Открытый банкинг — одна из базовых финтех-моделей — держится в ЕС на двух платёжных услугах, при которых поставщик ни в какой момент не получает деньги клиента. Услуга инициирования платежа (payment initiation service, PIS) передаёт банку клиента платёжное поручение по его указанию. Услуга информирования о счёте (account information service, AIS) собирает остатки и операции по счетам, открытым в других банках, и показывает их в одном месте. Вторая платёжная директива (PSD2) включает их в пункты 7 и 8 приложения I, а оказывающие их компании называются поставщиком услуг инициирования платежа (PISP) и поставщиком услуг информирования о счёте (AISP).
Главное, что им даёт закон, — право доступа: клиент вправе пользоваться этими услугами в отношении любого платёжного счёта, доступного онлайн, а банк, в котором открыт счёт, не может ставить такой доступ в зависимость от договора с поставщиком.
Как устроен открытый банкинг по PSD2
Две услуги поверх чужого счёта
PSD2 определяет инициирование платежа как услугу по инициированию платёжного поручения по запросу пользователя в отношении платёжного счёта, открытого у другого поставщика платёжных услуг (ст. 4(15)). Информирование о счёте — это онлайн-услуга по предоставлению сводной информации по одному или нескольким платёжным счетам, которые пользователь держит у другого поставщика или у нескольких поставщиков (ст. 4(16)). Обе услуги надстраиваются над счётом, который ведёт не сам поставщик. Поставщик, у которого открыт счёт, — это обслуживающий счёт поставщик платёжных услуг (account servicing payment service provider, ASPSP), как правило банк; AISP и PISP выступают третьими лицами.
В этом и состоит смысл режима. PSD2 превращает доступ к чужому счёту в регулируемую услугу и возлагает на банк, ведущий счёт, встречную обязанность. Благодаря этому агрегацию счетов и оплату со счёта (pay-by-bank) могут строить компании, которые не являются банками и не имеют коммерческих договоров с банками, к которым подключаются.
Правовой результат: доступ без договора
Плательщик вправе пользоваться услугами PISP, а пользователь — услугами AISP, если платёжный счёт доступен онлайн (ст. 66(1) и 67(1)). Ни одна из услуг не может ставиться в зависимость от договорных отношений между поставщиком и банком (ст. 66(5) и 67(4)).
Обязанности банка перечислены в ст. 66(4) и 67(3). Он должен защищённо обмениваться данными с PISP, сразу после получения поручения предоставлять ему всю информацию об инициировании и исполнении платежа и обрабатывать поручения, поступившие через PISP, без дискриминации, кроме как по объективным причинам, в частности в отношении сроков, очерёдности и комиссий. На запросы данных от AISP распространяется то же правило недискриминации.
Поставщик несёт встречные ограничения. PISP не вправе держать средства плательщика ни в какой момент оказания услуги, не может хранить чувствительные платёжные данные, запрашивать больше данных, чем нужно для услуги, и изменять сумму, получателя или иные параметры операции (ст. 66(3)). AISP действует только с явно выраженного согласия пользователя, получает доступ лишь к указанным им счетам и использует данные только для запрошенной услуги (ст. 67(2)). Имя владельца и номер счёта для этих услуг не относятся к чувствительным платёжным данным (ст. 4(32)).
Как доступ работает на практике
Техническая сторона урегулирована Делегированным регламентом (ЕС) 2018/389 — регуляторными техническими стандартами о строгой аутентификации клиента и защищённом обмене данными (далее — RTS). Каждый банк, предлагающий платёжный счёт с онлайн-доступом, обязан поддерживать как минимум один интерфейс доступа для третьих лиц: специализированный интерфейс (dedicated interface), на практике API, либо доработанный интерфейс, которым пользуются его собственные клиенты (ст. 30(1) и 31 RTS). Поставщик идентифицирует себя квалифицированным сертификатом eIDAS, а клиент проходит аутентификацию с помощью реквизитов самого банка: PSD2 обязывает банк позволять AISP и PISP опираться на его процедуры аутентификации (ст. 97(5)).
Платёж со счёта проходит по такой цепочке:
Клиент даёт указание PISP, PISP передаёт поручение через интерфейс банка, клиент подтверждает его в банке, и банк переводит деньги с собственного счёта клиента. Деньги не проходят через PISP, поэтому пруденциальные требования к таким компаниям так отличаются от требований к другим платёжным институтам.
Чем модель отличается
Из такой конструкции вытекают три особенности.
Регистрация для данных, лицензия для платежей
Компания, оказывающая только AIS, проходит регистрацию, а не лицензирование, и не обязана иметь начальный капитал. Для инициирования платежей нужна полноценная лицензия платёжного института с начальным капиталом 50 000 евро.
Страхование вместо капитала
Ни одна из услуг не влечёт обязанности по сегрегации средств клиентов (safeguarding) и расчёта собственных средств. Пруденциальный запас заменяет страхование профессиональной ответственности (PII) в размере возможных убытков.
Зависимость от интерфейса банка
Продукт хорош ровно настолько, насколько хорош интерфейс банка. Закон отвечает на это требованием паритета, перечнем препятствий, резервным механизмом и надзором национального регулятора.
Четвёртая особенность — распределение убытков. Если платёж со счёта не исполнен или не был авторизован клиентом, клиент предъявляет требование банку, который возмещает сумму первым; затем PISP компенсирует банку потери, если ответственность лежит на нём. Когда платформа встраивает оплату со счёта или агрегацию в собственный продукт, вопрос о том, чья лицензия стоит за услугой, решается по правилам встроенных финансов, а для партнёрств с банками — по модели BaaS и банков-спонсоров.
Режим по состоянию на сентябрь 2026 года:
| Правовая основа | PSD2: приложение I, п. 7–8, ст. 33, 66–68; RTS 2018/389 |
|---|---|
| Только AIS | регистрация; без начального капитала; PII |
| PIS | лицензия платёжного института; капитал 50 000 евро; PII |
| Средства клиентов | не хранятся; нет сегрегации и расчёта собственных средств |
| Доступ к банкам | право по закону, без договора; минимум один интерфейс у каждого банка |
| Рынок | 87 действующих регистраций AISP в реестре EBA (24 сентября 2026 года) |
| Реформа | PSR и PSD3 согласованы предварительно, не приняты; FIDA — проект |
Регистрация или лицензия: два статуса
Информирование о счёте: регистрация
Компания, оказывающая только услуги информирования о счёте, освобождена от процедуры и условий лицензирования по PSD2 и вместо этого регистрируется (ст. 33(1)). К ней применяется лишь часть лицензионного режима: часть сведений заявки по ст. 5(1), требование о страховании по ст. 5(3), нормы о реестрах (ст. 14 и 15) и общие положения раздела 3, включая паспортизацию, за исключением ст. 23(3). Требования о начальном капитале по ст. 7 в этот перечень не входят.
Зарегистрированные AISP приравниваются к платёжным институтам, однако разделы III и IV PSD2 (о прозрачности условий и о правах и обязанностях сторон) к ним не применяются, кроме ст. 41, 45 и 52, где это уместно, и ст. 67, 69 и 95–98 (ст. 33(2)). Иными словами, из всего блока прав и обязанностей на AISP распространяются прежде всего правила о доступе к счёту и требования по безопасности и аутентификации.
Полис должен покрывать территории, где AISP оказывает услуги, и его ответственность перед банком или пользователем за несанкционированный или мошеннический доступ к информации о платёжном счёте либо её использование (ст. 5(3)). Полис можно заменить сопоставимой гарантией.
Инициирование платежа: лицензия
PISP нужна лицензия платёжного института (ст. 11); компетентный орган принимает решение в течение трёх месяцев с получения полной заявки (ст. 12). Начальный капитал составляет не менее 50 000 евро (ст. 7(b)) — это промежуточный уровень между 20 000 евро для денежных переводов и 125 000 евро для услуг 1–5. Кроме того, PISP обязан иметь PII, покрывающее его ответственность по ст. 73, 90 и 92 (ст. 5(2) в редакции исправления 2018 года).
Как эти 50 000 евро соотносятся с другими уровнями капитала для платёжных институтов и эмитентов электронных денег, видно из сопоставления регуляторного капитала, а место обоих режимов среди других платёжных лицензий ЕС — на карте финтех-лицензий.
Сравнение двух режимов:
| Параметр | Только AIS | PIS, отдельно или вместе с AIS |
|---|---|---|
| Статус | регистрация (ст. 33) | лицензия платёжного института (ст. 11) |
| Начальный капитал | не требуется | 50 000 евро (ст. 7(b)) |
| Собственные средства | не рассчитываются | не рассчитываются, если оказываются только PIS и AIS (ст. 9(1)) |
| Страхование | PII на случай несанкционированного или мошеннического доступа к данным счёта | PII на ответственность по ст. 73, 90 и 92 |
| Сегрегация средств | нет | нет; PISP никогда не держит средства плательщика |
| Срок решения | PSD2 не устанавливает | три месяца с получения полной заявки (ст. 12) |
| Паспорт | уведомление; передаётся регулятору принимающей страны в течение месяца | так же (ст. 28(2)) |
Текущая нагрузка в обоих режимах лёгкая: платёжные институты, оказывающие только PIS, только AIS или обе услуги, освобождены от расчёта собственных средств по ст. 9(1), а сегрегация по ст. 10(1) касается только услуг 1–6. Различается вход: для PIS — капитал и полноценное лицензионное досье, для AIS — регистрация.
Оба статуса вносятся в публичный реестр государства регистрации, где указываются услуги и лицензированные институты отделены от зарегистрированных лиц; Европейский банковский орган (EBA) ведёт центральный реестр на основе данных национальных регуляторов (ст. 14 и 15).
Поскольку раздел о паспортизации распространяется и на AISP, зарегистрированный AISP может работать в других государствах-членах: регулятор страны регистрации направляет уведомление регулятору принимающей страны в течение месяца с получения полной информации (ст. 28(2)). Сама процедура уведомления описана в материале о паспортизации в ЕС, работа через агентов — см. платёжные агенты и паспорт.
Как рассчитывается минимальная сумма PII: 3 критерия
PSD2 оставляет размер покрытия на усмотрение национального регулятора, который применяет Руководство EBA/GL/2017/08, действующее с 13 января 2018 года. Минимум складывается из трёх сумм: за профиль риска, за вид деятельности и за объём деятельности, и выражается как годовая величина. Если компания не оказывала услуг в предыдущие 12 месяцев и не представила прогнозов либо её прогноз даёт по показателю меньше 50 000 евро, регулятор принимает этот показатель равным 50 000 евро.
Для новой компании, не ведущей никакой деятельности, кроме платёжных услуг, расчёт даёт одинаковый итог в обоих режимах:
| Показатель | Только AIS | Только PIS |
|---|---|---|
| Требования о возмещении | 50 000 евро | 50 000 евро |
| Счета, к которым есть доступ, или инициированные операции | 50 000 евро | 50 000 евро |
| Вид деятельности | 0 евро | 0 евро |
| Число клиентов или сумма инициированных операций | 50 000 евро | 50 000 евро |
| Минимум в год | 150 000 евро | 150 000 евро |
Итог меняют три поправки. Компания, которая помимо платёжных услуг ведёт иной бизнес, прибавляет 50 000 евро, если не докажет, что этот бизнес не влияет на PIS или AIS. Для заявителя на обе услуги суммы рассчитываются отдельно и складываются — получается 300 000 евро. Наконец, минимальные значения показателей — правило только для начинающих: EBA подтвердил в ответе Q&A 2025_7317, что после 12 месяцев оказания услуг они не применяются и сумма пересчитывается по фактическим данным при очередном пересмотре.
Болгария под надзором БНБ: 4 параметра
В Болгарии режим закреплён в Законе о платёжных услугах и платёжных системах (Закон за платежните услуги и платежните системи, ЗПУПС). Компания, желающая оказывать услуги информирования о счёте, обращается в Болгарский народный банк (БНБ) за внесением в публичный реестр по ст. 19 (ст. 18). Условия включают PII с покрытием по каждой стране деятельности, бизнес-план на три года, систему управления в соответствии с DORA и соответствие руководителей квалификационным требованиям; БНБ принимает решение в сроки, установленные ст. 11.
Основные параметры болгарского режима на сентябрь 2026 года:
| Параметр | Болгарское правило |
|---|---|
| Начальный капитал для PIS | 50 000 евро, в евро с 1 января 2026 года (ст. 8, т. 2 ЗПУПС) |
| Страхование для PIS | PII на ответственность по ст. 79, 94 и 95 ЗПУПС — аналогам ст. 73, 90 и 92 PSD2 (ст. 10(6)) |
| Страховая сумма | метод EBA, показатели по разделам 5–7 руководства, годовая сумма, ежегодный пересмотр (Положение БНБ № 16, Наредба № 16, ст. 13–14) |
| Сбор БНБ | 2 500 евро за регистрацию AISP; 4 000 евро за лицензию платёжного института; 5 000 евро за лицензию института электронных денег (Положение № 16, ст. 70) |
ЗПУПС устанавливает требования к капиталу и страхованию, а Положение № 16 воспроизводит формулу EBA для страховой суммы, не устанавливая отдельной болгарской цифры; о результатах ежегодного пересмотра БНБ уведомляют в течение месяца.
На 24 сентября 2026 года в реестре EBA не было ни одного AISP, зарегистрированного БНБ. Полномочия в сфере открытого банкинга в Болгарии принадлежат платёжным институтам: Iris Solutions AD (лицензия 2019 года) и Octis Pay OOD (лицензия от 24 февраля 2026 года) имеют только права на PIS и AIS, а BORICA AD — наряду с эквайрингом.
Пять институтов электронных денег также указывают PIS или AIS: Easy Payment Services OOD, MyFin EAD, EasyPay AD, Tenen Payments AD и Paynetics AD. Остальные элементы режима БНБ описаны в материале о лицензиях институтов электронных денег и платёжных институтов в Болгарии, а распределение полномочий между регуляторами — см. финансовые лицензии Болгарии.
Что обязан обеспечить банк
RTS превращают право доступа в технические обязанности обеих сторон подключения.
Банк (ASPSP)
Поддерживает минимум один интерфейс. Специализированный интерфейс по доступности и производительности не уступает клиентскому, статистика публикуется ежеквартально. Документация бесплатна, есть тестовая среда, изменения спецификаций объявляются минимум за три месяца.
Поставщик (AISP или PISP)
Идентифицирует себя квалифицированным сертификатом с номером своей лицензии или регистрации и опирается на аутентификацию банка. PISP не хранит чувствительные платёжные данные, AISP не запрашивает их. При фоновых обновлениях AISP укладывается в четыре обращения за 24 часа, если больше не согласовано.
Паритет не декларируется, а измеряется. Специализированный интерфейс должен постоянно обеспечивать тот же уровень доступности и производительности, включая поддержку, что и клиентский интерфейс, по прозрачным ключевым показателям и целевым уровням обслуживания (ст. 32(1), (2) и (4) RTS).
Техническая документация предоставляется бесплатно лицензированным поставщикам и заявителям на лицензию, а её краткое изложение публикуется на сайте банка. Трёхмесячный срок уведомления об изменениях может быть сокращён только в экстренных случаях (ст. 30(3)–(5)).
Речь идёт о квалифицированных сертификатах eIDAS для электронной печати или для аутентификации веб-сайта (ст. 34). Регистрационный номер в сертификате — это номер лицензии или регистрации в реестре PSD2 страны регистрации, а для кредитной организации, оказывающей эти услуги, — номер, присвоенный при её банковском лицензировании.
Лимит в четыре обращения касается только доступа без участия пользователя: AISP вправе обращаться к данным всякий раз, когда пользователь сам их запрашивает, а в остальных случаях — не чаще четырёх раз за 24 часа, а для более частых фоновых обновлений нужны договорённость с банком и согласие пользователя (ст. 36(5)).
Строгая аутентификация и 180-дневный цикл
Строгая аутентификация клиента (strong customer authentication, SCA) применяется всякий раз, когда пользователь получает онлайн-доступ к счёту, в том числе через AISP, и когда платёж инициируется через PISP (ст. 97 PSD2). Требования PSD2 к безопасности доступа применяются с 14 сентября 2019 года — с этой даты действуют RTS.
Для агрегаторов нагрузку снизили в 2023 году. С 25 июля 2023 года, согласно ст. 10a, введённой Делегированным регламентом (ЕС) 2022/2360, банк не должен применять SCA, если пользователь через AISP получает только остаток или операции за последние 90 дней без раскрытия чувствительных платёжных данных.
SCA обязательна при первом доступе через этого AISP и если с момента её последнего применения для такого доступа прошло более 180 дней. Банк по-прежнему может потребовать её по объективно обоснованным и документально подтверждённым причинам, связанным с несанкционированным или мошенническим доступом. Поэтому клиент проходит аутентификацию в банке не реже раза в 180 дней, чтобы доступ AISP сохранялся.
Резервный механизм и освобождение от него
Специализированный интерфейс должен сопровождаться планом действий на случай сбоя.
Национальный регулятор после консультации с EBA освобождает банк от резервного механизма, если его специализированный интерфейс соответствует ст. 32, был спроектирован и протестирован к удовлетворению поставщиков, широко используется не менее трёх месяцев и проблемы в нём устраняются без неоправданных задержек. Освобождение отзывается, если первое или последнее из этих условий не выполняется более двух календарных недель подряд, и тогда банк обязан внедрить резервный механизм в течение двух месяцев (ст. 33(6)–(7)).
Препятствия, отказ в доступе и надзор
Паритет мало что значил бы, если бы банк мог спроектировать интерфейс так, чтобы отбить желание им пользоваться. Поэтому RTS требуют, чтобы специализированный интерфейс не создавал препятствий для AIS и PIS, и приводят примеры: запрет использовать выданные банком реквизиты, навязывание перенаправления (redirection) на собственную аутентификацию банка, требование разрешений или регистраций сверх предусмотренных PSD2 и дополнительные проверки согласия, данного пользователем поставщику (ст. 32(3)).
EBA толкует понятие препятствия широко. В заключении EBA/OP/2020/10 от 4 июня 2020 года указано, что перенаправление само по себе препятствием не является, но становится им, если создаёт лишние трудности для пользователя, а обязательное перенаправление является препятствием, когда это единственный поддерживаемый способ аутентификации. Заключение касается также многократной аутентификации, повторной аутентификации раз в 90 дней, выбора счёта, дополнительных проверок согласия и дополнительных регистраций.
В заключении EBA/Op/2021/02 от 18 февраля 2021 года EBA призвал национальных регуляторов до 30 апреля 2021 года принять надзорные меры в отношении банков, не устранивших препятствия, вплоть до отзыва освобождения от резервного механизма и штрафов при нарушении сроков.
Банк может отказать поставщику в доступе только по объективно обоснованным и документально подтверждённым причинам, связанным с несанкционированным или мошенническим доступом. Он должен сообщить об этом плательщику, если этому не препятствуют соображения безопасности или закон, и незамедлительно уведомить о случае компетентный орган (ст. 68(5)–(6)).
Ответственность при сбое платежа
При оплате со счёта лицо, к которому клиент предъявляет требование, и лицо, несущее убыток, не совпадают. При неавторизованной операции, инициированной через PISP, банк возвращает плательщику сумму не позднее конца следующего рабочего дня. Если ответственность лежит на PISP, он обязан незамедлительно компенсировать банку потери, а бремя доказывания того, что в пределах его сферы операция была аутентифицирована, правильно отражена и не затронута техническим сбоем, лежит на PISP (ст. 73(2)).
Та же схема действует при неисполнении, ненадлежащем или несвоевременном исполнении поручения, инициированного через PISP: банк возмещает плательщику сумму, а PISP должен доказать, что получил поручение и в пределах своей сферы обработал его правильно, и компенсирует банку потери, если ответственен (ст. 90).
Кто несёт убыток при мошенничестве с авторизованными переводами и как соотносятся права на возврат по разным видам платежей, описано в материале об ответственности за платёжное мошенничество; как распределяют споры карточные системы — привычная точка сравнения для оплаты со счёта на кассе, — см. правила карточных систем.
Операционный периметр: ИКТ и санкции
Цифровая операционная устойчивость
DORA (Регламент (ЕС) 2022/2554) прямо распространяется на поставщиков услуг информирования о счёте наряду с платёжными институтами (ст. 2(1)(b)–(c)) и применяется с 17 января 2025 года. Таким образом, AISP подпадает под DORA, несмотря на лёгкий пруденциальный статус; что это означает, см. DORA. Если поставщик поручает обслуживание подключений к банкам техническому подрядчику, пределы такой передачи определяются правилами об аутсорсинге лицензированных компаний.
Санкционный периметр ЕС (Регламент 833/2014)
Санкции разводят две услуги. С 24 октября 2025 года ст. 5b(2)(b) Регламента 833/2014 запрещает оказывать услуги инициирования платежа гражданам России, физическим лицам, проживающим в России, и юридическим лицам, организациям и органам, учреждённым в России. Граждане государств — членов ЕС, стран ЕЭП и Швейцарии, а также обладатели вида на жительство в этих странах освобождены от запрета по ст. 5b(3). Услуги информирования о счёте в запрете не названы, поэтому он затрагивает оплату со счёта, но не агрегацию.
Рынок в цифрах
Центральный реестр EBA показывает, как используются оба статуса. Данные реестра EBA на 24 сентября 2026 года:
| Показатель | Число |
|---|---|
| Действующие регистрации AISP (из 129 когда-либо зарегистрированных) | 87 |
| Действующие платёжные институты с правом на PIS | 168 |
| Действующие институты электронных денег с правом на PIS | 77 |
| Действующие платёжные институты без услуг помимо PIS и AIS | 62 |
Зарегистрированные AISP внесены в реестр 20 национальными регуляторами; больше всего их у Финляндии (15), Франции (10) и Швеции (9). Инициирование платежей, напротив, чаще всего дополняет более широкую платёжную лицензию или лицензию на электронные деньги: лишь 62 из 168 платёжных институтов с правом на PIS не имеют других платёжных полномочий. Банки сами являются поставщиками платёжных услуг и могут оказывать обе услуги, но в этом реестре не отражаются. EBA оговаривает, что его реестр, в отличие от национальных реестров по PSD2, не имеет юридического значения.
Что изменится: PSD3, PSR и FIDA
Открытый банкинг изменят два направления реформы ЕС — пакет PSD3/PSR и FIDA, но ни одно из них пока не стало законом. По PSD3 и Регламенту о платёжных услугах (PSR) Совет и Парламент достигли предварительного соглашения, о котором было объявлено 27 ноября 2025 года, а комитет ECON одобрил согласованный текст 5 мая 2026 года. Оба акта ожидают позиции Совета в первом чтении, пленарное голосование по состоянию на сентябрь 2026 года ориентировочно назначено на 14 декабря 2026 года; ни один из них не принят, не опубликован и не вступил в силу.
Регламент о доступе к финансовым данным (Financial Data Access, FIDA), предложенный Комиссией 28 июня 2023 года, продвинулся меньше. Совет утвердил свою переговорную позицию 4 декабря 2024 года, а решение комитета Парламента о начале переговоров подтверждено на пленарном заседании 18 декабря 2024 года. Трёхсторонние переговоры (трилог) начались в 2025 году, но предварительное соглашение не зафиксировано, и досье законодательной процедуры по-прежнему показывает, что позиция Парламента в первом чтении не принята.
Лицензирование в согласованном тексте PSD3
Итоговый компромиссный текст PSD3 (документ Совета 8222/26 от 17 апреля 2026 года) сохранил бы оба статуса. Информирование о счёте осталось бы регистрацией при наличии страхования профессиональной ответственности (ст. 36(1) и (4)). Инициирование платежа, которое переместилось бы в пункт 6 приложения I, по-прежнему требовало бы начального капитала 50 000 евро (ст. 5(b)) и не требовало бы расчёта собственных средств, если оказывается отдельно или только вместе с AIS (ст. 7(1)). Если платёжный институт оказывает также любую из услуг 1–5 или выпускает электронные деньги, минимальные суммы капитала складывались бы (ст. 5).
Правила доступа в согласованном тексте PSR
Проект PSR Комиссии предусматривал четыре элемента доступа: обязательный специализированный интерфейс, панель управления разрешениями (permission dashboard) для пользователей, перечень запрещённых препятствий и доступ AISP к данным независимо от того, запрашивает ли их пользователь в данный момент. Итоговый компромиссный текст (документ Совета 8221/26 от 17 апреля 2026 года) сохраняет все четыре и также регулирует освобождение от обязанности иметь специализированный интерфейс, сбои интерфейса и строгую аутентификацию при информировании о счёте. Нумерация статей ещё может измениться при юридико-лингвистической доработке. Согласно этому тексту:
- банк, предлагающий платёжный счёт с онлайн-доступом, был бы обязан иметь минимум один специализированный интерфейс и внедрить его в течение трёх месяцев после получения лицензии (ст. 35);
- недоступность «презюмировалась бы» (shall be presumed) после пяти подряд неудачных запросов в течение 30 секунд, тогда как RTS сейчас говорят «может презюмироваться» (ст. 38(1));
- компетентный орган мог бы освободить банк от обязанности иметь специализированный интерфейс, разрешив клиентский интерфейс с равнозначной функциональностью или, при наличии оснований, отсутствие интерфейса (ст. 39);
- фоновый доступ AISP был бы закреплён в самом регламенте без числового лимита в статье при условии, что AISP заранее сообщит об этом пользователю (ст. 41(2)–(2a));
- банки были бы обязаны дать пользователям панель разрешений для контроля и отзыва согласий (ст. 43);
- перечень запрещённых препятствий стал бы частью регламента (ст. 44);
- банк применял бы строгую аутентификацию клиента только при первом доступе конкретного AISP, если у него нет разумных оснований подозревать мошенничество (ст. 86(3));
- дальше AISP сам применял бы её не реже раза в 180 дней — собственную или банковскую (ст. 86(4)).
Большая часть согласованного текста применялась бы через 21 месяц после вступления регламента в силу (ст. 112).
FIDA: данные за пределами платёжных счетов
Проект FIDA открыл бы другие категории финансовых данных: ипотечные и иные кредиты, счета, кроме платёжных, сбережения и инвестиции, криптоактивы, пенсионные права, страхование, кроме страхования жизни, и данные для оценки кредитоспособности компаний (ст. 2(1)). Данные платёжных счетов остались бы в рамках платёжного законодательства.
Держатели и пользователи данных должны были бы вступить в схемы обмена финансовыми данными в течение 18 месяцев после вступления регламента в силу (ст. 9(1)). Держатель данных мог бы требовать компенсации только за данные, предоставленные по правилам схемы или по резервному делегированному акту ст. 11 (ст. 5(2)). Новому поставщику услуг финансовой информации потребовалось бы PII либо, в качестве альтернативы, начальный капитал 50 000 евро, который можно заменить страхованием ответственности после начала деятельности (ст. 12(3)).
Переговорная позиция Совета от 4 декабря 2024 года предусматривает поэтапное внедрение и исключает данные о профессиональных пенсионных схемах, оставляя государствам-членам возможность их включить.
Три акта в сравнении:
| Акт | Статус (сентябрь 2026 года) | Какие данные | Модель доступа |
|---|---|---|---|
| PSD2 и RTS 2018/389 | действуют | платёжные счета | доступ по закону без договора; минимум один интерфейс; резервный механизм, если нет освобождения |
| PSR (согласованный текст) | предварительно согласован, не принят | платёжные счета | специализированный интерфейс, если нет освобождения; панель разрешений; запрещённые препятствия |
| FIDA (проект) | трилог, соглашения нет | иные финансовые данные, кроме платёжных счетов | схемы обмена данными; компенсация по правилам схемы |
Из таблицы видно, что реформы не пересекаются: продукт, построенный на данных текущих счетов, остаётся в платёжном режиме независимо от судьбы FIDA.
Великобритания вкратце
Согласно приложению 3 к Правилам о платёжных услугах 2017 года (Payment Services Regulations 2017), для инициирования платежей требуется начальный капитал 50 000 евро, для информирования о счёте капитал не требуется, а компании, оказывающие только AIS, регистрируются в FCA как поставщики услуг информирования о счёте (правила 17–18).
Закон о данных (использование и доступ) 2025 года (Data (Use and Access) Act 2025), получивший королевскую санкцию 19 июня 2025 года, в части 1 даёт полномочия принимать правила о данных клиентов («smart data»); разделы 14–17 касаются FCA и интерфейсов в сфере финансовых услуг. На 24 сентября 2026 года никаких правил о smart data для открытого банкинга на его основе не принято: изданные акты касаются только вступления закона в силу и сопутствующих изменений.
Механика британской регистрации описана в карте лицензий FCA.
Q/A
Статус и стоимость
Нужна ли лицензия для агрегации счетов в ЕС?
Полноценная лицензия не нужна. Компания, оказывающая только услуги информирования о счёте, регистрируется у национального регулятора по ст. 33 PSD2, не обязана иметь начальный капитал и должна иметь страхование профессиональной ответственности. После регистрации она может распространить услугу на другие государства-члены по уведомлению.
Что нужно поставщику оплаты со счёта?
Для инициирования платежей нужна лицензия платёжного института по ст. 11 PSD2, начальный капитал не менее 50 000 евро и PII, покрывающее ответственность перед плательщиками и банками. Регулятор принимает решение в течение трёх месяцев с получения полной заявки. Сегрегации средств и расчёта собственных средств нет, потому что PISP никогда не держит средства плательщика.
Какой должна быть страховая сумма PII?
Её устанавливает национальный регулятор по руководству EBA/GL/2017/08. Для новой компании, оказывающей только AIS или только PIS, без иного бизнеса и без прогнозов минимальные значения дают 150 000 евро в год; для обеих услуг суммы складываются — 300 000 евро. После 12 месяцев деятельности минимальные значения не применяются и сумма пересчитывается по фактическим данным.
Доступ к банкам
Нужен ли договор с каждым банком?
Нет. Ст. 66(5) и 67(4) PSD2 запрещают ставить AIS и PIS в зависимость от договора с банком, обслуживающим счёт. Поставщик идентифицирует себя квалифицированным сертификатом eIDAS и подключается через интерфейс, который банк обязан предоставить.
Может ли банк отказать в доступе или заблокировать его?
Только по объективно обоснованным и документально подтверждённым причинам, связанным с несанкционированным или мошенническим доступом. Банк должен сообщить об этом плательщику, если этому не препятствуют соображения безопасности или закон, и незамедлительно уведомить компетентный орган. Интерфейс, создающий препятствия для AIS или PIS, нарушает RTS, и EBA призвал регуляторов принимать против таких препятствий меры.
Как часто агрегатор может обновлять данные счёта?
Всякий раз, когда пользователь сам запрашивает данные, а в остальных случаях — до четырёх раз за 24 часа, если с согласия пользователя с банком не согласована большая частота. С 25 июля 2023 года банк не должен требовать SCA для доступа через AISP к остатку и операциям за 90 дней, кроме первого доступа и повторно раз в 180 дней, а также при документально подтверждённых подозрениях в мошенничестве.
Санкции и реформа
Может ли PISP из ЕС обслуживать граждан и резидентов России?
С 24 октября 2025 года ст. 5b(2)(b) Регламента 833/2014 запрещает оказывать услуги инициирования платежа гражданам России, лицам, проживающим в России, и организациям, учреждённым в России; исключение сделано для граждан ЕС, ЕЭП и Швейцарии и обладателей вида на жительство там. Услуги информирования о счёте этим запретом не охвачены.
Применяется ли FIDA уже сейчас?
Нет. FIDA — проект Комиссии от 28 июня 2023 года, по которому идут трёхсторонние переговоры (трилог); предварительного соглашения нет. Даже в предложенном виде он не охватывал бы платёжные счета, которые остаются в рамках PSD2.
Изменит ли PSR правила доступа к интерфейсам?
Согласованный текст потребовал бы специализированных интерфейсов (с возможным освобождением от компетентного органа), панели разрешений и закреплённого перечня запрещённых препятствий. Фоновый доступ AISP был бы закреплён в самом регламенте, а повторная SCA раз в 180 дней перешла бы от банка к AISP. Он лишь предварительно согласован и не принят, поэтому доступ по-прежнему регулируют PSD2 и RTS.