Panorama de Open Banking: una revolución global
Conclusiones clave
- Fuerte impulso: Adopte open banking para acelerar el crecimiento de los ingresos
- Mucho más que cumplimiento normativo: Sitúe los beneficios para el cliente en el centro de open banking
- Mentalidad API-first: Monetice los datos de los clientes en todo el ecosistema
- Open Banking es un reto: Consiga los socios adecuados para agilizar la implementación
El sector de los servicios financieros se encuentra en plena transformación profunda, con open banking emergiendo como un catalizador clave para la innovación y la mejora de las experiencias de cliente. A nivel global, open banking está experimentando un crecimiento significativo, con 95 jurisdicciones que ponen sus beneficios a disposición de clientes y empresas. Esta expansión está respaldada por el auge de la economía de las Application Programming Interface (API), en la que las APIs actúan como canales seguros para compartir datos financieros con el consentimiento del cliente. Este cambio marca un alejamiento de métodos menos seguros para compartir datos, como el screen scraping.¹
El desarrollo y la adopción de estándares son cruciales para el intercambio fluido y seguro de datos dentro del ecosistema de open banking. Organizaciones como OpenID Foundation (OIDF) y Financial Data Exchange (FDX) proporcionan estándares técnicos para un acceso seguro y fiable a los datos autorizado por el consumidor, con el objetivo de alinear al sector en torno a APIs comunes e interoperables. Esta estandarización facilita una integración más sencilla y fomenta la confianza entre los participantes.
Una mentalidad API-first es cada vez más habitual entre las instituciones financieras. Este enfoque prioriza el desarrollo y la implementación de APIs como elementos fundacionales para nuevos productos, servicios y sistemas internos. Al adoptar una estrategia API-first, los bancos pueden fomentar una mayor agilidad, facilitar la colaboración y desbloquear nuevas fuentes de ingresos mediante la oferta de APIs premium.
El Reino Unido ha sido pionero en open banking, con un enfoque impulsado por la regulación que exige prácticas estandarizadas en todo el ecosistema de servicios financieros desde 2018. Esto ha dado lugar a un historial de implementaciones exitosas, fomentando la competencia y la innovación al permitir que los clientes accedan a una gama más amplia de productos financieros, incluidos los ofrecidos por entidades no bancarias.
Del mismo modo, la Segunda Directiva de Servicios de Pago (PSD2) de la Unión Europea (UE) ha impulsado la adopción de open banking en los Estados miembros, promoviendo la innovación y la competencia en el ámbito de los pagos. El Consumer Data Right (CDR) de Australia representa otro mercado maduro en el que los marcos regulatorios están facilitando el intercambio de datos más allá de la banca, como en el sector energético, lo que demuestra el potencial de las economías de datos abiertos. Estos mercados maduros aportan valiosas lecciones a otras regiones sobre cómo establecer estándares técnicos y de experiencia de cliente para un intercambio seguro de datos.
¹ El screen scraping es un método por el cual aplicaciones de terceros acceden a la cuenta de un usuario iniciando sesión con sus credenciales y extrayendo datos de la interfaz de usuario, lo que resulta inseguro porque expone información sensible de inicio de sesión y ofrece una experiencia de cliente deficiente debido a fallos frecuentes de conexión, falta de transparencia y control limitado sobre los datos compartidos.
² Open Banking en Latinoamérica
Mercados emergentes de Open Banking: inversión e impulso
Más allá de los mercados consolidados, las economías emergentes reconocen cada vez más el potencial transformador de open banking y open finance, lo que está dando lugar a importantes inversiones y al desarrollo de sus propios marcos. Latinoamérica es una región con un impulso considerable, con países como Brasil implementando un marco integral y en rápida evolución de open finance, impulsado por su banco central, que ahora se ha convertido en el mayor sistema de open banking del mundo.³ Esta iniciativa ha registrado una adopción significativa y se está ampliando más allá de las cuentas de pago. México, uno de los primeros en adoptarlo con su Ley Fintech en 2018, también se está preparando para una mayor implementación, mientras que Colombia se está centrando estratégicamente en los servicios de iniciación de pagos. Un motor clave en Latinoamérica es el fuerte énfasis en la inclusión financiera, con el objetivo de ampliar los servicios financieros a poblaciones desatendidas.
Tamaño y crecimiento del mercado de Open Banking
(millones de USD)
(millones de USD)
(2024–2030)
Fuente: varias.
Estados Unidos avanzó formalmente hacia un modelo regulatorio para open banking con la publicación por parte de la Consumer Financial Protection Bureau (CFPB) de la norma Personal Financial Data Rights (PFDR) en octubre de 2024, en virtud de la Sección 1033 de la Ley Dodd-Frank. La norma exige que las entidades financieras proporcionen acceso autorizado por el consumidor a los datos financieros en un formato seguro, digital e interoperable, lo que permite compartir datos con proveedores terceros autorizados (“destinatarios de datos”).
Esto establece fundamentos tanto técnicos como normativos para open banking más allá del marco voluntario de FDX, que la CFPB reconoció formalmente como organismo de establecimiento de estándares en enero de 2025. La PFDR introduce un calendario de cumplimiento gradual que comienza con las grandes instituciones en abril de 2026. Aunque la autoridad y la dirección futura de la CFPB han sido objeto de un mayor escrutinio por parte de la actual administración de la Casa Blanca, la norma sigue siendo vinculante y ejecutable conforme a la legislación vigente.
³ OPEN BANKING EN BRASIL: crecimiento a un ritmo acelerado
Beneficios de Open Banking: empoderar a clientes, bancos y fintechs
La banca abierta ofrece una multitud de beneficios para las distintas partes interesadas dentro del ecosistema financiero.
Para los clientes
La banca abierta ofrece a los consumidores un mayor control sobre sus datos financieros, permitiéndoles compartirlos de forma segura con terceros de confianza para acceder a servicios innovadores y personalizados. Esto se traduce en una mayor variedad de productos y servicios, lo que permite a los consumidores acceder a soluciones financieras a medida que se ajustan mejor a sus necesidades individuales. Algunos ejemplos son visiones financieras integrales, mejores herramientas de presupuestación y productos de préstamo personalizados. La banca abierta también puede mejorar la comodidad y la simplicidad al integrar servicios financieros en canales no tradicionales.
Para los bancos
Aunque inicialmente algunos la consideraron una obligación de cumplimiento normativo, la banca abierta presenta importantes oportunidades comerciales para las entidades financieras. Al participar en la economía de API abiertas, los bancos pueden desarrollar nuevos productos y servicios, ofrecer capacidades de "banking-as-a-service" (BaaS) y establecer alianzas con fintechs, abriendo nuevas fuentes de ingresos. El acceso a datos compartidos de clientes procedentes de diversas fuentes proporciona a los bancos una visión más completa de la vida financiera de sus clientes, lo que les permite ofrecer servicios más relevantes y personalizados, reforzando así la relación con ellos. Además, la colaboración con fintechs y la adopción de API abiertas pueden impulsar la innovación y mejorar la eficiencia operativa dentro de las instituciones bancarias tradicionales. Una participación proactiva en iniciativas de banca abierta también puede reforzar la posición competitiva de un banco en un panorama financiero en evolución.
Para los proveedores terceros (TPPs) y las fintechs
Las finanzas abiertas proporcionan a los TPPs acceso a una gama más amplia de datos financieros más allá de las cuentas de pago, y el consentimiento del cliente impulsa la innovación y el desarrollo de nuevos servicios. Los marcos de finanzas abiertas reducen las barreras de entrada y fomentan un entorno más competitivo en el mercado de servicios financieros, permitiendo a las fintechs ofrecer alternativas innovadoras a los servicios tradicionales. Esto ha propiciado el auge de las fintechs tanto en mercados de banca abierta maduros como emergentes, donde ofrecen soluciones especializadas e innovadoras. Los TPPs pueden centrarse en nichos específicos y colaborar con los bancos para ofrecer a los consumidores soluciones innovadoras y adaptadas.
Importancia de los estándares: impulsar la inversión y la interoperabilidad
Los estándares son una piedra angular de un ecosistema de banca abierta próspero, ya que desempeñan un papel crucial a la hora de impulsar la inversión, garantizar la interoperabilidad y fomentar la innovación. En mercados maduros como el Reino Unido y Australia, los organismos reguladores han impuesto estándares técnicos para las APIs, lo que ha aportado claridad y certidumbre tanto a las entidades financieras como a los TPPs, fomentando la inversión en infraestructuras y servicios de banca abierta. Por ejemplo, el Open Banking Standard del Reino Unido ha facilitado el desarrollo de un ecosistema dinámico de aplicaciones de terceros. Del mismo modo, en los mercados emergentes, el desarrollo y la adopción de estándares son fundamentales para fomentar la confianza y facilitar el intercambio de datos. El trabajo de organizaciones como FDX en EE. UU. tiene como objetivo crear una API común e interoperable, lo que puede reducir la complejidad y fomentar una participación más amplia. En Colombia, aunque el decreto inicial sobre banca abierta no especificaba estándares técnicos concretos, ahora se ha reconocido la necesidad de estos para garantizar unas condiciones equitativas para los proveedores de servicios de iniciación de pagos (PISPs). La ausencia de APIs estandarizadas en entornos impulsados por el mercado puede dificultar la plena materialización del potencial que ofrecen tanto la banca abierta como las finanzas abiertas. Por lo tanto, establecer estándares claros, coherentes y ampliamente adoptados es esencial para liberar todos los beneficios de la banca abierta e impulsar una inversión sostenida tanto en los mercados maduros como en los emergentes.
Mentalidad API-first: transformar la innovación financiera y el crecimiento de los ingresos
Adoptar una mentalidad API-first supone un cambio estratégico para las entidades financieras, al situar las APIs en el centro de sus estrategias tecnológicas y de negocio. Este enfoque implica diseñar y crear APIs internas y externas antes de desarrollar las aplicaciones que las consumen.
Una mentalidad API-first está transformando la innovación financiera al permitir una mayor agilidad y una salida al mercado más rápida para nuevos productos y servicios. Al exponer las funcionalidades y los datos bancarios esenciales mediante APIs seguras y bien documentadas, los bancos pueden facilitar la colaboración tanto con unidades de negocio internas como con socios externos, incluidas las fintechs. Este entorno colaborativo fomenta la creación de soluciones novedosas que responden de forma más eficaz a la evolución de las necesidades de los clientes. Por ejemplo, un banco con un enfoque API-first puede integrarse rápidamente con una fintech que ofrezca herramientas personalizadas de gestión financiera o servicios de préstamo integrados.
Además, una mentalidad API-first crea importantes oportunidades para aumentar los ingresos. Los bancos pueden desarrollar APIs prémium que ofrezcan a los TPPs, a cambio de una tarifa, capacidades o información de datos mejoradas. Esto no solo genera ingresos directos, sino que también amplía el alcance y los canales de distribución del banco a través de plataformas de terceros. Al monetizar sus productos y servicios mediante APIs, los bancos también pueden acceder a nuevos segmentos de clientes y mercados a través de modelos BaaS. En última instancia, una mentalidad API-first sitúa a los bancos en el centro de un ecosistema dinámico, impulsando la innovación y captando nuevas fuentes de ingresos en la economía de API abiertas.
Retos de la banca abierta: navegar por un panorama complejo
A pesar de su considerable potencial, el panorama de la banca abierta presenta varios desafíos que deben abordarse para lograr una implementación satisfactoria y una adopción generalizada.
Las preocupaciones relacionadas con la seguridad, el fraude y la privacidad siguen siendo prioritarias en un entorno de banca abierta. Compartir datos financieros sensibles exige medidas de seguridad sólidas para proteger frente a accesos no autorizados y amenazas cibernéticas. Son esenciales mecanismos claros de gestión del consentimiento para garantizar que los clientes mantengan el control sobre sus datos y que se cumplan las normativas de privacidad. Abordar estos desafíos de forma eficaz es fundamental para generar confianza en los clientes y fomentar el crecimiento sostenible de la banca abierta.
Definición del alcance de la solución: establecer los requisitos clave de una solución de banca abierta
Un requisito principal de cualquier solución es su capacidad para ayudar a los bancos a cumplir eficazmente los plazos normativos. Es probable que los requisitos de la solución varíen según la jurisdicción, en función del modelo de banca abierta prescrito (impulsado por la regulación) o adoptado (impulsado por el mercado). Sin embargo, independientemente de los matices locales, la mayoría de los bancos que buscan implementar soluciones de banca abierta seguirán buscando un conjunto común de requisitos generales que les permita crearlas, probarlas, desplegarlas y mantenerlas de forma ágil y rentable, al tiempo que los sitúe en una posición sólida para generar ingresos a partir de sus inversiones.
En esencia, todas las soluciones de open banking requieren soporte y mantenimiento para garantizar la conformidad con los estándares de API emergentes y las especificaciones de open banking. Crear soluciones de open banking internamente es difícil y costoso, y requiere grandes equipos con un profundo conocimiento de estándares de identidad como OpenID Connect, OAuth2, seguridad JWT y perfiles de seguridad FAPI (Financial-Grade API). Se espera que los estándares de la API FDX, utilizados en Norteamérica, evolucionen rápidamente, lo que exige un mantenimiento continuo. Las soluciones eficaces deben minimizar el desarrollo a medida y, de forma ideal, funcionar como una solución "plug-and-play" junto con la infraestructura existente.
Además, todas las soluciones de open banking deben construirse con un enfoque arquitectónico escalable y flexible. Los ecosistemas de open banking implican mucho más que APIs; requieren componentes sofisticados para la seguridad, la autenticación, la gestión del consentimiento y la verificación de terceros de confianza. Aunque el sistema actual de gestión de identidades y accesos de clientes (CIAM) de un banco es un componente importante de la solución, resulta fundamental contar con un enfoque flexible sobre cómo se integra. Una solución integral puede necesitar elementos como un directorio de confianza para la gestión de credenciales de los participantes, que algunos proveedores están tratando de incorporar.
Todas las soluciones de open banking también deben permitir que los bancos se centren en el desarrollo de APIs específicas del dominio. Las complejidades técnicas subyacentes, como el cumplimiento de los perfiles de seguridad FAPI y la gestión de los flujos de consentimiento, deben ser gestionadas por la solución, lo que permite a los bancos concentrarse en crear APIs que aporten valor para casos de uso concretos. Las APIs fiables y de alta calidad son fundamentales para un acceso seguro a los datos y la interoperabilidad.
Por último, todas las soluciones de open banking deben lograr la conformidad con FAPI según los estándares FAPI más recientes, incluidas las especificaciones FAPI 1.0, Part 2 Advanced y FAPI 2.0. FAPI proporciona los perfiles de seguridad necesarios para el intercambio de datos financieros sensibles. La experiencia en la implementación de marcos similares en otros mercados como el Reino Unido, que fue pionero en la regulación del open banking y en los estándares de API, es una prueba valiosa de la capacidad de una solución y de su conformidad con los estándares. IAM es esencial para posibilitar interacciones seguras y transparentes, y es clave para el cumplimiento de FAPI, la autenticación reforzada de clientes y la gestión del consentimiento.
Los bancos que estén considerando crear o revisar sus
soluciones de open banking deberían plantearse
las siguientes preguntas:
Experiencia de Ping Identity en open banking
Ping Identity posee una importante trayectoria en el ámbito del open banking, forjada mediante una implicación temprana y profunda en mercados pioneros. Esto incluye el suministro de la implementación de referencia para la Open Banking Implementation Entity (OBIE) del Reino Unido. A partir de este trabajo fundacional, Ping Identity convirtió la implementación de referencia en producto y opera la U.K. Open Banking Test Facility como servicio SaaS para entidades financieras del Reino Unido desde 2018.
Esta participación directa en uno de los ecosistemas de open banking más maduros y regulados ha aportado una experiencia práctica inestimable en la creación de sistemas conformes desde el primer momento. El enfoque de la empresa ha evolucionado a partir de esta práctica y de los comentarios de los clientes, centrándose en soluciones IAM diseñadas específicamente para APIs y para los estándares FAPI en evolución, aplicables a todos los ecosistemas globales de open banking.
La base de esta trayectoria radica en su participación activa en la definición de los estándares técnicos subyacentes que rigen el intercambio seguro de datos financieros. Ping Identity ha participado ampliamente en el desarrollo de los estándares FAPI, que OpenID Connect adoptó a partir del perfil de seguridad de UK Open Banking. Además, Ping Identity ha contribuido a extensiones cruciales de OAuth2 ampliamente adoptadas en las normativas de open banking, incluidas Pushed Authorization Requests (PAR), Mutual TLS y varios perfiles de JSON Web Token (JWT) para autenticación y autorización. Esta profunda experiencia técnica garantiza que sus soluciones se construyan sobre las bases más seguras e interoperables.
Esta experiencia global va más allá del Reino Unido. Ping Identity cuenta con soluciones probadas en otros mercados maduros de open banking, como la UE, Australia y Latinoamérica. Su experiencia en estos diversos entornos regulatorios aporta conocimientos valiosos y capacidades consolidadas a mercados emergentes, incluidos Estados Unidos y Latinoamérica. Ping Identity ha demostrado sus capacidades en mercados como Colombia, implementando flujos FAPI 2.0 con protocolos de seguridad esenciales como mTLS, tal como exige la normativa local. Dar servicio a grandes bancos en mercados regulados, incluidos 7 de los bancos CMA9 del Reino Unido y 9 de los 9 bancos más grandes de EE. UU., pone de relieve la capacidad demostrada de Ping Identity para satisfacer exigentes requisitos de seguridad y cumplimiento, así como su posicionamiento estratégico como socio clave para los bancos que buscan desenvolverse en las oportunidades y complejidades del open banking a escala global.
Aceleración del open banking con Ping Identity
La solución de Ping Identity para open banking proporciona una arquitectura completa diseñada para desplegarse en todos los ecosistemas de open banking. Está diseñada como una solución "plug-and-play" que puede desplegarse junto con los sistemas CIAM existentes. Esto significa que los bancos no quedan estrechamente vinculados a su proveedor CIAM actual, lo que ofrece flexibilidad con independencia de la infraestructura y el entorno IAM existentes.
Los componentes clave de la solución incluyen PingGateway y PingOne Advanced Identity Cloud. Ping Gateway actúa como un Secure API Enforcement Point y realiza funciones críticas como la validación de certificados mTLS y validaciones específicas de open banking de credenciales de cliente y tokens de acceso. Funciona con un directorio de confianza para la gestión de credenciales de los participantes, administrando las identidades de los clientes de la API.
Esto permite que la pasarela aplique la funcionalidad necesaria de IAM/FAPI, como mTLS, la firma de mensajes y la validación de firmas JWT mediante filtros sencillos. PingOne Advanced Identity Cloud proporciona funcionalidades básicas de la plataforma, garantizando un acceso rápido a nuevas capacidades y una preconfiguración para los estándares necesarios para cumplir con un perfil de seguridad FAPI.
Una característica clave es la capacidad de permitir que los clientes controlen y gestionen la experiencia de consentimiento de su usuario final. Los consentimientos de open banking son complejos y, a menudo, requieren que se presente, como parte de la decisión de consentimiento, información específica del dominio perteneciente al usuario autenticado. Esto significa que el consentimiento ya no es una decisión de “sí/no” que puedan gestionar los sistemas IAM. La arquitectura de la solución de open banking de Ping Identity reconoce esta realidad y puede funcionar con sistemas de gestión del consentimiento existentes o externos. Esto significa que puede desarrollar todas las capacidades de auditoría y los requisitos regulatorios necesarios relacionados con la gestión de los consentimientos de los clientes.
Un requisito técnico crítico es el cumplimiento de perfiles de seguridad estrictos. La solución se basa en una amplia experiencia con los perfiles de seguridad FAPI. Ping Identity ha participado de forma decisiva en la definición de los estándares subyacentes, incluidas extensiones de OAuth2 como pushed authorization requests (PAR), mutual TLS y perfiles JWT.
Esta sólida trayectoria, que incluye experiencia en mercados maduros de Open Banking como el Reino Unido, garantiza que la solución ha sido probada en la práctica con implementaciones existentes conformes con FAPI. Aborda específicamente la necesidad de hacer cumplir la conformidad con FAPI para clientes que utilizan APIs como Dynamic Client Registration, impidiendo la creación de clientes OAuth2 no conformes.
Ping Identity también permite a los bancos centrarse en el desarrollo de APIs específicas del dominio. La compleja lógica de seguridad, validación de identidad y gestión del consentimiento, en conjunto con el propio sistema de consentimiento del banco, es gestionada por los componentes de Ping Identity, lo que permite a los equipos de desarrollo del banco concentrarse en crear las APIs de open banking FDX que comparten datos.
En última instancia, la solución de Ping Identity está diseñada para ofrecer soporte y mantenimiento en un contexto de rápida evolución probable de estándares como la FDX API, y requiere una invención y un desarrollo mínimos por parte del banco en comparación con una creación interna.
Ventajas de pasar a la solución de open banking de Ping Identity
Los bancos que adopten la solución de Ping Identity para sus iniciativas de open banking pueden obtener beneficios significativos, acelerar el ROI, captar clientes expertos en digital, reducir costes y reforzar su postura de seguridad.
El camino a seguir
La banca abierta representa una fuerza transformadora en el sector de los servicios financieros, impulsando la innovación, creando nuevas fuentes de ingresos y permitiendo una hiperpersonalización de los servicios. Aunque existen desafíos a la hora de desenvolverse en el diverso panorama global, la adopción estratégica de una mentalidad API-first y la implementación de soluciones sólidas de seguridad y gestión de identidades como Ping Identity son cruciales para que las instituciones financieras prosperen en este ecosistema en evolución. Al adoptar la banca abierta con un enfoque en la seguridad y el empoderamiento del cliente, los bancos pueden desbloquear importantes oportunidades, reforzar su posición competitiva y construir relaciones duraderas con nuevos segmentos de clientes.
En Ping Identity, creemos en ofrecer experiencias digitales que sean seguras y fluidas para todos los usuarios, sin concesiones. Eso es libertad digital. Permitimos a las empresas combinar nuestras soluciones de identidad líderes del mercado con servicios de terceros que ya utilizan para eliminar contraseñas, prevenir el fraude, respaldar Zero Trust o cualquier otro caso intermedio. Esto puede lograrse mediante un sencillo lienzo de arrastrar y soltar. Por eso, más de la mitad de las Fortune 100 eligen Ping Identity para proteger las interacciones digitales de sus usuarios al tiempo que hacen que las experiencias no tengan fricciones. Más información en www.pingidentity.com.