PSD3 y PSR: El Nuevo KYC Obligatorio para Pagos en Europa

PSD3 y PSR trasladan la responsabilidad por fraude a los PSP sin controles de identidad robustos. Todo lo que debes saber antes del cumplimiento de 2026.

Emily Carter
Por Emily CarterConsultora de Estrategia de IA en Joinble
·10 min de lectura
Compartir
PSD3 y PSR: El Nuevo KYC Obligatorio para Pagos en Europa
imageUsa esta imagendownloadDescargar

El 23 de abril de 2026, el Parlamento Europeo, el Consejo y la Comisión Europea alcanzaron un acuerdo definitivo sobre la Directiva de Servicios de Pago 3 (PSD3) y su Reglamento de Servicios de Pago (PSR) asociado. La primera oleada de cumplimiento —que abarca la autenticación reforzada de clientes, la responsabilidad por fraude y la banca abierta— se espera para finales de 2026.

Ese margen es más estrecho de lo que parece. La verificación de identidad ocupa el centro del cumplimiento del PSR, y las entidades que siguen tratando el onboarding como un trámite puntual están a punto de asumir las consecuencias legales y económicas de esa decisión.

Qué Cambió entre PSD2 y PSD3

PSD2 introdujo la autenticación reforzada de clientes (SCA) en 2018. Reforzó la capa de autenticación, pero dejó un vacío crítico: apenas decía nada sobre la calidad de las comprobaciones de identidad que debían realizarse antes de abrir una cuenta de pago.

PSD3 y el PSR cierran ese vacío.

El PSR introduce tres cambios que PSD2 no contemplaba:

Primero, la responsabilidad por fraude se vuelve simétrica. Bajo el PSR, la responsabilidad se reparte entre el PSP del ordenante y el PSP del beneficiario. Si una entidad receptora no filtra las transacciones entrantes o no detectó a una contraparte fraudulenta durante el onboarding, puede ser considerada responsable de las pérdidas resultantes.

Segundo, suspensión automática de SCA para PSP con alta tasa de fraude. Si la tasa de fraude en transacciones electrónicas remotas de un PSP supera el 0,13%, la exención de autenticación de bajo riesgo se suspende automáticamente hasta que la tasa vuelva a bajar del umbral. No hay período de gracia.

Tercero, se normaliza el reembolso por fraude de transferencias autorizadas (APP). Los bancos y PSP deben reembolsar a los consumidores que fueron manipulados para autorizar transferencias fraudulentas en los casos en que el PSP no detectó los patrones de ingeniería social o no aplicó las advertencias de fraude requeridas. La responsabilidad recae específicamente en el fallo de la capa de monitoreo.

Cada uno de estos cambios tiene una implicación directa para el stack de verificación de identidad, no solo para la capa de autenticación.

Bajo el PSR, lo que sabes sobre tu cliente en el momento de la apertura de la cuenta determina tu responsabilidad por todo lo que ocurre después.

Un PSP que realiza una verificación débil en el onboarding —aceptando un escaneo de documento sin detección de vida, omitiendo la consulta de sanciones o aprobando una identidad sintética— no puede alegar después que actuó de buena fe cuando esa cuenta se usa para fraude APP. El fallo en el onboarding se convierte en evidencia retroactiva de controles insuficientes.

Esto desplaza la conversación de cumplimiento de "¿qué autorizó el cliente?" a "¿qué sabía el PSP antes de aprobar la cuenta?".

Tres fallos en el onboarding resultan especialmente costosos bajo el PSR:

Fallo en el Onboarding Exposición de Responsabilidad PSR
Sin verificación nombre-IBAN al abrir la cuenta Responsabilidad por el fraude saliente habilitado desde esa cuenta
Sin consulta de sanciones en tiempo real Responsabilidad por transacciones vinculadas a partes sancionadas
Sin detección de vida biométrica Imposibilidad de defenderse ante reclamaciones de identidad sintética

Las amenazas de deepfakes al onboarding bancario han alcanzado una escala que hace inevitable el marco de responsabilidad del PSR. Bajo el PSR, esas pérdidas acarrean responsabilidad institucional salvo que los controles de onboarding puedan demostrar que eran adecuados.

El PSR exige tres categorías de control operativo: verificación nombre-IBAN, monitoreo conductual y de dispositivo en tiempo real, y filtrado de transacciones entrantes por los PSP receptores. No son buenas prácticas. Son obligaciones básicas que generan responsabilidad directa si están ausentes.

El umbral del 0,13% de SCA hace que la cuestión del monitoreo sea aún más determinante. Un PSP que actualiza sus puntuaciones de riesgo de noche en lugar de en tiempo real probablemente superará el umbral antes de que sus sistemas detecten la acumulación. En ese momento, la exención de SCA de bajo riesgo desaparece en todas las transacciones, no solo en las marcadas.

El caso operativo del KYC perpetuo nunca ha sido más sólido: el monitoreo continuo basado en eventos elimina el desfase entre un disparador de riesgo y la respuesta de control. Bajo el PSR, ese desfase tiene un coste financiero directo.

La Cartera EUDI como Instrumento SCA Válido

El PSR reconoce explícitamente la Cartera de Identidad Digital de la UE (EUDI Wallet) como instrumento SCA válido. Esto crea una oportunidad de cumplimiento significativa para los PSP que actúen pronto.

Bajo eIDAS 2.0, la Cartera EUDI lleva atributos de identidad firmados criptográficamente —nombre, fecha de nacimiento, nacionalidad, NIF— emitidos por autoridades gubernamentales. Un PSP que acepta una credencial de Cartera EUDI durante el onboarding obtiene un sustituto legalmente equivalente a la verificación tradicional de documentos de identidad, con la ventaja adicional de que la credencial no puede replicarse ni falsificarse sin romper la cadena de confianza nacional.

Esto también satisface los requisitos de SCA simultáneamente. La misma presentación de la Cartera EUDI que confirma la identidad puede actuar como factor SCA, reduciendo dos obligaciones de cumplimiento a una sola interacción.

El plazo de despliegue de la Cartera EUDI en diciembre de 2026 y la primera oleada de cumplimiento del PSR llegan casi en el mismo momento. Para los PSP que integren la aceptación de la Cartera EUDI antes de que comience la aplicación, el cumplimiento de PSD3/PSR y de eIDAS 2.0 se convierten en el mismo proyecto.

El Problema del Fraude por IA que el PSR Aborda

El régimen de responsabilidad por fraude del PSR surgió en respuesta a un patrón de amenaza específico: fraude autorizado impulsado por ingeniería social generada por IA, contrapartes sintéticas y manipulación de identidad en tiempo real.

Los ataques de inyección digital —donde flujos de vídeo sintético eluden la API biométrica en lugar de la cámara— se han convertido en el vector de fraude dominante contra la verificación de identidad remota. El fraude de identidad sintética cuesta al sector financiero un estimado de 3.100 millones de dólares anuales, y los robos de cuentas impulsados por IA han aumentado un 250% interanual.

El PSR desplaza la pregunta de "¿fue autorizada esta transacción?" a "¿tenía el PSP los controles para detectar que esa autorización era fraudulenta?". Para el fraude generado por IA, donde la autorización parece legítima, la cuestión de los controles recae directamente en la calidad de la verificación de identidad.

Qué Deben Tener los PSP Antes de Finales de 2026

La preparación práctica para el cumplimiento se articula en cuatro líneas de trabajo:

1. Calidad de la verificación de identidad en el onboarding

  • Verificación de documentos con análisis forense de metadatos
  • Detección de vida biométrica resistente a ataques de inyección y certificada PAD
  • Consulta de sanciones y PEP en tiempo real en la apertura de la cuenta
  • Infraestructura de verificación cruzada nombre-IBAN

2. Monitoreo continuo para la gestión de la tasa de fraude

  • Puntuación de riesgo conductual y de dispositivo en tiempo real
  • Reverificación basada en eventos ante disparadores de alto riesgo
  • Paneles de tasa de fraude calibrados frente al umbral del 0,13% del PSR
  • Escalado automático cuando la tasa de fraude se acerca al límite de suspensión

3. Integración de la Cartera EUDI

  • Registro como parte confiante ante la autoridad eIDAS 2.0 nacional (inicio en el tercer trimestre de 2026)
  • Infraestructura de verificación de credenciales compatible con ARF
  • Mapeo de atributos de la cartera a los campos de datos KYC existentes

4. Controles contra el fraude APP y la ingeniería social

  • Advertencias en tiempo real sobre discrepancias nombre/identificador del beneficiario antes de ejecutar la transacción
  • Inyección de fricción para patrones de pago de alto riesgo
  • Monitoreo de transacciones vinculado a la puntuación de anomalías conductuales

El Papel de los Agentes de IA en el Cumplimiento del PSR

Cumplir con el umbral de tasa de fraude del PSR exige una capa de monitoreo que opere a velocidad de máquina. Los procesos de revisión manual no pueden mantener una conciencia en tiempo real de la tasa de fraude a través de miles de transacciones diarias.

Este es el problema operativo que los Agentes de IA de Joinble están diseñados para resolver. La capa de cumplimiento agéntica monitorea las señales de identidad de forma continua, activa la reverificación ante eventos de riesgo definidos, mantiene una tasa de fraude actualizada frente al umbral del PSR y escala de forma autónoma cuando el margen se estrecha. Sin ciclos por lotes. Sin desfases nocturnos. Sin sorpresas de fin de trimestre.

La arquitectura de cumplimiento del PSR asume un monitoreo a velocidad de máquina. Los sistemas KYC estáticos y periódicos no podrán mantener la postura operativa que exige la regulación.

Calendario de Cumplimiento del PSR

Fecha Obligación
23 de abril de 2026 PSD3 y PSR formalmente acordados
Finales de 2026 – Primer trimestre de 2027 Primera oleada: SCA, responsabilidad por fraude, banca abierta
Cuarto trimestre de 2026 Carteras EUDI desplegadas en todos los Estados miembro de la UE
Diciembre de 2027 Aceptación obligatoria de la Cartera EUDI para SCA
2027–2028 Transposición de PSD3 al derecho nacional por los Estados miembro

Preguntas Frecuentes

¿PSD3/PSR reemplaza los requisitos SCA de PSD2?

Los requisitos SCA de PSD2 se mantienen y se refuerzan bajo el PSR. El PSR añade el mecanismo de suspensión automática para PSP con tasas de fraude superiores al 0,13% y normaliza el reembolso por fraude APP, ninguno de los cuales figuraba en PSD2.

¿Se aplica el PSR a proveedores de servicios de pago fuera de la UE?

El PSR se aplica a los PSP que operan en la UE —incluidas las empresas con pasaporte europeo— cuando procesan transacciones que involucran a clientes de la UE o cuentas de pago conectadas a la UE. Los PSP no pertenecientes a la UE que atienden a clientes europeos deben evaluar su exposición al PSR servicio por servicio.

¿Qué es el fraude APP y por qué lo aborda específicamente el PSR?

El fraude de transferencia autorizada (APP) se produce cuando un titular legítimo de una cuenta es manipulado para autorizar un pago a una contraparte fraudulenta. El PSR exige el reembolso a las víctimas de fraude APP y reparte la responsabilidad entre el PSP del ordenante y el del beneficiario según qué entidad falló en detectar el fraude.

¿Cómo ayuda la Cartera EUDI con el cumplimiento de SCA?

La Cartera EUDI está reconocida como instrumento SCA válido bajo el PSR. Una presentación de cartera incluye un atributo de identidad emitido por el gobierno y un factor de posesión vinculado al dispositivo, satisfaciendo el requisito de SCA de doble factor en una sola interacción.

¿El monitoreo del fraude en tiempo real es un requisito del PSR o solo una buena práctica?

Es un requisito. El PSR exige el monitoreo conductual y de dispositivo en tiempo real para la prevención del fraude. El monitoreo por ciclos no satisface esta obligación, y los PSP que superen el umbral del 0,13% de fraude pierden automáticamente la exención de SCA de bajo riesgo.

¿Qué ocurre si un PSP supera el umbral de fraude del 0,13% de SCA?

La exención de autenticación para transacciones de bajo riesgo se suspende automáticamente sin período de gracia. El PSP debe aplicar SCA completa a todas las transacciones electrónicas remotas hasta que la tasa de fraude vuelva a bajar del umbral, incrementando la fricción en toda la base de clientes.

Emily CarterEmily Carter
Compartir

Artículos relacionados

Lista Gris FATF Junio 2026: Irak, Bosnia y el KYC
Compliance06 Jul, 2026

Lista Gris FATF Junio 2026: Irak, Bosnia y el KYC

El FATF añadió Irak y Bosnia-Herzegovina a su lista gris en junio de 2026. Esto es lo que los equipos de compliance deben actualizar en sus programas KYC y flujos de DDA.

KYC Perpetuo: La Verificación Única Ha Muerto
Compliance02 Jul, 2026

KYC Perpetuo: La Verificación Única Ha Muerto

El KYC perpetuo reemplaza las revisiones anuales con vigilancia continua. Las directrices de AMLA de julio 2026 lo convierten en obligación legal — el caso operativo.

Multa AML a Ikano Bank: Los Fallos de DDR Que Todo KYC Debe Corregir
Compliance29 Jun, 2026

Multa AML a Ikano Bank: Los Fallos de DDR Que Todo KYC Debe Corregir

Finansinspektionen multó a Ikano Bank con SEK 140M en junio de 2026. Estos cuatro fallos de diligencia debida reforzada marcan lo que los reguladores europeos ya están buscando.