PSD3 i PSR – co naprawdę zmieni się w płatnościach internetowych?

PSD2 stało się jednym z najbardziej rozpoznawalnych skrótów europejskiego rynku fintech. To właśnie z tym pakietem regulacyjnym kojarzymy rozwój open bankingu, silnego uwierzytelniania klienta i dalsze otwieranie rynku płatniczego na podmioty konkurujące z tradycyjnymi bankami. Technologia i sposób wykorzystywania płatności zmieniły się jednak na tyle szybko, że Unia Europejska rozpoczęła kolejną przebudowę przepisów.
Następcą dotychczasowego modelu mają być PSD3 oraz bezpośrednio stosowane rozporządzenie PSR. Rada UE i Parlament Europejski osiągnęły 27 listopada 2025 roku wstępne porozumienie polityczne dotyczące pakietu, a w kwietniu 2026 roku kompromis został potwierdzony na szczeblu COREPER. Na moment pisania tego tekstu proces legislacyjny nie powinien być więc przedstawiany jako dopiero rozpoczynająca się idea, ale również nie należy automatycznie traktować wszystkich nowych zasad jak obowiązujących już w pełnym zakresie przepisów.
Dlaczego w ogóle potrzebna jest kolejna reforma?
PSD2 powstawała w świecie, w którym część dzisiejszych zagrożeń miała znacznie mniejszą skalę. Szczególnie widoczny stał się rozwój oszustw opartych nie na technicznym przełamaniu zabezpieczeń, lecz na manipulowaniu użytkownikiem.
Przestępca może nie kraść hasła do banku. Wystarczy, że przekona klienta, aby ten samodzielnie autoryzował przelew.
Tego rodzaju oszustwa stawiają pod znakiem zapytania tradycyjny podział na transakcję autoryzowaną i nieautoryzowaną. Technicznie użytkownik potwierdził operację, ale zrobił to pod wpływem przestępcy.
Większa odpowiedzialność za przeciwdziałanie fraudom
Jednym z głównych kierunków reformy jest wzmocnienie mechanizmów zapobiegających oszustwom. Uzgodnione rozwiązania przewidują między innymi szerszą wymianę informacji o fraudach pomiędzy dostawcami usług płatniczych.
Rozszerzane mają być również mechanizmy weryfikacji zgodności danych odbiorcy. Rada UE wskazuje wprost na weryfikację numeru IBAN względem nazwy właściciela rachunku przed transferem – rozwiązanie znane już z regulacji instant payments.
To bardzo istotna zmiana filozofii bezpieczeństwa. System płatniczy ma nie tylko prawidłowo wykonywać instrukcję klienta, ale również aktywnie pomagać w wykrywaniu sytuacji wskazujących na próbę oszustwa.
Większa przejrzystość opłat
Nowe przepisy mają również poprawić przejrzystość kosztów usług płatniczych. Dotyczy to między innymi opłat związanych z bankomatami i akceptacją płatności.
Dla przedsiębiorców jest to istotne, ponieważ koszt płatności często składa się z kilku elementów trudnych do bezpośredniego porównania.
Im bardziej standaryzowane i przejrzyste stają się informacje o cenach, tym łatwiej merchantom porównywać oferty.
Co z open bankingiem?
Open banking miał być jednym z największych przełomów PSD2. W praktyce rynek przez lata zmagał się z problemem nierównej jakości interfejsów, awarii i różnic pomiędzy bankami.
Kolejna generacja regulacji ma poprawić warunki konkurowania banków i podmiotów trzecich oraz ograniczyć bariery technologiczne.
Idea pozostaje ta sama – użytkownik powinien móc, za swoją zgodą, korzystać z usług finansowych dostarczanych przez firmy inne niż jego bank, bez utraty bezpieczeństwa.
PSD3 czy PSR – po co dwa akty?
To ważna zmiana konstrukcyjna. Dyrektywa wymaga implementacji do prawa krajowego, podczas gdy rozporządzenie stosowane jest bezpośrednio w państwach członkowskich.
Przeniesienie części zasad do PSR ma ograniczyć różnice wynikające z odmiennego wdrażania przepisów przez poszczególne kraje. Dla fintechów działających w wielu państwach może to oznaczać bardziej jednolite środowisko regulacyjne.
Nie oznacza to końca lokalnych różnic, ale kierunek jest czytelny – europejski rynek płatności ma działać bardziej jak jeden rynek, a mniej jak zbiór 27 osobnych systemów.
Co to oznacza dla konsumenta?
Najlepsza regulacja płatnicza jest dla zwykłego użytkownika prawie niewidoczna. Konsument nie musi znać skrótów PSD3 i PSR.
Powinien natomiast zauważyć skutki – czytelniejsze informacje, lepszą ochronę przed fraudami, bardziej niezawodne usługi i większą możliwość korzystania z nowych dostawców.
Dla branży fintech zmiana będzie znacznie bardziej odczuwalna. Systemy, procedury compliance i modele odpowiedzialności będą musiały zostać dostosowane do nowej architektury prawa.
