Apakah pematuhan PSD2? Semua yang mesti diketahui oleh perniagaan anda

Diterbitkan Ogos 5, 2025 by Suryanshi Pateriya in Pematuhan Automatik
Mengenai Scalefusion
 

Satu Platform untuk Peranti, Akses dan Keselamatan

  • Urus setiap peranti, komputer riba, telefon dan tablet dari satu papan pemuka
  • Pekerja log masuk ke peranti syarikat dan aplikasi kerja dengan satu log masuk, tiada kata laluan berasingan
  • Semak peranti secara automatik terhadap penanda aras keselamatan dan sekat aplikasi serta tapak berisiko

Tempah Demo

Setiap peranti.
Setiap OS.
Satu platform.

Mulakan Percubaan Percuma

Tiada kad kredit diperlukan, akses penuh kepada semua ciri.

PSD2, singkatan untuk Arahan Perkhidmatan Pembayaran Semakan Semula, ialah enjin di sebalik pembayaran dalam talian yang selamat, integrasi bank dan pembayaran segera di seluruh Eropah.

Ia bukan sekadar peraturan. Ia merupakan satu perubahan yang membuka pintu kepada pemain fintech, mengetatkan peraturan keselamatan dan memastikan bank anda bukan satu-satunya yang menentukan keputusan lagi.

Memahami PSD2

Walaupun ia memudahkan kehidupan pengguna, ia juga merupakan satu cabaran pematuhan untuk perniagaan. Daripada mengamankan API hinggalah mengunci titik akhir, PSD2 sangat ketat tentang cara data bergerak dan ke mana ia berakhir.

Jadi, apakah gambaran penuhnya? Mari kita huraikannya.

Apakah PSD2 dan mengapa ia penting?

PSD2 ialah undang-undang yang dibuat oleh Kesatuan Eropah untuk menjadikan pembayaran dalam talian lebih selamat dan memberi orang ramai lebih kawalan ke atas data perbankan mereka. Ia berkuat kuasa pada tahun 2018, menggantikan PSD asal yang telah wujud sejak tahun 2007.

Idea utama di sebalik PSD2 adalah mudah:

  • Jadikan pembayaran digital lebih selamat
  • Galakkan lebih banyak persaingan dalam ruang kewangan
  • Beri pelanggan lebih kawalan tentang siapa yang boleh mengakses maklumat kewangan mereka

Sebelum PSD2, hanya bank sahaja yang boleh mengakses maklumat pembayaran dan akaun anda. Kini, dengan PSD2, anda boleh membenarkan aplikasi dan perkhidmatan lain, seperti alat belanjawan atau aplikasi pembayaran baharu, untuk disambungkan dengan selamat ke akaun bank anda. Ini memberi anda lebih banyak pilihan dan akses kepada ciri yang lebih baik atau yuran yang lebih rendah.

PSD1 vs PSD2: Apakah perbezaan PSD2 dengan PSD asal?

PSD asal diperkenalkan untuk mewujudkan satu set peraturan umum untuk pembayaran di seluruh negara EU. Ia merupakan langkah pertama untuk menjadikan pembayaran lebih lancar di rantau ini.

Tetapi ia mempunyai had. Ia tidak meliputi jenis pembayaran digital baharu dan tidak mengambil kira betapa pantasnya fintech berkembang.

Inilah yang telah diubah oleh PSD2:

  • Akses pihak ketigaDi bawah PSD2, bank mesti membenarkan penyedia pihak ketiga berlesen (TPP) untuk mengakses data akaun pelanggan dan memulakan pembayaran, hanya dengan kebenaran pelanggan. Ini tidak mungkin dilakukan di bawah PSD asal.
  • Keselamatan yang lebih kukuhKeselamatan PSD2 memperkenalkan Pengesahan Pelanggan Kukuh (SCA). Ini bermakna perniagaan mesti mengesahkan identiti pengguna menggunakan sekurang-kurangnya dua kaedah, seperti kata laluan dan cap jari. PSD asal tidak mempunyai peraturan ini.
  • Liputan yang lebih luasPSD2 merangkumi transaksi yang melibatkan satu pihak di luar EU (dipanggil pembayaran “one-leg-out”), terutamanya jika penyedia perkhidmatan berada di EU. PSD tidak merangkumi perkara ini dengan betul.
  • Lebih banyak hak pelangganPSD2 memberi pengguna lebih kuasa untuk mencabar transaksi tanpa kebenaran dan menambah baik peraturan bayaran balik.

Siapakah yang perlu mematuhi PSD2?

Pematuhan PSD2 terpakai kepada pelbagai perniagaan. Jika syarikat anda mengendalikan pembayaran, data akaun atau sebarang transaksi kewangan di EU atau dengan pelanggan yang berpangkalan di EU, undang-undang ini mungkin terpakai kepada anda.

Berikut adalah pecahan:

  • Bank dan institusi kreditIni adalah sasaran utama. Pematuhan PSD2 memaksa mereka untuk membuka sistem mereka (melalui API selamat) kepada penyedia perkhidmatan lain, sebaik sahaja pelanggan memberikan persetujuan.
  • Penyedia Perkhidmatan Permulaan Pembayaran (PISP)Ini adalah syarikat yang membenarkan pengguna membuat pembayaran terus dari akaun bank mereka, melangkau rangkaian kad. Fikirkan aplikasi yang membolehkan anda membayar terus dari bank anda semasa pembayaran.
  • Penyedia Perkhidmatan Maklumat Akaun (AISP)Perkhidmatan ini mengumpul data akaun merentasi berbilang bank dan memaparkannya di satu tempat, seperti aplikasi penjejakan wang atau penganggaran.
  • Institusi wang elektronik dan syarikat baharu FintechMana-mana perniagaan yang menawarkan dompet digital, kad prabayar atau alat serupa mesti mematuhi pematuhan PSD2 jika mereka beroperasi di EU.
  • Pedagang dan platform e-dagangJika anda menerima pembayaran dalam talian di EU, anda mesti mematuhi peraturan seperti Pengesahan Pelanggan yang Kukuh dan mengendalikan data pelanggan dengan teliti.
  • Pembekal pihak ketiga (TPP)Mana-mana syarikat yang mengakses data bank atau memulakan pembayaran bagi pihak pengguna berada di bawah PSD2 dan mesti berdaftar dengan pihak berkuasa yang berkaitan di negara mereka.

Pokoknya: Jika perniagaan anda berhubung, menggunakan atau memproses data berkaitan bank dalam apa jua bentuk, PSD2 menetapkan peraturan yang mesti anda patuhi.

Apakah komponen utama PSD2?

Peraturan-peraturan ini dibina berdasarkan keselamatan, ketelusan dan kawalan pelanggan.

Inilah yang dituntut oleh PSD2:

1. Pengesahan Pelanggan yang Kukuh (SCA)

Perniagaan mesti mengesahkan identiti pengguna menggunakan sekurang-kurangnya dua daripada tiga:

  • Pengetahuan - Sanxin – Sesuatu yang diketahui oleh pengguna
    (Contoh: Kata Laluan, PIN)
  • Pemilikan – Sesuatu yang dimiliki oleh pengguna
    (Contoh: Telefon, peranti token, kad pintar)
  • Inheren – Sesuatu yang pengguna
    (Contoh: Cap jari, pengecaman wajah)

Ini membantu menyekat penipuan semasa pembayaran dalam talian, log masuk atau akses akaun.

2. API Perbankan Terbuka

Bank dikehendaki membina API selamat yang membolehkan penyedia pihak ketiga berlesen untuk:

  • Akses butiran akaun (dengan kebenaran)
  • Mulakan pembayaran bagi pihak pengguna

Ini memecahkan bank monopoli yang pernah ada dan menjadikan sistem lebih terbuka.

3. Persetujuan pelanggan yang jelas

Tiada data boleh dikongsi atau diakses tanpa kebenaran pengguna yang jelas. Perniagaan juga mesti memudahkan pembatalan kebenaran tersebut pada bila-bila masa.

4. Ketelusan dalam yuran dan transaksi

Perniagaan mesti menunjukkan dengan jelas:

  • Berapakah kos pembayaran
  • Sebarang caj tambahan
  • Kemas kini masa nyata tentang status transaksi

Ini membantu pengguna mengelakkan yuran tersembunyi.

5. Pelaporan insiden dan pemantauan penipuan

Syarikat mesti mempunyai sistem untuk:

  • Kesan aktiviti luar biasa
  • Laporkan isu keselamatan utama kepada pengawal selia dalam tempoh 24 jam

Ini memastikan pengawal selia sentiasa dimaklumkan dan meningkatkan tindak balas terhadap penipuan.

Keperluan ini terpakai sama ada anda bank, aplikasi atau kedai dalam talian, selagi anda mengendalikan pembayaran pelanggan atau data akaun.

Bagaimanakah PSD2 memberi kesan kepada privasi dan perlindungan data pengguna?

PSD2 memberikan pengguna lebih kawalan ke atas siapa yang boleh mengakses data kewangan mereka dan bagaimana ia digunakan. Ia direka bentuk untuk melindungi maklumat peribadi sambil masih membenarkan inovasi dalam pembayaran dan perbankan.

Beginilah cara PSD2 mengendalikan privasi:

1. Persetujuan pengguna yang jelas adalah wajib

Tiada perniagaan boleh mengakses data akaun atau memulakan pembayaran tanpa kebenaran yang jelas dan langsung daripada pengguna. Persetujuan mestilah:

  • Diberikan oleh pengguna (bukan andaian)
  • Mudah untuk difahami
  • Mudah untuk dikeluarkan pada bila-bila masa

2. Hanya data yang diperlukan sahaja yang boleh dikumpul

Aplikasi dan perkhidmatan hanya boleh meminta maklumat yang diperlukan untuk menyediakan fungsinya. Contohnya, aplikasi pembayaran tidak boleh meminta sejarah transaksi penuh anda jika ia hanya memerlukan nama dan nombor akaun anda.

3. Tiada perkongsian tersembunyi

Data yang dikongsi di bawah PSD2 tidak boleh dijual atau diserahkan kepada syarikat lain tanpa kelulusan pengguna yang lain.

4. Langkah Keselamatan Data

Syarikat mesti mematuhi piawaian teknikal dan keselamatan yang ketat untuk melindungi data pelanggan. Ini termasuk penyulitan, kawalan akses dan storan yang selamat.

PERHATIAN: PSD2 tidak mengatasi Peraturan Perlindungan Data Am (GDPR); ia melengkapinya. Jadi, mana-mana syarikat di bawah PSD2 juga perlu memenuhi keperluan privasi GDPR, memastikan data anda dikendalikan secara bertanggungjawab.

Apakah penalti kerana gagal mematuhi PSD2?

Penalti untuk perniagaan:

  1. Denda – Pihak berkuasa kawal selia boleh mengenakan denda yang besar ke atas syarikat yang tidak mematuhi pematuhan PSD2. Denda ini berbeza-beza bergantung pada tahap pelanggaran dan negara, tetapi dalam beberapa kes, ia boleh mencecah berjuta-juta euro.
  2. Penggantungan atau pembatalan lesen – Bagi penyedia perkhidmatan pembayaran, fintech atau bank, ketidakpatuhan boleh menyebabkan penggantungan atau kehilangan lesen operasi mereka. Ini bermakna mereka tidak lagi dibenarkan menyediakan perkhidmatan pembayaran di EU.
  3. Kerosakan reputasi – Syarikat yang didapati melanggar PSD2 berisiko kehilangan kepercayaan pelanggan. Jika pengguna merasakan data atau wang mereka terancam, mereka mungkin akan beralih kepada alternatif yang lebih selamat, yang boleh menjejaskan perniagaan dalam jangka masa panjang.
  4. Tindakan undang-undang – Dalam kes yang serius, syarikat mungkin menghadapi tuntutan mahkamah daripada pelanggan atau perniagaan lain yang terjejas akibat kegagalan mereka untuk mematuhi PSD2.

Penalti kerana gagal memenuhi keperluan SCA:

  • Transaksi yang tidak berjayaJika perniagaan tidak melaksanakan Pengesahan Pelanggan Kukuh (SCA), transaksi boleh ditolak. Ini boleh menyebabkan kehilangan jualan atau peluang perniagaan.
  • Insiden keselamatan: Pelanggaran disebabkan oleh kelemahan keselamatan titik akhir, kekurangan SCA atau perlindungan data yang tidak mencukupi boleh mendedahkan syarikat kepada denda tambahan dan memaksa mereka untuk membayar pampasan kepada pelanggan yang terjejas.

Di mana hendak bermula dengan pematuhan PSD2: Keselamatan titik akhir dahulu

Sebelum mendalami keselamatan API atau aliran kerja SCA, mulakan dengan asas-asasnya: uruskan titik akhir anda.

Mengapa? Kerana setiap interaksi pengguna dengan data kewangan, sama ada akses akaun, kelulusan transaksi atau penyepaduan aplikasi, berlaku pada peranti. Dan jika peranti itu tidak selamat, segala-galanya akan rosak.

Beginilah cara perniagaan boleh membina asas yang kukuh untuk pematuhan PSD2 melalui keselamatan titik akhir:

1. Kawalan akses selamat – Pastikan hanya pengguna yang disahkan sahaja yang boleh mengakses data kewangan daripada mana-mana peranti. Kuatkuasakan pengesahan peringkat peranti yang kukuh dan sekat pengguna yang tidak dipercayai daripada mendekati mereka.

2. Penglihatan dan kawalan jauh – Pantau titik akhir dalam masa nyata. Kenal pasti akses tanpa kebenaran atau tingkah laku log masuk yang ganjil dengan cepat. Jika peranti hilang atau terjejas, pentadbir sepatutnya dapat memadamkannya serta-merta.

3. Sulitkan semuanya – Sama ada data yang dipindahkan antara aplikasi dan bank atau permintaan log masuk daripada peranti mudah alih, penyulitan tidak boleh dirundingkan. Ia memastikan maklumat sensitif selamat semasa penghantaran.

4. Berjaga-jaga daripada perisian hasad – Peranti yang dijangkiti boleh membocorkan kata laluan secara senyap, memintas kod keselamatan atau transaksi palsu. Perlindungan masa nyata dan imbasan berkala menghalang penyerang daripada memasuki kawasan tersebut.

5. Tetapkan sempadan aplikasi dan peringkat pengguna – Bukan setiap pengguna memerlukan akses kepada setiap aplikasi atau ciri. Hadkan akses kepada apa yang diperlukan sahaja. Ini mengurangkan risiko dan memastikan titik akhir sentiasa kukuh dan patuh.

Akhir fikiran

Bagi perniagaan, mematuhi PSD2 merupakan peluang untuk membina kepercayaan, menawarkan perkhidmatan yang lebih baik dan kekal berdaya saing dalam pasaran yang sentiasa berubah ini. Walau bagaimanapun, kegagalan untuk mematuhi peraturan boleh menyebabkan denda yang besar, risiko undang-undang dan kerosakan reputasi.

Ingat, keselamatan titik akhir memainkan peranan penting dalam pematuhan PSD2. Perniagaan mesti memastikan bahawa peranti yang mengakses data kewangan sensitif dilindungi dengan baik dan pengesahan pelanggan sentiasa memenuhi piawaian. 

Suryanshi Pateriya
Suryanshi Pateriya
Suryanshi Pateriya ialah seorang penulis kandungan yang bersemangat untuk memudahkan konsep yang kompleks menjadi pandangan yang mudah difahami. Beliau gemar menulis tentang pelbagai topik dan sering didapati membaca cerita pendek.

Lagi dari blog

Penilaian Kerentanan: Proses, Senarai Semak & Amalan Terbaik

Pengimbas kerentanan boleh menghasilkan ratusan penemuan, tetapi mengenal pasti kelemahan hanyalah permulaan. Pasukan masih perlu...

Mengapa penapisan web K-12 tidak boleh dihentikan di sekolah...

Seorang pelajar memulakan tugasan pada peranti yang dikeluarkan oleh sekolah semasa waktu pertama. Mereka terus mengerjakannya di rumah...

Cara Menyekat YouTube di Safari

Anda boleh menyekat YouTube di Safari dengan menggunakan Screen Time, penapisan kandungan, penapisan DNS atau penyelesaian penapisan web,...