Платежните измами стават все по-сложни, а отговорността за тяхното предотвратяване все повече се прехвърля към доставчиците на платежни услуги. Предложените PSD3 и Регламент за платежните услуги въвеждат по-строги мерки за предотвратяване на измами, по-ясни правила за отговорността и засилени изисквания за проверката на самоличността на клиента.
За банките, финтех компаниите, платежните институции и дружествата за електронни пари реформата ще засегне процесите по въвеждане на клиенти, наблюдението на транзакции, проверката на самоличност и отвореното банкиране.
В тази статия разглеждаме основните промени, защо надеждната дигитална самоличност е от значение и как бизнесът може да се подготви.
Какво представляват PSD3 и PSR?
Третата версия на Директивата на ЕС за платежните услуги, известна като PSD3, е нова законодателна рамка за платежните услуги, предложена от Европейската комисия през юни 2023 г. Предложената трета директива и предстоящият Регламент за платежните услуги (PSR) имат за цел да заменят действащите PSD2 и Директивата за електронните пари.
PSD3 урежда лицензирането, издаването на разрешения и надзора при платежни операции. Както при останалите директиви, всяка държава членка на ЕС отговаря за транспонирането ѝ в националното законодателство. PSR, от друга страна, се прилага еднакво във всички държави членки без национално транспониране. Той урежда правилата за ежедневното предоставяне на услуги, включително задълбоченото установяване на самоличността на клиента (SCA), отговорността при измами и отвореното банкиране.
През ноември 2025 г. Европейската комисия постигна предварително споразумение относно промяната. Впоследствие текстът беше одобрен през май 2026 г., като официалното му публикуване се очаква до края на годината.
Предложението предвижда значителен преходен период от 18 до 21 месеца, така че очакваният срок за привеждане в съответствие с новите правила може да бъде в края на 2027 г. или началото на 2028 г.
Какво е новото в PSD3 и PSR?

В своята съвкупност PSD3 и PSR са много повече от обикновена актуализация на Втората директива за платежните услуги. Предложението включва множество промени, свързани с отговорността при транзакции, предотвратяването на измами, наблюдението на платежната дейност и други области.
Сред основните промени, на които трябва да се обърне внимание, са:
- Значително по-силен акцент върху рамките за предотвратяване на измами;
- По-централизирани проверки на получателите преди всяка транзакция;
- Преработени правила за SCA с допълнителни насоки за портфейли и мобилно банкиране;
- Разширени насоки за наблюдение на подозрително поведение, както и за откриване на измами;
- По-ясни правила за разпределянето на отговорността.
Промените с най-голямо значение за екипите по регулаторно съответствие
Ако отговаряте за това бизнесът ви да изпълнява новите правни изисквания на PSD3 и PSR, ето няколко въпроса, на които трябва да обърнете специално внимание.
Отговорността при измами се прехвърля към доставчиците на платежни услуги
Доставчиците на платежни услуги (PSP), които не прилагат адекватни мерки за контрол на измамите, носят отговорност за загубите на клиентите. Задължението включва и ново право на възстановяване на средства при измами чрез представяне за друго лице и подправяне на идентичност.
Задължителна проверка на съответствието между името на получателя и IBAN
PSP трябва да проверяват дали името на получателя съответства на идентификатора на неговата сметка, преди да обработят превода. Те трябва също да сигнализират за установените несъответствия. Това правило вече е задължително за SEPA Instant, но новият регламент разширява прилагането му в целия ЕС.
По-строго и по-гъвкаво SCA
Съгласно новото законодателство ще се прилагат значително по-строги правила за проверка при високорискови транзакции. Освен това предложението разширява освобождаванията, основани на оценка на риска, и повишава очакванията за наблюдение на измами в реално време.
Цялостна промяна на отвореното банкиране
PSD3 и PSR изискват задължителна равнопоставеност на производителността на API спрямо собствените канали на доставчиците. Те предвиждат премахване на резервните решения чрез извличане на данни от екрана и създаване на табла за разрешения, чрез които потребителите да виждат и оттеглят достъпа до своите данни.
Повторно издаване на разрешение вместо автоматично запазване
Платежните институции (PI) и дружествата за електронни пари (EMI) ще трябва да преминат през нова процедура по издаване на разрешение, за да запазят съответствието си. Съществуващите организации ще разполагат с преходен период от 24 до 30 месеца, преди да трябва да докажат съответствие с актуализираното законодателство по PSD3 и PSR.
Проверката на самоличност е в основата на съответствието с PSD3

Както се вижда от основните предложени промени в правилата за плащанията, много от засегнатите процеси включват проверка на самоличността на всички страни по транзакцията. Почти всички промени, описани по-горе, зависят от възможността да се докаже кой стои от другата страна.
Ако процесите ви за въвеждане на клиенти и проверка на самоличност не са защитени по подходящ начин, те създават възможности за представяне за друго лице и измами с оторизирани насочени плащания (APP). Именно такива рискове цели да ограничи PSD3.
Поради това банките, финтех компаниите и останалите доставчици на платежни услуги ще трябва да модернизират процесите за проверка на самоличност и инфраструктурата за задълбочена верификация на самоличност. Тези процеси трябва да бъдат защитени преди влизането в сила на PSD3 и PSR, за да се ограничат бъдещите регулаторни, оперативни и коригиращи разходи.
Освен това подобряването на проверката на самоличност още сега може да помогне на бизнеса ви да се приведе в съответствие с по-широката европейска правна рамка. Това включва съответствието с eIDAS и предстоящото въвеждане на портфейла за европейска цифрова самоличност (EUDI Wallet). Силно регулираният финансов сектор ще бъде задължен да приема портфейла като средство за идентификация.
На практика предприемането на действия по тези процеси още сега може да изпълни няколко изисквания едновременно, тъй като инфраструктурата за дигитално доверие в ЕС се сближава.
Как Evrotrust подпомага готовността за PSD3
Като квалифициран доставчик на удостоверителни услуги (КДУУ), който отговаря на изискванията на eIDAS, Evrotrust вече е разработил решенията, необходими за аспектите на PSD3 и PSR, свързани с удостоверяването на самоличност.
Предлагаме дистанционна проверка на самоличност като нотифицирана схема за електронна идентификация. Решението може да се интегрира директно в процесите за въвеждане на клиенти и да подпомага проверката на съответствието между името на получателя и IBAN, както и изпълнението на задълженията за KYC. Освен това предлагаме няколко нива на KYC решения, които могат да се комбинират в работните процеси според чувствителността на конкретната процедура.
Evrotrust предлага също квалифицирани електронни подписи и печати за одобряване на високорискови транзакции и покриване на фактора „нещо, което сте“ при SCA процесите.
Всички наши решения са напълно готови за одит и осигуряват правно признати следи от извършените проверки. Те отговарят на по-строгите надзорни и доказателствени стандарти по PSD3 и PSR.
Докато продължаваме работата по нашата версия на EUDI портфейла, помагаме на бизнеса да се подготви едновременно за PSD3 и eIDAS чрез единен координиран подход.
Какво трябва да направят компаниите още сега
Вярно е, че окончателните текстове на PSD3 и PSR все още не са налични. Въпреки това изчакването на тяхното публикуване може да доведе до по-високи разходи в дългосрочен план.
Сега е подходящият момент да започнете анализ на несъответствията спрямо договорения текст, тъй като основното съдържание до голяма степен е определено, дори точната дата на прилагане все още да не е известна. Направете преглед на настоящите си процеси за установяване на идентичността и въвеждане на клиенти спрямо предложените бъдещи стандарти за SCA и отговорност при измами, открийте областите за подобрение и създайте план още днес, за да сте готови за съответствие утре.
Една от най-важните стъпки, които можете да предприемете още сега, е да ангажирате партньорите си по регулаторно съответствие, информационни технологии и проверка на самоличност. Може все още да е рано, но имайте предвид, че внедряването е многогодишен процес, а не еднократна актуализация. Колкото повече време отделите за планиране, тестване и подобряване, толкова по-добре.

Често задавани въпроси за PSD3 и PSR
Каква е разликата между PSD3 и PSR?
PSD3 урежда издаването на разрешения и надзора над платежните институции и дружествата за електронни пари. PSR определя оперативните правила в области като предотвратяването на измами, отговорността, SCA и отвореното банкиране.
Кога компаниите ще трябва да постигнат съответствие?
Окончателните срокове ще бъдат потвърдени след официалното приемане и публикуване на законодателството. Компаниите трябва да започнат преглед на процесите си още сега, тъй като внедряването може да изисква значителни технически и оперативни промени.
Как новите правила ще повлияят на отговорността при измами?
Доставчиците на платежни услуги ще имат по-строги задължения за предотвратяване на измами и защита на клиентите. В определени случаи те може да трябва да възстановят загуби, ако не са приложили адекватни мерки за контрол.
Защо проверката на самоличност е важна?
Надеждната проверка на самоличност помага за ограничаване на представянето за друго лице, превземането на акаунти и измамното въвеждане на клиенти. Тя също укрепва установяването на идентичността на клиента и осигурява доказателство, че процесът е завършен от правилното лице.
Как Evrotrust може да подпомогне готовността за PSD3?
Evrotrust предоставя дистанционна проверка на самоличност, квалифицирани електронни подписи и квалифицирани електронни печати. Тези услуги могат да подпомогнат сигурното въвеждане на клиенти, правно обвързващите одобрения и подлежащите на одит цифрови процеси.


