Lov og tilsyn

Hvad er PSD2?

PSD2 er EU-direktivet om betalingstjenester fra 2015. Det indførte kravet om stærk kundeautentifikation ved betalinger og netbankslogin.

Kaldes også: Betalingstjenestedirektivet, Direktiv (EU) 2015/2366

PSD2 er direktiv (EU) 2015/2366 af 25. november 2015. Det trådte i kraft 12. januar 2016 og har været anvendt siden 13. januar 2018. Det er det regelsæt, der gjorde det obligatorisk at bruge to faktorer, når du logger på din netbank eller godkender en betaling.

Hvad direktivet krævede

Det mest mærkbare krav er stærk kundeautentifikation, som defineres i artikel 4, nr. 30. Det kræver to eller flere elementer fra kategorierne viden, besiddelse og iboende egenskab, og elementerne skal være uafhængige, så et brud på det ene ikke svækker de andre.

De tekniske krav står ikke i selve direktivet. De står i Kommissionens delegerede forordning (EU) 2018/389, som har været anvendt fra 14. september 2019. Det er der, detaljerne om koder og undtagelser ligger.

Undtagelserne

Der skal ikke autentificeres stærkt hver eneste gang. Forordningen har en række undtagelser, og de er beløbsstyrede:

  • Kontaktløs betaling. Op til 50 euro pr. transaktion, 150 euro akkumuleret eller 5 transaktioner i træk.
  • Fjernbetaling af lav værdi. Op til 30 euro, 100 euro akkumuleret eller 5 transaktioner.
  • Kontooplysninger. Der skal autentificeres på ny mindst hver 90. dag.

Det er derfor, dankortet i supermarkedet nogle gange beder om kode og nogle gange ikke gør. Tælleren løber i baggrunden.

Dansk gennemførelse og tilsyn

I Danmark ligger reglerne i lov om betalinger. Definitionen står i § 7, nr. 30, pligten i § 128 og den dynamiske kobling i § 128, stk. 2.

Finanstilsynet påser overholdelsen efter § 130, stk. 1. Tilsynet har brugt hjemlen konkret: i 2022 påbød Finanstilsynet danske pengeinstitutter at stoppe brugen af NemID-nøglekortet som element i stærk kundeautentifikation.

PSD3 og den tilhørende forordning PSR er på vej. Der blev indgået en foreløbig politisk aftale 27. november 2025, men endelig vedtagelse og anvendelsesdato er ikke bekræftet.

Hvorfor en webshop skal kende forskellen

PSD2 handler om betalinger og om, at den, der betaler, har ret til at gøre det. Det er en helt anden kontrol end den, en aldersverifikation eller et KYC-forløb laver.

Et kort kan være godkendt af den rette kortholder og alligevel bruges til at købe alkohol til en 15-årig. Betalingen fortæller, at pengene er dækkede og godkendte. Den fortæller ikke, hvem der modtager varen, og den fortæller ikke en fødselsdato.

Teksten er sidst tjekket .

Betalingen er ikke et alderstjek

Et gennemført kortkøb med stærk kundeautentifikation siger, at kortholderen godkendte betalingen. Det siger ikke, hvor gammel personen er, og derfor lægger vi aldersverifikationen som et selvstændigt trin med MitID i stedet for at læne den op ad betalingen.