Skip to main content

Стаття

Пояснення регуляцій відкритих фінансів: Орієнтування в регуляціях відкритих фінансів на глобальних ринках.

Опубліковано: 8 липня 2026 р.

Колеги обговорюють ідеї на планшеті

Відкриті фінанси змінюють спосіб, у який люди та бізнес взаємодіють зі своїми фінансовими даними, щоб отримувати більш персоналізовані фінансові послуги — і ця трансформація розгортається у швидкозмінному регуляторному середовищі. Від Директиви ЄС про платіжні послуги 2 до комплексної системи відкритих фінансів Бразилії, правила різняться залежно від юрисдикції, але мета однакова: надати споживачам можливість отримувати більш персоналізовані фінансові послуги, надаючи їм контроль над власними фінансовими даними безпечним і надійним способом. Незалежно від того, чи ви є фахівцем із комплаєнсу, який керує ризиками на різних ринках, чи засновником фінтех-компанії, який планує свій наступний крок, розуміння цих правил — це не просто формальність, це конкурентна перевага.

 

Що таке відкриті фінанси — і чим вони відрізняються від відкритого банкінгу?

Отже, що ж таке відкрите фінансування, і чим воно відрізняється від Open Banking? Open Banking зосереджується на даних платіжних рахунків — йдеться про історію транзакцій та залишки — і вимагає від банків обмінюватися цією інформацією з авторизованими третіми сторонами. Open Banking уможливлює такі сценарії використання, як застосунки для бюджетування, верифікація рахунків та платежі з рахунку на рахунок.

Відкриті фінанси розширюють принципи обміну даними на набагато ширшу сферу: інвестиції, страхування, пенсії, іпотеку, кредитування, управління капіталом тощо. Мета полягає в тому, щоб надати людям (і компаніям) повну картину їхнього фінансового життя, а не лише їхньої банківської діяльності. Відкриті фінанси пропонують користувачам розумніші поради, кращі продукти та більш персоналізований досвід їхньої фінансової діяльності.

Відмінність має значення. Якщо ви створюєте продукти в кількох фінансових вертикалях, це впливає на все: від вашої стратегії ліцензування до вашої технічної архітектури. Розуміння того, де знаходиться кожен ринок у цьому спектрі, є ключовим для досягнення успіху. 

Давайте заглибимося.

PSD2

Директива PSD2 Європейського Союзу змінила правила гри для відкритого банкінгу. Вона вимагає від банків надавати ліцензованим стороннім постачальникам доступ до даних платіжних рахунків клієнтів через безпечні інтерфейси прикладного програмування (API), що фундаментально відкриває двері для більш інноваційних та персоналізованих фінансових послуг по всій Європейській економічній зоні.

PSD2 представила дві категорії регульованих постачальників:

Постачальники послуг з інформації про рахунки (AISPs): Дозволяють споживачам безпечно ділитися даними своїх банківських рахунків із третіми сторонами — дозволяючи агрегацію, аналітичні дані та інструменти фінансового управління для кількох рахунків в одному місці.

Постачальники послуг з ініціювання платежів (PISP): Дозволяють третім сторонам надсилати платіжні інструкції фінансовим установам для ініціювання платежів безпосередньо з банківського рахунку клієнта від його імені, з його чіткої згоди — обминаючи необхідність у традиційних карткових системах або ручних банківських переказах.

Основний механізм цього – XS2A – доступ до рахунку. Відповідно до XS2A, банки повинні надавати спеціальні API, які дозволяють регульованим стороннім провайдерам отримувати інформацію про рахунки та ініціювати платежі від імені споживачів, які надали явну згоду. Це була фундаментальна зміна: до PSD2 банки контролювали весь доступ до фінансових даних клієнтів. Тепер клієнт вирішує, хто може «підключатися» до його фінансових даних і платежів.

Надійна автентифікація клієнта (SCA)

Безпека вбудована в основу відкритих фінансів. SCA вимагає, щоб електронні платежі використовували принаймні два з трьох факторів автентифікації:

  • Те, що клієнт знає (пароль або PIN-код)
  • Те, що клієнт має (мобільний пристрій або картка)
  • Щось, чим є клієнт (біометрична верифікація )

Банки та постачальники платіжних послуг повинні впровадити SCA для онлайн-транзакцій та доступу до банківських рахунків, з певними винятками для платежів на невеликі суми, довірених бенефіціарів та постійного доступу до банківських рахунків. Регулятивні технічні стандарти (RTS) щодо SCA та безпечної комунікації також вимагають, щоб банківські API відповідали доступності та продуктивності їхніх клієнтських інтерфейсів — і щоб уся комунікація була зашифрована. SCA є критично важливим для безпеки відкритих фінансів, оскільки він:

  • Зменшує шахрайство в цифрових платежах
  • Захищає споживачів від несанкціонованих транзакцій
  • Формує довіру до відкритого банкінгу та екосистем на основі API.

Хочете дізнатися, як відповідність виглядає на практиці? Дослідіть підхід Mastercard щодо відповідності PSD2 як еталон для стандартів впровадження.

 

Що далі для Open Banking: PSD3 та PSR

Європейський звід правил щодо відкритого банкінгу незабаром буде суттєво оновлено. Регламент про платіжні послуги (PSR) і Третя директива про платіжні послуги (PSD3), запропоновані у 2023 році й щодо яких досягнуто попередньої домовленості, мають замінити чинну систему PSD2.

Чому зміни? Після кількох років дії PSD2 ситуація значно відрізняється. Тактика шахрайства еволюціонувала, впровадження відкритого банкінгу було нерівномірним, а непослідовно застосовувані правила в різних країнах ускладнили транскордонні інновації більше, ніж це необхідно. PSR та PSD3 розроблено для того, щоб посилити та оптимізувати структуру відкритого банкінгу та платежів ЄС. Пріоритети чіткі:

  • Посилений захист від шахрайства, включно з розширеною відповідальністю за шахрайство, пов'язане з видаванням себе за іншу особу
  • Кращий відкритий банкінг із примусово виконаними стандартами API, які роблять обмін даними більш надійним.
  • Більша прозорість щодо комісій як для споживачів, так і для торговців

Хочете дізнатися більше про PSD3, PSR та майбутнє регулювання відкритого банкінгу в Європі? Перегляньте наш вебінар на вимогу.

FiDA

В основі дебатів ЄС щодо відкритих фінансів лежить запропонований Регламент про доступ до фінансових даних (FiDA), законодавча пропозиція, представлена у 2023 році. У разі прийняття FiDA створить основу для безпечного доступу до фінансових даних на основі дозволу, що виходить далеко за межі платіжних рахунків, охоплених традиційним відкритим банкінгом. На цьому етапі, однак, все ще існує невизначеність щодо того, чи буде, коли і в якій формі прийнято цю пропозицію. 

Принцип, що лежить в основі пропозиції, простий: клієнти — чи то фізичні особи, чи компанії — контролюють власні фінансові дані. FiDA надасть їм право вирішувати, хто може отримати доступ до даних, з якою метою та на який термін, при цьому зобов’язуючи фінансові установи ділитися цими даними з уповноваженими третіми сторонами у стандартизований, безпечний спосіб. 

У разі прийняття FiDA може значно розширити сферу обміну даними в Європі, охопивши дані про кредити, заощадження, інвестиції, страхування, пенсії та навіть криптоактиви — створюючи набагато повнішу фінансову картину, яка може підтримати розумніші, більш персоналізовані послуги. 

У разі ухвалення FiDA могла б допомогти створити більш відкриту, конкурентну екосистему, де фінтех-компанії, банки та нові учасники могли б однаково інноваційно розвиватися. Однак наразі це найкраще розуміти як законодавчу пропозицію ЄС щодо відкритого фінансування, а не як встановлену або майбутню рамкову програму.

 

Які правила регулюють відкриті фінанси в усьому світі?

Немає двох абсолютно однакових ринків. Кожна юрисдикція застосовує власний підхід до вимог щодо обміну даними, ліцензування та технічних стандартів. Ось як порівнюються основні нормативно-правові рамки:

 

РегіонРамкиВизначення обсягуМодель обміну данимиКлючові вимоги
Європейський СоюзPSD2/PSD3Платіжні рахункиОбов'язковийSCA, доступ до API, ліцензування сторонніх постачальників
Сполучене КоролівствоСтандарт відкритого банкінгуПлатіжні рахункиОбов'язковийСтандарти CMA9 API, авторизація від Управління з фінансового нагляду.
АвстраліяПраво споживачів на дані (CDR)Банківська справа, енергетика, телекомунікаціїОбов'язковийАкредитація, правила отримання згоди, стандарти даних
БразиліяOpen Banking / Open FinanceУсі фінансові продуктиОбов'язковийЛіцензування центрального банку, поетапне впровадження
Сполучені ШтатиConsumer Financial Protection Bureau Розділ 1033Фінансові дані споживачів.ЕволюціонуючийНаразі бракує єдиного федерального мандату.

 

Європейський Союз: PSD2 ЄС задає шаблон. Банки повинні надавати API ліцензованим AISP та PISP, впроваджувати надійну автентифікацію клієнтів і підтримувати рівень обслуговування, порівнянний з їхніми власними цифровими каналами. У міру розвитку цієї системи нові можливості для бізнесу завдяки регулюванню відкритого банкінгу в Європі продовжують з'являтися.

Велика Британія: Сполучене Королівство після Brexit підтримує свої стандарти Open Banking Limited (OBL), одночасно розвиваючи власну регуляторну модель. Управління з питань конкуренції та ринків (Competition and Markets Authority) спочатку зобов’язало дев’ять найбільших банків Великої Британії запровадити API відкритого банкінгу, при цьому FCA відповідало за авторизацію сторонніх постачальників і постійний нагляд.

Австралія: Право споживачів на дані в Австралії передбачає багатосекторний підхід. Він наразі функціонує в банківському та енергетичному секторах і планується до розширення на такі галузі, як телекомунікації, з суворими вимогами до безпеки та конфіденційності для акредитованих одержувачів даних.

Brazil: Бразилія створила одну з найповніших систем відкритого фінансування у світі. Центральний банк вимагає участі регульованих установ і встановив детальні технічні стандарти, що охоплюють платіжні рахунки, кредити, страхування, інвестиції та обмін валют.

Сполучені Штати: США наразі не мають єдиного федерального мандату. Впровадження правила Розділу 1033 було призупинено федеральним судом США, а CFPB наразі переглядає структуру. Сьогодні обмін даними здебільшого покладається на двосторонні угоди та збирання даних з екрана — створюючи складнощі для організацій, що працюють у різних штатах.

Латинська Америка: Для організацій, що виходять на ринки, які розвиваються, Open Banking у Латинській Америці пропонує додаткові аспекти для врахування, оскільки регуляторні рамки розвиваються разом із зростаючими фінтех-екосистемами.

 

Ліцензування та відповідність API: що потрібно знати.

Перед доступом до фінансових даних клієнтів сторонні постачальники повинні отримати дозвіл регуляторних органів у більшості юрисдикцій. Процес ліцензування відрізняється залежно від регіону та типу послуги. 

У ЄС AISPs і PISPs реєструються в національному компетентному органі своєї країни. Розуміння AISPs і PISPs є важливим для визначення того, яка ліцензія застосовується до вашої бізнес-моделі. AISPs мають легші вимоги до капіталу, ніж PISPs, що відображає нижчий профіль ризику доступу лише для читання порівняно з ініціюванням платежів. 

Стандарти API, що мають значення

Стандарти відповідності API визначають технічні характеристики, які мають впроваджувати як фінансові установи, так і сторонні постачальники. Ключові стандарти включають:

  • Рамкова програма **NextGenPSD2** від Berlin Group — широко прийнята по всій Європі.
  • Стандарти API Британської органу з впровадження відкритого банкінгу
  • OAuth 2.0 і OpenID Connect для авторизації та верифікації особи
  • FAPI (API фінансового рівня) профілі безпеки для посиленого захисту
  • Кваліфіковані сертифікати (eIDAS) для ідентифікації TPP
  • Шлюзи API з обмеженням швидкості та можливостями моніторингу
  • Пісочниці для розробників для тестування та сертифікації

The Глосарій Mastercard Open Finance містить докладні визначення технічних термінів та стандартів, що стосуються відповідності API.

Відповідно до вимог PSD2 XS2A, банки повинні надавати доступ до конкретних кінцевих точок для отримання інформації про рахунок та ініціювання платежів. Кожен повинен впровадити відповідну автентифікацію та перевірку згоди перед поверненням даних.

 

Обмін даними та згода споживача: Надання споживачам контролю

В основі кожного регулювання відкритих фінансів лежить простий принцип: люди повинні контролювати власні фінансові дані. Правила вимагають, щоб споживачі надавали явну, усвідомлену згоду до того, як відбудеться обмін даними — і вони зберігають право відкликати цю згоду в будь-який час. 

Відповідно до PSD2 споживачі проходять автентифікацію безпосередньо у своєму банку, надаючи доступ за допомогою надійної автентифікації клієнта (SCA). Банк видає маркер доступу сторонньому постачальнику, який зазвичай діє протягом 90 днів до моменту, коли знадобиться повторна автентифікація. 

Управління життєвим циклом згоди

Правильне отримання згоди є критично важливим. Організації повинні:

  • Отримайте явну згоду клієнта перед доступом до даних
  • Ведіть записи про обсяг і термін дії згоди
  • Надайте споживачам механізми для перегляду та відкликання згоди
  • Дотримуйтесь терміну дії згоди, не вимагаючи дій від клієнта

 

Яка інфраструктура потрібна для відповідності вимогам відкритого банкінгу?

  • Виділені, стандартизовані API – безпечні інтерфейси, які дозволяють стороннім постачальникам отримувати доступ до даних рахунків та ініціювати платежі за згодою клієнта
  • Надійна автентифікація клієнтів – Багатофакторна автентифікація — те, що ви знаєте, маєте або ким є — для забезпечення безпечного доступу до даних та платежів
  • Інфраструктура керування згодами — Системи для збору, зберігання, керування та відкликання згоди клієнта на обмін даними.
  • Протоколи ідентифікації, авторизації та безпеки — фреймворки, як-от OAuth 2.0, OpenID Connect і FAPI, забезпечують безпечний контроль доступу на основі токенів.
  • Системи ліцензування та реєстрації — Процеси регуляторної авторизації для сторонніх організацій, таких як AISP і PISP, для доступу до фінансових даних
  • Управління даними та контроль конфіденційності — Політики та системи, що забезпечують відповідне використання даних, захист конфіденційності та дотримання нормативних вимог
  • Інфраструктурний рівень агрегатора та постачальника – Проміжні платформи, що забезпечують підключення, нормалізацію даних та оркестрацію API між установами

 

Побудова стратегії відповідності, яка масштабується за кордоном

Якщо ви працюєте в кількох юрисдикціях — або плануєте це робити — вам потрібна система комплаєнсу, достатньо гнучка, щоб враховувати регіональні відмінності, зберігаючи при цьому ефективність операцій. 

Почніть із нормативно-правової бази

Визначте, які нормативно-правові акти з відкритих фінансів застосовуються на кожному ринку. Ознайомтеся з вимогами щодо ліцензування. Задокументуйте технічні стандарти, що регулюють впровадження API. Ця вправа виявляє, де вимоги перетинаються — і де вам знадобляться адаптації, зумовлені конкретною юрисдикцією. 

Централізувати управління згодами

Єдина платформа керування згодою може впроваджувати правила, специфічні для юрисдикції, забезпечуючи при цьому послідовний користувацький досвід та можливості аудиту. Такий підхід зменшує ризик порушень, що можуть спричинити примусові заходи з боку кількох регуляторів. 

Приймайте зважені архітектурні рішення

Технічні рішення мають прямий вплив на витрати щодо дотримання транскордонних нормативних вимог. Організації, які впроваджують широко визнані стандарти, — такі як NextGenPSD2 або безпекові профілі FAPI, — можуть відповідати вимогам різних юрисдикцій з мінімальними налаштуваннями. Власні впровадження можуть потребувати значної переробки при виході на нові ринки. 

Будьте на крок попереду регуляторних змін.

Ландшафт розвивається. PSD3 та PSR розвиваються в європейських рамках відкритого банкінгу. FiDA залишається законодавчою пропозицією щодо відкритих фінансів, а її прийняття є невизначеним. Майбутнє правила розділу 1033 залишається невизначеним у Сполучених Штатах. Рамкові угоди розвиваються по всій Азії та Латинській Америці. Команди з комплаєнсу потребують виділених ресурсів для відстеження цих подій та оцінки їхнього впливу на поточні операції й дорожні карти продуктів. 

Налаштуйте ваш підхід до ризиків

Підходи до впровадження різняться залежно від ринку. Розуміння цих відмінностей допомагає організаціям пріоритизувати інвестиції в комплаєнс там, де це найважливіше. 

Співпрацювати стратегічно

Вам не потрібно створювати все з нуля. Партнерство з усталеними гравцями в екосистемі відкритого фінансування може прискорити вихід на ринок і зменшити комплаєнс-ризики — надаючи вам доступ до регуляторних відносин та перевіреної інфраструктури без значних зусиль.

 

Співпрацюйте з Mastercard для дотримання вимог відкритого фінансування

Mastercard надає глобальну регуляторну експертизу та перевірену інфраструктуру організаціям, які орієнтуються у відповідності відкритим фінансам у різних юрисдикціях. Завдяки великому досвіду впровадження рішень, що відповідають вимогам PSD2, та міцним відносинам з регуляторами в усьому світі, ми виступаємо надійним партнером для фінансових установ та фінтех-компаній, які створюють відповідні продукти відкритого фінансування. 

Платформа Mastercard Open Finance надає технічну інфраструктуру, необхідну для дотримання нормативних вимог, забезпечуючи безперебійну взаємодію з клієнтами — включаючи підключення API до фінансових установ, можливості управління згодою та засоби контролю безпеки, що відповідають нормативним стандартам на різних ринках. 

Для фахівців із комплаєнсу, які керують складною, багатоюрисдикційною експозицією, Mastercard спрощує ситуацію. Для фінтех-засновників, які створюють продукти, що виходять за межі кордонів, ми надаємо інфраструктуру та партнерські відносини для прискорення виходу на ринок — без компромісів щодо відповідності нормативним вимогам. 

Дізнайтеся, як Mastercard може підтримати вашу стратегію дотримання вимог у сфері відкритих фінансів і допомогти вам відкрити нові можливості в мінливому нормативному середовищі.

 

Поширені запитання

У чому різниця між відкритим банкінгом та відкритими фінансами?

Відкритий банкінг зосереджений на обміні даними платіжних рахунків – такими як історія транзакцій та залишки на рахунках – між банками та уповноваженими сторонніми постачальниками. Відкриті фінанси поширюють це на ширший спектр фінансових продуктів, включаючи інвестиції, страхування, пенсії, іпотеку та кредитування. Відповідно, регуляторні рамки відрізняються: правила відкритого банкінгу, такі як PSD2, зосереджені на платіжних рахунках, тоді як ініціативи відкритого фінансування, такі як запропонована ЄС FiDA, у разі їх прийняття поширюватимуть принципи обміну даними на ширший спектр фінансових послуг. 

Які є ключові нормативні акти щодо відкритих фінансів за країнами?

Європейський Союз впроваджує PSD2 і розвиває PSD3 та PSR для відкритого банкінгу та платежів. Окремо, FiDA є законодавчою пропозицією ЄС щодо відкритих фінансів, але її прийняття залишається невизначеним. Велика Британія підтримує свої стандарти Open Banking Limited (OBL), при цьому FCA відповідає за авторизацію сторонніх постачальників та постійний нагляд. Австралія впроваджує право споживача на дані (CDR), яке діє у банківській сфері та енергетиці і має поширитися на такі сектори, як телекомунікації. Бразилія вимагає всебічної участі у відкритих фінансах через регулювання центрального банку. 

Що таке PSD2 і як він уможливлює Open Banking?

Переглянута Директива про платіжні послуги (PSD2) — це законодавство, чинне в Європейській економічній зоні (ЄЕЗ). PSD2 спрямована на підвищення ефективності та інтеграції ринку, посилення захисту споживачів, створення конкуренції та покращення безпеки.

Директива PSD2 Європейського Союзу змінила правила гри для відкритого банкінгу. Вона вимагає від банків надавати ліцензованим стороннім постачальникам доступ до даних платіжних рахунків клієнтів через безпечні інтерфейси прикладного програмування (API), що фундаментально відкриває двері для більш інноваційних та персоналізованих фінансових послуг по всій Європейській економічній зоні.

PSD2 представила дві категорії регульованих постачальників:

Постачальники послуг з інформації про рахунки (AISPs): Дозволяють споживачам безпечно ділитися даними своїх банківських рахунків із третіми сторонами — дозволяючи агрегацію, аналітичні дані та інструменти фінансового управління для кількох рахунків в одному місці.

Постачальники послуг з ініціювання платежів (PISP): Дозволяють третім сторонам надсилати платіжні інструкції фінансовим установам для ініціювання платежів безпосередньо з банківського рахунку клієнта від його імені, з його чіткої згоди — обминаючи необхідність у традиційних карткових системах або ручних банківських переказах.

Основний механізм цього – XS2A – доступ до рахунку. Відповідно до XS2A, банки повинні надавати спеціальні API, які дозволяють регульованим стороннім провайдерам отримувати інформацію про рахунки та ініціювати платежі від імені споживачів, які надали явну згоду. Це була фундаментальна зміна: до PSD2 банки контролювали весь доступ до фінансових даних клієнтів. Тепер клієнт вирішує, хто може «підключатися» до його фінансових даних і платежів.

Чи застосовується PSD2 за межами ЄС, зокрема у США?

Директива PSD2 безпосередньо застосовується в межах Європейської економічної зони (ЄЕЗ), зокрема в країнах-членах ЄС, а також в Ісландії, Ліхтенштейні та Норвегії. Це не застосовується у Сполучених Штатах. Однак організації, що обслуговують споживачів ЄС або обробляють платіжні дані ЄС, повинні дотримуватися вимог, незалежно від їхнього місцезнаходження. Велика Британія зберігає аналогічні вимоги через власну нормативно-правову базу після Brexit. 

Чи є обмін даними обов'язковим чи добровільним згідно з правилами відкритих фінансів?

Це залежить від того, хто ви. Банки повинні ділитися даними клієнтів, коли ліцензований сторонній постачальник запитує доступ і споживач надав згоду. Для споживачів обмін даними є повністю добровільним — вони самі вирішують, надавати доступ чи ні. Сторонні постачальники повинні отримати належну регуляторну ліцензію перед запитом даних, що робить їхню участь предметом регуляторного схвалення. 

Як управляється згода споживача в рамках відкритих фінансових фреймворків?

Згода споживача вимагає явного дозволу до того, як відбудеться будь-який обмін даними. Споживачі автентифікуються безпосередньо у своєму банку за допомогою надійної автентифікації клієнтів. Згода має вказувати типи даних, що надаються, стороннього постачальника, який отримує доступ, і тривалість доступу. Споживачі можуть переглядати активні згоди та відкликати їх у будь-який час. Відповідно до PSD2, згода зазвичай вимагає повторної автентифікації кожні 90 днів. 

Які основні ризики відкритих фінансів та як вони регулюються?

Ключові ризики включають витоки даних, несанкціонований доступ, шахрайство та порушення конфіденційності. Правила регулюють це за допомогою обов'язкового ліцензування, надійної автентифікації клієнтів, стандартів безпеки API, вимог щодо згоди, що надають споживачам контроль, а також систем відповідальності, що встановлюють чітку підзвітність. Регулятори зберігають повноваження застосовувати примусові заходи для покарання за недотримання вимог та вимагати усунення порушень. 

Contact sales

Talk to an expert to learn how Mastercard can enhance your business through our products and services.

Mastercard