1. Home
  2. /
  3. Insights
  4. /
  5. Open Banking в Україні...
2 Жовтня, 2026

Open Banking в Україні для FinTech-компаній

З 1 серпня 2025 року в Україні запрацював Open Banking. Банки та небанківські надавачі платіжних послуг, що обслуговують рахунки (ASPSP), зобов’язані надавати авторизованим стороннім надавачам доступ до платіжних рахунків користувачів через спеціалізовані інтерфейси (API). Перехідний строк для ASPSP завершився 1 січня 2026 року, а період незастосування НБУ заходів впливу — 1 серпня 2026 року. Обидва строки вже сплинули.

Для FinTech-компанії, яка планує надавати AIS або PIS в Україні, згоди клієнта недостатньо. Українська юридична особа має пройти авторизацію в НБУ як надавач нефінансових платіжних послуг; для філії іноземної платіжної установи діє окрема процедура акредитації. До підключення до банківських API надавач також повинен отримати кваліфікований сертифікат Open Banking для технічної автентифікації.

Матеріал призначений для українських та іноземних FinTech-компаній, банків, платіжних установ, інвесторів, продуктових і комплаєнс-команд, які планують запуск AIS або PIS в Україні.

Послуга з надання відомостей з рахунків (AIS) та послуга з ініціювання платіжної операції (PIS) віднесені Законом України «Про платіжні послуги» № 1591-IX до нефінансових платіжних послуг. Українська юридична особа надає їх без ліцензії платіжної установи, але лише після авторизації НБУ та внесення відомостей до Реєстру платіжної інфраструктури. Авторизація за PSD2 не діє в Україні автоматично. Для доступу до базового інтерфейсу двосторонній договір з ASPSP не потрібен; окремо виконуються вимоги щодо кваліфікованого сертифіката Open Banking, страхування відповідальності, посиленої автентифікації та захисту персональних даних.

1. Як працює Open Banking в Україні
2. Послуги AIS та PIS для FinTech-компаній
3. Авторизація AISP та PISP в НБУ
4. Процедура авторизації AISP та PISP в НБУ
5. Вихід іноземної FinTech-компанії на ринок України
6. Страхування та сертифікати Open Banking
7. Доступ FinTech-компанії до API банку
8. Згода користувача та посилена автентифікація
9. Дані та обмеження для AISP
10. Захист персональних даних
11. AML, кібербезпека та внутрішні документи
12. Відповідальність і договори
13. Чекліст перед запуском продукту Open Banking
Часті запитання
Як DLF може допомогти

1. Як працює Open Banking в Україні

Правову основу Open Banking заклав Закон № 1591-IX «Про платіжні послуги». Операційні правила визначають Постанова НБУ № 80/2025 про відкритий банкінг, Постанова НБУ № 81/2025 про авторизацію надавачів нефінансових платіжних послуг та супровідні акти НБУ.

Дата Подія
1 серпня 2025 Запуск Open Banking: ASPSP зобов’язані надавати доступ до API; авторизація AISP/PISP відкрита
1 січня 2026 Завершення 5-місячного перехідного строку для ASPSP (вичерпано)
3 квітня 2026 Набрання чинності Постановою НБУ № 32/2026: PISP більше не заповнює поле назви банку-отримувача
1 серпня 2026 Закінчення перехідного строку щодо незастосування заходів впливу НБУ (вичерпано)
1 серпня 2026 — сьогодні НБУ вправі застосовувати заходи впливу; обидва перехідні строки вичерпані
1 січня 2027 Перехід на повну розрахункову формулу страхового відшкодування

У моделі Open Banking використовуються такі основні позначення: ASPSP — надавач платіжних послуг з обслуговування рахунку; AISP — надавач послуги з надання відомостей з рахунків; PISP — надавач послуги з ініціювання платіжної операції; TPP — загальне позначення для сторонніх надавачів AISP та PISP.

Реєстр платіжної інфраструктури є публічним — його веде НБУ. На 27 вересня 2026 року на сторінці Open Banking НБУ відображено чотирьох сторонніх надавачів.

2. Послуги AIS та PIS для FinTech-компаній

Закон розмежовує два види нефінансових платіжних послуг, які становлять основу Open Banking для FinTech-компаній.

Послуга з надання відомостей з рахунків (AIS) — надання в режимі реального часу консолідованої інформації про один або кілька рахунків, відкритих клієнтом в одному або кількох надавачах платіжних послуг. AISP отримує дані про рахунки, але не переміщує кошти.

Послуга з ініціювання платіжної операції (PIS) — ініціювання платіжної інструкції на запит платника з рахунку в іншому надавачі платіжних послуг. PISP запускає платіж, але рахунок клієнта веде ASPSP.

Надавач, який одночасно надає AIS і PIS, повинен виконувати вимоги до кожної послуги окремо, зокрема щодо страхування та сертифікатів.

Технологічний оператор платіжних послуг виконує операційні, інформаційні та інші технологічні функції та має окремий правовий статус. Сам по собі такий статус не робить оператора AISP або PISP.

AIS і PIS є різними нефінансовими платіжними послугами, тому вимоги до капіталу, страхування та посиленої автентифікації для них відрізняються.

3. Авторизація AISP та PISP в НБУ

AISP

Для української юридичної особи послуга AIS є нефінансовою платіжною послугою. Для її надання ліцензія платіжної установи не потрібна. Натомість необхідна авторизація діяльності в НБУ, за результатом якої відомості про надавача вносяться до Реєстру платіжної інфраструктури.

Для надавача, який надає виключно AIS, частина третя статті 16 Закону № 1591-IX не встановлює окремого мінімального розміру статутного капіталу.

PISP

Для української юридичної особи послуга PIS також є нефінансовою платіжною послугою. Для надання виключно PIS ліцензія платіжної установи не потрібна, однак PISP має пройти авторизацію діяльності в НБУ з внесенням відомостей до Реєстру платіжної інфраструктури.

Мінімальний статутний капітал для PISP становить 1 000 000 грн. Якщо PIS поєднується з переказом коштів без відкриття рахунку, мінімальний розмір капіталу становить 3 000 000 грн.

Порівняння параметрів для української юридичної особи

Параметр Тільки AISP Тільки PISP AISP + PISP Платіжна установа (фінансові послуги)
Ліцензія платіжної установи Не потрібна Не потрібна Не потрібна Обов’язкова
Авторизація діяльності НБУ (включення до Реєстру) Обов’язкова Обов’язкова Обов’язкова Окрема процедура
Мінімальний капітал Не встановлено ст. 16(3) 1 000 000 грн 1 000 000 грн 1–10 млн грн залежно від послуг
Страхування (липень–грудень 2026) €110 000 €110 000 €180 000 Окремий режим
Атрибут сертифіката PSP_AI PSP_PI PSP_AI + PSP_PI —

4. Процедура авторизації AISP та PISP в НБУ

Документи для української юридичної особи

№ Документ
1 Заява та анкета
2 Інформаційне повідомлення
3 План діяльності (бізнес-план)
4 Договір страхування відповідальності (відповідно до Постанови НБУ № 71/2025)
5 Статут та корпоративні документи
6 Структура власності та відомості про кінцевих бенефіціарних власників
7 Фінансова звітність з аудиторським висновком
8 Резюме, довідки про несудимість та кредитні звіти щодо ключових осіб
9 Організаційна структура
10 Документи щодо джерел походження коштів
11 Довідка про відсутність податкової заборгованості
12 Документи на торговельну марку
13 Підтвердження сплати державного збору

Строки та результат авторизації

НБУ розглядає заяву протягом 60 робочих днів і може продовжити цей строк ще на 30 робочих днів. Законодавство не встановлює строку дії авторизації та не передбачає її обов’язкового поновлення.

Внутрішні документи та процедури необхідно розробити і затвердити протягом трьох місяців з дати авторизації або до надання першої нефінансової платіжної послуги — залежно від того, яка з цих дат настане раніше.

5. Вихід іноземної FinTech-компанії на ринок України

Іноземна FinTech-компанія, яка планує надавати AIS або PIS в Україні, має визначити належну форму присутності. Основні варіанти — українська юридична особа або філія іноземної платіжної установи. Пряме транскордонне надання AIS або PIS без української реєстрації чинним правовим режимом не передбачене.

Українська юридична особа

Будь-яка іноземна компанія може заснувати в Україні ТОВ або АТ та пройти повну процедуру авторизації в НБУ.

Філія іноземної платіжної установи

Закон дозволяє іноземним платіжним установам відкривати філії в Україні. Акредитація такої філії є окремою процедурою. Вона не є спрощеним варіантом авторизації AISP/PISP.

Цей шлях доступний іноземній платіжній установі, тобто юридичній особі-нерезиденту, яка відповідно до законодавства держави своєї реєстрації має право надавати платіжні послуги. Для компанії, яка планує надавати лише AIS або PIS, можливість використання цієї моделі слід окремо оцінити з огляду на обсяг платіжних послуг, які материнська установа має право надавати, та ліцензійний режим філії.

Транскордонне надання послуг

Українське законодавство не передбачає окремого механізму прямого транскордонного надання AIS або PIS з-за кордону без української реєстрації. Для виходу на ринок необхідно використовувати передбачену законом форму присутності та пройти відповідну процедуру авторизації або акредитації в НБУ.

Авторизація в ЄС за PSD2

Авторизація за законодавством ЄС, зокрема відповідно до PSD2, сама по собі не надає права працювати в Україні. Компанія має обрати належну форму присутності та пройти відповідну українську процедуру: авторизацію юридичної особи або, якщо застосовно, акредитацію філії іноземної платіжної установи.

6. Страхування та сертифікати Open Banking

Страхування відповідальності

Постанова НБУ № 71/2025 встановлює обов’язкові мінімальні розміри страхового відшкодування для надавачів нефінансових платіжних послуг. На перехідний період (1 липня — 31 грудня 2026 року):

Тип надавача Мінімум страхового відшкодування Максимальна франшиза
Тільки AISP або тільки PISP €110 000 10%
AISP + PISP (поєднана модель) €180 000 10%

Договір страхування укладається на один рік і має діяти безперервно: новий договір повинен набирати чинності наступного дня після закінчення попереднього. Банківські гарантії та інші фінансові інструменти не замінюють страхування; потрібен саме договір страхування за класом 13 «Страхування іншої відповідальності».

Наведені суми є перехідними. З 1 січня 2027 року застосовуватиметься повна розрахункова методологія, прив’язана до обсягу операцій.

Кваліфіковані сертифікати Open Banking

Постанова НБУ № 82/2025 регулює вимоги до кваліфікованих сертифікатів відкритого банкінгу.

До підключення до спеціалізованих інтерфейсів кожен AISP і PISP повинен отримати кваліфікований сертифікат Open Banking після завершення застосовної процедури в НБУ. Сертифікат ідентифікує надавача та використовується ASPSP для його технічної автентифікації.

Допустимі два типи сертифікатів: кваліфікований сертифікат електронної печатки або кваліфікований сертифікат автентифікації вебсайту з атрибутами Open Banking.

Кваліфіковані сертифікати Open Banking видають українські КНЕДП, відомості про яких внесені до Довірчого списку на czo.gov.ua. Сертифікати, видані в ЄС за стандартами eIDAS, не приймаються як еквівалент українського кваліфікованого сертифіката Open Banking.

7. Доступ FinTech-компанії до API банку

Законодавство передбачає дворівневу модель доступу через спеціалізовані інтерфейси.

Параметр Базовий інтерфейс Комерційний інтерфейс
Обов’язковість для ASPSP Так Ні (право, не обов’язок)
Договір із банком Не вимагається Обов’язковий двосторонній договір
Вартість Безоплатно Комерційні тарифи ASPSP
Обсяг даних Залишок на рахунку + операції за останні 31 календарний день Розширений — визначається договором
Умова доступу Авторизація НБУ + кваліфікований сертифікат Open Banking Авторизація НБУ + кваліфікований сертифікат Open Banking + договір

Базовий інтерфейс є обов’язковим: ASPSP зобов’язаний надати безоплатний доступ будь-якому авторизованому AISP або PISP. Відмова в доступі без підстав, визначених законодавством, неприпустима.

Для доступу до базового інтерфейсу двосторонній договір між AISP/PISP та ASPSP не потрібен. Для комерційного інтерфейсу з розширеним набором даних такий договір є обов’язковим.

8. Згода користувача та посилена автентифікація

Згода та SCA для AIS

Для доступу до рахунку клієнта AISP зобов’язаний отримати явну згоду. Максимальний строк дії однієї згоди — 180 календарних днів. Після закінчення цього строку необхідна нова згода.

У межах 180-денного строку діють два окремі строки:

  • Строк дії згоди: до 180 календарних днів — час дії згоди клієнта на доступ до рахунку.
  • Цикл SCA: ASPSP може надавати доступ без повторної посиленої автентифікації до 90 днів від останньої події SCA. Після 90 днів ASPSP зобов’язаний провести повторну автентифікацію — але не нову згоду клієнта, якщо 180-денний строк ще не сплив.

Посилену автентифікацію під час первинного надання згоди та після спливу відповідного 90-денного строку проводить ASPSP. AISP ініціює запит, але сам не автентифікує користувача.

Згода та SCA для PIS

Для кожного платежу PISP отримує окрему явну згоду платника. Механізм довгострокової згоди для разових платіжних операцій законодавством не передбачений.

PISP звертається до ASPSP із запитом на проведення посиленої автентифікації, а SCA виконує ASPSP. Динамічне пов’язування коду автентифікації із сумою та отримувачем конкретної платіжної операції також забезпечує ASPSP.

ASPSP автентифікує самого TPP (AISP або PISP) як технічного учасника за допомогою кваліфікованого сертифіката Open Banking.

9. Дані та обмеження для AISP

Через базовий інтерфейс AISP отримує доступ виключно до:

  • залишку коштів на рахунку;
  • переліку операцій за останні 31 календарний день від дати запиту.

Доступ до розширеного масиву даних (триваліша історія, додаткові атрибути) можливий лише через комерційний інтерфейс на підставі договору з ASPSP.

AISP не має права:

  • зберігати чутливі платіжні дані (облікові дані автентифікації, повні номери платіжних карток, CVV/CVC);
  • передавати дані рахунку для цілей, не пов’язаних із наданням послуги AIS;
  • використовувати дані для цілей, відмінних від тих, на які надано згоду.

Open Banking в Україні охоплює виключно платіжні рахунки. Кредитні продукти, інвестиційні рахунки та інші фінансові продукти до сфери дії чинної правової бази не включені. Окремого правового режиму Open Finance в Україні наразі немає.

10. Захист персональних даних

Обробка персональних даних клієнтів регулюється Законом № 2297-VI «Про захист персональних даних». Доступ до рахунку в межах Open Banking здійснюється на підставі згоди користувача відповідно до платіжного законодавства. Правову підставу для подальшої обробки персональних даних потрібно визначати окремо з урахуванням мети обробки та вимог законодавства.

Використання даних рахунку для маркетингу або профілювання поза метою, для якої користувач надав згоду, потребує окремої правової підстави. Користувач може відкликати згоду в будь-який момент. Після відкликання AISP має припинити доступ до рахунку, а подальше зберігання вже отриманих даних можливе лише за наявності іншої законної підстави та з урахуванням мети і строків обробки.

Транскордонна передача персональних даних здійснюється з урахуванням встановленого законодавством порядку. Держави ЄС/ЄЕП та держави — сторони Конвенції Ради Європи про захист осіб у зв’язку з автоматизованою обробкою персональних даних визнаються такими, що забезпечують належний рівень захисту персональних даних.

11. AML, кібербезпека та внутрішні документи

AML та фінансовий моніторинг

Закон України «Про запобігання та протидію легалізації (відмиванню) доходів, одержаних злочинним шляхом, фінансуванню тероризму та фінансуванню розповсюдження зброї масового знищення» № 361-IX не містить прямої норми, що окремо називає AISP або PISP суб’єктами первинного фінансового моніторингу. Водночас у законі зазначені інші юридичні особи, які не є фінансовими установами, але надають окремі фінансові послуги, тоді як AIS і PIS є нефінансовими платіжними послугами. Тому AML-статус конкретного AISP/PISP доцільно визначати окремо з урахуванням його інших видів діяльності та фактичної моделі послуг.

Для філій іноземних платіжних установ потрібен окремий аналіз.

Кібербезпека

Постанова НБУ № 43/2021 встановлює базові вимоги до захисту інформації та кіберзахисту для надавачів платіжних послуг, у тому числі AISP та PISP. Вони охоплюють управління інформаційними ризиками, захист систем і даних, управління інцидентами з повідомленням НБУ у передбачених випадках, контроль доступу та безперервність діяльності.

Внутрішні документи

Авторизований надавач нефінансових платіжних послуг зобов’язаний розробити та затвердити необхідні внутрішні документи протягом трьох місяців з дати авторизації або до надання першої послуги — залежно від того, яка з цих подій настане раніше.

12. Відповідальність і договори

Для доступу до базового інтерфейсу договір між AISP/PISP та банком (ASPSP) не є обов’язковим — ASPSP надає доступ на підставі авторизації НБУ та кваліфікованого сертифіката. Для комерційного інтерфейсу двосторонній договір обов’язковий; у ньому визначаються обсяг даних, тарифи та умови відповідальності.

Договір із клієнтом (умови користування послугою) є необхідним документом для будь-якого AISP та PISP. Він повинен визначати тип послуги (AIS або PIS), обсяг доступу до рахунку, строк дії та порядок відкликання згоди, а також відповідальність FinTech-компанії перед клієнтом.

Розподіл відповідальності за несанкціоновані або неналежно виконані операції залежить від того, на стороні якого учасника (ASPSP чи PISP) стався збій, і потребує індивідуального правового аналізу. Страхування відповідальності покриває визначені ризики: для PISP — неналежне ініціювання платіжних операцій; для AISP — несанкціонований доступ до даних або їх неправомірне використання.

13. Чекліст перед запуском продукту Open Banking

  1. Класифікація послуги. Визначити, чи надається AIS, PIS або обидві послуги — від цього залежать капітал, страхування та сертифікати.
  2. Організаційна структура. Обрати між українською юридичною особою (ТОВ або АТ) та філією іноземної платіжної установи, якщо материнська установа відповідає законодавчому визначенню та вимогам до акредитації філії.
  3. Капітал. Для української юридичної особи, яка проходить авторизацію для PIS, підтвердити мінімальний статутний капітал 1 000 000 грн; для надавача лише AIS врахувати, що закон не встановлює окремого мінімального розміру капіталу. Для філії іноземної платіжної установи застосовуються окремі вимоги.
  4. Страхування. Для моделі, що проходить авторизацію, укласти договір страхування відповідальності; для філії окремо перевірити вимоги застосовного режиму.
  5. Документи для допуску на ринок.
  6. Кваліфікований сертифікат Open Banking. Після завершення застосовної процедури в НБУ та до підключення до спеціалізованих інтерфейсів отримати кваліфікований сертифікат Open Banking у КНЕДП.
  7. Внутрішні документи. Розробити до початку надання послуг або протягом трьох місяців з дати авторизації.
  8. Процес отримання згоди клієнта. Розробити форми явної згоди та технічний процес її отримання й управління нею.
  9. Взаємодія з ASPSP щодо SCA. Узгодити технічну інтеграцію для проведення посиленої автентифікації з боку ASPSP.
  10. Модель доступу до API. Визначити, чи достатньо базового інтерфейсу, чи потрібен комерційний; за потреби укласти договір з ASPSP.
  11. Персональні дані. Підготувати документацію з обробки персональних даних.
  12. AML-статус. Визначити застосовні обов’язки у сфері фінансового моніторингу з урахуванням статусу надавача та інших видів його діяльності.
  13. Кібербезпека та безперервність діяльності. Впровадити заходи захисту відповідно до законодавства.
  14. Договори з клієнтами та ASPSP. Підготувати клієнтські умови та (за потреби) комерційний договір з ASPSP.
  15. Перевірка в Реєстрі НБУ. Переконатися у включенні до Реєстру платіжної інфраструктури до початку комерційної діяльності.

Часті запитання

Чи працює Open Banking в Україні вже зараз?

Так. Open Banking в Україні запрацював 1 серпня 2025 року. Перехідний строк для ASPSP завершився 1 січня 2026 року, а період незастосування НБУ заходів впливу — 1 серпня 2026 року. Обидва строки вже сплинули.

Чи потрібна AISP ліцензія платіжної установи?

Для української юридичної особи, яка надає виключно AIS, ліцензія платіжної установи не потрібна. Необхідна авторизація НБУ з внесенням відомостей до Реєстру платіжної інфраструктури. Для філії іноземної платіжної установи діє окремий режим акредитації та ліцензування.

Який мінімальний капітал потрібен PISP?

Для української юридичної особи, яка проходить авторизацію для PIS, мінімальний статутний капітал становить 1 000 000 грн. Якщо PIS поєднується з переказом коштів без відкриття рахунку, мінімальний розмір капіталу становить 3 000 000 грн. Для надавача лише AIS закон не встановлює окремого мінімального розміру статутного капіталу. Для філії іноземної платіжної установи застосовується окремий режим.

Чи поширюється авторизація за PSD2 в ЄС на Україну?

Ні. Авторизація за PSD2 не діє в Україні автоматично. Залежно від обраної форми присутності компанія має пройти українську процедуру авторизації або, якщо застосовно, акредитації філії.

Чи може іноземна компанія надавати AIS або PIS без української юридичної особи?

Так, через передбачену законом форму присутності. Іноземна платіжна установа може відкрити в Україні філію за умови відповідності вимогам закону та проходження акредитації НБУ. Інші іноземні компанії можуть заснувати українську юридичну особу та пройти авторизацію за відповідною постановою НБУ. Пряме транскордонне надання AIS або PIS без української реєстрації не передбачене.

Чи потрібен договір із банком для доступу до базового інтерфейсу?

Для базового інтерфейсу — ні. ASPSP зобов’язаний надати безоплатний доступ будь-якому авторизованому AISP або PISP без укладення окремого договору. Для комерційного інтерфейсу з розширеними даними двосторонній договір є обов’язковим.

Який строк дії згоди на AIS?

Максимальний строк дії однієї згоди клієнта становить 180 календарних днів. Після його спливу потрібна нова згода. У межах цього строку ASPSP проводить повторну посилену автентифікацію після спливу 90 днів від попередньої події SCA.

Хто проводить посилену автентифікацію користувача?

Посилену автентифікацію користувача проводить ASPSP — банк або інший надавач платіжних послуг з обслуговування рахунку. AISP і PISP ініціюють відповідні запити, але самі не автентифікують користувача.

Які вимоги до страхування AISP/PISP діють у 2026 році?

З 1 липня по 31 грудня 2026 року: €110 000 для провайдера з однією послугою (тільки AIS або тільки PIS) та €180 000 для поєднаної моделі (AIS + PIS). Це перехідні суми. З 1 січня 2027 року застосовуватиметься повна розрахункова формула за Постановою НБУ № 71/2025.

Як DLF може допомогти

DLF підтримує FinTech-компанії та фінансові установи на всіх етапах виходу на український ринок: від вибору корпоративної структури та підготовки документів до авторизації НБУ, структурування капіталу й страхування, договорів з ASPSP та клієнтами, захисту персональних даних, AML-аналізу й кібербезпеки. Для таких проєктів особливо релевантні практики DLF у сфері корпоративного права / M&A та договірного права.

Юрій Динис, радник, адвокат, DLF attorneys-at-law.

Контакти: +380 44 384 24 54, info@dlf.ua.

Цей матеріал призначений для загального ознайомлення. Застосування описаних підходів залежить від обставин конкретної ситуації та потребує окремої правової оцінки.

Всі новини