Directiva PSD2

Che cos’è la PSD2 e come incide sui tuoi pagamenti online

La PSD2 è una di quelle norme europee che quasi nessuno ha letto, ma che entra in gioco ogni volta che confermi un pagamento online con il telefono, autorizzi un’app a leggere i movimenti del tuo conto o contesti un addebito che non riconosci. È la base delle regole attuali sui pagamenti elettronici nell’Unione Europea, e nel 2026 inizia a essere aggiornata con la PSD3 e il nuovo Regolamento sui servizi di pagamento.

Che cos’è la PSD2 e quando è entrata in vigore

La Direttiva PSD2 (Direttiva UE 2015/2366) è stata approvata nel novembre 2015 ed è entrata in vigore nel gennaio 2016. Ha sostituito la prima Direttiva sui servizi di pagamento del 2007, che non era più in grado di rispondere a un mercato caratterizzato da un uso massiccio dell’online banking, dalla crescita del commercio elettronico e da nuove fintech operative fuori dal perimetro bancario tradizionale. Gli Stati membri avevano tempo fino al 13 gennaio 2018 per recepirla nella legislazione nazionale, e l’autenticazione forte negli acquisti online è diventata pienamente obbligatoria in tutta l’UE dal 31 dicembre 2020, dopo la proroga fissata dall’Autorità bancaria europea (EBA).

Il suo obiettivo non era creare una nuova tecnologia, ma organizzare il mercato dei pagamenti elettronici in tutta l’Unione Europea attorno a tre assi: rafforzare la sicurezza delle transazioni online, aprire il settore bancario a nuovi attori (fintech, piattaforme di pagamento, aggregatori) e proteggere meglio il consumatore contro le frodi. Prima della PSD2, ogni Paese applicava regole diverse e ogni banca imponeva le proprie condizioni senza un quadro comune.

La norma si applica a tutti i prestatori di servizi di pagamento che operano nell’UE: banche, istituti di moneta elettronica come quello che emette Bitsa, gateway di pagamento, fintech di open banking ed emittenti di carte.

Autenticazione forte nei pagamenti online

Uno dei cambiamenti più visibili per l’utente è l’autenticazione forte, nota tecnicamente come SCA (Strong Customer Authentication). La PSD2 impone di confermare i pagamenti online con almeno due fattori indipendenti tra tre categorie: qualcosa che sai (una password o un PIN), qualcosa che possiedi (un telefono o un token) e qualcosa che sei (impronta digitale, volto).

Ecco perché oggi, quando acquisti in un negozio online per più di 30 euro, ricevi una conferma sul telefono, un SMS con codice o una validazione biometrica nell’app della banca. Questo processo combina lo standard 3D Secure con i sistemi di autenticazione dell’emittente della carta. Con Bitsa, ogni operazione online passa attraverso il protocollo 3D Secure con conferma nell’app prima di essere addebitata sul saldo della carta.

Esistono eccezioni definite: pagamenti inferiori a 30 euro, acquisti presso esercenti affidabili inseriti in whitelist, alcuni pagamenti ricorrenti o addebiti a basso rischio rilevati dall’emittente. Al di fuori di questi casi, la doppia autenticazione è la regola, non l’eccezione.

Open Banking e accesso di terzi ai tuoi dati bancari

L’altra grande novità della PSD2 è l’Open Banking. Con questa norma, le banche sono obbligate a condividere i dati dei tuoi conti con terze parti autorizzate se dai il tuo consenso. Questa terza parte può essere un’app per la gestione delle finanze personali, un comparatore di prestiti, una piattaforma di contabilità o persino un commerciante che vuole avviare un pagamento senza passare dal gateway tradizionale.

Nella pratica, la PSD2 riconosce due nuove figure. Gli AISP (Account Information Service Providers) leggono le informazioni dei tuoi conti per aggregarle in un’unica app o per offrirti servizi personalizzati. I PISP (Payment Initiation Service Providers) eseguono pagamenti per tuo conto direttamente dal tuo conto, senza bisogno di carta né di un intermediario extra. In entrambi i casi, l’accesso richiede la tua autorizzazione esplicita e passa attraverso API regolamentate dalla banca.

Per l’utente, questo significa più controllo sui propri dati, più concorrenza nel settore e applicazioni che unificano conti di banche diverse in un’unica schermata. Apre anche la porta a istituti di moneta elettronica come Bitsa, che possono operare con licenza europea senza dipendere da accordi bilaterali con ogni banca.

Protezione del consumatore contro le frodi

La PSD2 rafforza la responsabilità del prestatore di servizi di pagamento quando si verifica un addebito non autorizzato. Se segnali un pagamento che non riconosci, l’ente deve rimborsare l’importo immediatamente, salvo che possa dimostrare una grave negligenza da parte tua, per esempio se hai condiviso consapevolmente le tue credenziali.

Inoltre, la responsabilità massima dell’utente nelle operazioni non autorizzate è limitata a 50 euro e non si applica se la frode avviene dopo che hai notificato al prestatore il furto o lo smarrimento della carta. Questo vale allo stesso modo per carte di credito, di debito o per una carta monedero prepagata, purché l’emittente sia regolamentato nell’UE.

Per l’utente, questo ha rappresentato un cambiamento concreto. Prima della PSD2, molte contestazioni per addebiti non autorizzati restavano sospese per settimane e l’onere della prova ricadeva sul titolare. Ora, salvo casi evidenti, il rimborso è il punto di partenza e l’indagine arriva dopo.

Dalla PSD2 alla PSD3

Nel novembre 2025, il Parlamento europeo e il Consiglio hanno raggiunto un accordo politico sulla nuova PSD3 (Direttiva sui servizi di pagamento 3) e sul Regolamento sui servizi di pagamento (PSR). Il testo finale di compromesso è stato pubblicato nell’aprile 2026 e la sua entrata in vigore effettiva è prevista per il 2027, dopo un periodo di recepimento di 21 mesi dalla pubblicazione nella Gazzetta ufficiale dell’UE.

Le modifiche previste non riscrivono la logica della PSD2, ma ne correggono i punti deboli. Le quattro più rilevanti sono: verifica obbligatoria del nome del beneficiario rispetto all’IBAN prima di eseguire qualsiasi bonifico (Verification of Payee), estensione dei rimborsi per frode ai casi di furto d’identità, unificazione in un’unica figura regolamentare degli istituti di pagamento e degli istituti di moneta elettronica, e armonizzazione reale tra Paesi attraverso un regolamento direttamente applicabile, invece di una direttiva che ogni Stato adatta a modo proprio.

Per l’utente, la differenza principale sarà nella protezione contro le frodi per furto d’identità (per esempio, le chiamate del falso operatore bancario che oggi in molti casi restano in una zona grigia legale) e nella maggiore sicurezza dei bonifici, con verifica del titolare prima che il denaro venga inviato.

La PSD2 regola da quasi otto anni come si pagano le cose online nell’Unione Europea. La sua funzione reale non è solo tecnica. Definisce chi risponde quando qualcosa va storto, chi può accedere ai tuoi dati e a quali condizioni. Con la PSD3 in arrivo, questo perimetro sta per ampliarsi.

FAQ – domande frequenti

Dove si applica la PSD2?
La PSD2 si applica nei 27 Stati membri dell’Unione europea e nei tre paesi SEE (Islanda, Liechtenstein e Norvegia). Ogni paese ha dovuto recepire la direttiva nel proprio diritto nazionale entro il 13 gennaio 2018. Tutte le banche, gli istituti di moneta elettronica, le fintech e i prestatori di servizi di pagamento che operano nell’UE o nel SEE vi sono soggetti, indipendentemente dal paese in cui hanno sede.

Che cos’è l’autenticazione forte (SCA)?
È il meccanismo obbligatorio previsto dalla PSD2 per confermare i pagamenti online. Richiede di combinare almeno due fattori indipendenti tra queste tre categorie: conoscenza (password), possesso (telefono o token) e biometria (impronta digitale o riconoscimento facciale). È ciò che attiva le conferme nell’app o gli SMS con codice quando fai un acquisto.

Tutti i pagamenti online richiedono la doppia autenticazione?
No. La PSD2 prevede eccezioni per pagamenti inferiori a 30 euro, alcuni pagamenti ricorrenti, transazioni classificate come a basso rischio dall’emittente e negozi aggiunti dall’utente a una whitelist. Fuori da questi casi, la doppia autenticazione è obbligatoria.

Che cos’è l’Open Banking nella PSD2?
È il quadro che obbliga le banche a condividere i dati dei tuoi conti con terze parti autorizzate se dai il tuo consenso. Permette la nascita di servizi come aggregatori di conti, app di gestione finanziaria o piattaforme che eseguono pagamenti senza passare dalla carta o dal gateway abituale.

Quando entra in vigore la PSD3?
L’accordo politico sulla PSD3 e sul nuovo Regolamento sui servizi di pagamento (PSR) è stato chiuso nel novembre 2025. Il testo finale di compromesso è stato approvato nell’aprile 2026 e l’entrata in vigore effettiva è prevista per il 2027, con un periodo di recepimento di 21 mesi dalla pubblicazione nella Gazzetta ufficiale dell’UE.

Cosa succede se mi fanno un addebito che non riconosco?
Secondo la PSD2, devi comunicarlo il prima possibile all’emittente della carta o alla banca. L’ente è tenuto a rimborsare l’importo salvo che dimostri una grave negligenza da parte tua. Inoltre, la responsabilità massima dell’utente nelle operazioni non autorizzate è limitata a 50 euro e non si applica se avevi già notificato il furto o lo smarrimento della carta.