# OB-OBS-008 — Plus de SCA que dans le canal direct

> L'ASPSP ne peut pas exiger plus d'authentifications fortes que lorsque l'utilisateur consulte son compte ou paie directement chez lui.

- Article : PSR 44(1)(h)
- Qui est tenu : ASPSP
- Pour qui : Produit, API, Audit et pentest
- Application : 21 mois après l'entrée en vigueur, date d'application générale (article 112).
- Niveau 2 : Aucun mandat de l'EBA ne porte sur cette obligation.
- Origine : RTS 2018/389, art. 32(3); avis de l'EBA du 4 juin 2020 sur les obstacles

Numérotation provisoire du compromis d'avril 2026 (Conseil, doc. 8221/26). La numérotation définitive s'ajoutera à la publication au Journal officiel, sans changer l'identifiant.

## STET 1.6.3 : À revoir

La spécification ne compte pas les SCA. Ce sont les durées de vie des tokens et des consentements, fixées par chaque banque, qui décident combien de fois l'utilisateur s'authentifie.

- <https://openfinanceguide.com/fr/stet/1.6.3/framework/3-prerequisites-and-technical-details>

## Sources

- [Conseil, doc. 8221/26, page 262](https://data.consilium.europa.eu/doc/document/ST-8221-2026-INIT/en/pdf#page=262)

Vérifié le 2026-10-04. https://openfinanceguide.com/fr/dsp3/obligations/ob-obs-008
