# OB-OBS-001 — Impedir o uso das credenciais do banco

> O ASPSP não pode impedir os TPPs de usar as credenciais de segurança personalizadas que emitiu para seus clientes.

- Artigo: PSR 44(1)(a)
- Quem está obrigado: ASPSP
- Para quem: API, Produto, Auditoria e pentest
- Aplicação: 21 meses após a entrada em vigor, data geral de aplicação (artigo 112).
- Nível 2: Nenhum mandato da EBA trata desta obrigação.
- Origem: RTS 2018/389, art. 32(3); parecer da EBA de 4 de junho de 2020 sobre os obstáculos

Numeração provisória do acordo de abril de 2026 (Conselho, doc. 8221/26). A numeração definitiva será acrescentada quando o Jornal Oficial publicar o texto, sem mudar o identificador.

## STET 1.6.3: Coberto

O TPP usa a autenticação do banco em modo redirecionamento, desacoplado ou embedded de um fator (`EMBEDDED-1-FACTOR`).

- <https://openfinanceguide.com/pt-br/stet/1.6.3/framework/3-prerequisites-and-technical-details>
- <https://openfinanceguide.com/pt-br/stet/1.6.3/resources/authentication-approach>

## Fontes

- [Conselho, doc. 8221/26, página 261](https://data.consilium.europa.eu/doc/document/ST-8221-2026-INIT/en/pdf#page=261)

Verificado em 2026-10-04. https://openfinanceguide.com/pt-br/dsp3/obligations/ob-obs-001
