Ustawienia dostępności

Rozmiar tekstu

100%

Fintech 4 min czytania

Open banking

Inne nazwy: AIS, usługa dostępu do informacji o rachunku, dostęp do informacji o rachunku, PSD2, weryfikacja dochodu, weryfikacja rachunku bankowego

Definicja

Open banking to regulowany dostęp podmiotu trzeciego do rachunku płatniczego klienta, za jego zgodą. W UE opiera się na dyrektywie PSD2, która definiuje usługę dostępu do informacji o rachunku (AIS) i usługę inicjowania płatności (PIS).

Cytuj hasło

Tekst

"Open banking". Order Group, Słownik oprogramowania, 10 października 2026. https://ordergroup.co/pl/slownik/open-banking/

HTML

<a href="https://ordergroup.co/pl/slownik/open-banking/">Open banking</a> - Order Group

Jak działa open banking

PSD2 (dyrektywa (UE) 2015/2366) dała klientom prawo, by wpuścić do swojego rachunku płatniczego licencjonowany podmiot trzeci. Art. 4 definiuje dwie usługi. Usługa dostępu do informacji o rachunku (AIS) to usługa online, która dostarcza zbiorcze informacje o jednym lub kilku rachunkach płatniczych prowadzonych u innych dostawców. Usługa inicjowania płatności (PIS) inicjuje zlecenie płatnicze z rachunku prowadzonego u innego dostawcy. W pożyczkach liczy się AIS: klient loguje się do własnego banku, zatwierdza dostęp, a pożyczkodawca dostaje saldo i historię transakcji.

Biorą w tym udział trzy strony. Bank, który prowadzi rachunek, to dostawca usług płatniczych prowadzący rachunek. Dostawca AIS łączy się z interfejsem banku i przekazuje dane dalej. Pożyczkodawca jest zwykle klientem dostawcy AIS. Zgodnie z art. 33 PSD2 firma, która świadczy wyłącznie AIS, potrzebuje rejestracji zamiast pełnej licencji instytucji płatniczej, ale nadal musi stosować część przepisów dyrektywy, w tym art. 67 i art. 95-98.

Zasady dostępu ustala art. 67. Dostawca AIS może działać tylko na podstawie wyraźnej zgody klienta, czytać tylko rachunki wskazane przez klienta, nie może żądać szczególnie chronionych danych dotyczących płatności i nie może używać ani przechowywać danych do celów innych niż usługa, o którą klient poprosił. Bank musi traktować zapytania od dostawców AIS tak jak inne zapytania, chyba że ma obiektywny powód, by tego nie robić.

Co open banking oznacza dla Twojego systemu

AIS zastępuje PDF z wyciągiem i papierowe zaświadczenie o dochodach ustrukturyzowanymi danymi, które przychodzą w kilka sekund. Ścieżka ma niewiele kroków, ale każdy może się nie udać, a nieobsłużony błąd kończy się utraconym wnioskiem.

Klient uwierzytelnia się w swoim banku. Art. 97 PSD2 wymaga silnego uwierzytelnienia klienta (SCA), gdy klient uzyskuje dostęp do rachunku płatniczego online. Od 25 lipca 2023 r. zmienione RTS (rozporządzenie delegowane 2022/2360, art. 10a) każą bankom pominąć je przy dostępie przez AIS ograniczonym do salda albo do transakcji z ostatnich 90 dni, z wyjątkiem pierwszego dostępu i sytuacji, gdy od ostatniego uwierzytelnienia minęło ponad 180 dni. Aplikacja pożyczkowa, która przy kolejnej pożyczce znów sprawdza dochód, musi zakładać, że po upływie tego okresu klient znowu zaloguje się do banku.

Zwolnienie obejmuje tylko 90 dni historii. Jeśli scoring analizuje dochód z trzech albo sześciu miesięcy, zapytanie wykracza poza zwolnienie z art. 10a i przy tym dostępie klient przechodzi SCA w banku. Zanim zaprojektujesz ścieżkę, ustal, ile historii naprawdę potrzebuje polityka kredytowa, bo od tego zależy, jak często klient zobaczy ekran logowania banku.

Odświeżanie w tle ma limit. Art. 36 ust. 5 rozporządzenia delegowanego 2018/389 pozwala dostawcy AIS pobrać dane bez aktywnego żądania klienta najwyżej cztery razy na 24 godziny, chyba że dostawca i bank za zgodą klienta uzgodnią więcej. Monitorowanie rachunku po wypłacie wymaga więc harmonogramu i zapisu zgody, a odpytywanie w czasie rzeczywistym nie wchodzi w grę.

Art. 33 RTS wymaga od banków środków awaryjnych dla dedykowanego interfejsu i uznaje interfejs za niedostępny, gdy pięć kolejnych zapytań nie dostaje odpowiedzi w ciągu 30 sekund. To obowiązek banku. Twoja aplikacja łączy się z dostawcą AIS, a nie z bankiem: obsłuż jego statusy błędu i przekroczenia czasu, trzymaj wniosek otwarty, dopóki status jest nierozstrzygnięty, i zaproponuj drugą drogę, na przykład przelew weryfikacyjny, żeby klient mógł dokończyć wniosek.

Dane są osobowe, a prawo zawęża ich użycie. Art. 67 ogranicza użycie do celu, na który klient się zgodził, więc ekran zgody, zapisana zgoda i zasady przechowywania danych muszą odpowiadać temu, czego scoring naprawdę używa.

Przepisy PSD2 i RTS, które kształtują ścieżkę AIS w aplikacji pożyczkowej
PrzepisŹródłoCzego potrzebuje system
Dostęp tylko za wyraźną zgodą klientaPSD2 art. 67 ust. 2 lit. aEkran zgody, zapisana zgoda z datą i zakresem, ścieżka wycofania
Tylko wskazane rachunki, bez szczególnie chronionych danychPSD2 art. 67 ust. 2 lit. d-eWybór rachunku; scoring oparty tylko na saldzie i transakcjach
Dane wyłącznie do zamówionej usługiPSD2 art. 67 ust. 2 lit. fZasady przechowywania powiązane z celem; bez ponownego użycia w marketingu
Bank stosuje SCA przy pierwszym dostępie i po 180 dniachRTS 2018/389 art. 10a, zmienione przez 2022/2360Ścieżka kolejnej pożyczki, która zakłada ponowne logowanie do banku
Zwolnienie z SCA tylko dla salda albo transakcji z ostatnich 90 dniRTS 2018/389 art. 10a ust. 1Polityka kredytowa, która określa potrzebną historię; krok SCA, gdy potrzeba więcej niż 90 dni
Najwyżej 4 pobrania bez udziału klienta na 24 godzinyRTS 2018/389 art. 36 ust. 5Harmonogram z limitami dla każdego klienta do monitorowania po wypłacie
Bank utrzymuje środki awaryjne dla dedykowanego interfejsuRTS 2018/389 art. 33Obsługa statusów błędu i przekroczenia czasu od dostawcy AIS oraz zapasowa ścieżka weryfikacji

Przepisy i regulacje

Państwa członkowskie miały stosować PSD2 od 13 stycznia 2018 r. Szczegóły techniczne zawiera rozporządzenie delegowane Komisji (UE) 2018/389, czyli regulacyjne standardy techniczne dotyczące silnego uwierzytelniania klienta i bezpiecznej komunikacji, stosowane od 14 września 2019 r. Europejski Urząd Nadzoru Bankowego (EBA) przygotował zmianę z 2022 r., która wydłużyła okres odnawiania uwierzytelnienia przy dostępie przez AIS z 90 do 180 dni i uczyniła wyjątek obowiązkowym dla banków, żeby zmniejszyć utrudnienia dla klientów dostawców AIS. W listopadzie 2025 r. Parlament Europejski i Rada osiągnęły wstępne porozumienie w sprawie PSD3 i rozporządzenia w sprawie usług płatniczych (PSR), które zastąpią PSD2 i przeniosą większość jej przepisów do bezpośrednio stosowanego rozporządzenia. W październiku 2026 r. nowe przepisy jeszcze nie obowiązują: zaczną działać po formalnym przyjęciu, publikacji w Dzienniku Urzędowym UE i okresie przejściowym, więc dziś system projektuje się według PSD2 i RTS.

W Polsce dane z rachunku mogą też wspierać ocenę zdolności kredytowej, którą instytucja pożyczkowa musi przeprowadzić i udokumentować zgodnie z art. 9a ustawy o kredycie konsumenckim.

Z naszych projektów

W Aasa24, aplikacji pożyczkowej, którą od maja 2023 r. budujemy i rozwijamy dla Aasa Polska, klient potwierdza dochód przelewem weryfikacyjnym albo logując się do swojego banku, zamiast wysyłać papierowe zaświadczenie. Logowanie do banku trafiło do aplikacji jako nowa metoda weryfikacji w listopadzie 2024 r. W aplikacji jest też karta kredytowa Visa z limitem od Aasa. W 2025 r. rozszerzyliśmy ścieżkę wniosku o tę kartę tak, że pozytywna weryfikacja rachunku przenosi wniosek do kroku KYC.

W aplikacji, którą od stycznia 2026 r. budujemy dla AvaFin Poland, klient wybiera jedną z dwóch dróg: logowanie do banku i udostępnienie historii rachunku albo przelew weryfikacyjny. Logowanie do banku pojawia się przy rejestracji, we wniosku o pożyczkę i przy zmianie rachunku bankowego w profilu. Aplikacja śledzi status weryfikacji i obsługuje niepowodzenia oraz przekroczenia czasu, więc wniosek pozostaje otwarty. Testy we wrześniu 2026 r. potwierdziły, że krok bankowy potrzebuje jawnych przejść dla sukcesu, błędu i przekroczenia czasu, bo inaczej aplikacja może zatrzymać się na niewłaściwym ekranie.

Źródła

  1. Directive (EU) 2015/2366 on payment services in the internal market (PSD2) - EUR-Lex
  2. Commission Delegated Regulation (EU) 2022/2360 amending the RTS on strong customer authentication and common and secure communication - EUR-Lex
  3. EBA publishes final Report on the amendment of its technical standards on the exemption to strong customer authentication for account access - European Banking Authority
  4. Payment services deal: more protection from online fraud and hidden fees (PSD3 and PSR provisional agreement) - European Parliament
  5. Ustawa z dnia 12 maja 2011 r. o kredycie konsumenckim (tekst jednolity Dz.U. 2025 poz. 1362) - ISAP

Najczęstsze pytania

Mateusz Widenka
Mateusz Widenka
Head of Delivery
Porozmawiaj z inżynierem
  • Zwykle rejestrację z art. 33 PSD2 ma dostawca AIS, a pożyczkodawca jest jego klientem. To, czy Twoja ścieżka nie jest już świadczeniem usługi dostępu do informacji o rachunku, oceni prawnik.

  • Bez aktywnego żądania klienta dostawca AIS może pobrać dane do czterech razy na 24 godziny. Bank musi też ponownie zażądać silnego uwierzytelnienia przy pierwszym dostępie i po 180 dniach od ostatniego.

  • Nie przy saldzie i transakcjach z ostatnich 90 dni w ciągu 180 dni od uwierzytelnienia. Jeśli polityka kredytowa potrzebuje dłuższej historii dochodu, przy tym dostępie bank poprosi o uwierzytelnienie.

  • W aplikacji Aasa24 klienci potwierdzają dochód, logując się do banku, zamiast wysyłać zaświadczenie. Co polski pożyczkodawca musi przechowywać i wykazać w sprawie decyzji kredytowej, opisuje hasło instytucja pożyczkowa.

  • Aplikacja dostaje od dostawcy AIS status błędu albo przekroczenia czasu. Trzymaj wniosek otwarty i zaproponuj drugą drogę, na przykład przelew weryfikacyjny, żeby wniosek się na tym nie kończył.

Budujesz system, w którym liczy się Open banking?

Zobacz, jak budujemy oprogramowanie w tej dziedzinie: case studies i technologie, których używamy.

Checklista wymagań

Do każdego hasła wyślemy definicję i to, czego wymaga od Twojego oprogramowania. Bezpłatnie, bez rozmowy handlowej.

Checklista jest pusta. Dodaj hasło plusem przy jego nazwie.

    Order Group sp. z o.o. (Warszawa) użyje Twojego adresu e-mail, żeby wysłać checklistę (art. 6 ust. 1 lit. b RODO), i zachowa informację o prośbie (art. 6 ust. 1 lit. f RODO). Zgoda marketingowa jest dobrowolna i możesz ją wycofać w każdej chwili. Polityka prywatności