Открыть сервисСервис

Открытый банкинг

Открытый банкинг (англ. open banking) — это концепция организации банковской деятельности, при которой финансовые учреждения предоставляют третьим сторонам (финтех-компаниям, другим банкам, нефинансовым организациям) доступ к данным клиентов и возможность инициировать платежи через открытые программные интерфейсы (API) при условии получения явного согласия клиента.

История

Идея открытого банкинга возникла как ответ на растущую концентрацию данных в крупных банках и стремление повысить конкуренцию на финансовом рынке. Первым значимым нормативным актом, заложившим основы открытого банкинга, стала Директива Европейского союза о платежных услугах на внутреннем рынке (PSD2), принятая в 2015 году и вступившая в силу в 2018 году. PSD2 обязала банки в странах ЕС предоставлять доступ к счетам клиентов лицензированным поставщикам платежных услуг (TPP) через API.

В Великобритании, вышедшей из ЕС, был разработан собственный стандарт Open Banking Standard, внедрение которого началось в 2018 году под контролем Управления по конкуренции и рынкам (CMA). В 2020-х годах концепция распространилась на другие регионы: Австралию (Consumer Data Right, 2020), Бразилию (Open Finance, 2021), Индию (Account Aggregator framework, 2021), а также на ряд стран Азии и Ближнего Востока.

В России развитие открытого банкинга началось с инициатив Банка России. В 2020 году был запущен пилотный проект по созданию единой платформы открытых API, а в 2022 году утверждена «Концепция внедрения открытых API на финансовом рынке». В 2023 году началось поэтапное внедрение обязательных стандартов для крупнейших банков.

Правовое регулирование

Европейский союз

Основой регулирования является Директива PSD2, которая устанавливает:

Великобритания

Open Banking Standard, разработанный CMA, включает:

  • единые спецификации API (версия 3.1.10, 2023 год);
  • требования к безопасности (OAuth 2.0, OpenID Connect);
  • механизм возмещения убытков клиентам при несанкционированных операциях;
  • надзор со стороны Financial Conduct Authority (FCA).

Россия

Регулирование осуществляется на основе:

С 1 апреля 2024 года крупнейшие банки (с универсальной лицензией) обязаны предоставлять API для доступа к данным о балансе и истории операций, а также для инициирования переводов. С 1 октября 2024 года — для оформления кредитов и вкладов.

Технологическая архитектура

Открытый банкинг базируется на нескольких ключевых технологических компонентах:

API (Application Programming Interface)

API — это набор правил и протоколов, позволяющих программно взаимодействовать с банковскими системами. В открытом банкинге используются RESTful API, работающие по протоколу HTTPS. Основные типы API:

  • Account Information API — предоставление данных о счетах, балансе, истории операций;
  • Payment Initiation API — инициирование платежей;
  • Product API — информация о банковских продуктах (кредиты, депозиты, страховки);
  • Confirmation of Funds API — подтверждение наличия средств на счете.

Аутентификация и авторизация

Для обеспечения безопасности используются:

  • OAuth 2.0 — протокол авторизации, позволяющий третьим сторонам получать ограниченный доступ к данным без передачи логина и пароля;
  • OpenID Connect — надстройка над OAuth 2.0 для аутентификации пользователя;
  • Strong Customer Authentication (SCA) — двухфакторная аутентификация (например, пароль + одноразовый код из SMS или биометрия).

Шифрование

Все данные передаются по зашифрованным каналам (TLS 1.2/1.3). Для подписи запросов используются цифровые сертификаты (eIDAS в ЕС, ГОСТ в России). Хранение данных на стороне третьих лиц должно соответствовать требованиям регулятора (например, шифрование на уровне базы данных, маскирование персональных данных).

Участники экосистемы

Банки

Банки выступают в роли владельцев данных и исполнителей платежей. Они обязаны:

  • разработать и поддерживать API;
  • обеспечивать безопасность и конфиденциальность;
  • предоставлять клиентам инструменты для управления согласиями (дашборды, журналы доступа).

Поставщики платежных услуг (TPP)

Третьи стороны, получившие лицензию регулятора, делятся на два типа:

  • AISP (Account Information Service Provider) — сервисы, агрегирующие информацию о счетах клиента из разных банков (например, приложения для управления личными финансами);
  • PISP (Payment Initiation Service Provider) — сервисы, инициирующие платежи со счетов клиента (например, интернет-магазины, платежные шлюзы).

Клиенты

Физические и юридические лица, которые дают согласие на доступ к своим данным. Клиент имеет право:

  • отозвать согласие в любой момент;
  • просматривать историю предоставленных доступов;
  • требовать удаления данных у третьей стороны.

Регуляторы

Центральные банки и правительственные органы, устанавливающие стандарты, лицензирующие участников и контролирующие соблюдение требований.

Преимущества и риски

Преимущества

  • Повышение конкуренции — клиенты могут сравнивать продукты разных банков и выбирать лучшие условия, не открывая счета в каждом банке.
  • Удобство для пользователей — единое приложение для управления счетами в разных банках, автоматическое обновление данных, упрощение платежей.
  • Стимулирование инноваций — финтех-компании получают доступ к банковской инфраструктуре, создавая новые сервисы (кредитный скоринг на основе истории операций, персональные финансовые советники, автоматическое сбережение).
  • Снижение издержек — банки экономят на разработке собственных клиентских интерфейсов, передавая часть функций третьим сторонам.

Риски

  • Утечка данных — увеличение числа точек доступа повышает вероятность несанкционированного доступа к персональным данным и финансовой информации.
  • Мошенничество — злоумышленники могут использовать API для проведения фишинговых атак или создания поддельных приложений, имитирующих легитимные сервисы.
  • Техническая сложность — необходимость поддержки множества версий API, обеспечения совместимости между разными банками и третьими сторонами.
  • Неравномерность внедрения — малые банки могут испытывать трудности с разработкой API, что создает неравные условия конкуренции.

Примеры реализации

Европа

  • Tink (Швеция) — платформа, объединяющая API более 15 000 банков в 18 странах. Предоставляет сервисы агрегации счетов, инициирования платежей, скоринга.
  • Klarna (Швеция) — сервис «покупай сейчас, плати потом» (BNPL), использующий открытые API для оценки платежеспособности клиента на основе данных о его счетах.
  • Revolut (Великобритания) — необанк, подключающийся к API других банков для отображения всех счетов клиента в одном приложении.

Россия

  • Сбер — предоставляет API для доступа к данным о счетах, кредитах, вкладах, а также для инициирования переводов через СБП. В 2023 году запустил платформу «Сбер API».
  • Т-Банк (до 2024 года — Тинькофф Банк) — разработал API для агрегации счетов и платежей. В 2024 году интегрировался с платформой открытых API Банка России.
  • ВТБ — предоставляет API для юридических лиц (корпоративный open banking), позволяющий автоматизировать платежи и управление счетами.

Другие страны

  • Plaid (США) — крупнейшая платформа открытого банкинга в США, подключающаяся к более чем 12 000 финансовых учреждений. Используется такими сервисами, как Venmo, Robinhood, Coinbase.
  • TrueLayer (Великобритания) — платформа, предоставляющая API для инициирования платежей и агрегации счетов. Работает с банками, соответствующими стандарту Open Banking.

Критика

Открытый банкинг подвергается критике по нескольким направлениям:

  • Сложность внедрения — для банков разработка и поддержка API требует значительных инвестиций (по оценкам McKinsey, до 10–20 млн долларов на один банк). Малые банки часто не могут позволить себе такие затраты.
  • Недостаточная защита данных — несмотря на требования SCA и шифрования, случаи утечек данных через API фиксируются регулярно. Например, в 2022 году в результате атаки на API одного из британских банков были похищены данные 50 000 клиентов.
  • Отсутствие единого стандарта — в разных странах и даже внутри одной страны банки могут использовать разные версии API, что усложняет интеграцию для третьих сторон.
  • Риск монополизации — крупные банки, имеющие ресурсы для разработки API, могут диктовать условия третьим сторонам, что противоречит идее открытого рынка.

Перспективы развития

В 2024–2025 годах ожидается дальнейшее расширение открытого банкинга:

  • Open Finance — расширение концепции на небанковские финансовые услуги (страхование, инвестиции, пенсионные накопления). В Бразилии и Австралии уже внедряются соответствующие стандарты.
  • Embedded Finance — интеграция финансовых сервисов (кредитование, страхование, платежи) в нефинансовые платформы (маркетплейсы, социальные сети, приложения для такси) через открытые API.
  • Использование искусственного интеллекта — анализ данных, полученных через API, для персонализации предложений, кредитного скоринга, выявления мошенничества.
  • Развитие в России — к 2025 году планируется обязательное внедрение открытых API для всех банков с универсальной лицензией, а также расширение на страховые и инвестиционные продукты.
Заметили ошибку или не согласны с информацией в статье? Напишите нам support@bfometr.ru