Ir para o conteúdo principal

Artigo

Regulamentações de Open Finance explicadas: navegando pelas regulamentações de open finance nos mercados globais

Publicado: 08 de julho de 2026

O open finance está remodelando a maneira como pessoas e empresas se conectam com seus dados financeiros para obter serviços financeiros mais personalizados — e essa transformação está ocorrendo dentro de um cenário regulatório em rápida evolução. Da Diretiva de Serviços de Pagamento 2 da União Europeia à estrutura abrangente de open finance do Brasil, as regulamentações diferem por jurisdição, mas o objetivo é o mesmo: capacitar os consumidores a acessar serviços financeiros mais personalizados, dando-lhes controle sobre seus próprios dados financeiros de forma segura e protegida. Seja você um responsável pela conformidade gerenciando a exposição a vários mercados ou um fundador de fintech planejando seu próximo passo, entender essas regulamentações não é apenas uma tarefa a cumprir — é uma vantagem competitiva.

 

O que é Open Finance — e como ele é diferente do open banking?

Então, o que exatamente é o Open finance e como ele é diferente do Open banking? O Open banking concentra-se em dados de contas de pagamento — pense em histórico de transações e saldos — e exige que os bancos compartilhem essas informações com terceiros autorizados. O Open banking possibilita casos de uso como aplicativos de orçamento, verificação de conta e pagamentos de conta a conta.

O Open Finance estende os princípios de compartilhamento de dados a um cenário muito mais amplo: investimentos, seguros, previdência, hipotecas, empréstimos, gestão de patrimônio e muito mais. O objetivo é dar às pessoas (e empresas) uma visão completa de suas vidas financeiras, não apenas de sua atividade bancária. O Open Finance oferece aos usuários conselhos mais inteligentes, produtos melhores e experiências mais personalizadas em toda a sua atividade financeira.

A distinção é importante. Se você está criando produtos em vários verticais financeiros, isso molda tudo, desde sua estratégia de licenciamento até sua arquitetura técnica. Entender onde cada mercado se situa nesse espectro é essencial para acertar. 

Vamos começar.

PSD2

A diretiva PSD2 da União Europeia mudou o jogo para o open banking. Ela exige que os bancos forneçam a provedores terceirizados licenciados acesso aos dados da conta de pagamento do cliente por meio de interfaces de programação de aplicativos (APIs) seguras — abrindo fundamentalmente as portas para serviços financeiros mais inovadores e personalizados em todo o Espaço Econômico Europeu.

A PSD2 introduziu duas categorias de provedores regulados:

Provedores de Serviços de Informação de Conta (AISPs): permitem que os consumidores compartilhem com segurança os dados de suas contas bancárias com terceiros — possibilitando agregação, insights e ferramentas de gestão financeira em várias contas em um só lugar.

Provedores de Serviços de Iniciação de Pagamento (PISPs): Permitem que terceiros enviem instruções de pagamento a instituições financeiras para iniciar pagamentos diretamente da conta bancária de um cliente em seu nome, com seu consentimento explícito — contornando a necessidade de redes de cartão tradicionais ou transferências bancárias manuais.

O mecanismo central por trás disso é o XS2A — Acesso à Conta. Sob o XS2A, os bancos devem fornecer APIs dedicadas que permitam a provedores terceirizados regulamentados recuperar informações de conta e iniciar pagamentos em nome de consumidores que tenham dado consentimento explícito. Foi uma mudança fundamental: antes do PSD2, os bancos controlavam todo o acesso aos dados financeiros dos clientes. Agora, o cliente está no comando de quem pode se "conectar" aos seus dados financeiros e pagamentos.

Autenticação Forte do Cliente (SCA)

A segurança está incorporada à base do Open Finance. A SCA exige que os pagamentos eletrônicos utilizem pelo menos dois de três fatores de autenticação:

  • Algo que o cliente sabe (senha ou PIN)
  • Algo que o cliente possui (dispositivo móvel ou cartão)
  • Algo que o cliente é (verificação biométrica)

Bancos e provedores de serviços de pagamento devem implementar a SCA para transações online e acesso a contas bancárias, com isenções específicas para pagamentos de baixo valor, beneficiários confiáveis e acesso contínuo a contas bancárias. As Normas Técnicas Regulatórias (RTS) sobre SCA e comunicação segura também determinam que as APIs bancárias correspondam à disponibilidade e ao desempenho de suas interfaces voltadas ao cliente — e que toda a comunicação seja criptografada. A SCA é fundamental para a segurança do Open Finance porque:

  • Reduz fraudes em pagamentos digitais
  • Protege os consumidores contra transações não autorizadas
  • Constrói confiança no Open banking e em ecossistemas baseados em API

Quer ver como a conformidade se apresenta na prática? Explore a abordagem de conformidade com a PSD2 da Mastercard como referência para padrões de implementação.

 

O que vem a seguir para o open banking: PSD3 e PSR

O manual de regras de open banking da Europa está pronto para uma grande atualização. O Regulamento de Serviços de Pagamento (PSR) e a Terceira Diretiva de Serviços de Pagamento (PSD3), que foram propostos em 2023 e alcançaram um acordo provisório, destinam-se a substituir a atual estrutura da PSD2.

Por que a mudança? Após vários anos sob a PSD2, o cenário é muito diferente. As táticas de fraude evoluíram, a adoção do open banking tem sido desigual e as regras aplicadas de forma inconsistente de um país para outro tornaram a inovação transfronteiriça mais difícil do que deveria ser. O PSR e a PSD3 foram projetados para fortalecer e simplificar a estrutura de open banking e pagamentos da UE. As prioridades são claras:

  • Proteções contra fraudes mais fortes, incluindo responsabilidade expandida para golpes de falsidade ideológica
  • Um open banking melhor, com padrões de API aplicáveis que tornam o compartilhamento de dados mais confiável
  • Maior transparência em relação às taxas tanto para consumidores quanto para lojas

Deseja saber mais sobre PSD3, PSR e o que vem a seguir para a regulamentação de open banking na Europa? Assista ao nosso webinar sob demanda.

FiDA

No centro do debate sobre open finance da UE está a proposta de regulamentação de Acesso a Dados Financeiros (FiDA), uma proposta legislativa apresentada em 2023. Se adotado, o FiDA criaria uma estrutura para acesso seguro e baseado em permissão a dados financeiros que vai muito além das contas de pagamento cobertas pelo open banking tradicional. Nesta fase, no entanto, ainda há incerteza sobre se, quando e em que forma a proposta será adotada. 

O princípio por trás da proposta é simples: os clientes — sejam pessoas físicas ou empresas — controlam seus próprios dados financeiros. O FiDA lhes daria o direito de decidir quem pode acessá-los, com qual finalidade e por quanto tempo, exigindo que as instituições financeiras compartilhem esses dados com terceiros autorizados de forma padronizada e segura. 

Se adotado, o FiDA poderá ampliar significativamente o escopo do compartilhamento de dados na Europa ao abranger dados de empréstimos, poupanças, investimentos, seguros, pensões e até mesmo criptoativos — gerando um panorama financeiro muito mais completo que poderia apoiar serviços mais inteligentes e personalizados. 

Se aprovado, o FiDA poderia ajudar a criar um ecossistema mais aberto e competitivo, onde fintechs, bancos e novos participantes possam inovar. Por enquanto, no entanto, é melhor compreendido como a proposta legislativa da UE para open finance, em vez de um framework estabelecido ou futuro.

 

Quais regulamentações regem o open finance globalmente?

Não existem dois mercados iguais. Cada jurisdição adota sua própria abordagem em relação a mandatos de compartilhamento de dados, requisitos de licenciamento e padrões técnicos. Veja como as principais estruturas regulatórias se comparam:

 

regiãoEstruturaEscopoModelo de compartilhamento de dadosPrincipais requisitos
União EuropeiaPSD2/PSD3Contas de pagamentoObrigatórioSCA, acesso à API, licenciamento de provedores terceirizados
Reino UnidoPadrão de Open BankingContas de pagamentoObrigatórioPadrões da API CMA9, autorização da Autoridade de Conduta Financeira (FCA).
AUSTRÁLIADireito aos Dados do Consumidor (CDR)Bancário, energia, telecomunicaçõesObrigatórioCredenciamento, regras de consentimento, padrões de dados
BrasilOpen Banking/Open FinanceTodos os produtos financeirosObrigatórioLicenciamento de banco central, lançamento gradual
Estados UnidosSeção 1033 do Consumer Financial Protection BureauDados financeiros do consumidorEm evoluçãoAtualmente carece de um mandato federal unificado

 

União Europeia: A PSD2 da UE define o modelo. Os bancos devem fornecer APIs para AISPs e PISPs licenciados, implementar a Autenticação Forte do Cliente e manter níveis de serviço comparáveis aos seus próprios canais digitais. À medida que o framework amadurece, novas oportunidades de negócios com a regulamentação de open banking na Europa continuam a surgir.

Reino Unido: O Reino Unido, pós-Brexit, mantém seus padrões da Open Banking Limited (OBL) enquanto evolui seu próprio modelo regulatório. A Competition and Markets Authority determinou originalmente que os nove maiores bancos do Reino Unido adotassem APIs de open banking, com a FCA sendo responsável pela autorização de provedores terceirizados e pela supervisão contínua.

Austrália: o Direito aos Dados do Consumidor da Austrália adota uma abordagem multissetorial. Atualmente, está operacional nos setores bancário e de energia e pretende-se estender a setores como o de telecomunicações, com requisitos rigorosos de segurança e privacidade para destinatários de dados credenciados.

Brasil: o Brasil construiu uma das estruturas de Open Finance mais abrangentes do mundo. O banco central exige a participação de instituições reguladas e estabeleceu padrões técnicos detalhados que abrangem contas de pagamento, crédito, seguros, investimentos e câmbio.

Estados Unidos: os EUA atualmente carecem de um mandato federal unificado. A implementação da regra da Seção 1033 foi suspensa por um tribunal federal dos EUA, e o CFPB está atualmente reconsiderando a estrutura. Atualmente, o compartilhamento de dados depende amplamente de acordos bilaterais e de "screen scraping" — criando complexidade para organizações que operam além das fronteiras estaduais.

América Latina: Para organizações que se expandem para mercados emergentes, o open banking na América Latina oferece considerações adicionais à medida que as estruturas regulatórias se desenvolvem paralelamente aos ecossistemas de fintechs em crescimento.

 

Licenciamento e conformidade de API: o que você precisa saber

Antes de acessar dados financeiros de clientes, os provedores terceirizados devem obter autorização regulatória na maioria das jurisdições. O processo de licenciamento varia de acordo com a região e o tipo de serviço. 

Na UE, os AISPs e PISPs registram-se junto à autoridade nacional competente do seu país de origem. Entender os AISPs e PISPs é essencial para determinar qual licença se aplica ao seu modelo de negócio. Os AISPs enfrentam requisitos de capital mais leves do que os PISPs, refletindo o perfil de risco mais baixo do acesso somente leitura em comparação com a iniciação de pagamento. 

Padrões de API que importam

Os padrões de conformidade de API definem as especificações técnicas que tanto as instituições financeiras quanto os provedores terceirizados devem implementar. Os principais padrões incluem:

  • A estrutura NextGenPSD2 do Berlin Group — amplamente adotada em toda a Europa
  • Os padrões de API da Open Banking Implementation Entity do Reino Unido
  • OAuth 2.0 e OpenID Connect para autorização e verificação de identidade
  • Perfis de segurança FAPI (Financial-grade API) para proteção aprimorada
  • Certificados qualificados (eIDAS) para identificação de TPP
  • API gateways com capacidades de limitação de taxa e monitoramento
  • Ambientes sandbox de desenvolvedor para testes e certificação

O glossário de Open Finance da Mastercard fornece definições detalhadas de termos técnicos e padrões relevantes para a conformidade de APIs.

Sob os requisitos XS2A da PSD2, os bancos devem expor endpoints específicos para informações de conta e iniciação de pagamento. Cada um deve implementar a autenticação e a verificação de consentimento apropriadas antes de retornar os dados.

 

Compartilhamento de dados e consentimento do consumidor: colocando os consumidores no controle

No centro de toda regulamentação de open finance está um princípio simples: as pessoas devem controlar seus próprios dados financeiros. As regulamentações exigem que os consumidores forneçam consentimento explícito e informado antes que qualquer compartilhamento de dados ocorra — e eles mantêm o direito de revogar esse consentimento a qualquer momento. 

Sob a PSD2, os consumidores autenticam-se diretamente com o seu banco ao conceder acesso, utilizando a Autenticação Forte do Cliente (SCA). O banco emite um token de acesso para o provedor terceirizado, geralmente válido por 90 dias antes que a reautenticação seja necessária. 

Gerenciamento do ciclo de vida do consentimento

Obter o consentimento corretamente é fundamental. As organizações devem:

  • Capture o consentimento explícito do cliente antes de acessar os dados
  • Mantenha registros do escopo e da duração do consentimento
  • Forneça mecanismos para que os consumidores visualizem e revoguem o consentimento
  • Respeitar o vencimento do consentimento sem exigir ação do cliente

 

Qual infraestrutura é necessária para a conformidade com o open banking?

  • APIs dedicadas e padronizadas – Interfaces seguras que permitem que provedores terceirizados acessem dados de conta e iniciem pagamentos com o consentimento do cliente
  • Autenticação Forte do Cliente – Autenticação multifator — algo que você sabe, tem ou é — para proteger o acesso a dados e pagamentos
  • Infraestrutura de gestão de consentimento – Sistemas para capturar, armazenar, gerenciar e revogar o consentimento do cliente para o compartilhamento de dados
  • Protocolos de identidade, autorização e segurança – Frameworks como OAuth 2.0, OpenID Connect e FAPI permitem um controle de acesso seguro baseado em tokens
  • Sistemas de licenciamento e registro – Processos de autorização regulatória para terceiros, como AISPs e PISPs, para acessar dados financeiros
  • Governança de dados e controles de privacidade – Políticas e sistemas que garantem o uso de dados em conformidade, a proteção da privacidade e a adesão às regulamentações
  • Camada de infraestrutura de agregadores e fornecedores – Plataformas intermediárias que permitem conectividade, normalização de dados e orquestração de API entre instituições

 

Construindo uma estratégia de conformidade que seja escalável além das fronteiras

Se você opera em várias jurisdições — ou planeja operar — precisa de uma estrutura de conformidade flexível o suficiente para acomodar as diferenças regionais, mantendo as operações eficientes. 

Comece com um mapa regulatório

Identifique quais regulamentações de Open Finance se aplicam a cada mercado. Compreenda os requisitos de licenciamento. Documente os padrões técnicos que regem a implementação de APIs. Este exercício revela onde os requisitos se sobrepõem — e onde você precisará de adaptações específicas para cada jurisdição. 

Centralize o gerenciamento de consentimento

Uma única plataforma de gerenciamento de consentimento pode implementar regras específicas de jurisdição, ao mesmo tempo em que oferece experiências de usuário consistentes e recursos de auditoria. Essa abordagem reduz o risco de violações que poderiam desencadear ações de fiscalização em vários órgãos reguladores. 

Tome decisões inteligentes de arquitetura

As escolhas técnicas têm um impacto direto nos custos de conformidade transfronteiriços. As organizações que adotam padrões amplamente reconhecidos — como os perfis de segurança NextGenPSD2 ou FAPI — podem atender aos requisitos em várias jurisdições com personalização mínima. Implementações proprietárias podem exigir um retrabalho significativo ao entrar em novos mercados. 

Fique à frente das mudanças regulatórias

O cenário está evoluindo. A PSD3 e o PSR estão avançando no framework de open banking da Europa. O FiDA permanece como uma proposta legislativa para o open finance, e sua adoção é incerta. O futuro da regra da Seção 1033 permanece incerto nos Estados Unidos. Os frameworks estão amadurecendo na Ásia e na América Latina. As equipes de conformidade precisam de recursos dedicados para acompanhar esses desenvolvimentos e avaliar seu impacto nas operações existentes e nos roteiros de produtos. 

Calibre sua abordagem de risco

As abordagens de aplicação variam de acordo com o mercado. Entender essas diferenças ajuda as organizações a priorizar investimentos em conformidade onde eles mais importam. 

Faça parcerias estratégicas

Não é necessário construir tudo do zero. A parceria com participantes estabelecidos no ecossistema de open finance pode acelerar a entrada no mercado e reduzir o risco de conformidade — dando a você acesso a relacionamentos regulatórios e infraestrutura comprovada sem o esforço excessivo.

 

Faça uma parceria com a Mastercard para conformidade com o Open Finance

A Mastercard traz expertise regulatória global e infraestrutura comprovada para organizações que navegam na conformidade de finanças abertas em várias jurisdições. Com profunda experiência na implementação de soluções em conformidade com a PSD2 e relacionamentos sólidos com reguladores em todo o mundo, atuamos como um parceiro de confiança para instituições financeiras e fintechs que desenvolvem produtos de finanças abertas em conformidade. 

A plataforma Open Finance da Mastercard fornece a infraestrutura técnica necessária para atender aos requisitos regulatórios enquanto oferece experiências perfeitas ao cliente — incluindo conectividade de API com instituições financeiras, recursos de gerenciamento de consentimento e controles de segurança alinhados aos padrões regulatórios em vários mercados. 

Para responsáveis pela conformidade que gerenciam exposições complexas e multijurisdicionais, a Mastercard simplifica o cenário. Para fundadores de fintechs que criam produtos que cruzam fronteiras, fornecemos a infraestrutura e as parcerias para acelerar o tempo de lançamento — sem comprometer a conformidade. 

Explore como a Mastercard pode apoiar sua estratégia de conformidade com o open finance e ajudá-lo a liberar novas oportunidades no cenário regulatório em evolução.

 

Perguntas frequentes

Qual é a diferença entre open banking e open finance?

O Open Banking concentra-se no compartilhamento de dados de contas de pagamento — como histórico de transações e saldos de contas — entre bancos e provedores terceirizados autorizados. O Open Finance expande isso para uma gama mais ampla de produtos financeiros, incluindo investimentos, seguros, previdência, hipotecas e empréstimos. Os marcos regulatórios diferem de acordo: regulamentações de open banking como a PSD2 concentram-se em contas de pagamento, enquanto iniciativas de open finance, como a proposta FiDA da UE, estenderiam os princípios de compartilhamento de dados a uma gama mais ampla de serviços financeiros, caso sejam adotadas. 

Quais são as principais regulamentações de Open Finance por país?

A União Europeia aplica a PSD2 e está avançando com a PSD3 e a PSR para open banking e pagamentos. Separadamente, o FiDA é a proposta legislativa da UE para open finance, mas sua adoção permanece incerta. O Reino Unido mantém seus padrões da Open Banking Limited (OBL), com a FCA sendo responsável pela autorização e supervisão contínua de provedores terceirizados. A Austrália implementa o Consumer Data Right (CDR), que está operacional nos setores bancário e de energia e tem a intenção de se estender a setores como o de telecomunicações. O Brasil torna obrigatória a participação abrangente no open finance por meio de regulamentações do banco central. 

O que é a PSD2 e como ela viabiliza o open banking?

A Diretiva de Serviços de Pagamento Revisada (PSD2) é uma legislação em vigor no Espaço Econômico Europeu (EEE). A PSD2 visa impulsionar a eficiência e a integração do mercado, aumentando a proteção ao consumidor, criando concorrência e melhorando a segurança.

A diretiva PSD2 da União Europeia mudou o jogo para o open banking. Ela exige que os bancos forneçam a provedores terceirizados licenciados acesso aos dados da conta de pagamento do cliente por meio de interfaces de programação de aplicativos (APIs) seguras — abrindo fundamentalmente as portas para serviços financeiros mais inovadores e personalizados em todo o Espaço Econômico Europeu.

A PSD2 introduziu duas categorias de provedores regulados:

Provedores de Serviços de Informação de Conta (AISPs): permitem que os consumidores compartilhem com segurança os dados de suas contas bancárias com terceiros — possibilitando agregação, insights e ferramentas de gestão financeira em várias contas em um só lugar.

Provedores de Serviços de Iniciação de Pagamento (PISPs): Permitem que terceiros enviem instruções de pagamento a instituições financeiras para iniciar pagamentos diretamente da conta bancária de um cliente em seu nome, com seu consentimento explícito — contornando a necessidade de redes de cartão tradicionais ou transferências bancárias manuais.

O mecanismo central por trás disso é o XS2A — Acesso à Conta. Sob o XS2A, os bancos devem fornecer APIs dedicadas que permitam a provedores terceirizados regulamentados recuperar informações de conta e iniciar pagamentos em nome de consumidores que tenham dado consentimento explícito. Foi uma mudança fundamental: antes do PSD2, os bancos controlavam todo o acesso aos dados financeiros dos clientes. Agora, o cliente está no comando de quem pode se "conectar" aos seus dados financeiros e pagamentos.

O PSD2 se aplica fora da UE, incluindo os EUA?

A PSD2 aplica-se diretamente no Espaço Econômico Europeu (EEE), incluindo os estados-membros da UE, além da Islândia, Liechtenstein e Noruega. Não se aplica aos Estados Unidos. No entanto, as organizações que atendem consumidores da UE ou processam dados de pagamento da UE devem estar em conformidade, independentemente de onde estejam sediadas. O Reino Unido mantém requisitos semelhantes por meio de sua própria estrutura regulatória após o Brexit. 

O compartilhamento de dados é obrigatório ou voluntário sob as regulamentações de Open Finance?

Isso depende de quem você é. Os bancos devem compartilhar dados dos clientes quando um provedor terceirizado licenciado solicitar acesso e o consumidor tiver consentido. Para os consumidores, o compartilhamento de dados é totalmente voluntário — eles escolhem se desejam conceder acesso. Provedores terceirizados devem obter o licenciamento regulatório adequado antes de solicitar dados, tornando sua participação sujeita à aprovação regulatória. 

Como o consentimento do consumidor é gerenciado sob os frameworks de Open Finance?

O consentimento do consumidor requer autorização explícita antes que qualquer compartilhamento de dados ocorra. Os consumidores se autenticam diretamente com seu banco usando a Autenticação Forte do Cliente. O consentimento deve especificar os tipos de dados sendo compartilhados, o provedor terceirizado que recebe o acesso e a duração do acesso. Os consumidores podem visualizar os consentimentos ativos e revogá-los a qualquer momento. Sob a PSD2, o consentimento normalmente requer reautenticação a cada 90 dias. 

Quais são os principais riscos do Open finance e como eles são regulamentados?

Os principais riscos incluem vazamentos de dados, acesso não autorizado, fraudes e violações de privacidade. As regulamentações abordam essas questões por meio de licenciamento obrigatório, Autenticação Forte do Cliente (SCA), padrões de segurança de API, requisitos de consentimento que dão controle aos consumidores e estruturas de responsabilidade que estabelecem uma prestação de contas clara. Os órgãos reguladores mantêm autoridade de fiscalização para penalizar a não conformidade e exigir a remediação. 

Contact sales

Talk to an expert to learn how Mastercard can enhance your business through our products and services.

Mastercard