PSD3 und PSR: Orientierung für den Zahlungsverkehr von morgen

PSD3 und PSR: Orientierung für den Zahlungsverkehr von morgen
  • 29.09.2026
  • Lesezeit 7 Minuten

Mit PSD3 und PSR steht der europäische Zahlungsverkehr vor der nächsten regulatorischen Entwicklung. Wir fassen zusammen, was sich ändert und was Finanzinstitute jetzt tun sollten.

Die Payment Services Directive 3 (PSD3) und die Payment Services Regulation (PSR) knüpfen an die PSD2 an, schärfen bestehende Anforderungen jedoch deutlich nach. Für Institute ist dies keine vollständige Neuregulierung, sondern eine konsequente Weiterentwicklung. Viele Themen – wie etwa die starke Kundenauthentifizierung (SCA) und Drittanbieter-Schnittstellen (APIs) – sind bereits etabliert. 

Die größten Herausforderungen liegen vor allem im Detailgrad der Vorgaben: Während die PSD2 die starke Kundenauthentifizierung nur allgemein vorschrieb, legt die PSR künftig im Detail fest, welche Kontoaktionen sie auslösen, also etwa Login, die Einrichtung neuer Zahlungsempfänger oder ein Gerätewechsel. 

Richtlinie und Verordnung: Der neue Regulierungsrahmen 

Die Reform besteht aus zwei Bausteinen: Die PSD3 wird als Richtlinie in nationales Recht umgesetzt und regelt institutionelle Aspekte der Zulassung, Autorisierung und Aufsicht, wie zum Beispiel dadurch, dass die bisherige E-Geld-Richtlinie aufgehoben und vollständig in die PSD3 integriert wird. Das heißt, E-Geld-Institute werden künftig als Unterkategorie der Zahlungsinstitute geführt und müssen ihre Zulassung unter verschärften Anforderungen an Eigenmittel und Auslagerungsmanagement neu beantragen. 

Die PSR gilt dagegen als unmittelbar anwendbare EU-Verordnung und einheitlich in allen Mitgliedstaaten. Sie enthält wesentliche operative Vorgaben – unter anderem zu Betrugsprävention: So muss der Empfänger vor jeder Überweisung mit der IBAN abgeglichen werden. 

Diese Kombination hat für Institute praktische Konsequenzen: Während bei Richtlinien nationale Umsetzungsspielräume bestehen, schafft die PSR in vielen Bereichen einheitliche und direkt verbindliche Vorgaben. Banken und Zahlungsdienstleister können daher bereits heute die Auswirkungen der PSR strukturieren, etwa indem sie technische Vorkehrungen für den IBAN-Namensabgleich treffen oder ihre SCA-Prozesse auf die neuen, breiter gefassten Auslöser vorbereiten. 

Regulatorischer Zeitplan: wann tritt die PSD3 in Kraft? 

Die erste PSD trat im Jahr 2007 in Kraft, gefolgt von der PSD2 in 2016. Die finalen Entwürfe der PSD3 und der PSR – und damit die dritte Version und Weiterentwicklung der Richtlinie – wurden im April 2026 veröffentlicht. Die formale Verabschiedung wird für Ende 2026 erwartet. Darauf folgt die Veröffentlichung im EU-Amtsblatt. 20 Tage nach der Veröffentlichung treten diese dann in Kraft. Der Anwendungsbeginn des neuen Regelwerks wird daher wahrscheinlich im ersten Halbjahr 2028 liegen, abhängig von der formellen Annahme und Veröffentlichung im Amtsblatt.  

Somit befinden sich die PSD3 und die PSR derzeit zwar noch in der Gesetzgebungsphase, Institute sollten allerdings nicht bis zum Abschluss des Gesetzgebungsverfahrens warten, da der Vorlauf für den vergleichsweise hohen Umfang an erforderlichen Infrastrukturanpassungen sonst zu gering ist. 

Von PSD2 zu PSD3/PSR: Welche Neuerungen kommen auf Finanzdienstleister zu? 

Ein wesentlicher Schwerpunkt der neuen Anforderungen liegt auf der Betrugsprävention. Neben klassischem Zahlungsbetrug rücken damit auch Fälle von Social Engineering, Identitätsbetrug oder betrügerisch veranlasste Überweisungen stärker in den Fokus. 

Fraud Prevention 

Hierbei autorisiert der Kunde die Zahlung zwar selbst, wurde aber durch Täuschung dazu gebracht. Daraus ergeben sich konkret Anpassungsbedarfe bei der Betrugserkennung: Die zugrunde liegenden Monitoring-Systeme müssen weiterentwickelt werden und dabei sollen auch ausdrücklich neue Technologien wie Künstliche Intelligenz eingesetzt werden, sofern diese zur Risikoerkennung geeignet sind. Zudem müssen Institute künftig auch dann für den Schaden aufkommen, wenn eine Überweisung durch Social Engineering veranlasst wurde und sie ihre Warn- und Prüfpflichten – etwa den Empfängerabgleich – nicht ordnungsgemäß erfüllt haben. 

Authentifizierung (SCA) 

Auch die SCA bleibt ein zentrales Handlungsfeld, wobei das Grundkonzept bestehen bleibt und präzisiert wird. Die PSD3/PSR stellen höhere Anforderungen an Sicherheit und Nutzerfreundlichkeit gleichermaßen und verlangen barriereärmere Verfahren. 

Zahlungsdienstleister müssen demnach Nutzergruppen mit besonderen Bedürfnissen (beispielsweise ohne Smartphone) kostenfrei andere geeignete Authentifizierungslösungen anbieten. Es lohnt sich daher, die bestehenden Authentifizierungsstrecken mit diesem Blick auf Kundenerlebnis und Auswahl der Lösungen noch einmal zu überprüfen. 

Einwilligungs- und Zugriffsmanagement per Dashboard 

Im Open Banking gewinnen Performance und Standardisierung von Schnittstellen weiter an Bedeutung. Hinzu kommen Anforderungen an Einwilligungs- und Zugriffsmanagement, etwa durch kundenfreundliche Möglichkeiten zur Verwaltung erteilter Zugriffsrechte. Konkret heißt das, dass Institute künftig ein zentrales Berechtigungs-Dashboard bereitstellen müssen, über das Kunden auf einen Blick sehen, welchen Drittanbietern sie welchen Zugriff erteilt haben – inklusive der Möglichkeit, einzelne Freigaben jederzeit zu widerrufen. 

Empfängerabgleich 

Ein weiterer Aufwandstreiber ist der Empfängerabgleich, häufig als Verification of Payee bezeichnet. Vor Ausführung bestimmter Zahlungen soll geprüft werden, ob Empfängername und IBAN zueinander passen. Bislang war dies seit Oktober 2025 über die Instant-Payments-Verordnung nur für Echtzeitüberweisungen in Euro Pflicht. Die PSR weitet die Pflicht künftig auf praktisch alle Überweisungen aus – ohne Einschränkung auf Echtzeitüberweisung und auch außerhalb des Euroraums und außerhalb von SEPA. 

Für Verbraucher entstehen dadurch weniger Fehlüberweisungen und eine höhere Chance der Betrugserkennung. Für Institute bedeutet dies eine Weiterentwicklung insbesondere in Zahlungsverkehrssystemen und bei Kundenschnittstellen. 

Wo sind Banken besonders betroffen? 

Banken nehmen im Zahlungsverkehr mehrere Rollen gleichzeitig ein: Sie sind kontoführende Institute, Schnittstellenbetreiber und Zahlungsdienstleister zugleich. Im Fokus steht daher die Frage, in welchem Umfang die bestehenden PSD2-Prozesse in den Bereichen wie Fraud-Management und SCA an die neuen Anforderungen der PSD3 und PSR angepasst werden müssen. 

Dabei lohnt sich ein Blick über den Tellerrand hinaus: PSD3/PSR berühren Schnittstellen zu unterschiedlichen Regularien – von DORA über DSGVO bis hin zur MaRisk und der künftigen Financial Data Access Regulation (FiDA). Dementsprechend sollten auch die Themen in der Bank wie Datenmanagement und digitale Compliance stärker zusammen gedacht werden. Für Institute entsteht hier gleichzeitig auch die Chance, ihre Prozesse effizienter auszurichten, statt viele parallele Umsetzungsprojekte aufzusetzen. 

Zeitlich dürfte zwischen der Veröffentlichung und der Anwendung nur ein vergleichsweise enges Zeitfenster liegen. Besonders dort, wo IT-Systeme und Kundenschnittstellen betroffen sind, hilft eine rechtzeitige Betroffenheitsanalyse, um spätere Umsetzungsaufwände besser steuern zu können. 

Unsere Handlungsempfehlung: Von der Einordnung, Gap-Analyse bis hin zur Roadmap 

Unsere Projekterfahrung zeigt, dass Institute am effizientesten vorgehen, wenn sie die PSD3/PSR nicht als isolierte, neue Regularie behandeln, sondern von Beginn an fachliche und technische Aspekte zielführend zusammen analysieren sowie die relevanten Governance-Aspekte berücksichtigen. Das Baker Tilly Financial Services Team unterstützt Finanzinstitute dabei, die Auswirkungen von PSD3 und PSR frühzeitig zu bewerten und Handlungsbedarf in einer Vorstudie zu identifizieren. Die Umsetzung begleiten wir prüfungsnah und überführen Änderungen in bereits bestehende Strukturen. 

Im Mittelpunkt stehen dabei eine regulatorische Gap-Analyse, die Bewertung von bestehenden Prozessen zur Betrugserkennung, Authentifizierungsmethoden und anderen Themen sowie die Ableitung einer priorisierten Umsetzungsroadmap. 

Der Mehrwert entsteht aus einem interdisziplinären Team an der Schnittstelle von Regulatorik, IT und Digitalisierung. So lassen sich fachliche Anforderungen übersichtlich aufbereiten und direkt in technische Umsetzungsanforderungen übersetzen. Dabei verfolgen wir stets das Ziel, regulatorische Sicherheit und operative Umsetzbarkeit möglichst effizient miteinander zu verbinden. 

Fazit: PSD3/PSR als Regelwerk für robuste Zahlungsprozesse 

Im Kern knüpfen die PSD3/PSR an die PSD2 an und stellen eine logische Weiterentwicklung der bisherigen Zahlungsdienste-Regulierung dar. Doch gerade deshalb sollten Institute das Regelwerk nicht unterschätzen. 

Wer frühzeitig Transparenz über Betroffenheit und Anpassungsbedarfe schafft, kann PSD3 und PSR nicht nur regulatorisch sicher umsetzen, sondern richtig genutzt auch Effizienzpotenziale in Betrugserkennung und Zahlungsverkehr heben.