NORMATIVA PSD2
22 de Septiembre 2019
Desde el pasado 14 de Septiembre entro en vigor la normativa PSD2, la cual es de obligado cumplimiento para todas las empresas del Espacio Económico Europeo que realicen transacciones online. Aunque en España se ha realizado una moratoria de este cumplimiento que puede ser a 18 meses, para que las compañías se adapten a este nuevo sistema.
Lo que se pretende con esta nueva normativa es que el acceso a la banca online y los pagos electrónicos sean mas seguros gracias al nuevo Sistema de autenticación reforzada (SCA).

- - Algo que posee el usuario: como por ejemplo un móvil.
- - Algo que conoce el usuario: como por ejemplo un PIN o una contraseña.
- - Algo inherente al usuario: como por ejemplo reconocimiento biométrico o voz.
Además, al menos uno de ellos cumplirá las siguientes cualidades:
- Preservará la confidencialidad del resto de elementos de autentificación.
- No podrá ser replicable, ni reutilizable.
- No podrá ser robado a través de Internet.

Existen excepciones que no requieren métodos de autentificación :
- - Los pagos por debajo de 30€ no necesitan autentificación del cliente. Sin embargo, si se realizan varios pagos inferiores a esa cantidad que superen los 100€ o superan la cantidad de 5 transacciones, el banco exigirá una autentificación.
- - Los pagos que se realicen de manera recurrente o fijos, quedaran exentos tras aplicarse la SCA para el primero de ellos. Las transacciones recurrentes iniciadas con anterioridad a la obligación de la PSD2 no tendrán que ser autenticadas.
- - Comercios de confianza en los que el usuario ha sido agregado a su “lista blanca”.
- - Aquellos pagos en los que una de las partes se encuentre fuera del Espacio Económico Europeo.
- - Los pagos realizados en persona también quedarían exentos de la normativa, a menos que el pago sea realizado por medio de la tecnología
- - Pagos realizados con tarjetas corporativas.
- - Ventas por teléfono.
- - Operaciones cuyo pago se ha iniciado por teléfono o correo electrónico.
Esta normativa nos ofrece una serie de garantías, como por ejemplo:
- - Si algo falla durante el proceso de autentificación, no se debe poder saber qué elemento de autentificación era incorrecto.
- - El número de intentos fallidos para bloquear de manera temporal o definitivo al usuario será de máximo 5 intentos en un tiempo determinado.
- - Las sesiones de comunicación estarán cifradas y protegidas contra manipulación por personas no autorizadas.
- - Después de la autentificación, el usuario no podrá permanecer inactivo más de 5 minutos.
