Открытые API в российском банкинге: технологическая готовность при отсутствии правовой базы
Шесть банков. Два года пилотирования. Ноль обязательных стандартов. Крупнейшие игроки российского финансового сектора — Сбер, ВТБ, Т-Банк, Альфа-Банк, Газпромбанк, ПСБ — завершили тестовые сценарии обмена данными через открытые API.
Макар Литвинов·обновлено 12 августа 2026 г.

Регуляторная рамка всё ещё в стадии формирования. По данным «Компьютерры», об этом рассказал Николай Тихомиров, СТО «ФинПлатформы» (ИТ-холдинг Т1).
Инфраструктура собрана наполовину
Ассоциация ФинТех зафиксировала базовые правила работы открытых API: требования к безопасности, прозрачность подключения новых участников, недопущение «зоопарка» двусторонних интеграций. Крупнейшие банки продолжают тестировать взаимные подключения. Единой среды обмена нет — рынок остаётся набором точечных контрактов между участниками.
| Элемент | Статус |
|---|---|
| Базовые стандарты АФТ | Утверждены |
| Промышленные сценарии | Первые в эксплуатации |
| Обязательное внедрение | Перенесено ЦБ (2025) |
| Единый оператор инфраструктуры | Не назначен |
Без единого оператора модель не масштабируется. Двусторонние интеграции требуют ручного сопровождения, расходятся по версиям API, ломаются при обновлении систем у одной из сторон.
Мультибанкинг: что под капотом
Сценарий номер один — агрегация счетов из разных банков в одном приложении. Клиент видит остатки, получает уведомления, инициирует платежи через единый интерфейс. Технически это REST API поверх OAuth 2.0 с разграничением скоупов и временными токенами доступа.
- Заявленный эффект: снижение трения при управлении ликвидностью.
- Фактический риск: концентрация токенов в одной точке отказа. Компрометация агрегатора эквивалентна компрометации всех подключённых счетов одновременно. Стандарты OAuth не защищают от плохой реализации на стороне провайдера.
Платформа коммерческих согласий — узкое место
ЦБ совместно с Минцифры строит «Платформу коммерческих согласий» (ПКС). В 2025 году созданы правовые условия для запуска. Сейчас функциональность тестируется с участием десяти банков.
Функции ПКС:
- Реестр выданных согласий клиента на передачу данных
- Фиксация срока действия каждого разрешения
- Перечень передаваемых полей по каждому согласию
- Механизм одностороннего отзыва с немедленным прекращением передачи
ПКС — инфраструктура доверия. Без неё массовое распространение открытых API невозможно: клиент обязан видеть, кто получил доступ к его данным, к каким именно и на какой срок. Сейчас этого слоя в продакшене нет — только пилотирование.
Распределение ответственности
При утечке в ходе обмена отвечает участник, по вине которого произошло нарушение. Формула рабочая, но требует аудита логов на каждом узле и стандартизированного журнала событий. Единые требования к безопасности определены стандартами АФТ, контроль их исполнения остаётся на стороне каждого банка.
Что проверять до подключения
- Срок жизни токена и возможность принудительного revoke из клиентского интерфейса
- Минимизация скоупов: запрашиваются только необходимые поля
- Логирование операций на стороне агрегатора с доступом для клиента
- Юрисдикция хранения токенов и журналов доступа
- Условия отзыва согласия: один клик, без подтверждения по SMS или звонка
Открытые API — рабочая технология. До обязательного регулирования каждый сценарий остаётся ручным контрактом между клиентом и конкретным банком. Без ПКС и единого оператора массовый рынок не выйдет из стадии пилота.