Back to Articles

PSD3, el reglamento de servicios de pago y FiDA: la reforma europea de los pagos

person paying online with a card at a laptop

Hay tres expedientes que están reescribiendo a la vez los pagos europeos y se suelen comentar como si fueran uno solo. No lo son. PSD3 y el reglamento de servicios de pago sustituyen a la PSD2; FiDA lleva el acceso a datos más allá de los pagos, al resto de los servicios financieros. Tienen ámbitos, calendarios y grados de certeza distintos.

Si desarrolla productos de pago, integraciones bancarias, software contable o cualquier cosa que consuma interfaces de banca abierta, este es el expediente que más le va a cambiar la arquitectura en la segunda mitad de la década.

Dónde está cada uno

PSD3 y el PSR. Consejo y Parlamento alcanzaron un acuerdo político provisional el 27 de noviembre de 2025. Es el que va más avanzado. Después llegan la adopción formal y un periodo de transposición y aplicación, así que una aplicación realista se sitúa hacia el final de la década.

FiDA. El expediente más accidentado de toda la legislación financiera europea. Se propuso junto a PSD3 en junio de 2023, estuvo a punto de darse por muerto y luego resucitó. Las negociaciones tripartitas se estancaron a principios de 2026 y se reanudaron. Lo realista es una aplicación escalonada entre 2027 y 2030, con un ámbito final todavía muy abierto.

La diferencia entre directiva y reglamento no es un detalle. PSD3 es una directiva: los Estados miembros la transponen y habrá variación nacional en autorización y supervisión. El PSR es un reglamento y se aplica de forma directa y uniforme. Las normas de conducta, las disposiciones sobre fraude y los requisitos de banca abierta están casi todos en el reglamento, lo que es una buena noticia para cualquiera que haya padecido las 27 transposiciones nacionales de la PSD2.

Qué cambian PSD3 y el PSR

La responsabilidad por fraude cambia de manos

Este es el cambio de fondo. La PSD2 repartía la responsabilidad por operaciones no autorizadas, pero dejaba el fraude por transferencia autorizada, ese en el que se engaña a la víctima para que pague ella misma, casi por entero del lado de la víctima.

El nuevo marco amplía la responsabilidad en supuestos concretos, sobre todo el fraude por suplantación, en el que el estafador se hace pasar de forma convincente por el banco o por otra parte de confianza. El proveedor de servicios de pago pasa a responder en los casos definidos.

Qué significa esto en términos de ingeniería: la detección de fraude deja de ser un centro de coste que protege frente a las pérdidas propias y pasa a ser un control directo de responsabilidad. Las cuentas de invertir en detección cambian bastante cuando la pérdida la asume usted.

Cambios en la autenticación reforzada del cliente

La autenticación reforzada rige desde 2019 y ha generado fricción, exenciones y atajos a partes iguales. El nuevo marco retoca el régimen: aclara el tratamiento de las exenciones, impone obligaciones de accesibilidad de la autenticación para quien no pueda usar un teléfono inteligente y toca la exención por análisis de riesgo de la transacción.

Qué significa esto: si montó su autenticación reforzada en 2019 y no la ha vuelto a tocar, cuente con rehacer trabajo. La accesibilidad de la autenticación, en particular, es un requisito de verdad y se cruza con la directiva europea de accesibilidad.

La comprobación de IBAN y nombre se amplía

La obligación de verificación del beneficiario que llegó con el reglamento de pagos inmediatos en octubre de 2025 se amplía y se generaliza en el nuevo marco: cubrirá más tipos de pago y no solo las transferencias en euros.

Qué significa esto: el tratamiento de los cuatro resultados que montó para los pagos inmediatos pasa de ser un caso especial a ser el patrón general.

El rendimiento de las interfaces de banca abierta pasa a ser exigible

La PSD2 obligaba a los bancos a ofrecer interfaces de acceso, pero no obligaba realmente a que fueran buenas. El resultado fueron años de quejas de los proveedores terceros por caídas, datos inconsistentes, reautenticaciones agresivas e interfaces dedicadas que rendían peor que el canal del propio cliente.

El PSR lo ataca con requisitos de rendimiento, una prohibición de poner obstáculos y la retirada de la obligación de interfaz de respaldo a cambio de estándares reales de calidad en la interfaz dedicada.

Qué significa esto: si consume interfaces de banca abierta, sube el mínimo de fiabilidad. Si las ofrece, el listón pasa de tenerlas a que funcionen.

Se fusionan los regímenes de entidad de pago y de dinero electrónico

Dos categorías de autorización se convierten en una. Para la mayoría de las entidades esto simplifica las cosas. Para las que tienen las dos, o para aquellas cuyo modelo de negocio se apoyaba con mucho cuidado en un lado de la raya, hay trabajo de transición.

Qué cambiaría FiDA

Si FiDA sale adelante tal como se propuso, es el expediente con más peso arquitectónico de los tres, porque lleva el modelo de banca abierta al resto de los servicios financieros.

Hoy el acceso regulado a datos se limita a las cuentas de pago. FiDA lo extendería a cuentas de ahorro e inversión, planes de pensiones, hipotecas, seguros no vida y algunos más, y crearía una nueva categoría regulada: el proveedor de servicios de información financiera.

El mecanismo se aparta de la PSD2 en un punto importante. La PSD2 imponía el acceso; FiDA se articula en torno a esquemas de intercambio de datos financieros, acuerdos de mercado entre titulares y usuarios de datos que fijan los estándares técnicos y el modelo de compensación. Los titulares podrían cobrar a los usuarios, a diferencia de la PSD2, donde el acceso es gratuito.

Por qué importa: responde a la queja principal de los bancos sobre la PSD2, que era tener que montar y mantener interfaces de las que otros sacaban partido sin poner nada. También significa que las condiciones comerciales se negocian en vez de legislarse, lo que trae su propia incertidumbre.

Por qué se ha atragantado: el ámbito es enorme, el modelo de compensación está en disputa, el sector asegurador se resistió con fuerza a entrar y el caso de negocio es menos evidente que en pagos. Estuvo a un paso de retirarse.

Qué significa esto si desarrolla software financiero

Si consume interfaces de banca abierta

La cosa mejora, despacio. Las obligaciones de rendimiento, la prohibición de obstáculos y unas reglas de reautenticación más claras atacan justo las quejas operativas que han hecho penosa la agregación. Cuente con que la mejora llegue de forma desigual según el banco.

Si FiDA sale adelante, el conjunto de datos al que puede llegar crece muchísimo, pero dé por hecho que tendrá que pagar por el acceso y entrar en un esquema, en lugar de ampararse en un derecho regulatorio.

Si presta servicios de pago

El cambio de responsabilidad por fraude es el que hay que planificar. Calcule su exposición con el nuevo reparto antes de que se aplique, porque de esa cifra depende cuánta inversión en detección tiene sentido.

La autenticación hay que revisarla, tanto por los cambios de exención como por la accesibilidad. La comprobación de nombre ampliada pide el mismo tratamiento de cuatro estados que los pagos inmediatos.

Si desarrolla integraciones contables, de tesorería o ERP

Está usted aguas abajo de todo esto. En la práctica los datos que puede extraer serán más amplios y más fiables, y el baile de la autenticación quedará más estandarizado. El riesgo principal es acomodarse a las rarezas actuales de cada banco, que son precisamente las que las nuevas reglas de rendimiento van a eliminar.

Si desarrolla el proceso de compra de una tienda en línea

Le afecta menos de lo que parece. Lo que le llega son los ajustes de autenticación y el rumbo general hacia los pagos de cuenta a cuenta que también marcan Wero y el euro digital.

El apunte arquitectónico que conviene hacer

Los tres expedientes, más el reglamento de pagos inmediatos, más Wero, más el euro digital, más la cartera europea de identidad digital, apuntan todos en la misma dirección: en Europa los pagos y los datos financieros van hacia vías de cuenta a cuenta, identidad verificada en la propia infraestructura, interfaces estandarizadas y precios regulados.

Y la consecuencia arquitectónica es la misma en todos los casos. Los sistemas que tratan un método de pago, una fuente de datos o un mecanismo de autenticación como un módulo enchufable absorben esto por poco dinero. Aquellos en los que las particularidades están cosidas por todo el código pagan cada cambio por separado.

Si se queda con una sola idea, que sea esta: el trabajo de abstracción es exactamente el mismo para todos estos expedientes. Hacerlo una vez para Wero ya lo amortiza, y lo que venga después sale casi gratis.

Calendario, sin adornos

PSD3 y el PSR ya tienen acuerdo político, así que el fondo está prácticamente cerrado. La aplicación queda a años vista y las normas técnicas que determinan qué hay que desarrollar llegarán después de la adopción. Ponerse a desarrollar ahora sería precipitado; saber por dónde van los tiros, no.

Con FiDA la incertidumbre es real: puede llegar con un ámbito amplio, llegar muy recortado o no llegar. Desarrollar hoy para integrarse con él sería imprudente. Diseñar el modelo de datos para que añadir una nueva fuente de datos financieros sea un cambio de configuración y no un proyecto es sensato en cualquier caso.

Dónde encaja

La cola legislativa completa está en nuestra agenda legislativa digital de la UE. Las normas de pagos que ya se aplican las tratamos en la guía de pagos inmediatos y verificación del beneficiario, y el resto del terreno de cumplimiento en la guía de cumplimiento digital de la UE 2026.

Obtener ayuda

Desarrollamos integraciones de pago, conectividad bancaria y sistemas financieros para empresas que operan en toda Europa, incluida la agregación de banca abierta, la conciliación y ese trabajo de máquinas de estados del que depende que un flujo de pago sea fiable o no.

Si su capa de pagos necesita el trabajo de abstracción que todo esto premia, o si quiere una lectura de su exposición a la responsabilidad por fraude con el nuevo reparto, escriba a office@c9group.dev. Más sobre nuestro trabajo europeo en la página de entrada al mercado de la UE.

Somos ingenieros, no asesores regulatorios. Las cuestiones de autorización y las posiciones sobre responsabilidad son cosa de sus abogados.