指南与知识

PSD2 要求支付机构告诉客户什么、怎样验证身份

2026-09-29 核验日期 2026-09-29

制度说明与适用范围,请结合原始来源查阅。

支付服务指令(PSD2,2015/2366)从 2018 年 1 月起在欧盟适用。它管的是支付服务使用人的权利和机构的义务,其中两块直接决定你能不能看懂一家机构:信息披露,以及强客户认证。电子货币机构只要提供支付服务,就落在这道指令里。英国脱欧后用自己的法规承接了对应义务,项目名称相近,文本以英国规章为准,不能把欧盟条文直接套到伦敦的机构上。

下面说的是框架合同和远程付款。一次性、当面的单笔付款(例如柜台上用卡)有另一套更短的披露,指令没有把它们排除在外。

签约前必须能看到什么

机构不得为指令要求提供的信息向客户收费。双方可以另收费的,只是额外的或更频繁的信息。

关于机构本身,要说明公司身份、受哪一家主管机关监管、适用法律,以及争议解决途径。这些通常在网站页脚或法律文件里。指令不要求公开股东、管理层姓名或年度财报。找不到股东名单,不能单独当成违反 PSD2。

关于服务,要说明提供什么、用来发起和执行付款的唯一标识(通常是 IBAN 或机构自己的账号)、同意和撤回同意的办法、计时起点和截止时间、最长执行时间、有没有支出上限。

关于价格,要列出客户承担的全部费用,以及利息和汇率的计算方法、适用日期、基准或指数。价目可以放在网站上,也可以在签约沟通时发给客户。网站上没有价目表,不当然等于没有披露,但你在付款前仍应拿到这些数字。

关于沟通,要说明用什么方式、用什么语言。指令不规定客服几点上班、多久回信。

关于安全和资金,要说明机构怎样保护客户信息、发生欺诈时如何通知、什么情况下可以冻结支付工具,以及客户发现未经授权或执行错误的交易后应如何通知。通知期限直接影响客户还能不能把损失推回去,要在合同里,而不是在营销页的“银行级安全”里。

每一笔交易要看到什么

执行前,付款人应能知道最长执行时间和将适用的费用。

对付款人,执行后要能看到交易参考号、金额、费用、汇率和起息日。对收款人,同样要有参考号、金额、费用、汇率和起息日。这些应出现在网上银行或对账单里,而不是只留在机构内部。

唯一标识决定钱汇到哪里。名字写错但标识正确,机构按标识执行,责任规则和“名字不对就拦住”不是一回事。拦住名字,是后来的收款人核对,不在 2015 年这道指令的正文里。

强客户认证

强客户认证指用两类以上相互独立的要素验证身份。一类被攻破,不应连带毁掉另一类。

知识,是只有使用者知道的东西:密码、PIN、口令。持有,是只有使用者掌握的东西:一次性密码设备、手机上的推送或短信验证码、私钥、读卡器读到的卡。固有特征,是身体或行为生物特征:指纹、面容、虹膜、声纹。

机构在三种情形下要做强客户认证:客户在线访问支付账户;发起电子支付;通过远程渠道做可能带来支付欺诈或其他滥用风险的操作。

常见组合是密码加短信验证码,或密码加面容。两个密码不算两类。短信验证码发到同一部已经解锁的手机上,是否还算独立的“持有”,监管机关有过具体质疑,不能用“我们开了双重验证”五个字代替要素分类。

欧盟的监管技术标准(授权条例 2018/389)写了豁免,不是每一笔都要重新认证。低额非接触、受信任的收款人、向同一收款人的重复转账、无人值守终端,以及符合条件的安全企业支付流程,可以不做。豁免是机构可以申请使用的例外,不是客户可以要求关掉认证。

账户信息服务和支付发起服务接入客户账户时,也走同一套认证和同意,不能再靠客户把网上银行的用户名和密码交给第三方。那是开放银行的规则,和这里的披露、认证接在一起。