ВІДКРИТИЙ БАНКІНГ

ТАС Лінк — платформа відкритого банкінгу, що діє як технологічний оператор між банками та сторонніми надавачами платіжних послуг. Ми забезпечуємо безпечний, регульований і стандартизований обмін між учасниками ринку відповідно до Закону України «Про платіжні послуги» та вимог НБУ.

Що таке технологічний оператор

Технологічний оператор — це незалежна платформа між банком-обслуговувачем (ASPSP) і сторонніми надавачами платіжних послуг: ініціаторами платежів (PISP) та постачальниками інформації про рахунки (AISP).

ТАС Лінк не є стороною фінансових відносин. Ми забезпечуємо технологічний міст: перевіряємо учасників, контролюємо дотримання регуляторних вимог і гарантуємо цілісність процесів на кожному кроці взаємодії.

Правова основа:
- Закон України «Про платіжні послуги»
- Постанова НБУ №58 «Про затвердження Положення про автентифікацію та застосування посиленої автентифікації на платіжному ринку»

Ініціація платежів — PISP

ТАС Лінк забезпечує повний технологічний супровід процесу ініціації платежу — від перевірки сертифіката ініціатора до повернення підтвердженого статусу транзакції клієнту.

PISP

ОПЕРАЦІЙНА ПІДТРИМКА
Підключення PISP та банків (ASPSP) до платформи, моніторинг сервісів і статусів платежів у реальному часі, маршрутизація запитів до відповідного банку. У нестандартних ситуаціях — шахрайство, технічний збій, претензія — учасники отримують оперативну підтримку.

ІНФОРМАЦІЙНА ПІДТРИМКА
Консультації щодо інтеграцій, функціоналу та безпеки операцій. Звітність про платіжні операції. Нормалізація відповідей від різних банків до єдиного формату. Актуальна технічна документація та API-специфікації.

ТЕХНОЛОГІЧНІ ФУНКЦІЇ
- Верифікація PISP — перевірка QWAC/QSEAL сертифікатів і ролі ініціатора в реєстрі НБУ
- Посилена автентифікація (SCA) — реалізована відповідно до українського національного стандарту
- Одноразові платіжні згоди (one-off consent) — фіксація суми, отримувача та призначення
- Захищений обмін даними — шифрування на всіх етапах транзакції
- Логування та аудит — повна журналізація API-викликів і критичних операцій
- Sandbox — тестове середовище для відпрацювання інтеграції

ЯК ЦЕ ПРАЦЮЄ
Фаза 1 — перевірка PISP, створення одноразової платіжної згоди та проходження SCA: платформа перевіряє сертифікати і ліцензію ініціатора, валідує реквізити (IBAN / МФО), реєструє one-off consent і формує redirect URL для автентифікації клієнта в банку.
Фаза 2 — виконання платежу: після підтвердженої SCA PISP надсилає платіжне доручення, платформа передає його до Core Banking банку і повертає структурований статус транзакції у форматі JSON.

Доступ до даних рахунку — AISP

ТАС Лінк забезпечує авторизований доступ AISP до рахункових даних клієнта — балансів, транзакцій і деталей рахунку — на підставі підтвердженої згоди (consent).

AISP

ОПЕРАЦІЙНА ПІДТРИМКА
Підключення AISP та банків до платформи, маршрутизація запитів відповідно до інструкцій клієнта, моніторинг сервісів, підтримка учасників у нестандартних ситуаціях.

ІНФОРМАЦІЙНА ПІДТРИМКА
Консультації щодо інтеграцій та безпеки. Звітність. Нормалізація відповідей від різних банків до єдиного формату. Актуальна технічна документація.

ТЕХНОЛГІЧНІ ФУНКЦІЇ
- Верифікація AISP — QWAC/QSEAL сертифікати та реєстр НБУ
- Посилена автентифікація (SCA) — за українським стандартом
- Реєстр згод — управління consentId, status, TTL, scope; повний lifecycle від створення до відкликання
- Підтримка AIS API — Accounts, Balances, Transactions
- Логування та аудит
- Sandbox

ЯК ЦЕ ПРАЦЮЄ
Фаза 1 — верифікація AISP, перевірка або створення згоди, SCA: платформа підтверджує сертифікати і ліцензію, перевіряє IBAN, знаходить активну згоду або реєструє нову з заданим scope та TTL, потім формує redirect для автентифікації клієнта в банку.
Фаза 2 — отримання даних: після підтвердженої SCA AISP надсилає запит із посиланням на валідну згоду, платформа маршрутизує його до Core Banking і повертає структуровану відповідь — баланси та транзакції — у форматі JSON.

Технічна архітектура

МОДУЛЬ ВЕРІФІКАЦІЇ НПП
До API допускаються лише авторизовані надавачі. Модуль перевіряє QWAC/QSEAL сертифікати за ДСТУ ETSI TS 119 495:2022 — цілісність, термін дії та статус відкликання. Паралельно виконується верифікація в реєстрі НБУ: наявність ліцензії та відповідність ролі (AISP або PISP) заявленому типу операції. Дані реєстру кешуються для мінімізації затримок.

CONSENT MANAGEMENT
Повний цикл управління згодами клієнтів:
- Реєстрація згоди з параметрами: consentId, status, TTL, scope
- Відстеження стану: створена → активна → призупинена → відкликана
- Одноразові згоди (one-off) для PISP, багаторазові для AISP
- Інструменти для перегляду та відкликання згод клієнтом

SCA MODULE
Посилена автентифікація підтримує два сценарії:
- Redirect — клієнт переходить до інтерфейсу банку для підтвердження операції
- Decoupled — автентифікація на окремому пристрої через push-повідомлення
Підтримується двофакторна перевірка: пароль + біометрія або OTP.

API ROUTING
Маршрутизація запитів до відповідного банку з попередньою валідацією реквізитів (IBAN, МФО). Відповіді від різних ASPSP нормалізуються до єдиного формату. Rate limiting захищає від перевантаження.

LOGGING & MONITORING
Повне логування API-викликів з деталями запитів і відповідей. Аудит критичних операцій: створення згод, проходження SCA, ініціація платежів. Збір метрик SLI/SLO для контролю якості сервісу. Звітність для регуляторних вимог.

Безпека та захист даних

Платформа відповідає регуляторним нормам і міжнародним стандартам безпеки:
- Транспортне шифрування: TLS / mTLS на всіх каналах
- Шифрування при зберіганні: Захист даних у спокої
- Контроль доступу: На основі ролей і сертифікатів
- Захист від атак: DDoS-захист, rate limiting
- Аудит безпеки: Регулярні перевірки та оновлення
- Стандарт: ДСТУ ETSI TS 119 495:2022

ЗВ`ЯЖІТЬСЯ З НАМИ

    * Обов`язкове поле для заповнення