Publisert: 08.07.2026
Open Finance endrer måten folk og bedrifter kobler seg til sine finansielle data for å få mer personlige finansielle tjenester – og denne transformasjonen utspiller seg i et regulatorisk landskap i rask utvikling. Fra EUs betalingstjenestedirektiv 2 til Brasils omfattende rammeverk for Open Finance, varierer forskriftene etter jurisdiksjon, men målet er det samme: å gi forbrukere tilgang til mer personlige finansielle tjenester ved å gi dem kontroll over egne finansielle data på en trygg og sikker måte. Enten du er en samsvarsansvarlig som håndterer eksponering i flere markeder, eller en gründer innen finansteknologi som planlegger ditt neste trekk, er det å forstå disse forskriftene ikke bare noe du må krysse av for – det er et konkurransefortrinn.
Så hva er egentlig open finance, og hvordan skiller det seg fra åpen bankvirksomhet? Open banking fokuserer på data fra betalingskontoer – tenk transaksjonshistorikk og saldoer – og krever at banker deler denne informasjonen med autoriserte tredjeparter. Åpen bankvirksomhet muliggjør bruksområder som budsjettapper, kontoverifisering og konto-til-konto-betalinger.
Open finance utvider prinsippene for datadeling til et mye bredere landskap: investeringer, forsikring, pensjon, boliglån, utlån, formuesforvaltning og mer. Målet er å gi mennesker (og bedrifter) et fullstendig bilde av deres økonomiske liv, ikke bare bankaktiviteten deres. Open finance tilbyr brukere smartere råd, bedre produkter og mer personlige opplevelser på tvers av deres finansielle aktivitet.
Skillet betyr noe. Hvis du bygger produkter på tvers av flere finansielle vertikaler, former det alt fra lisensieringsstrategien din til den tekniske arkitekturen din. Å forstå hvor hvert marked befinner seg på det spekteret, er avgjørende for å gjøre det riktig.
La oss sette i gang.
EUs PSD2-direktiv endret spillereglene for åpen bankvirksomhet. Det krever at banker gir lisensierte tredjepartsleverandører tilgang til kundens betalingskontodata gjennom sikre programmeringsgrensesnitt (API-er) – noe som fundamentalt åpner døren for mer innovative og personlig tilpassede finansielle tjenester i hele Det europeiske økonomiske samarbeidsområde.
PSD2 introduserte to kategorier av regulerte tilbydere:
Account Information Service Providers (AISP-er): Gjør det mulig for forbrukere å dele bankkontodataene sine på en sikker måte med tredjeparter – noe som muliggjør samling, innsikt og økonomiske styringsverktøy på tvers av flere kontoer på ett sted.
Leverandører av betalingsinitieringstjenester (PISP-er): Lar tredjeparter sende betalingsinstruksjoner til finansinstitusjoner for å initiere betalinger direkte fra en kundes bankkonto på deres vegne, med deres uttrykkelige samtykke – noe som omgår behovet for tradisjonelle kortnettverk eller manuelle bankoverføringer.
Kjernemekanismen bak dette er XS2A – Access to Account (tilgang til konto). Under XS2A må banker tilby dedikerte API-er som lar regulerte tredjepartsleverandører hente kontoinformasjon og initiere betalinger på vegne av forbrukere som har gitt eksplisitt samtykke. Det var et fundamentalt skifte: før PSD2 kontrollerte bankene all tilgang til kundenes finansielle data. Nå er det kunden som bestemmer hvem som kan «koble seg til» deres finansielle data og betalinger.
Sikkerhet er innebygd i fundamentet til Open Finance. SCA krever at elektroniske betalinger bruker minst to av tre autentiseringsfaktorer:
Banker og betalingstjenesteleverandører må implementere SCA for nettbaserte transaksjoner og tilgang til bankkontoer, med spesifikke unntak for lavbeløpsbetalinger, betrodde mottakere og løpende tilgang til bankkontoer. De regulatoriske tekniske standardene (RTS) for SCA og sikker kommunikasjon pålegger også at bank-API-er samsvarer med tilgjengeligheten og ytelsen til deres kundevendte grensesnitt – og at all kommunikasjon er kryptert. SCA er avgjørende for sikkerheten i Open Finance fordi det:
Vil du se hvordan etterlevelse ser ut i praksis? Utforsk Mastercard tilnærming til PSD2-samsvar som en målestokk for implementeringsstandarder.
Europas regelverk for åpen bankvirksomhet står overfor en stor oppgradering. Payment Services Regulation (PSR) og det tredje betalingstjenestedirektivet (PSD3), som ble foreslått i 2023 og har nådd en foreløpig avtale, er ment å erstatte det nåværende PSD2-rammeverket.
Hvorfor endringen? Etter flere år med PSD2 er landskapet svært annerledes. Svindeltaktikker har utviklet seg, innføringen av åpen bankvirksomhet har vært ujevn, og inkonsekvent anvendte regler fra land til land har gjort grenseoverskridende innovasjon vanskeligere enn nødvendig. PSR og PSD3 er utformet for å styrke og effektivisere EUs rammeverk for åpen bankvirksomhet og betalinger. Prioriteringene er klare:
Kjernen i EUs debatt om Open Finance er den foreslåtte forordningen om tilgang til finansielle data (FiDA), et lovforslag som ble introdusert i 2023. Hvis FiDA blir vedtatt, vil det skape et rammeverk for sikker, tillatelsesbasert tilgang til finansielle data som strekker seg langt utover betalingskontoene som dekkes av tradisjonell åpen bankvirksomhet. På dette stadiet er det imidlertid fortsatt usikkerhet rundt om, når og i hvilken form forslaget vil bli vedtatt.
Prinsippet bak forslaget er rett frem: kunder – enten det er privatpersoner eller bedrifter – kontrollerer sine egne finansielle data. FiDA ville gi dem retten til å bestemme hvem som kan få tilgang til den, til hvilket formål og hvor lenge, samtidig som finansinstitusjoner pålegges å dele disse dataene med autoriserte tredjeparter på en standardisert og sikker måte.
Hvis den vedtas, kan FiDA betydelig utvide omfanget av datadeling i Europa ved å inkludere data fra lån, sparing, investeringer, forsikring, pensjon og til og med kryptoaktiva – noe som skaper et langt mer fullstendig finansielt bilde som kan støtte smartere, mer personlige tjenester.
Hvis FiDA blir vedtatt, kan det bidra til å skape et mer åpent og konkurransedyktig økosystem der finansteknologiselskaper, banker og nye aktører kan innovere. Foreløpig er det imidlertid best å forstå dette som EUs lovforslag for open finance, snarere enn et etablert eller kommende rammeverk.
Ingen markeder er like. Hver jurisdiksjon har sin egen tilnærming til pålegg om datadeling, lisenskrav og tekniske standarder. Slik sammenlignes de viktigste regulatoriske rammeverkene:
| Region | Rammeverk | Omfang | Modell for datadeling | Nøkkelforutsetninger |
| Den europeiske union | PSD2/PSD3 | Betalingskontoer | Obligatorisk | SCA, API-tilgang, lisensiering for tredjepartsleverandører |
| Storbritannia | Standard for åpen bankvirksomhet | Betalingskontoer | Obligatorisk | CMA9 API-standarder, autorisasjon fra Financial Conduct Authority |
| AUSTRALIA | Consumer Data Right (CDR) | Bank, energi, telekom | Obligatorisk | Akkreditering, samtykkeregler, datastandarder |
| BRASIL | Open Banking / Open Finance | Alle finansielle produkter | Obligatorisk | Sentralbanklisensiering, trinnvis utrulling |
| USA | Consumer Financial Protection Bureau, seksjon 1033 | Finansielle data for forbrukere | I utvikling | Mangler for øyeblikket et enhetlig føderalt mandat |
Den europeiske union: EUs PSD2 setter malen. Banker må tilby API-er til lisensierte AISP-er og PISP-er, implementere sterk kundeautentisering og opprettholde tjenestenivåer som kan sammenlignes med deres egne digitale kanaler. Etter hvert som rammeverket modnes, fortsetter nye forretningsmuligheter med regulering av åpen bankvirksomhet i Europa å dukke opp.
Storbritannia: Storbritannia opprettholder etter brexit sine standarder for Open Banking Limited (OBL), samtidig som landet utvikler sin egen regulatoriske modell. Competition and Markets Authority påla opprinnelig de ni største britiske bankene å ta i bruk API-er for åpen bankvirksomhet, der FCA har ansvaret for autorisasjon og løpende tilsyn med tredjepartsleverandører.
Australia: Australias Consumer Data Right benytter en tilnærming på tvers av flere sektorer. Den er for øyeblikket operativ innen bank og energi, og det er meningen at den skal utvides til sektorer som telekommunikasjon, med strenge krav til sikkerhet og personvern for akkrediterte datamottakere.
Brasil: Brasil har bygget et av verdens mest omfattende rammeverk for open finance. Sentralbanken pålegger deltakelse fra regulerte institusjoner og har etablert detaljerte tekniske standarder som dekker betalingskontoer, kreditt, forsikring, investeringer og valutahandel.
USA: USA mangler for øyeblikket et enhetlig føderalt mandat. Implementeringen av Section 1033-regelen har blitt stanset av en amerikansk føderal domstol, og CFPB vurderer for øyeblikket rammeverket på nytt. I dag er datadeling i stor grad avhengig av bilaterale avtaler og «screen scraping» – noe som skaper kompleksitet for organisasjoner som opererer på tvers av delstatsgrenser.
Latin-Amerika: For organisasjoner som ekspanderer til fremvoksende markeder, byr åpen bankvirksomhet i Latin-Amerika på ytterligere vurderinger etter hvert som regulatoriske rammeverk utvikler seg parallelt med voksende finansteknologi-økosystemer.
Før tredjepartsleverandører får tilgang til kunders finansielle data, må de innhente regulatorisk godkjenning i de fleste jurisdiksjoner. Lisensieringsprosessen varierer etter region og tjenestetype.
I EU registrerer AISP-er og PISP-er seg hos nasjonale tilsynsmyndigheter i hjemlandet sitt. Det er avgjørende å forstå AISP-er og PISP-er for å avgjøre hvilken lisens som gjelder for forretningsmodellen din. AISP-er har lettere kapitalkrav enn PISP-er, noe som gjenspeiler den lavere risikoprofilen ved skrivebeskyttet tilgang sammenlignet med betalingsinitiering.
Standarder for API-samsvar definerer de tekniske spesifikasjonene som både finansinstitusjoner og tredjepartsleverandører må implementere. Viktige standarder inkluderer:
Ordlisten for Mastercard Open Finance gir detaljerte definisjoner av tekniske termer og standarder som er relevante for API-samsvar.
I henhold til PSD2s XS2A-krav må banker eksponere spesifikke endepunkter for kontoinformasjon og betalingsinitiering. Hver enkelt må implementere passende autentisering og samtykkeverifisering før data returneres.
I kjernen av ethvert regelverk for åpen finans ligger et enkelt prinsipp: folk bør ha kontroll over sine egne finansielle data. Regelverk pålegger forbrukere å gi eksplisitt, informert samtykke før datadeling finner sted – og de beholder retten til å trekke tilbake samtykket når som helst.
Under PSD2 autentiserer forbrukere seg direkte hos banken sin når de gir tilgang, ved bruk av sterk kundeautentisering (SCA). Banken utsteder et tilgangstoken til tredjepartsleverandøren, som vanligvis er gyldig i 90 dager før ny autentisering er påkrevd.
Det er avgjørende å håndtere samtykke på riktig måte. Organisasjoner må:
Hvis du opererer på tvers av flere jurisdiksjoner – eller planlegger å gjøre det – trenger du et rammeverk for etterlevelse som er fleksibelt nok til å imøtekomme regionale forskjeller, samtidig som driften holdes effektiv.
Identifiser hvilke Open Finance-reguleringer som gjelder i hvert marked. Forstå lisenskrav. Dokumenter de tekniske standardene som styrer API-implementering. Denne øvelsen avdekker hvor kravene overlapper – og hvor du trenger jurisdiksjonsspesifikke tilpasninger.
En enkelt plattform for samtykkehåndtering kan implementere jurisdiksjonsspesifikke regler samtidig som den leverer konsistente brukeropplevelser og revisjonsfunksjoner. Denne tilnærmingen reduserer risikoen for brudd som kan utløse håndhevingstiltak på tvers av flere regulatorer.
Tekniske valg har direkte innvirkning på kostnader knyttet til tverrnasjonal etterlevelse. Organisasjoner som tar i bruk allment anerkjente standarder – som NextGenPSD2 eller FAPI-sikkerhetsprofiler – kan møte krav på tvers av flere jurisdiksjoner med minimal tilpasning. Proprietære implementeringer kan kreve betydelig omarbeiding ved inntreden i nye markeder.
Landskapet er i endring. PSD3 og PSR gjør fremskritt i Europas rammeverk for åpen bankvirksomhet. FiDA er fortsatt et lovforslag for Open Finance, og vedtakelsen er usikker. Fremtiden for Section 1033-regelen er fortsatt usikker i USA. Rammeverkene modnes i Asia og Latin-Amerika. Samsvarsteam trenger dedikerte ressurser for å spore denne utviklingen og vurdere innvirkningen på eksisterende drift og produktveikart.
Håndhevelsesmetoder varierer etter marked. Å forstå disse forskjellene hjelper organisasjoner med å prioritere investeringer i etterlevelse der de betyr mest.
Du trenger ikke å bygge alt fra bunnen av. Samarbeid med etablerte aktører i Open Finance-økosystemet kan akselerere markedsinngangen og redusere etterlevelsesrisiko – noe som gir deg tilgang til regulatoriske relasjoner og velprøvd infrastruktur uten den tunge løftet.
Mastercard tilbyr global regulatorisk ekspertise og utprøvd infrastruktur til organisasjoner som navigerer i samsvarskrav for open finance på tvers av jurisdiksjoner. Med omfattende erfaring i å implementere PSD2-kompatible løsninger og sterke relasjoner til regulatorer over hele verden, fungerer vi som en pålitelig partner for finansinstitusjoner og finansteknologiske selskaper som bygger kompatible open finance-produkter.
Mastercard Open Finance-plattformen gir den tekniske infrastrukturen du trenger for å oppfylle regulatoriske krav samtidig som du leverer sømløse kundeopplevelser – inkludert API-tilkobling til finansinstitusjoner, funksjoner for samtykkehåndtering og sikkerhetskontroller tilpasset regulatoriske standarder på tvers av flere markeder.
For samsvarsansvarlige som håndterer kompleks eksponering på tvers av jurisdiksjoner, forenkler Mastercard landskapet. For gründere innen finansteknologi som bygger produkter som krysser landegrenser, tilbyr vi infrastrukturen og partnerskapene for å få raskere tid til markedet – uten å gå på kompromiss med samsvar.
Utforsk hvordan Mastercard kan støtte din samsvarsstrategi for åpen finansiering og hjelpe deg med å låse opp nye muligheter i det utviklende regulatoriske landskapet.
Open banking fokuserer på deling av betalingskontodata – som transaksjonshistorikk og kontosaldoer – mellom banker og autoriserte tredjepartsleverandører. Open Finance utvider dette til et bredere spekter av finansielle produkter, inkludert investeringer, forsikring, pensjon, boliglån og utlån. Regulatoriske rammeverk varierer tilsvarende: regelverk for åpen bankvirksomhet som PSD2 fokuserer på betalingskontoer, mens initiativer for åpen finans, som EUs foreslåtte FiDA, vil utvide prinsipper for datadeling til et bredere spekter av finansielle tjenester dersom de vedtas.
Den europeiske union håndhever PSD2 og fremmer PSD3 og PSR for åpen bankvirksomhet og betalinger. Separat er FiDA EUs lovgivningsforslag for åpen finans, men vedtakelsen er fortsatt usikker. Storbritannia opprettholder sine Open Banking Limited (OBL)-standarder, der FCA er ansvarlig for autorisasjon og løpende tilsyn med tredjepartsleverandører. Australia implementerer Consumer Data Right (CDR), som er operativt innen bank og energi, og som er ment å utvides til sektorer som telekommunikasjon. Brasil pålegger omfattende deltakelse i Open Finance gjennom sentralbankreguleringer.
Revidert betalingstjenestedirektiv (PSD2) er lovgivning som gjelder i Det europeiske økonomiske samarbeidsområde (EØS). PSD2 har som mål å drive markedseffektivitet og integrasjon, øke forbrukerbeskyttelsen, skape konkurranse og forbedre sikkerheten.
EUs PSD2-direktiv endret spillereglene for åpen bankvirksomhet. Det krever at banker gir lisensierte tredjepartsleverandører tilgang til kundens betalingskontodata gjennom sikre programmeringsgrensesnitt (API-er) – noe som fundamentalt åpner døren for mer innovative og personlig tilpassede finansielle tjenester i hele Det europeiske økonomiske samarbeidsområde.
PSD2 introduserte to kategorier av regulerte tilbydere:
Account Information Service Providers (AISP-er): Gjør det mulig for forbrukere å dele bankkontodataene sine på en sikker måte med tredjeparter – noe som muliggjør samling, innsikt og økonomiske styringsverktøy på tvers av flere kontoer på ett sted.
Leverandører av betalingsinitieringstjenester (PISP-er): Lar tredjeparter sende betalingsinstruksjoner til finansinstitusjoner for å initiere betalinger direkte fra en kundes bankkonto på deres vegne, med deres uttrykkelige samtykke – noe som omgår behovet for tradisjonelle kortnettverk eller manuelle bankoverføringer.
Kjernemekanismen bak dette er XS2A – Access to Account (tilgang til konto). Under XS2A må banker tilby dedikerte API-er som lar regulerte tredjepartsleverandører hente kontoinformasjon og initiere betalinger på vegne av forbrukere som har gitt eksplisitt samtykke. Det var et fundamentalt skifte: før PSD2 kontrollerte bankene all tilgang til kundenes finansielle data. Nå er det kunden som bestemmer hvem som kan «koble seg til» deres finansielle data og betalinger.
PSD2 gjelder direkte innenfor Det europeiske økonomiske samarbeidsområde (EØS), inkludert EU-medlemsland pluss Island, Liechtenstein og Norge. Det gjelder ikke i USA. Organisasjoner som betjener EU-forbrukere eller behandler EU-betalingsdata, må imidlertid overholde dette uavhengig av hvor de har hovedkontor. Storbritannia opprettholder lignende krav gjennom sitt eget regulatoriske rammeverk etter brexit.
Det avhenger av hvem du er. Banker må dele kundedata når en lisensiert tredjepartsleverandør ber om tilgang og forbrukeren har gitt sitt samtykke. For forbrukere er datadeling helt frivillig – de velger selv om de vil gi tilgang. Tredjepartsleverandører må innhente nødvendig regulatorisk lisens før de ber om data, noe som gjør deres deltakelse underlagt regulatorisk godkjenning.
Forbrukersamtykke krever eksplisitt autorisasjon før datadeling finner sted. Forbrukere autentiserer seg direkte med banken sin ved bruk av sterk kundeautentisering. Samtykket må spesifisere hvilke datatyper som deles, tredjepartsleverandøren som får tilgang, og varigheten av tilgangen. Forbrukere kan se aktive samtykker og trekke dem tilbake når som helst. Under PSD2 krever samtykke vanligvis ny autentisering hver 90. dag.
Viktige risikoer inkluderer datainnbrudd, uautorisert tilgang, svindel og brudd på personvernet. Regelverk adresserer dette gjennom obligatorisk lisensiering, sterk kundeautentisering, sikkerhetsstandarder for API-er, samtykkekrav som gir forbrukerne kontroll, og ansvarsrammeverk som etablerer tydelig ansvarliggjøring. Tilsynsmyndigheter opprettholder håndhevingsmyndighet til å straffe manglende etterlevelse og pålegge utbedring.