Noticias Regulatorias · May 5, 2026

El 23-24 de abril de 2026, el Consejo de la UE publicó los textos finales de compromiso del Reglamento de Servicios de Pago (PSR) y de la tercera Directiva de Servicios de Pago (PSD3). Se espera la publicación en el Diario Oficial para finales del segundo trimestre de 2026 con entrada en vigor tras un período de transición de 21 meses - realísticamente entre mediados y finales de 2027.

Qué acaba de suceder

El Parlamento Europeo y el Consejo alcanzaron un acuerdo político provisional sobre el paquete PSD3/PSR el 27 de noviembre de 2025. Cinco meses después, el 23-24 de abril de 2026, el Consejo publicó los textos finales de compromiso (ST-8221-2026-INIT para el PSR y ST-8222-2026-INIT para la PSD3), abriendo el camino a la adopción formal. Una vez publicado en el Diario Oficial y tras el período de transición de 21 meses, el PSR - un Reglamento directamente aplicable - obligará a todo proveedor de servicios de pago en los 27 Estados miembros de la UE sin transposición nacional.

Cinco exigencias estrictas sobre fraude

El PSR extiende la verificación IBAN-nombre, ya obligatoria en pagos instantáneos en euros desde el 9 de octubre de 2025 bajo el Reglamento de Pagos Instantáneos, a toda transferencia a crédito incluidas las SEPA estándar. Si lo introducido por el ordenante no coincide con el nombre del titular de la cuenta verificada, el PSP debe informar al cliente de la discrepancia en segundos - y si el cliente continúa igualmente, se produce una transferencia de responsabilidad. Los PSP también deben compartir datos de fraude a través de una plataforma dedicada entre entidades; las obligaciones se extienden a operadores de redes sociales y proveedores de telecomunicaciones. La monitorización de transacciones se vuelve obligatoria, con obligación de bloqueo de actividad probablemente fraudulenta. La Autenticación Reforzada del Cliente (SCA) se actualiza para exigir procesos adaptativos y sensibles al riesgo que reflejen el comportamiento del usuario, los patrones de transacción y las tipologías emergentes de fraude.

El lenguaje sobre IA, directo y no implícito

El análisis de los profesionales sobre los textos de compromiso identifica consistentemente el fomento del uso de la IA en la detección de fraude como uno de los cambios principales. Esto es inusual para la regulación de servicios financieros de la UE, que históricamente ha preferido un lenguaje basado en principios sobre la tecnología. El PSR rompe esa convención porque los volúmenes de fraude de pago autorizado (APP) han superado lo que los sistemas basados en reglas pueden atrapar. La biometría de comportamiento dentro del flujo de autenticación y la puntuación de riesgo por aprendizaje automático en los flujos de entrada son, en la práctica, la única forma de alcanzar la precisión que la obligación de bloqueo y el marco de responsabilidad requieren.

Reservar una Demo

El precedente del Reino Unido - qué pasa cuando vas primero

El Payment Systems Regulator del Reino Unido lanzó el reembolso obligatorio del fraude APP el 7 de octubre de 2024. Resultados de los primeros seis meses: 87% de las pérdidas elegibles reembolsadas, £66 millones devueltos a las víctimas, 86% de los reportes entre firmas realizados en dos horas hábiles. Emergieron dos realidades operativas que todo PSP de la UE enfrenta ahora: los PSP receptores tienen un interés financiero real en la detección de fraude en un modelo de reparto 50/50, y la detección en tiempo real de los flujos de entrada deja de ser opcional. El Reino Unido también acaba de añadir más presión mediante la Fraud Strategy 2026-2029 (publicada el 6 de mayo de 2026) y el Online Crime Centre, ampliando la rendición de cuentas en materia de fraude a telecomunicaciones y redes sociales - exactamente lo que el PSR está imponiendo ahora en toda la UE.

Qué deben hacer ahora los PSP de la UE

Evaluar la pila actual de fraude frente a los cinco requisitos del PSR. Confirmar si la monitorización de transacciones gestiona los flujos de entrada en tiempo real o solo los flujos de salida. Planificar la integración con la plataforma compartida de inteligencia de fraude. Actualizar la SCA a autenticación adaptativa basada en riesgo con biometría de comportamiento. Rehacer los procesos internos de responsabilidad y reembolso para corresponder al modelo de reparto de pérdidas. La mayoría de los sistemas TM heredados fue construida para puntuación por lotes de flujos de salida, no para decisión en tiempo real de flujos de entrada bajo la responsabilidad de la obligación de bloqueo - la ventana práctica de compras cierra bastante antes del plazo de mediados de 2027.

Cómo ayuda UMCA

Aurora ejecuta monitorización bidireccional en tiempo real en menos de 30 ms por transacción, con puntuación de fraude por ML, biometría de comportamiento y un constructor de reglas sin código que permite a los equipos de cumplimiento adaptarse a nuevas tipologías de fraude sin ciclos de ingeniería. Nuestra arquitectura fue diseñada para consumir señales compartidas de inteligencia de fraude como fuentes de campo de primera clase - lista para la plataforma entre entidades que el PSR exige. Para las Entidades de Pago y Entidades de Dinero Electrónico con sede en la UE, y para bancos no pertenecientes a la UE con operaciones en la UE, Aurora llega con la forma operativa que el PSR exige ya desplegada a escala.

Reservar una Demo