07 Oct 2026 · 14 min læsning

PSD2 og åben bankvirksomhed i Finland: API-infrastruktur, SCA og SEPA-straksoverførsler

Det andet betalingstjenestedirektiv (PSD2) gjorde bankkontoen til en grænseflade: kreditinstitutter skal give regulerede tredjeparter adgang til betalingskonti, og betalere skal autentificere sig stærkt. Samtidig er SEPA-straksoverførsler (SCT Inst) gået fra at være en valgfri tjeneste til at være grundlæggende infrastruktur i euroområdet med forordningen om straksbetalinger (EU) 2024/886.

Denne artikel beskriver den tekniske grænse mellem de to lag: hvilke data der udveksles ved stærk kundeautentifikation (SCA), hvordan en autoriseret betalingsinitiering passerer gennem API’et, og hvordan en straksoverførsel afvikles i centralbankpenge eller forudfinansierede midler inden for ti sekunder. Perspektivet er finsk, men mekanismerne er fælleseuropæiske.

Regelgrundlag

Regelgrundlaget består af tre niveauer:

  • Direktiv (EU) 2015/2366 (PSD2) definerer betalingsinitieringstjenester (PIS) og kontooplysningstjenester (AIS) samt pligten til at anvende stærk kundeautentifikation (art. 97).
  • Kommissionens delegerede forordning (EU) 2018/389, de reguleringsmæssige tekniske standarder (RTS) for SCA og fælles og sikker kommunikation (CSC), fastsætter de tekniske krav til autentifikation, undtagelserne og kommunikationsreglerne mellem kontoførende udbydere (ASPSP) og tredjepartsudbydere (TPP). Den har fundet anvendelse siden den 14. september 2019 og er ændret ved delegeret forordning (EU) 2022/2360.
  • National gennemførelse: Finland gennemførte direktivet hovedsageligt ved ændringer af lov om betalingstjenester (290/2010) og lov om betalingsinstitutter (297/2010), der trådte i kraft den 13. januar 2018. Kompetent myndighed er det finske finanstilsyn (FIN-FSA).

For straksbetalinger er de vigtigste kilder SEPA-forordningen (EU) 260/2012, ændringen af den ved forordningen om straksbetalinger (EU) 2024/886 samt Det Europæiske Betalingsråds (EPC) regelsæt for SCT Inst og Verification of Payee (VoP).

Parametre for dataudveksling ved SCA

Autentifikationselementer

SCA kræver mindst to uafhængige elementer fra tre kategorier: viden (f.eks. en pinkode), besiddelse (f.eks. en registreret mobilenhed eller et kort) og iboende egenskab (f.eks. et fingeraftryk). Uafhængighed betyder, at kompromittering af ét element ikke må svække pålideligheden af de andre (RTS art. 9). Anvendes elementerne på en flerfunktionsenhed som en smartphone, skal enheden have adskilte sikre afviklingsmiljøer.

Krav til autentifikationskoden

Artikel 4 i RTS fastsætter følgende parametre for den kode, autentifikationen genererer:

  • der kan ikke udledes oplysninger om elementerne af koden, og en ny kode kan ikke dannes ud fra kendskab til tidligere koder
  • højst fem mislykkede forsøg i træk, hvorefter handlingen spærres midlertidigt eller permanent
  • højst fem minutters inaktivitet efter autentifikationen, før sessionen afsluttes
  • processen afslører ikke, hvilket element der var forkert

Dynamisk sammenkædning

Ved fjernbetalinger skal koden være knyttet til beløbet og betalingsmodtageren (RTS art. 5). Betaleren skal se begge dele under autentifikationen, og enhver ændring af dem gør koden ugyldig. Ved samlede betalinger knyttes koden til det samlede beløb og alle modtagere. På API-niveau betyder det, at felterne instructedAmount og creditorAccount skal låses, før SCA starter, og at TPP skal oprette en ny initiering, hvis de ændres.

Undtagelser

RTS tillader undtagelser fra SCA. Det er altid betalerens betalingstjenesteudbyder (ASPSP), der beslutter, om en undtagelse anvendes.

ArtikelUndtagelseCentral parameter
10Kontooplysninger, som kunden selv tilgårSCA fornyes mindst hver 180. dag
10aAISP-adgang via en dedikeret grænsefladeObligatorisk undtagelse; SCA mindst hver 180. dag
11Kontaktløs betaling på salgssted≤ 50 €; samlet 150 € eller 5 transaktioner
12Ubemandede terminaler (transport, parkering)Ingen beløbsgrænse i artiklen
13Betroede modtagereListe, som betaleren selv fører; oprettelse kræver SCA
14Tilbagevendende transaktionerSamme beløb og modtager; SCA første gang
15Overførsler mellem konti tilhørende samme personHos samme ASPSP
16Fjernbetalinger med lav værdi≤ 30 €; samlet 100 € eller 5 transaktioner
17Sikre betalingsprocesser for virksomhederSærlige protokoller, godkendt af den kompetente myndighed
18Transaktionsrisikoanalyse (TRA)Beløbsgrænser knyttet til svindelrate (se nedenfor)

Tærskelværdierne for TRA (bilaget til RTS) afhænger af betalingstjenesteudbyderens svindelrate pr. kvartal:

Tærskelværdi for undtagelsenKortbetalinger på afstandKontooverførsler på afstand
500 €0,01 %0,005 %
250 €0,06 %0,01 %
100 €0,13 %0,015 %

Fælles og sikker kommunikation (CSC)

Identifikation af parterne med eIDAS-certifikater

Artikel 34 i RTS kræver, at betalingstjenesteudbydere identificerer hinanden med kvalificerede eIDAS-certifikater. I praksis fremviser TPP et QWAC-certifikat (Qualified Website Authentication Certificate) i transportlaget til gensidig TLS og kan signere meddelelser på applikationsniveau med et QSealC-certifikat (Qualified Electronic Seal Certificate). Certifikatet indeholder det tilladelsesnummer, som den nationale tilsynsmyndighed har udstedt, og PSD2-rollerne: PSP_AS, PSP_PI, PSP_AI og PSP_IC.

Dedikeret grænseflade og nødløsning

En ASPSP kan give adgang via sin kundegrænseflade eller via en dedikeret grænseflade (dedicated interface). Den dedikerede grænseflade skal svare til kundekanalen i tilgængelighed og ydeevne, og statistik skal offentliggøres kvartalsvis (art. 32). Medmindre den nationale tilsynsmyndighed har givet fritagelse, skal ASPSP opretholde en nødløsning (art. 33).

SCA-modeller i grænsefladen

Den mest anvendte europæiske API-standard er Berlin Groups rammeværk NextGenPSD2 XS2A. De finske bankers implementeringer varierer: nogle følger Berlin Group-modellen, andre egne eller nordiske varianter. De almindelige SCA-modeller er:

  • Redirect: TPP sender brugeren til bankens eget autentifikationsmiljø og tilbage (TPP-Redirect-URI). Den mest udbredte model i Finland.
  • Decoupled: autentifikationen sker i bankens mobilapp, adskilt fra TPP’s grænseflade; TPP forespørger status.
  • Embedded: loginoplysningerne passerer gennem TPP’s grænseflade. Sjælden af sikkerhedshensyn.
  • OAuth2: bruges ofte som et forstadie til redirect eller som autorisationsmekanisme.

Typiske parametre for dataudveksling

ParameterFormål
X-Request-IDUnikt UUID for forespørgslen; sporbarhed og idempotens
PSU-IP-AddressBrugerens IP-adresse; viser, at brugeren er aktivt til stede
TPP-Redirect-URI / TPP-Nok-Redirect-URIReturadresser for vellykket og mislykket autentifikation
Consent-IDHenvisning til brugerens samtykke til kontooplysninger
Digest, Signature, TPP-Signature-CertificateMeddelelsens integritet og QSealC-signatur
scaStatusAutentifikationsstatus: received, psuAuthenticated, scaMethodSelected, finalised, failed, exempted
transactionStatusStatuskode efter ISO 20022: RCVD, ACTC, ACSP, ACSC, ACCC, RJCT, CANC

Eksempel på indholdet i et samtykke til kontooplysninger (Berlin Group-stil):

POST /v1/consents
X-Request-ID: 6f1c2a9e-3b7d-4e1a-9c55-2d8f0b7a41e2
PSU-IP-Address: 192.0.2.10
TPP-Redirect-URI: https://tpp.example/cb

{
  "access": {
    "accounts":     [{ "iban": "FI2112345600000785" }],
    "balances":     [{ "iban": "FI2112345600000785" }],
    "transactions": [{ "iban": "FI2112345600000785" }]
  },
  "recurringIndicator": true,
  "validUntil": "2027-04-05",
  "frequencyPerDay": 4,
  "combinedServiceIndicator": false
}

Uden at brugeren aktivt anmoder om det, må en AISP hente data højst fire gange i døgnet, medmindre andet er aftalt (RTS art. 36, stk. 5). Værdien frequencyPerDay: 4 afspejler denne grænse.

Det finske autentifikationslandskab

I Finland reguleres stærk elektronisk identifikation af loven om stærk elektronisk identifikation og elektroniske tillidstjenester (617/2009). Bank-login og mobilcertifikat (mobiilivarmenne) fungerer som identifikationsmidler i det finske tillidsnetværk, som Traficom fører tilsyn med.

Arkitektonisk er det vigtigt at skelne mellem to anvendelser, der ofte deler samme brugeroplevelse:

  • Identitetsverifikation til en tredjeparts tjeneste (det finske tillidsnetværk, lov 617/2009).
  • Betalingsautorisation eller kontoadgang i bankens eget miljø (PSD2-SCA, forordning 2018/389), hvor dynamisk sammenkædning gælder transaktionen.

Finske banker har i vid udstrækning flyttet SCA til deres egne mobilapps (besiddelse plus pinkode eller biometri), hvilket gør redirect- og decoupled-flows til de dominerende mønstre i praksis.

SEPA-straksoverførsler (SCT Inst)

EPC’s ordning SCT Inst blev lanceret i november 2017. Forordningen om straksbetalinger (EU) 2024/886 gjorde straksoverførsler obligatoriske: betalingstjenesteudbydere i euroområdet skulle kunne modtage straksoverførsler fra den 9. januar 2025 og sende dem samt tilbyde Verification of Payee (VoP) fra den 9. oktober 2025. Som medlem af euroområdet er Finland omfattet af disse frister.

ParameterVærdi / krav
Tilgængelighed24/7/365, også uden for bankdage
Maksimal gennemførelsestidMidlerne er tilgængelige for modtageren inden for 10 sekunder fra betalerbankens tidsstempel
BeløbsgrænseForordningen tillader ikke et fast loft fastsat af udbyderen; betaleren kan selv sætte en grænse
PrissætningIkke højere end for en almindelig SEPA-overførsel
Verification of PayeeKontrol af navn og IBAN før autorisation: match / næsten match / intet match / ikke muligt
SanktionsscreeningKundebasen screenes mindst dagligt og efter nye listninger i stedet for screening pr. transaktion
MeddelelsesstandardISO 20022 (pacs.008, pacs.002, pacs.004, camt.056, camt.029)

Det tidligere maksimumsbeløb på ordningsniveau i EPC’s regelsæt (100 000 € fra 2020) er fjernet for at stemme overens med forordningen. Kontrollér den gældende version af regelsættet før implementering.

Sammenligning: platforme til straksbetaling via åben bankvirksomhed i Finland

Brite, Zimpler, Trumo og Trustly side om side: behandlingstid, verifikationsmetode og redaktionens vurdering.

Åbn sammenligningen →

Afvikling i realtid

Meddelelsesflow

  1. Betaleren autoriserer betalingen med SCA (i bankens kanal eller via en PISP). Betalerens bank kontrollerer dækning, tager højde for VoP-resultatet og reserverer beløbet.
  2. Betalerens bank sender en tidsstemplet pacs.008 til clearing- og afviklingssystemet (CSM).
  3. CSM validerer meddelelsen og videresender den til modtagerens bank.
  4. Modtagerens bank kontrollerer kontoen og svarer med en pacs.002 (accepteret eller afvist).
  5. Ved positivt svar afvikler CSM transaktionen og bekræfter den over for begge parter. Modtagerens bank krediterer midlerne straks.
  6. I PSD2-API’et ændres status for eksempel fra ACTC til ACSC eller ACCC.

Afviklingssystemer

  • TIPS (TARGET Instant Payment Settlement): Eurosystemets tjeneste, i drift siden 2018. Afviklingen sker i centralbankpenge på deltagernes dedikerede TIPS-konti (DCA), der finansieres fra T2. Afviklingen er endelig og uigenkaldelig, så snart den er bogført.
  • RT1 (EBA CLEARING): et privat paneuropæisk system, i drift siden 2017. Deltagerne forudfinansierer deres positioner i centralbankpenge i T2, og systemet afvikler transaktionerne mod disse positioner.

Med Eurosystemets tiltag for tilgængelighed skal banker, der har tilsluttet sig SCT Inst og kan nås i T2, også kunne nås via TIPS, hvilket muliggør routing i hele euroområdet.

Likviditetsstyring

Fordi straksoverførsler afvikles døgnet rundt mod forudfinansierede saldi, flyttes likviditetsprognoserne fra intradags batchkørsler til en løbende proces. Bankerne skal dimensionere deres TIPS- eller RT1-finansiering især til weekender og helligdage, hvor mulighederne for at overføre likviditet fra RTGS-systemet er mere begrænsede.

Returneringer og tilbagekaldelser

En afvist transaktion (RJCT) afvikles aldrig. Tilbagekaldelse af en afviklet transaktion (camt.056) er mulig inden for regelsættets frist, for eksempel ved en dobbelt eller svigagtig betaling, men modtagerens bank er ikke forpligtet til at tilbageføre midler uden grundlag. Returneringer sker med pacs.004 og negative svar med camt.029.

Arkitekturovervejelser

  • Idempotens: brug X-Request-ID og end-to-end-identifikatoren til at forhindre dobbelte initieringer efter timeouts.
  • Tilstandsmaskiner: modellér scaStatus og transactionStatus som separate tilstandsmaskiner; en straksoverførsel kan nå sin endelige tilstand på sekunder, mens en almindelig SEPA-overførsel kan blive i ACTC længere.
  • Forespørgsler kontra notifikationer: mange ASPSP’er understøtter kun statusforespørgsler; dimensionér frekvensen efter grænsefladens brugsvilkår.
  • Afstemning: brug camt.054-notifikationer og camt.053-kontoudtog til at afstemme realtidsstatus mod bogført status.
  • Kontinuerlig drift: afvikling døgnet rundt kræver også overvågning, vagtberedskab og svindelbekæmpelse døgnet rundt.
  • Certifikaternes livscyklus: automatisér fornyelse af QWAC- og QSealC-certifikater, og overvåg gyldighed og spærrestatus.

Europa-Kommissionens forslag fra 2023 til et PSD3-direktiv og en betalingstjenesteforordning (PSR) vil sandsynligvis ændre kravene til grænseflader og SCA-praksis. Tjek lovgivningsprocessens aktuelle stade i opdaterede kilder.

Kilder

  1. Direktiv (EU) 2015/2366 om betalingstjenester i det indre marked (PSD2).
  2. Kommissionens delegerede forordning (EU) 2018/389 (RTS for stærk kundeautentifikation og fælles og sikre åbne kommunikationsstandarder).
  3. Kommissionens delegerede forordning (EU) 2022/2360 (ændring af 2018/389; 180-dages-undtagelsen for kontooplysninger).
  4. Forordning (EU) 2024/886 om straksoverførsler i euro (forordningen om straksbetalinger).
  5. Forordning (EU) nr. 260/2012 (SEPA-forordningen).
  6. Finlands lov om betalingstjenester (290/2010) og lov om betalingsinstitutter (297/2010).
  7. Finlands lov om stærk elektronisk identifikation og elektroniske tillidstjenester (617/2009).
  8. European Payments Council: SEPA Instant Credit Transfer Scheme Rulebook; Verification of Payee Scheme Rulebook.
  9. The Berlin Group: NextGenPSD2 XS2A Framework, Implementation Guidelines.
  10. Den Europæiske Centralbank: dokumentation for TARGET Instant Payment Settlement (TIPS).

Denne publikation er en generel informationsoversigt og udgør ikke juridisk rådgivning. Regler og ordningernes regelsæt opdateres løbende; kontrollér gældende versioner i primære kilder.