Conformidade com a PSD2
A PSD2 (Diretiva de Serviços de Pagamento) é uma regulamentação revisada da UE que transformou a segurança dos pagamentos online e o acesso aos dados.
Seu principal objetivo era criar um mercado de pagamentos mais eficiente e integrado, dando aos consumidores maior controle sobre seus dados. Ao promover a concorrência e a inovação no setor de FinTech, a PSD2 garante uma economia digital mais segura e dinâmica.
Embora a PSD2 seja uma diretiva europeia, ela afeta empresas globalmente. Com a governança e a segurança de dados no centro da PSD2, empresas como a Cyera são essenciais para ajudar as organizações a cumprirem as normas e a construírem confiança entre seus consumidores.
O que é a PSD2 e por que ela foi introduzida?
A PSD1 foi introduzida em 2007 para harmonizar os serviços de pagamento na UE e tornar as transações transfronteiriças mais eficientes. No entanto, o setor de pagamentos digitalizou-se rapidamente e a PSD1 já não era suficiente para acompanhar as mudanças.
A PSD2, introduzida em 2016 e em vigor desde janeiro de 2018, modernizou essas regras para se adequarem à era digital.
Os principais objetivos da PSD2 são:
- Conceda aos consumidores maior controle sobre seus dados financeiros pessoais e proteções mais robustas contra transações não autorizadas e tarifas bancárias.
- Aumente a segurança dos dados por meio da Autenticação Forte do Cliente (SCA).
- Viabilizar práticas de open banking com serviços de terceiros
- Promover a inovação e a concorrência, permitindo que fornecedores terceirizados acessem a infraestrutura bancária.
- Padronizar as normas de pagamento em toda a UE, tornando os pagamentos transfronteiriços simples e eficientes.
Embora a PSD2 seja uma regulamentação da UE, ela teve um impacto global. Qualquer empresa que processe pagamentos com países membros da UE ou que lide com dados financeiros da UE deve estar em conformidade.
Requisitos Essenciais para a Conformidade com a PSD2
A PSD2 incorpora diversos requisitos obrigatórios para todos os prestadores de serviços de pagamento que operam na UE.
Autenticação forte do cliente
A SCA exige que os gateways de pagamento solicitem aos seus usuários que verifiquem sua identidade usando pelo menos dois fatores independentes, geralmente chamados de autenticação de dois fatores ou autenticação multifatorial.
Os fornecedores devem solicitar pelo menos dois dos seguintes itens:
- Algo que o usuário sabe, como uma senha ou protocolos 3D Secure 2.
- Algo que eles tenham, como um telefone com verificação por SMS.
- Algo que eles são, como dados biométricos, como impressões digitais ou reconhecimento facial.
Open banking e acesso de terceiros (TPPs)
Os bancos são obrigados a abrir suas APIs para permitir que provedores terceirizados licenciados acessem sua infraestrutura financeira (com consentimento).
Por exemplo, os provedores de serviços de informações de contas (AISPs) podem usar as APIs para acessar detalhes da conta, e os provedores de serviços de iniciação de pagamentos (PISPs) podem iniciar pagamentos em nome de um usuário.
Isso possibilita serviços como iniciação de pagamentos e agregação de contas por empresas de tecnologia financeira (FinTech).
Transparência de dados e clareza de tarifas
Todos os serviços e produtos financeiros devem agora apresentar informações transparentes sobre taxas de transação e taxas de conversão de moeda.
Agora, as sobretaxas estão proibidas para serviços como emissão de bilhetes, entregas e viagens, bem como para cartões de crédito e débito de consumidores da UE.
Além disso, os contratos de usuário devem ser claros e fáceis de entender para os consumidores.
Tratamento de reclamações e direitos do consumidor
Agora, as empresas são obrigadas a resolver problemas de forma oportuna e regulamentada. Devem existir procedimentos transparentes para o tratamento de reclamações, com opções acessíveis para a resolução de litígios.
As empresas devem manter registros de conformidade detalhados para demonstrar a adesão ao processo.
Quem deve estar em conformidade com a PSD2?
Muitas empresas globais presumem erroneamente que a PSD2 se aplica apenas a países localizados no Espaço Econômico Europeu (EEE). No entanto, isso não é verdade.
Essencialmente, a PSD2 engloba tudo o que se segue:
- Empresas que processam pagamentos dentro da UE.
- Empresas globais com usuários ou operações sediadas na UE.
- Fintechs, provedores de pagamento, marketplaces online e plataformas de comércio eletrônico.
- Mesmo empresas sediadas nos EUA precisam cumprir as normas se lidarem com dados de consumidores da UE.
Por exemplo, uma empresa de comércio eletrônico dos EUA que vende produtos para o mercado alemão deve implementar a conformidade com a PSD2 para essas transações.
Como a PSD2 impacta as empresas
A PSD2 pode impactar as operações diárias de uma empresa de diversas maneiras:
- Melhorias de segurança: As empresas devem implementar a SCA (Autenticação Forte do Cliente) para proteger os dados de login e transação dos clientes. Isso geralmente requer software e procedimentos atualizados.
- Investimentos em infraestrutura: As empresas devem criar APIs ou atualizar as existentes, além de configurar gateways seguros. Também devem implementar sistemas para monitorar e relatar a conformidade em tempo real.
- Alterações na experiência do cliente: Etapas adicionais de autenticação podem causar atrito para os clientes, portanto, as páginas de finalização da compra podem precisar ser ajustadas para garantir uma boa experiência do cliente.
- Mudanças Estratégicas: Os bancos tradicionais precisam se adaptar a um ecossistema mais aberto e podem ter que colaborar com as FinTechs ou competir com elas.
Embora essas mudanças possam ser vistas como inconvenientes para uma empresa, os resultados já estão fazendo uma diferença significativa.
Embora os EUA continuem a registar os níveis mais elevados de perdas relacionadas com fraudes, a UE (através da implementação da PSD2) reduziu as suas em 40% - 60%.
Desafios comuns para alcançar a conformidade
Ao implementar a conformidade com a PSD2, as empresas financeiras podem enfrentar obstáculos significativos que abrangem áreas técnicas, regulatórias e operacionais.
As questões mais desafiadoras giram em torno de:
- Sistemas legados que não se integram bem com APIs modernas.
- Equilibrar a experiência do usuário com as melhorias de segurança, que podem impactar as taxas de conversão.
- A maneira correta de educar os consumidores sobre os novos procedimentos de autenticação.
- Monitorar o risco de fornecedores terceirizados (TPP), realizar a devida diligência e garantir o tratamento correto dos dados.
- Aumento dos custos de conformidade, especialmente para organizações de pequeno e médio porte.
Melhores práticas para manter a conformidade
Se você ainda não está em conformidade com a PSD2, aqui está uma lista de verificação do que você precisa fazer:
- Adote ferramentas de autenticação contextual e comportamental para SCA.
- Incorpore a biometria comportamental para reduzir o atrito para os clientes sem comprometer a segurança.
- Fornecer gateways de API para provedores terceirizados que possam ajustar as medidas de segurança em tempo real e que utilizem arquitetura de confiança zero.
- Tokenizar ou anonimizar dados sensíveis do cliente para minimizar a exposição.
- Configure sistemas de monitoramento contínuo para gerenciamento e análise de riscos. Por exemplo, a Cyera fornecerá visibilidade completa da classificação de dados e sinalizará automaticamente quaisquer riscos.
- Divulgue claramente todas as taxas de transação, taxas de conversão e termos de uso aos consumidores.
- Realize auditorias regulares em parceiros e integrações de terceiros.
- Registre-se junto às autoridades reguladoras competentes e mantenha-se atualizado sobre a evolução dos requisitos da PSD2.
- Educar os usuários por meio de um processo de integração focado na experiência do usuário (UX).
- Capacitar os funcionários sobre as obrigações da PSD2.
Preparando-se para a PSD3 e futuras regulamentações de pagamento
A PSD2 certamente não é a versão final deste quadro regulamentar. A PSD3 e o novo Regulamento de Serviços de Pagamento estão a caminho, e você precisa estar preparado.
Para se preparar para essas mudanças, uma estrutura ágil e de conformidade é essencial.
É aqui que a Cyera entra em cena e se torna sua parceira de longo prazo para atender a essas necessidades em constante evolução. Graças à sua tecnologia adaptativa, a Cyera prepara seu negócio para o futuro, fornecendo estruturas flexíveis, governança de dados em tempo real e automação que se adapta às suas necessidades.
Utilizar um sistema como o Cyera permite que sua organização passe de uma postura reativa de conformidade para uma postura proativa de resiliência, capaz de se adaptar rapidamente às mudanças no cenário regulatório.
Implicações globais: PSD2 fora da UE
Não podemos enfatizar este ponto o suficiente: mesmo que sua organização não esteja geograficamente localizada dentro do EEE, você deve Você ainda estará em conformidade com a PSD2 se fizer negócios com consumidores nesta parte do mundo.
Os cidadãos da UE fazem compras em todo o mundo e, se o seu site ou aplicativo os atende, você deve estar em conformidade.
Além de prejudicar seus clientes, as implicações do descumprimento podem ser graves. Você corre o risco de multas, interrupção de pagamentos e, eventualmente, danos à sua reputação como uma empresa não confiável.
Alinhar sua empresa às melhores práticas globais é a melhor maneira de se destacar da concorrência e se proteger das consequências do descumprimento das normas regulatórias.
Como a Cyera apoia a conformidade com a PSD2
Para dar à sua organização a melhor vantagem inicial, é fundamental investir em tecnologia moderna que possa lidar e acompanhar as frequentes mudanças relacionadas à PSD2.
A Cyera é sua aliada para que isso aconteça. Sua tecnologia inovadora pode:
- Classifique, monitore e governe dados financeiros confidenciais em tempo real em ambientes de nuvem, locais e híbridos.
- Monitore continuamente o acesso a dados de terceiros e os fluxos de API.
- Automatize as verificações de conformidade e envie alertas sobre possíveis violações antes que elas se agravem.
- Fornecer controles ágeis para ambientes regulatórios em constante mudança.
- Eduque as partes interessadas com painéis de controle acessíveis e análises aprofundadas.
Em última análise, a Cyera ajuda você a construir uma estratégia adaptável e de longo prazo para conformidade e inovação, independentemente das mudanças que ocorram em outras partes do mundo.
Faça da conformidade com a PSD2 uma vantagem estratégica.
Procure encarar a conformidade com a PSD2 menos como um fardo regulatório e mais como uma oportunidade para modernizar sistemas e aumentar a confiança e a fidelidade dos seus consumidores.
Com o parceiro certo, você pode navegar facilmente pelas mudanças nas regulamentações e preparar seu negócio para o futuro a longo prazo.
Convidamos você a explorar as soluções da Cyera para serviços financeiros e prontidão para conformidade.
Entre em contato conosco para Agende uma demonstração e executar um gratuito avaliação de risco de acesso a dados.