# OB-SCA-002 — SCA de l'ASPSP au premier accès de l'AISP seulement

> Pour un AISP donné, l'ASPSP n'applique la SCA qu'au premier accès aux données du compte, et plus ensuite, sauf motif raisonnable de soupçonner une fraude.

- Article : PSR 86(3)
- Qui est tenu : ASPSP
- Pour qui : API, Produit, Audit et pentest
- Application : 21 mois après l'entrée en vigueur, date d'application générale (article 112).
- Niveau 2 : RTS de l'article PSR 89(1)(a), projet attendu à T + 12 mois.
- Origine : RTS 2018/389, art. 10

Numérotation provisoire du compromis d'avril 2026 (Conseil, doc. 8221/26). La numérotation définitive s'ajoutera à la publication au Journal officiel, sans changer l'identifiant.

## STET 1.6.3 : À revoir

Le Framework fait révoquer le refresh token de l'AISP quand le délai réglementaire entre deux SCA expire, ce qui renvoie l'utilisateur vers une SCA chez la banque. Après le premier accès, la banque ne peut plus l'imposer, et renouveler la SCA revient à l'AISP (OB-SCA-003).

- <https://openfinanceguide.com/fr/stet/1.6.3/framework/3-prerequisites-and-technical-details>
- <https://openfinanceguide.com/fr/stet/1.6.3/flows/6-1-psu-context-retrieval>

## Sources

- [Conseil, doc. 8221/26, page 363](https://data.consilium.europa.eu/doc/document/ST-8221-2026-INIT/en/pdf#page=363)

Vérifié le 2026-10-04. https://openfinanceguide.com/fr/dsp3/obligations/ob-sca-002
