Open Finance
Open Finance: seguridad de APIs más allá de FAPI
22 de marzo de 20262 min de lectura
El estándar FAPI (Financial-grade API) define el piso de seguridad para los participantes de Open Finance — pero el piso regulatorio no es el techo de una arquitectura madura.
Lo que cubre FAPI
- Autenticación mutua mediante certificados (mTLS) para la comunicación entre instituciones.
- Consentimiento explícito del cliente, con un alcance y un plazo de validez bien definidos.
- Firma de solicitudes para garantizar la integridad y el no repudio.
Lo que queda a cargo de la arquitectura
Incluso con FAPI correctamente implementado, una institución necesita abordar:
- Revocación en tiempo real — cuando se revoca un consentimiento, el acceso debe bloquearse en segundos, no en el próximo ciclo de caché.
- Rate limiting por consentimiento, no solo por client_id, para evitar que una integración de un tercero sobrecargue el intercambio de datos de un único cliente.
- Observabilidad del alcance de los datos — una auditoría de exactamente qué campos fueron accedidos, por qué institución receptora y cuándo.
Defensa en profundidad
Las APIs de Open Finance exponen datos sensibles de clientes a instituciones terceras. La arquitectura de referencia trata cada llamada como potencialmente hostil: validación de esquema rigurosa, sanitización de la salida, y un gateway dedicado que aísla el tráfico regulatorio del tráfico de los canales propios.
La seguridad en Open Finance no es una checklist de compliance — es un requisito de arquitectura continuo.