# OB-IF-009 — Authentification lancée par le TPP, session protégée

> L'interface permet au TPP de demander à l'ASPSP de lancer l'authentification sur la base du consentement de l'utilisateur, maintient la session entre les parties pendant toute l'authentification et protège l'intégrité et la confidentialité des identifiants et des codes d'authentification.

- Article : PSR 36(2)(b) (Voir aussi PSR 36(1)(a), PSR 36(1)(b))
- Qui est tenu : ASPSP
- Pour qui : API, Audit et pentest
- Application : 21 mois après l'entrée en vigueur, date d'application générale (article 112).
- Niveau 2 : RTS de l'article PSR 89(1)(e), projet attendu à T + 12 mois.
- Origine : RTS 2018/389, art. 30(2)

Numérotation provisoire du compromis d'avril 2026 (Conseil, doc. 8221/26). La numérotation définitive s'ajoutera à la publication au Journal officiel, sans changer l'identifiant.

## STET 1.6.3 : Couvert

En redirection ou en découplé, le TPP déclenche l'authentification chez la banque, par l'autorisation OAuth2 pour l'AISP et par la requête de paiement pour le PISP, sur une connexion TLS à authentification mutuelle.

- <https://openfinanceguide.com/fr/stet/1.6.3/framework/3-prerequisites-and-technical-details>
- <https://openfinanceguide.com/fr/stet/1.6.3/flows/6-1-psu-context-retrieval>
- <https://openfinanceguide.com/fr/stet/1.6.3/endpoints/pisp/payment-requests-post>

## Sources

- [Conseil, doc. 8221/26, page 242](https://data.consilium.europa.eu/doc/document/ST-8221-2026-INIT/en/pdf#page=242)
- [Conseil, doc. 8221/26, page 243](https://data.consilium.europa.eu/doc/document/ST-8221-2026-INIT/en/pdf#page=243)

Vérifié le 2026-10-04. https://openfinanceguide.com/fr/dsp3/obligations/ob-if-009
