Qué es PSD2 y cómo afecta a los comercios

PSD2 es la directiva europea que reforzó la seguridad de los pagos electrónicos y cambió la forma en la que se autentican muchas compras, sobre todo en comercio electrónico. Para un negocio, su efecto más visible está en el momento del cobro: determinados pagos necesitan una autenticación reforzada del cliente antes de que el banco los autorice.

Eso no significa que tengas que pedir dos contraseñas a cada comprador ni gestionar tú la autenticación. Lo importante es que tu proveedor de pagos y tu integración soporten correctamente el proceso, para reducir fraude y evitar rechazos provocados por una configuración deficiente.

Qué es PSD2 y cómo afecta a los comercios
Qué es PSD2 y cómo afecta a los comercios

Resumen rápido

  • PSD2 regula los servicios de pago en la UE y en España se incorporó mediante el Real Decreto-ley 19/2018.
  • Para los comercios, el punto clave es la autenticación reforzada del cliente (SCA) en determinados pagos electrónicos.
  • La SCA utiliza dos o más factores independientes: algo que el cliente sabe, tiene o es.
  • En ecommerce, 3-D Secure es uno de los protocolos habituales para soportar esa autenticación, pero no es lo mismo que PSD2.
  • No todos los pagos muestran una verificación adicional: existen exenciones y tratamientos distintos según la operación.
  • El comercio debe centrarse en tener una solución de cobro bien integrada y saber detectar por qué se rechaza un pago.

Qué es PSD2 y qué cambia para un comercio

PSD2 son las siglas de Payment Services Directive 2, la Directiva (UE) 2015/2366 sobre servicios de pago. Entre otras medidas, obliga a los proveedores de servicios de pago a aplicar autenticación reforzada cuando corresponde, por ejemplo al iniciar una operación de pago electrónico.

La autenticación reforzada se basa en dos o más elementos independientes de estas categorías: conocimiento —algo que el usuario sabe—, posesión —algo que tiene— e inherencia —algo que es, como un dato biométrico—. España trasladó este marco al ordenamiento interno mediante el Real Decreto-ley 19/2018.

Puedes consultar la Directiva PSD2 en EUR-Lex, el Real Decreto-ley 19/2018 en el BOE y la nota oficial sobre PSD2 y SCA para comercios.

El matiz importante es este: PSD2 no convierte al comercio en el encargado de autenticar al comprador por su cuenta. La obligación de aplicar la autenticación recae en los proveedores de servicios de pago; tu parte práctica es utilizar una solución capaz de procesar correctamente ese flujo.

Si quieres entender qué ocurre entre tu tienda y el proveedor de pagos, aquí explicamos cómo funciona una pasarela de pago.

Cómo afecta PSD2 a los pagos online

Cuando una compra requiere SCA, los datos de la tarjeta por sí solos no bastan. El banco emisor puede pedir al cliente que confirme la operación desde su app, utilice biometría o complete otro método válido.

En pagos con tarjeta online, 3-D Secure se utiliza habitualmente para soportar ese proceso de autenticación. Si tu ecommerce no puede gestionar bien ese flujo, una operación que necesite SCA puede terminar fallando o siendo rechazada.

Ejemplo hipotético: un cliente intenta pagar un pedido de 80 €. Tu checkout envía la operación a la pasarela. Si el banco necesita una comprobación adicional, el comprador confirma la compra en su móvil y la operación continúa. El comercio no necesita conocer ni almacenar las credenciales de autenticación bancaria del cliente.

Si vendes por internet, conviene comparar pasarelas de pago para ecommerce y revisar cómo gestionan SCA, 3-D Secure, errores y soporte técnico.

Qué debe revisar tu negocio

No necesitas estudiar toda la directiva. Para la operativa diaria, comprueba estos puntos:

  • Compatibilidad con SCA y 3-D Secure cuando sean necesarios.
  • Integración correcta del checkout, especialmente tras redirecciones o validaciones en la app del banco.
  • Información sobre los motivos de rechazo, para distinguir un problema de autenticación de otros fallos.
  • Configuración adecuada de pagos recurrentes o pagos a distancia, si los utilizas.
  • Soporte del proveedor cuando aumenten los rechazos o aparezcan incidencias.

Un error común es pensar que “cumplir PSD2” consiste en activar una casilla. En el pago intervienen varias partes: comercio, pasarela, adquirente, red de tarjetas y banco emisor.

Si estás montando el sistema desde cero, revisa cómo contratar una pasarela de pago y las diferencias entre TPV virtual y pasarela de pago. Para una visión más general, también puedes ver cómo aceptar pagos con tarjeta en un negocio.

¿Siempre hay que pedir autenticación reforzada?

No. La normativa técnica contempla exenciones para determinadas operaciones, incluidas algunas de bajo importe o bajo riesgo. Por eso dos compras parecidas pueden terminar con experiencias distintas para el cliente.

Lo importante es no tratar una exención como un atajo para saltarse la normativa. Su aplicación efectiva depende de los proveedores de servicios de pago y del análisis de la operación; el comercio no debería decidirla de forma unilateral. En los pagos con tarjeta, el emisor conserva un papel decisivo sobre la autorización.

En una tienda física también puede intervenir la autenticación reforzada, aunque el efecto suele ser menos visible. En determinados pagos, el sistema puede pedir al cliente que introduzca la tarjeta y utilice su PIN, mientras que otras operaciones pueden completarse sin ese paso adicional.

Qué proveedor de pagos puede encajar

No elegiríamos un proveedor solo porque diga que “cumple PSD2”. Eso es un requisito de base. También importan la facilidad de integración, los costes, el soporte y si necesitas cobrar presencialmente, online o en ambos canales.

Teya es una opción recomendada que merece la pena valorar para comercios que quieren combinar cobros presenciales y online. En España ofrece soluciones para negocios y su documentación de pagos online contempla 3-D Secure dentro del flujo de seguridad.

Puedes conocer Teya y sus soluciones para comercios y revisar antes nuestro análisis de Teya. Si quieres compararla con otra alternativa conocida, consulta Teya frente a SumUp; y si no encaja con tu operativa, aquí tienes alternativas a Teya.

Consejo Finantres: antes de contratar, pregunta cómo gestiona el proveedor SCA, 3-D Secure, pagos rechazados y soporte ante incidencias. Esa respuesta suele ser más útil que un simple “somos compatibles con PSD2”.

Conclusión

PSD2 afecta a los comercios sobre todo en cómo se autentican y procesan los pagos electrónicos. Si vendes online, necesitas una solución preparada para SCA y 3-D Secure, pero no todos los pagos exigirán una verificación visible.

Tu objetivo no es gestionar la autenticación, sino elegir un proveedor fiable, integrar bien el checkout y entender los rechazos. Si buscas una opción que combine cobro presencial y online, Teya es una de las alternativas que recomendamos valorar, siempre comparando sus condiciones con las necesidades reales de tu negocio.

Selección Finantres

Tres cuentas para gestionar mejor tu negocio

Si eres autónomo o tienes una empresa, separar tus finanzas personales de las del negocio te ahorra tiempo, líos y errores. Estas cuentas te ayudan a controlar gastos, tarjetas, facturas y pagos desde una sola app.

Preguntas frecuentes

¿PSD2 obliga a pedir dos claves al cliente en cada compra?

No. La SCA exige dos o más factores independientes cuando debe aplicarse, pero no tienen por qué ser dos contraseñas ni aparecer en todas las compras. El método lo gestionan los proveedores de pago y el banco emisor, y existen exenciones para determinadas operaciones.

¿PSD2 y 3-D Secure son lo mismo?

No. PSD2 es el marco normativo y la SCA es el requisito de autenticación reforzada. 3-D Secure es un protocolo utilizado en pagos con tarjeta online para facilitar ese proceso de autenticación entre las partes que intervienen.

¿Puede rechazarse un pago si mi ecommerce no está bien adaptado?

Sí. Si una operación necesita autenticación reforzada y la integración no puede procesarla correctamente, el pago puede fallar o ser rechazado. Conviene revisar la configuración de la pasarela y pedir al proveedor información clara sobre los motivos de rechazo.

Este artículo ha sido elaborado por Alejandro Valencia

↑ Volver arriba

Más artículos relacionados