Back to Articles

PSD3, rozporządzenie o usługach płatniczych i FiDA: europejska przebudowa płatności

person paying online with a card at a laptop

Trzy projekty piszą europejskie płatności od nowa, w tym samym czasie, i często omawia się je jak jedną całość, choć nią nie są. PSD3 i rozporządzenie o usługach płatniczych zastępują PSD2. FiDA rozszerza dostęp do danych poza płatności, na resztę usług finansowych. Mają różne zakresy, różne harmonogramy i różny stopień pewności.

Jeśli budujesz produkty płatnicze, integracje bankowe, oprogramowanie księgowe albo cokolwiek, co korzysta z API otwartej bankowości, to właśnie te przepisy zmienią twoją architekturę najmocniej w drugiej połowie dekady.

Na jakim etapie jest każde z nich

PSD3 i PSR. Rada i Parlament osiągnęły wstępne porozumienie polityczne 27 listopada 2025 roku. To najbardziej zaawansowany z całej trójki. Dalej formalne przyjęcie, potem okres transpozycji i stosowania. Realnie zacznie obowiązywać pod koniec dekady.

FiDA. Najbardziej problematyczny projekt w europejskim prawodawstwie usług finansowych. Zaproponowany razem z PSD3 w czerwcu 2023 roku, niemal porzucony, potem wskrzeszony. Negocjacje trójstronne utknęły na początku 2026 roku i ruszyły ponownie. Realnie stosowanie rozłoży się etapami gdzieś między 2027 a 2030 rokiem, a ostateczny zakres jest naprawdę niepewny.

Podział na dyrektywę i rozporządzenie ma znaczenie. PSD3 to dyrektywa, więc państwa członkowskie ją transponują i w przepisach o licencjonowaniu oraz nadzorze pojawią się krajowe różnice. PSR to rozporządzenie, więc stosuje się bezpośrednio i jednolicie. Zasady postępowania, przepisy o oszustwach i wymogi otwartej bankowości siedzą głównie w rozporządzeniu, co jest dobrą wiadomością dla każdego, kto przecierpiał 27 krajowych wdrożeń PSD2.

Co zmieniają PSD3 i PSR

Odpowiedzialność za oszustwa się przesuwa

Zmiana najgłośniejsza. PSD2 rozdzieliła odpowiedzialność za transakcje nieautoryzowane, ale oszustwa, w których ofiara sama daje się nakłonić do zlecenia przelewu, zostawiła w dużej mierze na jej barkach.

Nowe ramy rozszerzają odpowiedzialność w określonych sytuacjach, zwłaszcza przy oszustwach polegających na podszywaniu się, gdy sprawca przekonująco udaje bank albo inny zaufany podmiot. Dostawcy usług płatniczych odpowiadają w zdefiniowanych przypadkach.

Co to znaczy po inżyniersku: wykrywanie oszustw przestaje być centrum kosztów chroniącym wyłącznie przed twoimi własnymi stratami i staje się bezpośrednim narzędziem ograniczania odpowiedzialności. Rachunek ekonomiczny inwestycji w detekcję wygląda zupełnie inaczej, kiedy stratę ponosisz ty.

Silne uwierzytelnianie klienta się zmienia

SCA obowiązuje od 2019 roku i przez ten czas narosło wokół niego mnóstwo tarcia, wyjątków i obejść. Nowe ramy korygują reżim: doprecyzowana obsługa wyjątków, obowiązki dotyczące dostępności uwierzytelniania dla użytkowników, którzy nie mogą korzystać ze smartfona, oraz przepisy wymierzone w wyjątek oparty na analizie ryzyka transakcji.

Co to znaczy: jeśli wdrożyłeś SCA w 2019 roku i od tego czasu do niego nie zaglądałeś, szykuj się na przeróbkę. Zwłaszcza dostępność uwierzytelniania jest realnym wymogiem, który zazębia się z europejskim aktem o dostępności.

Dopasowanie IBAN i nazwy się rozszerza

Obowiązek weryfikacji odbiorcy, który przyszedł z rozporządzeniem o płatnościach natychmiastowych w październiku 2025 roku, zostaje w nowych ramach rozszerzony i uogólniony: obejmie więcej rodzajów płatności niż tylko polecenia przelewu w euro.

Co to znaczy: obsługa czterech wyników, którą zbudowałeś pod płatności natychmiastowe, staje się wzorcem ogólnym, a nie przypadkiem szczególnym.

Wydajność API otwartej bankowości staje się egzekwowalna

PSD2 kazała bankom udostępnić interfejsy dostępowe. Nie wymogła natomiast, żeby były dobre. Skończyło się latami skarg dostawców zewnętrznych na niedostępność, niespójne dane, agresywne wymogi ponownego uwierzytelniania i dedykowane interfejsy działające gorzej niż kanał dla klientów.

PSR odpowiada na to wymogami wydajnościowymi, zakazem stawiania przeszkód i zniesieniem obowiązku interfejsu awaryjnego w zamian za realne standardy jakości interfejsu dedykowanego.

Co to znaczy: jeśli korzystasz z API otwartej bankowości, minimalny poziom niezawodności rośnie. Jeśli je udostępniasz, poprzeczka przesuwa się z samego istnienia interfejsu na jego wydajność.

Reżimy instytucji płatniczej i instytucji pieniądza elektronicznego się łączą

Dwie kategorie licencji stają się jedną. Dla większości firm to uproszczenie. Firmy, które mają obie, albo takie, których model biznesowy był starannie ustawiony po jednej stronie granicy, czeka praca przejściowa.

Co zmieniłaby FiDA

FiDA jest architektonicznie ważniejsza, o ile wejdzie w proponowanym kształcie, bo rozciąga model otwartej bankowości na resztę usług finansowych.

Dziś regulowany dostęp do danych obejmuje rachunki płatnicze. FiDA rozszerzyłaby go na rachunki oszczędnościowe i inwestycyjne, emerytury, kredyty hipoteczne, ubezpieczenia majątkowe i jeszcze kilka obszarów, tworząc przy okazji nową regulowaną kategorię dostawcy usług informacji finansowej.

Mechanizm różni się od PSD2 w istotnym punkcie. PSD2 nakazała dostęp. FiDA opiera się na schematach udostępniania danych finansowych: rynkowych porozumieniach między posiadaczami a użytkownikami danych, które ustalają standardy techniczne i model wynagradzania. Posiadacze danych mogliby pobierać opłaty od użytkowników danych, inaczej niż w PSD2, gdzie dostęp jest bezpłatny.

Dlaczego to się liczy: odpowiada to na główny zarzut banków wobec PSD2, czyli na to, że musiały budować i utrzymywać interfejsy, na których zarabiał kto inny, nic nie dokładając. Znaczy to jednak również, że warunki handlowe się negocjuje, zamiast zapisywać je w ustawie, a to wprowadza własną niepewność.

Dlaczego szło jej tak ciężko: zakres jest ogromny, model wynagradzania sporny, sektor ubezpieczeniowy ostro protestował przeciwko objęciu go przepisami, a korzyść jest mniej oczywista niż przy płatnościach. Niewiele brakowało, żeby projekt wycofano.

Co to znaczy, jeśli budujesz oprogramowanie finansowe

Jeśli korzystasz z API otwartej bankowości

Będzie lepiej, choć powoli. Obowiązki wydajnościowe, zakaz stawiania przeszkód i jaśniejsze zasady ponownego uwierzytelniania odpowiadają na te bolączki, przez które agregacja w otwartej bankowości była udręką. Poprawa przyjdzie nierówno, bank po banku.

Jeśli FiDA wejdzie, dostępny zbiór danych rozszerzy się ogromnie, ale licz się z tym, że za dostęp trzeba będzie płacić i przystąpić do schematu, zamiast opierać się na uprawnieniu wprost z przepisów.

Jeśli świadczysz usługi płatnicze

Planuj przede wszystkim pod zmianę odpowiedzialności za oszustwa. Policz swoją ekspozycję przy nowym podziale, zanim zacznie obowiązywać, bo od tej odpowiedzi zależy, ile warto zainwestować w wykrywanie.

Uwierzytelnianie wymaga przeglądu i pod kątem zmian w wyjątkach, i pod kątem dostępności. Rozszerzone dopasowanie nazwy potrzebuje tej samej obsługi czterech stanów co płatności natychmiastowe.

Jeśli budujesz integracje księgowe, skarbowe albo ERP

Jesteś na końcu tego łańcucha. Praktyczny efekt jest taki, że dane, które da się pobrać, będą szersze i bardziej wiarygodne, a cała ceremonia uwierzytelniania bardziej ujednolicona. Główne ryzyko to budowanie pod dzisiejsze dziwactwa konkretnych banków, które nowe zasady wydajnościowe usuną.

Jeśli budujesz checkout w e-commerce

Bezpośredni wpływ jest mniejszy, niż mógłbyś sądzić. Docierają do ciebie korekty uwierzytelniania i ogólny zwrot ku przelewom z rachunku na rachunek, ten sam, który reprezentują Wero i cyfrowe euro.

Warty postawienia punkt architektoniczny

Wszystkie trzy projekty, do tego rozporządzenie o płatnościach natychmiastowych, Wero, cyfrowe euro i portfel tożsamości cyfrowej UE, pokazują ten sam kierunek: płatności i dane finansowe w Europie idą w stronę przelewów z rachunku na rachunek, zweryfikowanej tożsamości na poziomie infrastruktury, ujednoliconych interfejsów i regulowanych cen.

Wniosek architektoniczny jest wszędzie ten sam. Systemy, które traktują metodę płatności, źródło danych albo mechanizm uwierzytelniania jak wtyczkę, wchłoną to tanio. Systemy, w których szczegóły są wplecione w kod, zapłacą za każdą zmianę osobno.

Jeśli masz z tego wziąć jedno: praca nad abstrakcją jest identyczna dla każdego z tych projektów. Zrób ją raz przy Wero, a wszystko, co przyjdzie potem, będzie prawie darmowe.

Terminy, uczciwie

PSD3 i PSR mają porozumienie polityczne, więc treść jest w dużej mierze przesądzona. Do stosowania jeszcze kilka lat, a standardy techniczne przesądzające o tym, co faktycznie zbudujesz, pojawią się dopiero po przyjęciu przepisów. Budowanie teraz byłoby przedwczesne. Znajomość kierunku nie jest.

FiDA jest naprawdę niepewna. Może wejść z szerokim zakresem, może wejść mocno okrojona, może nie wejść wcale. Budowanie pod nią byłoby nierozsądne. Zaprojektowanie modelu danych tak, żeby dodanie nowego źródła danych finansowych było zmianą konfiguracji, a nie osobnym projektem, jest rozsądne niezależnie od jej losów.

Gdzie to się mieści

Całą kolejkę legislacyjną opisujemy w kolejce legislacyjnej UE. Zasady płatności, które już obowiązują, znajdziesz w przewodniku po płatnościach natychmiastowych i weryfikacji odbiorcy, a szerszą powierzchnię zgodności w przewodniku po zgodności cyfrowej UE 2026.

Jak uzyskać pomoc

Budujemy integracje płatnicze, łączność bankową i systemy finansowe dla firm działających w całej Europie, w tym agregację otwartej bankowości, uzgodnienia i pracę nad maszynami stanów, od której zależy, czy przepływy płatnicze są niezawodne.

Jeśli twoja warstwa płatnicza potrzebuje pracy nad abstrakcją, którą to wszystko premiuje, albo chcesz ocenić swoją ekspozycję na odpowiedzialność za oszustwa przy nowym podziale, napisz na office@c9group.dev. Więcej o naszej pracy w Europie na stronie wejścia na rynek UE.

Jesteśmy inżynierami, a nie doradcami regulacyjnymi. Pytania o licencje i o rozkład odpowiedzialności zostaw swoim prawnikom.