Open Banking: архитектура и риски для банка
Что такое open banking на практике
Банк открывает API для платежей, счетов и продуктов партнёрам/финтех-приложениям. Ценность — экосистема и новые каналы; цена ошибки — регуляторика, фрод и репутация.
Базовая архитектура
1. API Gateway (Kong/аналог) с mTLS, rate limit, квотами партнёров. 2. Consent / TPP registry: кто, на что и на какой срок получил согласие клиента. 3. Core adapters: идемпотентные вызовы АБС/платёжного контура. 4. Observability: трассировка, антифрод-сигналы, аудит-логи неизменяемые. 5. Developer portal: песочница, ключи, SLA, changelog.
Ключевые риски
- Утечка токенов и слабый consent UX. - Неидемпотентные платежи при ретраях. - Партнёр без mature security → инцидент на стороне банка. - Несогласованность с требованиями ЦБ / внутренним комплаенсом.
Как снижать
Пилот на read-only API → controlled write → партнёрский onboarding с security questionnaire и пентестом. Закладывайте kill-switch на партнёра и отдельный fraud score.
