Open banking: souhlasy, odvolání přístupu a auditní stopy
Open banking umožňuje třetím stranám (TPP – Third Party Providers) na základě vašeho výslovného souhlasu číst bankovní data (AIS – Account Information Services) nebo iniciovat platby (PIS – Payment Initiation Services). Přestože se jedná o inovaci s vysokou přidanou hodnotou, klíčem k bezpečnosti a ochraně soukromí je řízení souhlasů, schopnost okamžitě odvolat přístup a prokazatelná auditní stopa všech operací.
Ekosystém a role: kdo je za co odpovědný
- Držitel účtu (spotřebitel/firma): uděluje a odvolává souhlasy, má právo na přístup k záznamům, kontroluje rozsah a dobu zpracování.
- Banka (ASPSP – Account Servicing Payment Service Provider): spravuje technická rozhraní, vede záznamy o přístupech a odpovídá za SCA (Strong Customer Authentication).
- TPP (AIS/PIS poskytovatel): odpovídá za získání informovaného souhlasu, bezpečnou manipulaci s tokeny a dodržování právních předpisů a standardů.
- Trust infra (PKI/eIDAS): zaručuje identitu TPP (QWAC/QSeal certifikáty), vzájemnou TLS komunikaci a podepisování požadavků/odpovědí.
Typy souhlasů a jejich granularita
- AIS souhlas (read-only): čtení zůstatků, transakcí, detailů účtů. Doporučená granularita: konkrétní účty, maximální časový rozsah (např. posledních 90 dní), frekvence dotazů a účely.
- PIS souhlas (transakční): jednorázová nebo opakovaná iniciace plateb s limity (maximální částka, měna, příjemce, periodicita).
- Časová omezení: pevné TTL souhlasu (např. 90 dní pro AIS), možnost „session-only“ souhlasu pro jednorázové akce.
- Rozsah a účel: minimalismus údajů – pouze ta pole, která jsou přímo nezbytná pro funkci služby; zákaz „blanket“ přístupů bez odůvodnění.
Životní cyklus souhlasu: od získání po zánik
- Získání souhlasu v aplikaci TPP s jasným vysvětlením účelu, rozsahu, trvání a rizik.
- Přesměrování na banku (redirect/decoupled) a SCA – dvoufaktorová autentizace držitele účtu.
- Vydání tokenů (OAuth 2.0 – authorization code + refresh token; doporučené profily FAPI/MTLS/DPoP) vázaných na konkrétní souhlas.
- Provoz – TPP přistupuje podle povoleného rozsahu; banka vede detailní logy dotazů a odpovědí.
- Obnova/rotace – pravidelná reautorizace po expiraci; rotace klíčů a tokenů.
- Odvolání – držitel účtu nebo banka (např. při incidentu) kdykoli odejme souhlas; TPP musí okamžitě ukončit zpracování.
Silná autentizace (SCA) a uživatelská zkušenost
- Faktory: něco, co znáte (PIN/heslo), něco, co máte (mobilní telefon/bezpečnostní klíč), něco, čím jste (biometrie).
- Decoupled SCA: potvrzení v mobilní bankovní aplikaci i při webové žádosti TPP – snižuje riziko phishingu.
- Zobrazení klíčových údajů: před potvrzením musí být zřejmý rozsah, účty, čas, limity a identita TPP.
Odvolání přístupu: kanály, mechanismy, latence
- V bance: centrální stránka „Moje souhlasy“ – per-souhlas ON/OFF, selektivní omezení na účty, okamžitá invalidace tokenů a refresh tokenů.
- U TPP: portál uživatele – zrušení souhlasu a potvrzení bankou. Správná implementace přímo volá revocation endpoint banky.
- Nouzové odvolání: při podezření na kompromitaci – „panic revoke“ ve všech bankách a TPP současně (ideálně přes bankovní aplikaci).
- Latence: odvolání musí být účinné okamžitě pro nové požadavky; pro probíhající dotazy nejpozději do dokončení transakce/doby životnosti spojení.
Signalizace odvolání a zpracování na straně TPP
- HTTP 401/403 + specifické chybové kódy: po revokaci banka vrátí jednoznačný signál; TPP nesmí opakovaně zkoušet stejný token.
- Webhooky/business eventy: volitelná nadstavba – banka notifikací informuje TPP o změně stavu souhlasu.
- Bezpečné „shutdown“ pipeline: TPP po revokaci ukončí naplánované úlohy, vymaže cache a chrání historii dat retenční politikou.
Auditní stopa: co logovat a jak uchovávat
- Na straně banky: identita TPP (certifikát/ID), identita účtu (pseudonymizovaná v logech), přesný rozsah žádosti, čas, výsledek, důvod odmítnutí.
- Na straně TPP: verzované znění souhlasu (účel, pole, TTL), důkaz o SCA, token timeline (vydání/obnova/revokace), seznam dotazů a odpovědí (minimálně metadata).
- U uživatele: záznamy o udělení a zrušení (e-mail/SMS potvrzení), export auditní stopy na vyžádání.
- Integrita logů: časová značka (synchronizace NTP), neměnné úložiště (WORM), periodické hashování/Merkle strom pro prokazatelnost.
- Retence a minimalismus: uchovávat pouze nezbytná metadata po dobu vyžadovanou zákonem/kontraktem; citlivý obsah pseudonymizovat.
Ochrana soukromí a právní rámec
- GDPR zásady: zákonnost, omezení účelu, minimalizace, přesnost, omezení uchovávání, integrita a důvěrnost, odpovědnost.
- Transparentnost: jasně komunikované účely a rozsah, přístup k záznamům o tom, kdo a kdy přistupoval k účtu.
- Práva dotčené osoby: přístup k údajům, oprava, výmaz, omezení, námitka; u open bankingu typicky realizováno přes TPP i banku.
- DPIA (posouzení dopadu): pro nové případy užití a rozsáhlé integrace vyžaduje analyzovat rizika a opatření.
Bezpečnostní architektura: doporučené standardy a kontroly
- Transport a klient: vzájemné TLS (mTLS), eIDAS/QWAC, podepisování požadavků/odpovědí (JWS), ochrana proti replay útokům (nonce, DPoP).
- Autorizace: OAuth 2.0 s authorization code + PKCE, omezené refresh tokeny, token binding, FAPI profily, segmentace podle účelu.
- Limitace přístupu: rate limiting, detekce anomálií, povinná reautorizace po změně rizikového kontextu (nové zařízení/IP).
- Ochrana koncových bodů: blokace „wildcard“ požadavků, whitelist TPP, striktní schema validation payloadů.
- Bezpečné logování: redakce citlivých polí, šifrování logů, oddělení klíčů, rotační politiky.
Runbook pro uživatele: jak spravovat souhlasy v praxi
- Inventarizace: v bankovní aplikaci zkontrolujte sekci „Souhlasy/Open banking“ a spárujte ji se seznamem služeb, které používáte.
- Minimalizujte: ponechte aktivní pouze ty souhlasy, které aktuálně potřebujete; omezte je na konkrétní účty a dobu.
- Notifikace: zapněte upozornění na nové přístupy a PIS iniciace; sledujte podezřelé dotazy.
- Rotace a revize: kvartálně zrušte a znovu udělte souhlasy, abyste odstranili „zapomenuté“ integrace.
- Reakce na incident: při podezření okamžitě odvolejte všechny souhlasy, změňte hesla, zkontrolujte zařízení a požádejte banku o audit výpisu.
Runbook pro TPP: vzorový postup pro soulad a důvěru
- Consent registry: centrální služba s verzemi souhlasů, mapou na tokeny a referenčními logy SCA.
- Revocation-first design: UI s prominentním vypínačem, in-app odvolání volá bankovní revocation endpoint, okamžitá invalidace plánovačů.
- Data minimization: žádné zrcadlení kompletních výpisů, pouze odvozené agregáty, jasná retenční politika.
- Export audit trailu: uživateli na kliknutí; strojově čitelný formát s podpisem integrity.
Specifika PIS: bezpečná iniciace plateb
- Jednorázové vs. opakované PIS: preferujte jednorázové souhlasy pro ad-hoc platby; u trvalých plateb definujte horní limity a schválené příjemce.
- Silné potvrzení: před SCA zobrazte částku, měnu, IBAN příjemce a popis tak, aby bylo riziko phishingu minimalizováno.
- Reverzibilita: po odvolání přístupu již nelze dále iniciovat; u čekajících plateb informujte uživatele o stavu a možnostech storna.
Vyhodnocování zralosti: metriky a kontrolní seznamy
- Pokrývání revokace: procento souhlasů, které lze odvolat jedním krokem s účinností do minuty.
- MTTD/MTTR incidentu: doba do detekce atypického přístupu a doba do odvolání a potvrzení účinku.
- Auditní prokazatelnost: podíl událostí s kryptografickým důkazem integrity a synchronizovaným časem.
- Minimalismus rozsahu: průměrný počet polí/účtů na souhlas; trend k nižším hodnotám bez ztráty funkčnosti.
Antivzory, kterým se vyhnout
- „Trvalý open tap“: neomezené AIS souhlasy bez expiračního režimu a bez notifikací.
- Nejednoznačné obrazovky souhlasu: skryté limity, nečitelná identita TPP, předvyplněné souhlasy bez jasného účelu.
- Revokace pouze u TPP: odvolání musí fungovat i přímo v bance; spoléhat se jen na uživatelské rozhraní TPP je rizikové.
- Logy bez integrity: editovatelné, bez časové značky a s vazbou na SCA – neprokazatelné při sporu.
Kontrolní seznam pro jednotlivce
- Mám přehled, které TPP mají přístup k mým účtům a k jakému účelu?
- Umím přístup odvolat v bankovní aplikaci do 1–2 minut?
- Mám zapnuté notifikace na nové přístupy a PIS?
- Provádím kvartální revizi souhlasů a ruším neaktivní?
Kontrolní seznam pro organizace (banky/TPP)
- Implementovaný FAPI/OAuth s mTLS/DPoP, rotace a revokace tokenů.
- Obrazovka „Moje souhlasy“ s per-souhlas kontrolou, okamžitou revokací a exportem auditní stopy.
- Neměnné logy s podepisováním, korelované se SCA a identitou TPP.
- DPIA a politika minimalismu; pravidelné penetrační testy a red-team cvičení zaměřené na revokaci.
Open banking přináší komfort a nové služby, ovšem bezpečný a soukromí respektující přínos závisí na disciplíně při správě souhlasů, rychlé a univerzální revokaci a silné auditní stopě. Pokud nastavíte granularitu a časová omezení, budete důsledně monitorovat přístupy a zajistíte „jedno-tlačítkové“ odvolání s prokazatelnými logy, otevřete si dveře k výhodám open bankingu bez zbytečných rizik.



























