07 Oct 2026 · 14 min lukuaika

PSD2-avoimen pankkitoiminnan API-infrastruktuuri Suomessa: SCA ja SEPA-pikasiirrot

Toinen maksupalveludirektiivi (PSD2) muutti pankkitilin rajapinnaksi: luottolaitosten on tarjottava valvotuille kolmansille osapuolille pääsy maksutileihin, ja maksajan on tunnistauduttava vahvasti. Samaan aikaan SEPA-pikasiirrot (SCT Inst) ovat siirtyneet valinnaisesta palvelusta euroalueen perusinfrastruktuuriksi pikamaksuasetuksen (EU) 2024/886 myötä.

Tämä artikkeli kuvaa näiden kahden kerroksen teknisen rajapinnan: mitä tietoja vahvan asiakastunnistamisen (SCA) aikana vaihdetaan, miten valtuutettu maksutoimeksianto kulkee rajapinnan läpi ja miten pikasiirto selvitetään keskuspankki- tai etukäteen katetussa rahassa alle kymmenessä sekunnissa. Näkökulma on suomalainen, mutta mekanismit ovat yhteiseurooppalaisia.

Sääntelykehys

Kehys koostuu kolmesta tasosta:

  • Direktiivi (EU) 2015/2366 (PSD2) määrittelee maksutoimeksiantopalvelut (PIS) ja tilitietopalvelut (AIS) sekä velvoitteen vahvaan asiakastunnistamiseen (art. 97).
  • Komission delegoitu asetus (EU) 2018/389 eli SCA- ja CSC-sääntelystandardi (RTS) määrittää tunnistamisen tekniset vaatimukset, poikkeukset sekä tilinpitäjän (ASPSP) ja palveluntarjoajien (TPP) välisen viestinnän. Asetusta sovelletaan 14.9.2019 alkaen, ja sitä on muutettu delegoidulla asetuksella (EU) 2022/2360.
  • Kansallinen täytäntöönpano: Suomessa direktiivi on pantu täytäntöön pääosin maksupalvelulain (290/2010) ja maksulaitoslain (297/2010) muutoksilla, jotka tulivat voimaan 13.1.2018. Valvova viranomainen on Finanssivalvonta.

Pikasiirtojen osalta keskeiset lähteet ovat SEPA-asetus (EU) 260/2012, sitä muuttava pikamaksuasetus (EU) 2024/886 sekä Euroopan maksuneuvoston (EPC) SCT Inst- ja Verification of Payee (VoP) -sääntökirjat.

SCA:n tiedonvaihtoparametrit

Tunnistamistekijät

Vahva asiakastunnistaminen edellyttää vähintään kahta toisistaan riippumatonta tekijää kolmesta luokasta: tieto (esim. PIN), hallussapito (esim. rekisteröity mobiililaite tai kortti) ja biologinen ominaisuus (esim. sormenjälki). Riippumattomuus tarkoittaa, ettei yhden tekijän vaarantuminen saa heikentää toisen luotettavuutta (RTS art. 9). Jos tekijöitä käytetään monikäyttöisellä laitteella, kuten älypuhelimella, laitteella on oltava erilliset suojatut suoritusympäristöt.

Tunnistuskoodin vaatimukset

RTS:n artikla 4 asettaa tunnistuksen tuottamalle koodille seuraavat parametrit:

  • koodista ei voi päätellä tunnistamistekijöiden tietoja eikä uutta koodia voi muodostaa aiempien perusteella
  • enintään viisi peräkkäistä epäonnistunutta yritystä, minkä jälkeen toiminto estetään väliaikaisesti tai pysyvästi
  • istunnon enimmäispassiivisuus viisi minuuttia tunnistautumisen jälkeen
  • tunnistaminen ei paljasta, mikä tekijöistä oli virheellinen

Dynaaminen linkitys

Etämaksutapahtumissa koodi on sidottava tapahtuman summaan ja maksunsaajaan (RTS art. 5). Maksajalle on näytettävä summa ja saaja tunnistautumisen aikana, ja kaikki muutokset summaan tai saajaan mitätöivät koodin. Erämaksussa koodi sidotaan kokonaissummaan ja kaikkiin saajiin. Rajapintatasolla tämä tarkoittaa, että instructedAmount- ja creditorAccount-kentät on lukittava ennen SCA:n käynnistämistä, ja palveluntarjoajan on luotava uusi toimeksianto, jos niitä muutetaan.

Poikkeukset

RTS sallii poikkeuksia vahvasta tunnistamisesta. Poikkeuksen soveltaminen on aina maksajan palveluntarjoajan (ASPSP) päätös.

ArtiklaPoikkeusKeskeinen parametri
10Tilitietojen katselu asiakkaan itseSCA uusittava vähintään 180 päivän välein
10aTilitietopalvelun (AISP) pääsy erillisen rajapinnan kauttaPakollinen poikkeus; SCA vähintään 180 päivän välein
11Lähimaksu myyntipisteessä≤ 50 €; kumulatiivisesti 150 € tai 5 tapahtumaa
12Miehittämättömät pääteet (liikenne, pysäköinti)Ei summarajaa artiklassa
13Luotetut saajatMaksajan itse ylläpitämä lista, luonti vaatii SCA:n
14Toistuvat tapahtumatSama summa ja saaja; SCA ensimmäisellä kerralla
15Siirrot saman henkilön tilien välilläSama ASPSP
16Pienet etämaksut≤ 30 €; kumulatiivisesti 100 € tai 5 tapahtumaa
17Turvalliset yritysmaksuprosessitErillinen protokolla, toimivaltaisen viranomaisen hyväksyntä
18Tapahtumariskianalyysi (TRA)Petosasteeseen sidotut summarajat (ks. alla)

Tapahtumariskianalyysin raja-arvot (RTS liite) määräytyvät palveluntarjoajan neljännesvuosittaisen petosasteen mukaan:

Poikkeuksen enimmäissummaEtäkorttimaksutEtätilisiirrot
500 €0,01 %0,005 %
250 €0,06 %0,01 %
100 €0,13 %0,015 %

Yhteinen ja turvallinen viestintä (CSC)

Osapuolten tunnistaminen eIDAS-varmenteilla

RTS:n artikla 34 edellyttää, että palveluntarjoajat tunnistavat toisensa hyväksytyillä eIDAS-varmenteilla. Käytännössä TPP esittää kuljetuskerroksessa QWAC-varmenteen (Qualified Website Authentication Certificate, keskinäinen TLS) ja voi allekirjoittaa sovellustason viestit QSealC-varmenteella (Qualified Electronic Seal Certificate). Varmenteeseen on kirjattu kansallisen valvojan myöntämä toimiluvan tunniste sekä PSD2-roolit: PSP_AS, PSP_PI, PSP_AI ja PSP_IC.

Erillinen rajapinta ja varajärjestely

Tilinpitäjä voi tarjota pääsyn joko asiakasrajapinnan kautta tai erillisellä rajapinnalla (dedicated interface). Erillisen rajapinnan käytettävyyden ja suorituskyvyn on vastattava asiakkaalle tarjottua kanavaa, ja tilastot on julkaistava neljännesvuosittain (art. 32). Ellei kansallinen valvoja ole myöntänyt vapautusta, ASPSP:n on ylläpidettävä varajärjestelyä (art. 33).

SCA-mallit rajapinnassa

Laajimmin käytetty eurooppalainen rajapintastandardi on Berlin Groupin NextGenPSD2 XS2A -kehys. Suomalaisten pankkien toteutukset vaihtelevat: osa noudattaa Berlin Group -mallia, osa omia tai pohjoismaisia sovelluksia. Yleiset SCA-mallit ovat:

  • Redirect: TPP ohjaa käyttäjän pankin omaan tunnistautumisympäristöön ja takaisin (TPP-Redirect-URI). Yleisin malli Suomessa.
  • Decoupled: tunnistautuminen tapahtuu pankin mobiilisovelluksessa erillään TPP:n käyttöliittymästä; TPP seuraa tilaa kyselyin.
  • Embedded: tunnistetiedot välitetään TPP:n käyttöliittymän kautta. Harvinainen tietoturvasyistä.
  • OAuth2: käytetään usein redirect-mallin esivaiheena tai valtuutuksen välineenä.

Tyypilliset tiedonvaihtoparametrit

ParametriTarkoitus
X-Request-IDPyynnön yksilöivä UUID; jäljitettävyys ja idempotenssi
PSU-IP-AddressKäyttäjän IP-osoite; osoittaa, että käyttäjä on aktiivisesti läsnä
TPP-Redirect-URI / TPP-Nok-Redirect-URIPaluuosoitteet onnistuneelle ja epäonnistuneelle tunnistukselle
Consent-IDViittaus käyttäjän antamaan tilitietosuostumukseen
Digest, Signature, TPP-Signature-CertificateViestin eheys ja QSealC-allekirjoitus
scaStatusTunnistuksen tila: received, psuAuthenticated, scaMethodSelected, finalised, failed, exempted
transactionStatusISO 20022 -tilakoodi: RCVD, ACTC, ACSP, ACSC, ACCC, RJCT, CANC

Esimerkki tilitietosuostumuksen rungosta (Berlin Group -tyyli):

POST /v1/consents
X-Request-ID: 6f1c2a9e-3b7d-4e1a-9c55-2d8f0b7a41e2
PSU-IP-Address: 192.0.2.10
TPP-Redirect-URI: https://tpp.example/cb

{
  "access": {
    "accounts":     [{ "iban": "FI2112345600000785" }],
    "balances":     [{ "iban": "FI2112345600000785" }],
    "transactions": [{ "iban": "FI2112345600000785" }]
  },
  "recurringIndicator": true,
  "validUntil": "2027-04-05",
  "frequencyPerDay": 4,
  "combinedServiceIndicator": false
}

Ilman käyttäjän aktiivista pyyntöä AISP saa hakea tietoja enintään neljä kertaa vuorokaudessa, ellei toisin ole sovittu (RTS art. 36(5)). Arvo frequencyPerDay: 4 heijastaa tätä rajaa.

Suomalainen tunnistautumisympäristö

Suomessa vahvaa sähköistä tunnistamista säätelee laki vahvasta sähköisestä tunnistamisesta ja sähköisistä luottamuspalveluista (617/2009). Pankkitunnukset ja mobiilivarmenne toimivat tunnistusvälineinä Luottamusverkostossa, jota Traficom valvoo.

Arkkitehtuurin kannalta on tärkeää erottaa kaksi käyttötapausta, jotka usein käyttävät samaa käyttäjäkokemusta:

  • Henkilöllisyyden tunnistaminen kolmannen osapuolen palveluun (Luottamusverkosto, sääntely 617/2009).
  • Maksun valtuuttaminen tai tilitietoihin pääsy pankin omassa ympäristössä (PSD2-SCA, sääntely 2018/389), jossa dynaaminen linkitys koskee maksutapahtumaa.

Suomalaiset pankit ovat siirtäneet SCA:n pääosin omiin mobiilisovelluksiinsa (hallussapito + PIN tai biometria), jolloin redirect- ja decoupled-mallit ovat käytännössä vallitsevia.

SEPA-pikasiirrot (SCT Inst)

EPC:n SCT Inst -järjestelmä käynnistyi marraskuussa 2017. Pikamaksuasetus (EU) 2024/886 teki pikasiirroista velvoittavia: euroalueen maksupalveluntarjoajien oli kyettävä vastaanottamaan pikasiirtoja 9.1.2025 alkaen ja lähettämään niitä sekä tarjoamaan maksunsaajan varmennus (VoP) 9.10.2025 alkaen. Suomi euroalueen jäsenenä kuuluu näiden määräaikojen piiriin.

ParametriArvo / vaatimus
Saatavuus24/7/365, myös pankkipäivien ulkopuolella
EnimmäiskäsittelyaikaVarat saajan käytettävissä 10 sekunnin kuluessa maksajan pankin aikaleimasta
SummarajaAsetus ei salli palveluntarjoajan kiinteää ylärajaa; maksaja voi asettaa oman rajan
HinnoitteluEnintään tavallisen SEPA-tilisiirron hinta
Maksunsaajan varmennusNimen ja IBANin vastaavuus ennen valtuutusta: täsmää / lähes täsmää / ei täsmää / ei mahdollista
PakotelistaseulontaAsiakaskanta seulotaan vähintään päivittäin ja uusien listausten jälkeen tapahtumakohtaisen seulonnan sijaan
ViestistandardiISO 20022 (pacs.008, pacs.002, pacs.004, camt.056, camt.029)

EPC:n sääntökirjan aiempi järjestelmätason enimmäissumma (100 000 € vuodesta 2020) on poistettu asetuksen kanssa yhteensopivaksi. Tarkista voimassa oleva sääntökirjaversio ennen toteutusta.

Vertailu: avoimen pankkitoiminnan pika-alustat Suomessa

Brite, Zimpler, Trumo ja Trustly rinnakkain: käsittelyaika, varmennustapa ja toimituksen arvio.

Avaa vertailu →

Reaaliaikainen selvitys

Viestivirta

  1. Maksaja valtuuttaa maksun SCA:lla (pankin kanavassa tai PISP:n kautta). Maksajan pankki tarkistaa katteen, tekee VoP-tarkistuksen tuloksen huomioiden toimeksiannon ja varaa varat.
  2. Maksajan pankki lähettää pacs.008-viestin aikaleimoineen selvitysjärjestelmään (CSM).
  3. CSM tarkistaa viestin ja välittää sen saajan pankille.
  4. Saajan pankki tarkistaa tilin ja vastaa pacs.002-viestillä (hyväksytty tai hylätty).
  5. Positiivisen vastauksen jälkeen CSM selvittää tapahtuman ja vahvistaa sen molemmille osapuolille. Saajan pankki hyvittää varat välittömästi.
  6. PSD2-rajapinnassa tila päivittyy esimerkiksi arvosta ACTC arvoon ACSC tai ACCC.

Selvitysjärjestelmät

  • TIPS (TARGET Instant Payment Settlement): eurojärjestelmän palvelu vuodesta 2018. Selvitys tapahtuu keskuspankkirahassa osallistujien erillisillä TIPS-tileillä (DCA), jotka katetaan T2-järjestelmän tileiltä. Selvitys on lopullinen ja peruuttamaton heti kirjauksen jälkeen.
  • RT1 (EBA CLEARING): yksityinen pan-eurooppalainen järjestelmä vuodesta 2017. Osallistujat kattavat positionsa etukäteen keskuspankkirahassa T2:ssa, ja järjestelmä selvittää tapahtumat näitä positioita vasten.

Eurojärjestelmän saavutettavuustoimien myötä SCT Inst -järjestelmään liittyneiden ja T2:ssa saavutettavien pankkien on oltava saavutettavissa TIPSin kautta, mikä mahdollistaa koko euroalueen kattavan reitityksen.

Likviditeetinhallinta

Koska pikasiirtoja selvitetään ympäri vuorokauden ja ne vaativat etukäteiskatteen, likviditeetin ennakointi siirtyy päivänsisäisestä erätyöstä jatkuvaksi prosessiksi. Pankkien on mitoitettava TIPS- tai RT1-katteensa erityisesti viikonloppuja ja pyhäpäiviä varten, jolloin likviditeetin siirtomahdollisuudet RTGS-järjestelmästä ovat rajatummat.

Palautukset ja peruutukset

Hylätty tapahtuma (RJCT) ei koskaan selvity. Selvitetyn tapahtuman takaisinpyyntö (camt.056) on mahdollista sääntökirjan määräajassa esimerkiksi virheellisen tai petollisen maksun vuoksi, mutta saajan pankki ei ole velvollinen palauttamaan varoja ilman perustetta. Palautus tehdään pacs.004-viestillä ja kielteinen vastaus camt.029-viestillä.

Arkkitehtuurihuomiot

  • Idempotenssi: käytä X-Request-ID:tä ja end-to-end-tunnistetta toimeksiannon kahdennusten estämiseen aikakatkaisujen jälkeen.
  • Tilakone: mallinna sekä scaStatus että transactionStatus erillisinä tilakoneina; pikasiirron lopullinen tila voi muuttua sekunneissa, kun taas tavallinen SEPA-siirto voi jäädä tilaan ACTC pidemmäksi aikaa.
  • Kyselyt vs. ilmoitukset: monet ASPSP:t tukevat vain tilakyselyä; mitoita kyselytiheys rajapinnan käyttöehtojen mukaan.
  • Täsmäytys: hyödynnä camt.054-ilmoituksia ja camt.053-tiliotteita reaaliaikaisen ja kirjanpidollisen tilan täsmäyttämiseen.
  • Jatkuva käyttövalmius: 24/7-selvitys edellyttää myös valvonnalta, päivystykseltä ja petosten torjunnalta ympärivuorokautista toimintaa.
  • Varmenteiden elinkaari: automatisoi QWAC- ja QSealC-varmenteiden uusiminen ja seuraa niiden voimassaoloa sekä sulkulistoja.

Komission vuonna 2023 julkaisemat ehdotukset PSD3-direktiiviksi ja maksupalveluasetukseksi (PSR) muuttavat todennäköisesti rajapintavaatimuksia ja SCA-käytäntöjä. Lainsäädäntöprosessin vaihe kannattaa tarkistaa ajantasaisista lähteistä.

Lähteet

  1. Direktiivi (EU) 2015/2366 maksupalveluista sisämarkkinoilla (PSD2).
  2. Komission delegoitu asetus (EU) 2018/389 (RTS vahvasta asiakastunnistamisesta sekä yhteisistä ja turvallisista viestintästandardeista).
  3. Komission delegoitu asetus (EU) 2022/2360 (asetuksen 2018/389 muutos, 180 päivän tilitietopoikkeus).
  4. Asetus (EU) 2024/886 pikatilisiirroista euroina (pikamaksuasetus).
  5. Asetus (EU) N:o 260/2012 (SEPA-asetus).
  6. Maksupalvelulaki (290/2010) ja maksulaitoslaki (297/2010).
  7. Laki vahvasta sähköisestä tunnistamisesta ja sähköisistä luottamuspalveluista (617/2009).
  8. European Payments Council: SEPA Instant Credit Transfer Scheme Rulebook; Verification of Payee Scheme Rulebook.
  9. The Berlin Group: NextGenPSD2 XS2A Framework, Implementation Guidelines.
  10. Euroopan keskuspankki: TARGET Instant Payment Settlement (TIPS) -dokumentaatio.

Tämä julkaisu on yleisluonteinen tietokatsaus eikä oikeudellinen neuvo. Sääntely ja maksujärjestelmien sääntökirjat päivittyvät; tarkista voimassa olevat versiot ensisijaisista lähteistä.