Platební směrnice PSD2 změnila v roce 2018 způsob, jakým se přihlašujete do bankovnictví (dvojí ověření), jak funguje open banking (bezpečný přístup třetích stran k účtu) a jak se v Evropě proplácejí platby. Dnes má Evropa na stole nástupce – PSD3 (nová směrnice) a souběžně PSR (přímé nařízení o platebních službách). Oba předpisy se spolu projednávají a dotýkají každodenního placení kartou, přes mobil i přes účet. V tomto článku odděluji, co už je politicky dohodnuto, od toho, co se teprve technicky dolaďuje – aby vám článek sloužil, i když se finální detaily v příštích měsících posunou.
Nejdřív ověřit, co už platí podle PSD2
PSD2 (platí od 13. ledna 2018) přinesla tři velké věci:[^1]
- Silné ověření klienta (SCA) – dvě z třech kategorií („něco víš, něco máš, něco jsi"). Prakticky PIN + biometrie v mobilní bance, SMS kód k platbě kartou atd.
- Open banking – banka musí umožnit autorizovaným třetím stranám se souhlasem klienta číst účet (AISP) nebo iniciovat platbu (PISP). Z toho dnes v Česku vzniklo mnoho PFM aplikací, platebních tlačítek a kombinovaných řešení.
- Ochrana spotřebitele – posílené reklamace neautorizovaných plateb, lhůty vrácení částky, odpovědnost banky.
Platí dodnes. PSD3/PSR nemá PSD2 nahradit „jiným světem"; cílem je doladit to, co funguje, a doplnit to, co chybí nebo přestává stačit.
Potom rozlišit, co balíček PSD3 + PSR teprve mění
Z návrhů Evropské komise a z projednávání s Evropským parlamentem a Radou vyplývá, že se posouvají tři hlavní osy:[^2]
1) Silnější ochrana před podvody (včetně „authorised push payment" – APP fraud)
Dnes vám banka vrací peníze, když podvodník platbu zahájil za vás (ukradená karta, kompromitovaný internet banking). PSR má navíc řešit situace, kdy platbu zahájíte vy sami pod vlivem podvodníka – klasický příklad je „falešný bankéř", který vás přesvědčí odeslat peníze „do bezpečí". Mluví se o:
- „Confirmation of Payee" (potvrzení příjemce) – před odesláním vám banka ukáže jméno příjemce, které odpovídá IBAN. Pokud nesedí, dostanete varování. Služba se v různých zemích už testuje; nařízení má zajistit, aby fungovala plošně.
- Rozšířené vrácení peněz u impersonace banky – pokud podvodník zneužije oficiální jméno nebo číslo banky, odpovědnost se posouvá víc k bance. Konkrétní rozsah teprve finalizuje legislativní proces.
- Rychlejší sdílení informací o podvodech mezi bankami a dohledem.
Co to pro vás znamená: pravidlo „zaplatil(a) jsem já, tak si za to můžu sám" už nebude platit pro všechny podvody. Chybějí ale detaily: na jaké situace přesně se vrácení peněz vztahuje, do jaké výše, s jakou lhůtou.
2) Okamžité eurové platby a jejich bezpečnost
Souběžně s PSD3/PSR už platí nařízení o okamžitých eurových platbách (IPR, od leden 2026 / říjen 2026 podle role banky).[^3] Pro vás jako klienta znamená:
- Pokud banka nabízí SEPA eurové platby, musí nabízet také SEPA Instant Credit Transfer (okamžité, do 10 sekund, 24/7).
- Okamžité eurové platby nesmí být dražší než standardní SEPA.
- Banka musí u každé okamžité platby nabídnout kontrolu příjemce (viz výše „Confirmation of Payee"), aby snížila riziko překlepu nebo podvodu.
Pozor – v Česku většinou platíme v korunách, ne v eurech. Okamžité korunové platby jsou běžné několik let (CERTIS Instant mezi většinou bank). IPR nerozšiřuje tuto povinnost na korunu; posiluje evropský standard pro eurové transakce.
3) Open banking 2.0 – pohodlnější přístup pro klienta
PSR má zlepšit uživatelské rozhraní open bankingu. Dnešní API jsou technicky funkční, ale pro klienta často pomalá a nespolehlivá (přesměrování, časté nové souhlasy). Novinky mají být:
- Jednotné přehledy aktivních souhlasů v mobilní bance – uvidíte na jednom místě, které aplikace mají přístup k vašemu účtu a čí platby jste autorizovali.
- Delší platnost souhlasu se zachováním bezpečnosti (dnes typicky 90 dní, u některých operací víc).
- Lepší zpřístupnění údajů pro žádosti o úvěr – banka má umožnit, aby vy sami svoje transakční data poskytli jinému poskytovateli při žádosti o půjčku.
Co platí dnes a co se teprve dojednává
| Oblast | Stav v říjnu 2026 | Co bude dál |
|---|---|---|
| SCA (dvoufaktorové ověření) | Platí od PSD2, pro většinu plateb povinné. | PSR precizuje výjimky a technický standard. |
| Okamžité eurové platby | Platí nařízení IPR – banky nabízející euro platby musí nabízet instant.[^3] | Doplňující technické standardy, cenová kontrola. |
| Confirmation of Payee | V některých zemích běží (NL, UK, částečně DE). V ČR zkoušky pokračují. | PSR má zajistit plošné zavedení. |
| Vrácení u APP fraud | Dnes záleží na výkladu banky a soudu. | Rámec v PSR, konkrétní podmínky se finalizují. |
| Jednotné přehledy souhlasů | Zatím záleží na bance. | PSR a PSD3 to mají standardizovat. |
| PSD3 jako celek | Projednávání v EU, nikoli samotný provoz v ČR. | Přijetí a transpozice do zákona o platebním styku. |
Z toho plyne základní poučení: neposlouchejte reklamu, která už dnes slibuje „PSD3 pro vaši banku". Finální text směrnice ještě nebyl v době přípravy tohoto článku v Úředním věstníku EU; transpoziční lhůta pro ČR začne až po jeho vyhlášení.[^4]
Až nakonec rozhodnout, co má klient udělat dnes
1) Nedejte podvodníkovi příležitost „oficiálně" vás přesvědčit
Pravidlo: žádná banka vám nezavolá a nenechá vás přesouvat peníze „do bezpečí". Pokud vám někdo takhle volá, položte, otevřete mobilní bankovnictví a zavolejte oficiální infolinku své banky z jejich webu nebo z karty.
2) Udržujte si přehled o souhlasech
V mobilní bance najděte sekci „Aktivní souhlasy / open banking / BankID" a projděte ji jednou za 90 dní. Souhlasy, které nepotřebujete, zrušte. Chraňte stejně svoje BankID souhlasy (viz samostatný článek na Finančním kompasu).
3) U reklamace neautorizované platby jednejte do 13 měsíců
Lhůta na reklamaci neautorizované platební transakce je 13 měsíců od zatížení účtu (podle zákona o platebním styku). V praxi platí: čím dřív reklamujete, tím snadněji se peníze vrací.[^5]
4) Ověřujte si novinky u ČNB, ne u reklamních srovnávačů
Nová pravidla a jejich termíny nejlépe sledujete na stránkách České národní banky a Ministerstva financí ČR. Reklamní portály rády zjednodušují („od ledna budete mít…"), ale termíny se v EU projednávání pravidelně posouvají.
Chyby, které vidíme v e-mailech i v chatu
- „Nový portál ČNB vyžaduje ověření – klikněte zde." → PHISHING. ČNB neposílá takové e-maily.
- „PSD3 umožní blokovat podvod jedním tlačítkem." → Zjednodušení. PSR mluví o standardech, ne o jednom tlačítku.
- „Banka musí vrátit vše, i když jsem heslo napsal podvodníkovi." → Konkrétní podmínky se dolaďují; záviset bude na oklamání vs. nedbalosti klienta.
Shrnutí: co udělat tento týden
- Zkontrolujte si v mobilní bance aktivaci Confirmation of Payee (pokud ji banka nabízí).
- Zapište si 13měsíční lhůtu na reklamaci neautorizované platby – pro případ, kdyby.
- Projdete aktivní open banking souhlasy v mobilní bance a smažete ty, které nepoužíváte.
- Odhlaste se z marketingových e-mailů, které „slibují PSD3". Oficiální informace vždy najdete na ČNB a MF ČR.
- Buďte v klidu. PSD3 a PSR nejsou „bomba", kterou musíte v roce 2026 něco udělat. Jsou to standardy, které se postupně objeví v chování vaší banky – a vaše role je být na ně připraven(a).
Zdroje

Tematický odborník
S tématem vám pomůže Lukáš Kazimour
Hypotéky a osobní finance v kontextu vaší situace.
