# OB-OBS-008 — Mais SCA do que no canal direto

> O ASPSP não pode exigir mais autenticações fortes do que quando o usuário consulta a conta ou paga diretamente com ele.

- Artigo: PSR 44(1)(h)
- Quem está obrigado: ASPSP
- Para quem: Produto, API, Auditoria e pentest
- Aplicação: 21 meses após a entrada em vigor, data geral de aplicação (artigo 112).
- Nível 2: Nenhum mandato da EBA trata desta obrigação.
- Origem: RTS 2018/389, art. 32(3); parecer da EBA de 4 de junho de 2020 sobre os obstáculos

Numeração provisória do acordo de abril de 2026 (Conselho, doc. 8221/26). A numeração definitiva será acrescentada quando o Jornal Oficial publicar o texto, sem mudar o identificador.

## STET 1.6.3: A revisar

A especificação não conta as SCAs. São as durações dos tokens e dos consentimentos, definidas por cada banco, que decidem quantas vezes o usuário se autentica.

- <https://openfinanceguide.com/pt-br/stet/1.6.3/framework/3-prerequisites-and-technical-details>

## Fontes

- [Conselho, doc. 8221/26, página 262](https://data.consilium.europa.eu/doc/document/ST-8221-2026-INIT/en/pdf#page=262)

Verificado em 2026-10-04. https://openfinanceguide.com/pt-br/dsp3/obligations/ob-obs-008
