PSD3 i PSR mają wprowadzić istotne zmiany w europejskim rynku płatności. Nowe zasady obejmą m.in. bezpieczeństwo transakcji, uwierzytelnianie, przeciwdziałanie oszustwom i większą przejrzystość opłat. Dla e-commerce najważniejsze będzie to, jak zmiany wpłyną na proces płatności i które obowiązki pozostaną po stronie dostawcy usług płatniczych.

Najważniejsze informacje:

  • PSD3 i PSR tworzą jeden pakiet zmian, który ma zastąpić część zasad funkcjonujących obecnie na podstawie PSD2.
  • Finalizacja procesu legislacyjnego i wejście nowych regulacji w życie są spodziewane na przełomie 2026 i 2027 roku, jednak dokładne daty będą znane dopiero po formalnym przyjęciu i publikacji przepisów.
  • Samo wejście pakietu w życie nie oznacza natychmiastowego stosowania wszystkich nowych zasad. Większość przepisów PSR ma zacząć być stosowana po 21 miesiącach, a dla części regulacji przewidziano okres 27 miesięcy.
  • Zasadnicza część zmian będzie wdrażana stopniowo, a przedsiębiorcy i dostawcy usług płatniczych mają czas na przygotowanie swoich systemów i procesów.
  • Nowe regulacje obejmą m.in. bezpieczeństwo płatności, przeciwdziałanie oszustwom, silne uwierzytelnianie klienta, weryfikację odbiorcy płatności oraz większą przejrzystość kosztów.
  • Sprzedawca internetowy nie musi przebudowywać systemu płatności z wyprzedzeniem. Już teraz warto jednak korzystać z aktualnej integracji i śledzić komunikaty swojego dostawcy płatności dotyczące PSD3 i PSR.

PSD3 i PSR – co właściwie się zmienia?

PSD3 i PSR to dwa elementy tej samej reformy unijnego rynku płatności. Mają zastąpić część zasad znanych z PSD2 i dostosować je do obecnych realiów: rozwoju płatności cyfrowych, nowych metod oszustw oraz rosnących oczekiwań dotyczących bezpieczeństwa i przejrzystości. Dlatego mówiąc o zmianach dla e-commerce, lepiej traktować PSD3 i PSR jako jeden pakiet, a nie przypisywać wszystkie nowe obowiązki samej PSD3.

Podział między nimi jest dość prosty:

  • PSD3 określa przede wszystkim zasady działania i nadzoru nad dostawcami usług płatniczych;
  • PSR reguluje sposób świadczenia usług płatniczych, w tym m.in. bezpieczeństwo transakcji, uwierzytelnianie, prawa użytkowników, przeciwdziałanie oszustwom i obowiązki informacyjne.

Różnica ma też znaczenie dla sposobu wprowadzania zmian. PSR będzie rozporządzeniem stosowanym bezpośrednio w państwach Unii Europejskiej, natomiast dyrektywa PSD3 w Polsce będzie wymagała dostosowania krajowych przepisów. Dla sprzedawcy internetowego ważniejsze od samej konstrukcji prawnej jest jednak to, że wiele zmian będzie wdrażanych przede wszystkim przez podmioty obsługujące płatności, a ich efekty mogą być widoczne również w procesie zakupowym klienta.

Kiedy PSD3 i PSR zaczną obowiązywać w Polsce?

Finalizacja prac nad PSD3 i PSR jest spodziewana na przełomie 2026 i 2027 roku, choć dokładny harmonogram będzie znany dopiero po formalnym przyjęciu i publikacji nowych przepisów. Samo wejście pakietu w życie nie oznacza jednak, że wszystkie zmiany zaczną obowiązywać od razu.

Większość przepisów PSR ma być stosowana po 21 miesiącach od wejścia rozporządzenia w życie, a dla części regulacji przewidziano dłuższy, 27-miesięczny okres. Dotyczy to m.in. wybranych zasad związanych z rozszerzoną weryfikacją odbiorcy płatności. PSD3 jako dyrektywa będzie dodatkowo wymagała dostosowania przepisów krajowych w państwach UE.

Dla e-commerce oznacza to, że przygotowania można rozpocząć już teraz, ale bez wdrażania zmian na zapas. Najważniejsze jest śledzenie harmonogramu i komunikatów dostawcy płatności, który będzie wskazywał, czy konkretna integracja wymaga aktualizacji i kiedy trzeba ją wprowadzić.

Co PSD3 i PSR oznaczają dla sklepu internetowego?

Dla sprzedawcy internetowego najważniejsze jest rozdzielenie dwóch obszarów: zmian, które dotyczą samej obsługi płatności, oraz tych, które mogą wymagać działania po stronie sklepu. Nowe wymagania związane z bezpieczeństwem, uwierzytelnianiem czy przeciwdziałaniem oszustwom będą w dużej mierze realizowane przez banki, operatorów płatności i innych dostawców uczestniczących w transakcji. Nie oznacza to jednak, że e-commerce może całkowicie zignorować reformę.

Podział odpowiedzialności można przedstawić następująco:

Sprzedawca internetowy Dostawca usług płatniczych
korzysta z aktualnej integracji płatniczej dostosowuje świadczone usługi do nowych regulacji
śledzi komunikaty operatora wdraża wymagane mechanizmy bezpieczeństwa i uwierzytelniania
wprowadza aktualizacje, jeśli wymaga ich konkretna integracja rozwija rozwiązania służące wykrywaniu i ograniczaniu oszustw
dba o poprawność danych przekazywanych w procesie płatności realizuje obowiązki informacyjne dotyczące świadczonej usługi
sprawdza, czy zmiany wymagają modyfikacji checkoutu lub modułu płatności dostosowuje własną infrastrukturę i procesy płatnicze

PSD3 w e-commerce nie oznacza zatem automatycznej przebudowy checkoutu w każdym sklepie. Zakres prac po stronie sprzedawcy będzie zależał od sposobu integracji oraz rozwiązań zastosowanych przez jego operatora płatności. Dlatego zamiast samodzielnie interpretować wymagania techniczne, przedsiębiorca powinien przede wszystkim utrzymywać integrację w aktualnej wersji i reagować na konkretne komunikaty swojego dostawcy.

Weryfikacja odbiorcy płatności – jak PSD3 i PSR rozszerzą Verification of Payee?

Verification of Payee (VoP), czyli weryfikacja odbiorcy płatności, nie jest rozwiązaniem wprowadzanym od zera przez PSD3 i PSR. Mechanizm został już przewidziany w unijnym rozporządzeniu 2024/886 dotyczącym płatności natychmiastowych. W przypadku przelewów w euro dostawca płatnika ma porównywać nazwę wskazanego odbiorcy z identyfikatorem jego rachunku i przekazywać wynik tej weryfikacji jeszcze przed zatwierdzeniem przelewu. Dla państw UE spoza strefy euro obowiązek wynikający z tego rozporządzenia ma być stosowany od 9 lipca 2027 roku.

Mechanizm jest prosty z punktu widzenia płacącego. Przed wysłaniem pieniędzy otrzymuje on informację, czy nazwa odbiorcy pasuje do wskazanego rachunku, czy występuje częściowa zgodność albo rozbieżność. Ostrzeżenie pozwala ponownie sprawdzić dane i może ograniczyć zarówno zwykłe pomyłki, jak i część oszustw polegających na nakłonieniu użytkownika do wysłania pieniędzy na niewłaściwe konto. Sam negatywny wynik weryfikacji nie powinien jednak automatycznie blokować możliwości wykonania przelewu.

Projekt PSR rozwija ten model i przewiduje stosowanie podobnej weryfikacji również do kolejnych przelewów objętych zakresem nowych przepisów, które nie podlegają już obowiązkowi wynikającemu z rozporządzenia o płatnościach natychmiastowych. Dla e-commerce ma to znaczenie przede wszystkim w przypadku płatności opartych na przelewie bankowym – nie jest to mechanizm dotyczący każdej płatności kartą czy każdego etapu checkoutu.

Co Verification of Payee oznacza dla sprzedawcy internetowego?

Dla sklepu internetowego Verification of Payee ma znaczenie przede wszystkim tam, gdzie płatność opiera się na przelewie bankowym. Samą weryfikację wykonują dostawcy usług płatniczych uczestniczący w transakcji – to po ich stronie działa mechanizm porównujący dane odbiorcy z identyfikatorem rachunku i przekazujący płacącemu informację o wyniku sprawdzenia.

Sprzedawca nie będzie więc musiał samodzielnie budować w checkoutcie narzędzia do weryfikowania odbiorcy. Powinien jednak:

  • dbać o aktualność danych przekazanych dostawcy płatności,
  • korzystać z aktualnej wersji integracji,
  • wdrażać ewentualne zmiany techniczne wskazane przez operatora,
  • zwracać uwagę na komunikaty dotyczące sposobu prezentowania danych odbiorcy w procesie płatności.

Z perspektywy klienta dodatkowa weryfikacja ma przede wszystkim zmniejszyć ryzyko wysłania pieniędzy na niewłaściwy rachunek. Jeżeli system wykryje rozbieżność, płacący otrzyma ostrzeżenie przed wykonaniem przelewu. Dla sprzedawcy oznacza to, że poprawne dane i prawidłowo skonfigurowana integracja będą miały jeszcze większe znaczenie dla płynnego przebiegu płatności.

PSD3 i PSR zaostrzają walkę z oszustwami płatniczymi

Jednym z najważniejszych celów reformy jest skuteczniejsze ograniczanie oszustw związanych z płatnościami elektronicznymi. Nowe przepisy odpowiadają nie tylko na klasyczne przypadki nieautoryzowanych transakcji, ale również na coraz częstsze schematy, w których przestępca podszywa się pod bank lub inny zaufany podmiot i nakłania klienta do samodzielnego wykonania płatności.

PSD3 i PSR przewidują m.in.:

  • bardziej rozbudowane monitorowanie transakcji i wykrywanie nietypowych zachowań,
  • wymianę określonych informacji o oszustwach między dostawcami usług płatniczych, co ma ułatwić wcześniejsze identyfikowanie zagrożeń,
  • szersze wykorzystanie weryfikacji odbiorcy płatności przed wykonaniem przelewu,
  • doprecyzowanie odpowiedzialności dostawców usług płatniczych, jeśli nie zastosują wymaganych narzędzi ochronnych,
  • dalsze rozwijanie zasad silnego uwierzytelniania klienta,
  • obowiązek większej czytelności danych transakcji, tak aby klient łatwiej rozpoznawał płatności widoczne na swoim rachunku.

Ostatni punkt ma również bezpośrednie znaczenie dla sprzedawców. Zgodnie z uzgodnionym kierunkiem zmian nazwa handlowa przedsiębiorcy powinna odpowiadać nazwie widocznej później na wyciągu klienta. Ma to ograniczyć sytuacje, w których prawidłowa transakcja jest zgłaszana jako podejrzana tylko dlatego, że kupujący nie rozpoznaje nazwy odbiorcy lub obciążenia.

Co zmieni się w silnym uwierzytelnianiu klienta (SCA)?

Silne uwierzytelnianie klienta, czyli SCA, pozostaje ważnym elementem bezpieczeństwa płatności elektronicznych. PSD3 i PSR nie rezygnują z mechanizmu znanego z PSD2, ale doprecyzowują zasady jego stosowania i dostosowują je do nowych modeli płatności oraz sposobów wyłudzania środków.

Klient nadal może być proszony o potwierdzenie płatności przy użyciu co najmniej dwóch niezależnych elementów, np. hasła lub PIN-u, urządzenia, które posiada, albo biometrii. Przy płatnościach zdalnych uwierzytelnienie ma pozostać powiązane z konkretną kwotą i odbiorcą transakcji.

Nowe przepisy zachowują też możliwość stosowania wyjątków od SCA, jeśli spełnione są określone warunki, np. związane z oceną ryzyka transakcji. Dla sprzedawcy oznacza to przede wszystkim, że nie każda płatność będzie wymagała dodatkowego potwierdzenia, a sposób uwierzytelnienia nadal będzie zależał od rodzaju transakcji i mechanizmów stosowanych przez dostawców usług płatniczych.

Większa przejrzystość opłat – co zmieni się dla klienta i sprzedawcy?

PSR ma zwiększyć przejrzystość kosztów związanych z płatnościami zarówno po stronie użytkownika, jak i przedsiębiorcy. Klient ma otrzymywać czytelniejsze informacje o opłatach i kosztach przewalutowania, zanim zatwierdzi transakcję. Dzięki temu łatwiej będzie ocenić, ile faktycznie kosztuje dana płatność i z czego wynika jej końcowa wartość.

Zmiany mają znaczenie również dla sprzedawców akceptujących płatności kartą. Nowe zasady przewidują bardziej przejrzyste prezentowanie kosztów obsługi płatności, w tym rozdzielenie poszczególnych kategorii opłat związanych z akceptacją kart. Ma to ułatwić przedsiębiorcom ocenę, z czego składa się koszt obsługi transakcji i porównywanie ofert dostawców.

Z perspektywy właściciela lub CFO sklepu internetowego większa przejrzystość może więc oznaczać łatwiejszą kontrolę kosztów płatności, a nie tylko nowe komunikaty widoczne dla klienta w checkoutcie.

Czy PSD3 wymusi zmiany w checkout sklepu?

Nie można dziś założyć, że każdy sklep internetowy będzie musiał przebudować checkout z powodu PSD3 i PSR. Zakres zmian będzie zależał od sposobu integracji płatności oraz od tego, jakie elementy procesu obsługuje bezpośrednio operator.

W części sklepów nowe wymagania mogą być praktycznie niewidoczne. W innych potrzebne mogą być np.:

  • aktualizacja modułu płatniczego,
  • zmiany w integracji API,
  • dodanie nowych komunikatów dla klienta,
  • dostosowanie sposobu przekazywania danych do operatora,
  • aktualizacja elementów związanych z uwierzytelnianiem lub prezentowaniem informacji o płatności.

Dlatego nie ma sensu przebudowywać checkoutu „pod PSD3” z wyprzedzeniem. Znacznie rozsądniej jest korzystać z aktualnej integracji i wdrażać konkretne zmiany wtedy, gdy zostaną wskazane przez dostawcę płatności.

Właśnie tutaj duże znaczenie ma bramka płatnicza. Jej dostawca przejmuje znaczną część technicznej obsługi procesu płatności i dostosowuje własne rozwiązania do nowych wymagań. Po stronie sklepu pozostają przede wszystkim te zmiany, które dotyczą jego integracji i sposobu prezentowania procesu płatności klientowi.

PSD3 e-commerce – co sprzedawca powinien zrobić już teraz?

Sprzedawca może już teraz przygotować sklep na nadchodzące zmiany. Nie chodzi jednak o samodzielne wdrażanie mechanizmów PSD3 i PSR, ale o uporządkowanie tych elementów, które później ułatwią aktualizację płatności.

Warto przede wszystkim:

  1. sprawdzić obecną integrację płatniczą – upewnić się, z jakiego modułu, API lub rozwiązania operatora korzysta sklep;
  2. utrzymywać moduły płatnicze w aktualnej wersji – przestarzałe rozwiązania mogą utrudnić późniejsze wdrożenie wymaganych zmian;
  3. śledzić komunikaty dostawcy płatności – to z nich będzie wynikać, czy po stronie sklepu potrzebna jest konkretna aktualizacja;
  4. zweryfikować dane firmy i konfigurację płatności – nieaktualne lub niespójne dane mogą utrudniać prawidłową obsługę nowych mechanizmów;
  5. nie wprowadzać zmian na zapas – dopóki nie będą znane finalne wymagania i instrukcje techniczne, samodzielna przebudowa procesu płatności może okazać się niepotrzebna.

Dla sprzedawcy najlepszą strategią na dziś jest więc utrzymywanie porządku po stronie integracji i gotowość do wdrożenia konkretnych zmian wtedy, gdy operator wskaże, że są potrzebne.

Przelewy24 a PSD3 i PSR – kto odpowiada za dostosowanie płatności?

Wiele nowych wymagań dotyczących samego świadczenia usług płatniczych będzie realizowanych bezpośrednio przez dostawców takich jak Przelewy24. Dotyczy to m.in. bezpieczeństwa transakcji, mechanizmów uwierzytelniania, przeciwdziałania oszustwom czy sposobu przekazywania wymaganych informacji użytkownikom.

Dla sprzedawcy korzystającego z Przelewy24 oznacza to, że nie musi samodzielnie projektować rozwiązań odpowiadających każdemu nowemu wymogowi regulacyjnemu. Jeśli określona zmiana będzie wymagała aktualizacji modułu, integracji API albo danych przekazywanych przez sklep, operator powinien wskazać zakres potrzebnych działań.

Przelewy24 już dziś stosują standardy bezpieczeństwa takie jak PCI DSS oraz ISO/IEC 27001:2022. Sprawdź, jak Przelewy24 dba o bezpieczeństwo transakcji. Możesz również zobaczyć wszystkie rozwiązania płatnicze Przelewy24 i sprawdzić, jak działa bramka płatnicza oraz jaką część procesu obsługuje operator.

Podsumowanie

PSD3 i PSR mają uporządkować zasady funkcjonowania rynku płatności w UE i odpowiedzieć na nowe wyzwania związane z bezpieczeństwem, oszustwami oraz przejrzystością kosztów. Dla e-commerce najważniejsze będą zmiany dotyczące m.in. SCA, weryfikacji odbiorcy płatności, przeciwdziałania fraudom i informacji przekazywanych użytkownikom.

Sprzedawca internetowy nie musi dziś samodzielnie przebudowywać checkoutu ani wdrażać nowych mechanizmów na zapas. Znaczna część zmian dotyczących samego procesu płatniczego będzie realizowana przez dostawców usług płatniczych. Po stronie sklepu najważniejsze pozostają aktualna integracja, poprawne dane i reagowanie na konkretne wymagania przekazywane przez operatora.

FAQ

Czym różni się PSD3 od dotychczasowej dyrektywy PSD2?

PSD3 rozwija i aktualizuje część zasad znanych z PSD2, ale reforma nie kończy się na jednej dyrektywie. Towarzyszy jej również rozporządzenie PSR, które będzie regulować dużą część zasad dotyczących świadczenia usług płatniczych, bezpieczeństwa, praw użytkowników i obowiązków informacyjnych.

Od kiedy PSD3 obowiązuje w Polsce i jaki jest okres przejściowy?

Finalizacja prac nad PSD3 i PSR jest spodziewana na przełomie 2026 i 2027 roku, ale dokładne daty będą znane dopiero po formalnym przyjęciu i publikacji przepisów. Większość regulacji PSR ma zacząć być stosowana 21 miesięcy po wejściu rozporządzenia w życie, a dla części przepisów przewidziano okres 27 miesięcy. PSD3 jako dyrektywa będzie dodatkowo wymagała wdrożenia do polskiego prawa.

Czy sprzedawca internetowy musi coś zmienić w swoim sklepie z powodu PSD3?

Ewentualne zmiany po stronie sprzedawcy będą zależały od sposobu integracji i rozwiązań zastosowanych przez operatora płatności. Mogą obejmować np. aktualizację modułu, API, danych lub komunikatów prezentowanych klientowi.

Co to jest weryfikacja odbiorcy płatności (Verification of Payee)?

Verification of Payee to mechanizm porównujący nazwę odbiorcy z identyfikatorem jego rachunku przed wykonaniem przelewu. Jeśli dane nie są zgodne, płacący otrzymuje ostrzeżenie. Rozwiązanie ma ograniczać pomyłki oraz część oszustw związanych z wysyłaniem pieniędzy na niewłaściwy rachunek.

Czym różnią się PSD3 i rozporządzenie PSR?

PSD3 jest dyrektywą i będzie wymagała wdrożenia do prawa krajowego. PSR jest rozporządzeniem, dlatego po rozpoczęciu jego stosowania będzie obowiązywać bezpośrednio we wszystkich państwach UE. W uproszczeniu PSD3 dotyczy bardziej zasad funkcjonowania dostawców usług płatniczych, a PSR – sposobu świadczenia tych usług i ochrony użytkowników.