«Падключыць банкаўскі рахунак да якой-небудзь праграмы? Ніяк». Я чую гэта рэгулярна. І я разумею — гэта гучыць як перадача камусьці ключа ад сейфа. Толькі што сінхранізацыя рахунку праз адкрыты банкінг не працуе такім чынам. Ты нікому не паведамляеш пароль. Ты не даеш доступ да перакладаў. Ты не рызыкуеш грашыма.
Сінхранізацыя банкаўскага рахунку з прыкладаннем — гэта рэгуляваны ЕС працэс, у якім банк прадастаўляе дадзеныя аб транзакцыях ліцэнзаванаму прыкладанню — толькі з вашай выразнай згоды і толькі ў рэжыме чытання. 23 мільёны палякаў карыстаюцца мабільным банкінгам (ZBP, Q3 2024). Большасць з іх уваходзіць у банк праз тэлефон. Аднак многія ўсё яшчэ баяцца звязаць рахунак з бюджэтным дадаткам. Гэты артыкул растлумачыць, чаму гэты страх зразумелы — але неабгрунтаваны.
Самае важнае
- Ты ніколі не ўводзіш пароль прыкладання — вы ўваходзіце праз афіцыйны сайт свайго банка
- Прыкладанне мае доступ толькі для чытання (AISP) — не можа зрабіць пераклад або змяніць дадзеныя рахунку
- адкрыты банкінг гэта рэгуляцыя ЕС (PSD2) — банкі абавязаны яе абслугоўваць, а нагляд ажыццяўляе KNF
- Паводле EBA-ECB (2025), ашуканствы ў электронных плацяжах у Еўропе складаюць усяго 0,002% вартасці транзакцый
- Martia выкарыстоўвае Enable Banking — зарэгістраваны AISP, які кантралюецца FIN-FSA, з доступам да ўстаноў у 30 краінах Еўропы
Як працуе сінхранізацыя банкаўскага рахунку з дадаткам?
Сінхранізацыя банкаўскага рахунку з дадаткам — гэта працэс, у якім дадатак — з дазволу карыстальніка — атрымлівае інфармацыю пра транзакцыі і балансы з банкаўскага рахунку. Гэта адбываецца праз інтэрфейс API, які прадастаўляе банк, у адпаведнасці з еўрапейскай дырэктывай PSD2.
Працэс выглядае так: выбіраеце банк → вы перанакіроўваецеся на афіцыйную старонку ўваходу ў банк → ўвойдзеце сваім лагінам і паролем (вы даеце іх банку, а не дадатку) → банк пытае, ці згаджаецеся вы на прадастаўленне даных → пацвярджаеце. З гэтага моманту транзакцыі з'яўляюцца ў дадатку аўтаматычна.
Што бачыць дадатак — а чаго не бачыць?
Праграма з ліцэнзіяй AISP (Пастаўшчык сэрвісаў інфармацыі аб рахунках) бачыць: спіс транзакцый, балансы рахункаў, даты і сумы. Не бачыць: Вашага лагіну, пароля, ПІН-кода, не можа выконваць пераклады, не можа змяніць ніякія налады рахунку. Гэта як даць камусьці доступ да гісторыі аперацый у банку — без магчымасці закранання грошай.
Што такое AISP?
AISP (Пастаўшчык інфармацыйных паслуг па рахунках) гэта ліцэнзійная асоба, якая мае права — з дазволу кліента — чытаць інфармацыю з банкаўскага рахунку. Рэгуляцыя PSD2 адрознівае AISP (чытаць дадзеныя) ад PISP (ініцыяванне плацяжоў). Бюджэтныя прыкладанні, як Martia, карыстаюцца AISP — маюць толькі доступ да чытання, без магчымасці ініцыяваць якія-небудзь плацяжы.
адкрыты банкінг у лічбах
Крыніцы: ZBP NetB@nk Q3 2024, EBA-ECB Joint Report 2025
Ці бяспечная сінхранізацыя рахунку з праграмай?
Сінхранізацыя банкаўскага рахунку з праграмай праз адкрыты банкінг бяспечная, бо заснавана на трох механізмах: рэгуляванне ЕС (PSD2), абавязковае двухфактарнае аўтэнтыфікаванне (SCA) і ліцэнзаванне суб’ектаў нацыянальнымі рэгулятарамі.
Будзем шчырымі — страх перад злучэннем рахунку з праграмай зразумелы. У цябе ёсць грошы на рахунку, і ты не хочаш, каб нехта чужы меў да іх доступ. Гэта здаровы інстынкт. Але адкрыты банкінг быў створаны менавіта для таго, каб гэты страх стаў неабгрунтаваным.
Тры ўзроўні абароны адкрыты банкінг
1. Рэгуляванне — PSD2 і нагляд KNF. Кожнае прыкладанне, якое выкарыстоўвае адкрыты банкінг, павінна мець ліцэнзію (AISP або PISP), выдадзеную нацыянальным органам нагляду — у Польшчы гэта KNF. У Еўропе дзейнічае больш за 111 ліцэнзаваных пастаўшчыкоў плацежных паслуг з правам аперацый у Польшчы (KNF / EBA, 2023).
2. Двухфактарная аўтэнтыфікацыя (SCA). PSD2 патрабуе моцнай аўтэнтыфікацыі кліента пры кожным увайсці ў сістэму. Гэта значыць: лагін + пароль недастаткова — патрэбна яшчэ пацверджанне ў мабільным дадатку банка або код SMS. Паводле дакладу EBA-ECB (2025), транзакцыі з выкарыстаннем SCA маюць значна ніжэйшы ўзровень махлярства, чым тыя без SCA. Махлярствы з картамі з'яўляюцца 17 разоў часцей калі атрымальнік знаходзіцца па-за EEA, дзе SCA не дзейнічае.
3. Даступ толькі для чытання (AISP). Бюджэтнае прыкладанне не можа выконваць пераклады, змяняць дадзеныя рахунку і нават бачыць ваш пароль. Яно бачыць толькі транзакцыі і балансы. І ўсё.
Міф супраць рэальнасці
Міф: «Падключэнне рахунку да прыкладання — гэта як даць камусьці пароль ад банка — яны могуць забраць у мяне грошы.»
Рэальнасць: У мадэлі адкрыты банкінг вы ніколі не перадаеце пароль прыкладання — вы ўвайшлі праз афіцыйны сайт банка. Прыкладанне з ліцэнзіяй AISP мае доступ толькі для чытання транзакцый, без магчымасці ініцыяваць аплаты. Паводле Huntsman Security, не зафіксавана ніводнага выпадку парушэння дадзеных спецыфічна праз API адкрыты банкінг, сумяшчальны з PSD2.
Калі вы хочаце параўнаць прыкладанні па канкрэтных крытэрыях бяспекі — ліцэнзіях, аўдытах, спосабе захоўвання токенаў — звярніцеся да кіраўніцтва па самых бяспечных прыкладаннях адкрыты банкінг у Польшчы. А калі вы задумваецеся, якое канкрэтна прыкладанне падтрымлівае найбольш польскіх банкаў праз PSD2, мы параўноўваем тут 6 фінансавых прыкладанняў з сінхранізацыяй банка і падаем поўны спіс банкаў PL, даступных у Martia. А калі хочаш паглядзець, што аўтаматычнае сінхранізаванне змяняе ў штодзённым бюджэтаванні, прачытай наш кіраўніцтва па кантролі хатняга бюджэту.
Баясься падключыць рахунак? Правер як гэта працуе
Martia карыстаецца Enable Banking — ліцэнзійным пастаўшчыком, рэгуляваным FIN-FSA. Доступ толькі для прачытання. Ніякага доступу да пераводаў. Ніводнага пароля не захоўваецца ў дадатку.
Што такое адкрыты банкінг і чаму банкі павінны гэта прадастаўляць?
адкрыты банкінг гэта сістэма, рэгуляваная еўрапейскім законам, у якой банкі прадастаўляюць дадзеныя аб транзакцыях ліцэнзійным дадаткам — з выразнай згоды кліента. Гэта не опцыя для банкаў. Гэта абавязак, які вынікае з дырэктывы PSD2 (Дырэктыва аб плацежных паслугах 2), якая ўступіла ў сілу ў 2018 годзе.
Чаму ЕС гэта ўвёў? Бо да 2018 года даныя пра вашыя транзакцыі былі замкнёныя ў адным банку. Хацелі ўбачыць выдаткі з трох рахункаў? Вы ўваходзілі ў тры банкаўскія прыкладанні. PSD2 змяняе правілы гульні: вашыя фінансавыя даныя належаць вам Цябе, не ў банк. І ты маеш права падзяліцца імі з кім заўгодна.
адкрыты банкінг у Польшчы — KNF і PolishAPI
У Польшчы нагляд за адкрыты банкінг ажыццяўляе KNF (Камісія фінансавага нагляду). KNF вядзе рэестр ліцэнзаваных пастаўшчыкоў плацежных паслуг — як польскіх, так і тых, хто дзейнічае на падставе еўрапейскага пашпарта.
Звязок Польскіх банкаў (ZBP) распрацаваў стандарт PolishAPI — адзіны спосаб камунікацыі паміж банкамі і знешнімі прыкладаннямі. Актуальныя версіі (2.1.4 і 3.0.1) былі апублікаваны ў чэрвені 2025 года. Дзякуючы PolishAPI усе асноўныя польскія банкі падтрымліваюць адкрыты банкінг у паслядоўны, стандартызаваны спосаб.
Што далей — PSD3 і FIDA
ЕС працуе над наступнікамі PSD2. PSD3 (чаканая ў 2026) пашырыць сферу рэгулявання, а FIDA (доступ да фінансавых даных) — чаканая ў 2027 — адкрые доступ не толькі да банкаўскіх рахункаў, але і да страхавання, інвестыцый і пенсій. Кірунак ясны: больш кантролю для карыстальніка, а не менш.
Што такое PSD2?
PSD2 (Дырэктыва ЕС аб плацёжных паслугах 2) — гэта дырэктыва Еўрапейскага саюза, якая рэгулюе плацёжныя паслугі. Яна накладае на банкі абавязак прадастаўляць дадзеныя аб транзакцыях ліцэнзаваным дадаткам (з дазволу кліента) і патрабуе моцнай аўтэнтыфікацыі (SCA) пры ўваходзе і аплаце. У Польшчы PSD2 рэалізуецца праз Закон аб плацёжных паслугах, а нагляд ажыццяўляе KNF.
Enable Banking і PSD2 — хто адказвае за бяспеку вашых дадзеных?
За бяспеку даных у адкрыты банкінг адказваюць тры суб'екты: ваш банк, пастаўшчык паслугі (напрыклад, Enable Banking) і нацыянальны орган нагляду (KNF у Польшчы). Кожны мае канкрэтныя рэгулятарныя абавязкі — гэта не пытанне дабраахвотнасці, а закона.
Enable Banking — хто гэта?
Enable Banking Oy — гэта фінскі пастаўшчык інфраструктуры адкрыты банкінг, зарэгістраваны як AISP і пад наглядам Finnish Financial Supervisory Authority (FIN-FSA). Праз яго API Martia можа падключацца больш чым да 2500 фінансавых устаноў у 30 краінах Еўропы.
Якія даныя вы перадаеце — і якія не?
Вы перадаеце: спіс транзакцый (даты, сумы, апісанні), балансы рахункаў, асноўную інфармацыю пра рахунак (нумар IBAN, валюта).
Вы не перадаеце: паролі да банка, ПІН-код, даныя крэдытнай карты, доступ да пераводаў, магчымасць змяняць якія-небудзь налады рахунку. Праграма не мае фізічнай магчымасці выконваць аперацыі на вашым рахунку.
DORA — дадатковы ўзровень абароны ад 2025
З студзеня 2025 года дзейнічае DORA (Digital Operational Resilience Act) — рэгламент ЕС, які ўводзіць для фінансавых устаноў яшчэ больш строгія патрабаванні да кібербяспекі, справаздачнасці па інцыдэнтах і тэставання ўстойлівасці сістэм. DORA замяняе існуючыя правілы справаздачнасці па інцыдэнтах з PSD2.
Заснавальнік Martia
Ад заснавальніка
Калі я выбіраў пастаўшчыка адкрыты банкінг для Martia, я праверыў некалькі варыянтаў. Enable Banking перамог не таму, што быў найбольш танны — а таму, што ён зарэгістраваны як AISP, кантралюецца FIN-FSA, падключаецца да падтрымоўваных польскіх банкаў праз стандартныя API і не патрабуе ад карыстальнікаў перадачы дадзеных для ўваходу каму-небудзь, акрамя банка. Бяспека не была кампрамісам. Гэта была ўмова.
Чым сінхранізацыя адкрыты банкінг адрозніваецца ад уводу пароля ў банк?
Сінхранізацыя ўліковага запісу праз адкрыты банкінг — гэта працэс, пры якім прыкладанне ніколі не бачыць ваш пароль — у адрозненне ад старых метадаў, якія патрабавалі падачы дадзеных для ўваходу знешняй кампаніі. Гэта фундаментальная розніца і асноўная прычына, чаму адкрыты банкінг бяспечны.
| Рыса | Стары метад (счытванне даных з экрана) | адкрыты банкінг (PSD2) |
|---|---|---|
| Банкаўскі пароль | Вы падаеце прыкладанню | Вы падаеце толькі банку |
| Доступ да перакладаў | Тэарэтычна магчымы | Немагчымы (AISP = толькі чытанне) |
| Рэгуляванне | Адсутнасць або мінімальная | PSD2, KNF, DORA |
| Аўтэнтыфікацыя | Толькі пароль | SCA — двухфактарная |
| Адмена доступу | Змена пароля | Адзін клік у банку |
Ключавая розніца: у старой мадэлі (счытванне даных з экрана) вы давалі лагін і пароль да банка знешняй кампаніі. Кампанія ўваходзіла «як вы» і атрымлівала дадзеныя. У адкрыты банкінг гэтага кроку няма — вы ўваходзіце самі, праз сайт банка, а банк перадае дадзеныя праз бяспечны API. Прыкладанне ніколі не бачыць ваш пароль.
Якія польскія банкі падтрымліваюць сінхранізацыю праз адкрыты банкінг?
Усе галоўныя польскія банкі падтрымліваюць адкрыты банкінг — гэта патрабаванне PSD2, а не опцыя. Стандарт PolishAPI, распрацаваны ZBP (Саюз польскіх банкаў), забяспечвае адзіны спосаб камунікацыі. Стан на сакавік 2026:
Enable Banking (якім карыстаецца Martia) падключаецца да больш як 2 500 устаноў у 30 краінах Еўропы. У Польшчы абслугоўваюцца асноўныя рознічныя банкі; даступнасць канкрэтнай установы заўсёды правярайце ў актуальным спісе падключэнняў. Калі ў вас ёсць рахунак у менш відавочным банку, у нас таксама ёсць спецыяльны кіраўніцтва па падключэнні Credit Agricole да прыкладання для бюджэту. Калі вы шукаеце параўнанне прыкладанняў, якія выкарыстоўваюць гэтую сінхранізацыю, прачытайце наш рэйтынг прыкладанняў для хатняга бюджэту.
Martia — ШІ, з якім вы размаўляеце пра польскія грошы
Спытайце па-англійску: «How much did I spend on food in March?» або «Where am I overspending the most?» — і атрымаеце адказ на падставе сваіх сапраўдных трансакцый. Без Excel і ручнога ўводу.
Як падключыць банкаўскі рахунак да прыкладання — крок за крокам
Падключэнне банкаўскага рахунку да прыкладання Martia праз адкрыты банкінг займае каля 2 хвілін. Увесь працэс адбываецца на афіцыйным сайце вашага банка — Martia ніколі не бачыць ваш пароль.
1. Выберыце свой банк
У Martia вы выбіраеце банк са спісу абслугоўваемых устаноў. Калі ў вас ёсць рахункі ў некалькіх банках — вы можаце злучыць іх усе, адзін за адным. Кожны рахунак дадаецца асобна.
2. Увайдзіце праз афіцыйны сайт банка
Вы будзеце перанакіраваны на афіцыйны сайт аўтарызацыі свайго банка. Уводзіце лагін і пароль непасрэдна банку — не Martia. Пацвярджаеце асобу кодам SMS або ў мабільным дадатку банка (SCA — двухфактарная аўтэнтыфікацыя).
3. Пацвердзіце доступ да чытання транзакцый
Банк пакажа экран згоды — спытае, ці даяце вы дазвол на прадастаўленне дадзеных пра транзакцыі праграмы Martia. Вы пацвярджаеце. З гэтага моманту транзакцыі аўтаматычна сінхранізуюцца. Вы можаце адмяніць згоду ў любы час — адным клікам у наладах банка.
І ўсё. Ніякіх формуляраў, ніякіх сканоў дакументаў, ніякіх дамоўленасцей для подпісу. Тры крокі, дзве хвіліны, поўная карціна фінансаў. Калі ў вас ёсць рахунак у mBank, адным з першых канкрэтных прымяненняў пасля сінхранізацыі з'яўляецца выяўленне ўсіх паўтаральных нагрузак — глядзіце кіраўніцтва па падпісках і цыклічных плацяжах у mBank. Больш пра практычнае выкарыстанне гэтых дадзеных вы таксама знойдзеце ў нашым кіраўніцтве па планаванні выдаткаў.
Хуткая рэкамендацыя
- → Метад: адкрыты банкінг (PSD2) — вы ўваходзіце толькі праз старонку банка, дадатак бачыць толькі чытанне
- → Дадатак: Martia — падключаецца да 2500+ банкаў у Еўропе і Вялікабрытаніі праз Enable Banking (FIN-FSA)
- → Банк на старт: PKO BP, mBank, ING або Santander — усе абслугоўваюць PolishAPI аднастайна
- → Прасунуты крок: падключыце ўсе рахункі (асабістыя, ашчадныя, крэдытная карта) — поўная карціна патрабуе ўсіх дадзеных
Часта задаваемыя пытанні
Ці бяспечная сінхранізацыя банкаўскага рахунку з дадаткам?
Так. Сінхранізацыя праз адкрыты банкінг (PSD2) азначае, што прыкладанне атрымлівае толькі доступ да чытання транзакцый — яно не можа здзяйсняць пераклады ці змяняць дадзеныя акаўнта. Вы ўваходзіце праз афіцыйнае акно свайго банка, ніколі не ўводзячы пароль прыкладання. Паводле дакладу EBA-ECB (2025), махлярства ў электронных плацяжах у EEA складае ўсяго 0,002% ад кошту транзакцый.
Ці бачыць праграма мой пароль ад банка?
Не. У мадэлі адкрыты банкінг вы ўвайсце непасрэдна на сайце свайго банка. Праграма не бачыць, не захоўвае і не мае доступу да вашага пароля або лагіна. Яна атрымлівае толькі аўтарызацыйны токен, які дазваляе чытаць транзакцыі.
Ці можа праграма здзейсніць перавод з майго рахунку?
Не, калі карыстацца ліцэнзіяй AISP (Пастаўшчык інфармацыі аб рахунку). AISP дае доступ толькі для чытання — праграма бачыць транзакцыі і балансы, але не можа ініцыяваць плацяжы. Martia карыстаецца Enable Banking, які працуе як AISP.
Што такое адкрыты банкінг і PSD2?
адкрыты банкінг гэта сістэма, у якой банкі прадастаўляюць даныя аб транзакцыях ліцэнзаваным прыкладанням з дазволу кліента. PSD2 (Дырэктыва аб плацежных Паслугах 2) гэта дырэктыва Еўрапейскага Саюза, якая абавязвае банкі прадастаўляць гэтыя даныя і рэгулюе правілы бяспекі. У Польшчы нагляд ажыццяўляе KNF.
Якія польскія банкі падтрымліваюць адкрыты банкінг?
Усе галоўныя польскія банкі: PKO BP, mBank, ING, Santander, Pekao, BNP Paribas, Millennium, Alior Bank, Credit Agricole і іншыя. Стандарт PolishAPI, распрацаваны ZBP, забяспечвае адзіны спосаб камунікацыі.
Як падключыць банкаўскі рахунак да прыкладання Martia?
Працэс займае 2 хвіліны: адкрыйце Martia, абярыце банк, увайдзіце праз афіцыйны сайт банка (пароль вы ўводзіце банку, а не Martia), пацвердзіце доступ да чытання транзакцый. З гэтага моманту сінхранізацыя працуе аўтаматычна.
Колькі доўжыцца сінхранізацыя рахунку з праграмай?
Першая сінхранізацыя банкаўскага рахунку з дадаткам звычайна займае каля 30-90 секунд — у гэты час дадатак атрымлівае гісторыю транзакцый за апошнія 90 дзён (стандартны дыяпазон, даступны праз PSD2). Сам працэс злучэння (выбар банка, уваход у сістэму, пацверджанне згоды) займае каля 2 хвілін. Наступныя сінхранізацыі адбываюцца хутчэй — большасць банкаў абнаўляе дадзеныя кожныя некалькі гадзін або па патрабаванні. Польскія банкі на PolishAPI маюць ліміт каля. 4 запыты ў дзень на рахунак.
Ці з'яўляецца сінхранізацыя бяспечнай?
Так — сінхранізацыя рахунку праз адкрыты банкінг (PSD2) бяспечная, бо грунтуецца на трох механізмах: (1) пароль да банка вы падаяце выключна банку, ніколі прыкладанню, (2) прыкладанне з ліцэнзіяй AISP мае доступ толькі для чытання транзакцый — не можа зрабіць пераклад або змяніць налады рахунку, (3) абавязковае двухфактарнае аўтэнтыфікаванне (SCA) пры кожным уваходзе. Паводле справаздачы EBA-ECB (2025), махлярства ў электронных плацяжах у EEA складаюць каля 0,002% вартасці транзакцый. Huntsman Security не зафіксавала ніякіх парушэнняў даных спецыфічна праз API, адпаведнае PSD2.
Што рабіць, калі сінхранізацыя перастае працаваць?
Найчасцейшая прычына — сканчэнне згоды банка — PSD2 патрабуе паўторнай аўтарызацыі кожныя 180 дзён (ад 2025 года некаторыя банкі падоўжылі гэта да 90 дзён). Рашэнне крок за крокам: (1) праверце ў дадатку, ці бачыце паведамленне «абнавіць згоду» або «згода скончылася», (2) націсніце паўторнае падключэнне і пройдзеце працэс уваходу як упершыню (каля 2 хвілін), (3) калі гэта не дапамагае, праверце, ці не змяніў банк пароль або патрабуе паўторнай верыфікацыі SCA. У крайніх выпадках (праблема на баку банка) пачакайце некалькі гадзін — банкі часам праводзяць тэхнічныя перапынкі на PolishAPI.
Крыніцы і літаратура
- ZBP (2024), Даклад NetB@nk — Q3 2024, zbp.pl
- EBA-ECB (2025), Joint Report on Payment Fraud, ecb.europa.eu
- KNF, Адкрыты банкаўскі сектар у святле патрабаванняў дырэктывы PSD2, knf.gov.pl
- Enable Banking, Registered AISP supervised by FIN-FSA, enablebanking.com
- ZBP (2025), Aktualizacja Standardu PolishAPI (v2.1.4, v3.0.1), zbp.pl
- Huntsman Security, PSD2 Open Banking Security Incidents, huntsmansecurity.com
- ENISA (2024), Threat Landscape — Finance Sector, enisa.europa.eu