Em setembro, aproveite 2 meses grátis no Djaboo com o código: DJABOO26 → Estou aproveitando isso
PSD2: Definição, obrigações e impacto nos seus pagamentos online

PSD2: Definição, obrigações e impacto nos seus pagamentos online

4.8/5 - (663 votos)

Desde 14 de setembro de 2019, todos os comerciantes que aceitam pagamentos online estão sujeitos à PSD2. No entanto, entre o jargão técnico, as isenções a dominar e as próximas mudanças regulatórias, muitos gestores de micro e pequenas empresas ainda estão navegando em águas desconhecidas. O resultado: fluxos de pagamento não conformes, carrinhos de compras abandonados evitáveis ​​e exposição desnecessária a fraudes. Este artigo oferece uma visão geral clara e prática da diretiva, o que ela exige em termos concretos e o que você precisa implementar hoje. A Djaboo oferece um módulo dedicado: pagamentos.

PSD2: Definição e objetivos da diretiva europeia

PSD2, ou Segunda Diretiva Europeia sobre Serviços de Pagamento (em inglês: Diretiva de Serviços de Pagamento 2), é um texto regulamentar adotado pelo Parlamento Europeu em 2015 e que entrou em vigor nos Estados-Membros a partir de 2018. Em França, foi transposto pela portaria de 9 de agosto de 2017 e pelo decreto de 31 de julho de 2018, sob a supervisão da Autoridade de Controlo Prudencial e de Resolução (ACPR) e do Banco de França.

Ela sucede a primeira Diretiva de Serviços de Pagamento (PSD1) de 2007, cujo quadro se tornara inadequado diante do crescimento do comércio online e do surgimento de novos participantes no mercado de pagamentos digitais.

Seus três principais objetivos:

1.Reforçar a segurança dos pagamentos eletrónicos mediante a imposição de uma verificação reforçada da identidade do pagador.
2.Abrir o mercado bancário à concorrência. exigindo que os bancos compartilhem os dados de seus clientes (com o consentimento deles) por meio de interfaces técnicas padronizadas, API.
3.Harmonizar as regras do jogo na escala do Espaço Econômico Europeu (EEE), que inclui os 27 países da UE, bem como a Noruega, a Islândia e o Liechtenstein.

A diretiva aplica-se quando tanto o banco do pagador como o banco do comerciante estão localizados no Espaço Económico Europeu (EEE). Abrange todos os prestadores de serviços de pagamento: bancos, instituições de pagamento, instituições de moeda eletrónica, mas também, indiretamente, todos os comerciantes que aceitam pagamentos com cartão online.

Autenticação forte do cliente (SCA): o cerne da PSD2

Autenticação forte do cliente, conhecida pela sigla em inglês SCA (Forte autenticação do clienteA verificação da identidade do pagador, que é a medida mais visível da PSD2 para comerciantes online, é o método de verificação mais rigoroso. Ela exige a verificação da identidade do pagador por meio de, pelo menos, um método de autenticação. dois fatores distintos dentre as três categorias seguintes:

O conhecimento Algo que o cliente sabe (um código PIN, uma senha, uma pergunta de segurança).
A posse Algo que o cliente possui (um smartphone, um dispositivo físico, um cartão inteligente).
Inerência : algo que o cliente é (impressão digital, reconhecimento facial, identificação de voz).

Esses dois fatores devem pertencer a categorias diferentes e ser independentes entre si: comprometer um não deve comprometer o outro. Eles também devem estar dinamicamente vinculados ao valor da transação e ao seu beneficiário.

Especificamente para o seu cliente: Ao efetuar um pagamento no seu site, o banco do cliente envia uma notificação para o aplicativo móvel dele. Em seguida, ele valida o pagamento com sua impressão digital ou código de segurança. Essa é a experiência mais comum atualmente, possibilitada pelo protocolo 3-D Secure 2 (veja a seção 6).

A SCA aplica-se a três situações:

Acesso à área de clientes do banco online (pelo menos a cada 180 dias).
Quase todos os pagamentos eletrônicos são iniciados pelo cliente.
Qualquer transação online que apresente risco de fraude (adicionar um beneficiário, alterar dados de contato, etc.).

A eficácia desta medida é mensurável. De acordo com o relatório anual de 2023 do Observatório de Segurança de Pagamentos (OSMP), gerido pela Banco da FrançaO cartão bancário tem uma taxa de fraude historicamente baixa de 0,053% Em 2023, atingiu o nível mais baixo já registrado. O relatório destaca explicitamente que esse resultado foi possível graças à robustez da autenticação forte.

O que isso realmente muda para os varejistas online?

Antes da PSD2, um simples número de cartão bancário, data de validade e código de segurança eram tudo o que era necessário para validar uma compra online. Esses tempos acabaram. Veja como a diretiva mudou suas operações diárias.

Você não é diretamente responsável pela autenticação.No entanto, as consequências são suas. É o seu provedor de serviços de pagamento (PSP) que implementa tecnicamente a SCA. Por outro lado, você escolhe o seu PSP, configura os seus fluxos de pagamento e transmite os dados que permitem ao banco do seu cliente avaliar o risco da transação.

O que isso significa para você, especificamente:

Suas transações devem passar pelo protocolo 3-D Secure 2. A Visa e a Mastercard deixaram de dar suporte à versão antiga (3DS1) para transações europeias em outubro de 2022. Se o seu provedor de serviços de pagamento (PSP) não migrou, seus pagamentos não estão em conformidade.
Você precisa gerenciar as "quedas suaves". Quando um banco recusa uma transação por falta de autenticação, ele retorna um código de recusa específico chamado declínio suaveSeu sistema deve ser capaz de reiniciar automaticamente a transação com uma solicitação de autenticação forte. Sem esse mecanismo, você está perdendo vendas desnecessariamente.
Você será responsável em caso de descumprimento. Se uma transação fraudulenta for concluída sem autenticação forte e você não tiver seguido as regras, você será o responsável financeiro. Por outro lado, se a autenticação forte do cliente (SCA) tiver sido implementada corretamente, o banco emissor cobrirá as perdas.
A qualidade dos seus dados está se tornando estratégica. Quanto mais informações você fornecer ao banco do seu cliente (endereço IP, tipo de navegador, histórico de pedidos, endereço de entrega), mais precisamente eles poderão avaliar o risco e autorizar o pagamento sem causar transtornos ao seu cliente.

Desde maio de 2025, o Observatório de Segurança de Pagamentos (OSMP) reforçou a aplicação dessas regras na França: qualquer transação iniciada sem autenticação forte é agora sistematicamente rejeitada, a menos que uma isenção explicitamente justificada seja concedida. De acordo com a Payplug, pagamentos sem 3-D Secure geram quatro vezes mais fraude que os pagamentos foram autenticados corretamente (0,358% contra 0,095%).

Isenções de autenticação forte (pequenos valores, assinaturas, MIT…)

A PSD2 não exige autenticação forte para todas as transações. Diversas isenções permitem um processo de compra mais ágil sem comprometer a segurança. Aqui estão as principais, conforme definidas pela regulamentação.

Isenção de baixo valor

Pagamentos online não superiores a 30 € pode estar isento do SCA. Essa isenção se aplica sob duas condições cumulativas:

O valor acumulado das transações anteriores sem autenticação forte não excede 100 €.
O número de transações consecutivas sem autenticação forte não excede 5.

Assim que um desses limites for atingido, a autenticação forte torna-se novamente obrigatória para a próxima transação.

Isenção por meio de Análise de Risco de Transação (TRA)

Os provedores de pagamento que mantêm uma taxa de fraude suficientemente baixa podem solicitar isenções para valores mais altos. Os limites regulamentares são os seguintes:

Taxa de fraude menor ou igual a 0,13% : possível isenção até 100 €.
Taxa de fraude menor ou igual a 0,06% : possível isenção até 250 €.
Taxa de fraude menor ou igual a 0,01% : possível isenção até 500 €.

É o provedor de serviços de pagamento (PSP) adquirente (do comerciante) ou o banco emissor (do cliente) que pode solicitar essa isenção. Se o adquirente a solicitar e o emissor a aceitar, a responsabilidade em caso de fraude recai sobre o adquirente e, por extensão, sobre o comerciante.

Isenção para beneficiário de confiança

Um cliente pode solicitar ao banco que adicione seu site a uma lista de permissões. Compras subsequentes em sua loja ficarão isentas da Autenticação de Cobrança Única (SCA). Este é um recurso útil para fidelizar clientes recorrentes, mas é o próprio cliente quem solicita isso ao banco.

Isenção para pagamentos recorrentes (assinaturas)

Para uma assinatura de valor fixo que beneficie o mesmo destinatário, apenas o primeira transação Está sujeito a autenticação forte. Saques subsequentes são isentos, desde que o valor e o beneficiário permaneçam os mesmos.

Transações iniciadas pelo comerciante (MIT)

Os MITs (Transações iniciadas pelo comercianteEsses são pagamentos iniciados pelo comerciante sem interação com o cliente, dentro da estrutura de um contrato pré-existente. Abrangem cobranças recorrentes de valor variável, taxas por não comparecimento ou pagamentos diferidos. Para serem válidos, duas condições devem ser atendidas: um mandato contratual claro e uma transação inicial autenticada via 3-D Secure 2. Desde o segundo trimestre de 2025, o encadeamento incompleto entre a transação inicial e as subsequentes MITs (Transações de Intercâmbio Mensais) passou a ser penalizado com um limite de velocidade de €0 para comerciantes não conformes.

Se você não tiver certeza se essas isenções se aplicam ao seu negócio, entre em contato com seu PSP ou consulte os recursos publicados pelo [Banque de France](https://www.banque-france.fr) e pela [ACPR](https://acpr.banque-france.fr).

PSD2 e open banking: acesso a dados bancários

Além da segurança de pagamentos, a PSD2 introduziu um segundo componente de estruturação:banca abertaEsse mecanismo exige que os bancos abram o acesso aos dados de seus clientes a fornecedores terceirizados aprovados, por meio de interfaces de programação de aplicativos (APIs) padronizadas e com o consentimento explícito do cliente.

Foram criadas duas categorias de terceiros:

Os AISP (Prestadores de Serviços de Informação de ContasEles agregam dados de contas para oferecer serviços de orçamento, contabilidade ou análise financeira. Eles visualizam os dados, mas não iniciam pagamentos.
Os PISP (Prestadores de Serviços de Iniciação de PagamentosEles iniciam transferências diretamente da conta bancária do cliente, sem passar pela rede de cartões. O pagamento é feito de banco para banco.

Para os comerciantes, o open banking representa uma oportunidade concreta: oferecer pagamento por transferência bancária instantânea, sem as taxas de intercâmbio associadas aos cartões bancários e sem o risco de estornos (estorno), visto que a transação é irrevogável.

No entanto, a realidade no terreno ainda precisa de melhorias. Um estudo independente encomendado por diversas empresas fintech francesas e publicado em janeiro de 2024 pela consultoria Frame revela que apenas 44% dos pagamentos iniciados por meio de APIs bancárias são bem-sucedidos., em comparação com uma taxa de sucesso de 95% para consulta de conta. Em 84% dos casos de rejeição, os bancos não fornecem nenhuma explicação ao solicitante do pagamento sobre os motivos da falha, de acordo com a France FinTech.

Essas deficiências explicam por que o open banking ainda não cumpriu totalmente suas promessas para os comerciantes. A PSD3, atualmente em fase de adoção, visa justamente corrigir essas disfunções (ver seção 8).

Como adequar o seu processamento de pagamentos às normas (3-D Secure 2, provedores de serviços)

A conformidade com a PSD2 depende de algumas ações concretas, acessíveis mesmo sem conhecimentos técnicos aprofundados.

Passo 1: Verifique se o seu PSP é compatível com 3-D Secure 2.

Este é um pré-requisito absoluto. Os principais provedores de pagamento do mercado (Stripe, PayPal e soluções bancárias francesas) agora oferecem suporte nativo ao 3DS2. Se você estiver usando um PSP mais antigo ou uma solução personalizada, verifique explicitamente se suas transações estão sendo processadas pelo protocolo 3DS2 e não pela versão anterior.

Etapa 2: Enriquecer os dados transmitidos em cada transação

O protocolo 3DS2 permite transmitir mais de 100 campos de dados ao banco emissor. Quanto mais completa for a sua solicitação, maior a probabilidade de o banco aprovar o pagamento. sem atrito (sem que o seu cliente precise intervir). Os dados essenciais a serem transmitidos são: o endereço de e-mail do cliente, o endereço IP, o tipo de navegador e dispositivo, o endereço de entrega e o histórico de compras no seu site.

Etapa 3: Implementar a gestão de declínio gradual

Seu sistema de pagamento deve ser capaz de detectar um declínio suave e reiniciar automaticamente a transação com uma solicitação de autenticação forte. Sem esse mecanismo, você perde vendas que poderia ter fechado.

Passo 4: Proteja seus feeds e assinaturas do MIT

Se você oferece assinaturas ou pagamentos recorrentes, certifique-se de que cada transação esteja vinculada a uma transação inicial autenticada via 3DS2. Guarde a comprovação da autorização (termos e condições aceitos, registros de aceitação, contrato). Identificadores vazios ou genéricos não serão mais permitidos a partir de 2025.

Etapa 5: Escolha um PSP que se adeque à sua empresa

Para uma microempresa ou PME, escolher o provedor de pagamentos certo é crucial. Um bom PSP gerencia a conformidade com a PSD2 para você, otimiza suas isenções e protege contra fraudes. Ele também deve fornecer indicadores claros sobre suas taxas de autenticação. sem atrito e fracasso.

O impacto na taxa de conversão e como limitá-lo.

Essa é a principal preocupação dos varejistas online: a autenticação forte afasta os clientes? A resposta sincera é: depende da qualidade da sua implementação.

Durante a implementação inicial da SCA, alguns comerciantes observaram diminuição nas taxas de conversão. 10 para 25% Nos primeiros meses, as dificuldades deviam-se principalmente à má otimização dos percursos dos utilizadores e à insegurança dos clientes em relação a estas novas etapas. A situação melhorou significativamente desde então, graças à ampla adoção do método. sem atrito do protocolo 3DS2.

Hoje, entre 70 a 90% das transações 3DS2 são realizadas em modo sem atritoOu seja, sem que o cliente precise fazer nada. O banco avalia o risco em segundo plano, em menos de um segundo, e aprova o pagamento silenciosamente. O cliente não vê nada. Essa é a experiência ideal que se busca.

Alavancas para maximizar sua taxa de conversão sem atrito:

Transmita o máximo de dados possível. Cada campo adicional em sua solicitação 3DS2 aumenta a confiança do banco emissor. Um comerciante que envia o endereço de entrega, o histórico de compras e o tipo de dispositivo aumenta significativamente suas chances de receber uma aprovação tácita.
Solicite as isenções corretas. Trabalhe com seu provedor de serviços de pagamento (PSP) para identificar as isenções às quais você tem direito (baixo valor, TRA, pagamentos recorrentes) e certifique-se de que elas sejam devidamente solicitadas em cada transação.
Otimize a experiência de verificação. Quando um desafio é inevitável, o processo deve ser claro, rápido e compatível com dispositivos móveis. Uma tela de solicitação de código confusa ou um redirecionamento mal gerenciado levam ao abandono evitável do processo.
Informe seus clientes. Um cliente que entende por que seu banco está solicitando validação tem maior probabilidade de concluir a compra. Uma simples frase explicativa no momento do pagamento pode fazer toda a diferença.
Monitore seus indicadores. Monitore sua taxa de sem atrito, sua taxa de desafio e sua taxa de fracasso. Uma queda na taxa de sem atrito Isso geralmente indica um problema de qualidade de dados ou uma mudança no comportamento do banco emissor.

Rumo à PSD3: o que vem por aí

A PSD2 não é a palavra final sobre a regulamentação de pagamentos na Europa. Em 27 de novembro de 2025, o Parlamento Europeu e o Conselho chegaram a um acordo político sobre a PSD2. Terceira Diretiva de Serviços de Pagamento (PSD3) e o Regulamento de Serviços de Pagamento (PSR)Segundo o Parlamento Europeu, a publicação formal está prevista para o primeiro semestre de 2026, com a primeira fase de implementação entre o final de 2026 e o ​​início de 2027.

O que muda com a PSD3:

Um escopo SCA ampliado. A autenticação forte não se limitará mais a pagamentos e logins. Ela se estenderá à adição ou modificação de um beneficiário, à configuração de mandatos de pagamento e à alteração de limites de gastos.
Responsabilidade reforçada em casos de fraude. Caso um provedor de serviços de pagamento não implemente mecanismos adequados de prevenção de fraudes, será responsabilizado por cobrir as perdas do cliente. Os provedores de serviços de pagamento também serão obrigados a reembolsar as vítimas de roubo de identidade, mesmo quando elas próprias autorizaram a transação.
Verificação obrigatória do beneficiário (VoP). Antes de efetuar uma transferência, o prestador de serviços deve verificar se o nome do beneficiário corresponde ao IBAN fornecido. Este requisito está em vigor para transferências SEPA Instantâneas desde 9 de outubro de 2025.
APIs de open banking padronizadas. A PSD3 visa corrigir as falhas observadas na PSD2: APIs mais eficientes, obstáculos ao acesso a dados explicitamente proibidos e melhor cooperação entre bancos e fornecedores terceirizados.
A fusão dos estatutos das instituições de pagamento. As instituições de pagamento e as instituições de moeda eletrônica serão agrupadas em uma única categoria, o que simplificará o licenciamento.

Segundo o presidente da Afepame, o pacote PSD3/RSP representa "o pacote de maturidade: reconhece as limitações do PSD2, é mais firme em relação às APIs e incentiva uma maior cooperação entre as partes interessadas".

Para os comerciantes, a PSD3 não põe em causa os fundamentos estabelecidos pela PSD2; pelo contrário, reforça-os. As empresas que já otimizaram os seus processos de pagamento e protegeram os seus dados estarão em melhor posição para absorver estas novas obrigações.

Djaboo e a gestão do seu fluxo de caixa

Gerenciar a conformidade com a PSD2 não se resume apenas a escolher o PSP certo. Faz parte de uma organização mais ampla do seu negócio: rastreamento de faturas, gestão de pagamentos recorrentes, rastreabilidade de mandatos e gestão de relacionamento com o cliente.

É exatamente isso que o Djaboo possibilita para microempresas e PMEs. A plataforma completa centraliza a gestão financeira, a emissão de faturas, o CRM e a gestão de projetos em um único espaço de trabalho. Você pode cadastrar um cliente e emitir uma fatura em menos de dois minutos, sem precisar de conhecimentos técnicos ou contábeis. Pagamentos e documentos são gerenciados diretamente do seu painel de controle, proporcionando total visibilidade do seu negócio, incluindo transações recorrentes que devem estar em conformidade com os requisitos da PSD2.

Perguntas frequentes: Suas dúvidas sobre a PSD2

A PSD2 aplica-se ao meu website se os meus clientes estiverem em França e o meu banco também estiver em França?

Sim. A PSD2 aplica-se desde que tanto o banco do pagador como o banco do comerciante estejam localizados no Espaço Económico Europeu (EEE). Se for um comerciante francês e os seus clientes pagarem com cartões emitidos por bancos franceses ou europeus, está totalmente abrangido pela legislação. No entanto, se uma das duas partes (o seu adquirente ou o banco do seu cliente) estiver localizada fora do EEE, a transação é considerada "de etapa única" e não está sujeita aos requisitos da SCA.

O que acontece se eu não estiver em conformidade com a PSD2?

Desde maio de 2025, qualquer transação iniciada sem autenticação forte (e sem uma isenção justificada) é sistematicamente rejeitada. declínio suave por emissores franceses. Além da perda de receita, o principal risco é financeiro: em caso de fraude em uma transação não autenticada, a responsabilidade recai diretamente sobre você, e não sobre o banco emissor. Seu provedor de serviços de pagamento (PSP) também pode penalizá-lo com um limite de velocidade se seus fluxos MIT não estiverem devidamente encadeados.

Preciso solicitar autenticação forte para cada pagamento de assinatura?

Não. Apenas a primeira transação de uma assinatura de valor fixo está sujeita à SCA. Cobranças subsequentes do mesmo valor e para o mesmo beneficiário são isentas. No entanto, se o valor variar, a situação é mais complexa e depende das práticas de cada instituição. Para MITs de valor variável, um mandato contratual claro e uma transação inicial autenticada são essenciais. Em caso de dúvida, consulte os recursos do [inserir nome da instituição/organização]. Banco da França ouACPR.

Quando a PSD3 entrará em vigor e devo me preparar para ela agora?

Um acordo político foi alcançado em novembro de 2025. A publicação formal está prevista para o primeiro semestre de 2026. O Regulamento de Serviços de Pagamento (PSR), que contém as principais obrigações operacionais (SCA, fraude, open banking), será diretamente aplicável em toda a UE sem necessidade de transposição nacional, aproximadamente 18 meses após a sua publicação, com a primeira fase de implementação prevista entre o final de 2026 e o ​​início de 2027. Não precisa de mudar tudo imediatamente, mas as decisões de arquitetura e seleção de fornecedores que tomar hoje determinarão a sua conformidade amanhã. Começar por otimizar os seus fluxos atuais de PSD2 é a melhor preparação possível.

4.8/5 - (663 votos)

Você está sobrecarregado pela sua gestão?

O Djaboo cuida disso para você!