40 мандатов Европейского банковского управления. 27 стран — без права на национальные исключения. 21 месяц на подготовку. И одна директива, которая заменяет две.
Главное: расширение ответственности за мошенничество, обязательная проверка имени и IBAN получателя, слияние лицензий платёжных и электронных денежных институтов в единый режим.
Для финтехов, банков и платёжных компаний это смена архитектуры рынка.
Что меняется: от директивы к регламенту
PSD2 был директивой — каждая страна имплементировала его по-своему. В результате возникла фрагментация: финтех выбирал юрисдикцию с мягким надзором и паспортизировал услуги на весь ЕС. PSD3 эту логику ломает.
Пакет состоит из двух инструментов. PSR (Payment Services Regulation) — регламент прямого действия. Его не нужно транспонировать в национальное право. Все 27 стран получают одинаковые правила по SCA, open banking, проверке получателя, мошенничеству. PSD3 — директива по лицензированию и пруденциальному надзору. Она объединяет платёжные институты (PI) и институты электронных денег (EMI) в единую категорию.
Новые регуляторные стандарты
EBA планирует разработать около 40 регуляторных и имплементационных технических стандартов (RTS/ITS) по PSR — это вдвое больше, чем было при PSD2. Первый roadmap ожидается в Q2 2026. · Linklaters, 2026
Гармонизация вместо фрагментации
PSR применяется напрямую без национальной транспозиции — это устраняет ключевую проблему PSD2, где правила отличались от страны к стране. · Morrison Foerster, 2026
Мошенничество: кто платит
Самое глубокое изменение пакета — пересмотр ответственности за authorised push payment (APP) fraud (мошенничество с инициированными платежами). Под PSD2 фокус был почти исключительно на плательщике. PSR вводит разделение ответственности: если банк получателя не отреагировал на сигналы, что счёт используется для мошенничества, — он делит убыток.
«PSP на обеих сторонах теперь нужны качественные fraud-сигналы (признаки мошенничества). Аутентификация — лишь часть картины», — пишет команда Didit в своём разборе PSD3.
Правила SCA (strong customer authentication — усиленная аутентификация клиента) уточняются: делегирование аутентификации третьей стороне становится легальным — это важно для мерчант-эмбеддед-флоу и wallet-провайдеров. Корпоративные счета получают более чёткий путь освобождения от SCA при использовании выделенных платёжных протоколов. 90-дневное требование повторной аутентификации для open banking — рационализировано.
Верификация получателя: обязательная проверка IBAN и имени
Плательщик вводит имя получателя. Банк сверяет его с IBAN. Не совпадает — предупреждение. Совпадает — платёж идёт. Если предупреждение не сработало и деньги ушли мошеннику — PSP плательщика отвечает.
Verification of Payee vs Instant Payments Regulation
Открытые API становятся жёстким требованием
PSR фиксирует то, что PSD2 оставил на откуп рынку: производительность API становится нормативным требованием. Банки больше не могут оправдывать медленные или нестабильные интерфейсы «техническими сложностями» — регламент устанавливает конкретные стандарты времени ответа и доступности.
Контроль доступа к данным: AISP должны повторно аутентифицировать пользователя каждые 180 дней (вместо 90, что снижает friction для сервисов финансового агрегации). Банки, ограничивающие доступ третьих сторон, обязаны предоставить документированное обоснование — стандарт стал строже, чем на практике применялся при PSD2.
Финтехи получают предсказуемый API-доступ без «интерпретации» со стороны банков. Но и требования к их собственным compliance-системам растут — особенно в части мониторинга транзакций в реальном времени.
Таймлайн: 21 месяц, который короче, чем кажется
Публикация в Official Journal ожидается во втором полугодии 2026 — июль-сентябрь, по оценкам Freshfields. После публикации PSR вступает в силу через 20 дней, но применяется — через 21 месяц. PSD3 требует транспозиции за тот же срок.
Исключение: проверка имени/IBAN (статьи 50 и 57 PSR) — 27 месяцев.
Это означает, что основные compliance-обязательства лягут на бизнес в 2028 году. Нортон Роуз Фулбрайт предупреждает: «Этот таймлайн менее щедр, чем звучит, — Level 2 меры (RTS/ITS от EBA) потребуют минимум 12-18 месяцев на имплементацию после публикации, а начинать gap analysis нужно сейчас».
Дополнительный контекст: параллельно с PSD3/PSR в EU действуют DORA (цифровая операционная устойчивость, с января 2025), MiCA (криптоактивы), IPR (мгновенные платежи) и национальные mandates по e-invoicing (электронному счетованию) — compliance-нагрузка на платёжные компании в 2026-2028 беспрецедентна.
Что делать прямо сейчас? Первый шаг — gap analysis между текущими процессами и требованиями PSR. Второй — аудит партнёрских соглашений: liability shift по APP fraud означает, что контракты с банками-корреспондентами и PSP нужно пересматривать. Третий — технический аудит API под новые стандарты производительности и доступности.
Что будет с рынком финтеха через три года?
Вероятность: 70% — первые признаки консолидации видны уже в 2026 году (объём M&A в payments & fintech — 69 сделок в 2026, по данным PrivSource)
✅ Аргументы за
Критерии подтверждения: 3+ анонса о продаже EMI в 2027 году
❌ Аргументы против
Критерии опровержения: количество active EMI-лицензий в ЕС не сокращается к 2028
Сценарии развития
🟢 Оптимистичный сценарий (20%)
Последствия: ЕС становится мировым лидером по платёжным инновациям, догоняя Азию
🟡 Базовый сценарий (60%)
Последствия: предсказуемый рынок с 3-5 доминирующими платёжными платформами
🔴 Пессимистичный сценарий (20%)
Последствия: ЕС теряет платёжную конкурентоспособность относительно Великобритании и Сингапура
Дата публикации в Official Journal (ожидается H2 2026)
Roadmap EBA по RTS/ITS (Q2 2026)
Первые случаи применения новых fraud-правил в национальных судах (2028)
Динамика отзывов EMI-лицензий (2027-2028)