Open Banking in der Ukraine für FinTech-Unternehmen
Open Banking ist in der Ukraine seit dem 1. August 2025 operativ. Kontoführende Zahlungsdienstleister (ASPSPs) sind Banken und Nicht-Banken-Zahlungsdienstleister, die Zahlungskonten führen. Sie müssen autorisierten Drittanbietern über spezialisierte Schnittstellen programmatischen Zugang zu diesen Konten gewähren. Die fünfmonatige Übergangsfrist für ASPSPs endete am 1. Januar 2026; die Kulanzfrist der Nationalbank der Ukraine (NBU) für Aufsichtsmaßnahmen lief am 1. August 2026 ab. Beide Fristen sind verstrichen.
Für ein FinTech-Unternehmen, das AIS oder PIS in der Ukraine anbieten möchte, reicht die Zustimmung des Kunden allein nicht aus. Eine ukrainische juristische Person benötigt eine NBU-Autorisierung als Anbieter nichtfinanzieller Zahlungsdienste; für die Niederlassung eines ausländischen Zahlungsinstituts gilt ein gesondertes Akkreditierungsverfahren. Vor der Anbindung an Bankschnittstellen muss der Anbieter außerdem ein qualifiziertes Open-Banking-Zertifikat zur technischen Authentifizierung erhalten.
Der Beitrag richtet sich an ausländische und ukrainische FinTech-Unternehmen, Banken, Zahlungsinstitute, Investoren sowie Produkt- und Compliance-Teams, die AIS oder PIS in der Ukraine einführen möchten.
Kontoinformationsdienste (AIS) und Zahlungsauslösedienste (PIS) sind nach dem Gesetz der Ukraine über Zahlungsdienste Nr. 1591-IX nichtfinanzielle Zahlungsdienste. Eine ukrainische juristische Person darf sie ohne Zahlungsinstitutslizenz erbringen, jedoch erst nach NBU-Autorisierung und Eintragung in das Zahlungsinfrastruktur-Register. Eine PSD2-Zulassung gilt in der Ukraine nicht automatisch. Für den Zugang zur Basisschnittstelle ist kein bilateraler Vertrag mit dem ASPSP erforderlich; gesondert einzuhalten sind die Anforderungen an das qualifizierte Open-Banking-Zertifikat, die Haftpflichtversicherung, die starke Kundenauthentifizierung und den Datenschutz.
1. Wie Open Banking in der Ukraine funktioniert
2. AIS und PIS für FinTech-Unternehmen
3. NBU-Autorisierung von AISP und PISP
4. NBU-Autorisierungsverfahren und Fristen
5. Markteintritt für ausländische FinTech-Unternehmen
6. Haftpflichtversicherung und qualifizierte Open-Banking-Zertifikate
7. Zugang zu Bankschnittstellen
8. Nutzerzustimmung und starke Kundenauthentifizierung
9. Datenzugang und Beschränkungen für AISP
10. Datenschutz
11. AML, Cybersicherheit und interne Dokumentation
12. Haftungsverteilung und Verträge
13. Checkliste vor dem Start von Open Banking
Häufige Fragen
Was DLF leisten kann
1. Wie Open Banking in der Ukraine funktioniert
Die gesetzliche Grundlage bildet das Gesetz der Ukraine über Zahlungsdienste Nr. 1591-IX. Die operativen Regeln ergeben sich aus der NBU-Resolution Nr. 80/2025 zum Open Banking, der NBU-Resolution Nr. 81/2025 zur Autorisierung von Anbietern nichtfinanzieller Zahlungsdienste sowie den begleitenden NBU-Rechtsakten.
Im Open-Banking-Modell werden folgende zentrale Bezeichnungen verwendet: ASPSP für einen kontoführenden Zahlungsdienstleister, AISP für einen Anbieter von Kontoinformationsdiensten, PISP für einen Anbieter von Zahlungsauslösediensten und TPP als Oberbegriff für AISP und PISP.
| Datum | Ereignis |
|---|---|
| 1. August 2025 | Start von Open Banking: ASPSPs zur Gewährung des Schnittstellenzugangs verpflichtet; AISP/PISP-Autorisierung geöffnet |
| 1. Januar 2026 | Ablauf der fünfmonatigen ASPSP-Übergangsfrist |
| 3. April 2026 | Inkrafttreten der NBU-Resolution Nr. 32/2026: PISP füllt das Feld für den Namen des Zahlungsdienstleisters des Empfängers nicht mehr aus |
| 1. August 2026 | Ablauf der NBU-Kulanzfrist für Aufsichtsmaßnahmen |
| Ab 1. August 2026 | Vollständige Durchsetzung durch die NBU; beide Übergangsfristen erschöpft |
| 1. Januar 2027 | Vollständige volumenbasierte Versicherungsformel gilt |
Das Zahlungsinfrastruktur-Register ist öffentlich zugänglich und wird von der NBU geführt. Am 27. September 2026 wies die Open-Banking-Seite der NBU vier Drittanbieter aus.
2. AIS und PIS für FinTech-Unternehmen
Das Gesetz unterscheidet zwei Arten nichtfinanzieller Zahlungsdienste, die den Kern des Open-Banking-Angebots für FinTech-Anbieter bilden.
Kontoinformationsdienst (AIS) bezeichnet die Bereitstellung konsolidierter Echtzeit-Informationen über ein oder mehrere Zahlungskonten, die ein Kunde bei einem oder mehreren Zahlungsdienstleistern hält. Ein AISP greift auf Kontodaten zu, bewegt aber keine Gelder.
Zahlungsauslösedienst (PIS) bezeichnet die Auslösung eines Zahlungsauftrags auf Anfrage des Zahlers von einem Konto bei einem anderen Zahlungsdienstleister. Ein PISP löst die Zahlung aus, führt das Kundenkonto jedoch nicht selbst.
Ein Anbieter, der AIS und PIS kombiniert, muss die Anforderungen für jeden Dienst gesondert erfüllen, insbesondere hinsichtlich Versicherung und Zertifikaten.
Ein Technologiebetreiber für Zahlungsdienste ist eine gesondert geregelte Rolle für Unternehmen, die operative, informationstechnische und andere technologische Funktionen erfüllen. Dieser Status allein macht den Betreiber weder zum AISP noch zum PISP.
AIS und PIS sind rechtlich nicht austauschbar: Kapitalanforderungen, versicherte Risiken und die Regeln zur starken Kundenauthentifizierung unterscheiden sich zwischen beiden Diensten.
3. NBU-Autorisierung von AISP und PISP
AISP
Für eine ukrainische juristische Person ist AIS ein nichtfinanzieller Zahlungsdienst. Für seine Erbringung ist keine Zahlungsinstitutslizenz erforderlich; stattdessen ist eine NBU-Autorisierung mit Eintragung in das Zahlungsinfrastruktur-Register erforderlich.
Für einen Anbieter, der ausschließlich AIS erbringt, sieht das Gesetz über Zahlungsdienste kein Mindestkapital vor.
PISP
Für eine ukrainische juristische Person ist auch PIS ein nichtfinanzieller Zahlungsdienst. Wer ausschließlich PIS anbietet, benötigt eine NBU-Autorisierung mit Registereintragung und keine Zahlungsinstitutslizenz.
Das gesetzliche Mindestkapital für einen PISP beträgt 1.000.000 UAH (ca. 20.000 EUR). Wird PIS mit Geldtransfers ohne Kontoeröffnung kombiniert, steigt das Mindestkapital auf 3.000.000 UAH (ca. 59.000 EUR).
Vergleich der wichtigsten Parameter für eine ukrainische juristische Person
| Parameter | Nur AISP | Nur PISP | AISP + PISP | Zahlungsinstitut (Finanzdienstleistungen) |
|---|---|---|---|---|
| Zahlungsinstitutslizenz | Nicht erforderlich | Nicht erforderlich | Nicht erforderlich | Erforderlich |
| NBU-Autorisierung + Registereintragung | Pflicht | Pflicht | Pflicht | Separates Verfahren |
| Mindestkapital | Gesetzlich nicht festgelegt | 1.000.000 UAH (ca. 20.000 EUR) |
1.000.000 UAH (ca. 20.000 EUR) |
1–10 Mio. UAH (ca. 20.000–197.000 EUR) |
| Versicherung (Juli–Dez. 2026) | €110.000 | €110.000 | €180.000 | Separates Regime |
| Zertifikatsattribut | PSP_AI | PSP_PI | PSP_AI + PSP_PI | — |
4. NBU-Autorisierungsverfahren und Fristen
Erforderliche Unterlagen für eine ukrainische juristische Person
| Nr. | Dokument |
|---|---|
| 1 | Antrag und Fragebogen |
| 2 | Informationsmitteilung |
| 3 | Geschäftsplan |
| 4 | Haftpflichtversicherungsvertrag (gemäß NBU-Resolution Nr. 71/2025) |
| 5 | Satzung und Gesellschaftsunterlagen |
| 6 | Eigentümerstruktur und Angaben zum wirtschaftlich Berechtigten (UBO) |
| 7 | Jahresabschluss mit Bestätigungsvermerk |
| 8 | Lebensläufe, Strafregisterauszüge und Kreditberichte für leitende Personen |
| 9 | Organisationsstruktur |
| 10 | Nachweise über die Mittelherkunft |
| 11 | Steuerliche Unbedenklichkeitsbescheinigung (keine Steuerrückstände) |
| 12 | Markenunterlagen |
| 13 | Nachweis der staatlichen Gebührenzahlung |
Fristen und Ergebnis der Autorisierung
Die NBU prüft den Antrag innerhalb von 60 Arbeitstagen und kann den Prüfungszeitraum um weitere 30 Arbeitstage verlängern. Das Gesetz sieht weder eine Befristung der Autorisierung noch eine verpflichtende regelmäßige Erneuerung vor.
Interne Richtlinien und Verfahren sind innerhalb von drei Monaten nach der Autorisierung oder vor Erbringung des ersten nichtfinanziellen Zahlungsdienstes zu verabschieden, je nachdem, welcher Zeitpunkt früher liegt.
5. Markteintritt für ausländische FinTech-Unternehmen
Ein ausländisches FinTech-Unternehmen, das AIS oder PIS in der Ukraine anbieten möchte, muss eine geeignete Form der Präsenz wählen. Die wichtigsten Möglichkeiten sind eine ukrainische juristische Person oder die Niederlassung eines ausländischen Zahlungsinstituts. Eine unmittelbare grenzüberschreitende Erbringung von AIS oder PIS ohne ukrainische Registrierung ist nach dem geltenden Rechtsrahmen nicht vorgesehen.
Ukrainische juristische Person
Jedes ausländische Unternehmen kann in der Ukraine eine Gesellschaft mit beschränkter Haftung (GmbH) oder eine Aktiengesellschaft gründen und das vollständige NBU-Autorisierungsverfahren durchlaufen.
Niederlassung eines ausländischen Zahlungsinstituts
Das Gesetz erlaubt ausländischen Zahlungsinstituten, Niederlassungen in der Ukraine zu errichten. Die Akkreditierung einer solchen Niederlassung ist ein gesondertes Verfahren. Sie ist keine vereinfachte Form der AISP/PISP-Autorisierung.
Dieser Weg steht einem ausländischen Zahlungsinstitut offen, also einer gebietsfremden juristischen Person, die nach dem Recht ihres Sitzstaats zur Erbringung von Zahlungsdiensten berechtigt ist. Für ein Unternehmen, das ausschließlich AIS oder PIS anbieten möchte, ist die Eignung dieses Modells gesondert anhand des Umfangs der Zahlungsdienste zu prüfen, zu deren Erbringung das Mutterinstitut berechtigt ist, sowie anhand des für die Niederlassung geltenden Lizenzregimes.
Grenzüberschreitende Dienstleistungserbringung
Das ukrainische Recht sieht keinen gesonderten Mechanismus für die unmittelbare grenzüberschreitende Erbringung von AIS oder PIS aus dem Ausland ohne ukrainische Registrierung vor. Der Markteintritt erfordert daher eine nach ukrainischem Recht zulässige Präsenzform und das einschlägige Autorisierungs- oder Akkreditierungsverfahren bei der NBU.
EU-Zulassung nach PSD2
Eine nach EU-Recht erteilte Zulassung, einschließlich einer PSD2-Zulassung, berechtigt für sich genommen nicht zur Tätigkeit in der Ukraine. Das Unternehmen muss die geeignete Präsenzform wählen und das einschlägige ukrainische Verfahren durchlaufen: die Autorisierung einer ukrainischen juristischen Person oder, soweit anwendbar, die Akkreditierung einer Niederlassung eines ausländischen Zahlungsinstituts.
6. Haftpflichtversicherung und qualifizierte Open-Banking-Zertifikate
Haftpflichtversicherung
Die NBU-Resolution Nr. 71/2025 legt verbindliche Mindestversicherungssummen für Anbieter nichtfinanzieller Zahlungsdienste fest. In der aktuellen Übergangsphase (1. Juli bis 31. Dezember 2026) gelten folgende Mindestbeträge:
| Anbietertyp | Mindestversicherungssumme | Maximaler Selbstbehalt |
|---|---|---|
| Nur AISP oder nur PISP | €110.000 | 10 % |
| AISP + PISP (kombiniertes Modell) | €180.000 | 10 % |
Der Versicherungsvertrag ist jeweils für ein Jahr abzuschließen und muss lückenlos bestehen: Jede neue Police muss am Tag nach Ablauf der vorherigen beginnen. Bankgarantien und andere Finanzinstrumente können den vorgeschriebenen Versicherungsvertrag der Klasse 13 „Sonstige Haftpflichtversicherung“ nicht ersetzen.
Die genannten Beträge sind Übergangsbeträge. Ab dem 1. Januar 2027 gilt die vollständige volumenbasierte Berechnungsmethodik.
Qualifizierte Open-Banking-Zertifikate
Die Anforderungen an qualifizierte Open-Banking-Zertifikate regelt die NBU-Resolution Nr. 82/2025.
Vor der Anbindung an die spezialisierten Schnittstellen muss jeder AISP und PISP nach Abschluss des einschlägigen NBU-Verfahrens ein qualifiziertes Open-Banking-Zertifikat beschaffen. Das Zertifikat identifiziert den Anbieter und ermöglicht dem ASPSP dessen technische Authentifizierung.
Zulässig sind zwei Zertifikatstypen: ein qualifiziertes Zertifikat für elektronische Siegel oder ein qualifiziertes Zertifikat für die Website-Authentifizierung, jeweils mit Open-Banking-Attributen.
Qualifizierte Open-Banking-Zertifikate werden von ukrainischen QTSPs ausgestellt, die in der Vertrauensliste auf czo.gov.ua geführt werden. In der EU nach eIDAS-Standards ausgestellte Zertifikate gelten nicht als Ersatz für ein ukrainisches qualifiziertes Open-Banking-Zertifikat.
7. Zugang zu Bankschnittstellen
Die ukrainische Gesetzgebung sieht ein zweistufiges Zugriffsmodell über spezialisierte Schnittstellen vor.
| Parameter | Basisschnittstelle | Kommerzielle Schnittstelle |
|---|---|---|
| Pflicht für ASPSP | Ja | Nein (Recht, keine Pflicht) |
| Vertrag mit der Bank | Nicht erforderlich | Bilateraler Vertrag erforderlich |
| Kosten | Kostenlos | Kommerzielle Konditionen des ASPSP |
| Datenumfang | Kontostand + Transaktionen der letzten 31 Kalendertage | Erweiterter Umfang, vertraglich festgelegt |
| Zugangsvoraussetzungen | NBU-Autorisierung + qualifiziertes Open-Banking-Zertifikat | NBU-Autorisierung + Zertifikat + Vertrag |
Die Basisschnittstelle ist verpflichtend: Jeder ASPSP muss jedem autorisierten AISP oder PISP kostenlosen Zugang gewähren. Eine Verweigerung ohne gesetzliche Grundlage ist unzulässig.
Für den Zugang zur Basisschnittstelle ist kein bilateraler Vertrag zwischen AISP/PISP und ASPSP erforderlich. Für die kommerzielle Schnittstelle mit erweitertem Datenumfang ist ein bilateraler Vertrag erforderlich.
8. Nutzerzustimmung und starke Kundenauthentifizierung
Zustimmung und SCA für AIS
Um auf das Konto eines Kunden zuzugreifen, muss ein AISP die ausdrückliche Zustimmung des Kunden einholen. Eine Zustimmung gilt für maximal 180 Kalendertage; danach ist eine neue Zustimmung erforderlich.
Innerhalb des 180-tägigen Zustimmungszeitraums gelten zwei gesonderte Fristen:
- Gültigkeitsdauer der Zustimmung: bis zu 180 Kalendertage, also der Zeitraum, in dem die Kundenzustimmung zum Kontozugang wirksam ist.
- Zyklus der starken Kundenauthentifizierung (SCA): Der ASPSP darf Zugang für bis zu 90 Tage ab dem letzten SCA-Ereignis ohne erneute Authentifizierung gewähren. Nach Ablauf der 90 Tage muss der ASPSP den Kunden erneut authentifizieren; eine neue Zustimmung ist dafür nicht erforderlich, solange der 180-Tage-Zeitraum noch läuft.
Die SCA führt der ASPSP bei der erstmaligen Zustimmung und erneut nach Ablauf des jeweiligen 90-Tage-Zeitraums durch. Der AISP stößt die Anfrage an, authentifiziert den Nutzer jedoch nicht selbst.
Zustimmung und SCA für PIS
Für jeden Zahlungsvorgang holt der PISP eine gesonderte ausdrückliche Zustimmung des Zahlers ein. Eine dauerhafte Zustimmung für einzelne Zahlungsvorgänge ist nicht vorgesehen.
Der PISP ersucht den ASPSP um die SCA, die dieser dann durchführt. Die dynamische Verknüpfung — die Bindung des Authentifizierungscodes an Betrag und Zahlungsempfänger des konkreten Vorgangs — liegt ebenfalls in der Verantwortung des ASPSP.
Der ASPSP authentifiziert den TPP (AISP oder PISP) zusätzlich als technischen Teilnehmer über das qualifizierte Open-Banking-Zertifikat.
9. Datenzugang und Beschränkungen für AISP
Über die Basisschnittstelle hat ein AISP ausschließlich Zugang zu:
- dem Kontostand;
- der Transaktionsliste der letzten 31 Kalendertage ab dem Anfragedatum.
Ein erweiterter Datenzugang (längerer Zeitraum, zusätzliche Attribute) ist ausschließlich über die kommerzielle Schnittstelle auf Grundlage eines Vertrags mit dem ASPSP möglich.
Dem AISP ist es untersagt:
- sensible Zahlungsdaten zu speichern (Authentifizierungsdaten, vollständige Zahlungskartennummern, CVV/CVC-Codes);
- Kontodaten für Zwecke weiterzugeben, die nicht mit der AIS-Erbringung zusammenhängen;
- Daten für andere Zwecke zu verwenden als jene, für die der Kunde zugestimmt hat.
Open Banking in der Ukraine erfasst ausschließlich Zahlungskonten. Kreditprodukte, Anlagekonten und andere Finanzprodukte fallen nicht unter den geltenden Rechtsrahmen; eine eigene Open-Finance-Regelung gibt es in der Ukraine derzeit nicht.
10. Datenschutz
Die Verarbeitung personenbezogener Daten der Kunden richtet sich nach dem Gesetz der Ukraine über den Schutz personenbezogener Daten Nr. 2297-VI. Der Kontozugang im Open Banking erfolgt auf Grundlage der Nutzerzustimmung nach dem Zahlungsrecht. Die Rechtsgrundlage für eine weitere Verarbeitung personenbezogener Daten ist gesondert unter Berücksichtigung des Verarbeitungszwecks und der geltenden Rechtsvorschriften zu bestimmen.
Die Nutzung von Kontodaten für Marketing oder Profiling außerhalb des Zwecks, für den der Nutzer zugestimmt hat, erfordert eine gesonderte Rechtsgrundlage. Der Nutzer kann seine Zustimmung jederzeit widerrufen. Danach muss der AISP den Kontozugang beenden; bereits erhobene Daten dürfen nur weiter gespeichert werden, wenn eine andere Rechtsgrundlage besteht und Zweck sowie Aufbewahrungsdauer dies rechtfertigen.
Die grenzüberschreitende Übermittlung personenbezogener Daten erfolgt nach dem gesetzlich festgelegten Verfahren. EU-/EWR-Mitgliedstaaten und Vertragsstaaten des Übereinkommens des Europarats zum Schutz des Menschen bei der automatischen Verarbeitung personenbezogener Daten gelten als Staaten mit angemessenem Datenschutzniveau.
11. AML, Cybersicherheit und interne Dokumentation
AML und Finanzmonitoring
Das Gesetz der Ukraine „Über die Verhinderung und Bekämpfung der Legalisierung (Geldwäsche) von Erträgen aus Straftaten, der Terrorismusfinanzierung und der Finanzierung der Verbreitung von Massenvernichtungswaffen“ Nr. 361-IX nennt AISPs und PISPs nicht ausdrücklich als eigene Kategorie von Primärverpflichteten des Finanzmonitorings. Zugleich nennt das Gesetz andere juristische Personen, die keine Finanzinstitute sind, aber bestimmte Finanzdienstleistungen erbringen, während AIS und PIS nichtfinanzielle Zahlungsdienste sind. Der AML-Status eines konkreten AISP oder PISP sollte deshalb unter Berücksichtigung weiterer Tätigkeiten und des tatsächlichen Geschäftsmodells gesondert geprüft werden.
Für Niederlassungen ausländischer Zahlungsinstitute ist eine gesonderte Prüfung erforderlich.
Cybersicherheit
Die NBU-Resolution Nr. 43/2021 legt grundlegende Informations- und Cybersicherheitsanforderungen für Zahlungsdienstleister einschließlich AISPs und PISPs fest. Sie umfassen Informationsrisikomanagement, System- und Datenschutz, Vorfallmanagement mit Meldung an die NBU in den vorgeschriebenen Fällen, Zugangskontrolle und Betriebskontinuität.
Interne Dokumentation
Ein autorisierter Anbieter nichtfinanzieller Zahlungsdienste muss die erforderlichen internen Richtlinien und Verfahren innerhalb von drei Monaten nach der Autorisierung oder vor der Erbringung des ersten Dienstes verabschieden, je nachdem, was früher eintritt.
12. Haftungsverteilung und Verträge
Für den Zugang zur Basisschnittstelle ist kein bilateraler Vertrag zwischen dem AISP/PISP und der Bank (ASPSP) erforderlich; der ASPSP gewährt den Zugang auf Grundlage der NBU-Autorisierung und des qualifizierten Zertifikats. Für die kommerzielle Schnittstelle ist ein bilateraler Vertrag erforderlich, der Datenumfang, Entgelte und Haftungsbedingungen regelt.
Ein Kundenvertrag (Nutzungsbedingungen) ist für jeden AISP und PISP erforderlich. Er muss Art des Dienstes (AIS oder PIS), Umfang des Kontozugangs, Geltungsdauer der Zustimmung und das Verfahren zu ihrem Widerruf sowie die Haftung des FinTech-Unternehmens gegenüber dem Kunden regeln.
Die Haftungsverteilung bei nicht autorisierten oder fehlerhaft ausgeführten Transaktionen richtet sich danach, bei welchem Beteiligten (ASPSP oder PISP) der Fehler aufgetreten ist. Jeder Fall erfordert eine individuelle rechtliche Analyse. Die Haftpflichtversicherung deckt definierte Risiken ab: beim PISP die fehlerhafte Auslösung von Zahlungsvorgängen, beim AISP den unbefugten Datenzugang oder die missbräuchliche Nutzung von Kontodaten.
13. Checkliste vor dem Start von Open Banking
- Dienstleistungsklassifizierung. Festlegen, ob AIS, PIS oder beide Dienste angeboten werden; davon hängen Kapital-, Versicherungs- und Zertifikatsanforderungen ab.
- Rechtsstruktur. Zwischen einer ukrainischen juristischen Person (GmbH oder AG) und einer Niederlassung eines ausländischen Zahlungsinstituts wählen, sofern das Mutterinstitut die gesetzliche Definition erfüllt und die Akkreditierungsvoraussetzungen für die Niederlassung vorliegen.
- Mindestkapital. Für eine ukrainische juristische Person, die eine Autorisierung für PIS beantragt, ein Mindeststammkapital von 1.000.000 UAH (ca. 20.000 EUR) vorhalten; bei einem Anbieter, der ausschließlich AIS erbringt, beachten, dass das Gesetz keinen gesonderten Mindestbetrag festlegt. Für die Niederlassung eines ausländischen Zahlungsinstituts gilt ein gesondertes Regime.
- Versicherung. Bei einem Anbieter, der das Autorisierungsverfahren durchläuft, ist ein Haftpflichtversicherungsvertrag abzuschließen; bei einer Niederlassung sind die Anforderungen des einschlägigen Niederlassungsregimes gesondert zu prüfen.
- Zulassungsunterlagen.
- Qualifiziertes Open-Banking-Zertifikat. Nach Abschluss des einschlägigen NBU-Verfahrens und vor der Anbindung an die spezialisierten Schnittstellen ein qualifiziertes Open-Banking-Zertifikat bei einem ukrainischen QTSP beschaffen.
- Interne Dokumentation. Vor Aufnahme der Dienste oder innerhalb von drei Monaten nach Autorisierung verabschieden, je nachdem, was früher eintritt.
- Kundenzustimmungsprozess. Formulare für die ausdrückliche Zustimmung sowie den technischen Ablauf zu ihrer Einholung und Verwaltung gestalten.
- SCA-Abstimmung mit ASPSP. Technische Integration für die vom ASPSP durchgeführte starke Kundenauthentifizierung abstimmen.
- Schnittstellenzugangsmodell. Beurteilen, ob die Basisschnittstelle ausreicht oder ein kommerzieller Schnittstellenvertrag mit dem ASPSP benötigt wird.
- Personenbezogene Daten. Dokumentation zur Verarbeitung personenbezogener Daten erstellen.
- AML-Status. Die anwendbaren Pflichten im Finanzmonitoring unter Berücksichtigung des Status und weiterer Tätigkeiten des Anbieters gesondert bestimmen.
- Cybersicherheit und Betriebskontinuität. Schutzmaßnahmen nach Maßgabe der geltenden Rechtsvorschriften implementieren.
- Kunden- und ASPSP-Verträge. Nutzungsbedingungen für Kunden sowie ggf. einen kommerziellen Schnittstellenvertrag mit dem ASPSP vorbereiten.
- Registerbestätigung. Eintragung in das Zahlungsinfrastruktur-Register vor Aufnahme des Geschäftsbetriebs verifizieren.
Häufige Fragen
Ist Open Banking in der Ukraine bereits operativ?
Das Regelwerk trat am 1. August 2025 in Kraft. Beide Fristen sind seitdem abgelaufen: die ASPSP-Übergangsfrist am 1. Januar 2026 und die NBU-Kulanzfrist am 1. August 2026. Das Regime gilt damit uneingeschränkt.
Benötigt ein AISP eine Zahlungsinstitutslizenz?
Für eine ukrainische juristische Person, die ausschließlich AIS erbringt, ist keine Zahlungsinstitutslizenz erforderlich. Stattdessen sind die NBU-Autorisierung und die Eintragung in das Zahlungsinfrastruktur-Register erforderlich. Für die Niederlassung eines ausländischen Zahlungsinstituts gilt ein gesondertes Akkreditierungs- und Lizenzregime.
Wie hoch ist das Mindestkapital für einen PISP?
Für eine ukrainische juristische Person, die eine Autorisierung für PIS beantragt, beträgt das gesetzliche Mindeststammkapital 1.000.000 UAH (ca. 20.000 EUR). Wird PIS mit Geldtransfers ohne Kontoeröffnung kombiniert, beträgt der Mindestbetrag 3.000.000 UAH (ca. 59.000 EUR). Für einen Anbieter, der ausschließlich AIS erbringt, sieht das Gesetz keinen gesonderten Mindestbetrag vor. Für die Niederlassung eines ausländischen Zahlungsinstituts gilt ein gesondertes Regime.
Gilt eine EU-PSD2-Zulassung auch für die Ukraine?
Nein. Eine PSD2-Zulassung gilt in der Ukraine nicht automatisch. Je nach gewählter Präsenzform muss das Unternehmen das ukrainische Autorisierungsverfahren oder, soweit anwendbar, das Akkreditierungsverfahren für eine Niederlassung durchlaufen.
Kann ein ausländisches Unternehmen AIS oder PIS ohne ukrainische Gesellschaft anbieten?
Ja, über eine nach ukrainischem Recht vorgesehene Präsenzform. Ein ausländisches Zahlungsinstitut kann in der Ukraine eine Niederlassung errichten, wenn es die gesetzlichen Anforderungen erfüllt und die NBU-Akkreditierung abschließt. Andere ausländische Unternehmen können eine ukrainische juristische Person gründen und die Autorisierung nach der einschlägigen NBU-Resolution durchlaufen. Eine unmittelbare grenzüberschreitende Erbringung von AIS oder PIS ohne ukrainische Registrierung ist nicht vorgesehen.
Ist für den Zugang zur Basisschnittstelle ein Bankvertrag erforderlich?
Für den Zugang zur Basisschnittstelle ist kein bilateraler Vertrag mit dem ASPSP erforderlich. Jeder autorisierte AISP und PISP hat Anspruch auf kostenlosen Zugang ohne Vorabvereinbarung. Für die kommerzielle Schnittstelle mit erweitertem Datenumfang ist ein bilateraler Vertrag erforderlich.
Wie lange gilt eine AIS-Zustimmung?
Eine Zustimmung zum AIS-Datenzugang kann für maximal 180 Kalendertage erteilt werden. Nach Ablauf ist eine neue Zustimmung erforderlich. Innerhalb des 180-tägigen Zeitraums wiederholt der ASPSP die starke Kundenauthentifizierung in Abständen von höchstens 90 Tagen seit dem vorherigen Authentifizierungsereignis.
Wer führt die starke Kundenauthentifizierung durch?
Der ASPSP — die Bank oder der kontoführende Zahlungsdienstleister — führt die SCA des Nutzers durch. Der AISP oder PISP stößt die entsprechende Anfrage an; die Nutzerauthentifizierung führt keiner von beiden selbst durch.
Welche Versicherungsanforderungen gelten für AISP/PISP im Jahr 2026?
Vom 1. Juli bis 31. Dezember 2026 beträgt die Mindestversicherungssumme €110.000 für einen Einzeldienstanbieter (nur AIS oder nur PIS) und €180.000 für das kombinierte AISP-PISP-Modell. Dies sind Übergangsbeträge. Ab dem 1. Januar 2027 wird die volumenbasierte Methodik nach der Resolution Nr. 71/2025 gelten.
Was DLF leisten kann
DLF begleitet FinTech-Unternehmen und Finanzinstitute in allen Phasen des Markteintritts in der Ukraine: von der Wahl der Gesellschaftsstruktur und der Vorbereitung der Unterlagen über die NBU-Autorisierung sowie die Strukturierung von Kapital und Versicherung bis zu Verträgen mit ASPSPs und Kunden, Datenschutz, AML-Prüfung und Cybersicherheit. Für solche Projekte sind insbesondere die DLF-Praxisbereiche Gesellschaftsrecht / M&A und Vertragsrecht relevant.
Iurii Dynys, Berater, Rechtsanwalt, DLF Rechtsanwälte.
Kontakte: +380 44 384 24 54, info@dlf.ua.
Dieses Material dient der allgemeinen Information. Die Anwendung der beschriebenen Ansätze hängt von den Umständen des konkreten Einzelfalls ab und erfordert eine gesonderte rechtliche Prüfung.
