https://www.ictbusiness.info

Link: https://www.ictbusiness.info / kolumne / psd3-stize-a-mnogi-sustavi-upravljanja-identitetom-nisu-spremni-docekati-je

PSD3 stiže, a mnogi sustavi upravljanja identitetom nisu spremni dočekati je

Iako je do formalne primjene PSD3 i PSR regulative realno još godinu do godinu i pol dana, banke i pružatelji platnih usluga koji čekaju da propis stupi na snagu prije nego počnu s pripremama, ulaze u utrku s vremenom koju je vrlo teško dobiti.

Nakon što su Europski parlament i Vijeće u studenom 2025. postigli privremeni politički dogovor, a konačni tekstovi kompromisa objavljeni u travnju 2026., PSD3 i prateća Uredba o platnim uslugama (PSR) više nisu samo najava, nego regulativa čiji su obrisi definitivno poznati. Stupanje na snagu očekuje se tijekom 2027., no tranzicijski rok od otprilike 18 do 21 mjesec znači da tehničke i organizacijske pripreme moraju početi već sada, a ne uoči roka.

Za razliku od PSD2, koja je najveći dio pažnje usmjerila na jaku autentifikaciju korisnika (SCA) i otvoreno bankarstvo, PSR ovoga puta znatno ozbiljnije naglašava suzbijanje prijevara. Uvodi se odgovornost pružatelja platnih usluga za naknadu štete žrtvama tzv. authorised push payment (APP) prijevara ako se dokaže da institucija nije primijenila očekivane standarde detekcije prijevara, obvezna provjera podudarnosti IBAN-a i imena primatelja (Verification of Payee), te jasno postavljeni minimalni zahtjevi za praćenje transakcija u stvarnom vremenu i razmjenu podataka o reputaciji IBAN-a i primatelja između pružatelja usluga.

PSD3 kao poslovni, tehnički i sigurnosni driver istovremeno

Upravo u toj promjeni fokusa leži razlog zašto PSD3 nije tema koju je dovoljno prepustiti pravnom i compliance timu. Kao poslovni driver, PSD3 izravno mijenja profil rizika: odgovornost za APP prijevaru prebacuje dio financijske izloženosti na instituciju, a neispunjavanje standarda detekcije prijevara više nije samo reputacijski, nego i direktan financijski trošak. Kao tehnički driver, zahtijeva infrastrukturu koja može u stvarnom vremenu procesuirati transakcije, provjeravati primatelje i razmjenjivati podatke o prijevarama s drugim institucijama, što nadilazi mogućnosti sustava dizajniranih prije svega za provjeru drugog faktora autentifikacije. Kao sigurnosni driver, zahtijeva da se odluka o riziku ne donosi izolirano u trenutku prijave, već kontinuirano, tijekom cijele sesije i svake transakcije, na temelju identiteta korisnika, ponašanja i konteksta.

Gdje nastaje najveći jaz

Većina institucija danas ima sustav upravljanja identitetom i autentifikacijom koji je uredno zadovoljio zahtjeve PSD2 i SCA. Problem je što je takav sustav u pravilu izgrađen kao point-in-time provjera - potvrdi tko si prilikom prijave ili potvrde transakcije, i time je posao obavljen. PSR traži nešto bitno drugačije: kontinuirano praćenje prijevara, praćenje transakcija u stvarnom vremenu, razmjenu informacija o prijevarama s drugim sudionicima na tržištu i procjenu rizika koja se ne oslanja isključivo na to je li korisnik unio ispravan kod, nego na to koliko je cijela transakcija, u danom trenutku, uopće vjerojatno legitimna.

Upravo je taj jaz - između identiteta kao statične provjere i identiteta kao kontinuiranog signala rizika - mjesto na kojem će se u sljedeće dvije godine odlučivati tko je spreman za PSD3, a tko će ulaziti u intenzivan, skup i rizičan projekt tik pred rok primjene. 

Identity management kao odgovor, ne kao dodatak

Zatvaranje tog jaza ne rješava se novim pravilnikom, nego proširenjem sustava upravljanja identitetom funkcionalnostima koje PSR faktički traži: fraud monitoring koji prepoznaje anomalije u ponašanju i uređaju povezane s identitetom korisnika, transaction monitoring koji prati obrasce transakcija u stvarnom vremenu i povezuje ih s autentificiranim identitetom, razmjenu podataka o prijevarama s drugim pružateljima usluga radi ranog prepoznavanja poznatih prijevarnih obrazaca i primatelja, te procjenu rizika u stvarnom vremenu koja prije autorizacije svake transakcije donosi odluku hoće li se ona propustiti, tražiti dodatnu potvrdu ili blokirati.

Kada se te funkcionalnosti ugrade u sustav upravljanja identitetom, a ne dodaju kao odvojen alat, identitet korisnika postaje kontinuirani signal koji prati cijeli životni ciklus transakcije, od prijave do izvršenja, čime institucija istovremeno ispunjava regulatorni zahtjev i stvarno smanjuje izloženost prijevarama.

Institucije koje danas grade tu sposobnost neće PSD3 dočekati kao rok koji treba nadoknaditi, nego kao potvrdu da su smjer već postavile ispravno.

Dubravko Kovačić, Product Manager u ASEE Hrvatska  

https://www.linkedin.com/in/dubravkokovacic/