Open API - "Chìa khóa" mở toang cánh cửa dịch vụ ngân hàng hiện đại
Trong kỷ nguyên số, việc kết nối và chia sẻ dữ liệu giữa các tổ chức tài chính không còn là xu hướng mà đã trở thành yêu cầu tất yếu. Ngày 31/12/2024, Thống đốc Ngân hàng Nhà nước Việt Nam đã ban hành Thông tư 64/2024/TT-NHNN quy định về triển khai giao diện lập trình ứng dụng mở (Open API) trong ngành Ngân hàng. Đây được xem là bước ngoặt quan trọng, đặt nền móng pháp lý cho mô hình "Ngân hàng mở" tại Việt Nam.
Theo quy định tại Điều 3 Thông tư 64/2024/TT-NHNN, Open API là tập hợp các giao diện lập trình ứng dụng được Ngân hàng cung cấp cho bên thứ ba trực tiếp kết nối, xử lý dữ liệu để cung ứng dịch vụ cho khách hàng. Điều này cho phép các ứng dụng của bên thứ ba (như ví điện tử, ứng dụng quản lý tài chính) có thể tương tác trực tiếp với hệ thống ngân hàng một cách an toàn và minh bạch.
Danh mục Open API cơ bản: Từ truy vấn thông tin đến khởi tạo thanh toán
Pháp luật hiện hành phân định rõ ràng các nhóm Open API mà ngân hàng có thể triển khai. Cụ thể, tại Điều 6 Thông tư 64/2024/TT-NHNN, danh mục Open API cơ bản bao gồm:
- Truy vấn thông tin chung: Bao gồm API lấy thông tin lãi suất và tỷ giá, giúp khách hàng cập nhật biến động thị trường nhanh chóng.
- Truy vấn thông tin khách hàng: Đây là nhóm dữ liệu nhạy cảm, bao gồm API xác nhận sự đồng ý của khách hàng, lấy danh sách tài khoản, lịch sử giao dịch...
- Khởi tạo giao dịch: Nhóm API quan trọng nhất cho phép khởi tạo thanh toán, nạp tiền hoặc rút tiền từ ví điện tử.
Đáng chú ý, đối với các Open API liên quan đến khởi tạo thanh toán và ví điện tử, ngân hàng chỉ được phép triển khai cho bên thứ ba là các ngân hàng khác hoặc tổ chức cung ứng dịch vụ trung gian thanh toán, nhằm đảm bảo tính an toàn tuyệt đối cho dòng tiền.
Yêu cầu kỹ thuật và bảo mật: Không có chỗ cho sự lơ là
Việc mở cửa dữ liệu đi kèm với những rủi ro tiềm ẩn về an ninh mạng. Do đó, Điều 5 Thông tư 64/2024/TT-NHNN nhấn mạnh nguyên tắc triển khai phải tuân thủ nghiêm ngặt các tiêu chuẩn kỹ thuật về kiến trúc, dữ liệu và an toàn thông tin.
Ngân hàng có trách nhiệm bảo đảm an toàn hệ thống thông tin triển khai Open API đáp ứng tối thiểu cấp độ 3 theo quy định của Chính phủ. Đồng thời, theo Điều 11 Thông tư 64/2024/TT-NHNN, các tổ chức tín dụng phải thiết lập hệ thống giám sát để phát hiện và ngăn chặn kịp thời các hành vi truy cập bất thường từ bên thứ ba.
"Ngân hàng phải ghi nhật ký toàn bộ việc sử dụng Open API từ bên thứ ba tối thiểu trong vòng 03 tháng và sao lưu tối thiểu 01 năm để phục vụ kiểm tra khi cần thiết."
Quyền lợi và sự đồng ý của khách hàng là ưu tiên hàng đầu
Một trong những điểm sáng của quy định mới là việc bảo vệ quyền riêng tư của người dùng. Mọi hoạt động xử lý dữ liệu qua Open API chỉ được thực hiện khi có sự đồng ý tự nguyện và rõ ràng của khách hàng. Ngân hàng phải cung cấp công cụ để khách hàng có thể tra cứu những dữ liệu mình đã chia sẻ hoặc rút lại sự đồng ý bất cứ lúc nào.
Thông tư 64/2024/TT-NHNN có hiệu lực thi hành từ ngày 01/3/2025. Các ngân hàng đang triển khai API cần rà soát và lập kế hoạch tuân thủ chi tiết để gửi Ngân hàng Nhà nước trước ngày 01/7/2025. Việc thực thi nghiêm túc các quy định này không chỉ giúp thúc đẩy chuyển đổi số mà còn củng cố niềm tin của khách hàng vào hệ thống tài chính số hiện đại.