Найбольш бяспечнае прыкладанне адкрыты банкінг у Польшчы — як распазнаць і чаго пазбягаць

Бяспека прыкладанняў адкрыты банкінг не залежыць ад прыгожага UX. Залежыць ад ліцэнзіі PSD2, юрысдыкцыі дадзеных, таго, ці пароль банку НІКОЛІ не пакідае старонку банка, RODO і механізмы шыфравання. Канкрэтныя крытэрыі, а не маркетынг.

Банк паказвае баланс. Не паказвае, якія праграмы маюць доступ да вашых даных. Таксама не паказвае, што адна праграма, якую вы ўсталявалі год таму, ён усё яшчэ запытвае вашы транзакцыі кожныя некалькі гадзін. Гэта не паломка — так працуюць праграмы адкрытага банкінгу, калі вы далі ім згоду. Пытанне гучыць: якой з іх насамрэч варта яе даць

Бяспечнае прыкладанне адкрыты банкінг у Польшчы ў 2026 годзе гэта такое, якая мае ліцэнзію PSD2, бачную ў рэестры KNF або адпаведным орган нагляду ў ЕС, ніколі не ўводзіць банкаўскі пароль у сваёй форме, захоўвае дадзеныя ў ЕС, мае доступ толькі для чытання і празрыста апісвае, што збірае. Астатня частка — колеры ікон, лайфстайл'авыя стокі ў маркетынгу — не мае значэння. Гэты артыкул змяшчае сем канкрэтных крытэрыяў, пяць чырвоных сцягоў і параўнанне таго, як распазнаць прыкладанне, якому можна даверыць банкаўскія даныя.

Самае важнае

  • Бясьпека прыкладанняў адкрыты банкінг грунтуецца на пяці слупах: ліцэнзія PSD2, доступ толькі для чытання, пароль банку ніколі ў прыкладанні, даныя ў ЕС, ясная палітыка прыватнасці
  • Польскі рэестр AISP вядзе KNF і з'яўляецца публічным — праверыць можна па адрасе e-rup.knf.gov.pl перад стварэннем уліковага запісу ў дадатку
  • Моцная аўтэнтыфікацыя (SCA) — патрабаванне PSD2 RTS з 14 верасня 2019 — гэта мінімум два незалежныя фактары: веды, валоданне, біяметрычная прыкмета
  • Дадатак, які просіць лагін і пароль ад банка ў сваёй форме, не з'яўляецца адкрыты банкінг — гэта счытванне даных з экрана і яго варта пазбягаць
  • Martia дзейнічае праз Enable Banking (зарэгістраваны AISP пад наглядам FIN-FSA), даныя ў Google Cloud SQL (PostgreSQL) рэгіён ЕС, доступ толькі для чытання, адмена дазволу адным клікам

Вызначэнне: бяспечнае прыкладанне адкрыты банкінг

Бяспечнае праграмнае забеспячэнне для адкрытага банкінгу — гэта праграмнае забеспячэнне, якое (1) дзейнічае на падставе ліцэнзіі PSD2, выдадзенай нацыянальным органам нагляду ў ЕС (у Польшчы KNF), (2) ніколі не ведае пароль кліента да інтэрнэт-банкінгу, (3) мае доступ толькі для прачытання транзакцыі без магчымасці даручаць пераклады, (4) захоўвае даныя ў юрысдыкцыі, якая падпадае пад RODO, (5) шыфруе дадзеныя ў стане спакою і падчас перадачы, (6) празрыста апісвае палітыку прыватнасці і дазваляе адмяніць згоду без пытанняў.

Што азначае «бяспечна» — пяць канкрэтных крытэрыяў

Бяспека фінансавага прыкладання — гэта не суб'ектыўнае ўражанне. Гэта пяць вымяраных крытэрыяў, якія альбо выконваюцца, альбо не. Не важна, наколькі прыгожы інтэрфейс і наколькі пераканаўчы маркетынг.

1. Прыкладанне не ведае ваш пароль

Гэта першы і найважнейшы фільтр. У мадэлі адкрыты банкінг PSD2 пароль ад інтэрнэт-банкінгу вы ўводзіце толькі на сайце банка — праграма перанакіроўвае вас туды, вы ўваходзіце, банк выдае праграме аднаразовы токен доступу. Праграма ніколі не бачыць радок, які складае ваш пароль. Токен можна адклікаць адным пстрычкай.

2. Абмежаваны абсяг доступу — толькі чытанне

Токен AISP (Пастаўшчык паслуг інфармацыі аб рахунках) мае правы толькі на чытанне транзакцый і балансаў. Праграма не можа зрабіць перавод, змяніць налады рахунку, адкрыць дэпазіт або змяніць ваш адрас. Гэта адрозніваецца ад старэйшых прыкладанняў, заснаваных на счытванне даных з экрана, якія ўваходзілі ў сістэму ад вашага імя і мелі поўны доступ.

3. Шыфраванае захаванне

Даныя на серверах прыкладання павінны быць зашыфраваныя ў стане спакою (at-rest, звычайна AES-256) і падчас перадачы (in-transit, TLS 1.2 або навейшы). Зламыснік, які пранікне ў базу даных, атрымае зашыфраваныя блокі, а не чытэльныя трансакцыі. Гэта датычыцца таксама рэзервовых копій, рэплік і журналаў прыкладання.

4. Рэгулятар, які кантралюе

Праграма адкрыты банкінг павінна працаваць на ліцэнзіі PSD2 — альбо ўласнай AISP, выдадзенай нацыянальным органам нагляду ва ЎС, альбо праз тэхнічнага партнёра, які мае гэтую ліцэнзію. У Польшчы нагляд ажыццяўляе KNF, у Латвіі FCMC (Finanšu un kapitāla tirgus komisija), у У Германіі BaFin, у Вялікай Брытаніі FCA. Без гэтага запісу няма права злучацца з банкамі праз афіцыйнае API.

5. Юрысдыкцыя ЕС — RODO і толькі RODO

Дадзеныя, якія захоўваюцца на тэрыторыі ЕС, падпарадкоўваюцца RODO (GDPR) — у вас ёсць права доступ, выпраўленне, выдаленне, пярэчанне, перанос. Даныя перададзеныя па-за ЕС патрабуюць канкрэтнага прававога механізму (стандартныя дамоўныя клаўзы, сертыфікацыя DPF для ЗША). Калі праграма захоўвае дадзеныя ў ЗША без яснага тлумачэння асновы прававая — дзейнічае ў шэрай зоне. Бяспечная праграма ясна піша ў палітыцы прыватнасці, дзе фізічна знаходзяцца вашы даныя.

Што патрабуе рэгулятар — PSD2, RTS, KNF

Адкрыты банкінг у Польшчы не з'яўляецца дзікай зонай. Ён дзейнічае ў рамках еўрапейскай дырэктывы PSD2 (Дырэктыва аб плацежных паслугах 2), рэалізаванай у Польшчы праз закон аб плацежных паслугах ад 19 жніўня 2011 г. Тры ўзроўні рэгулявання.

PSD2 — еўрапейская дырэктыва

PSD2 уводзіць два новыя тыпы рэгуляваных суб'ектаў: AISP (Пастаўшчык паслуг па інфармаванні аб рахунку — доступ да інфармацыі аб рахунку) і PISP (Пастаўшчык паслуг па ініцыяванні плацяжоў — ініцыяванне плацяжоў). Бюджэтныя праграмы — гэта AISP — працуюць толькі ў рэжыме чытання. Кожны банк у ЕС, які абслугоўвае плацежныя рахункі, абавязаны прадаставіць стандартызаваны API, які адпавядае PSD2.

RTS — рэгулятыўныя тэхнічныя стандарты EBA

EBA (Еўрапейскае банкаўскае ўпраўленне) апублікавала рэгулятарныя тэхнічныя стандарты па ўзмоцненай аўтэнтыфікацыі кліентаў і агульнай ды бяспечнай камунікацыі, якія ўступілі ў сілу з 14 верасня 2019 г. RTS вызначае SCA як аўтэнтыфікацыю, заснаваную мінімум на двух незалежных элементах з трох катэгорый:

  • Веды (веды) — нешта, што ведаеш толькі ты: пароль, PIN
  • Уладкаваньне (уласнасьць) — нешта, што маеш толькі ты: тэлефон з банкаўскім дадаткам, апаратны токен, карта
  • Рыса (уласцівасьць) — нешта, чым ты з'яўляешся: адбітак пальца, Face ID, біямэтрыя голасу

Тры катэгорыі, два элементы мінімум. Кампраметацыя аднаго недастатковая, каб нехта атрымаў кантроль. RTS таксама патрабуе дынамічнага сувязь кода аўтарызацыі з канкрэтнымі дадзенымі транзакцыі (пры аплаце). Гэта робіць так, што нават перахоплены аднаразовы код не дазваляе ажыццяўляць іншыя аперацыі. Змена RTS 2022 года (EBA/RTS/2022/03) увяла абавязковае выключэнне з SCA, калі кліент карыстаецца паслугамі AISP для чытання дадзеных — пры пэўных умовах, дазваляючы радзейшую паўторную аўтарызацыю (да 180 дзён).

KNF — польскі нагляд

У Польшчы нагляд за PSD2 ажыццяўляе Камісія фінансавага нагляду. Два заданні: вядзенне рэестра пастаўшчыкоў плацежных паслуг і прыём паведамленняў пра інцыдэнты бяспекі ад банкаў і AISP. Дзейнасць AISP не патрабуе дазволу, але патрабуе ўнясення ў рэестр — KNF павінна зрабіць запіс на працягу 3 месяцаў пасля падачы поўнага заяўка. Рэестр публічны.

На практыцы: дадатак, які хоча аказваць паслугу доступу да рахунку ў Польшчы, павінен быць бачны альбо ў рэестры KNF (як польскі AISP), альбо ў спісе еўрапейскіх пастаўшчыкоў, якія паведамляюцца для трансгранічнай дзейнасці ў РП, альбо дзейнічаць праз тэхнічнага партнёра, які бачны ў адным з гэтых рэестраў. Поўны шлях рэгуляторную і мадэль PSD2 апісваю ў даведнік па адкрыты банкінг у Польшчы.

адкрыты банкінг — рэгуляцыйныя факты (стан на травень 2026)

14 IX 2019уваход у сілу RTS EBA па SCA і CSC паводле PSD2
31краіны ЕС, у якіх AISP Enable Banking аўтарызаваны
180 дзёнмаксімальны тэрмін паўторнай аўтарызацыі AISP пасля папраўкі RTS 2022
2мінімум незалежных фактараў, патрабаваных SCA, з трох катэгорый

Крыніцы: EBA RTS па SCA & CSC (2019), KNF — Рэгістрацыя AISP, EBA Канчатковы даклад RTS 2022/03 (SCA вызваленне)

7 сігналаў, што прыкладанне адкрыты банкінг бяспечнае

Чэкліст, які варта прайсці да стварэння акаўнта ў любым фінансавым дадатку. Калі якісьці з пунктаў не выкананы — задайце пытанне падтрымцы або шукайце альтэрнатыву.

  1. 1.
    Ліцэнзія PSD2 бачная ў рэестры

    Праверце на старонцы прыкладання, хто з'яўляецца пастаўшчыком паслугі адкрытага банкінгу. Можа быць, гэта сама прыкладанне (як ліцэнзаваны AISP) або тэхнічны партнёр (напрыклад. Enable Banking, Tink, Salt Edge, TrueLayer). Знайдзі назву суб'екта ў польскім рэестры KNF (e-rup.knf.gov.pl) альбо ў рэестры адпаведнага органа нагляду ў ЕС.

  2. 2.
    Банкаўскі пароль уводзіцца толькі на сайце банка

    Пры падключэнні рахунку прыкладанне павінна перанакіраваць вас у афіцыйнае акно ўваходу вашага банка — з дамэнам банка ў радку адрасу, з звычайным выглядам панэлі ўваходу. Пароль уводзіцца там, а не ў праграме.

  3. 3.
    Даныя, якія захоўваюцца ў ЕС (RODO)

    У палітыцы канфідэнцыяльнасці праверце раздзел «Лакалізацыя даных» або «Міжнародныя перадачы даных». Павінна быць ясна напісана, што даныя захоўваюцца на тэрыторыі ЕС/ЕЭЗ. Калі адбываюцца перадачы ў ЗША — неабходная юрыдычная аснова (стандартныя дагаворныя клаўзы, сертыфікацыя DPF).

  4. 4.
    Даступ толькі для чытання

    Прыкладанне бачыць балансы і транзакцыі, але не можа здзяйсняць пераклады. Калі прыкладанне прапануе функцыю здзяйснення перакладаў, яно павінна мець асобную ліцэнзію PISP — і кожны такі пераклад патрабуе асобнай аўтарызацыі ў банку праз SCA. Ніколі не павінна мець агульнага права на аперацыі ад імя кліента.

  5. 5.
    Шыфраванне at-rest і in-transit

    TLS 1.2 або больш новы ў перадачы (пазнаеш па замочку ў браўзеры і сертыфікаце). AES-256 або роўнавартасны ў стане спакою. Гэта інфармацыя, якая павінна быць у палітыцы бяспекі альбо ў тэхнічнай белай кнізе праграмы.

  6. 6.
    Працэдура паведамлення пра інцыдэнты

    Рэгуляваныя праграмы абавязаны паведамляць пра інцыдэнты бяспекі ў KNF (згодна з PSD2) і орган па абароне даных (згодна з RODO, на працягу 72 гадзін з моманту выяўлення). Бяспечная праграма апублікоўвае працэдуру паведамлення пра праблемы і кантактны адрас па пытаннях бяспекі (security@…).

  7. 7.
    Палітыка прыватнасці кажа, чаго НЕ збірае

    Дабрая палітыка прыватнасці канкрэтная. Спіс таго, што прыкладанне збірае (транзакцыі, балансы, катэгорыі). І спіс гэтага, чаго НЕ збірае (банкаўскія паролі, дадзеныя для ўваходу, нумары карт, CVV). арт. PSD2 66 і 67 прама забараняюць выкарыстанне дадзеных для мэт, акрамя аказанай паслугі — бяспечнае прыкладанне пацвярджае гэта ў сваёй палітыцы.

Міф супраць рэальнасці

Міф: „Прыкладанне, якое працуе на Google Play і App Store, правяраецца Google/Apple — гэтага дастаткова.

Рэальнасць: Google і Apple правяраюць праграмы на адпаведнасць базавым тэхнічным стандартам — але не на адпаведнасць ліцэнзіі PSD2 ці RODO. У крамах рэгулярна з'яўляюцца фінансавыя праграмы, якія просяць увесці банкаўскія дадзеныя ў сваю форму. Уключэнне ў KNF і аўтарызацыя праз банк гэта два розныя працэсы. Крама прыкладанняў не замяняе рэгістр рэгулятара.

5 чырвоных сігналаў, якія павінны цябе спыніць

Пяць сітуацый, калі не варта націскаць «Злучыць рахунак» — незалежна ад таго, наколькі цікава выглядае прыкладанне ў маркетынгу.

1. Прыкладанне запытвае лагін і пароль банка ў сваёй форме

Класічны счытванне даных з экрана. Праграма ўваходзіць у інтэрнэт-банкінг з дапамогай твайго пароля, выдаючы сябе за цябе. Мае поўны доступ — у тым ліку з магчымасцю ажыццяўляць пераводы. Банк не ведае, што гэта не ты. Калі ты бачыш поле «лагін банка» і «пароль банка» у праграме — закрывай, выдаляй, ідзі далей.

2. Адсутнасць ліцэнзіі KNF і адсутнасць назвы адказнага суб'екта

Старонка прыкладання не падае назвы кампаніі, KRS-у, адраса месца знаходжання ні тэхнічнага партнёра (напрыклад, Enable Banking, Tink, Salt Edge). Ніжні калантытул «Звяжыцеся з намі» вядзе толькі да формы, без дадзеных кампаніі. Няма каго ўнесці ў рэестр KNF, каб праверыць ліцэнзію. Сігнал, што ніхто не хоча адказваць за тое, што прыкладанне робіць з вашымі дадзенымі.

3. Дадзеныя захоўваюцца па-за ЕС без тлумачэння

У палітыцы прыватнасці з'яўляецца «дадзеныя могуць перадавацца» для партнёраў ва ўсім свеце без указання канкрэтнай краіны асновы прававога поля і механізму забеспячэння (стандартны палажэнні пагадненняў, сертыфікацыя DPF для ЗША, рашэнне Камісіі аб адпаведнасці). Гэта парушэнне RODO. Вашы банкаўскія даныя трапляюць у юрысдыкцыя, дзе ў вас няма ніякай прымяняльнай абароны.

4. Адсутнасць празрыстай палітыкі прыватнасці

Палітыка прыватнасці гэта сцена агульнасцей, няма канкрэтных катэгорыі дадзеных, адсутнасць перыяду захоўвання, адсутнасць спісу субпадрадчыкаў (субпрацэсараў) „Мы можам перадаваць даныя партнёрам з мэтай аказання паслуг" — каму канкрэтна, для якіх мэт, на які тэрмін? Адсутнасць адказу = адсутнасць згоды. RODO арт. 13 накладае абавязак канкрэтнай інфармацыі.

5. Злучэнне праз скрэпінг замест афіцыйнага API

Прыкладанне пахвальваецца «падтрымкай усіх банкаў у свеце», але запатрабуе ўводу пароля ад інтэрнэт-банкінгу. Гэта счытванне даных з экрана — мадэль тэхналагічна і правава датаваная да PSD2. Афіцыйнае API банка мае стабільнае поле «Падключыцца праз адкрыты банкінг» і перанакіраванне на старонку банка. Усё астатняе — гэта абыход рэгуляцыі.

Хочаш прыкладання, у якім банкаўскі пароль ніколі не з'яўляецца ў форме?

Martia злучае рахункі з польскімі і еўрапейскімі банкамі праз ліцэнзаваную інфраструктуру адкрыты банкінг. Пераадрасацыя ў банк з'яўляецца часткай працэсу — пароль ты ўводзіш толькі там. Даныя ў ЕС, доступ толькі для чытання, адвольнае адклікання дазволу адным клікам.

Пагаварыць з Martia па-англійску

Як выглядае бяспечнае ўваходжанне крок за крокам

Бяспечнае злучэнне рахунку з праграмай адкрыты банкінг заключаецца ў пяці экранах. Калі які-небудзь з іх выглядае інакш — спыняйце працэс. Ніжэй паказана, як гэта выглядае на практыцы на прыкладзе злучэння рахунку польскага банка праз праграму, якая працуе ў адпаведнасці з PSD2.

Экран 1: «Злучыць рахунак» у праграме

Націскаеце «Дадаць рахунак» ці «Злучыць банк». Праграма паказвае спіс банкаў. Выбіраеце свой. Гэта адзіны момант, калі вы знаходзіцеся ў інтэрфейсе праграмы — і адзінства, што вы тут робіце, гэта выбар установы са спісу. Адсутнасць палёў «лагін» і «пароль».

Экран 2: Перанакіраванне ў банк

Праграма зачыняе свой выгляд і адкрывае афіцыйную старонку ўваходу ў ваш банк. Праверце радок адрасу — дамен павінен належаць вашаму банку (напрыклад, ipko.pl, mbank.pl, ing.pl, santander.pl), а злучэнне павінна быць HTTPS з сертыфікатам. Знешні выгляд панэлі ўваходу павінен быць аднолькавым з тым, які вы выкарыстоўваеце, калі звычайна ўходзіце ў банкаўскую сістэму.

Экран 3: Уваход + SCA

Вы ўводзіце лагін і пароль — у афіцыйным акне банка, а не ў дадатку. Банк патрабуе моцную аўтэнтыфікацыю SCA: PIN і пацверджанне push у банкаўскім дадатку, біаметрыю, магчыма SMS. Гэта крок, неабходны паводле PSD2 RTS. Дадатак адкрытага банкінгу ніколі не бачыць гэты экран — бачыш яго толькі ты і банк.

Экран 4: Спіс дазволаў + згода

Банк паказвае канкрэтны спіс дазволаў, на якія прэтэндуе прыкладанне: чытанне балансаў, чытанне гісторыі транзакцый, дадзеныя рахунку. Банк таксама паказвае назву прыкладання і яго пастаўшчыка AISP (напрыклад, Enable Banking). Вы націскаеце «Выказваю згоду» ці «Адхіляю». Банк ясна інфармуе пра тэрмін дзеяння згоды (пасля змен RTS ён можа складаць нават 180 дзён).

Экран 5: Вяртанне ў прыкладанне

Банк перакіроўвае вас назад у прыкладанне. Прыкладанне пацвярджае, што рахунак злучаны, і паказвае першыя транзакцыі. Прыкладанне на ніводным з пяці крокаў не ведае вашага пароля — яно мае толькі аднасесійны токен, выдадзены банкам.

Поўны працэс разам з інструкцыямі для mBank, PKO BP і ING я апісваю ў асобнай артыкуле: як злучыць банкаўскі рахунак з прыкладаннем крок за крокам. Калі хочаш пабачыць, як выглядае паток, спецыфічны для PKO BP, тут адбываецца сінхранізацыя рахунку PKO BP у дэталях.

Што Martia робіць з тваімі данымі — без агульных фраз

Шэсць канкрэтных рашэнняў, якія ўплываюць на бяспеку тваіх даных у Martia. Без маркетынгавых выразаў. Кожнае з іх можна праверыць у палітыцы прыватнасці або ў падвале сайта.

1. адкрыты банкінг праз Enable Banking

Злучэнні з банкамі абслугоўвае Enable Banking — зарэгістраваны AISP, пад наглядам фінскага FIN-FSA, з доступам да ўстаноў у 30 краінах Еўропы. Гэта партнёр тэхнічны, які выкарыстоўваецца сотнямі еўрапейскіх фінансавых прыкладанняў. Злучаецца з 2500+ банкамі, у тым ліку з усімі галоўнымі польскімі: PKO BP, mBank, ING, Santander, Pekao, BNP Paribas, Millennium, Alior, Credit Agricole.

2. Банкаўскі пароль ніколі не ўводзіцца ў Martia

Пры злучэнні рахунку Martia перанакіроўвае вас на афіцыйны сайт тваёй банкі. Там вы ўводзіце свой пароль, пацвярджаеце SCA — і вяртаецеся ў Martia. Прыкладанне ніколі не мае доступу да вашага пароля. Яго няма ў базе, у логах, у памяці. Ёсць толькі токен доступу, выдадзены банкам.

3. Дадзеныя ў Google Cloud SQL (PostgreSQL), рэгіён ЕС

Транзакцыі, сальда і метададзеныя акаўнта захоўваюцца ў Google Cloud SQL (PostgreSQL) у еўрапейскім рэгіёне. RODO. Без перадач у ЗША, без няпэўных «партнёраў ва ўсім свеце». Палітыка прыватнасці ясна апісвае спіс суб'ектаў, якія апрацоўваюць дадзеныя, і месцазнаходжанне дадзеных.

4. Доступ толькі для чытання

Токен, які Martia атрымлівае ад банку, мае правы AISP — гэта значыць толькі чытанне транзакцый і балансаў. Martia тэхнічна не можа зрабіць пераклад з вашага рахунку. Нават калі нехта атрымае кантроль над інфраструктурай Martia, вашыя грошы не будуць зрушаны.

5. Адклік згоды — два месцы, адзін клік

Згоду можна адмяніць у двух месцах: (1) у наладах Martia — раздзел „Злучаныя рахункі" → „Адлучыць" побач з банкам, (2) у банкаўскай справе інтэрнэт-банку вашага — раздзел «Бяспека» → «Згоды на» доступ" → "Адмяніць" пры Enable Banking. Пасля адмянення Martia адразу губляе доступ да новых дадзеных. Вы таксама можаце выдаліць дагэтуль сабраная гісторыя.

6. Чаго Martia НЕ збірае

Спіс, палітыка прыватнасці якога рэдка выяўляецца прама: Martia не збірае ваш пароль ад банка (не мае доступу да яго), нумары крэдытных картак і CVV (не з'яўляюцца ў API PSD2), біяметрычныя дадзеныя, геалакацыю ў рэжыме рэальнага часу. Не прадае дадзеныя трэцім асобам у маркетынгавых мэтах — PSD2 арт. 67 прама гэтага забаронена для AISP.

Бяспека — гэта спіс пытанняў, а не давер словам

адкрыты банкінг праз ліцэнзаванага AISP, даныя ў ЕС, доступ толькі для чытання, празрыстая палітыка прыватнасці. Martia бясплатная, без рэкламы, без продажу даных.

Пагаварыць з Martia па-англійску

Іншыя прыкладанні адкрыты банкінг у Польшчы — параўнанне бяспекі

Кароткі агляд самых папулярных прыкладанняў адкрыты банкінг, даступных для польскіх карыстальнікаў у 2026 г. — па трох крытэрыях бяспекі: юрысдыкцыя рэгулятара пастаўшчыка AISP, месцазнаходжанне дадзеных, мадэль доступу да банка. Стан на май 2026 г., на падставе агульнадаступных палітык прыватнасці і інфармацыі рэгуляцыйнай.

ПрыкладаннеПастаўшчык AISPРэгулятарМесцазнаходжанне дадзеныхМадэль
MartiaEnable BankingFIN-FSA (Фінляндыя)ЕС (Google Cloud SQL)PSD2 / AISP
KontomierzЎласная ліцэнзія (Польшча)KNF (Польшча)ЕС (Польшча)PSD2 / AISP
FreenanceПартнёр AISP (ЕС)KNF (нотыфікацыя ЕС)ЕСPSD2 / AISP
SpendeeSalt Edge (Эстонія/Вялікабрытанія)FSA (Эстонія) / FCA (Вялікабрытанія)ЕС/ВБPSD2 / AISP
Wallet (BudgetBakers)Salt Edge / Budget BakersFSA (Эстонія) / CNB (Чэхія)ЕСPSD2 / AISP

Тры назіранні. Па-першае, кожнае прыкладанне адкрыты банкінг, якое будзе прысутнічаць на польскім рынку ў 2026 годзе. працуе альбо з польскім, альбо з еўрапейскім рэгулятарам AISP — гэта рэгулятарная патрабаванне, а не выбар. Па-другое, даныя ў пераважнай большасці знаходзяцца ў ЕС. Па-трэцяе, усе выкарыстоўваюць афіцыйнага API PSD2, а не скрэпінгу. Розніцы зводзяцца да пастаўшчыкі AISP, месцазнаходжанне канкрэтных падпрацоўшчыкаў і тое, наколькі празрыста праграма апісвае свае выбары. Больш поўнае функцыянальнае параўнанне (кошт, ІІ, банкі) у рэйтынгу прыкладанняў адкрыты банкінг у Польшчы 2026.

Хуткая праверка перад адкрыццём рахунку

  • Праверце пастаўшчыка AISP у рэестры KNF: e-rup.knf.gov.pl
  • Ці злучаеце рахунок? Пароль уводзіце на сайце банка, а не ў дадатку
  • Палітыка прыватнасці ясна паказвае: дзе захоўваюцца даныя, што дадатак НЕ збірае
  • Дадатак прапануе толькі чытанне: адсутнасць функцыі «замовіць пераклад» без асобнай аўтарызацыі
  • Адмена доступу апісана: адным пстрычкай у дадатку або ў банку

Часта задаваемыя пытанні

Самая бяспечная праграма адкрыты банкінг у Польшчы

Самая бяспечная прыкладанне адкрыты банкінг у Польшчы ў 2026 годзе гэта такая, якая адпавядае сямі ўмовам: працуе па ліцэнзіі PSD2 (уласнай AISP або партнёра, які бачныя ў рэгістры KNF або яго аналагу ў іншай краіне ЕС), ніколі не просіць пароль ад банка ў сваёй форме, захоўвае дадзеныя ў Еўрапейскім Саюзе, мае доступ толькі для чытання, шыфруе дадзеныя in-transit і at-rest празрыста апісвае палітыку прыватнасці і дазваляе адклікаць згоду адным клікам. Martia дзейнічае ў гэтай мадэлі — адкрыты банкінг праз Enable Banking (ліцэнзія AISP выдадзеная ў ЕС), дадзеныя ў Google Cloud SQL (PostgreSQL) у еўрапейскім рэгіёне, пароль банка ніколі не ўводзіцца ў дадатку.

Ці бяспечныя прыкладанні адкрыты банкінг?

Прыкладанні адкрыты банкінг, якія працуюць па ліцэнзіі PSD2, бяспечныя — больш бяспечныя за старэйшыя метады скрынінг экрана, які патрабавалі ўводу банкаўскага пароля. PSD2 уводзіць тры механізмы абароны: моцная аўтэнтыфікацыя (SCA — мінімум два незалежныя фактары: веды, валоданне, прыкмета), доступ толькі для чытання (прыкладанне не можа зрабіць пераклады) і абмежаваная ў часе згода. Асноўнае пытанне не гучыць «ці бяспечны адкрыты банкінг», а «ці гэта канкрэтнае прыкладанне працуе па ліцэнзіі PSD2». Прыкладанне без ліцэнзіі KNF (ці аналага ў іншай краіне ЕС) не мае права злучацца з банкамі праз афіцыйнае API.

Як распазнаць бяспечнае фінансавае прыкладанне?

Бяспечнае фінансавае прыкладанне можна пазнаць па сямі сігналах: (1) відавочнае імя адказнай асобы і нумар запісу ў рэестры KNF або іншым наглядным органе ў ЕС, (2) уваход у банк адбываецца на старонцы банка, а не ў форме прыкладання, (3) дадзеныя захоўваюцца ў ЕС, (4) доступ толькі для чытання, (5) шыфраванне дадзеных, (6) празрыстая палітыка прыватнасці са спісам таго, што прыкладанне збірае і чаго не збірае, (7) магчымасць адклікаць згоду ў прыкладанні або ў банку. Пяць чырвоных сцягоў: прыкладанне просіць лагін і пароль банку ў сваёй форме, адсутнасць ліцэнзіі, дадзеныя захоўваюцца па-за ЕС без тлумачэння, адсутнасць празрыстай палітыкі прыватнасці, злучэнне праз скрапінг замест афіцыйнага API.

Ці магу я давяраць прыкладанню, якое злучаецца з маім банкам?

Прыкладанне, якое злучаецца з банкам праз афіцыйнае API, адпаведнае PSD2, працуе ў значна больш строгім рэжыме, чым класічная сесія ў інтэрнэт-банкінгу. Яно не мае вашага пароля, не здзяйсняе пераводы, доступ сканчаецца аўтаматычна. Давер павінен асноўвацца на чатырох фактах: (1) бачнасць у рэестры рэгулятара (KNF для польскіх AISP, FCMC для латвійскіх, BaFin для нямецкіх, FCA для брытанскіх), (2) месцазнаходжанне сервераў (ЕС = ахова RODO), (3) ахоп доступ (толькі чытанне), (4) гісторыя інцыдэнтаў (празрыста справаздачаныя). Калі які-небудзь з гэтых элементаў не ясны пасля 5 хвілін на старонцы прыкладання, гэта сігнал, што трэба пытацца.

Ці бачыць прыкладанне адкрыты банкінг мой пароль?

Не. Праграма адкрыты банкінг, якая працуе ў адпаведнасці з PSD2, ніколі не бачыць ваш пароль ад банка. Уваход адбываецца непасрэдна на старонцы банка — дадатак перанакіроўвае цябе туды, ты ўводзіш пароль у акне банка, вы пацвярджаеце моцную аўтэнтыфікацыю (SCA: PIN, біяметрыя або SMS, а банк выдае прыкладанню адзіны токен доступу. Токен дазваляе толькі чытаць транзакцыі і балансы. Калі прыкладанне просіць у вас увайсці ў банк з дапамогай лагіна і пароля — гэта не адкрыты банкінг, а счытванне даных з экрана. У такой сітуацыі прыкладанне ўваходзіць у ваш банк ад вашага імя і атрымлівае поўны доступ да вашага банка. Гэта трэба пазбягаць.

Што здарыцца, калі прыкладанне адкрыты банкінг будзе ўзламана?

Калі прыкладанне адкрыты банкінг будзе ўзламана, нападаючы бачыць вашы транзакцыі (калі яны захоўваюцца), але не можа выканаць пераклады або ўвайсці ў ваш банк. Прыкладанне ніколі не мае вашага пароля — толькі токен доступу для чытання, сапраўдны максімальна да канца перыяду згоды. Токен можна скасаваць адным пстрычкай у інтэрнэт-банкінгу (наладкі бяспекі → дазволы на доступ → адмяніць). Другі механізм абароны: шыфраванне дадзеных at-rest. Дадзеныя на серверах прыкладанняў павінны быць шыфраваныя — нападнік, які пранікае ў базу дадзеных, атрымлівае шыфраваныя блоўбы, транзакцыі не чытаемыя. Трэці: абавязак паведамляць пра інцыдэнты ў KNF, які вынікае з PSD2.

Што такое ліцэнзія AISP і як яе праверыць?

Ліцэнзія AISP (Пастаўшчык паслуг інфармацыі аб рахунку) гэта запіс у рэестры пастаўшчыкоў плацежных паслуг, які вядзецца праз нацыянальнага рэгулятара — у Польшчы KNF, у Латвіі FCMC, у Вялікабрытаніі FCA, у Нямеччыне BaFin. Без гэтага запісу суб'ект не мае права аказваць паслугі доступу да інфармацыі пра рахунак у ЕС. Польскі рэестр з'яўляецца адкрытым і даступным па адрасе e-rup.knf.gov.pl — уводзіце назву суб'екта або праглядайце катэгорыю «Нацыянальныя пастаўшчыкі плацёжных паслуг, якія прадастаўляюць толькі паслугу доступу да інфармацыі аб рахунку». Таксама можна праверыць спіс еўрапейскіх пастаўшчыкоў, нотыфікаваных для трансгранічнай дзейнасці ў Польшчы. Калі дадатак не знаходзіцца ні ў адным з гэтых рэестраў (ані яго тэхнічны партнёр) — вам не варта прадастаўляць яму доступ да акаўнта.

Чаму некаторыя дадаткі захоўваюць дадзеныя за межамі ЕС і ці гэта праблема?

Так, гэта рэгуляцыйная праблема. RODO патрабуе, каб асабістыя даныя, перададзеныя за межы ЕС, траплялі ў краіну з адпаведным узроўнем аховы або былі абаронены канкрэтным механізмам (стандартныя дамоўныя пункты, сертыфікацыя DPF для ЗША, абавязковыя карпаратыўныя правілы). Калі прыкладанне захоўвае вашы банкаўскія даныя ў ЗША без тлумачэння прававой асновы — яно дзейнічае ў шэрай зоне RODO. Пасля рашэння Schrems II (2020) Суд Еўрапейскага Саюза ануляваў папярэдняе пагадненне Privacy Shield. Цяпер дзейнічае EU-U.S. Data Privacy Framework, але патрабуе канкрэтнай сертыфікацыі атрымальніка. Бяспечнае прыкладанне павінна ясна паказваць у палітыцы прыватнасці, дзе фізічна знаходзяцца вашы даныя.

Ці магу я адмяніць доступ прыкладання да майго банкаўскага рахунку?

Так, у любы момант. Два спосабы: (1) у дадатку — зайдзіце ў налады злучаных акаўнтаў і націсніце «Адлучыць» каля банка, (2) у інтэрнэт-банкінгу свайго банка — раздзел «Бяспека» → «Дазволы на доступ да рахунку» або «Трэція бакі» (закладка адрозніваецца назвай у залежнасці ад банка). Пасля адмены дазволу дадатак адразу губляе магчымасць атрымліваць новыя дадзеныя. Большасць прыкладанняў таксама дазваляе выдаліць раней загружаную гісторыю. Незалежна ад гэтага згода PSD2 аўтаматычна сканчаецца пасля у перыяд, вызначаны ў рэгуляцыях (да 2024 года гэта было 90) дзён, пасля рэвізіі RTS некаторыя банкі працягваюць дазвол да 180 дзён з абавязкам паўторнай аўтарызацыі кожныя 180 дзён)

Чым Martia адрозніваецца ад іншых прыкладанняў адкрыты банкінг па бяспецы?

Martia выкарыстоўвае інфраструктуру Enable Banking — зарэгістраванага AISP, які кантралюецца фінскім FIN-FSA, з доступам да ўстаноў у 30 краінах Еўропы. Тры канкрэтныя рашэнні: (1) банкаўскі пароль ніколі не ўводзіцца ў Martia — перанакіраванне ў банк з'яўляецца часткай патоку кожнага з 2500+ абслугоўваных банкаў, (2) даныя захоўваюцца ў Google Cloud SQL (PostgreSQL) у еўрапейскім рэгіёне — адпаведнасць RODO, (3) доступ толькі для чытання — Martia тэхнічна не можа здзейсніць перавод з вашага рахунку. Адклікаць доступ можна ў прыкладанні альбо непасрэдна ў банку. Палітыка прыватнасці ясна апісвае, што прыкладанне збірае (транзакцыі, балансы) і чаго не збірае (паролі, дадзеныя ўваходу, дадзеныя картак).

Бяспека — гэта не ўражанне. Гэта ліцэнзія, юрысдыкцыя і спіс паўнамоцтваў

Martia працуе праз ліцэнзіраванага AISP, захоўвае дадзеныя ў ЕС, мае доступ толькі для чытання і дакладна апісвае, што не збірае. Без рэкламы, без продажу дадзеных, без схаваных перадач у ЗША.

Пагаварыць з Martia па-англійску

Чытаць далей

Пагаварыць з Martia па-англійскуАртыкул ад Martia — ШІ, з якім можна пагаварыць па-англійску пра свае грошы.
Найбольш бяспечнае прыкладанне адкрыты банкінг у Польшчы — як распазнаць 2026 | Martia