSR 89(1)(e), proyecto previsto para T + 12 meses.
- Origen: RTS 2018/389, art. 30(2)

Numeración provisional del compromiso de abril de 2026 (Consejo, doc. 8221/26). La numeración definitiva se añadirá cuando el Diario Oficial publique el texto, sin cambiar el identificador.

## STET 1.6.3: Cubierto

En redirección o en desacoplado, el TPP desencadena la autenticación en el banco, mediante la autorización OAuth2 en el caso del AISP y mediante la solicitud de pago en el del PISP, sobre una conexión TLS con autenticación mutua.

- <https://openfinanceguide.com/es/stet/1.6.3/framework/3-prerequisites-and-technical-details>
- <https://openfinanceguide.com/es/stet/1.6.3/flows/6-1-psu-context-retrieval>
- <https://openfinanceguide.com/es/stet/1.6.3/endpoints/pisp/payment-requests-post>

## Fuentes

- [Consejo, doc. 8221/26, página 242](https://data.consilium.europa.eu/doc/document/ST-8221-2026-INIT/en/pdf#page=242)
- [Consejo, doc. 8221/26, página 243](https://data.consilium.europa.eu/doc/document/ST-8221-2026-INIT/en/pdf#page=243)

Verificado el 2026-10-04. https://openfinanceguide.com/es/dsp3/obligations/ob-if-009
