Daniel Chaves
Volver al blog

Open Finance

Open Finance: seguridad de APIs más allá de FAPI

22 de marzo de 20262 min de lectura

El estándar FAPI (Financial-grade API) define el piso de seguridad para los participantes de Open Finance — pero el piso regulatorio no es el techo de una arquitectura madura.

Lo que cubre FAPI

  • Autenticación mutua mediante certificados (mTLS) para la comunicación entre instituciones.
  • Consentimiento explícito del cliente, con un alcance y un plazo de validez bien definidos.
  • Firma de solicitudes para garantizar la integridad y el no repudio.

Lo que queda a cargo de la arquitectura

Incluso con FAPI correctamente implementado, una institución necesita abordar:

  1. Revocación en tiempo real — cuando se revoca un consentimiento, el acceso debe bloquearse en segundos, no en el próximo ciclo de caché.
  2. Rate limiting por consentimiento, no solo por client_id, para evitar que una integración de un tercero sobrecargue el intercambio de datos de un único cliente.
  3. Observabilidad del alcance de los datos — una auditoría de exactamente qué campos fueron accedidos, por qué institución receptora y cuándo.

Defensa en profundidad

Las APIs de Open Finance exponen datos sensibles de clientes a instituciones terceras. La arquitectura de referencia trata cada llamada como potencialmente hostil: validación de esquema rigurosa, sanitización de la salida, y un gateway dedicado que aísla el tráfico regulatorio del tráfico de los canales propios.

La seguridad en Open Finance no es una checklist de compliance — es un requisito de arquitectura continuo.