Почему банки снова торопятся с Open API — и где ломаются проекты
Что изменилось на рынке
Экосистемы, партнёрские финтехы и «банк как платформа» перестали быть слайдом. Кто не открывает API контролируемо — отдаёт канал тому, кто открыл. Параллельно растут требования к безопасности и аудиту: ошибка в consent или идемпотентности бьёт по репутации сильнее, чем опоздание релиза.
Три причины «бежать»
1. Дистрибуция: партнёры приводят клиентов дешевле своего маркетинга. 2. Продуктовая скорость: новый сценарий = адаптер, а не полгода в core. 3. Конкуренция с небанками: кошельки и маркетплейсы уже умеют «платить внутри».
Где проекты реально ломаются
— API Gateway «как попало»: нет квот, нет mTLS, нет трассировки. — Consent на бумаге, в UX — каша; клиент не понимает, что отдал. — Адаптер к АБС без идемпотентности → двойные платежи при ретраях. — Партнёр onboarding без security questionnaire и kill-switch. — Нет owner'а продукта API — только «инфраструктурная» команда.
Рабочий порядок
Read-only пилот → controlled write → партнёрский sandbox → прод с мониторингом и антифрод-сигналами. Параллельно — IAM и аудит-логи, иначе compliance остановит на полпути.
