# OB-SCA-002 — SCA del ASPSP solo en el primer acceso del AISP

> Para un AISP concreto, el ASPSP solo aplica la SCA en el primer acceso a los datos de la cuenta y no después, salvo motivos razonables para sospechar fraude.

- Artículo: PSR 86(3)
- Quién está obligado: ASPSP
- Para quién: API, Producto, Auditoría y pentest
- Aplicación: 21 meses después de la entrada en vigor, fecha general de aplicación (artículo 112).
- Nivel 2: RTS del artículo PSR 89(1)(a), proyecto previsto para T + 12 meses.
- Origen: RTS 2018/389, art. 10

Numeración provisional del compromiso de abril de 2026 (Consejo, doc. 8221/26). La numeración definitiva se añadirá cuando el Diario Oficial publique el texto, sin cambiar el identificador.

## STET 1.6.3: A revisar

El Framework hace revocar el refresh token del AISP cuando vence el plazo reglamentario entre dos SCA, lo que devuelve al usuario a una SCA en el banco. Tras el primer acceso, el banco ya no puede imponerla, y renovar la SCA corresponde al AISP (OB-SCA-003).

- <https://openfinanceguide.com/es/stet/1.6.3/framework/3-prerequisites-and-technical-details>
- <https://openfinanceguide.com/es/stet/1.6.3/flows/6-1-psu-context-retrieval>

## Fuentes

- [Consejo, doc. 8221/26, página 363](https://data.consilium.europa.eu/doc/document/ST-8221-2026-INIT/en/pdf#page=363)

Verificado el 2026-10-04. https://openfinanceguide.com/es/dsp3/obligations/ob-sca-002
