Toinen maksupalveludirektiivi (PSD2) muutti pankkitilin rajapinnaksi: luottolaitosten on tarjottava valvotuille kolmansille osapuolille pääsy maksutileihin, ja maksajan on tunnistauduttava vahvasti. Samaan aikaan SEPA-pikasiirrot (SCT Inst) ovat siirtyneet valinnaisesta palvelusta euroalueen perusinfrastruktuuriksi pikamaksuasetuksen (EU) 2024/886 myötä.
Tämä artikkeli kuvaa näiden kahden kerroksen teknisen rajapinnan: mitä tietoja vahvan asiakastunnistamisen (SCA) aikana vaihdetaan, miten valtuutettu maksutoimeksianto kulkee rajapinnan läpi ja miten pikasiirto selvitetään keskuspankki- tai etukäteen katetussa rahassa alle kymmenessä sekunnissa. Näkökulma on suomalainen, mutta mekanismit ovat yhteiseurooppalaisia.
Sääntelykehys
Kehys koostuu kolmesta tasosta:
- Direktiivi (EU) 2015/2366 (PSD2) määrittelee maksutoimeksiantopalvelut (PIS) ja tilitietopalvelut (AIS) sekä velvoitteen vahvaan asiakastunnistamiseen (art. 97).
- Komission delegoitu asetus (EU) 2018/389 eli SCA- ja CSC-sääntelystandardi (RTS) määrittää tunnistamisen tekniset vaatimukset, poikkeukset sekä tilinpitäjän (ASPSP) ja palveluntarjoajien (TPP) välisen viestinnän. Asetusta sovelletaan 14.9.2019 alkaen, ja sitä on muutettu delegoidulla asetuksella (EU) 2022/2360.
- Kansallinen täytäntöönpano: Suomessa direktiivi on pantu täytäntöön pääosin maksupalvelulain (290/2010) ja maksulaitoslain (297/2010) muutoksilla, jotka tulivat voimaan 13.1.2018. Valvova viranomainen on Finanssivalvonta.
Pikasiirtojen osalta keskeiset lähteet ovat SEPA-asetus (EU) 260/2012, sitä muuttava pikamaksuasetus (EU) 2024/886 sekä Euroopan maksuneuvoston (EPC) SCT Inst- ja Verification of Payee (VoP) -sääntökirjat.
SCA:n tiedonvaihtoparametrit
Tunnistamistekijät
Vahva asiakastunnistaminen edellyttää vähintään kahta toisistaan riippumatonta tekijää kolmesta luokasta: tieto (esim. PIN), hallussapito (esim. rekisteröity mobiililaite tai kortti) ja biologinen ominaisuus (esim. sormenjälki). Riippumattomuus tarkoittaa, ettei yhden tekijän vaarantuminen saa heikentää toisen luotettavuutta (RTS art. 9). Jos tekijöitä käytetään monikäyttöisellä laitteella, kuten älypuhelimella, laitteella on oltava erilliset suojatut suoritusympäristöt.
Tunnistuskoodin vaatimukset
RTS:n artikla 4 asettaa tunnistuksen tuottamalle koodille seuraavat parametrit:
- koodista ei voi päätellä tunnistamistekijöiden tietoja eikä uutta koodia voi muodostaa aiempien perusteella
- enintään viisi peräkkäistä epäonnistunutta yritystä, minkä jälkeen toiminto estetään väliaikaisesti tai pysyvästi
- istunnon enimmäispassiivisuus viisi minuuttia tunnistautumisen jälkeen
- tunnistaminen ei paljasta, mikä tekijöistä oli virheellinen
Dynaaminen linkitys
Etämaksutapahtumissa koodi on sidottava tapahtuman summaan ja maksunsaajaan (RTS art. 5). Maksajalle on näytettävä summa ja saaja tunnistautumisen aikana, ja kaikki muutokset summaan tai saajaan mitätöivät koodin. Erämaksussa koodi sidotaan kokonaissummaan ja kaikkiin saajiin. Rajapintatasolla tämä tarkoittaa, että instructedAmount- ja creditorAccount-kentät on lukittava ennen SCA:n käynnistämistä, ja palveluntarjoajan on luotava uusi toimeksianto, jos niitä muutetaan.
Poikkeukset
RTS sallii poikkeuksia vahvasta tunnistamisesta. Poikkeuksen soveltaminen on aina maksajan palveluntarjoajan (ASPSP) päätös.
| Artikla | Poikkeus | Keskeinen parametri |
|---|---|---|
| 10 | Tilitietojen katselu asiakkaan itse | SCA uusittava vähintään 180 päivän välein |
| 10a | Tilitietopalvelun (AISP) pääsy erillisen rajapinnan kautta | Pakollinen poikkeus; SCA vähintään 180 päivän välein |
| 11 | Lähimaksu myyntipisteessä | ≤ 50 €; kumulatiivisesti 150 € tai 5 tapahtumaa |
| 12 | Miehittämättömät pääteet (liikenne, pysäköinti) | Ei summarajaa artiklassa |
| 13 | Luotetut saajat | Maksajan itse ylläpitämä lista, luonti vaatii SCA:n |
| 14 | Toistuvat tapahtumat | Sama summa ja saaja; SCA ensimmäisellä kerralla |
| 15 | Siirrot saman henkilön tilien välillä | Sama ASPSP |
| 16 | Pienet etämaksut | ≤ 30 €; kumulatiivisesti 100 € tai 5 tapahtumaa |
| 17 | Turvalliset yritysmaksuprosessit | Erillinen protokolla, toimivaltaisen viranomaisen hyväksyntä |
| 18 | Tapahtumariskianalyysi (TRA) | Petosasteeseen sidotut summarajat (ks. alla) |
Tapahtumariskianalyysin raja-arvot (RTS liite) määräytyvät palveluntarjoajan neljännesvuosittaisen petosasteen mukaan:
| Poikkeuksen enimmäissumma | Etäkorttimaksut | Etätilisiirrot |
|---|---|---|
| 500 € | 0,01 % | 0,005 % |
| 250 € | 0,06 % | 0,01 % |
| 100 € | 0,13 % | 0,015 % |
Yhteinen ja turvallinen viestintä (CSC)
Osapuolten tunnistaminen eIDAS-varmenteilla
RTS:n artikla 34 edellyttää, että palveluntarjoajat tunnistavat toisensa hyväksytyillä eIDAS-varmenteilla. Käytännössä TPP esittää kuljetuskerroksessa QWAC-varmenteen (Qualified Website Authentication Certificate, keskinäinen TLS) ja voi allekirjoittaa sovellustason viestit QSealC-varmenteella (Qualified Electronic Seal Certificate). Varmenteeseen on kirjattu kansallisen valvojan myöntämä toimiluvan tunniste sekä PSD2-roolit: PSP_AS, PSP_PI, PSP_AI ja PSP_IC.
Erillinen rajapinta ja varajärjestely
Tilinpitäjä voi tarjota pääsyn joko asiakasrajapinnan kautta tai erillisellä rajapinnalla (dedicated interface). Erillisen rajapinnan käytettävyyden ja suorituskyvyn on vastattava asiakkaalle tarjottua kanavaa, ja tilastot on julkaistava neljännesvuosittain (art. 32). Ellei kansallinen valvoja ole myöntänyt vapautusta, ASPSP:n on ylläpidettävä varajärjestelyä (art. 33).
SCA-mallit rajapinnassa
Laajimmin käytetty eurooppalainen rajapintastandardi on Berlin Groupin NextGenPSD2 XS2A -kehys. Suomalaisten pankkien toteutukset vaihtelevat: osa noudattaa Berlin Group -mallia, osa omia tai pohjoismaisia sovelluksia. Yleiset SCA-mallit ovat:
- Redirect: TPP ohjaa käyttäjän pankin omaan tunnistautumisympäristöön ja takaisin (
TPP-Redirect-URI). Yleisin malli Suomessa. - Decoupled: tunnistautuminen tapahtuu pankin mobiilisovelluksessa erillään TPP:n käyttöliittymästä; TPP seuraa tilaa kyselyin.
- Embedded: tunnistetiedot välitetään TPP:n käyttöliittymän kautta. Harvinainen tietoturvasyistä.
- OAuth2: käytetään usein redirect-mallin esivaiheena tai valtuutuksen välineenä.
Tyypilliset tiedonvaihtoparametrit
| Parametri | Tarkoitus |
|---|---|
X-Request-ID | Pyynnön yksilöivä UUID; jäljitettävyys ja idempotenssi |
PSU-IP-Address | Käyttäjän IP-osoite; osoittaa, että käyttäjä on aktiivisesti läsnä |
TPP-Redirect-URI / TPP-Nok-Redirect-URI | Paluuosoitteet onnistuneelle ja epäonnistuneelle tunnistukselle |
Consent-ID | Viittaus käyttäjän antamaan tilitietosuostumukseen |
Digest, Signature, TPP-Signature-Certificate | Viestin eheys ja QSealC-allekirjoitus |
scaStatus | Tunnistuksen tila: received, psuAuthenticated, scaMethodSelected, finalised, failed, exempted |
transactionStatus | ISO 20022 -tilakoodi: RCVD, ACTC, ACSP, ACSC, ACCC, RJCT, CANC |
Esimerkki tilitietosuostumuksen rungosta (Berlin Group -tyyli):
POST /v1/consents
X-Request-ID: 6f1c2a9e-3b7d-4e1a-9c55-2d8f0b7a41e2
PSU-IP-Address: 192.0.2.10
TPP-Redirect-URI: https://tpp.example/cb
{
"access": {
"accounts": [{ "iban": "FI2112345600000785" }],
"balances": [{ "iban": "FI2112345600000785" }],
"transactions": [{ "iban": "FI2112345600000785" }]
},
"recurringIndicator": true,
"validUntil": "2027-04-05",
"frequencyPerDay": 4,
"combinedServiceIndicator": false
}
Ilman käyttäjän aktiivista pyyntöä AISP saa hakea tietoja enintään neljä kertaa vuorokaudessa, ellei toisin ole sovittu (RTS art. 36(5)). Arvo frequencyPerDay: 4 heijastaa tätä rajaa.
Suomalainen tunnistautumisympäristö
Suomessa vahvaa sähköistä tunnistamista säätelee laki vahvasta sähköisestä tunnistamisesta ja sähköisistä luottamuspalveluista (617/2009). Pankkitunnukset ja mobiilivarmenne toimivat tunnistusvälineinä Luottamusverkostossa, jota Traficom valvoo.
Arkkitehtuurin kannalta on tärkeää erottaa kaksi käyttötapausta, jotka usein käyttävät samaa käyttäjäkokemusta:
- Henkilöllisyyden tunnistaminen kolmannen osapuolen palveluun (Luottamusverkosto, sääntely 617/2009).
- Maksun valtuuttaminen tai tilitietoihin pääsy pankin omassa ympäristössä (PSD2-SCA, sääntely 2018/389), jossa dynaaminen linkitys koskee maksutapahtumaa.
Suomalaiset pankit ovat siirtäneet SCA:n pääosin omiin mobiilisovelluksiinsa (hallussapito + PIN tai biometria), jolloin redirect- ja decoupled-mallit ovat käytännössä vallitsevia.
SEPA-pikasiirrot (SCT Inst)
EPC:n SCT Inst -järjestelmä käynnistyi marraskuussa 2017. Pikamaksuasetus (EU) 2024/886 teki pikasiirroista velvoittavia: euroalueen maksupalveluntarjoajien oli kyettävä vastaanottamaan pikasiirtoja 9.1.2025 alkaen ja lähettämään niitä sekä tarjoamaan maksunsaajan varmennus (VoP) 9.10.2025 alkaen. Suomi euroalueen jäsenenä kuuluu näiden määräaikojen piiriin.
| Parametri | Arvo / vaatimus |
|---|---|
| Saatavuus | 24/7/365, myös pankkipäivien ulkopuolella |
| Enimmäiskäsittelyaika | Varat saajan käytettävissä 10 sekunnin kuluessa maksajan pankin aikaleimasta |
| Summaraja | Asetus ei salli palveluntarjoajan kiinteää ylärajaa; maksaja voi asettaa oman rajan |
| Hinnoittelu | Enintään tavallisen SEPA-tilisiirron hinta |
| Maksunsaajan varmennus | Nimen ja IBANin vastaavuus ennen valtuutusta: täsmää / lähes täsmää / ei täsmää / ei mahdollista |
| Pakotelistaseulonta | Asiakaskanta seulotaan vähintään päivittäin ja uusien listausten jälkeen tapahtumakohtaisen seulonnan sijaan |
| Viestistandardi | ISO 20022 (pacs.008, pacs.002, pacs.004, camt.056, camt.029) |
EPC:n sääntökirjan aiempi järjestelmätason enimmäissumma (100 000 € vuodesta 2020) on poistettu asetuksen kanssa yhteensopivaksi. Tarkista voimassa oleva sääntökirjaversio ennen toteutusta.
Brite, Zimpler, Trumo ja Trustly rinnakkain: käsittelyaika, varmennustapa ja toimituksen arvio.
Avaa vertailu →Reaaliaikainen selvitys
Viestivirta
- Maksaja valtuuttaa maksun SCA:lla (pankin kanavassa tai PISP:n kautta). Maksajan pankki tarkistaa katteen, tekee VoP-tarkistuksen tuloksen huomioiden toimeksiannon ja varaa varat.
- Maksajan pankki lähettää
pacs.008-viestin aikaleimoineen selvitysjärjestelmään (CSM). - CSM tarkistaa viestin ja välittää sen saajan pankille.
- Saajan pankki tarkistaa tilin ja vastaa
pacs.002-viestillä (hyväksytty tai hylätty). - Positiivisen vastauksen jälkeen CSM selvittää tapahtuman ja vahvistaa sen molemmille osapuolille. Saajan pankki hyvittää varat välittömästi.
- PSD2-rajapinnassa tila päivittyy esimerkiksi arvosta
ACTCarvoonACSCtaiACCC.
Selvitysjärjestelmät
- TIPS (TARGET Instant Payment Settlement): eurojärjestelmän palvelu vuodesta 2018. Selvitys tapahtuu keskuspankkirahassa osallistujien erillisillä TIPS-tileillä (DCA), jotka katetaan T2-järjestelmän tileiltä. Selvitys on lopullinen ja peruuttamaton heti kirjauksen jälkeen.
- RT1 (EBA CLEARING): yksityinen pan-eurooppalainen järjestelmä vuodesta 2017. Osallistujat kattavat positionsa etukäteen keskuspankkirahassa T2:ssa, ja järjestelmä selvittää tapahtumat näitä positioita vasten.
Eurojärjestelmän saavutettavuustoimien myötä SCT Inst -järjestelmään liittyneiden ja T2:ssa saavutettavien pankkien on oltava saavutettavissa TIPSin kautta, mikä mahdollistaa koko euroalueen kattavan reitityksen.
Likviditeetinhallinta
Koska pikasiirtoja selvitetään ympäri vuorokauden ja ne vaativat etukäteiskatteen, likviditeetin ennakointi siirtyy päivänsisäisestä erätyöstä jatkuvaksi prosessiksi. Pankkien on mitoitettava TIPS- tai RT1-katteensa erityisesti viikonloppuja ja pyhäpäiviä varten, jolloin likviditeetin siirtomahdollisuudet RTGS-järjestelmästä ovat rajatummat.
Palautukset ja peruutukset
Hylätty tapahtuma (RJCT) ei koskaan selvity. Selvitetyn tapahtuman takaisinpyyntö (camt.056) on mahdollista sääntökirjan määräajassa esimerkiksi virheellisen tai petollisen maksun vuoksi, mutta saajan pankki ei ole velvollinen palauttamaan varoja ilman perustetta. Palautus tehdään pacs.004-viestillä ja kielteinen vastaus camt.029-viestillä.
Arkkitehtuurihuomiot
- Idempotenssi: käytä
X-Request-ID:tä ja end-to-end-tunnistetta toimeksiannon kahdennusten estämiseen aikakatkaisujen jälkeen. - Tilakone: mallinna sekä
scaStatusettätransactionStatuserillisinä tilakoneina; pikasiirron lopullinen tila voi muuttua sekunneissa, kun taas tavallinen SEPA-siirto voi jäädä tilaanACTCpidemmäksi aikaa. - Kyselyt vs. ilmoitukset: monet ASPSP:t tukevat vain tilakyselyä; mitoita kyselytiheys rajapinnan käyttöehtojen mukaan.
- Täsmäytys: hyödynnä
camt.054-ilmoituksia jacamt.053-tiliotteita reaaliaikaisen ja kirjanpidollisen tilan täsmäyttämiseen. - Jatkuva käyttövalmius: 24/7-selvitys edellyttää myös valvonnalta, päivystykseltä ja petosten torjunnalta ympärivuorokautista toimintaa.
- Varmenteiden elinkaari: automatisoi QWAC- ja QSealC-varmenteiden uusiminen ja seuraa niiden voimassaoloa sekä sulkulistoja.
Komission vuonna 2023 julkaisemat ehdotukset PSD3-direktiiviksi ja maksupalveluasetukseksi (PSR) muuttavat todennäköisesti rajapintavaatimuksia ja SCA-käytäntöjä. Lainsäädäntöprosessin vaihe kannattaa tarkistaa ajantasaisista lähteistä.
Lähteet
- Direktiivi (EU) 2015/2366 maksupalveluista sisämarkkinoilla (PSD2).
- Komission delegoitu asetus (EU) 2018/389 (RTS vahvasta asiakastunnistamisesta sekä yhteisistä ja turvallisista viestintästandardeista).
- Komission delegoitu asetus (EU) 2022/2360 (asetuksen 2018/389 muutos, 180 päivän tilitietopoikkeus).
- Asetus (EU) 2024/886 pikatilisiirroista euroina (pikamaksuasetus).
- Asetus (EU) N:o 260/2012 (SEPA-asetus).
- Maksupalvelulaki (290/2010) ja maksulaitoslaki (297/2010).
- Laki vahvasta sähköisestä tunnistamisesta ja sähköisistä luottamuspalveluista (617/2009).
- European Payments Council: SEPA Instant Credit Transfer Scheme Rulebook; Verification of Payee Scheme Rulebook.
- The Berlin Group: NextGenPSD2 XS2A Framework, Implementation Guidelines.
- Euroopan keskuspankki: TARGET Instant Payment Settlement (TIPS) -dokumentaatio.
Tämä julkaisu on yleisluonteinen tietokatsaus eikä oikeudellinen neuvo. Sääntely ja maksujärjestelmien sääntökirjat päivittyvät; tarkista voimassa olevat versiot ensisijaisista lähteistä.
