PSD2 / Autenticación reforzada del cliente:
Criptografía para la banca abierta y los pagos
| Región | UE/EEE, transpuesta a la legislación nacional por cada Estado miembro |
| Ámbito de aplicación | Proveedores de servicios de cuentas y pagos (ASPSP): bancos e instituciones que gestionan cuentas de pago, obligados a poner a disposición API seguras y a aplicar la autenticación de dos factores (SCA). Proveedores de servicios de iniciación de pagos y de información de cuentas (PISP/AISP): proveedores externos que acceden a cuentas en el marco de la banca abierta. Emisores y adquirentes de tarjetas: aplican la autenticación de dos factores (SCA) a las transacciones a distancia, sin presencia física de la tarjeta, normalmente a través de EMV 3-D Secure. |
| Apartados pertinentes | Directiva (UE) 2015/2366, artículo 97: Requisito de autenticación reforzada del cliente. Reglamento Delegado (UE) 2018/389: Normas técnicas de regulación (RTS) sobre la autenticación reforzada del cliente y la comunicación común y segura. Artículos 5 a 9 de las RTS: Vinculación dinámica , independencia de los elementos de autenticación y exenciones. |
Visión general
El requisito de autenticación reforzada del cliente de la PSD2 está en vigor desde el 14 de septiembre de 2019, de conformidad con las normas técnicas de regulación de la Autoridad Bancaria Europea. Este requisito exige la autenticación mediante al menos dos elementos independientes de entre tres categorías —conocimiento, posesión e inherencia— para la mayoría de los pagos electrónicos a distancia y el acceso a cuentas, y que el código de autenticación resultante esté vinculado dinámicamente al importe específico del pago y al beneficiario.
La PSD3 y el Reglamento sobre servicios de pago que la acompaña están avanzando en el proceso legislativo de la UE, y se prevé que entren en vigor entre 2026 y 2028. Se espera que perfeccionen el marco de exenciones y refuercen los requisitos de autenticación de la banca abierta, pero la obligación subyacente de autenticación de alto nivel (SCA) no va a desaparecer.
Por qué es importante
Las infracciones de la SCA, en particular los fallos en la vinculación dinámica y el uso indebido de la exención por análisis de riesgo de la transacción, siguen figurando entre las irregularidades más habituales detectadas en la supervisión de la Autoridad Competente Nacional. Los flujos de autenticación que no cumplen con la normativa pueden trasladar la responsabilidad por las transacciones no autorizadas al proveedor de servicios de pago y exponerlo a medidas coercitivas directas.
La banca abierta ha ampliado el alcance de lo que requiere protección criptográfica: las API que los ASPSP ponen a disposición de los AISP y los PISP deben cumplir, por sí mismas, los mismos requisitos de seguridad en las comunicaciones que los canales de atención al cliente, normalmente mediante certificados cualificados conforme al Reglamento eIDAS.
Cómo se aplica esto a la criptografía
La PSD2 / Autenticación fuerte de clientes aborda la criptografía a través de varias áreas de control interrelacionadas. Las áreas clave con implicaciones criptográficas directas son:
| Sección | Función | Lo que dice | Productos complementarios |
| RTS, artículo 5 | Enlace dinámico de códigos de autenticación | Un código de autenticación encriptado vinculado al importe concreto del pago y al beneficiario, que impide la repetición o la manipulación de los datos de la transacción. | EJBCA |
| RTS, artículo 9 | Independencia de los elementos de autenticación | Un factor de posesión basado en un certificado o una clave que se mantiene criptográficamente aislado de los factores de conocimiento y de inherencia que se utilizan junto con él. | EJBCA |
| RTS, artículos 30 y 35 | Comunicación segura para las API de banca abierta | Certificados cualificados para la autenticación de sitios web y sellos electrónicos (QWAC/QSealC), así como la autenticación mutua TLS de las sesiones de la API entre el ASPSP y el TPP. | EJBCA |
| RTS, artículos 22-23 | Confidencialidad e integridad de las credenciales personalizadas | Gestión del ciclo de vida de los certificados y las claves que protegen las credenciales de seguridad personalizadas frente a su divulgación o compromiso. | Keyfactor Command |
| RTS, artículo 18 | Pruebas del análisis de riesgos de las transacciones | Pruebas criptográficas y de autenticación que respalden los cálculos documentados de la tasa de fraude necesarios para solicitar una exención del TRA. | AgileSec |
| Orientaciones sobre elementos de seguridad e integridad de las aplicaciones | Integridad de las solicitudes de pago | Aplicaciones de banca móvil y de pagos firmadas, que garantizan la integridad del factor de posesión que implementan. | SignServer |
Preparación para la auditoría
Las evaluaciones y los exámenes, ya sean realizados por la propia organización, llevados a cabo por un organismo regulador o revisados por un evaluador independiente, se centran en las pruebas demostradas y no únicamente en las declaraciones de política. Áreas clave que suelen analizar los examinadores y evaluadores:
- Implementación del enlace dinámico: ¿Está el código de autenticación vinculado criptográficamente al importe concreto de la transacción y al beneficiario en cada pago correspondiente?
- Independencia de los factores de autenticación: ¿Se mantiene una independencia real entre los elementos de «posesión», «conocimiento» e «inherencia» utilizados para la autenticación de alto nivel (SCA)?
- Uso de certificados cualificados para las API de banca abierta: ¿Se utilizan y se mantienen actualizados los certificados QWAC y QSealC para la comunicación mediante API entre los ASPSP y los TPP?
- Documentación sobre exenciones del TRA: ¿Se ha documentado y está actualizada la calculation de la tasa de fraude y las pruebas justificativas correspondientes a cualquier exención del análisis de riesgo de las transacciones?
- Gestión del ciclo de vida de las credenciales personalizadas: ¿Se gestionan de manera formal los certificados y las claves que protegen las credenciales de seguridad personalizadas a lo largo de su emisión, renovación y revocación?
- Preparación para la PSD3 y la PSR1: ¿Está la organización realizando un seguimiento del proceso legislativo de la PSD3 y la PSR1 en lo que respecta a los cambios en la SCA y el marco de exenciones?
LLEVA ESTO A LA DIRECCIÓN
Los fallos en la vinculación dinámica y el uso indebido de la exención del análisis de riesgo de las transacciones siguen siendo las principales irregularidades detectadas en las inspecciones nacionales de supervisión, siete años después de que la SCA pasara a ser obligatoria. Cometer errores en este ámbito no es un riesgo teórico: nos hace responsables de las transacciones no autorizadas.
La PSD3 está al caer, pero mantiene la obligación fundamental de la SCA en lugar de sustituirla, por lo que no hay motivo para esperar a su entrada en vigor antes de subsanar las deficiencias que ya conocemos, sobre todo en lo que respecta a la forma en que nuestros códigos de autenticación están vinculados a los datos de las transacciones y a cómo se documenta nuestra justificación de exención del TRA.


