PSD3、支付服务条例与 FiDA:欧洲支付的全面改造

有三份文件正在同时重写欧洲支付,而它们经常被当成一件事来谈,其实不是。PSD3 和支付服务条例取代 PSD2。FiDA 把数据访问从支付扩展到其余金融服务。三者的适用范围不同,时间表不同,确定性也不同。
如果你做支付产品、银行集成、财会软件,或任何调用开放银行 API 的东西,那么在本十年后半段,这就是最会改变你架构的那份文件。
各自进展到哪
PSD3 与支付服务条例。 理事会与议会于 2025 年 11 月 27 日达成临时政治协议。这是推进得最远的一份。接下来是正式通过,然后是转化和适用期。现实的适用时间在本十年末。
FiDA。 欧洲金融服务立法中过程最坎坷的一份。2023 年 6 月与 PSD3 一同提出,几乎被放弃,后又复活。三方谈判在 2026 年初陷入停滞后重启。比较现实的估计是分阶段适用,落在 2027 到 2030 年之间,而且最终的适用范围确实还说不准。
指令与条例的区分很重要。PSD3 是指令,所以成员国要转化它,牌照和监管条款会存在国家差异。支付服务条例是条例,直接且统一适用。行为规则、欺诈条款和开放银行要求大多落在条例里,这对任何被 PSD2 的 27 套国家实现折磨过的人来说都是好消息。
PSD3 和支付服务条例改变了什么
欺诈责任的归属变了
这是最引人注目的一处变化。PSD2 分配了未授权交易的责任,但对已授权推送支付欺诈(受害者被骗自己发起支付)基本上把责任留给了受害者。
新框架在特定情形下扩展了责任,尤其是冒充欺诈,也就是欺诈者惟妙惟肖地伪装成银行或其他受信任方。在界定的情形里,支付服务提供商要承担责任。
用工程语言说意味着什么: 欺诈检测不再是一个保护自身损失的成本中心,而成为一项直接的责任控制手段。当损失由你承担时,投资检测的经济性会发生实质变化。
强客户认证的变化
强客户认证自 2019 年起生效,产生了大量摩擦、豁免和变通做法。新框架调整了这套制度:厘清豁免的处理方式,为无法使用智能手机的用户设定认证可及性义务,并针对交易风险分析豁免作出规定。
意味着什么: 如果你在 2019 年做了一套强客户认证实现而此后没再动过,预计要返工。认证的可及性尤其是一项实打实的要求,它与 《欧洲无障碍法案》 交汇。
IBAN 与姓名匹配的扩展
收款人验证 义务是随《即时支付条例》在 2025 年 10 月到来的,新框架把它扩展并一般化,覆盖更多支付类型,而不只是欧元贷记转账。
意味着什么: 你为即时支付构建的四种结果处理,会从特例变成通用模式。
开放银行 API 的性能变得可执行
PSD2 要求银行提供访问接口,但没有真正要求这些接口做得好。结果是第三方提供商多年抱怨宕机、数据不一致、激进的重新认证要求,以及性能还不如面向客户渠道的专用接口。
支付服务条例的应对是:提出性能要求,禁止设置障碍,并以真正的专用接口质量标准,换取取消回退接口义务。
意味着什么: 如果你调用开放银行 API,可靠性下限提高了。如果你提供它们,合规门槛从“存在”变成了“性能”。
支付机构与电子货币机构制度合并
两个牌照类别合而为一。对多数机构来说这简化了事情。对同时持有两种牌照的机构,或商业模式小心地站在界线某一侧的机构,则有过渡工作要做。
FiDA 会改变什么
如果 FiDA 按提案落地,那它在架构上的分量更重,因为它把开放银行模型扩展到了其余金融服务。
目前,受监管的数据访问覆盖支付账户。FiDA 会把它扩展到储蓄和投资账户、养老金、抵押贷款、非寿险等,并创设一个新的受监管类别:金融信息服务提供商。
其机制与 PSD2 有一个重要区别。PSD2 强制要求提供访问。FiDA 建立在金融数据共享方案之上:由数据持有方与数据使用方之间形成的市场化安排,来设定技术标准和补偿模式。数据持有方将可以向数据使用方收费,这与 PSD2 下访问免费不同。
为什么这重要: 它回应了银行对 PSD2 的主要抱怨,即它们被要求建设和维护接口,而别人从中获利却不出力。这也意味着商业条款是谈出来的,不是立法定的,而这本身又带来新的不确定性。
为什么它举步维艰: 适用范围巨大,补偿模式有争议,保险业强烈反对被纳入,而且价值论证不如支付那么显而易见。它曾经差一点被撤回。
如果你做金融软件,这意味着什么
如果你调用开放银行 API
日子会变好,只是慢。性能义务、禁止设置障碍和更清晰的重新认证规则,针对的正是那些让开放银行聚合变得痛苦的运营抱怨。但各家银行的改善节奏不会一致。
如果 FiDA 落地,可及的数据集会大幅扩张,但你应当预期要为访问付费,并且要加入某个方案,而不是依赖一项监管权利。
如果你提供支付服务
欺诈责任的变化是要提前规划的那一项。在它适用之前,就按新的责任分配对自己的敞口建模,因为这个答案决定了多大的检测投入是合理的。
认证要重新审视两处:豁免的变化,以及可及性。姓名匹配的扩展则需要和即时支付一样的四状态处理。
如果你做财会、资金管理或 ERP 集成
你在这一切的下游。实际效果是你能拉取的数据变得更广、更可靠,认证流程变得更标准化。主要风险是照着当前各家银行特有的怪癖去开发,而新的性能规则会把那些怪癖消除掉。
如果你做电商结账
直接影响比你可能预期的要小。触及你的变化是认证方面的调整,以及朝向账户到账户支付的总体方向,Wero 和 数字欧元 同样代表了这个方向。
值得点明的架构要点
这三份文件,加上《即时支付条例》,加上 Wero,加上数字欧元,加上 欧盟数字身份钱包,指向同一个方向:欧洲的支付和金融数据正在走向账户到账户轨道、基础设施层面的已验证身份、标准化接口和受监管的定价。
所有这些文件在架构上的含义是一致的。把支付方式、数据源或认证机制当作插件的系统,能以很低的成本吸收这些变化。把具体细节编织进代码库各处的系统,则要为每一次变化单独付费。
如果本文只带走一件事,那就是:这些文件要的抽象工作,是同一项抽象工作。为 Wero 做一次就把成本赚回来了,之后的一切几乎是白得的。
诚实地谈时间
PSD3 和支付服务条例已有政治协议,这意味着实质内容基本定了。适用仍在数年之后,而决定你究竟要构建什么的技术标准会在通过之后才出台。现在就开发为时过早。知道方向则不然。
FiDA 确实还说不准。它可能带着宽泛的范围落地,可能大幅收窄之后落地,也可能根本不落地。为它开发是不明智的。但无论如何,把数据模型设计成“新增一个金融数据源是配置改动而不是一个项目”,都是明智的。
它在全局中的位置
完整的立法队列在我们的 欧盟数字立法管线 中。已经适用的支付规则见我们的 即时支付与收款人验证指南,更广的合规面见我们的 2026 年欧盟数字合规指南。
需要帮助时
我们为在欧洲各地经营的公司构建支付集成、银行连接和金融系统,包括开放银行聚合、对账,以及决定支付流程是否可靠的状态机工作。
如果你的支付层需要做上面反复提到的那项抽象工作,或者你想知道在新的责任分配下欺诈敞口有多大,请写信到 office@c9group.dev。关于我们在欧洲的工作,更多内容见 欧盟市场进入页面。
我们是工程师,不是监管顾问。牌照问题和责任立场应交由你的法律顾问判断。