1. 一句话解释
开放银行(Open Banking) 是指银行在客户授权的前提下,通过标准化 API 向第三方服务商开放账户数据与支付能力,让用户可以在非银行平台上查看账户、分析消费甚至直接发起支付。
2. 生活化类比
想象你的银行账户是一间只有一把钥匙的保险柜,过去这把钥匙只掌握在银行手里,你每次取钱、查余额都必须亲自去银行柜台或使用银行自家 App。
开放银行相当于给保险柜装了一套经过认证的智能锁系统:你可以授权某个理财 App、支付平台或记账工具临时进入保险柜,读取里面的账单明细,甚至帮你完成转账。授权范围、有效期由你决定,随时可以撤销。银行不再垄断“进门权”,但保险柜本身仍然是银行的。
3. 核心概念/公式
开放银行的技术与合规基础可拆解为以下要素:
- API(应用程序接口):银行开放的标准接口,第三方通过它读取数据或发起支付。
- 客户授权(Consent):用户必须明确同意,且可限定范围(如仅查看余额、仅限 90 天)。
- AISP(账户信息服务商):只读取账户信息的第三方,如记账 App。
- PISP(支付发起服务商):可代表用户发起支付的第三方,如 Stripe、TrueLayer。
- 强客户认证(SCA):欧盟 PSD2 要求的双重验证,降低欺诈风险。
简化公式:
开放银行价值 = 数据可携带性 × 用户授权 × API 标准化
没有授权,数据不能流动;没有标准化,第三方无法规模化接入。
4. 与相关术语对比
| 术语 | 核心含义 | 与开放银行的关系 |
|---|---|---|
| 传统银行 API | 银行自建接口,通常只服务自家生态 | 封闭、非标准化,开放银行是其升级形态 |
| PSD2 | 欧盟支付服务修订法案,强制银行开放 API | 开放银行的法律驱动力 |
| 开放金融 | 将开放银行扩展到保险、投资、养老金等 | 开放银行是开放金融的子集 |
| BaaS(银行即服务) | 银行向企业提供底层账户与发卡能力 | 侧重“嵌入金融”,开放银行侧重“数据与支付开放” |
| 屏幕抓取 | 第三方用用户账号密码爬取数据 | 不安全、易失效,开放银行是其合规替代方案 |
5. 应用场景(含数据/案例)
场景一:智能记账与财务管理
英国 Monzo、Starling 等银行开放 API 后,用户可将账户接入 Emma、Yolt 等记账 App,自动分类消费。据 Open Banking Implementation Entity(OBIE)统计,截至 2023 年,英国已有超过 700 万 活跃开放银行用户,API 调用量每月超过 10 亿次。
场景二:支付发起(PISP)
电商结账时,用户无需输入卡号,直接选择“银行转账”,由 PISP 调用银行 API 完成付款。TrueLayer 数据显示,其支付发起成功率比传统卡支付高 约 15%,且手续费更低。
场景三:信贷与风控
贷款平台通过开放银行读取用户真实交易流水,替代传统工资单审核。英国 Zopa 银行报告称,使用开放银行数据后,信贷审批时间从数天缩短至 数分钟,坏账率降低约 20%。
场景四:跨境电商收款
部分欧洲卖家使用开放银行支付直接从小银行账户扣款,避免信用卡拒付,尤其适用于 B2B 大额交易。
6. 常见误区
误区一:开放银行 = 银行失去控制
实际上,银行仍是数据持有方,第三方必须获得用户授权并受监管约束。用户可随时撤销授权。
误区二:开放银行只适用于欧洲
欧洲与英国最成熟,但澳大利亚、加拿大、新加坡、印度等也在推进。美国走的是市场化 API 路线,而非强制开放。
误区三:开放银行等于免费
部分国家要求银行免费开放基础 API,但高级服务、高频调用可能收费。第三方也可能向商户或用户收费。
误区四:开放银行没有安全风险
API 本身比屏幕抓取安全,但授权滥用、钓鱼授权仍是风险点。SCA 和令牌化是必要防护。
7. 相关术语
- PSD2:欧盟支付服务指令第二版
- SCA:强客户认证
- AISP / PISP:账户信息服务商 / 支付发起服务商
- API 网关:银行开放接口的管理层
- Consent Management:授权管理
- Open Finance:开放金融
- BaaS:银行即服务
- Screen Scraping:屏幕抓取
- Tokenization:令牌化
- FAPI:金融级 API 安全标准