Back to Articles

PSD3、支付服务条例与 FiDA:欧洲支付的全面改造

person paying online with a card at a laptop

有三份文件正在同时重写欧洲支付,而它们经常被当成一件事来谈,其实不是。PSD3 和支付服务条例取代 PSD2。FiDA 把数据访问从支付扩展到其余金融服务。三者的适用范围不同,时间表不同,确定性也不同。

如果你做支付产品、银行集成、财会软件,或任何调用开放银行 API 的东西,那么在本十年后半段,这就是最会改变你架构的那份文件。

各自进展到哪

PSD3 与支付服务条例。 理事会与议会于 2025 年 11 月 27 日达成临时政治协议。这是推进得最远的一份。接下来是正式通过,然后是转化和适用期。现实的适用时间在本十年末。

FiDA。 欧洲金融服务立法中过程最坎坷的一份。2023 年 6 月与 PSD3 一同提出,几乎被放弃,后又复活。三方谈判在 2026 年初陷入停滞后重启。比较现实的估计是分阶段适用,落在 2027 到 2030 年之间,而且最终的适用范围确实还说不准。

指令与条例的区分很重要。PSD3 是指令,所以成员国要转化它,牌照和监管条款会存在国家差异。支付服务条例是条例,直接且统一适用。行为规则、欺诈条款和开放银行要求大多落在条例里,这对任何被 PSD2 的 27 套国家实现折磨过的人来说都是好消息。

PSD3 和支付服务条例改变了什么

欺诈责任的归属变了

这是最引人注目的一处变化。PSD2 分配了未授权交易的责任,但对已授权推送支付欺诈(受害者被骗自己发起支付)基本上把责任留给了受害者。

新框架在特定情形下扩展了责任,尤其是冒充欺诈,也就是欺诈者惟妙惟肖地伪装成银行或其他受信任方。在界定的情形里,支付服务提供商要承担责任。

用工程语言说意味着什么: 欺诈检测不再是一个保护自身损失的成本中心,而成为一项直接的责任控制手段。当损失由你承担时,投资检测的经济性会发生实质变化。

强客户认证的变化

强客户认证自 2019 年起生效,产生了大量摩擦、豁免和变通做法。新框架调整了这套制度:厘清豁免的处理方式,为无法使用智能手机的用户设定认证可及性义务,并针对交易风险分析豁免作出规定。

意味着什么: 如果你在 2019 年做了一套强客户认证实现而此后没再动过,预计要返工。认证的可及性尤其是一项实打实的要求,它与 《欧洲无障碍法案》 交汇。

IBAN 与姓名匹配的扩展

收款人验证 义务是随《即时支付条例》在 2025 年 10 月到来的,新框架把它扩展并一般化,覆盖更多支付类型,而不只是欧元贷记转账。

意味着什么: 你为即时支付构建的四种结果处理,会从特例变成通用模式。

开放银行 API 的性能变得可执行

PSD2 要求银行提供访问接口,但没有真正要求这些接口做得好。结果是第三方提供商多年抱怨宕机、数据不一致、激进的重新认证要求,以及性能还不如面向客户渠道的专用接口。

支付服务条例的应对是:提出性能要求,禁止设置障碍,并以真正的专用接口质量标准,换取取消回退接口义务。

意味着什么: 如果你调用开放银行 API,可靠性下限提高了。如果你提供它们,合规门槛从“存在”变成了“性能”。

支付机构与电子货币机构制度合并

两个牌照类别合而为一。对多数机构来说这简化了事情。对同时持有两种牌照的机构,或商业模式小心地站在界线某一侧的机构,则有过渡工作要做。

FiDA 会改变什么

如果 FiDA 按提案落地,那它在架构上的分量更重,因为它把开放银行模型扩展到了其余金融服务。

目前,受监管的数据访问覆盖支付账户。FiDA 会把它扩展到储蓄和投资账户、养老金、抵押贷款、非寿险等,并创设一个新的受监管类别:金融信息服务提供商。

其机制与 PSD2 有一个重要区别。PSD2 强制要求提供访问。FiDA 建立在金融数据共享方案之上:由数据持有方与数据使用方之间形成的市场化安排,来设定技术标准和补偿模式。数据持有方将可以向数据使用方收费,这与 PSD2 下访问免费不同。

为什么这重要: 它回应了银行对 PSD2 的主要抱怨,即它们被要求建设和维护接口,而别人从中获利却不出力。这也意味着商业条款是谈出来的,不是立法定的,而这本身又带来新的不确定性。

为什么它举步维艰: 适用范围巨大,补偿模式有争议,保险业强烈反对被纳入,而且价值论证不如支付那么显而易见。它曾经差一点被撤回。

如果你做金融软件,这意味着什么

如果你调用开放银行 API

日子会变好,只是慢。性能义务、禁止设置障碍和更清晰的重新认证规则,针对的正是那些让开放银行聚合变得痛苦的运营抱怨。但各家银行的改善节奏不会一致。

如果 FiDA 落地,可及的数据集会大幅扩张,但你应当预期要为访问付费,并且要加入某个方案,而不是依赖一项监管权利。

如果你提供支付服务

欺诈责任的变化是要提前规划的那一项。在它适用之前,就按新的责任分配对自己的敞口建模,因为这个答案决定了多大的检测投入是合理的。

认证要重新审视两处:豁免的变化,以及可及性。姓名匹配的扩展则需要和即时支付一样的四状态处理。

如果你做财会、资金管理或 ERP 集成

你在这一切的下游。实际效果是你能拉取的数据变得更广、更可靠,认证流程变得更标准化。主要风险是照着当前各家银行特有的怪癖去开发,而新的性能规则会把那些怪癖消除掉。

如果你做电商结账

直接影响比你可能预期的要小。触及你的变化是认证方面的调整,以及朝向账户到账户支付的总体方向,Wero数字欧元 同样代表了这个方向。

值得点明的架构要点

这三份文件,加上《即时支付条例》,加上 Wero,加上数字欧元,加上 欧盟数字身份钱包,指向同一个方向:欧洲的支付和金融数据正在走向账户到账户轨道、基础设施层面的已验证身份、标准化接口和受监管的定价。

所有这些文件在架构上的含义是一致的。把支付方式、数据源或认证机制当作插件的系统,能以很低的成本吸收这些变化。把具体细节编织进代码库各处的系统,则要为每一次变化单独付费。

如果本文只带走一件事,那就是:这些文件要的抽象工作,是同一项抽象工作。为 Wero 做一次就把成本赚回来了,之后的一切几乎是白得的。

诚实地谈时间

PSD3 和支付服务条例已有政治协议,这意味着实质内容基本定了。适用仍在数年之后,而决定你究竟要构建什么的技术标准会在通过之后才出台。现在就开发为时过早。知道方向则不然。

FiDA 确实还说不准。它可能带着宽泛的范围落地,可能大幅收窄之后落地,也可能根本不落地。为它开发是不明智的。但无论如何,把数据模型设计成“新增一个金融数据源是配置改动而不是一个项目”,都是明智的。

它在全局中的位置

完整的立法队列在我们的 欧盟数字立法管线 中。已经适用的支付规则见我们的 即时支付与收款人验证指南,更广的合规面见我们的 2026 年欧盟数字合规指南

需要帮助时

我们为在欧洲各地经营的公司构建支付集成、银行连接和金融系统,包括开放银行聚合、对账,以及决定支付流程是否可靠的状态机工作。

如果你的支付层需要做上面反复提到的那项抽象工作,或者你想知道在新的责任分配下欺诈敞口有多大,请写信到 office@c9group.dev。关于我们在欧洲的工作,更多内容见 欧盟市场进入页面

我们是工程师,不是监管顾问。牌照问题和责任立场应交由你的法律顾问判断。