Skip to main content

Статья

Разъяснение правил открытых финансов: Как ориентироваться в правилах открытых финансов на мировых рынках

Опубликовано: 08 июля 2026 года

Открытые финансы меняют то, как люди и компании взаимодействуют со своими финансовыми данными для получения более персонализированных финансовых услуг — и эта трансформация происходит в быстро меняющейся нормативно-правовой среде. От Второй директивы ЕС о платежных услугах до всеобъемлющей системы открытых финансов Бразилии, нормативные акты различаются в зависимости от юрисдикции, но цель одна: расширить возможности потребителей для доступа к более персонализированным финансовым услугам, предоставляя им контроль над их собственными финансовыми данными безопасным и надежным способом. Будь вы специалистом по комплаенсу, управляющим рисками на нескольких рынках, или основателем финтех-компании, планирующим свой следующий шаг, понимание этих нормативных актов — это не просто формальность, это конкурентное преимущество.

 

Что такое открытые финансы — и чем они отличаются от открытого банкинга?

Итак, что же такое открытые финансы и чем они отличаются от открытого банкинга? Открытый банкинг сосредоточен на данных платежных счетов — например, на истории транзакций и остатках на счетах — и требует от банков обмениваться этой информацией с авторизованными сторонними организациями. Открытый банкинг позволяет реализовать такие варианты использования, как приложения для бюджетирования, проверка счетов и платежи между счетами.

Открытые финансы расширяют принципы обмена данными на гораздо более широкий круг областей: инвестиции, страхование, пенсии, ипотека, кредитование, управление активами и многое другое. Цель состоит в том, чтобы дать людям (и предприятиям) **полную картину их финансовой жизни**, а не только их банковской деятельности. Открытые финансы предлагают пользователям более разумные рекомендации, лучшие продукты и более персонализированный опыт во всей их финансовой деятельности.

Это различие имеет значение. Если вы создаете продукты для нескольких финансовых вертикалей, это формирует все — от вашей лицензионной стратегии до технической архитектуры. Понимание того, где находится каждый рынок в этом спектре, имеет решающее значение для достижения успеха. 

Давайте углубимся.

PSD2

Директива PSD2 Европейского союза изменила правила игры для открытого банкинга. Это обязывает банки предоставлять лицензированным сторонним поставщикам доступ к данным о платежных счетах клиентов через безопасные интерфейсы прикладного программирования (API) — что в корне открывает путь к более инновационным и персонализированным финансовым услугам на всей территории Европейской экономической зоны.

PSD2 представила две категории регулируемых поставщиков:

Поставщики услуг по предоставлению информации о счетах (AISP): Позволяют потребителям безопасно обмениваться данными своих банковских счетов с третьими сторонами — что обеспечивает агрегацию, аналитику и инструменты финансового управления для нескольких счетов в одном месте.

Поставщики услуг инициирования платежей (PISP): Позволяют третьим сторонам отправлять платежные инструкции финансовым учреждениям для инициирования платежей непосредственно с банковского счета клиента от его имени, с его явного согласия — позволяя избежать необходимости в традиционных карточных системах или ручных банковских переводах.

Основной механизм — XS2A (доступ к счету). В соответствии с XS2A банки должны предоставлять специализированные API, которые позволяют регулируемым сторонним поставщикам получать информацию о счетах и инициировать платежи от имени потребителей, давших явное согласие. Это был фундаментальный сдвиг: до принятия PSD2 банки контролировали весь доступ к финансовым данным клиентов. Теперь клиент решает, кто может «подключаться» к его финансовым данным и платежам.

Усиленная аутентификация клиента (SCA)

Безопасность заложена в основу открытых финансов. SCA требует, чтобы электронные платежи использовали как минимум два из трех факторов аутентификации:

  • То, что клиент знает (пароль или PIN-код)
  • Что-то, чем клиент владеет (мобильное устройство или карта)
  • То, чем клиент является (биометрическая верификация)

Банки и поставщики платежных услуг должны внедрить SCA для онлайн-транзакций и доступа к банковским счетам, с определенными исключениями для платежей с низкой стоимостью, доверенных получателей и постоянного доступа к банковским счетам. Нормативные технические стандарты (RTS) по SCA и безопасной связи также предписывают, что API банков должны соответствовать доступности и производительности их клиентских интерфейсов — и что вся связь должна быть зашифрована. SCA имеет решающее значение для безопасности открытых финансов, поскольку оно:

  • Сокращение мошенничества в цифровых платежах.
  • Защищает потребителей от несанкционированных транзакций
  • Формирует доверие к открытому банкингу и экосистемам на основе API

Хотите узнать, как соответствие требованиям выглядит на практике? Изучите подход Mastercard к соблюдению требований PSD2 в качестве эталона для стандартов внедрения.

 

Что дальше для открытого банкинга: PSD3 и PSR

Регламент открытого банкинга Европы готов к значительному обновлению. Положения о платежных услугах (PSR) и Третья директива о платежных услугах (PSD3), которые были предложены в 2023 году и достигли предварительного соглашения, призваны заменить текущую структуру PSD2.

Почему изменения? После нескольких лет действия PSD2 ситуация значительно изменилась. Тактика мошенничества развивалась, внедрение открытого банкинга было неравномерным, а непоследовательное применение правил в разных странах сделало трансграничные инновации сложнее, чем это необходимо. PSR и PSD3 призваны укрепить и оптимизировать открытый банкинг ЕС и систему платежей. Приоритеты ясны:

  • Более надежная защита от мошенничества, включая расширенную ответственность за мошенничество с выдачей себя за другое лицо.
  • Улучшенный открытый банкинг с обязательными к исполнению стандартами API, которые делают обмен данными более надежным
  • Большая прозрачность в отношении комиссий как для потребителей, так и для продавцов

Хотите узнать больше о PSD3, PSR и о том, что ждет регулирование открытого банкинга в Европе? Посмотрите наш вебинар в записи.

FiDA

В основе дебатов ЕС об открытых финансах лежит предлагаемое постановление о доступе к финансовым данным (FiDA) — законодательное предложение, внесенное в 2023 году. В случае принятия FiDA создаст основу для безопасного доступа к финансовым данным на основе разрешений, который выходит далеко за рамки платежных счетов, охватываемых традиционным открытым банкингом. Однако на данном этапе все еще существует неопределенность относительно того, будет ли предложение принято, когда и в какой форме. 

Принцип, лежащий в основе предложения, прост: клиенты — будь то частные лица или компании — контролируют свои собственные финансовые данные. FiDA предоставит им право решать, кто и с какой целью, а также как долго может получать доступ к данным, одновременно обязывая финансовые учреждения передавать эти данные авторизованным третьим сторонам стандартизированным и безопасным способом. 

В случае принятия FiDA может значительно расширить сферу обмена данными в Европе путем охвата данных из кредитов, сбережений, инвестиций, страхования, пенсий и даже криптоактивов — формируя гораздо более полную финансовую картину, которая могла бы поддерживать более умные, персонализированные услуги. 

В случае принятия FiDA может помочь создать более открытую, конкурентную экосистему, в которой смогут внедрять инновации как финтех-компании, так и банки и новые участники рынка. Однако пока это лучше всего понимать как законодательное предложение ЕС по открытым финансам, а не как уже существующую или предстоящую нормативно-правовую базу.

 

Какие нормативные акты регулируют открытые финансы во всем мире?

Нет двух одинаковых рынков. Каждая юрисдикция применяет свой подход к требованиям по обмену данными, лицензированию и техническим стандартам. Вот как сравниваются основные нормативно-правовые базы:

 

регионФреймворкОбъемМодель обмена даннымиОсновные требования
Европейский союзPSD2/PSD3Платежные счетаОбязательноеSCA, доступ к API, лицензирование сторонних поставщиков
Соединенное КоролевствоСтандарт Открытого банкингаПлатежные счетаОбязательноеСтандарты API CMA9, авторизация Управления по финансовому регулированию и надзору.
АвстралияПраво на данные потребителя (CDR)Банковское дело, энергетика, телекомОбязательноеАккредитация, правила согласия, стандарты данных
БразилияОткрытый банкинг/открытые финансыВсе финансовые продуктыОбязательноеЛицензирование центрального банка, поэтапный запуск
Соединённые ШтатыConsumer Financial Protection Bureau, Раздел 1033.Финансовые данные потребителейРазвитиеВ настоящее время не хватает унифицированного федерального мандата

 

Европейский Союз: Директива PSD2 ЕС задает шаблон. Банки должны предоставлять API лицензированным AISP и PISP, внедрять строгую аутентификацию клиентов и поддерживать уровень обслуживания, сопоставимый с их собственными цифровыми каналами. По мере развития этой структуры в Европе продолжают появляться новые возможности для бизнеса в условиях регулирования открытого банкинга.

Великобритания: Великобритания после Брексита сохраняет свои стандарты Open Banking Limited (OBL), развивая при этом собственную регуляторную модель. Управление по конкуренции и рынкам первоначально обязало девять крупнейших банков Великобритании внедрить API открытого банкинга, при этом FCA отвечает за авторизацию сторонних поставщиков и постоянный надзор.

Австралия: Право потребителей Австралии на данные предполагает многоотраслевой подход. В настоящее время он действует в банковской и энергетической сферах, и его планируется распространить на такие секторы, как телекоммуникации, со строгими требованиями к безопасности и конфиденциальности для аккредитованных получателей данных.

Бразилия: Бразилия создала одну из наиболее всеобъемлющих систем открытых финансов в мире. Центральный банк обязывает регулируемые учреждения принимать участие и установил подробные технические стандарты, охватывающие платежные счета, кредиты, страхование, инвестиции и валютные операции.

США: В США в настоящее время отсутствует единый федеральный мандат. Внедрение правила Раздела 1033 было приостановлено федеральным судом США, а CFPB в настоящее время пересматривает его структуру. Сегодня обмен данными во многом зависит от двусторонних соглашений и скрапинга экрана — что создает сложности для организаций, работающих между штатами.

Латинская Америка: Для организаций, выходящих на развивающиеся рынки, открытый банкинг в Латинской Америке предлагает дополнительные возможности по мере развития нормативно-правовой базы наряду с растущими финтех-экосистемами.

 

Лицензирование и соответствие API: что нужно знать

Прежде чем получить доступ к финансовым данным клиентов, сторонние поставщики должны получить разрешение регулирующих органов в большинстве юрисдикций. Процесс лицензирования зависит от региона и типа услуги. 

В ЕС поставщики услуг по предоставлению информации о счете (AISP) и поставщики услуг по инициированию платежа (PISP) регистрируются в национальном компетентном органе своей страны. Понимание AISP и PISP имеет решающее значение для определения того, какая лицензия применима к вашей бизнес-модели. AISP сталкиваются с более мягкими требованиями к капиталу, чем PISP, что отражает более низкий профиль риска доступа только для чтения по сравнению с инициированием платежей. 

Важные стандарты API

Стандарты соответствия API определяют технические спецификации, которые должны реализовать как финансовые учреждения, так и сторонние поставщики. Основные стандарты включают:

  • Платформа Berlin Group NextGenPSD2 — широко принятая в Европе
  • Стандарты API Британской Организации по внедрению Открытого банкинга
  • OAuth 2.0 и OpenID Connect для авторизации и проверки личности
  • FAPI (Financial-grade API) профили безопасности для усиленной защиты.
  • Квалифицированные сертификаты (eIDAS) для идентификации TPP
  • Шлюзы API с ограничением скорости и возможностями мониторинга
  • Песочницы для разработчиков для тестирования и сертификации

Глоссарий Mastercard Open Finance содержит подробные определения технических терминов и стандартов, касающихся соблюдения требований API.

Согласно требованиям XS2A директивы PSD2, банки должны предоставлять определенные конечные точки для получения информации о счетах и инициирования платежей. Каждый должен внедрить соответствующие аутентификацию и проверку согласия, прежде чем возвращать данные.

 

Обмен данными и согласие потребителей: предоставление потребителям контроля

В основе каждого регулирования открытых финансов лежит простой принцип: люди должны контролировать свои собственные финансовые данные. Нормативные акты требуют, чтобы потребители предоставляли явное, информированное согласие до любой передачи данных, — и они сохраняют право отозвать это согласие в любое время. 

В соответствии с PSD2 потребители аутентифицируются напрямую со своим банком при предоставлении доступа, используя усиленную аутентификацию клиента (SCA). Банк выдает токен доступа стороннему поставщику, обычно действующий в течение 90 дней до того, как потребуется повторная аутентификация. 

Управление жизненным циклом согласия

Правильное получение согласия имеет решающее значение. Организации должны:

  • Получайте явное согласие клиента перед доступом к данным
  • Ведение учета объема и срока действия согласия
  • Предоставьте потребителям механизмы для просмотра и отзыва согласия.
  • Соблюдайте срок действия согласия без участия клиента

 

Какая инфраструктура требуется для соответствия требованиям открытого банкинга?

  • Специализированные, стандартизированные API — безопасные интерфейсы, которые позволяют сторонним поставщикам получать доступ к данным учетных записей и инициировать платежи с согласия клиента
  • Надежная аутентификация клиента — Многофакторная аутентификация — то, что вы знаете, имеете или чем являетесь — для обеспечения безопасного доступа к данным и платежей.
  • Инфраструктура управления согласием — Системы для получения, хранения, управления и отзыва согласия клиента на обмен данными
  • Идентификация, авторизация и протоколы безопасности — такие фреймворки, как OAuth 2.0, OpenID Connect и FAPI, обеспечивают безопасный контроль доступа на основе токенов.
  • Системы лицензирования и регистрации — Разрешительные процессы для сторонних организаций, таких как AISP и PISP, для доступа к финансовым данным
  • Управление данными и контроль конфиденциальности — Политики и системы, обеспечивающие соответствующее использование данных, защиту конфиденциальности и соблюдение нормативных требований
  • Инфраструктурный уровень агрегатора и поставщика — промежуточные платформы, которые обеспечивают подключение, нормализацию данных и оркестрацию API между учреждениями

 

Построение стратегии соответствия, масштабируемой за пределами границ

Если вы работаете в нескольких юрисдикциях — или планируете это — вам нужна система обеспечения соответствия, достаточно гибкая, чтобы учитывать региональные различия, сохраняя при этом эффективность операций. 

Начните с карты регулирования

Определите, какие правила открытых финансов применяются на каждом рынке. Изучите требования к лицензированию. Задокументируйте технические стандарты, регулирующие реализацию API. Это упражнение показывает, где требования пересекаются — и где потребуются адаптации с учетом юрисдикции. 

Централизация управления согласием

Единая платформа управления согласием может внедрять правила, специфичные для юрисдикции, обеспечивая при этом единообразный пользовательский опыт и возможности аудита. Такой подход снижает риск нарушений, которые могут повлечь за собой принудительные меры со стороны нескольких регулирующих органов. 

Принимайте взвешенные решения по архитектуре

Технические решения оказывают прямое влияние на затраты на соблюдение трансграничных требований. Организации, которые применяют широко признанные стандарты — такие как профили безопасности NextGenPSD2 или FAPI, — могут соответствовать требованиям в разных юрисдикциях с минимальными доработками. Проприетарные реализации могут потребовать значительной переработки при выходе на новые рынки. 

Будьте на шаг впереди нормативных изменений

Ландшафт меняется. PSD3 и PSR развиваются в европейских рамках открытого банкинга. FiDA остается законодательным предложением по открытым финансам, и его принятие неопределенно. Будущее правила Раздела 1033 остается неопределенным в Соединенных Штатах. Нормативные базы совершенствуются в Азии и Латинской Америке. Командам по комплаенсу необходимы выделенные ресурсы для отслеживания этих изменений и оценки их влияния на существующие операции и дорожные карты продуктов. 

Откалибруйте свой подход к риску.

Подходы к правоприменению различаются в зависимости от рынка. Понимание этих различий помогает организациям приоритизировать инвестиции в соблюдение нормативных требований там, где это наиболее важно. 

Наладить стратегическое партнерство

Вам не придется создавать все с нуля. Партнерство с признанными игроками в открытой финансовой экосистеме может ускорить выход на рынок и снизить комплаенс-риски — предоставляя вам доступ к регуляторным связям и проверенной инфраструктуре без значительных усилий.

 

Сотрудничайте с Mastercard для обеспечения соответствия открытым финансовым требованиям.

Mastercard предлагает глобальный регуляторный опыт и проверенную инфраструктуру организациям, обеспечивающим соответствие открытых финансовых систем требованиям во всех юрисдикциях. Благодаря большому опыту внедрения решений, соответствующих PSD2, и прочным отношениям с регулирующими органами по всему миру, мы являемся надежным партнером для финансовых учреждений и финтех-компаний, разрабатывающих соответствующие требованиям продукты открытого финансирования. 

Платформа Mastercard Open Finance предоставляет необходимую техническую инфраструктуру для выполнения нормативных требований при обеспечении бесперебойного обслуживания клиентов — включая подключение API к финансовым учреждениям, возможности управления согласием и средства контроля безопасности, соответствующие нормативным стандартам на различных рынках. 

Для сотрудников по комплаенсу, управляющих сложными, межюрисдикционными рисками, Mastercard упрощает ситуацию. Для основателей финтех-компаний, создающих продукты, выходящие за пределы границ, мы предоставляем инфраструктуру и партнёрства, чтобы ускорить вывод на рынок — без ущерба для соответствия требованиям. 

Узнайте, как Mastercard может поддержать вашу стратегию соответствия открытым финансам и помочь вам открыть новые возможности в условиях меняющейся нормативно-правовой базы.

 

Часто задаваемые вопросы

В чем разница между открытым банкингом и открытыми финансами?

Открытый банкинг фокусируется на обмене данными платежных счетов, таких как история транзакций и остатки на счетах, между банками и уполномоченными сторонними поставщиками. Открытые финансы расширяют это на более широкий спектр финансовых продуктов, включая инвестиции, страхование, пенсии, ипотеку и кредитование. Нормативно-правовые базы соответственно различаются: положения об открытом банкинге, такие как PSD2, сосредоточены на платежных счетах, в то время как инициативы открытых финансов, такие как предложенный ЕС FiDA, распространили бы принципы обмена данными на более широкий круг финансовых услуг в случае их принятия. 

Какие существуют основные правила открытых финансов по странам?

Европейский Союз обеспечивает соблюдение PSD2 и развивает PSD3 и PSR для открытого банкинга и платежей. Отдельно FiDA — это законодательное предложение ЕС по открытым финансам, но его принятие остается неопределенным. Великобритания поддерживает стандарты Open Banking Limited (OBL), при этом FCA отвечает за авторизацию сторонних поставщиков и постоянный надзор. Австралия внедряет Право потребителя на данные (CDR), которое действует в банковском и энергетическом секторах и предназначено для распространения на такие отрасли, как телекоммуникации. Бразилия обязует к всеобъемлющему участию в открытых финансах посредством регулирования центрального банка. 

Что такое PSD2 и как оно обеспечивает открытый банкинг?

Пересмотренная директива о платежных услугах (PSD2) является законодательством, действующим в Европейской экономической зоне (ЕЭЗ). PSD2 направлена на повышение эффективности и интеграции рынка, усиление защиты потребителей, стимулирование конкуренции и повышение безопасности.

Директива PSD2 Европейского союза изменила правила игры для открытого банкинга. Это обязывает банки предоставлять лицензированным сторонним поставщикам доступ к данным о платежных счетах клиентов через безопасные интерфейсы прикладного программирования (API) — что в корне открывает путь к более инновационным и персонализированным финансовым услугам на всей территории Европейской экономической зоны.

PSD2 представила две категории регулируемых поставщиков:

Поставщики услуг по предоставлению информации о счетах (AISP): Позволяют потребителям безопасно обмениваться данными своих банковских счетов с третьими сторонами — что обеспечивает агрегацию, аналитику и инструменты финансового управления для нескольких счетов в одном месте.

Поставщики услуг инициирования платежей (PISP): Позволяют третьим сторонам отправлять платежные инструкции финансовым учреждениям для инициирования платежей непосредственно с банковского счета клиента от его имени, с его явного согласия — позволяя избежать необходимости в традиционных карточных системах или ручных банковских переводах.

Основной механизм — XS2A (доступ к счету). В соответствии с XS2A банки должны предоставлять специализированные API, которые позволяют регулируемым сторонним поставщикам получать информацию о счетах и инициировать платежи от имени потребителей, давших явное согласие. Это был фундаментальный сдвиг: до принятия PSD2 банки контролировали весь доступ к финансовым данным клиентов. Теперь клиент решает, кто может «подключаться» к его финансовым данным и платежам.

Применяется ли PSD2 за пределами ЕС, включая США?

Директива PSD2 применяется непосредственно в Европейской экономической зоне (ЕЭЗ), включая страны — члены ЕС, а также Исландию, Лихтенштейн и Норвегию. Она не применяется в Соединенных Штатах. Однако организации, обслуживающие потребителей из ЕС или обрабатывающие платежные данные ЕС, должны соблюдать требования независимо от того, где находится их головной офис. Великобритания сохраняет аналогичные требования в рамках собственной нормативно-правовой базы после Brexit'а. 

Является ли обмен данными обязательным или добровольным в рамках положений об открытых финансах?

Это зависит от того, кто вы есть. Банки должны делиться данными клиентов, когда лицензированный сторонний поставщик запрашивает доступ и потребитель дал согласие. Для потребителей обмен данными является полностью добровольным — они сами выбирают, предоставлять ли доступ. Сторонние поставщики должны получить надлежащую регулирующую лицензию перед запросом данных, что делает их участие предметом регулирующего одобрения. 

Как управляется согласие потребителей в рамках открытых финансовых систем?

Согласие потребителя требует явного разрешения до любого обмена данными. Потребители проходят аутентификацию непосредственно в своем банке с использованием сильной аутентификации клиента. В согласии должно быть указано, какие типы данных передаются, сторонний поставщик, получающий доступ, и срок действия доступа. Потребители могут просматривать активные согласия и отзывать их в любое время. В соответствии с PSD2 согласие обычно требует повторной аутентификации каждые 90 дней. 

Каковы основные риски открытых финансов и как они регулируются?

Основные риски включают утечки данных, несанкционированный доступ, мошенничество и нарушения конфиденциальности. Регулирование решает эти проблемы посредством обязательного лицензирования, усиленной аутентификации клиентов, стандартов безопасности API, требований к согласию, предоставляющих потребителям контроль, и систем ответственности, устанавливающих четкую подотчетность. Регуляторы сохраняют полномочия по принуждению для наказания за несоблюдение требований и предписания устранения нарушений. 

Contact sales

Talk to an expert to learn how Mastercard can enhance your business through our products and services.

Mastercard