Open insurance —seguros abiertos— es la aplicación del modelo de datos abiertos al sector asegurador: pólizas, coberturas, siniestros, beneficiarios y cotizaciones circulan por APIs estandarizadas cuando el titular lo autoriza. Es el mismo mecanismo del open banking, sobre un tipo de dato distinto y con un ciclo de vida mucho más largo.
En Colombia no es opcional y no llegó por una norma sectorial. Llegó porque las aseguradoras son entidades vigiladas por la Superintendencia Financiera, y el Decreto 0368 de 2026 convirtió a todas las vigiladas en proveedores de datos obligatorios dentro del sistema de finanzas abiertas.
Esta guía cubre qué datos entran en alcance, en qué se diferencia técnicamente de la banca, qué casos de uso habilita y qué tiene que construir una aseguradora o un corredor para cumplir.
Qué es open insurance
Open insurance es el esquema por el cual una aseguradora expone, mediante APIs estandarizadas y con autorización del titular, la información de los productos de seguro que ese titular tiene contratados — y acepta consumir datos de otras entidades para tarificar, verificar cobertura o atender un siniestro.
Lo que reemplaza es un proceso que sigue siendo mayoritariamente manual: el cliente que pide su certificado de póliza por correo, el corredor que cotiza con datos declarados sin verificar, el hospital que llama a un call center para confirmar cobertura, la portabilidad que exige empezar la suscripción de cero.
Por qué el seguro es más difícil que la banca
- El dato es estructuralmente más complejo. Una cuenta bancaria tiene saldo y movimientos. Una póliza tiene amparos, sublímites, deducibles, exclusiones, vigencias, endosos, beneficiarios y una jerarquía de coberturas que no se aplana en una lista.
- El ciclo de vida es largo. Una póliza de vida vive décadas y muta por endosos. Los movimientos de una cuenta son inmutables; una póliza no lo es.
- El siniestro es un proceso, no un evento. Aviso, ajuste, objeción, liquidación, pago: cada etapa cambia el estado y cada cambio interesa a partes distintas.
- La cotización es un dato sensible en dirección contraria. Compartir tarifas expone el modelo de suscripción, así que el diseño del alcance importa comercialmente, no solo legalmente.
- Hay más actores. Aseguradoras, reaseguradoras, corredores, agencias, ajustadores y prestadores de servicios; todos tocan el mismo expediente.
Por qué las aseguradoras colombianas ya están obligadas
Es la parte que sorprende a más equipos del sector: no hay una "circular de open insurance" que se pueda esperar. La obligación llega por vía del régimen general de finanzas abiertas.
- El Decreto 0368 de 2026 (7 de abril de 2026) hace obligatorio el sistema de finanzas abiertas y define como proveedores de datos a todas las entidades vigiladas por la SFC — enumerando explícitamente a las aseguradoras junto a establecimientos de crédito, SEDPE, fiduciarias, comisionistas de bolsa y administradoras de fondos de pensiones.
- La Circular Externa 004 de 2024 ya había fijado los estándares técnicos y de seguridad aplicables: OAuth 2.0, FAPI 2.0, ISO 20022 y el diccionario de datos de la SFC. No hay un estándar aparte para seguros.
- El régimen de transición de la Circular 004, prorrogado por las Circulares 009 de 2025 y 001 de 2026, vence a los 30 meses de su expedición: el 7 de agosto de 2026.
- Para el resto de obligaciones, el Decreto 0368 concede 12 meses desde la publicación de cada estándar técnico por parte de la SFC, prorrogables 6 meses a su discreción.
Hay un efecto colateral que conviene anticipar: los bancos con negocio de bancaseguros quedan en el perímetro de seguros por su propia cuenta, y los corredores —incluso los no vigilados— pueden inscribirse como terceros receptores en el registro de la SFC para consumir datos de las aseguradoras con autorización del cliente.
Qué datos de seguros entran en alcance
Las tres categorías del Decreto 0368 se traducen así en el dominio asegurador:
| Categoría del decreto | En seguros se traduce en |
|---|---|
| Productos y servicios a nombre del titular | Pólizas vigentes y canceladas, amparos y sublímites, deducibles, prima y forma de pago, vigencias, endosos, beneficiarios designados e historial de siniestros |
| Información del proceso de vinculación | Datos de conocimiento del cliente recogidos en la suscripción — identificación, actividad, declaración de asegurabilidad — que permiten no repetir el onboarding en otra entidad |
| Características generales de productos ofrecidos | Catálogo de productos, coberturas disponibles, condiciones generales y parámetros de tarificación publicables. Es la categoría que habilita comparadores |
Nada circula sin autorización previa del titular que identifique al receptor, las categorías de datos, el tipo de tratamiento, el propósito específico y la vigencia. En seguros el propósito importa más que en banca: autorizar a un corredor a cotizar no es lo mismo que autorizarlo a consultar el historial de siniestros.
Los casos de uso que habilita
Verificación de cobertura en el punto de servicio
Un prestador consulta en segundos si el paciente tiene amparo vigente para el procedimiento, con qué deducible y con qué sublímite, en lugar de llamar a un call center. Elimina la fricción más visible del seguro de salud y reduce la glosa por servicios no cubiertos.
Cotización comparable y real
El cliente autoriza que su historial —de siniestros, de pagos, y opcionalmente su comportamiento financiero— alimente cotizaciones de varias aseguradoras. Deja de comparar precios sobre datos declarados y empieza a comparar precios sobre su riesgo real, lo que premia al buen riesgo.
Portabilidad de pólizas
Cambiar de aseguradora sin perder antigüedad ni repetir la declaración de asegurabilidad, porque los datos de vinculación y el historial viajan con el cliente. Es el caso de uso que más incomoda a los incumbentes y el que más compite por el cliente.
Siniestros con menos fricción
Aviso por API con los datos de la póliza ya resueltos, seguimiento del estado por el mismo canal para el asegurado y para el corredor, y liquidación con la cuenta de destino verificada vía finanzas abiertas en lugar de un certificado bancario en PDF.
Seguros embebidos
Una fintech ofrece cobertura en el flujo de su propio producto —un crédito, un arriendo, un viaje— consumiendo catálogo y cotización de la aseguradora por API. La aseguradora gana un canal de distribución que no tenía que construir.
Tarificación con datos financieros
Como en Colombia banca y seguros están en el mismo sistema de finanzas abiertas, una aseguradora puede pedir —con autorización— datos de comportamiento financiero para tarificar. Es una ventaja de diseño que los mercados que regularon open banking primero no tienen.
Qué hay que construir
La capa de seguridad es exactamente la misma que en banca —OAuth 2.0 con PKCE, FAPI 2.0 con PAR y mTLS, motor de consentimientos, cliente de directorio, audit trail—; el detalle está en la guía técnica de open finance. Lo específico del seguro es el modelo de dominio y los endpoints.
GET /api/v1/insurance/policies # pólizas del titular
GET /api/v1/insurance/policies/:id # detalle de la póliza
GET /api/v1/insurance/policies/:id/coverages # amparos y sublímites
GET /api/v1/insurance/policies/:id/coverages/verify # verificación de cobertura
GET /api/v1/insurance/policies/:id/beneficiaries
POST /api/v1/insurance/policies/:id/beneficiaries
GET /api/v1/insurance/policies/:id/payments # pago de prima
GET /api/v1/insurance/claims # siniestros
POST /api/v1/insurance/claims # aviso de siniestro
GET /api/v1/insurance/quotes
POST /api/v1/insurance/quotes # cotizaciónLas decisiones de modelado que definen el proyecto
- Cobertura como estructura, no como texto. Amparos, sublímites, deducibles y exclusiones tienen que ser consultables por máquina. Si la cobertura vive en un PDF de condiciones generales, la verificación automática no existe.
- Endosos como versiones. Cada modificación de la póliza produce una versión consultable, y una consulta tiene que poder preguntar por el estado a una fecha. Sobrescribir el registro destruye la capacidad de responder un siniestro sobre un hecho pasado.
- Siniestro como máquina de estados. Aviso, ajuste, objeción, liquidación, pago — con transiciones registradas y visibles para las partes autorizadas.
- Alcance separado para cotizar y para consultar historial. Son propósitos distintos y merecen consentimientos distintos.
- Idempotencia en el aviso de siniestro. Un reintento de red no puede abrir dos expedientes sobre el mismo hecho.
Cómo va open insurance en el mundo
El seguro llegó después que la banca en casi todos los mercados, y eso deja a Colombia en una posición inusual.
| Mercado | Estado |
|---|---|
| Brasil | El más avanzado. Open Insurance Brasil (SUSEP) se implementó por fases con estándares propios y es la referencia técnica regional. |
| Unión Europea | EIOPA ha publicado análisis y consultas sobre open insurance, pero no hay un mandato equivalente a PSD2 para seguros. |
| Reino Unido | Sin mandato. La apertura en seguros ha sido de iniciativa privada. |
| Colombia | Obligatorio por arrastre del régimen general de finanzas abiertas — sin norma sectorial separada y bajo los mismos estándares que la banca. |
La consecuencia es que en Colombia banca y seguros comparten estándar, directorio y motor de consentimientos. Para una entidad eso significa que la inversión en la capa de finanzas abiertas cubre los dos negocios, y que una plataforma que solo resuelva banca deja la mitad del mandato sin cubrir.
Preguntas frecuentes
¿Qué es open insurance?
Es la aplicación del modelo de datos abiertos al sector asegurador: pólizas, coberturas, siniestros, beneficiarios y cotizaciones se comparten por APIs estandarizadas cuando el titular lo autoriza. Es el equivalente del open banking sobre datos de seguros.
¿Open insurance y seguros abiertos son lo mismo?
Sí. Seguros abiertos es la traducción al español de open insurance; en Colombia ambos términos se usan indistintamente, aunque la norma habla del sistema de finanzas abiertas, que los engloba.
¿Las aseguradoras colombianas están obligadas a implementar open insurance?
Sí. El Decreto 0368 de 2026 hace obligatorio el sistema de finanzas abiertas para todas las entidades vigiladas por la SFC, y enumera explícitamente a las aseguradoras como proveedores de datos. No existe una norma sectorial aparte: aplican los mismos estándares de la Circular Externa 004 de 2024.
¿Qué datos de una póliza hay que exponer?
Los productos a nombre del titular —pólizas, amparos y sublímites, deducibles, prima, vigencias, endosos, beneficiarios e historial de siniestros—, la información de su proceso de vinculación, y las características generales de los productos que la entidad ofrece. Siempre con autorización previa del titular que fije receptor, datos, tratamiento, propósito y vigencia.
¿Un corredor de seguros puede acceder a estos datos?
Sí, si obtiene la autorización del titular y se inscribe en el registro de la SFC como tercero receptor. El Decreto 0368 admite personas jurídicas no vigiladas como receptores, y prevé un módulo de participantes voluntarios; el proveedor de datos debe verificar su cumplimiento antes de entregar información.
¿En qué se diferencia técnicamente de open banking?
La capa de seguridad es idéntica: OAuth 2.0 con PKCE, FAPI 2.0 con PAR y mTLS, consentimiento granular y directorio. La diferencia está en el modelo de dominio: la cobertura es una estructura jerárquica con sublímites y exclusiones, la póliza cambia por endosos y hay que poder consultar su estado a una fecha, y el siniestro es una máquina de estados en lugar de un movimiento inmutable.
¿Cuál es el plazo para las aseguradoras?
Quienes ya operan modelos de open finance con estándares propios deben estar migradas al 7 de agosto de 2026 —30 meses desde la Circular 004, tras las prórrogas de las Circulares 009 de 2025 y 001 de 2026—. Para el resto, el Decreto 0368 concede 12 meses desde la publicación de cada estándar técnico por la SFC, prorrogables 6 meses.
Open insurance sin construirlo desde cero
Opensurix cubre banca y seguros en la misma plataforma: APIs de pólizas, coberturas, siniestros, beneficiarios y cotizaciones, sobre la capa FAPI 2.0 y el motor de consentimientos que la Circular 004 exige. Una integración, los dos mandatos cubiertos.