# OB-IF-009 — Autenticação iniciada pelo TPP, sessão protegida

> A interface permite ao TPP pedir ao ASPSP que inicie a autenticação com base no consentimento do usuário, mantém a sessão entre as partes durante toda a autenticação e protege a integridade e a confidencialidade das credenciais e dos códigos de autenticação.

- Artigo: PSR 36(2)(b) (Ver também PSR 36(1)(a), PSR 36(1)(b))
- Quem está obrigado: ASPSP
- Para quem: API, Auditoria e pentest
- Aplicação: 21 meses após a entrada em vigor, data geral de aplicação (artigo 112).
- Nível 2: RTS do artigo PSR 89(1)(e), projeto previsto para T + 12 meses.
- Origem: RTS 2018/389, art. 30(2)

Numeração provisória do acordo de abril de 2026 (Conselho, doc. 8221/26). A numeração definitiva será acrescentada quando o Jornal Oficial publicar o texto, sem mudar o identificador.

## STET 1.6.3: Coberto

Em redirecionamento ou desacoplado, o TPP dispara a autenticação no banco, pela autorização OAuth2 no caso do AISP e pela solicitação de pagamento no caso do PISP, sobre uma conexão TLS com autenticação mútua.

- <https://openfinanceguide.com/pt-br/stet/1.6.3/framework/3-prerequisites-and-technical-details>
- <https://openfinanceguide.com/pt-br/stet/1.6.3/flows/6-1-psu-context-retrieval>
- <https://openfinanceguide.com/pt-br/stet/1.6.3/endpoints/pisp/payment-requests-post>

## Fontes

- [Conselho, doc. 8221/26, página 242](https://data.consilium.europa.eu/doc/document/ST-8221-2026-INIT/en/pdf#page=242)
- [Conselho, doc. 8221/26, página 243](https://data.consilium.europa.eu/doc/document/ST-8221-2026-INIT/en/pdf#page=243)

Verificado em 2026-10-04. https://openfinanceguide.com/pt-br/dsp3/obligations/ob-if-009
