Publicado: 8 de julio de 2026
Las finanzas abiertas están transformando la forma en que las personas y las empresas se conectan con sus datos financieros para obtener servicios financieros más personalizados, y esa transformación se está desarrollando dentro de un panorama regulatorio en rápida evolución. Desde la Directiva de Servicios de Pago 2 de la Unión Europea hasta el marco integral de finanzas abiertas de Brasil, las regulaciones difieren según la jurisdicción, pero el objetivo es el mismo: empoderar a los consumidores para que accedan a servicios financieros más personalizados al darles el control de sus propios datos financieros de una manera segura y protegida. Ya seas un oficial de cumplimiento que gestiona la exposición en múltiples mercados o un fundador de una fintech que planea su próximo movimiento, comprender estas regulaciones no es solo un requisito — es una ventaja competitiva.
Entonces, ¿qué es exactamente la banca abierta y en qué se diferencia de la banca abierta? La banca abierta se centra en los datos de las cuentas de pago (piense en el historial de transacciones y los saldos) y requiere que los bancos compartan esa información con terceros autorizados. La banca abierta permite casos de uso como aplicaciones de presupuesto, verificación de cuentas y pagos de cuenta a cuenta.
Las finanzas abiertas extienden los principios de intercambio de datos a un panorama mucho más amplio: inversiones, seguros, pensiones, hipotecas, préstamos, gestión patrimonial y más. El objetivo es ofrecer a las personas (y a las empresas) una imagen completa de sus vidas financieras, no solo de su actividad bancaria. Las finanzas abiertas ofrecen a los usuarios asesoramiento más inteligente, mejores productos y experiencias más personalizadas en toda su actividad financiera.
La distinción importa. Si estás creando productos en múltiples verticales financieras, esto moldea todo, desde tu estrategia de licencias hasta tu arquitectura técnica. Entender dónde se sitúa cada mercado en ese espectro es esencial para acertar.
Comencemos.
La directiva PSD2 de la Unión Europea cambió las reglas del juego para la banca abierta. Requiere que los bancos proporcionen a proveedores externos autorizados acceso a los datos de las cuentas de pago de los clientes a través de interfaces de programación de aplicaciones (API) seguras —lo que fundamentalmente abre la puerta a servicios financieros más innovadores y personalizados en todo el Espacio Económico Europeo.
PSD2 introdujo dos categorías de proveedores regulados:
Proveedores de servicios de información de cuentas (AISP, por sus siglas en inglés): permite a los consumidores compartir de forma segura los datos de sus cuentas bancarias con terceros —lo que permite la agregación, la obtención de información y el uso de herramientas de gestión financiera en múltiples cuentas en un solo lugar.
Proveedores de servicios de inicio de pagos (PISP): permiten que terceros envíen instrucciones de pago a las instituciones financieras para iniciar pagos directamente desde la cuenta bancaria de un cliente en su nombre, con su consentimiento explícito, evitando la necesidad de las redes de tarjetas tradicionales o transferencias bancarias manuales.
El mecanismo central detrás de esto es XS2A — Access to Account. Bajo XS2A, los bancos deben proporcionar API dedicadas que permitan a los proveedores externos regulados recuperar información de cuentas e iniciar pagos en nombre de los consumidores que han dado su consentimiento explícito. Fue un cambio fundamental: antes de PSD2, los bancos controlaban todo el acceso a los datos financieros de los clientes. Ahora el cliente está a cargo de quién puede "conectarse" a sus datos financieros y pagos.
La seguridad está integrada en los cimientos de las finanzas abiertas. La SCA requiere que los pagos electrónicos utilicen al menos dos de los tres factores de autenticación:
Los bancos y los proveedores de servicios de pago deben implementar la SCA para las transacciones en línea y el acceso a las cuentas bancarias, con exenciones específicas para pagos de bajo valor, beneficiarios de confianza y acceso continuo a las cuentas bancarias. Los Estándares Técnicos Regulatorios (RTS) sobre SCA y comunicación segura también exigen que las APIs bancarias igualen la disponibilidad y el rendimiento de sus interfaces orientadas al cliente, y que toda la comunicación esté cifrada. La SCA es fundamental para la seguridad de las finanzas abiertas porque:
¿Quieres ver cómo se ve el cumplimiento en la práctica? Explora el enfoque de cumplimiento de PSD2 de Mastercard como punto de referencia para los estándares de implementación.
El reglamento de banca abierta de Europa está listo para una actualización importante. El Reglamento de Servicios de Pago (PSR) y la Tercera Directiva de Servicios de Pago (PSD3), que se propusieron en 2023 y han alcanzado un acuerdo provisional, tienen la intención de reemplazar el marco actual de la PSD2.
¿Por qué el cambio? Después de varios años bajo PSD2, el panorama es muy diferente. Las tácticas de fraude han evolucionado, la adopción de la banca abierta ha sido desigual y las reglas aplicadas de manera inconsistente de un país a otro han hecho que la innovación transfronteriza sea más difícil de lo necesario. PSR y PSD3 están diseñados para fortalecer y optimizar el marco de banca abierta y pagos de la UE. Las prioridades son claras:
En el centro del debate sobre finanzas abiertas de la UE se encuentra el reglamento propuesto de Acceso a Datos Financieros (FiDA), una propuesta legislativa presentada en 2023. De aprobarse, FiDA crearía un marco para el acceso seguro y basado en permisos a datos financieros que va mucho más allá de las cuentas de pago cubiertas por la banca abierta tradicional. En esta etapa, sin embargo, todavía existe incertidumbre sobre si la propuesta será adoptada, cuándo y en qué forma.
El principio detrás de la propuesta es sencillo: los clientes —ya sean individuos o empresas— controlan sus propios datos financieros. FiDA les daría el derecho de decidir quién puede acceder a ellos, con qué propósito y por cuánto tiempo, al tiempo que exigiría a las instituciones financieras compartir esos datos con terceros autorizados de manera estandarizada y segura.
De adoptarse, FiDA podría ampliar significativamente el alcance del intercambio de datos en Europa al abarcar datos de préstamos, ahorros, inversiones, seguros, pensiones e incluso criptoactivos, generando una imagen financiera mucho más completa que podría respaldar servicios más inteligentes y personalizados.
Si se promulga, FiDA podría ayudar a crear un ecosistema más abierto y competitivo donde las fintech, los bancos y los nuevos participantes puedan innovar por igual. Por ahora, sin embargo, se entiende mejor como la propuesta legislativa de la UE para las finanzas abiertas en lugar de un marco establecido o próximo.
No hay dos mercados iguales. Cada jurisdicción adopta su propio enfoque respecto a los mandatos de intercambio de datos, los requisitos de licencia y los estándares técnicos. Así es como se comparan los principales marcos regulatorios:
| región | Marco | Alcance | Modelo de intercambio de datos | Requisitos clave |
| Unión Europea | PSD2/PSD3 | Cuentas de pago | Obligatorio | SCA, acceso a API, licenciamiento de proveedores externos |
| Reino Unido | Estándar de banca abierta | Cuentas de pago | Obligatorio | Estándares de API CMA9, autorización de la Financial Conduct Authority |
| AUSTRALIA | Derecho de Datos del Consumidor (CDR) | Banca, energía, telecomunicaciones | Obligatorio | Acreditación, reglas de consentimiento, estándares de datos |
| BRAZIL | Open Banking/Finanzas abiertas | Todos los productos financieros | Obligatorio | Licencia del banco central, implementación por etapas |
| Estados Unidos | Sección 1033 de la Oficina de Protección Financiera del Consumidor | Datos financieros del consumidor | En evolución | Actualmente carece de un mandato federal unificado |
Unión Europea: La PSD2 de la UE establece el modelo. Los bancos deben proporcionar APIs a los AISP y PISP autorizados, implementar la autenticación reforzada de cliente y mantener niveles de servicio comparables a los de sus propios canales digitales. A medida que el marco madura, continúan surgiendo nuevas oportunidades de negocio con la regulación de banca abierta en Europa.
Reino Unido: el Reino Unido, tras el Brexit, mantiene sus estándares de Open Banking Limited (OBL) mientras evoluciona su propio modelo regulatorio. La Autoridad de Competencia y Mercados originalmente ordenó a los nueve bancos más grandes del Reino Unido adoptar APIs de banca abierta, siendo la FCA responsable de la autorización y supervisión continua de proveedores externos.
Australia: el Derecho de Datos del Consumidor de Australia adopta un enfoque multisectorial. Actualmente está operativo en la banca y la energía, y se pretende extender a sectores como las telecomunicaciones, con estrictos requisitos de seguridad y privacidad para los receptores de datos acreditados.
Brasil: Brasil ha construido uno de los marcos de finanzas abiertas más completos del mundo. El banco central exige la participación de las instituciones reguladas y ha establecido estándares técnicos detallados que cubren cuentas de pago, crédito, seguros, inversiones y cambio de divisas.
Estados Unidos: actualmente, EE. UU. carece de un mandato federal unificado. La implementación de la regla de la Sección 1033 ha sido suspendida por un tribunal federal de EE. UU., y la CFPB está reconsiderando actualmente el marco. Hoy en día, el intercambio de datos depende en gran medida de acuerdos bilaterales y de la extracción de datos de pantalla (screen scraping), lo que crea complejidad para las organizaciones que operan a través de fronteras estatales.
América Latina: Para las organizaciones que se expanden a mercados emergentes, la banca abierta en América Latina ofrece consideraciones adicionales a medida que los marcos regulatorios se desarrollan junto con los crecientes ecosistemas fintech.
Antes de acceder a los datos financieros de los clientes, los proveedores externos deben obtener autorización regulatoria en la mayoría de las jurisdicciones. El proceso de licenciamiento varía según la región y el tipo de servicio.
En la UE, los AISP y PISP se registran ante la autoridad nacional competente de su país de origen. Entender los AISP y PISP es esencial para determinar qué licencia se aplica a tu modelo de negocio. Los AISP enfrentan requisitos de capital más ligeros que los PISP, lo que refleja el perfil de riesgo más bajo del acceso de solo lectura en comparación con la iniciación de pagos.
Los estándares de cumplimiento de API definen las especificaciones técnicas que tanto las instituciones financieras como los proveedores externos deben implementar. Los estándares clave incluyen:
El glosario de Mastercard Open Finance proporciona definiciones detalladas de términos técnicos y estándares relevantes para el cumplimiento de las API.
Bajo los requisitos XS2A de la PSD2, los bancos deben exponer puntos finales específicos para la información de la cuenta y el inicio de pagos. Cada uno debe implementar la autenticación y la verificación de consentimiento adecuadas antes de devolver los datos.
En el centro de toda regulación de finanzas abiertas hay un principio simple: las personas deben controlar sus propios datos financieros. Las regulaciones exigen que los consumidores proporcionen un consentimiento explícito e informado antes de que se produzca cualquier intercambio de datos — y conservan el derecho a revocar dicho consentimiento en cualquier momento.
Bajo la normativa PSD2, los consumidores se autentican directamente con su banco al otorgar acceso, utilizando la Autenticación Reforzada de Clientes (SCA, por sus siglas en inglés). El banco emite un token de acceso al proveedor externo, que suele ser válido durante 90 días antes de que se requiera una nueva autenticación.
Obtener el consentimiento correctamente es fundamental. Las organizaciones deben:
Si operas en múltiples jurisdicciones —o planeas hacerlo—, necesitas un marco de cumplimiento lo suficientemente flexible para adaptarse a las diferencias regionales y, al mismo tiempo, mantener operaciones eficientes.
Identifica qué regulaciones de finanzas abiertas se aplican en cada mercado. Comprende los requisitos de licencia. Documenta los estándares técnicos que rigen la implementación de la API. Este ejercicio revela dónde se superponen los requisitos — y dónde necesitarás adaptaciones específicas de la jurisdicción.
Una única plataforma de gestión de consentimiento puede implementar reglas específicas de cada jurisdicción mientras ofrece experiencias de usuario consistentes y capacidades de auditoría. Este enfoque reduce el riesgo de infracciones que podrían desencadenar acciones de cumplimiento ante múltiples reguladores.
Las decisiones técnicas tienen un impacto directo en los costos de cumplimiento transfronterizo. Las organizaciones que adoptan estándares ampliamente reconocidos —como NextGenPSD2 o los perfiles de seguridad FAPI— pueden cumplir con los requisitos en múltiples jurisdicciones con una personalización mínima. Las implementaciones propietarias pueden requerir una reelaboración significativa al ingresar a nuevos mercados.
El panorama está evolucionando. PSD3 y PSR están avanzando en el marco de banca abierta de Europa. FiDA sigue siendo una propuesta legislativa para las finanzas abiertas, y su adopción es incierta. El futuro de la regla de la Sección 1033 sigue siendo incierto en Estados Unidos. Los marcos se están consolidando en toda Asia y América Latina. Los equipos de cumplimiento necesitan recursos dedicados para realizar un seguimiento de estos desarrollos y evaluar su impacto en las operaciones existentes y en las hojas de ruta de los productos.
Los enfoques de aplicación varían según el mercado. Comprender estas diferencias ayuda a las organizaciones a priorizar las inversiones en cumplimiento donde más importan.
No tienes que construir todo desde cero. Asociarse con actores establecidos en el ecosistema de finanzas abiertas puede acelerar la entrada al mercado y reducir el riesgo de cumplimiento, brindándote acceso a relaciones regulatorias e infraestructura probada sin el esfuerzo adicional.
Mastercard aporta experiencia regulatoria global e infraestructura probada a las organizaciones que navegan por el cumplimiento de las finanzas abiertas en diferentes jurisdicciones. Con una amplia experiencia en la implementación de soluciones que cumplen con la normativa PSD2 y sólidas relaciones con reguladores de todo el mundo, servimos como un socio de confianza para instituciones financieras y fintechs que desarrollan productos de finanzas abiertas que cumplen con la normativa.
La plataforma Mastercard Open Finance proporciona la infraestructura técnica que necesitas para cumplir con los requisitos regulatorios mientras ofreces experiencias de cliente fluidas, incluyendo conectividad API con instituciones financieras, capacidades de gestión de consentimiento y controles de seguridad alineados con los estándares regulatorios en múltiples mercados.
Para los oficiales de cumplimiento que gestionan una exposición compleja y multijurisdiccional, Mastercard simplifica el panorama. Para los fundadores de fintech que crean productos que abarcan fronteras, proporcionamos la infraestructura y las alianzas para acelerar el tiempo de llegada al mercado —sin comprometer el cumplimiento.
Explora cómo Mastercard puede apoyar tu estrategia de cumplimiento de finanzas abiertas y ayudarte a desbloquear nuevas oportunidades en el cambiante panorama regulatorio.
La banca abierta se centra en el intercambio de datos de cuentas de pago —como el historial de transacciones y los saldos de las cuentas— entre bancos y proveedores externos autorizados. Las finanzas abiertas amplían esto a una gama más amplia de productos financieros, incluyendo inversiones, seguros, pensiones, hipotecas y préstamos. Los marcos regulatorios difieren en consecuencia: las regulaciones de banca abierta como PSD2 se centran en las cuentas de pago, mientras que las iniciativas de finanzas abiertas como la propuesta FiDA de la UE extenderían los principios de intercambio de datos a una gama más amplia de servicios financieros si se adoptan.
La Unión Europea aplica la PSD2 y está avanzando en la PSD3 y la PSR para la banca abierta y los pagos. Por otro lado, FiDA es la propuesta legislativa de la UE para las finanzas abiertas, pero su adopción sigue siendo incierta. El Reino Unido mantiene sus estándares de Open Banking Limited (OBL), con la FCA como responsable de la autorización y supervisión continua de los proveedores externos. Australia implementa el Derecho a los Datos del Consumidor (CDR, por sus siglas en inglés), que está operativo en la banca y la energía y tiene la intención de extenderse a sectores como las telecomunicaciones. Brasil exige una participación integral en las finanzas abiertas a través de las regulaciones del banco central.
La Directiva de Servicios de Pago revisada (PSD2) es una legislación vigente en el Espacio Económico Europeo (EEE). La PSD2 tiene como objetivo impulsar la eficiencia y la integración del mercado, aumentar la protección del consumidor, crear competencia y mejorar la seguridad.
La directiva PSD2 de la Unión Europea cambió las reglas del juego para la banca abierta. Requiere que los bancos proporcionen a proveedores externos autorizados acceso a los datos de las cuentas de pago de los clientes a través de interfaces de programación de aplicaciones (API) seguras —lo que fundamentalmente abre la puerta a servicios financieros más innovadores y personalizados en todo el Espacio Económico Europeo.
PSD2 introdujo dos categorías de proveedores regulados:
Proveedores de servicios de información de cuentas (AISP, por sus siglas en inglés): permite a los consumidores compartir de forma segura los datos de sus cuentas bancarias con terceros —lo que permite la agregación, la obtención de información y el uso de herramientas de gestión financiera en múltiples cuentas en un solo lugar.
Proveedores de servicios de inicio de pagos (PISP): permiten que terceros envíen instrucciones de pago a las instituciones financieras para iniciar pagos directamente desde la cuenta bancaria de un cliente en su nombre, con su consentimiento explícito, evitando la necesidad de las redes de tarjetas tradicionales o transferencias bancarias manuales.
El mecanismo central detrás de esto es XS2A — Access to Account. Bajo XS2A, los bancos deben proporcionar API dedicadas que permitan a los proveedores externos regulados recuperar información de cuentas e iniciar pagos en nombre de los consumidores que han dado su consentimiento explícito. Fue un cambio fundamental: antes de PSD2, los bancos controlaban todo el acceso a los datos financieros de los clientes. Ahora el cliente está a cargo de quién puede "conectarse" a sus datos financieros y pagos.
PSD2 se aplica directamente dentro del Espacio Económico Europeo (EEE), incluidos los estados miembros de la UE más Islandia, Liechtenstein y Noruega. No se aplica en Estados Unidos. Sin embargo, las organizaciones que prestan servicios a consumidores de la UE o que procesan datos de pago de la UE deben cumplir con las normas, independientemente de dónde tengan su sede. El Reino Unido mantiene requisitos similares a través de su propio marco regulatorio tras el Brexit.
Depende de quién seas. Los bancos deben compartir los datos de los clientes cuando un proveedor externo con licencia solicita acceso y el consumidor ha dado su consentimiento. Para los consumidores, el intercambio de datos es totalmente voluntario: ellos eligen si otorgan acceso. Los proveedores externos deben obtener la licencia regulatoria adecuada antes de solicitar datos, lo que hace que su participación esté sujeta a aprobación regulatoria.
El consentimiento del consumidor requiere una autorización explícita antes de que se produzca cualquier intercambio de datos. Los consumidores se autentican directamente con su banco utilizando la Autenticación Reforzada de Cliente. El consentimiento debe especificar los tipos de datos que se comparten, el proveedor externo que recibe el acceso y la duración del mismo. Los consumidores pueden ver los consentimientos activos y revocarlos en cualquier momento. Bajo la normativa PSD2, el consentimiento suele requerir una reautenticación cada 90 días.
Los riesgos clave incluyen violaciones de datos, acceso no autorizado, fraude e infracciones de privacidad. Las regulaciones abordan esto mediante licencias obligatorias, autenticación reforzada de cliente, estándares de seguridad de API, requisitos de consentimiento que brindan control a los consumidores y marcos de responsabilidad que establecen una rendición de cuentas clara. Los reguladores mantienen la autoridad de ejecución para penalizar el incumplimiento y exigir la remediación.