Desde 14 de setembro de 2019, todos os comerciantes que aceitam pagamentos online estão sujeitos à PSD2. No entanto, entre o jargão técnico, as isenções a dominar e as próximas mudanças regulatórias, muitos gestores de micro e pequenas empresas ainda estão navegando em águas desconhecidas. O resultado: fluxos de pagamento não conformes, carrinhos de compras abandonados evitáveis e exposição desnecessária a fraudes. Este artigo oferece uma visão geral clara e prática da diretiva, o que ela exige em termos concretos e o que você precisa implementar hoje. A Djaboo oferece um módulo dedicado: pagamentos.
PSD2: Definição e objetivos da diretiva europeia
PSD2, ou Segunda Diretiva Europeia sobre Serviços de Pagamento (em inglês: Diretiva de Serviços de Pagamento 2), é um texto regulamentar adotado pelo Parlamento Europeu em 2015 e que entrou em vigor nos Estados-Membros a partir de 2018. Em França, foi transposto pela portaria de 9 de agosto de 2017 e pelo decreto de 31 de julho de 2018, sob a supervisão da Autoridade de Controlo Prudencial e de Resolução (ACPR) e do Banco de França.
Ela sucede a primeira Diretiva de Serviços de Pagamento (PSD1) de 2007, cujo quadro se tornara inadequado diante do crescimento do comércio online e do surgimento de novos participantes no mercado de pagamentos digitais.
Seus três principais objetivos:
A diretiva aplica-se quando tanto o banco do pagador como o banco do comerciante estão localizados no Espaço Económico Europeu (EEE). Abrange todos os prestadores de serviços de pagamento: bancos, instituições de pagamento, instituições de moeda eletrónica, mas também, indiretamente, todos os comerciantes que aceitam pagamentos com cartão online.
Autenticação forte do cliente (SCA): o cerne da PSD2
Autenticação forte do cliente, conhecida pela sigla em inglês SCA (Forte autenticação do clienteA verificação da identidade do pagador, que é a medida mais visível da PSD2 para comerciantes online, é o método de verificação mais rigoroso. Ela exige a verificação da identidade do pagador por meio de, pelo menos, um método de autenticação. dois fatores distintos dentre as três categorias seguintes:
Esses dois fatores devem pertencer a categorias diferentes e ser independentes entre si: comprometer um não deve comprometer o outro. Eles também devem estar dinamicamente vinculados ao valor da transação e ao seu beneficiário.
Especificamente para o seu cliente: Ao efetuar um pagamento no seu site, o banco do cliente envia uma notificação para o aplicativo móvel dele. Em seguida, ele valida o pagamento com sua impressão digital ou código de segurança. Essa é a experiência mais comum atualmente, possibilitada pelo protocolo 3-D Secure 2 (veja a seção 6).
A SCA aplica-se a três situações:
A eficácia desta medida é mensurável. De acordo com o relatório anual de 2023 do Observatório de Segurança de Pagamentos (OSMP), gerido pela Banco da FrançaO cartão bancário tem uma taxa de fraude historicamente baixa de 0,053% Em 2023, atingiu o nível mais baixo já registrado. O relatório destaca explicitamente que esse resultado foi possível graças à robustez da autenticação forte.
O que isso realmente muda para os varejistas online?
Antes da PSD2, um simples número de cartão bancário, data de validade e código de segurança eram tudo o que era necessário para validar uma compra online. Esses tempos acabaram. Veja como a diretiva mudou suas operações diárias.
Você não é diretamente responsável pela autenticação.No entanto, as consequências são suas. É o seu provedor de serviços de pagamento (PSP) que implementa tecnicamente a SCA. Por outro lado, você escolhe o seu PSP, configura os seus fluxos de pagamento e transmite os dados que permitem ao banco do seu cliente avaliar o risco da transação.
O que isso significa para você, especificamente:
Desde maio de 2025, o Observatório de Segurança de Pagamentos (OSMP) reforçou a aplicação dessas regras na França: qualquer transação iniciada sem autenticação forte é agora sistematicamente rejeitada, a menos que uma isenção explicitamente justificada seja concedida. De acordo com a Payplug, pagamentos sem 3-D Secure geram quatro vezes mais fraude que os pagamentos foram autenticados corretamente (0,358% contra 0,095%).
Isenções de autenticação forte (pequenos valores, assinaturas, MIT…)
A PSD2 não exige autenticação forte para todas as transações. Diversas isenções permitem um processo de compra mais ágil sem comprometer a segurança. Aqui estão as principais, conforme definidas pela regulamentação.
Isenção de baixo valor
Pagamentos online não superiores a 30 € pode estar isento do SCA. Essa isenção se aplica sob duas condições cumulativas:
Assim que um desses limites for atingido, a autenticação forte torna-se novamente obrigatória para a próxima transação.
Isenção por meio de Análise de Risco de Transação (TRA)
Os provedores de pagamento que mantêm uma taxa de fraude suficientemente baixa podem solicitar isenções para valores mais altos. Os limites regulamentares são os seguintes:
É o provedor de serviços de pagamento (PSP) adquirente (do comerciante) ou o banco emissor (do cliente) que pode solicitar essa isenção. Se o adquirente a solicitar e o emissor a aceitar, a responsabilidade em caso de fraude recai sobre o adquirente e, por extensão, sobre o comerciante.
Isenção para beneficiário de confiança
Um cliente pode solicitar ao banco que adicione seu site a uma lista de permissões. Compras subsequentes em sua loja ficarão isentas da Autenticação de Cobrança Única (SCA). Este é um recurso útil para fidelizar clientes recorrentes, mas é o próprio cliente quem solicita isso ao banco.
Isenção para pagamentos recorrentes (assinaturas)
Para uma assinatura de valor fixo que beneficie o mesmo destinatário, apenas o primeira transação Está sujeito a autenticação forte. Saques subsequentes são isentos, desde que o valor e o beneficiário permaneçam os mesmos.
Transações iniciadas pelo comerciante (MIT)
Os MITs (Transações iniciadas pelo comercianteEsses são pagamentos iniciados pelo comerciante sem interação com o cliente, dentro da estrutura de um contrato pré-existente. Abrangem cobranças recorrentes de valor variável, taxas por não comparecimento ou pagamentos diferidos. Para serem válidos, duas condições devem ser atendidas: um mandato contratual claro e uma transação inicial autenticada via 3-D Secure 2. Desde o segundo trimestre de 2025, o encadeamento incompleto entre a transação inicial e as subsequentes MITs (Transações de Intercâmbio Mensais) passou a ser penalizado com um limite de velocidade de €0 para comerciantes não conformes.
PSD2 e open banking: acesso a dados bancários
Além da segurança de pagamentos, a PSD2 introduziu um segundo componente de estruturação:banca abertaEsse mecanismo exige que os bancos abram o acesso aos dados de seus clientes a fornecedores terceirizados aprovados, por meio de interfaces de programação de aplicativos (APIs) padronizadas e com o consentimento explícito do cliente.
Foram criadas duas categorias de terceiros:
Para os comerciantes, o open banking representa uma oportunidade concreta: oferecer pagamento por transferência bancária instantânea, sem as taxas de intercâmbio associadas aos cartões bancários e sem o risco de estornos (estorno), visto que a transação é irrevogável.
No entanto, a realidade no terreno ainda precisa de melhorias. Um estudo independente encomendado por diversas empresas fintech francesas e publicado em janeiro de 2024 pela consultoria Frame revela que apenas 44% dos pagamentos iniciados por meio de APIs bancárias são bem-sucedidos., em comparação com uma taxa de sucesso de 95% para consulta de conta. Em 84% dos casos de rejeição, os bancos não fornecem nenhuma explicação ao solicitante do pagamento sobre os motivos da falha, de acordo com a France FinTech.
Essas deficiências explicam por que o open banking ainda não cumpriu totalmente suas promessas para os comerciantes. A PSD3, atualmente em fase de adoção, visa justamente corrigir essas disfunções (ver seção 8).
Como adequar o seu processamento de pagamentos às normas (3-D Secure 2, provedores de serviços)
A conformidade com a PSD2 depende de algumas ações concretas, acessíveis mesmo sem conhecimentos técnicos aprofundados.
Passo 1: Verifique se o seu PSP é compatível com 3-D Secure 2.
Este é um pré-requisito absoluto. Os principais provedores de pagamento do mercado (Stripe, PayPal e soluções bancárias francesas) agora oferecem suporte nativo ao 3DS2. Se você estiver usando um PSP mais antigo ou uma solução personalizada, verifique explicitamente se suas transações estão sendo processadas pelo protocolo 3DS2 e não pela versão anterior.
Etapa 2: Enriquecer os dados transmitidos em cada transação
O protocolo 3DS2 permite transmitir mais de 100 campos de dados ao banco emissor. Quanto mais completa for a sua solicitação, maior a probabilidade de o banco aprovar o pagamento. sem atrito (sem que o seu cliente precise intervir). Os dados essenciais a serem transmitidos são: o endereço de e-mail do cliente, o endereço IP, o tipo de navegador e dispositivo, o endereço de entrega e o histórico de compras no seu site.
Etapa 3: Implementar a gestão de declínio gradual
Seu sistema de pagamento deve ser capaz de detectar um declínio suave e reiniciar automaticamente a transação com uma solicitação de autenticação forte. Sem esse mecanismo, você perde vendas que poderia ter fechado.
Passo 4: Proteja seus feeds e assinaturas do MIT
Se você oferece assinaturas ou pagamentos recorrentes, certifique-se de que cada transação esteja vinculada a uma transação inicial autenticada via 3DS2. Guarde a comprovação da autorização (termos e condições aceitos, registros de aceitação, contrato). Identificadores vazios ou genéricos não serão mais permitidos a partir de 2025.
Etapa 5: Escolha um PSP que se adeque à sua empresa
Para uma microempresa ou PME, escolher o provedor de pagamentos certo é crucial. Um bom PSP gerencia a conformidade com a PSD2 para você, otimiza suas isenções e protege contra fraudes. Ele também deve fornecer indicadores claros sobre suas taxas de autenticação. sem atrito e fracasso.
O impacto na taxa de conversão e como limitá-lo.
Essa é a principal preocupação dos varejistas online: a autenticação forte afasta os clientes? A resposta sincera é: depende da qualidade da sua implementação.
Durante a implementação inicial da SCA, alguns comerciantes observaram diminuição nas taxas de conversão. 10 para 25% Nos primeiros meses, as dificuldades deviam-se principalmente à má otimização dos percursos dos utilizadores e à insegurança dos clientes em relação a estas novas etapas. A situação melhorou significativamente desde então, graças à ampla adoção do método. sem atrito do protocolo 3DS2.
Hoje, entre 70 a 90% das transações 3DS2 são realizadas em modo sem atritoOu seja, sem que o cliente precise fazer nada. O banco avalia o risco em segundo plano, em menos de um segundo, e aprova o pagamento silenciosamente. O cliente não vê nada. Essa é a experiência ideal que se busca.
Alavancas para maximizar sua taxa de conversão sem atrito:
Rumo à PSD3: o que vem por aí
A PSD2 não é a palavra final sobre a regulamentação de pagamentos na Europa. Em 27 de novembro de 2025, o Parlamento Europeu e o Conselho chegaram a um acordo político sobre a PSD2. Terceira Diretiva de Serviços de Pagamento (PSD3) e o Regulamento de Serviços de Pagamento (PSR)Segundo o Parlamento Europeu, a publicação formal está prevista para o primeiro semestre de 2026, com a primeira fase de implementação entre o final de 2026 e o início de 2027.
O que muda com a PSD3:
Segundo o presidente da Afepame, o pacote PSD3/RSP representa "o pacote de maturidade: reconhece as limitações do PSD2, é mais firme em relação às APIs e incentiva uma maior cooperação entre as partes interessadas".
Para os comerciantes, a PSD3 não põe em causa os fundamentos estabelecidos pela PSD2; pelo contrário, reforça-os. As empresas que já otimizaram os seus processos de pagamento e protegeram os seus dados estarão em melhor posição para absorver estas novas obrigações.
Djaboo e a gestão do seu fluxo de caixa
Gerenciar a conformidade com a PSD2 não se resume apenas a escolher o PSP certo. Faz parte de uma organização mais ampla do seu negócio: rastreamento de faturas, gestão de pagamentos recorrentes, rastreabilidade de mandatos e gestão de relacionamento com o cliente.
É exatamente isso que o Djaboo possibilita para microempresas e PMEs. A plataforma completa centraliza a gestão financeira, a emissão de faturas, o CRM e a gestão de projetos em um único espaço de trabalho. Você pode cadastrar um cliente e emitir uma fatura em menos de dois minutos, sem precisar de conhecimentos técnicos ou contábeis. Pagamentos e documentos são gerenciados diretamente do seu painel de controle, proporcionando total visibilidade do seu negócio, incluindo transações recorrentes que devem estar em conformidade com os requisitos da PSD2.
Perguntas frequentes: Suas dúvidas sobre a PSD2
A PSD2 aplica-se ao meu website se os meus clientes estiverem em França e o meu banco também estiver em França?
Sim. A PSD2 aplica-se desde que tanto o banco do pagador como o banco do comerciante estejam localizados no Espaço Económico Europeu (EEE). Se for um comerciante francês e os seus clientes pagarem com cartões emitidos por bancos franceses ou europeus, está totalmente abrangido pela legislação. No entanto, se uma das duas partes (o seu adquirente ou o banco do seu cliente) estiver localizada fora do EEE, a transação é considerada "de etapa única" e não está sujeita aos requisitos da SCA.
O que acontece se eu não estiver em conformidade com a PSD2?
Desde maio de 2025, qualquer transação iniciada sem autenticação forte (e sem uma isenção justificada) é sistematicamente rejeitada. declínio suave por emissores franceses. Além da perda de receita, o principal risco é financeiro: em caso de fraude em uma transação não autenticada, a responsabilidade recai diretamente sobre você, e não sobre o banco emissor. Seu provedor de serviços de pagamento (PSP) também pode penalizá-lo com um limite de velocidade se seus fluxos MIT não estiverem devidamente encadeados.
Preciso solicitar autenticação forte para cada pagamento de assinatura?
Não. Apenas a primeira transação de uma assinatura de valor fixo está sujeita à SCA. Cobranças subsequentes do mesmo valor e para o mesmo beneficiário são isentas. No entanto, se o valor variar, a situação é mais complexa e depende das práticas de cada instituição. Para MITs de valor variável, um mandato contratual claro e uma transação inicial autenticada são essenciais. Em caso de dúvida, consulte os recursos do [inserir nome da instituição/organização]. Banco da França ouACPR.
Quando a PSD3 entrará em vigor e devo me preparar para ela agora?
Um acordo político foi alcançado em novembro de 2025. A publicação formal está prevista para o primeiro semestre de 2026. O Regulamento de Serviços de Pagamento (PSR), que contém as principais obrigações operacionais (SCA, fraude, open banking), será diretamente aplicável em toda a UE sem necessidade de transposição nacional, aproximadamente 18 meses após a sua publicação, com a primeira fase de implementação prevista entre o final de 2026 e o início de 2027. Não precisa de mudar tudo imediatamente, mas as decisões de arquitetura e seleção de fornecedores que tomar hoje determinarão a sua conformidade amanhã. Começar por otimizar os seus fluxos atuais de PSD2 é a melhor preparação possível.













