Открытый банкинг¶
Открытый банкинг (англ. open banking) — это концепция организации банковской деятельности, при которой финансовые учреждения предоставляют третьим сторонам (финтех-компаниям, другим банкам, нефинансовым организациям) доступ к данным клиентов и возможность инициировать платежи через открытые программные интерфейсы (API) при условии получения явного согласия клиента.
¶История
Идея открытого банкинга возникла как ответ на растущую концентрацию данных в крупных банках и стремление повысить конкуренцию на финансовом рынке. Первым значимым нормативным актом, заложившим основы открытого банкинга, стала Директива Европейского союза о платежных услугах на внутреннем рынке (PSD2), принятая в 2015 году и вступившая в силу в 2018 году. PSD2 обязала банки в странах ЕС предоставлять доступ к счетам клиентов лицензированным поставщикам платежных услуг (TPP) через API.
В Великобритании, вышедшей из ЕС, был разработан собственный стандарт Open Banking Standard, внедрение которого началось в 2018 году под контролем Управления по конкуренции и рынкам (CMA). В 2020-х годах концепция распространилась на другие регионы: Австралию (Consumer Data Right, 2020), Бразилию (Open Finance, 2021), Индию (Account Aggregator framework, 2021), а также на ряд стран Азии и Ближнего Востока.
В России развитие открытого банкинга началось с инициатив Банка России. В 2020 году был запущен пилотный проект по созданию единой платформы открытых API, а в 2022 году утверждена «Концепция внедрения открытых API на финансовом рынке». В 2023 году началось поэтапное внедрение обязательных стандартов для крупнейших банков.
¶Правовое регулирование
¶Европейский союз
Основой регулирования является Директива PSD2, которая устанавливает:
- обязательство банков предоставлять доступ к данным через API;
- требования к аутентификации клиентов (Strong Customer Authentication, SCA);
- лицензирование поставщиков платежных услуг (AISP — сервисы агрегации счетов, PISP — сервисы инициирования платежей);
- ответственность за утечки данных.
¶Великобритания
Open Banking Standard, разработанный CMA, включает:
- единые спецификации API (версия 3.1.10, 2023 год);
- требования к безопасности (OAuth 2.0, OpenID Connect);
- механизм возмещения убытков клиентам при несанкционированных операциях;
- надзор со стороны Financial Conduct Authority (FCA).
¶Россия
Регулирование осуществляется на основе:
- Федерального закона № 161-ФЗ «О национальной платежной системе»;
- Указания Банка России № 6350-У (2023) о требованиях к открытым API;
- Стандартов Банка России (СТО БР ФАПИ.01-2023, СТО БР ФАПИ.02-2023).
С 1 апреля 2024 года крупнейшие банки (с универсальной лицензией) обязаны предоставлять API для доступа к данным о балансе и истории операций, а также для инициирования переводов. С 1 октября 2024 года — для оформления кредитов и вкладов.
¶Технологическая архитектура
Открытый банкинг базируется на нескольких ключевых технологических компонентах:
¶API (Application Programming Interface)
API — это набор правил и протоколов, позволяющих программно взаимодействовать с банковскими системами. В открытом банкинге используются RESTful API, работающие по протоколу HTTPS. Основные типы API:
- Account Information API — предоставление данных о счетах, балансе, истории операций;
- Payment Initiation API — инициирование платежей;
- Product API — информация о банковских продуктах (кредиты, депозиты, страховки);
- Confirmation of Funds API — подтверждение наличия средств на счете.
¶Аутентификация и авторизация
Для обеспечения безопасности используются:
- OAuth 2.0 — протокол авторизации, позволяющий третьим сторонам получать ограниченный доступ к данным без передачи логина и пароля;
- OpenID Connect — надстройка над OAuth 2.0 для аутентификации пользователя;
- Strong Customer Authentication (SCA) — двухфакторная аутентификация (например, пароль + одноразовый код из SMS или биометрия).
¶Шифрование
Все данные передаются по зашифрованным каналам (TLS 1.2/1.3). Для подписи запросов используются цифровые сертификаты (eIDAS в ЕС, ГОСТ в России). Хранение данных на стороне третьих лиц должно соответствовать требованиям регулятора (например, шифрование на уровне базы данных, маскирование персональных данных).
¶Участники экосистемы
¶Банки
Банки выступают в роли владельцев данных и исполнителей платежей. Они обязаны:
- разработать и поддерживать API;
- обеспечивать безопасность и конфиденциальность;
- предоставлять клиентам инструменты для управления согласиями (дашборды, журналы доступа).
¶Поставщики платежных услуг (TPP)
Третьи стороны, получившие лицензию регулятора, делятся на два типа:
- AISP (Account Information Service Provider) — сервисы, агрегирующие информацию о счетах клиента из разных банков (например, приложения для управления личными финансами);
- PISP (Payment Initiation Service Provider) — сервисы, инициирующие платежи со счетов клиента (например, интернет-магазины, платежные шлюзы).
¶Клиенты
Физические и юридические лица, которые дают согласие на доступ к своим данным. Клиент имеет право:
- отозвать согласие в любой момент;
- просматривать историю предоставленных доступов;
- требовать удаления данных у третьей стороны.
¶Регуляторы
Центральные банки и правительственные органы, устанавливающие стандарты, лицензирующие участников и контролирующие соблюдение требований.
¶Преимущества и риски
¶Преимущества
- Повышение конкуренции — клиенты могут сравнивать продукты разных банков и выбирать лучшие условия, не открывая счета в каждом банке.
- Удобство для пользователей — единое приложение для управления счетами в разных банках, автоматическое обновление данных, упрощение платежей.
- Стимулирование инноваций — финтех-компании получают доступ к банковской инфраструктуре, создавая новые сервисы (кредитный скоринг на основе истории операций, персональные финансовые советники, автоматическое сбережение).
- Снижение издержек — банки экономят на разработке собственных клиентских интерфейсов, передавая часть функций третьим сторонам.
¶Риски
- Утечка данных — увеличение числа точек доступа повышает вероятность несанкционированного доступа к персональным данным и финансовой информации.
- Мошенничество — злоумышленники могут использовать API для проведения фишинговых атак или создания поддельных приложений, имитирующих легитимные сервисы.
- Техническая сложность — необходимость поддержки множества версий API, обеспечения совместимости между разными банками и третьими сторонами.
- Неравномерность внедрения — малые банки могут испытывать трудности с разработкой API, что создает неравные условия конкуренции.
¶Примеры реализации
¶Европа
- Tink (Швеция) — платформа, объединяющая API более 15 000 банков в 18 странах. Предоставляет сервисы агрегации счетов, инициирования платежей, скоринга.
- Klarna (Швеция) — сервис «покупай сейчас, плати потом» (BNPL), использующий открытые API для оценки платежеспособности клиента на основе данных о его счетах.
- Revolut (Великобритания) — необанк, подключающийся к API других банков для отображения всех счетов клиента в одном приложении.
¶Россия
- Сбер — предоставляет API для доступа к данным о счетах, кредитах, вкладах, а также для инициирования переводов через СБП. В 2023 году запустил платформу «Сбер API».
- Т-Банк (до 2024 года — Тинькофф Банк) — разработал API для агрегации счетов и платежей. В 2024 году интегрировался с платформой открытых API Банка России.
- ВТБ — предоставляет API для юридических лиц (корпоративный open banking), позволяющий автоматизировать платежи и управление счетами.
¶Другие страны
- Plaid (США) — крупнейшая платформа открытого банкинга в США, подключающаяся к более чем 12 000 финансовых учреждений. Используется такими сервисами, как Venmo, Robinhood, Coinbase.
- TrueLayer (Великобритания) — платформа, предоставляющая API для инициирования платежей и агрегации счетов. Работает с банками, соответствующими стандарту Open Banking.
¶Критика
Открытый банкинг подвергается критике по нескольким направлениям:
- Сложность внедрения — для банков разработка и поддержка API требует значительных инвестиций (по оценкам McKinsey, до 10–20 млн долларов на один банк). Малые банки часто не могут позволить себе такие затраты.
- Недостаточная защита данных — несмотря на требования SCA и шифрования, случаи утечек данных через API фиксируются регулярно. Например, в 2022 году в результате атаки на API одного из британских банков были похищены данные 50 000 клиентов.
- Отсутствие единого стандарта — в разных странах и даже внутри одной страны банки могут использовать разные версии API, что усложняет интеграцию для третьих сторон.
- Риск монополизации — крупные банки, имеющие ресурсы для разработки API, могут диктовать условия третьим сторонам, что противоречит идее открытого рынка.
¶Перспективы развития
В 2024–2025 годах ожидается дальнейшее расширение открытого банкинга:
- Open Finance — расширение концепции на небанковские финансовые услуги (страхование, инвестиции, пенсионные накопления). В Бразилии и Австралии уже внедряются соответствующие стандарты.
- Embedded Finance — интеграция финансовых сервисов (кредитование, страхование, платежи) в нефинансовые платформы (маркетплейсы, социальные сети, приложения для такси) через открытые API.
- Использование искусственного интеллекта — анализ данных, полученных через API, для персонализации предложений, кредитного скоринга, выявления мошенничества.
- Развитие в России — к 2025 году планируется обязательное внедрение открытых API для всех банков с универсальной лицензией, а также расширение на страховые и инвестиционные продукты.
