Опубликовано: 08 июля 2026 г.
Открытые финансы изменяют способ взаимодействия людей и компаний со своими финансовыми данными для получения более персонализированных финансовых услуг — и эта трансформация происходит в условиях быстро меняющейся нормативно-правовой базы. От Второй директивы Евросоюза о платежных услугах до комплексной концепции открытых финансов Бразилии, нормативные акты различаются в зависимости от юрисдикции, но цель остается той же: предоставить потребителям возможность получать более персонализированные финансовые услуги, предоставив им контроль над их собственными финансовыми данными безопасным и надежным способом. Независимо от того, являетесь ли вы специалистом по комплаенсу, управляющим рисками на нескольких рынках, или основателем финтех-компании, планирующим свой следующий шаг, понимание этих нормативных актов — это не просто формальность, а конкурентное преимущество.
Итак, что же такое открытые финансы и чем они отличаются от открытого банкинга? Открытый банкинг сосредоточен на данных платежных счетов — например, истории транзакций и остатках — и требует от банков обмениваться этой информацией с авторизованными сторонними организациями. Открытый банкинг позволяет реализовать такие сценарии использования, как приложения для бюджетирования, проверка счетов и A2A-платежи (со счета на счет).
Открытые финансы распространяют принципы обмена данными на гораздо более широкий спектр областей: инвестиции, страхование, пенсии, ипотека, кредитование, управление активами и многое другое. Цель состоит в том, чтобы предоставить людям (и предприятиям) **полную картину их финансовой жизни**, а не только их банковской активности. Открытые финансы предлагают пользователям более разумные рекомендации, улучшенные продукты и более персонализированный опыт во всей их финансовой деятельности.
Это различие имеет значение. При создании продуктов для различных финансовых вертикалей это влияет на все: от вашей лицензионной стратегии до технической архитектуры. Понимание того, где каждый рынок находится в этом спектре, является ключом к успеху.
Давайте начнем.
Директива PSD2 Европейского союза изменила правила игры в сфере открытого банкинга. Она обязывает банки предоставлять лицензированным сторонним поставщикам доступ к данным о платежных счетах клиентов через защищенные программные интерфейсы (API), что открывает путь к более инновационным и персонализированным финансовым услугам на всей территории Европейской экономической зоны.
PSD2 ввела две категории регулируемых поставщиков:
Поставщики услуг по предоставлению информации о счетах (AISPs): позволяют потребителям безопасно обмениваться данными своих банковских счетов с третьими сторонами, что обеспечивает агрегацию, аналитические данные и инструменты финансового управления по нескольким счетам в одном месте.
Поставщики услуг по инициированию платежей (PISP): Позволяют третьим сторонам отправлять платежные инструкции финансовым учреждениям для инициирования платежей непосредственно со счета клиента от его имени, с его явного согласия — минуя необходимость использования традиционных карточных сетей или ручных банковских переводов.
Основной механизм, лежащий в основе этого, — это XS2A (Access to Account), или «Доступ к счету». В соответствии с директивой XS2A банки обязаны предоставлять специализированные API, которые позволяют регулируемым сторонним поставщикам получать информацию о счетах и инициировать платежи от имени потребителей, давших явное согласие. Это был кардинальный сдвиг: до вступления в силу директивы PSD2 банки полностью контролировали доступ ко всем финансовым данным клиентов. Теперь клиент сам решает, кто может получить доступ к его финансовым данным и платежам.
Безопасность заложена в основу открытых финансов. SCA требует, чтобы электронные платежи использовали как минимум два из трех факторов аутентификации:
Банки и поставщики платежных услуг должны внедрять SCA для онлайн-транзакций и доступа к банковским счетам, с конкретными исключениями для платежей на небольшую сумму, доверенных бенефициаров и постоянного доступа к банковским счетам. Регуляторные технические стандарты (RTS) по SCA и безопасной связи также требуют, чтобы банковские API соответствовали доступности и производительности их клиентских интерфейсов, а вся связь была зашифрована. SCA имеет решающее значение для безопасности открытых финансов, поскольку она:
Хотите увидеть, как соблюдение нормативных требований выглядит на практике? Ознакомьтесь с подходом Mastercard к обеспечению соответствия PSD2, являющимся эталоном стандартов реализации.
Европейский свод правил открытого банкинга ожидает масштабного обновления. Регламент платежных услуг (PSR) и Третья директива о платежных услугах (PSD3), которые были предложены в 2023 году и достигли предварительного соглашения, призваны заменить действующую систему PSD2.
Почему изменения? После нескольких лет действия PSD2 ландшафт сильно изменился. Тактика мошенничества изменилась, внедрение открытого банкинга было неравномерным, а непоследовательно применяемые правила в разных странах усложнили трансграничные инновации сверх необходимого. PSR и PSD3 призваны укрепить и оптимизировать систему открытого банкинга и платежей ЕС. Приоритеты ясны:
В центре обсуждения открытых финансов в ЕС находится предлагаемое регулирование Financial Data Access (FiDA), законодательное предложение, представленное в 2023 году. В случае принятия FiDA создаст основу для безопасного доступа к финансовым данным на основе разрешений, выходящего далеко за рамки платежных счетов, охватываемых традиционным открытым банкингом. Однако на данном этапе все еще сохраняется неопределенность относительно того, будет ли предложение принято, когда именно и в какой форме.
Принцип, лежащий в основе предложения, прост: клиенты — будь то физические или юридические лица — контролируют свои собственные финансовые данные. FiDA даст им право решать, кто может получить доступ к данным, с какой целью и как долго, при этом обязывая финансовые учреждения делиться этими данными с авторизованными третьими сторонами стандартизированным и безопасным способом.
В случае принятия FiDA может значительно расширить сферу обмена данными в Европе, охватив данные о кредитах, сбережениях, инвестициях, страховании, пенсиях и даже криптоактивах, что позволит получить гораздо более полную финансовую картину, способную поддержать более умные и персонализированные услуги.
В случае принятия FiDA может способствовать созданию более открытой, конкурентной экосистемы, в которой финтех-компании, банки и новые участники смогут внедрять инновации. Пока, однако, это лучше всего понимать как законодательное предложение ЕС по открытым финансам, а не как устоявшуюся или будущую основу.
Нет двух одинаковых рынков. Каждая юрисдикция применяет свой собственный подход к требованиям по обмену данными, лицензионным требованиям и техническим стандартам. Вот как соотносятся основные нормативно-правовые базы:
| регион | Фреймворк | Определение объема | Модель обмена данными | Ключевые требования |
| Европейский союз | PSD2/PSD3 | Платежные счета | Обязательно. | SCA, доступ к API, лицензирование сторонних поставщиков |
| Соединенное Королевство | Стандарт открытого банкинга | Платежные счета | Обязательно. | Стандарты API CMA9, авторизация Управления по финансовому регулированию и надзору (Financial Conduct Authority) |
| Австралия | Право потребителей на данные (CDR) | Банковское дело, энергетика, телекоммуникации | Обязательно. | Аккредитация, правила согласия, стандарты данных |
| Бразилия | Открытый банкинг/Открытые финансы | Все финансовые продукты | Обязательно. | Лицензирование центральными банками, поэтапное внедрение |
| Соединённые Штаты | Раздел 1033 Бюро по финансовой защите потребителей | Финансовые данные потребителей | Развитие | В настоящее время отсутствует единый федеральный мандат |
Европейский Союз: PSD2 ЕС задает шаблон. Банки должны предоставлять API лицензированным AISP и PISP, внедрять строгую аутентификацию клиента и поддерживать уровень обслуживания, сопоставимый с их собственными цифровыми каналами. По мере развития структуры продолжают появляться новые возможности для бизнеса благодаря регулированию открытого банкинга в Европе.
Соединенное Королевство: Великобритания после Брексита сохраняет стандарты Открытого банкинга (OBL), одновременно развивая собственную регуляторную модель. Управление по конкуренции и рынкам первоначально обязало девять крупнейших британских банков внедрить API открытого банкинга, а Управление по финансовому регулированию и надзору (FCA) отвечает за авторизацию сторонних поставщиков и постоянный надзор.
Австралия: Право потребителей Австралии на данные применяет мультисекторальный подход. В настоящее время оно действует в банковской сфере и энергетике, и планируется распространить на такие секторы, как телекоммуникации, с жесткими требованиями к безопасности и конфиденциальности для аккредитованных получателей данных.
Бразилия: Бразилия построила одну из самых комплексных открытых финансовых систем в мире. Центральный банк предписывает участие регулируемых учреждений и установил подробные технические стандарты, охватывающие платежные счета, кредиты, страхование, инвестиции и валютные операции.
США: В США в настоящее время отсутствует единый федеральный мандат. Применение правила Раздела 1033 было приостановлено федеральным судом США, и CFPB в настоящее время пересматривает его структуру. Сегодня обмен данными в значительной степени основан на двусторонних соглашениях и веб-скрейпинге, что создает сложности для организаций, работающих между штатами.
Латинская Америка: Для организаций, расширяющихся на развивающиеся рынки, открытый банкинг в Латинской Америке предлагает дополнительные возможности, поскольку нормативно-правовая база развивается параллельно с растущими финтех-экосистемами.
Прежде чем получить доступ к финансовым данным клиентов, сторонние поставщики должны получить регуляторное разрешение в большинстве юрисдикций. Процесс лицензирования варьируется в зависимости от региона и типа услуги.
В ЕС AISP и PISP регистрируются в национальном компетентном органе своей родной страны. Понимание AISP и PISP имеет решающее значение для определения того, какая лицензия применяется к вашей бизнес-модели. К AISP предъявляются облегченные требования к капиталу по сравнению с PISP, что отражает более низкий профиль риска доступа только для чтения в сравнении с инициированием платежей.
Стандарты соответствия API определяют технические характеристики, которые должны внедрять как финансовые учреждения, так и сторонние поставщики. Ключевые стандарты включают:
В глоссарии Mastercard Open Finance представлены подробные определения технических терминов и стандартов, имеющих отношение к соответствию API.
Согласно требованиям XS2A директивы PSD2, банки должны предоставлять доступ к определенным конечным точкам для получения информации о счетах и инициирования платежей. Каждый должен внедрить соответствующую аутентификацию и проверку согласия перед возвратом данных.
В основе каждого регулирования открытых финансов лежит простой принцип: люди должны контролировать свои собственные финансовые данные. Нормативные акты требуют, чтобы потребители предоставляли явное, информированное согласие до начала любого обмена данными, и они сохраняют за собой право отозвать это согласие в любое время.
В соответствии с PSD2 потребители проходят аутентификацию непосредственно в своем банке при предоставлении доступа, используя усиленную аутентификацию клиента (SCA). Банк выдает токен доступа стороннему поставщику, обычно действующий в течение 90 дней, после чего требуется повторная аутентификация.
Правильное получение согласия имеет решающее значение. Организации должны:
Если вы ведете деятельность в нескольких юрисдикциях — или планируете это — вам нужна система комплаенса, достаточно гибкая, чтобы учитывать региональные различия, сохраняя при этом эффективность операций.
Определите, какие нормативные акты в сфере открытых финансов действуют на каждом рынке. Изучите требования к лицензированию. Задокументируйте технические стандарты, регулирующие реализацию API. Это упражнение показывает, где требования пересекаются — и где потребуются адаптации для конкретной юрисдикции.
Единая платформа управления согласием может реализовывать правила, специфичные для юрисдикции, обеспечивая при этом единообразный пользовательский опыт и возможности аудита. Такой подход снижает риск нарушений, которые могут повлечь за собой принудительные действия со стороны нескольких регуляторов.
Технические решения напрямую влияют на расходы, связанные с соблюдением требований в трансграничной сфере. Организации, которые внедряют широко признанные стандарты, такие как NextGenPSD2 или профили безопасности FAPI, могут соответствовать требованиям в нескольких юрисдикциях с минимальной настройкой. Собственные реализации могут потребовать существенной доработки при выходе на новые рынки.
Ситуация развивается. PSD3 и PSR развиваются в рамках открытого банкинга Европы. FiDA остается законодательным предложением по открытым финансам, и его принятие неопределенно. Будущее правила Раздела 1033 остается неопределенным в Соединенных Штатах. Рамки совершенствуются в Азии и Латинской Америке. Командам по комплаенсу необходимы выделенные ресурсы для отслеживания этих событий и оценки их влияния на существующие операции и дорожные карты продуктов.
Подходы к обеспечению соблюдения различаются в зависимости от рынка. Понимание этих различий помогает организациям расставлять приоритеты в инвестициях в соблюдение нормативных требований там, где это наиболее важно.
Вам не нужно строить все с нуля. Партнерство с признанными участниками экосистемы открытого финансирования может ускорить выход на рынок и снизить регуляторные риски — предоставляя доступ к регуляторным отношениям и проверенной инфраструктуре без значительных усилий.
Mastercard предоставляет глобальную нормативно-правовую экспертизу и проверенную инфраструктуру организациям, обеспечивающим соответствие открытым финансовым услугам в различных юрисдикциях. Имея обширный опыт внедрения решений, соответствующих PSD2, и прочные отношения с регуляторами по всему миру, мы выступаем в качестве надежного партнера для финансовых учреждений и финтех-компаний, разрабатывающих соответствующие продукты открытого финансирования.
Платформа Mastercard Open Finance предоставляет необходимую техническую инфраструктуру для выполнения нормативных требований, обеспечивая при этом бесперебойное обслуживание клиентов, включая подключение к API финансовых учреждений, возможности управления согласием и средства контроля безопасности, соответствующие нормативным стандартам на различных рынках.
Для специалистов по комплаенсу, управляющих сложными, межюрисдикционными рисками, Mastercard упрощает ситуацию. Для основателей финтех-компаний, создающих трансграничные продукты, мы предоставляем инфраструктуру и партнерские отношения для ускорения вывода на рынок — без ущерба для комплаенса.
Узнайте, как Mastercard может поддержать вашу стратегию соответствия требованиям открытых финансов и помочь вам открыть новые возможности в меняющейся нормативно-правовой среде.
Открытый банкинг сосредоточен на обмене данными платежных счетов — такими как история транзакций и остатки на счетах — между банками и авторизованными сторонними поставщиками. Открытые финансы распространяют это на более широкий спектр финансовых продуктов, включая инвестиции, страхование, пенсии, ипотеку и кредитование. Регуляторные рамки соответственно отличаются: правила открытого банкинга, такие как PSD2, сосредоточены на платежных счетах, в то время как инициативы в области открытых финансов, например предлагаемый ЕС закон FiDA, в случае их принятия распространят принципы обмена данными на более широкий спектр финансовых услуг.
Европейский союз обеспечивает соблюдение PSD2 и работает над внедрением PSD3 и PSR для открытого банкинга и платежей. Отдельно FiDA является законодательным предложением ЕС в отношении открытых финансов, но его принятие остается неопределенным. Великобритания поддерживает стандарты Open Banking Limited (OBL), при этом FCA отвечает за авторизацию сторонних поставщиков и постоянный надзор. Австралия внедряет Право потребителей на данные (CDR), которое действует в банковской сфере и энергетике и планируется распространить на такие секторы, как телекоммуникации. Бразилия обязывает всестороннее участие в открытых финансах посредством регулирования Центрального банка.
Пересмотренная Директива о платежных услугах (PSD2) является законодательством, действующим в Европейской экономической зоне (ЕЭЗ). PSD2 направлена на повышение эффективности и интеграции рынка, усиление защиты потребителей, создание конкуренции и улучшение безопасности.
Директива PSD2 Европейского союза изменила правила игры в сфере открытого банкинга. Она обязывает банки предоставлять лицензированным сторонним поставщикам доступ к данным о платежных счетах клиентов через защищенные программные интерфейсы (API), что открывает путь к более инновационным и персонализированным финансовым услугам на всей территории Европейской экономической зоны.
PSD2 ввела две категории регулируемых поставщиков:
Поставщики услуг по предоставлению информации о счетах (AISPs): позволяют потребителям безопасно обмениваться данными своих банковских счетов с третьими сторонами, что обеспечивает агрегацию, аналитические данные и инструменты финансового управления по нескольким счетам в одном месте.
Поставщики услуг по инициированию платежей (PISP): Позволяют третьим сторонам отправлять платежные инструкции финансовым учреждениям для инициирования платежей непосредственно со счета клиента от его имени, с его явного согласия — минуя необходимость использования традиционных карточных сетей или ручных банковских переводов.
Основной механизм, лежащий в основе этого, — это XS2A (Access to Account), или «Доступ к счету». В соответствии с директивой XS2A банки обязаны предоставлять специализированные API, которые позволяют регулируемым сторонним поставщикам получать информацию о счетах и инициировать платежи от имени потребителей, давших явное согласие. Это был кардинальный сдвиг: до вступления в силу директивы PSD2 банки полностью контролировали доступ ко всем финансовым данным клиентов. Теперь клиент сам решает, кто может получить доступ к его финансовым данным и платежам.
Директива PSD2 применяется непосредственно на территории Европейской экономической зоны (ЕЭЗ), включая страны-члены ЕС, а также Исландию, Лихтенштейн и Норвегию. Это не применяется в Соединённых Штатах. Однако организации, обслуживающие потребителей из ЕС или обрабатывающие платежные данные ЕС, должны соблюдать требования независимо от места их штаб-квартиры. Великобритания поддерживает аналогичные требования в рамках собственной нормативно-правовой базы после Брексита.
Это зависит от того, кто вы. Банки должны обмениваться данными клиентов, когда лицензированный сторонний поставщик запрашивает доступ, а потребитель дал согласие. Для потребителей обмен данными является полностью добровольным — они сами решают, предоставлять ли доступ. Сторонние поставщики должны получить надлежащую нормативную лицензию, прежде чем запрашивать данные, что делает их участие предметом одобрения регулирующих органов.
Согласие потребителей требует явного разрешения до любой передачи данных. Потребители аутентифицируются напрямую со своим банком с использованием усиленной аутентификации клиентов. Согласие должно указывать типы передаваемых данных, стороннего поставщика, получающего доступ, и срок действия доступа. Потребители могут просматривать действующие согласия и отзывать их в любое время. В соответствии с PSD2 согласие обычно требует повторной аутентификации каждые 90 дней.
Ключевые риски включают утечки данных, несанкционированный доступ, мошенничество и нарушения конфиденциальности. Регулирование решает эти проблемы посредством обязательного лицензирования, усиленной аутентификации клиентов, стандартов безопасности API, требований к согласию, которые дают потребителям контроль, и рамок ответственности, устанавливающих четкую подотчетность. Регуляторы обладают полномочиями по принудительному исполнению для наложения штрафов за несоблюдение требований и предписания мер по устранению нарушений.