Keyfactor Days 2027: participa en la conferencia sobre seguridad y confianza que se celebrará en San Diego ¡Inscríbete ya!

PSD2 / Autenticación reforzada del cliente:

Criptografía para la banca abierta y los pagos

Actualizado: Agosto 24, 2026
RegiónUE/EEE, transpuesta a la legislación nacional por cada Estado miembro
Ámbito de aplicaciónProveedores de servicios de cuentas y pagos (ASPSP): bancos e instituciones que gestionan cuentas de pago, obligados a poner a disposición API seguras y a aplicar la autenticación de dos factores (SCA). Proveedores de servicios de iniciación de pagos y de información de cuentas (PISP/AISP): proveedores externos que acceden a cuentas en el marco de la banca abierta. Emisores y adquirentes de tarjetas: aplican la autenticación de dos factores (SCA) a las transacciones a distancia, sin presencia física de la tarjeta, normalmente a través de EMV 3-D Secure.
Apartados pertinentesDirectiva (UE) 2015/2366, artículo 97: Requisito de autenticación reforzada del cliente. Reglamento Delegado (UE) 2018/389: Normas técnicas de regulación (RTS) sobre la autenticación reforzada del cliente y la comunicación común y segura. Artículos 5 a 9 de las RTS: Vinculación dinámica , independencia de los elementos de autenticación y exenciones.

Visión general

El requisito de autenticación reforzada del cliente de la PSD2 está en vigor desde el 14 de septiembre de 2019, de conformidad con las normas técnicas de regulación de la Autoridad Bancaria Europea. Este requisito exige la autenticación mediante al menos dos elementos independientes de entre tres categorías —conocimiento, posesión e inherencia— para la mayoría de los pagos electrónicos a distancia y el acceso a cuentas, y que el código de autenticación resultante esté vinculado dinámicamente al importe específico del pago y al beneficiario.

La PSD3 y el Reglamento sobre servicios de pago que la acompaña están avanzando en el proceso legislativo de la UE, y se prevé que entren en vigor entre 2026 y 2028. Se espera que perfeccionen el marco de exenciones y refuercen los requisitos de autenticación de la banca abierta, pero la obligación subyacente de autenticación de alto nivel (SCA) no va a desaparecer.

Por qué es importante 

Las infracciones de la SCA, en particular los fallos en la vinculación dinámica y el uso indebido de la exención por análisis de riesgo de la transacción, siguen figurando entre las irregularidades más habituales detectadas en la supervisión de la Autoridad Competente Nacional. Los flujos de autenticación que no cumplen con la normativa pueden trasladar la responsabilidad por las transacciones no autorizadas al proveedor de servicios de pago y exponerlo a medidas coercitivas directas.

La banca abierta ha ampliado el alcance de lo que requiere protección criptográfica: las API que los ASPSP ponen a disposición de los AISP y los PISP deben cumplir, por sí mismas, los mismos requisitos de seguridad en las comunicaciones que los canales de atención al cliente, normalmente mediante certificados cualificados conforme al Reglamento eIDAS.

Cómo se aplica esto a la criptografía 

La PSD2 / Autenticación fuerte de clientes aborda la criptografía a través de varias áreas de control interrelacionadas. Las áreas clave con implicaciones criptográficas directas son:

SecciónFunciónLo que diceProductos complementarios
RTS, artículo 5Enlace dinámico de códigos de autenticaciónUn código de autenticación encriptado vinculado al importe concreto del pago y al beneficiario, que impide la repetición o la manipulación de los datos de la transacción.EJBCA
RTS, artículo 9Independencia de los elementos de autenticaciónUn factor de posesión basado en un certificado o una clave que se mantiene criptográficamente aislado de los factores de conocimiento y de inherencia que se utilizan junto con él.EJBCA
RTS, artículos 30 y 35Comunicación segura para las API de banca abiertaCertificados cualificados para la autenticación de sitios web y sellos electrónicos (QWAC/QSealC), así como la autenticación mutua TLS de las sesiones de la API entre el ASPSP y el TPP.EJBCA
RTS, artículos 22-23Confidencialidad e integridad de las credenciales personalizadasGestión del ciclo de vida de los certificados y las claves que protegen las credenciales de seguridad personalizadas frente a su divulgación o compromiso.Keyfactor Command
RTS, artículo 18Pruebas del análisis de riesgos de las transaccionesPruebas criptográficas y de autenticación que respalden los cálculos documentados de la tasa de fraude necesarios para solicitar una exención del TRA.AgileSec
Orientaciones sobre elementos de seguridad e integridad de las aplicacionesIntegridad de las solicitudes de pagoAplicaciones de banca móvil y de pagos firmadas, que garantizan la integridad del factor de posesión que implementan.SignServer

Preparación para la auditoría

Las evaluaciones y los exámenes, ya sean realizados por la propia organización, llevados a cabo por un organismo regulador o revisados por un evaluador independiente, se centran en las pruebas demostradas y no únicamente en las declaraciones de política. Áreas clave que suelen analizar los examinadores y evaluadores:

  • Implementación del enlace dinámico: ¿Está el código de autenticación vinculado criptográficamente al importe concreto de la transacción y al beneficiario en cada pago correspondiente?
  • Independencia de los factores de autenticación: ¿Se mantiene una independencia real entre los elementos de «posesión», «conocimiento» e «inherencia» utilizados para la autenticación de alto nivel (SCA)?
  • Uso de certificados cualificados para las API de banca abierta: ¿Se utilizan y se mantienen actualizados los certificados QWAC y QSealC para la comunicación mediante API entre los ASPSP y los TPP?
  • Documentación sobre exenciones del TRA: ¿Se ha documentado y está actualizada la calculation de la tasa de fraude y las pruebas justificativas correspondientes a cualquier exención del análisis de riesgo de las transacciones?
  • Gestión del ciclo de vida de las credenciales personalizadas: ¿Se gestionan de manera formal los certificados y las claves que protegen las credenciales de seguridad personalizadas a lo largo de su emisión, renovación y revocación?
  • Preparación para la PSD3 y la PSR1: ¿Está la organización realizando un seguimiento del proceso legislativo de la PSD3 y la PSR1 en lo que respecta a los cambios en la SCA y el marco de exenciones?