Qué es la PSD2 y cómo afecta a tus pagos online
La PSD2 es una de esas normas europeas que casi nadie ha leído pero que aplica cada vez que confirmas un pago online con el móvil, autorizas una app a leer los movimientos de tu cuenta o reclamas un cargo que no reconoces. Es la base de las reglas actuales del pago electrónico en la Unión Europea, y en 2026 empieza a renovarse con la PSD3 y el nuevo Reglamento de Servicios de Pago.
Qué es la PSD2 y cuándo entró en vigor
La Directiva PSD2 (Directiva UE 2015/2366) fue aprobada en 2015 y entró en vigor en enero de 2016. Sustituyó a la primera Directiva de Servicios de Pago de 2007, que ya no daba respuesta a un mercado con banca online masiva, comercio electrónico creciente y nuevas fintech operando fuera del perímetro bancario tradicional. En España se traspuso a través del Real Decreto-ley 19/2018, con la autenticación reforzada en compras online plenamente exigible desde el 1 de enero de 2021.
Su objetivo no era crear una tecnología nueva, sino ordenar el mercado de pagos electrónicos en toda la UE bajo tres ejes: reforzar la seguridad de las transacciones online, abrir el sector bancario a nuevos actores (fintech, plataformas de pago, agregadores) y proteger mejor al consumidor frente al fraude. Antes de la PSD2, cada país aplicaba reglas distintas y cada banco imponía sus condiciones sin un marco común.
La norma se aplica a todos los proveedores de servicios de pago que operan en la UE: bancos, entidades de dinero electrónico como la que emite Bitsa, pasarelas de pago, fintech de open banking y emisores de tarjetas.
Autenticación reforzada al pagar online
Uno de los cambios más visibles para el usuario es la autenticación reforzada, conocida técnicamente como SCA (Strong Customer Authentication). La PSD2 obliga a confirmar los pagos online con al menos dos factores independientes entre tres categorías: algo que sabes (una contraseña o PIN), algo que tienes (un móvil o token) y algo que eres (huella, cara).
Por eso hoy, cuando compras en una tienda online por encima de 30 euros, te salta una confirmación al móvil, un SMS con código o una validación biométrica en la app del banco. Este proceso combina el estándar 3D Secure con los sistemas de autenticación del emisor de la tarjeta. En Bitsa, cada operación online pasa por el protocolo 3D Secure con confirmación en la app antes de cargarse en el saldo de la tarjeta.
Hay excepciones tasadas: pagos por debajo de 30 euros, compras a listas blancas de comercios de confianza, ciertos pagos recurrentes o cargos de bajo riesgo detectados por el emisor. Fuera de esos casos, la doble autenticación es la regla, no la excepción.
Open Banking y el acceso de terceros a tus datos bancarios
La otra gran novedad de la PSD2 es el Open Banking. Bajo esta norma, los bancos están obligados a compartir los datos de tus cuentas con terceros autorizados si tú das el consentimiento. Ese tercero puede ser una app de gestión de finanzas personales, un comparador de préstamos, una plataforma de contabilidad o incluso un comercio que quiera iniciar un pago sin pasar por la pasarela tradicional.
En la práctica, la PSD2 reconoce dos figuras nuevas. Los AISP (Account Information Service Providers) leen la información de tus cuentas para agregarla en una app única o para ofrecerte servicios personalizados. Los PISP (Payment Initiation Service Providers) ejecutan pagos en tu nombre directamente desde tu cuenta, sin necesidad de tarjeta ni de intermediario extra. En ambos casos, el acceso requiere tu autorización expresa y se canaliza a través de APIs reguladas por el banco.
Para el usuario, esto se traduce en más control sobre sus datos, más competencia en el sector y aplicaciones que unifican cuentas de distintos bancos en una sola pantalla. También abre la puerta a que entidades de dinero electrónico como Bitsa operen bajo licencia europea, sin depender de convenios bilaterales con cada banco.
Protección al consumidor frente al fraude
La PSD2 endurece la responsabilidad del proveedor de servicios de pago cuando ocurre un cargo no autorizado. Si te reclaman un pago que no reconoces, la entidad debe reembolsar el importe de forma inmediata, salvo que pueda demostrar que hubo negligencia grave por tu parte (por ejemplo, haber compartido tus credenciales de forma consciente).
Además, la responsabilidad máxima del usuario en operaciones no autorizadas está limitada a 50 euros, y no aplica si el fraude se produce después de haber notificado el robo o la pérdida de la tarjeta al proveedor. Esto vale igual para tarjetas de crédito, débito o para una tarjeta monedero prepago, siempre que el emisor esté regulado en la UE.
Para el usuario esto ha supuesto un cambio real. Antes de la PSD2, muchas reclamaciones por cargos no autorizados quedaban en el aire durante semanas y la carga de la prueba recaía sobre el titular. Ahora, salvo casos claros, el reembolso es el punto de partida y la investigación viene después.
De la PSD2 a la PSD3
En noviembre de 2025 el Parlamento Europeo y el Consejo llegaron a un acuerdo político sobre la nueva PSD3 (Directiva de Servicios de Pago 3) y el Reglamento de Servicios de Pago (PSR). El texto de compromiso final se publicó en abril de 2026 y su entrada en vigor efectiva está prevista para 2027, tras un periodo de transposición de 21 meses desde la publicación en el Diario Oficial de la UE.
Los cambios previstos no reescriben la lógica de la PSD2, sino que corrigen sus puntos débiles. Los más relevantes son cuatro: verificación obligatoria del nombre del beneficiario contra el IBAN antes de ejecutar cualquier transferencia (Verification of Payee), extensión de los reembolsos por fraude a los casos de suplantación de identidad, unificación en una sola figura regulatoria de las entidades de pago y las entidades de dinero electrónico, y armonización real entre países a través de un reglamento directamente aplicable, en lugar de una directiva que cada Estado adapta a su manera.
Para el usuario, la mayor diferencia estará en la protección frente al fraude por suplantación (por ejemplo, las llamadas del falso banco que hoy quedan en un vacío legal en muchos casos) y en la seguridad reforzada de las transferencias, con verificación del titular antes de que el dinero salga.
La PSD2 lleva casi ocho años ordenando cómo se pagan las cosas por internet en la Unión Europea. Su función real no es solo técnica, define quién responde cuando algo falla, quién puede acceder a tus datos y bajo qué condiciones. Con la PSD3 en camino, ese perímetro está a punto de ampliarse.
FAQs – preguntas frecuentes
¿La PSD2 se aplica en España?
Sí. España traspuso la PSD2 mediante el Real Decreto-ley 19/2018. Todas las entidades bancarias, entidades de dinero electrónico, fintech y proveedores de servicios de pago que operan en el país están sujetos a esta norma.
¿Qué es la autenticación reforzada (SCA)?
Es el mecanismo obligatorio por PSD2 para confirmar pagos online. Requiere combinar al menos dos factores independientes de estas tres categorías: conocimiento (contraseña), posesión (móvil o token) y biometría (huella o reconocimiento facial). Es lo que activa las confirmaciones en la app o los SMS con código al hacer una compra.
¿Todos los pagos online exigen doble autenticación?
No. La PSD2 permite excepciones para pagos por debajo de 30 euros, ciertos pagos recurrentes, transacciones marcadas como bajo riesgo por el emisor y comercios añadidos por el usuario a una lista blanca. Fuera de estos casos, la doble autenticación es obligatoria.
¿Qué es el Open Banking dentro de la PSD2?
Es el marco que obliga a los bancos a compartir los datos de tus cuentas con terceros autorizados si tú das el consentimiento. Permite el nacimiento de servicios como agregadores de cuentas, apps de gestión financiera o plataformas que ejecutan pagos sin pasar por la tarjeta o la pasarela habitual.
¿Cuándo entra en vigor la PSD3?
El acuerdo político sobre la PSD3 y el nuevo Reglamento de Servicios de Pago (PSR) se cerró en noviembre de 2025. El texto de compromiso final se aprobó en abril de 2026 y la entrada en vigor efectiva está prevista para 2027, con un periodo de transposición de 21 meses desde su publicación en el Diario Oficial de la UE.
¿Qué pasa si me hacen un cargo que no reconozco?
Bajo PSD2, debes notificarlo cuanto antes al emisor de la tarjeta o al banco. La entidad está obligada a reembolsar el importe salvo que demuestre negligencia grave por tu parte. Además, la responsabilidad máxima del usuario en operaciones no autorizadas está limitada a 50 euros, y no aplica si ya habías notificado el robo o la pérdida de la tarjeta.