Sari la conținut
OpenPay
Toate articolele

Open banking în România: cum funcționează, de fapt, plata din aplicație

O aplicație care îți plătește facturile nu îți deține niciodată credențialele bancare: trimite băncii tale un ordin de plată, iar tu îl aprobi direct la bancă, care îl execută — dacă nu aprobi, nu se mișcă nimic. Mecanismul e reglementat prin PSD2, iar plățile în lei din România se decontează instant din 2019.

SecuritateEchipa OpenPayPublicat 5 min de citit

„Conectează-ți contul bancar” e o propoziție care face oamenii cu scaun la cap să închidă pagina. Și bine fac — instinctul e corect, iar cine îți spune să te relaxezi nu și-a câștigat încrederea pe care ți-o cere.

Așa că, în loc de asigurări, iată mecanismul. Ce se întâmplă efectiv când o aplicație inițiază o plată din contul tău, ce poate vedea, ce nu poate face, cine i-a dat voie să existe și unde sunt limitele reale.

Varianta scurtă

O aplicație care îți plătește facturile nu îți deține niciodată credențialele bancare. Trimite băncii tale un ordin de plată și apoi te predă băncii, unde tu aprobi acel ordin exact ca pe oricare altul — cu aplicația, tokenul, codul, ce folosește banca ta. Banca îl execută. Dacă tu nu aprobi, nu se mișcă nimic.

Aplicația nu e parte în plată. E un curier care duce o propunere.

De unde vine: PSD2

Aranjamentul există pentru că l-a creat legislația europeană. A doua directivă privind serviciile de plată — PSD2, în vigoare în toată Uniunea și transpusă în legislația română — a făcut două lucruri care contează aici.

Întâi, a spart monopolul băncilor pe accesul la cont. Dacă vrei ca un terț să îți vadă soldul sau să inițieze o plată pentru tine, banca ta trebuie să îi permită, printr-o interfață tehnică reală, nu îi poate tarifa acest acces și nu are voie să facă drumul acela intenționat mai prost decât propria aplicație.

Apoi, a reglementat terții. Au apărut două roluri:

  • AISPfurnizor de servicii de informare cu privire la conturi. Poate citi: solduri, istoric de tranzacții. Nu poate mișca nimic.
  • PISPfurnizor de servicii de inițiere a plății. Poate propune o plată din contul tău. Nu o poate executa; asta o face doar banca ta, și doar după ce ai autorizat-o tu.

Ambele sunt activități autorizate. În România, autoritatea care le acordă licența și le supraveghează este Banca Națională a României. O firmă care face asta fără autorizație nu e un startup care se mișcă repede; comite o faptă sancționabilă, iar registrul cu cine are licență este public.

Ce se întâmplă, pas cu pas

Să luăm plata unei facturi de furnizor dintr-o aplicație:

  1. Tu alegi. Factura, suma, contul din care pleacă. Aplicația compune un ordin de plată din date pe care le are deja — pentru o factură din e-Factura, IBAN-ul vine din documentul structurat, nu de pe tastatura cuiva.
  2. Aplicația apelează interfața băncii tale, își prezintă credențialele de licență și spune: acest client vrea să facă această plată.
  3. Banca ta preia autorizarea. Ești predat fluxului propriu al băncii — aplicația ei, codul ei prin SMS, tokenul, biometria. Acesta e pasul crucial: credențialul se schimbă între tine și bancă, iar aplicația nu stă la mijloc.
  4. Autentificare strictă a clientului. PSD2 cere doi factori independenți din categoriile: ceva ce știi, ceva ce ai, ceva ce ești. E aceeași regulă care a generalizat 3-D Secure și se aplică și aici.
  5. Banca ta execută plata și întoarce un status. Aplicația află dacă a trecut, și de aceea îți poate spune că factura e stinsă.

În niciun punct al acestei secvențe aplicația nu îți află parola de internet banking și în niciun punct nu poate repeta plata de una singură.

Ce poate și ce nu poate

Merită spuse răspicat ambele jumătăți.

Poate:

  • Să propună plăți dintr-un cont anume, pe care l-ai conectat.
  • Să citească informațiile de cont pentru care ți-ai dat consimțământul, atâta timp cât acesta e valabil.
  • Să îți spună dacă o plată a reușit sau a eșuat.

Nu poate:

  • Să mute bani fără autorizarea ta, la banca ta.
  • Să îți schimbe credențialele, să îți deschidă produse sau să îți modifice limitele.
  • Să păstreze accesul după ce retragi consimțământul — consimțământul e revocabil, atât la bancă, cât și în aplicație.

Există aici un test util pentru orice unealtă pe care o evaluezi: întreabă ce se întâmplă dacă firma dispare peste noapte. Într-un model de inițiere corect autorizat, răspunsul e „nimic cu banii tăi” — nu ai ce mandat să anulezi, pentru că nu a existat niciodată un mandat, ci doar o serie de plăți aprobate personal de tine.

Specificul românesc

Două lucruri despre România care apar constant în discuții.

Plățile instant în lei există deja, din 2019. România are propriul sistem de plăți instant în RON, operat la nivel național, cu decontare în secunde, non-stop. Majoritatea băncilor mari din România participă. De aceea o plată aprobată poate ajunge la furnizor înainte să apuci să închizi pagina — nu ține de aplicație, ci de infrastructura de dedesubt.

Plățile instant în euro au un calendar legiferat, iar România e pe traseul non-euro. Regulamentul (UE) 2024/886 introduce etapizat transferurile instant în euro în toată Uniunea. Pentru că moneda României nu e euro, termenele ei sunt mai târzii decât cele din zona euro: 9 ianuarie 2027 pentru a putea primi transferuri instant în euro și 9 iulie 2027 pentru a le putea trimite. Dacă firma ta plătește facturi în euro, aceea e data după care „ajunge în două zile” încetează să mai fie un răspuns acceptabil din partea unei bănci.

Limitele, spuse cinstit

Trei, și niciuna nu e un motiv să nu folosești sistemul — doar lucruri de știut înainte.

  • Acoperirea e per bancă, nu per țară. Fiecare bancă expune o interfață, dar diferă calitatea, tipurile de conturi acceptate și cât de des cade. Lista de bănci suportate a unui furnizor e o constrângere reală, nu un detaliu de marketing.
  • Consimțământul expiră. Accesul la informațiile de cont e limitat în timp prin reglementare și trebuie reînnoit. Dacă o unealtă îți arată solduri, așteaptă-te să reautorizezi periodic; asta e regula funcționând, nu o defecțiune.
  • Nu te apără de a plăti persoana greșită. Open banking-ul elimină eroarea de tastare. Nu știe că factura însăși era falsă. Acela e un alt control și ține de cine aprobă plata, nu de felul în care e transmisă.

Cum îl folosește OpenPay

OpenPay inițiază plățile cu banca ta prin open banking integrat — asta permite IBAN-ului să treacă din documentul e-Factura în plată fără ca cineva să îl retasteze, problema descrisă în cum plătești facturile din e-Factura. Fiecare plată se confirmă la banca ta, cu autentificare multifactor. OpenPay nu poate mișca bani de unul singur, iar asta e o proprietate a construcției, nu o promisiune despre intențiile noastre.

Surse

Informații cu caracter general, valabile la data publicării — nu constituie consultanță fiscală sau juridică. Verifică situația firmei tale cu contabilul înainte de a acționa.

Închide taburile. Păstrează lista.

Conectează ANAF și banca și vezi următorul set de plăți într-o singură listă.