Die EU schreibt ihre Zahlungsregulierung neu. Die Payment Services Regulation (PSR) ersetzt ab 2026 schrittweise die PSD2-Richtlinie von 2015 – als EU-Verordnung statt EU-Richtlinie. Für Payment Service Provider, Händler, Fintechs und Banken bedeutet das: einheitlichere Regeln, stärkere Verbraucherschutz-Pflichten und schärfere Sanktionen.
Dieser Leitfaden ordnet die PSR, ihre Pflichten für Payment Service Provider und Händler, die Schnittstellen zu DORA und NIS2 und die praktischen Schritte. Stand: 13. September 2026.

Was ändert sich mit PSR?
Die PSR ersetzt die PSD2-Richtlinie durch eine direkt anwendbare EU-Verordnung. Drei strukturelle Änderungen sind zentral:
- Einheitliche Anwendung: keine nationalen Umsetzungsakte mehr – die PSR gilt in allen EU-Staaten identisch.
- Erweiterter Anwendungsbereich: auch neue Akteure wie Embedded Payment Service Providers werden erfasst.
- Stärkere Aufsichtsbefugnisse: EBA erhält erweiterte Durchgriffsrechte auf grenzüberschreitende PSPs.
Was ist neu gegenüber PSD2?
Die fünf wichtigsten Unterschiede zwischen PSD2 und PSR:
- Rechtsnatur: PSD2 war EU-Richtlinie (nationale Umsetzung erforderlich). PSR ist EU-Verordnung (direkt anwendbar).
- Anwendungsbereich: PSR erfasst auch Embedded PSPs und Krypto-Asset-Dienstleister, die unter MiCA fallen.
- SCA-Pflichten: strenger, mit konkreten Fristen für Echtzeit-Betrugsmeldung.
- Open Banking: verpflichtende API-Standards für Kontozugang.
- Sanktionen: bis zu 10 Prozent des täglichen Umsatzes pro Tag bei Verstößen.
Pflichten für Payment Service Providers
Jeder PSP – ob Bank, E-Geld-Institut oder Fintech – muss ab 2026 eine Reihe neuer Pflichten erfüllen:
- EU-weite Zulassung: grenzüberschreitende Lizenz mit EBA-Koordinierung, nicht mehr nationale Alleingänge.
- Strong Customer Authentication (SCA): für alle elektronischen Zahlungen, mit klaren Ausnahmen.
- Fraud-Monitoring: in Echtzeit, mit Meldung an die nationalen Aufsichtsbehörden innerhalb von 24 Stunden.
- Account Information Services: Standardisierte APIs für Kontoinformation.
- Kundenschutz: erweiterte Informationspflichten, Haftungsregeln bei nicht-autorisierter Zahlung.
Starke Kundenauthentifizierung und Betrugsbekämpfung
SCA wird unter PSR strenger und einheitlicher. Drei Pflichten, die jeder PSP umsetzen muss:
- Zwei-Faktor-Authentifizierung bei Kartenzahlungen über 30 Euro ohne PIN-Eingabe.
- Echtzeit-Fraud-Erkennung: Risikobewertung jeder Transaktion binnen 100 ms.
- Verpflichtendes Reporting: betrügerische Transaktionen müssen binnen 24 Stunden an die Aufsichtsbehörde gemeldet werden.

Open Banking: Neue Regeln für Kontozugang
Open Banking war unter PSD2 eine Empfehlung – unter PSR wird es zur Pflicht. Banken müssen:
- standardisierte APIs für Kontoinformations- und Zahlungsauslösedienste bereitstellen.
- SLA-Garantien (Verfügbarkeit ≥ 99,5 Prozent) einhalten.
- Datenportabilität für Kunden ohne Reibungsverluste gewährleisten.
Für Fintechs bedeutet das: stabilere Schnittstellen, weniger Verhandlungen mit jeder Bank einzeln, EU-weit einheitliche API-Standards.
Was müssen Händler und Plattformen tun?
Händler, die Payment Service Provider nutzen (E-Commerce, Online-Marktplätze, SaaS-Billing), sind mittelbar betroffen. Drei Pflichten aus Händler sicht:
- PSP-Audit: sicherstellen, dass der eigene PSP die neuen PSR- Anforderungen erfüllt.
- SCA-Implementierung: Checkout-Flows müssen 3D-Secure oder gleichwertige Authentifizierung enthalten.
- Audit-Trail: alle Zahlungstransaktionen müssen revisionssicher dokumentiert werden.
Instant Payments und PSR-Zusammenhang
Parallel zur PSR gilt seit 2024 die Instant Payments Regulation. Beide zusammen verändern das europäische Zahlungsverkehrsgefüge grundlegend:
- SEPA Instant Credit Transfer wird in der EU zum Standard – binnen 10 Sekunden, 24/7.
- PSPs müssen Instant Payments unterstützen, ohne Aufpreis.
- Fraud-Reporting muss auch bei Instant Payments binnen 24 Stunden erfolgen – technisch anspruchsvoll.
Sanktionen bei Verstößen
PSR-Verstöße werden mit deutlich höheren Sanktionen belegt als unter PSD2:
- Geldbußen bis zu 10 Prozent des täglichen Konzernumsatzes.
- Zwangsgelder bei fortgesetzten Verstößen.
- Lizenz-Entzug bei schweren oder wiederholten Verstößen.
PSR im Verhältnis zu DORA, NIS2 und GwG
PSR verzahnt sich mit drei EU-Regulierungen:
- DORA: gleiche PSPs müssen DORA-Konzentrationsrisiken managen und ICT-Vorfälle melden.
- NIS2: PSPs sind meist NIS2-pflichtig – doppelte Compliance-Pflichten für Vorfallsmeldungen.
- GwG: Verdachtsmeldungen an die FIU müssen weiterhin separat erfolgen – keine Konsolidierung mit PSR-Fraud-Reports.
Praktische Schritte für die Umsetzung
Wer PSP ist oder Payment-Lösungen anbietet, sollte 2026 nicht improvisieren. Pragmatischer 3-Schritte-Plan:
- Gap-Analyse: welche PSR-Pflichten treffen uns, welche SCA-Flows sind anzupassen, welche Reports fehlen?
- EU-weite Zulassung: Prüfung der bestehenden Lizenz, ggf. Erweiterung für grenzüberschreitende Tätigkeit.
- Reporting-Infrastruktur: Echtzeit-Fraud-Erkennung, Audit-Trail-Speicherung, Compliance-Dashboard.
Häufige Fragen
Die wichtigsten Antworten zur PSR.
Wann tritt die PSR in Kraft?
Seit Mitte 2026 in den meisten Teilen, einzelne Übergangsfristen bis 2027. PSR ersetzt schrittweise die PSD2-Richtlinie aus 2015.
Was ändert sich für meinen Online-Shop?
Prüfen Sie Ihren PSP auf PSR-Konformität (SCA, Fraud-Reporting, Open Banking). Bestehende Checkout-Flows müssen ggf. angepasst werden.
Muss ich Open Banking anbieten?
Wenn Sie regulierter PSP sind, ja. Als Händler achten Sie auf Open-Banking-Fähigkeit Ihres PSPs.
Was kostet die PSR-Umstellung?
PSPs: 50.000–200.000 Euro. Händler: keine direkten Kosten, möglicherweise höhere PSP-Gebühren.
Wo liegt der Unterschied zwischen PSR und PSD2?
PSD2 war EU-Richtlinie (nationale Umsetzung). PSR ist EU-Verordnung (direkt anwendbar, einheitlich in allen Mitgliedstaaten).
Einordnung
Die PSR ist Teil des EU-Compliance-Kanons 2026 – neben eIDAS 2.0, CBAM, E-Rechnung und EAA. Wer alle Pflichten im Kalender bündelt, reduziert die operative Last.
Fazit
Die PSR ersetzt PSD2 ab 2026 – als direkt anwendbare EU-Verordnung. Wer PSP ist oder Payment-Lösungen anbietet, sollte jetzt die SCA-Flows und Fraud-Reporting-Prozesse anpassen. Mein wichtigster Rat: starten Sie Q4 2026 mit einer Gap-Analyse – die Umstellung ist technisch aufwendig, aber planbar.
Quellen und weiterführende Links:
- Verordnung (EU) 2024/886 (PSR)
- European Banking Authority (EBA)
- BaFin – Zahlungsdienste
- EU-Kommission – Payment Services
- Instant Payments Regulation (EU) 2024/886
Stand: 13. September 2026. Alle externen Links wurden zuletzt an diesem Tag geprüft.


