DSP2 / DSP3
L'essentiel
Vous connaissez Bankin', Linxo ou Lydia qui agrègent tous vos comptes bancaires en un seul endroit ? Ou encore PayFit qui vire les salaires directement depuis votre interface RH ? Ces services n'existaient pas avant la DSP2. La directive a littéralement obligé les banques à ouvrir leurs données (avec votre accord) à des applications tierces. Avant, les banques gardaient jalousement vos données et refusaient que des tiers y accèdent. La DSP2 a mis fin à ce monopole de l'information bancaire en Europe. La DSP3 va plus loin : vos données bancaires seront accessibles en temps réel (plus de délais de 24-48h), avec plus d'informations (catégorisation automatique des dépenses, solde instantané), et votre banque devra vous rembourser plus vite en cas de fraude. Pour les fintechs et les PSP (comme Stripe, Adyen, Mangopay), ce changement de réglementation n'est pas anodin : il faut mettre à jour les systèmes, revoir les APIs, former les équipes juridiques. C'est un chantier de plusieurs mois.
Détails Techniques
La DSP2 (Directive (UE) 2015/2366 sur les services de paiement dans le marché intérieur) est le cadre réglementaire européen qui a instauré l'open banking. Trois piliers fondateurs : (1) Ouverture APIs bancaires — les établissements de crédit sont tenus d'exposer des APIs standardisées permettant aux TPP (Third Party Providers) agréés par l'ABE d'accéder aux comptes clients avec consentement ; (2) SCA (Strong Customer Authentication) — obligation d'authentification multi-facteurs (au moins 2 éléments parmi : possession, connaissance, inhérence) pour les transactions de paiement en ligne et l'accès aux données de compte ; (3) Cadre AISP/PISP — deux nouvelles catégories de prestataires agréés : AISP (Account Information Service Provider = agrégateur de comptes) et PISP (Payment Initiation Service Provider = initiateur de virement depuis l'interface d'un tiers). En France : transposée par ordonnance n° 2017-1252 et arrêtés techniques RTS EBA (EBA/RTS/2017/02). DSP3 (proposition COM/2023/366) : révision annoncée en juin 2023, adoptée EU Parlement 2025. Apports DSP3 vs DSP2 : (1) Renforcement SCA — exemptions réduites, meilleur encadrement des transactions récurrentes ; (2) Données enrichies — accès temps réel au solde IBAN, historique 24 mois, catégorisation transactions ; (3) Responsabilité fraude — réallocation de la charge de preuve en faveur du consommateur, obligation de remboursement immédiat en cas de fraude avérée ; (4) Harmonisation technique — standards APIs unifiés (Berlin Group NextGenPSD2 étendu) remplaçant les implémentations divergentes actuelles. Calendrier : adoption définitive UE 2025, transposition nationale France/Belgique/Luxembourg 2026-2027. FIDA (Financial Data Access) : règlement parallèle couvrant l'open finance (assurance, épargne, crédit) — périmètre distinct de DSP3.
#Définition DSP2 / DSP3
La DSP2 (Directive (UE) 2015/2366 sur les services de paiement dans le marché intérieur) est le cadre réglementaire européen qui a instauré l'open banking. Trois piliers fondateurs : (1) Ouverture APIs bancaires — les établissements de crédit sont tenus d'exposer des APIs standardisées permettant aux TPP (Third Party Providers) agréés par l'ABE d'accéder aux comptes clients avec consentement ; (2) SCA (Strong Customer Authentication) — obligation d'authentification multi-facteurs (au moins 2 éléments parmi : possession, connaissance, inhérence) pour les transactions de paiement en ligne et l'accès aux données de compte ; (3) Cadre AISP/PISP — deux nouvelles catégories de prestataires agréés : AISP (Account Information Service Provider = agrégateur de comptes) et PISP (Payment Initiation Service Provider = initiateur de virement depuis l'interface d'un tiers). Pour approfondir, consultez la page service Open Banking DSP3 Nehos.
Du point de vue technique, En France : transposée par ordonnance n° 2017-1252 et arrêtés techniques RTS EBA (EBA/RTS/2017/02). DSP3 (proposition COM/2023/366) : révision annoncée en juin 2023, adoptée EU Parlement 2025. Apports DSP3 vs DSP2 : (1) Renforcement SCA — exemptions réduites, meilleur encadrement des transactions récurrentes ; (2) Données enrichies — accès temps réel au solde IBAN, historique 24 mois, catégorisation transactions ; (3) Responsabilité fraude — réallocation de la charge de preuve en faveur du consommateur, obligation de remboursement immédiat en cas de fraude avérée ; (4) Harmonisation technique — standards APIs unifiés (Berlin Group NextGenPSD2 étendu) remplaçant les implémentations divergentes actuelles. Calendrier : adoption définitive UE 2025, transposition nationale France/Belgique/Luxembourg 2026-2027. FIDA (Financial Data Access) : règlement parallèle couvrant l'open finance (assurance, épargne, crédit) — périmètre distinct de DSP3.
La compréhension fine de DSP2 / DSP3 différencie les équipes qui livrent des résultats de celles qui accumulent de la dette.
#DSP2 / DSP3 expliqué simplement
Vous connaissez Bankin', Linxo ou Lydia qui agrègent tous vos comptes bancaires en un seul endroit ? Ou encore PayFit qui vire les salaires directement depuis votre interface RH ? Ces services n'existaient pas avant la DSP2. La directive a littéralement obligé les banques à ouvrir leurs données (avec votre accord) à des applications tierces. Avant, les banques gardaient jalousement vos données et refusaient que des tiers y accèdent. La DSP2 a mis fin à ce monopole de l'information bancaire en Europe. La DSP3 va plus loin : vos données bancaires seront accessibles en temps réel (plus de délais de 24-48h), avec plus d'informations (catégorisation automatique des dépenses, solde instantané), et votre banque devra vous rembourser plus vite en cas de fraude. Pour les fintechs et les PSP (comme Stripe, Adyen, Mangopay), ce changement de réglementation n'est pas anodin : il faut mettre à jour les systèmes, revoir les APIs, former les équipes juridiques. C'est un chantier de plusieurs mois.
Imaginez que vous dirigez une PME ou une scale-up. La différence entre théorie et terrain ? Les chiffres. Et les chiffres, on les a.
#Cas d'usage concrets
Fintech de crédit — mise en conformité DSP3 AISP enrichi — Fintech crédit à la consommation (agréée ACPR), utilise des données AISP DSP2 pour scorer les dossiers. Avec DSP3 : accès au solde temps réel et à l'historique 24 mois (vs 12 actuellement) permet d'affiner le scoring de 15 %. Nehos a développé l'adaptation de l'API d'agrégation vers Berlin Group NextGenPSD2 v3, mis à jour les politiques de consentement RGPD + DSP3, et validé la conformité avec l'ACPR. Délai de mise en conformité : 14 semaines. Retrouvez le détail dans cas fintech crédit mise en conformité DSP3 Nehos.
PSP marketplace — implémentation SCA DSP3 et gestion exemptions — PSP spécialisé marketplace B2B (249,6 M€ volume annuel), opérations principalement UE. DSP3 réduit les exemptions SCA sur transactions récurrentes B2B. Nehos a cartographié les flux de paiement impactés (42 % du volume), développé la logique de triggering SCA dynamique (exemption si transaction faible risque selon scoring temps réel), et intégré le 3DS v2.3 pour les cas hors exemption. Résultat : taux d'abandon paiement maintenu < 3 % malgré renforcement SCA.
Banque régionale — ouverture API DSP3 et partenariats PISP — Caisse régionale (actifs 8 Md€) souhaitant monétiser sa conformité DSP3 via partenariats PISP. Nehos a audité les APIs DSP2 existantes (Berlin Group NextGenPSD2 v2), identifié les gaps vs standard DSP3 (7 endpoints manquants, enrichissement données IBAN), développé la mise à jour du developer portal, et créé un programme partenaires PISP avec sandbox dédiée. Trois fintechs partenaires PISP signées dans les 3 mois suivant l'ouverture.
#DSP2 / DSP3 chez Nehos Groupe
Chez Nehos, on a mesuré les résultats sur le terrain. Sur les 3 derniers projets impliquant DSP2 / DSP3, on a documenté les résultats avec des KPIs précis. Notre service Open Banking DSP3 Nehos couvre ce périmètre de A à Z.
Chaque mission démarre par un cadrage structuré : objectifs chiffrés, périmètre technique, jalons à 30/60/90 jours. Les résultats mesurés sur nos clients : 3 % est un ordre de grandeur courant. On livre, on mesure, on itère. Pas de slides sans livrable. Voir aussi : audit conformité FIDA Nehos.
#Termes associés
Ce terme s'inscrit dans un écosystème plus large.
Explorez chaque définition pour construire une vision complète du sujet.
Applications Concrètes
"Fintech crédit à la consommation (agréée ACPR), utilise des données AISP DSP2 pour scorer les dossiers. Avec DSP3 : accès au solde temps réel et à l'historique 24 mois (vs 12 actuellement) permet d'affiner le scoring de 15 %. Nehos a développé l'adaptation de l'API d'agrégation vers Berlin Group NextGenPSD2 v3, mis à jour les politiques de consentement RGPD + DSP3, et validé la conformité avec l'ACPR. Délai de mise en conformité : 14 semaines."
"PSP spécialisé marketplace B2B (249,6 M€ volume annuel), opérations principalement UE. DSP3 réduit les exemptions SCA sur transactions récurrentes B2B. Nehos a cartographié les flux de paiement impactés (42 % du volume), développé la logique de triggering SCA dynamique (exemption si transaction faible risque selon scoring temps réel), et intégré le 3DS v2.3 pour les cas hors exemption. Résultat : taux d'abandon paiement maintenu < 3 % malgré renforcement SCA."
"Caisse régionale (actifs 8 Md€) souhaitant monétiser sa conformité DSP3 via partenariats PISP. Nehos a audité les APIs DSP2 existantes (Berlin Group NextGenPSD2 v2), identifié les gaps vs standard DSP3 (7 endpoints manquants, enrichissement données IBAN), développé la mise à jour du developer portal, et créé un programme partenaires PISP avec sandbox dédiée. Trois fintechs partenaires PISP signées dans les 3 mois suivant l'ouverture."