Guía · Regulación Colombia

Finanzas abiertas en Colombia: la guía completa

Actualizado el 27 de julio de 202611 min de lecturaOpensurix

Las finanzas abiertas (open finance) son el modelo en el que los datos financieros de una persona o empresa dejan de ser propiedad de la entidad que los custodia y pasan a estar bajo el control de su titular, quien puede autorizar que se compartan con terceros a través de APIs estandarizadas.

En Colombia dejaron de ser un experimento voluntario. Con el Decreto 0368 de 2026 el sistema de finanzas abiertas es obligatorio para todas las entidades vigiladas por la Superintendencia Financiera de Colombia (SFC), y la Circular Externa 004 de 2024 ya fijó los estándares técnicos y de seguridad que deben cumplir esas APIs.

Esta guía explica el modelo completo: qué son, cómo se diferencian del open banking, quiénes participan, qué datos entran en alcance, cuáles son los plazos reales y qué tiene que construir una entidad para cumplir.

Qué son las finanzas abiertas

Las finanzas abiertas son un esquema de portabilidad de datos financieros. El titular de la información —una persona natural o una empresa— autoriza a un tercero a consultar sus datos en la entidad donde los tiene, y esa entidad los entrega por una API bajo un estándar común. No hay scraping, no hay compartir contraseñas, no hay archivos planos por correo: hay un contrato técnico, un consentimiento explícito y una trazabilidad auditable.

El cambio de fondo es de propiedad. En el modelo cerrado, el banco es dueño de facto del historial transaccional porque es el único que puede leerlo. En finanzas abiertas el dato sigue custodiado por la entidad, pero la decisión de con quién compartirlo es del cliente. Eso convierte información que estaba encerrada en insumo para crédito, agregación, pagos iniciados por terceros y seguros personalizados.

Tres elementos hacen que el modelo funcione y ninguno es opcional:

  • Estándares técnicos comunes. Si cada entidad expone su propia API a su manera, integrar el ecosistema cuesta lo mismo que no tenerlo. Por eso la SFC fijó OAuth 2.0, FAPI 2.0, ISO 20022 y un diccionario de datos único.
  • Consentimiento verificable. Un permiso con alcance, propósito y vigencia explícitos, revocable por el titular en cualquier momento, y registrado de forma que se pueda demostrar ante el supervisor.
  • Un directorio de participantes. Un registro autoritativo de quién es proveedor de datos, quién es tercero receptor y qué certificados presenta, para que las entidades no tengan que confiar en desconocidos.

Finanzas abiertas vs. open banking vs. open insurance

Los tres términos describen el mismo mecanismo aplicado a alcances distintos. La confusión es común y tiene consecuencias prácticas: una entidad que planea solo para open banking subdimensiona el proyecto.

ModeloQué datos cubreQuiénes son proveedores
Open bankingCuentas, saldos, movimientos, iniciación de pagosBancos y establecimientos de crédito
Open finance / finanzas abiertasTodo lo anterior más inversiones, pensiones, crédito, seguros y datos de vinculaciónToda entidad vigilada por la SFC
Open insurancePólizas, coberturas, siniestros, beneficiarios, cotizacionesAseguradoras, corredores y agencias

Colombia legisló directamente en el nivel amplio. El sistema de finanzas abiertas incluye a establecimientos de crédito, SEDPE, sociedades fiduciarias, aseguradoras, comisionistas de bolsa y administradoras de fondos de pensiones. Es decir: si una entidad es vigilada por la SFC, es proveedora de datos, y eso arrastra a open insurance al mismo perímetro obligatorio.

El marco normativo colombiano, norma por norma

El régimen no salió de una sola norma sino de una secuencia de cinco años. Conocer el orden importa porque cada una modifica plazos o alcance de la anterior.

NormaFechaQué estableció
Decreto 1297 de 2022julio 2022Primer marco de finanzas abiertas en Colombia, de adopción voluntaria. Modificó el Decreto 2555 de 2010.
Circular Externa 004 de 20247 de febrero de 2024Estándares técnicos y de seguridad obligatorios para las APIs, y reglas para la comercialización de tecnología e infraestructura a terceros.
Circular Externa 009 de 20252025Primera prórroga de 6 meses al régimen de transición de la Circular 004.
Circular Externa 001 de 20263 de febrero de 2026Segunda prórroga de 6 meses: el plazo total llega a 30 meses desde la Circular 004.
Decreto 0368 de 20267 de abril de 2026Convierte las finanzas abiertas en obligatorias, reemplaza el esquema voluntario del Decreto 1297 y define participantes, datos en alcance y registro ante la SFC.

Hay dos relojes corriendo en paralelo y se confunden con facilidad. El de la Circular 004 aplica a entidades que ya operaban modelos de open finance con estándares propios y les exige migrar a los estándares de la SFC. El del Decreto 0368 aplica a todas las vigiladas y arranca cuando la SFC publique el cronograma de estándares.

Quién es quién en el sistema

El Decreto 0368 nombra tres roles y de ahí se derivan todas las obligaciones. Una misma entidad puede ocupar dos roles a la vez —un banco es proveedor de datos de sus clientes y receptor de datos de otras entidades— y eso duplica lo que tiene que construir.

  • Titular. La persona natural o jurídica cuyos datos personales se tratan. Es quien autoriza, quien puede revocar y quien tiene que poder ver qué autorizó.
  • Proveedor de datos. Entidad vigilada por la SFC que expone la información. Su obligación es entregar los datos por API bajo el estándar, confirmar la autorización con el titular antes de que el dato circule, y verificar que el receptor esté habilitado.
  • Tercero receptor de datos. Entidad vigilada o persona jurídica no vigilada que accede a la información. Su obligación es obtener la autorización del titular con alcance y propósito específicos antes de pedir cualquier dato.

La SFC administra un registro con tres módulos —proveedores de datos, terceros receptores y participantes voluntarios—. Los terceros no vigilados pueden inscribirse de forma voluntaria, y los proveedores tienen el deber de verificar su cumplimiento antes de entregarles datos. En la práctica esto significa que un proveedor necesita consultar el directorio en tiempo de ejecución, no una vez al mes.

Qué datos entran en alcance

El Decreto 0368 define tres categorías de información. La distinción es operativa: cada categoría tiene su propio reloj de habilitación una vez la SFC publique el estándar correspondiente.

  1. Productos y servicios a nombre del titular. Cuentas, saldos, movimientos, créditos, inversiones, pólizas: el inventario de lo que el cliente tiene contratado.
  2. Información asociada al proceso de vinculación. Los datos de conocimiento del cliente recogidos al abrir el producto, que permiten a un tercero evitar repetir el onboarding completo.
  3. Características generales de productos y servicios ofrecidos por los participantes del sistema. Datos de catálogo, no de cliente: tarifas, coberturas, condiciones. Es la categoría que habilita comparadores y marketplaces.

Nada de esto circula sin autorización del titular, y la autorización no es una casilla genérica. La solicitud debe especificar la identificación del receptor, las categorías de datos personales, el tipo de tratamiento, el propósito específico y la vigencia. Un consentimiento que no fije propósito y duración no cumple.

Plazos y cronograma de implementación

El Decreto 0368 no fija fechas absolutas: fija plazos relativos que arrancan con actos de la SFC. Esta es la cadena.

HitoPlazoQuién responde
Publicación del cronograma de estándares técnicos6 meses desde el Decreto 0368 (7 de abril de 2026)SFC
Habilitación del acceso a datos por categoría12 meses desde la publicación de cada estándar, prorrogable 6 meses a discreción de la SFCEntidades vigiladas
Marco operativo del directorio12 mesesSFC
Indicadores de seguimiento12 mesesSFC
Migración a estándares para quienes ya operaban open finance30 meses desde la Circular 004: 7 de agosto de 2026Entidades vigiladas

La lectura práctica: una entidad que empiece a construir cuando salga el estándar tiene 12 meses para tener APIs conformes al estándar, consentimientos auditables y registro al día. Construir esa capa desde cero toma entre 6 y 18 meses de ingeniería especializada, así que el margen es más estrecho de lo que parece.

Qué tiene que construir una entidad para cumplir

Cumplir no es exponer un endpoint REST. El estándar de la SFC obliga a un conjunto de piezas que tienen que operar juntas y auditarse por separado.

1. Capa de APIs conforme al estándar

Endpoints con los contratos, códigos de estado y modelos de datos del diccionario SFC, mensajería alineada a ISO 20022 donde aplique, versionado y sandbox para que los terceros integren sin tocar producción. Detalle técnico en la guía de open finance.

2. Autorización de grado financiero

OAuth 2.0 con PKCE y el perfil de seguridad FAPI 2.0: Pushed Authorization Requests (PAR, RFC 9126), tokens sender-constrained vía DPoP o mTLS, y autenticación mutua de cliente con certificados (RFC 8705). No es OAuth genérico: los flujos implícitos y los secretos compartidos quedan fuera.

3. Motor de consentimientos

Un componente que emita, muestre, versione, revoque y expire autorizaciones con alcance granular, y que deje registro inmutable de cada cambio de estado. Es la pieza que el supervisor pide primero cuando hay una queja de un titular.

4. Integración con el directorio

Consulta del registro de la SFC para validar que el receptor está habilitado y que su certificado es vigente, en cada solicitud. Más gestión del propio registro de la entidad y de sus certificados.

5. Trazabilidad y reportes

Audit trail de cada acceso a datos —quién, qué, cuándo, bajo qué consentimiento—, retención acorde a las Leyes 1266 de 2008 y 1581 de 2012, e indicadores listos para los reportes de seguimiento de la SFC.

Qué habilita el modelo, más allá del cumplimiento

Tratar las finanzas abiertas solo como un costo regulatorio deja la mitad del valor sobre la mesa. Los casos de uso que se vuelven viables cuando el dato circula con consentimiento:

  • Originación de crédito con datos reales. Historial transaccional verificado en lugar de certificados laborales, lo que amplía el crédito a población sin historial en centrales de riesgo.
  • Verificación de ingresos automática. Segundos en vez de días, y sin documentos manipulables.
  • Agregación financiera. Una vista única de cuentas, créditos, inversiones y pólizas en la app de la entidad que gana la relación con el cliente.
  • Portabilidad real. Mover un producto de una entidad a otra sin repetir el onboarding, con los datos de vinculación viajando con el cliente.
  • Seguros personalizados. Tarificación con comportamiento financiero real y cotización comparable entre aseguradoras. Ver open insurance.
  • Pagos iniciados por terceros. Débito directo desde cuenta con autorización explícita, sin la fricción ni el costo de la red de tarjetas.

La ventaja competitiva no está en cumplir a tiempo —eso lo hará todo el mercado— sino en tener la capa lista antes y usarla como producto.

Preguntas frecuentes

¿Las finanzas abiertas son obligatorias en Colombia?

Sí. El Decreto 0368 de 2026, expedido el 7 de abril de 2026, convirtió el sistema de finanzas abiertas en obligatorio para todas las entidades vigiladas por la SFC, reemplazando el esquema voluntario que regía desde el Decreto 1297 de 2022.

¿Cuál es la diferencia entre finanzas abiertas y open banking?

Open banking cubre solo datos bancarios: cuentas, saldos, movimientos e iniciación de pagos. Las finanzas abiertas —open finance— cubren además inversiones, pensiones, crédito, seguros y los datos del proceso de vinculación, e incluyen a todas las entidades vigiladas por la SFC, no solo a los bancos.

¿Qué exige la Circular 004 de 2024 de la SFC?

Fija los estándares tecnológicos y de seguridad obligatorios para las APIs de finanzas abiertas —OAuth 2.0, FAPI 2.0, ISO 20022 y el diccionario de datos de la SFC—, las obligaciones de manejo seguro y transparente de los datos del consumidor financiero conforme a las Leyes 1266 de 2008 y 1581 de 2012, y los lineamientos para comercializar tecnología e infraestructura a terceros.

¿Cuándo vence el plazo para cumplir?

Hay dos plazos. Las entidades que ya operaban modelos de open finance con estándares propios tienen hasta el 7 de agosto de 2026 —30 meses desde la Circular 004, tras las prórrogas de las Circulares 009 de 2025 y 001 de 2026—. Para el resto, el Decreto 0368 da 12 meses desde la publicación de cada estándar técnico por parte de la SFC, prorrogables 6 meses a su discreción.

¿Qué datos puede pedir un tercero receptor?

Tres categorías: los productos y servicios a nombre del titular, la información asociada a su proceso de vinculación, y las características generales de los productos que ofrecen los participantes del sistema. Siempre con autorización previa del titular que especifique quién recibe, qué datos, con qué tratamiento, para qué propósito y por cuánto tiempo.

¿Un tercero no vigilado por la SFC puede participar?

Sí, de forma voluntaria. La SFC administra un registro con un módulo de participantes voluntarios, y los proveedores de datos deben verificar su cumplimiento antes de entregarles información.

¿Cuánto cuesta implementar finanzas abiertas?

Construirlo in-house suele costar entre USD 200K y 500K y tomar de 6 a 18 meses, más el mantenimiento continuo de la conformidad. Integrar una capa de infraestructura ya construida, como Opensurix, arranca en USD 1.500 al mes y pone a la entidad en producción en 30 días.

La capa de finanzas abiertas, ya construida

Opensurix es la infraestructura B2B que bancos, aseguradoras y fintechs en Colombia usan para cumplir la Circular 004 y el Decreto 0368 sin construir APIs, consentimientos ni directorio desde cero. FAPI 2.0 certificado, motor de consentimientos y trazabilidad completa — en producción en 30 días.

Sigue leyendo