LIVE
Новость

Открытые API в российском банкинге: технологическая готовность при отсутствии правовой базы

Шесть банков. Два года пилотирования. Ноль обязательных стандартов. Крупнейшие игроки российского финансового сектора — Сбер, ВТБ, Т-Банк, Альфа-Банк, Газпромбанк, ПСБ — завершили тестовые сценарии обмена данными через открытые API.

Макар Литвинов·обновлено 12 августа 2026 г.

Открытые API в российском банкинге: технологическая готовность при отсутствии правовой базы

Регуляторная рамка всё ещё в стадии формирования. По данным «Компьютерры», об этом рассказал Николай Тихомиров, СТО «ФинПлатформы» (ИТ-холдинг Т1).

Инфраструктура собрана наполовину

Ассоциация ФинТех зафиксировала базовые правила работы открытых API: требования к безопасности, прозрачность подключения новых участников, недопущение «зоопарка» двусторонних интеграций. Крупнейшие банки продолжают тестировать взаимные подключения. Единой среды обмена нет — рынок остаётся набором точечных контрактов между участниками.

ЭлементСтатус
Базовые стандарты АФТУтверждены
Промышленные сценарииПервые в эксплуатации
Обязательное внедрениеПеренесено ЦБ (2025)
Единый оператор инфраструктурыНе назначен

Без единого оператора модель не масштабируется. Двусторонние интеграции требуют ручного сопровождения, расходятся по версиям API, ломаются при обновлении систем у одной из сторон.

Мультибанкинг: что под капотом

Сценарий номер один — агрегация счетов из разных банков в одном приложении. Клиент видит остатки, получает уведомления, инициирует платежи через единый интерфейс. Технически это REST API поверх OAuth 2.0 с разграничением скоупов и временными токенами доступа.

  • Заявленный эффект: снижение трения при управлении ликвидностью.
  • Фактический риск: концентрация токенов в одной точке отказа. Компрометация агрегатора эквивалентна компрометации всех подключённых счетов одновременно. Стандарты OAuth не защищают от плохой реализации на стороне провайдера.

Платформа коммерческих согласий — узкое место

ЦБ совместно с Минцифры строит «Платформу коммерческих согласий» (ПКС). В 2025 году созданы правовые условия для запуска. Сейчас функциональность тестируется с участием десяти банков.

Функции ПКС:

  • Реестр выданных согласий клиента на передачу данных
  • Фиксация срока действия каждого разрешения
  • Перечень передаваемых полей по каждому согласию
  • Механизм одностороннего отзыва с немедленным прекращением передачи

ПКС — инфраструктура доверия. Без неё массовое распространение открытых API невозможно: клиент обязан видеть, кто получил доступ к его данным, к каким именно и на какой срок. Сейчас этого слоя в продакшене нет — только пилотирование.

Распределение ответственности

При утечке в ходе обмена отвечает участник, по вине которого произошло нарушение. Формула рабочая, но требует аудита логов на каждом узле и стандартизированного журнала событий. Единые требования к безопасности определены стандартами АФТ, контроль их исполнения остаётся на стороне каждого банка.

Что проверять до подключения

  • Срок жизни токена и возможность принудительного revoke из клиентского интерфейса
  • Минимизация скоупов: запрашиваются только необходимые поля
  • Логирование операций на стороне агрегатора с доступом для клиента
  • Юрисдикция хранения токенов и журналов доступа
  • Условия отзыва согласия: один клик, без подтверждения по SMS или звонка

Открытые API — рабочая технология. До обязательного регулирования каждый сценарий остаётся ручным контрактом между клиентом и конкретным банком. Без ПКС и единого оператора массовый рынок не выйдет из стадии пилота.