# OB-SCA-002 — SCA do ASPSP apenas no primeiro acesso do AISP

> Para um AISP específico, o ASPSP só aplica a SCA no primeiro acesso aos dados da conta e não depois, salvo motivo razoável para suspeitar de fraude.

- Artigo: PSR 86(3)
- Quem está obrigado: ASPSP
- Para quem: API, Produto, Auditoria e pentest
- Aplicação: 21 meses após a entrada em vigor, data geral de aplicação (artigo 112).
- Nível 2: RTS do artigo PSR 89(1)(a), projeto previsto para T + 12 meses.
- Origem: RTS 2018/389, art. 10

Numeração provisória do acordo de abril de 2026 (Conselho, doc. 8221/26). A numeração definitiva será acrescentada quando o Jornal Oficial publicar o texto, sem mudar o identificador.

## STET 1.6.3: A revisar

O Framework faz revogar o refresh token do AISP quando vence o prazo regulamentar entre duas SCAs, o que leva o usuário de volta a uma SCA no banco. Depois do primeiro acesso, o banco não pode mais impô-la, e renovar a SCA cabe ao AISP (OB-SCA-003).

- <https://openfinanceguide.com/pt-br/stet/1.6.3/framework/3-prerequisites-and-technical-details>
- <https://openfinanceguide.com/pt-br/stet/1.6.3/flows/6-1-psu-context-retrieval>

## Fontes

- [Conselho, doc. 8221/26, página 363](https://data.consilium.europa.eu/doc/document/ST-8221-2026-INIT/en/pdf#page=363)

Verificado em 2026-10-04. https://openfinanceguide.com/pt-br/dsp3/obligations/ob-sca-002
