Skip to main content

Статья

Регулирование открытых финансов: Разъяснение правил регулирования открытых финансов на мировых рынках

Опубликовано: 08 июля 2026 г.

Открытые финансы изменяют способ взаимодействия людей и компаний со своими финансовыми данными для получения более персонализированных финансовых услуг — и эта трансформация происходит в условиях быстро меняющейся нормативно-правовой базы. От Второй директивы Евросоюза о платежных услугах до комплексной концепции открытых финансов Бразилии, нормативные акты различаются в зависимости от юрисдикции, но цель остается той же: предоставить потребителям возможность получать более персонализированные финансовые услуги, предоставив им контроль над их собственными финансовыми данными безопасным и надежным способом. Независимо от того, являетесь ли вы специалистом по комплаенсу, управляющим рисками на нескольких рынках, или основателем финтех-компании, планирующим свой следующий шаг, понимание этих нормативных актов — это не просто формальность, а конкурентное преимущество.

 

Что такое открытые финансы — и чем они отличаются от открытого банкинга?

Итак, что же такое открытые финансы и чем они отличаются от открытого банкинга? Открытый банкинг сосредоточен на данных платежных счетов — например, истории транзакций и остатках — и требует от банков обмениваться этой информацией с авторизованными сторонними организациями. Открытый банкинг позволяет реализовать такие сценарии использования, как приложения для бюджетирования, проверка счетов и A2A-платежи (со счета на счет).

Открытые финансы распространяют принципы обмена данными на гораздо более широкий спектр областей: инвестиции, страхование, пенсии, ипотека, кредитование, управление активами и многое другое. Цель состоит в том, чтобы предоставить людям (и предприятиям) **полную картину их финансовой жизни**, а не только их банковской активности. Открытые финансы предлагают пользователям более разумные рекомендации, улучшенные продукты и более персонализированный опыт во всей их финансовой деятельности.

Это различие имеет значение. При создании продуктов для различных финансовых вертикалей это влияет на все: от вашей лицензионной стратегии до технической архитектуры. Понимание того, где каждый рынок находится в этом спектре, является ключом к успеху. 

Давайте начнем.

PSD2

Директива PSD2 Европейского союза изменила правила игры в сфере открытого банкинга. Она обязывает банки предоставлять лицензированным сторонним поставщикам доступ к данным о платежных счетах клиентов через защищенные программные интерфейсы (API), что открывает путь к более инновационным и персонализированным финансовым услугам на всей территории Европейской экономической зоны.

PSD2 ввела две категории регулируемых поставщиков:

Поставщики услуг по предоставлению информации о счетах (AISPs): позволяют потребителям безопасно обмениваться данными своих банковских счетов с третьими сторонами, что обеспечивает агрегацию, аналитические данные и инструменты финансового управления по нескольким счетам в одном месте.

Поставщики услуг по инициированию платежей (PISP): Позволяют третьим сторонам отправлять платежные инструкции финансовым учреждениям для инициирования платежей непосредственно со счета клиента от его имени, с его явного согласия — минуя необходимость использования традиционных карточных сетей или ручных банковских переводов.

Основной механизм, лежащий в основе этого, — это XS2A (Access to Account), или «Доступ к счету». В соответствии с директивой XS2A банки обязаны предоставлять специализированные API, которые позволяют регулируемым сторонним поставщикам получать информацию о счетах и инициировать платежи от имени потребителей, давших явное согласие. Это был кардинальный сдвиг: до вступления в силу директивы PSD2 банки полностью контролировали доступ ко всем финансовым данным клиентов. Теперь клиент сам решает, кто может получить доступ к его финансовым данным и платежам.

Усиленная аутентификация клиентов (SCA)

Безопасность заложена в основу открытых финансов. SCA требует, чтобы электронные платежи использовали как минимум два из трех факторов аутентификации:

  • То, что клиент знает (пароль или PIN-код)
  • То, что есть у клиента (мобильное устройство или карта)
  • То, чем клиент является (биометрическая верификация)

Банки и поставщики платежных услуг должны внедрять SCA для онлайн-транзакций и доступа к банковским счетам, с конкретными исключениями для платежей на небольшую сумму, доверенных бенефициаров и постоянного доступа к банковским счетам. Регуляторные технические стандарты (RTS) по SCA и безопасной связи также требуют, чтобы банковские API соответствовали доступности и производительности их клиентских интерфейсов, а вся связь была зашифрована. SCA имеет решающее значение для безопасности открытых финансов, поскольку она:

  • Снижает уровень мошенничества в цифровых платежах.
  • Защищает потребителей от несанкционированных транзакций
  • Укрепляет доверие к экосистемам открытого банкинга и API.

Хотите увидеть, как соблюдение нормативных требований выглядит на практике? Ознакомьтесь с подходом Mastercard к обеспечению соответствия PSD2, являющимся эталоном стандартов реализации.

 

Что дальше для открытого банкинга: PSD3 и PSR

Европейский свод правил открытого банкинга ожидает масштабного обновления. Регламент платежных услуг (PSR) и Третья директива о платежных услугах (PSD3), которые были предложены в 2023 году и достигли предварительного соглашения, призваны заменить действующую систему PSD2.

Почему изменения? После нескольких лет действия PSD2 ландшафт сильно изменился. Тактика мошенничества изменилась, внедрение открытого банкинга было неравномерным, а непоследовательно применяемые правила в разных странах усложнили трансграничные инновации сверх необходимого. PSR и PSD3 призваны укрепить и оптимизировать систему открытого банкинга и платежей ЕС. Приоритеты ясны:

  • Более сильная защита от мошенничества, включая расширенную ответственность за мошенничество с выдачей себя за другое лицо
  • Более совершенный открытый банкинг с применимыми стандартами API, которые делают обмен данными более надежным
  • Повышение прозрачности в отношении комиссий для потребителей и продавцов

Хотите узнать больше о PSD3, PSR и о том, что ждет регулирование открытого банкинга в Европе? Посмотрите наш вебинар по запросу.

FiDA

В центре обсуждения открытых финансов в ЕС находится предлагаемое регулирование Financial Data Access (FiDA), законодательное предложение, представленное в 2023 году. В случае принятия FiDA создаст основу для безопасного доступа к финансовым данным на основе разрешений, выходящего далеко за рамки платежных счетов, охватываемых традиционным открытым банкингом. Однако на данном этапе все еще сохраняется неопределенность относительно того, будет ли предложение принято, когда именно и в какой форме. 

Принцип, лежащий в основе предложения, прост: клиенты — будь то физические или юридические лица — контролируют свои собственные финансовые данные. FiDA даст им право решать, кто может получить доступ к данным, с какой целью и как долго, при этом обязывая финансовые учреждения делиться этими данными с авторизованными третьими сторонами стандартизированным и безопасным способом. 

В случае принятия FiDA может значительно расширить сферу обмена данными в Европе, охватив данные о кредитах, сбережениях, инвестициях, страховании, пенсиях и даже криптоактивах, что позволит получить гораздо более полную финансовую картину, способную поддержать более умные и персонализированные услуги. 

В случае принятия FiDA может способствовать созданию более открытой, конкурентной экосистемы, в которой финтех-компании, банки и новые участники смогут внедрять инновации. Пока, однако, это лучше всего понимать как законодательное предложение ЕС по открытым финансам, а не как устоявшуюся или будущую основу.

 

Какие нормативные акты регулируют открытые финансы во всем мире?

Нет двух одинаковых рынков. Каждая юрисдикция применяет свой собственный подход к требованиям по обмену данными, лицензионным требованиям и техническим стандартам. Вот как соотносятся основные нормативно-правовые базы:

 

регионФреймворкОпределение объемаМодель обмена даннымиКлючевые требования
Европейский союзPSD2/PSD3Платежные счетаОбязательно.SCA, доступ к API, лицензирование сторонних поставщиков
Соединенное КоролевствоСтандарт открытого банкингаПлатежные счетаОбязательно.Стандарты API CMA9, авторизация Управления по финансовому регулированию и надзору (Financial Conduct Authority)
АвстралияПраво потребителей на данные (CDR)Банковское дело, энергетика, телекоммуникацииОбязательно.Аккредитация, правила согласия, стандарты данных
БразилияОткрытый банкинг/Открытые финансыВсе финансовые продуктыОбязательно.Лицензирование центральными банками, поэтапное внедрение
Соединённые ШтатыРаздел 1033 Бюро по финансовой защите потребителейФинансовые данные потребителейРазвитиеВ настоящее время отсутствует единый федеральный мандат

 

Европейский Союз: PSD2 ЕС задает шаблон. Банки должны предоставлять API лицензированным AISP и PISP, внедрять строгую аутентификацию клиента и поддерживать уровень обслуживания, сопоставимый с их собственными цифровыми каналами. По мере развития структуры продолжают появляться новые возможности для бизнеса благодаря регулированию открытого банкинга в Европе.

Соединенное Королевство: Великобритания после Брексита сохраняет стандарты Открытого банкинга (OBL), одновременно развивая собственную регуляторную модель. Управление по конкуренции и рынкам первоначально обязало девять крупнейших британских банков внедрить API открытого банкинга, а Управление по финансовому регулированию и надзору (FCA) отвечает за авторизацию сторонних поставщиков и постоянный надзор.

Австралия: Право потребителей Австралии на данные применяет мультисекторальный подход. В настоящее время оно действует в банковской сфере и энергетике, и планируется распространить на такие секторы, как телекоммуникации, с жесткими требованиями к безопасности и конфиденциальности для аккредитованных получателей данных.

Бразилия: Бразилия построила одну из самых комплексных открытых финансовых систем в мире. Центральный банк предписывает участие регулируемых учреждений и установил подробные технические стандарты, охватывающие платежные счета, кредиты, страхование, инвестиции и валютные операции.

США: В США в настоящее время отсутствует единый федеральный мандат. Применение правила Раздела 1033 было приостановлено федеральным судом США, и CFPB в настоящее время пересматривает его структуру. Сегодня обмен данными в значительной степени основан на двусторонних соглашениях и веб-скрейпинге, что создает сложности для организаций, работающих между штатами.

Латинская Америка: Для организаций, расширяющихся на развивающиеся рынки, открытый банкинг в Латинской Америке предлагает дополнительные возможности, поскольку нормативно-правовая база развивается параллельно с растущими финтех-экосистемами.

 

Лицензирование и соответствие API: Что нужно знать

Прежде чем получить доступ к финансовым данным клиентов, сторонние поставщики должны получить регуляторное разрешение в большинстве юрисдикций. Процесс лицензирования варьируется в зависимости от региона и типа услуги. 

В ЕС AISP и PISP регистрируются в национальном компетентном органе своей родной страны. Понимание AISP и PISP имеет решающее значение для определения того, какая лицензия применяется к вашей бизнес-модели. К AISP предъявляются облегченные требования к капиталу по сравнению с PISP, что отражает более низкий профиль риска доступа только для чтения в сравнении с инициированием платежей. 

Стандарты API, которые имеют значение

Стандарты соответствия API определяют технические характеристики, которые должны внедрять как финансовые учреждения, так и сторонние поставщики. Ключевые стандарты включают:

  • Рамочная программа NextGenPSD2 Берлинской группы — широко применяется по всей Европе
  • Стандарты API Британской Open Banking Implementation Entity
  • OAuth 2.0 и OpenID Connect для авторизации и верификации личности
  • FAPI (API финансового уровня) профили безопасности для усиленной защиты
  • Квалифицированные сертификаты (eIDAS) для идентификации TPP
  • Шлюзы API с ограничением скорости и возможностями мониторинга
  • Песочницы для разработчиков для тестирования и сертификации

В глоссарии Mastercard Open Finance представлены подробные определения технических терминов и стандартов, имеющих отношение к соответствию API.

Согласно требованиям XS2A директивы PSD2, банки должны предоставлять доступ к определенным конечным точкам для получения информации о счетах и инициирования платежей. Каждый должен внедрить соответствующую аутентификацию и проверку согласия перед возвратом данных.

 

Обмен данными и согласие потребителей: предоставляя потребителям контроль

В основе каждого регулирования открытых финансов лежит простой принцип: люди должны контролировать свои собственные финансовые данные. Нормативные акты требуют, чтобы потребители предоставляли явное, информированное согласие до начала любого обмена данными, и они сохраняют за собой право отозвать это согласие в любое время. 

В соответствии с PSD2 потребители проходят аутентификацию непосредственно в своем банке при предоставлении доступа, используя усиленную аутентификацию клиента (SCA). Банк выдает токен доступа стороннему поставщику, обычно действующий в течение 90 дней, после чего требуется повторная аутентификация. 

Управление жизненным циклом согласия

Правильное получение согласия имеет решающее значение. Организации должны:

  • Получайте явное согласие клиента перед доступом к данным.
  • Вести учет объема и срока действия согласия
  • Предоставьте механизмы для просмотра и отзыва согласия потребителями.
  • Соблюдайте срок действия согласия без необходимости действий со стороны клиента.

 

Какая инфраструктура необходима для соответствия требованиям открытого банкинга?

  • Выделенные, стандартизированные API – Безопасные интерфейсы, которые позволяют сторонним поставщикам получать доступ к данным счетов и инициировать платежи с согласия клиента.
  • Надежная аутентификация клиентов – Многофакторная аутентификация (то, что вы знаете, имеете или чем являетесь) для безопасного доступа к данным и платежей
  • Инфраструктура для управления согласием – Системы для сбора, хранения, управления и отзыва согласия клиента на передачу данных.
  • Идентификация, авторизация и протоколы безопасности – Такие фреймворки, как OAuth 2.0, OpenID Connect и FAPI, обеспечивают безопасное управление доступом на основе токенов.
  • Системы лицензирования и регистрации – Процессы регуляторной авторизации для сторонних организаций, таких как AISP и PISP, для доступа к финансовым данным
  • Управление данными и механизмы контроля конфиденциальности — Политики и системы, обеспечивающие использование данных в соответствии с требованиями, защиту конфиденциальности и соблюдение нормативных актов.
  • Агрегатор и инфраструктурный уровень поставщика – Промежуточные платформы, обеспечивающие подключение, нормализацию данных и оркестрацию API между учреждениями.

 

Разработка стратегии соблюдения нормативных требований, масштабируемой на международном уровне

Если вы ведете деятельность в нескольких юрисдикциях — или планируете это — вам нужна система комплаенса, достаточно гибкая, чтобы учитывать региональные различия, сохраняя при этом эффективность операций. 

Начните с регуляторной карты

Определите, какие нормативные акты в сфере открытых финансов действуют на каждом рынке. Изучите требования к лицензированию. Задокументируйте технические стандарты, регулирующие реализацию API. Это упражнение показывает, где требования пересекаются — и где потребуются адаптации для конкретной юрисдикции. 

Централизовать управление согласиями

Единая платформа управления согласием может реализовывать правила, специфичные для юрисдикции, обеспечивая при этом единообразный пользовательский опыт и возможности аудита. Такой подход снижает риск нарушений, которые могут повлечь за собой принудительные действия со стороны нескольких регуляторов. 

Принимайте взвешенные архитектурные решения

Технические решения напрямую влияют на расходы, связанные с соблюдением требований в трансграничной сфере. Организации, которые внедряют широко признанные стандарты, такие как NextGenPSD2 или профили безопасности FAPI, могут соответствовать требованиям в нескольких юрисдикциях с минимальной настройкой. Собственные реализации могут потребовать существенной доработки при выходе на новые рынки. 

Будьте на шаг впереди нормативных изменений

Ситуация развивается. PSD3 и PSR развиваются в рамках открытого банкинга Европы. FiDA остается законодательным предложением по открытым финансам, и его принятие неопределенно. Будущее правила Раздела 1033 остается неопределенным в Соединенных Штатах. Рамки совершенствуются в Азии и Латинской Америке. Командам по комплаенсу необходимы выделенные ресурсы для отслеживания этих событий и оценки их влияния на существующие операции и дорожные карты продуктов. 

Откалибруйте свой подход к управлению рисками.

Подходы к обеспечению соблюдения различаются в зависимости от рынка. Понимание этих различий помогает организациям расставлять приоритеты в инвестициях в соблюдение нормативных требований там, где это наиболее важно. 

Выстраивать стратегическое партнерство

Вам не нужно строить все с нуля. Партнерство с признанными участниками экосистемы открытого финансирования может ускорить выход на рынок и снизить регуляторные риски — предоставляя доступ к регуляторным отношениям и проверенной инфраструктуре без значительных усилий.

 

Сотрудничайте с Mastercard для соблюдения требований открытого финансирования

Mastercard предоставляет глобальную нормативно-правовую экспертизу и проверенную инфраструктуру организациям, обеспечивающим соответствие открытым финансовым услугам в различных юрисдикциях. Имея обширный опыт внедрения решений, соответствующих PSD2, и прочные отношения с регуляторами по всему миру, мы выступаем в качестве надежного партнера для финансовых учреждений и финтех-компаний, разрабатывающих соответствующие продукты открытого финансирования. 

Платформа Mastercard Open Finance предоставляет необходимую техническую инфраструктуру для выполнения нормативных требований, обеспечивая при этом бесперебойное обслуживание клиентов, включая подключение к API финансовых учреждений, возможности управления согласием и средства контроля безопасности, соответствующие нормативным стандартам на различных рынках. 

Для специалистов по комплаенсу, управляющих сложными, межюрисдикционными рисками, Mastercard упрощает ситуацию. Для основателей финтех-компаний, создающих трансграничные продукты, мы предоставляем инфраструктуру и партнерские отношения для ускорения вывода на рынок — без ущерба для комплаенса. 

Узнайте, как Mastercard может поддержать вашу стратегию соответствия требованиям открытых финансов и помочь вам открыть новые возможности в меняющейся нормативно-правовой среде.

 

Часто задаваемые вопросы

В чем разница между открытым банкингом и открытыми финансами?

Открытый банкинг сосредоточен на обмене данными платежных счетов — такими как история транзакций и остатки на счетах — между банками и авторизованными сторонними поставщиками. Открытые финансы распространяют это на более широкий спектр финансовых продуктов, включая инвестиции, страхование, пенсии, ипотеку и кредитование. Регуляторные рамки соответственно отличаются: правила открытого банкинга, такие как PSD2, сосредоточены на платежных счетах, в то время как инициативы в области открытых финансов, например предлагаемый ЕС закон FiDA, в случае их принятия распространят принципы обмена данными на более широкий спектр финансовых услуг. 

Каковы ключевые нормативные акты в области открытых финансов по странам?

Европейский союз обеспечивает соблюдение PSD2 и работает над внедрением PSD3 и PSR для открытого банкинга и платежей. Отдельно FiDA является законодательным предложением ЕС в отношении открытых финансов, но его принятие остается неопределенным. Великобритания поддерживает стандарты Open Banking Limited (OBL), при этом FCA отвечает за авторизацию сторонних поставщиков и постоянный надзор. Австралия внедряет Право потребителей на данные (CDR), которое действует в банковской сфере и энергетике и планируется распространить на такие секторы, как телекоммуникации. Бразилия обязывает всестороннее участие в открытых финансах посредством регулирования Центрального банка. 

Что такое PSD2 и как он обеспечивает открытый банкинг?

Пересмотренная Директива о платежных услугах (PSD2) является законодательством, действующим в Европейской экономической зоне (ЕЭЗ). PSD2 направлена на повышение эффективности и интеграции рынка, усиление защиты потребителей, создание конкуренции и улучшение безопасности.

Директива PSD2 Европейского союза изменила правила игры в сфере открытого банкинга. Она обязывает банки предоставлять лицензированным сторонним поставщикам доступ к данным о платежных счетах клиентов через защищенные программные интерфейсы (API), что открывает путь к более инновационным и персонализированным финансовым услугам на всей территории Европейской экономической зоны.

PSD2 ввела две категории регулируемых поставщиков:

Поставщики услуг по предоставлению информации о счетах (AISPs): позволяют потребителям безопасно обмениваться данными своих банковских счетов с третьими сторонами, что обеспечивает агрегацию, аналитические данные и инструменты финансового управления по нескольким счетам в одном месте.

Поставщики услуг по инициированию платежей (PISP): Позволяют третьим сторонам отправлять платежные инструкции финансовым учреждениям для инициирования платежей непосредственно со счета клиента от его имени, с его явного согласия — минуя необходимость использования традиционных карточных сетей или ручных банковских переводов.

Основной механизм, лежащий в основе этого, — это XS2A (Access to Account), или «Доступ к счету». В соответствии с директивой XS2A банки обязаны предоставлять специализированные API, которые позволяют регулируемым сторонним поставщикам получать информацию о счетах и инициировать платежи от имени потребителей, давших явное согласие. Это был кардинальный сдвиг: до вступления в силу директивы PSD2 банки полностью контролировали доступ ко всем финансовым данным клиентов. Теперь клиент сам решает, кто может получить доступ к его финансовым данным и платежам.

Применяется ли PSD2 за пределами ЕС, включая США?

Директива PSD2 применяется непосредственно на территории Европейской экономической зоны (ЕЭЗ), включая страны-члены ЕС, а также Исландию, Лихтенштейн и Норвегию. Это не применяется в Соединённых Штатах. Однако организации, обслуживающие потребителей из ЕС или обрабатывающие платежные данные ЕС, должны соблюдать требования независимо от места их штаб-квартиры. Великобритания поддерживает аналогичные требования в рамках собственной нормативно-правовой базы после Брексита. 

Обязателен ли обмен данными или он является добровольным в соответствии с нормативными актами об открытых финансах?

Это зависит от того, кто вы. Банки должны обмениваться данными клиентов, когда лицензированный сторонний поставщик запрашивает доступ, а потребитель дал согласие. Для потребителей обмен данными является полностью добровольным — они сами решают, предоставлять ли доступ. Сторонние поставщики должны получить надлежащую нормативную лицензию, прежде чем запрашивать данные, что делает их участие предметом одобрения регулирующих органов. 

Как управляется согласие потребителей в рамках открытых финансовых систем?

Согласие потребителей требует явного разрешения до любой передачи данных. Потребители аутентифицируются напрямую со своим банком с использованием усиленной аутентификации клиентов. Согласие должно указывать типы передаваемых данных, стороннего поставщика, получающего доступ, и срок действия доступа. Потребители могут просматривать действующие согласия и отзывать их в любое время. В соответствии с PSD2 согласие обычно требует повторной аутентификации каждые 90 дней. 

Каковы основные риски открытых финансов и как они регулируются?

Ключевые риски включают утечки данных, несанкционированный доступ, мошенничество и нарушения конфиденциальности. Регулирование решает эти проблемы посредством обязательного лицензирования, усиленной аутентификации клиентов, стандартов безопасности API, требований к согласию, которые дают потребителям контроль, и рамок ответственности, устанавливающих четкую подотчетность. Регуляторы обладают полномочиями по принудительному исполнению для наложения штрафов за несоблюдение требований и предписания мер по устранению нарушений. 

Contact sales

Talk to an expert to learn how Mastercard can enhance your business through our products and services.

Mastercard