Compliancebook.de
Zahlungsdienste & Fintech·11 Min. Lesezeit

PSR 2026: Was Unternehmen zur Payment Services Regulation wissen müssen

Payment Services Regulation ersetzt PSD2 ab 2026 – was sich für Payment Service Provider, Händler und Fintechs ändert: starke Kundenauthentifizierung, Open Banking, Betrugsbekämpfung, Sanktionen.

Von Jonas Meijer, Rechtsanwalt für IT- und Datenschutzrecht

Editorial Hero: PSR 2026 – Knoten-Netzwerk als Symbol für Payment-Flows zwischen Anbietern, Banken und Händlern

Die EU schreibt ihre Zahlungsregulierung neu. Die Payment Services Regulation (PSR) ersetzt ab 2026 schrittweise die PSD2-Richtlinie von 2015 – als EU-Verordnung statt EU-Richtlinie. Für Payment Service Provider, Händler, Fintechs und Banken bedeutet das: einheitlichere Regeln, stärkere Verbraucherschutz-Pflichten und schärfere Sanktionen.

Dieser Leitfaden ordnet die PSR, ihre Pflichten für Payment Service Provider und Händler, die Schnittstellen zu DORA und NIS2 und die praktischen Schritte. Stand: 13. September 2026.

Vergleich PSR vs PSD2: Tabelle mit fünf Dimensionen – Rechtsnatur, Anwendungsbereich, SCA-Pflichten, Open Banking, Sanktionen – mit klarer Vorher/Nachher-Gegenüberstellung
PSR vs. PSD2: fünf zentrale Unterschiede, die Payment Service Provider kennen müssen. Quelle: EUR-Lex, EBA, eigene Aufbereitung, Stand: 13. September 2026.

Was ändert sich mit PSR?

Die PSR ersetzt die PSD2-Richtlinie durch eine direkt anwendbare EU-Verordnung. Drei strukturelle Änderungen sind zentral:

  1. Einheitliche Anwendung: keine nationalen Umsetzungsakte mehr – die PSR gilt in allen EU-Staaten identisch.
  2. Erweiterter Anwendungsbereich: auch neue Akteure wie Embedded Payment Service Providers werden erfasst.
  3. Stärkere Aufsichtsbefugnisse: EBA erhält erweiterte Durchgriffsrechte auf grenzüberschreitende PSPs.

Was ist neu gegenüber PSD2?

Die fünf wichtigsten Unterschiede zwischen PSD2 und PSR:

  • Rechtsnatur: PSD2 war EU-Richtlinie (nationale Umsetzung erforderlich). PSR ist EU-Verordnung (direkt anwendbar).
  • Anwendungsbereich: PSR erfasst auch Embedded PSPs und Krypto-Asset-Dienstleister, die unter MiCA fallen.
  • SCA-Pflichten: strenger, mit konkreten Fristen für Echtzeit-Betrugsmeldung.
  • Open Banking: verpflichtende API-Standards für Kontozugang.
  • Sanktionen: bis zu 10 Prozent des täglichen Umsatzes pro Tag bei Verstößen.

Pflichten für Payment Service Providers

Jeder PSP – ob Bank, E-Geld-Institut oder Fintech – muss ab 2026 eine Reihe neuer Pflichten erfüllen:

  • EU-weite Zulassung: grenzüberschreitende Lizenz mit EBA-Koordinierung, nicht mehr nationale Alleingänge.
  • Strong Customer Authentication (SCA): für alle elektronischen Zahlungen, mit klaren Ausnahmen.
  • Fraud-Monitoring: in Echtzeit, mit Meldung an die nationalen Aufsichtsbehörden innerhalb von 24 Stunden.
  • Account Information Services: Standardisierte APIs für Kontoinformation.
  • Kundenschutz: erweiterte Informationspflichten, Haftungsregeln bei nicht-autorisierter Zahlung.

Starke Kundenauthentifizierung und Betrugsbekämpfung

SCA wird unter PSR strenger und einheitlicher. Drei Pflichten, die jeder PSP umsetzen muss:

  1. Zwei-Faktor-Authentifizierung bei Kartenzahlungen über 30 Euro ohne PIN-Eingabe.
  2. Echtzeit-Fraud-Erkennung: Risikobewertung jeder Transaktion binnen 100 ms.
  3. Verpflichtendes Reporting: betrügerische Transaktionen müssen binnen 24 Stunden an die Aufsichtsbehörde gemeldet werden.
PSR-Pflichten-Übersicht: vier Pflicht-Domänen (SCA, Fraud-Monitoring, Open Banking API, Kundenschutz) mit konkreten Anforderungen je PSP-Typ
PSR-Pflichten für PSPs: vier zentrale Domänen. Quelle: EUR-Lex, EBA, eigene Aufbereitung, Stand: 13. September 2026.

Open Banking: Neue Regeln für Kontozugang

Open Banking war unter PSD2 eine Empfehlung – unter PSR wird es zur Pflicht. Banken müssen:

  • standardisierte APIs für Kontoinformations- und Zahlungsauslösedienste bereitstellen.
  • SLA-Garantien (Verfügbarkeit ≥ 99,5 Prozent) einhalten.
  • Datenportabilität für Kunden ohne Reibungsverluste gewährleisten.

Für Fintechs bedeutet das: stabilere Schnittstellen, weniger Verhandlungen mit jeder Bank einzeln, EU-weit einheitliche API-Standards.

Was müssen Händler und Plattformen tun?

Händler, die Payment Service Provider nutzen (E-Commerce, Online-Marktplätze, SaaS-Billing), sind mittelbar betroffen. Drei Pflichten aus Händler­ sicht:

  • PSP-Audit: sicherstellen, dass der eigene PSP die neuen PSR- Anforderungen erfüllt.
  • SCA-Implementierung: Checkout-Flows müssen 3D-Secure oder gleichwertige Authentifizierung enthalten.
  • Audit-Trail: alle Zahlungs­transaktionen müssen revisionssicher dokumentiert werden.

Instant Payments und PSR-Zusammenhang

Parallel zur PSR gilt seit 2024 die Instant Payments Regulation. Beide zusammen verändern das europäische Zahlungsverkehrsgefüge grundlegend:

  • SEPA Instant Credit Transfer wird in der EU zum Standard – binnen 10 Sekunden, 24/7.
  • PSPs müssen Instant Payments unterstützen, ohne Aufpreis.
  • Fraud-Reporting muss auch bei Instant Payments binnen 24 Stunden erfolgen – technisch anspruchsvoll.

Sanktionen bei Verstößen

PSR-Verstöße werden mit deutlich höheren Sanktionen belegt als unter PSD2:

  • Geldbußen bis zu 10 Prozent des täglichen Konzernumsatzes.
  • Zwangsgelder bei fortgesetzten Verstößen.
  • Lizenz-Entzug bei schweren oder wiederholten Verstößen.

PSR im Verhältnis zu DORA, NIS2 und GwG

PSR verzahnt sich mit drei EU-Regulierungen:

  • DORA: gleiche PSPs müssen DORA-Konzentrationsrisiken managen und ICT-Vorfälle melden.
  • NIS2: PSPs sind meist NIS2-pflichtig – doppelte Compliance-Pflichten für Vorfallsmeldungen.
  • GwG: Verdachtsmeldungen an die FIU müssen weiterhin separat erfolgen – keine Konsolidierung mit PSR-Fraud-Reports.

Praktische Schritte für die Umsetzung

Wer PSP ist oder Payment-Lösungen anbietet, sollte 2026 nicht improvisieren. Pragmatischer 3-Schritte-Plan:

  1. Gap-Analyse: welche PSR-Pflichten treffen uns, welche SCA-Flows sind anzupassen, welche Reports fehlen?
  2. EU-weite Zulassung: Prüfung der bestehenden Lizenz, ggf. Erweiterung für grenzüberschreitende Tätigkeit.
  3. Reporting-Infrastruktur: Echtzeit-Fraud-Erkennung, Audit-Trail-Speicherung, Compliance-Dashboard.

Häufige Fragen

Die wichtigsten Antworten zur PSR.

Wann tritt die PSR in Kraft?

Seit Mitte 2026 in den meisten Teilen, einzelne Übergangsfristen bis 2027. PSR ersetzt schrittweise die PSD2-Richtlinie aus 2015.

Was ändert sich für meinen Online-Shop?

Prüfen Sie Ihren PSP auf PSR-Konformität (SCA, Fraud-Reporting, Open Banking). Bestehende Checkout-Flows müssen ggf. angepasst werden.

Muss ich Open Banking anbieten?

Wenn Sie regulierter PSP sind, ja. Als Händler achten Sie auf Open-Banking-Fähigkeit Ihres PSPs.

Was kostet die PSR-Umstellung?

PSPs: 50.000–200.000 Euro. Händler: keine direkten Kosten, möglicherweise höhere PSP-Gebühren.

Wo liegt der Unterschied zwischen PSR und PSD2?

PSD2 war EU-Richtlinie (nationale Umsetzung). PSR ist EU-Verordnung (direkt anwendbar, einheitlich in allen Mitgliedstaaten).

Einordnung

Die PSR ist Teil des EU-Compliance-Kanons 2026 – neben eIDAS 2.0, CBAM, E-Rechnung und EAA. Wer alle Pflichten im Kalender bündelt, reduziert die operative Last.

Fazit

Die PSR ersetzt PSD2 ab 2026 – als direkt anwendbare EU-Verordnung. Wer PSP ist oder Payment-Lösungen anbietet, sollte jetzt die SCA-Flows und Fraud-Reporting-Prozesse anpassen. Mein wichtigster Rat: starten Sie Q4 2026 mit einer Gap-Analyse – die Umstellung ist technisch aufwendig, aber planbar.

Quellen und weiterführende Links:

Stand: 13. September 2026. Alle externen Links wurden zuletzt an diesem Tag geprüft.

Weiterlesen

Editorial Hero: PPWR Anmeldung LUCID – Schild-Symbol als Metapher für die Registrierungspflicht im Verpackungsregister
Verpackung & Nachhaltigkeit

PPWR Anmeldung und Registrierung im LUCID-System 2026

PPWR Anmeldung 2026 – wie und wo sich Hersteller, Importeure und Erstinverkehrbringer von Verpackungen bei LUCID und der EU-Packaging-Registry registrieren, welche Daten erforderlich sind, welche Fristen gelten und welche Sanktionen drohen.