Referencia · 40 términos
Glosario de finanzas abiertas
El vocabulario del sistema de finanzas abiertas colombiano, definido sin rodeos: los conceptos del modelo, las normas de la SFC, los roles del Decreto 0368 de 2026, los protocolos de seguridad y las piezas operativas.
El modelo
Los conceptos que definen qué son las finanzas abiertas y sus variantes.
- Finanzas abiertasOpen finance
Modelo en el que los datos financieros de un titular pueden compartirse con terceros que él autorice, mediante APIs estandarizadas y seguras. En Colombia es el término regulatorio oficial y abarca banca, crédito, inversiones, pensiones y seguros.
- Open bankingBanca abierta
Subconjunto de las finanzas abiertas limitado a datos bancarios: cuentas, saldos, movimientos e iniciación de pagos. Es el modelo original, nacido de decisiones de política de competencia en el Reino Unido y la Unión Europea.
- Open insuranceSeguros abiertos
Aplicación del modelo de datos abiertos al sector asegurador: pólizas, coberturas, siniestros, beneficiarios y cotizaciones. En Colombia es obligatorio por arrastre del régimen general de finanzas abiertas, sin norma sectorial separada.
- Portabilidad financiera
Capacidad de mover un producto financiero o de seguros de una entidad a otra sin repetir el proceso de vinculación, porque los datos de conocimiento del cliente y el historial viajan con él bajo su autorización.
- Seguros embebidosEmbedded insurance
Distribución de cobertura dentro del flujo de otro producto —un crédito, un arriendo, un viaje— consumiendo catálogo y cotización de la aseguradora por API. Un canal que la aseguradora obtiene sin construirlo.
- Iniciación de pagos
Orden de transferencia desde la cuenta del titular ejecutada por un tercero autorizado, sin pasar por la red de tarjetas. Reduce costo de aceptación y elimina la fricción de digitar datos de tarjeta.
Regulación colombiana
Normas, autoridades y leyes que gobiernan el sistema en Colombia.
- Superintendencia Financiera de ColombiaSFC
Autoridad de supervisión del sistema financiero colombiano. Fija los estándares técnicos de las finanzas abiertas, administra el registro de participantes y vigila el cumplimiento.
- Circular Externa 004 de 2024
Norma de la SFC expedida el 7 de febrero de 2024 que fija los estándares tecnológicos y de seguridad de las finanzas abiertas —OAuth 2.0, FAPI 2.0, ISO 20022 y el diccionario de datos de la SFC—, las obligaciones sobre datos del consumidor financiero y los lineamientos de comercialización de tecnología a terceros. Su régimen de transición vence el 7 de agosto de 2026.
- Decreto 0368 de 2026
Decreto del Ministerio de Hacienda expedido el 7 de abril de 2026 que hace obligatorio el sistema de finanzas abiertas para todas las entidades vigiladas por la SFC, reemplazando el esquema voluntario del Decreto 1297 de 2022 y modificando el Decreto 2555 de 2010.
- Decreto 1297 de 2022
Primer marco de finanzas abiertas en Colombia, de adopción voluntaria. Fue reemplazado por el Decreto 0368 de 2026.
- Circular Externa 001 de 2026
Norma de la SFC del 3 de febrero de 2026 que concedió una segunda prórroga de 6 meses al régimen de transición de la Circular 004, llevándolo a 30 meses desde su expedición.
- Ley 1266 de 2008
Ley de habeas data financiero en Colombia. Regula el manejo de la información contenida en bases de datos de carácter financiero, crediticio y comercial, y es una de las dos bases legales del tratamiento de datos en finanzas abiertas.
- Ley 1581 de 2012
Régimen general de protección de datos personales en Colombia. Establece el consentimiento informado, los derechos del titular y los principios de finalidad y necesidad que gobiernan el consentimiento en finanzas abiertas.
- PSD2Payment Services Directive 2
Directiva europea de servicios de pago que obligó a los bancos de la Unión Europea a abrir APIs de cuentas y pagos. Al no imponer un estándar técnico único, produjo fragmentación entre esquemas nacionales — el problema que Colombia evitó fijando el estándar desde el supervisor.
Roles y participantes
Quién es quién, en la terminología colombiana y en la internacional.
- Titular
Persona natural o jurídica cuyos datos personales son objeto de tratamiento. Es quien autoriza el acceso, quien puede revocarlo y quien tiene derecho a conocer qué autorizó.
- Proveedor de datos
Entidad vigilada por la SFC que expone el acceso a los datos del titular. Su participación es obligatoria bajo el Decreto 0368 de 2026, y debe confirmar la autorización con el titular antes de que el dato circule.
- Tercero receptor de datos
Entidad vigilada o persona jurídica no vigilada que accede a los datos del titular con su autorización. Es el rol por el que fintechs, comparadores y corredores entran al sistema colombiano; equivale al TPP de la terminología europea.
- TPPThird Party Provider
Término europeo para el tercero que consume APIs de open banking con autorización del cliente. Se subdivide en AISP y PISP. En Colombia el rol equivalente es el tercero receptor de datos.
- AISPAccount Information Service Provider
Tercero que solo lee información de cuentas: saldos, movimientos y titularidad. Habilita agregación financiera, verificación de ingresos y originación de crédito.
- PISPPayment Initiation Service Provider
Tercero autorizado para iniciar pagos desde la cuenta del titular. Habilita pago por transferencia en comercio electrónico y débito recurrente autorizado.
- SEDPESociedad Especializada en Depósitos y Pagos Electrónicos
Tipo de entidad vigilada por la SFC en Colombia, dedicada a captar depósitos y ofrecer pagos electrónicos sin otorgar crédito. Es proveedor de datos obligatorio bajo el Decreto 0368 de 2026.
Seguridad y protocolos
Los estándares técnicos que hacen que el intercambio sea seguro.
- OAuth 2.0
Marco de autorización que permite a una aplicación acceder a recursos en nombre de un usuario sin conocer sus credenciales. Es la base de las finanzas abiertas, pero por sí solo no es suficiente para riesgo financiero: hay que aplicarle el perfil FAPI 2.0.
- FAPI 2.0Financial-grade API Security Profile
Perfil de seguridad de la OpenID Foundation sobre OAuth 2.0 para APIs financieras. Obliga a PAR, PKCE con S256, tokens atados al remitente vía mTLS o DPoP y autenticación de cliente con criptografía asimétrica, y prohíbe el flujo implícito y los secretos compartidos. Exigido por la Circular 004 de 2024.
- PKCEProof Key for Code Exchange · RFC 7636
Mecanismo que ata el código de autorización al cliente que lo inició, de forma que quien lo intercepte no pueda canjearlo. En FAPI 2.0 es obligatorio con el método S256; el método plain está prohibido.
- PARPushed Authorization Request · RFC 9126
Mecanismo por el que el cliente envía los parámetros de autorización por un canal servidor-a-servidor autenticado y recibe un request_uri opaco de un solo uso. Evita que esos parámetros viajen por el navegador, donde quedarían en historial y logs y podrían manipularse.
- mTLSMutual TLS · RFC 8705
Autenticación mutua con certificados en el handshake TLS. En OAuth permite atar el token de acceso a la huella del certificado de cliente, de modo que un token robado no sirve sin ese certificado. Es la vía preferida entre entidades vigiladas.
- DPoPDemonstrating Proof-of-Possession · RFC 9449
Alternativa a mTLS para atar un token a quien lo solicitó: el cliente firma cada solicitud con una clave propia y adjunta la prueba en un encabezado. Útil para clientes que no pueden presentar certificados de cliente.
- Bearer token
Token de acceso que autoriza a quien lo porte, sin más pruebas. Es el modelo por defecto de OAuth 2.0 y precisamente lo que FAPI 2.0 reemplaza por tokens sender-constrained, porque un bearer token robado es plenamente utilizable.
- private_key_jwt
Método de autenticación de cliente en el que la entidad prueba su identidad firmando un JWT con su clave privada, en lugar de enviar un secreto compartido. Admitido por FAPI 2.0 junto con tls_client_auth.
- ISO 20022
Estándar internacional de mensajería financiera, con un modelo de datos común para pagos y otras operaciones. La Circular 004 de 2024 lo incluye entre los estándares que las entidades vigiladas colombianas deben adoptar.
Operación y datos
Piezas operativas: consentimiento, directorio, trazabilidad, sandbox.
- Consentimiento
Autorización del titular para que un tercero acceda a sus datos. Bajo el Decreto 0368 de 2026 debe especificar identificación del receptor, categorías de datos, tipo de tratamiento, propósito específico y duración — y ser revocable en cualquier momento.
- Motor de consentimientosConsent engine
Componente que crea, muestra, versiona, revoca y expira consentimientos con alcance granular, deja registro inmutable de cada transición de estado y ofrece al titular un portal para consultarlos y revocarlos.
- Revocación
Retiro del consentimiento por parte del titular. Para ser efectiva debe propagarse: los tokens de acceso vivos emitidos bajo ese consentimiento tienen que dejar de funcionar, no solo marcarse en una tabla.
- Alcance granularScope
Delimitación precisa de qué datos y qué operaciones cubre un consentimiento, por producto y tipo de dato. Un permiso global no cumple el requisito de propósito específico de la Ley 1581 de 2012.
- Directorio de participantes
Registro administrado por la SFC con tres módulos —proveedores de datos, terceros receptores y participantes voluntarios—. Es la raíz de confianza del sistema: permite que dos entidades sin contrato bilateral intercambien datos con seguridad.
- Diccionario de datos de la SFC
Modelo canónico que define cómo se nombran y estructuran los datos que circulan en el sistema de finanzas abiertas colombiano. Mapear el core de la entidad a este diccionario es normalmente la tarea más larga de una implementación.
- Audit trail
Registro inmutable y append-only de cada acceso a datos: identidad del receptor, consentimiento invocado, alcance efectivo, marca de tiempo y resultado. Es la evidencia que un supervisor solicita y debe poder exportarse.
- Sandbox
Entorno con datos sintéticos en paridad de contrato con producción, donde un tercero integra sin riesgo. Sin sandbox una API existe formalmente pero nadie la adopta.
- Idempotencia
Propiedad por la cual repetir una operación de escritura produce el mismo resultado que ejecutarla una vez. Imprescindible en pagos y avisos de siniestro: un reintento de red no puede duplicar el efecto.
- Verificación de ingresos
Confirmación del ingreso de una persona a partir de su historial transaccional real en lugar de documentos declarados. Es uno de los casos de uso de mayor impacto en inclusión financiera, porque no depende de vínculo laboral formal.
De la definición a la implementación
Cada término de seguridad de este glosario es un componente que hay que construir, certificar y mantener. Opensurix los entrega ya implementados sobre la capa que la Circular 004 de 2024 exige.