Интервью с CEO Salt Edge Гарри Галантером - о том, почему счёт за регулирование оплачивает тот, кто пришёл первым, почему вопрос «кто виноват» в мошенничестве ведёт в тупик, и как Молдове повышать свою конкурентоспособность в современном мире.
Salt Edge появилась в 2013 году — за три года до вступления PSD2 в силу и за пять лет до того, как директиву начали реально применять через национальные законодательства. Термина «open banking» тогда в обиходе ещё не было: компания занялась тем, чему в тот момент не придумали названия.
Сегодня она входит в немногочисленную группу игроков, работающих по обе стороны рынка: строит API там, где их требует регулятор или бизнес-задача клиента, и одновременно агрегирует уже существующие, сводя тысячи разрозненных банковских интерфейсов к одному подключению.
Штаб-квартира в Оттаве, операционные офисы - в Лондоне, в Level 39 на Canary Wharf, и в Кишинёве. Среди международных клиентов - Erste Group, ING, Western Union, LHV Bank, Bank of Valletta. В Молдове - Moldindconbank, Victoriabank, Comertbank, EuroCreditBank, FinComBank, Energbank, Paynet. Компания авторизована британским FCA как поставщик услуг по информации о счетах (AISP), сертифицирована по ISO 27001 и соответствует стандартам PCI DSS и SOC 2.
Во главе компании - Гарри Галантер, человек с нетипичной для финтеха биографией. Кандидат физико-математических наук, в 1987–1992 годах член European Association for Theoretical Computer Science. Затем тридцать с лишним лет консалтинга для правительств, банков, агрохолдингов, фармдистрибьюторов и e-commerce — то, что он сам называет школой стратегического финансового планирования и переговоров с международными инвесторами. В Salt Edge с первого дня: сначала исполнительным советником, с 2022 года — CEO. Член Forbes Finance Council и Forbes Business Council, колумнист Forbes.
Этой осенью он выступает на двух главных событиях сезона по обе стороны Европы. 2 октября открывает вступительной речью восьмую Fintech Moldova Conference в Chișinău Arena - более 500 руководителей, регуляторов и инвесторов, повестка от SEPA и MiCA до цифровой идентичности, Salt Edge в статусе золотого спонсора. Одиннадцать дней спустя, 14 октября, открывает второй день Open Banking Expo UK & Europe в Лондоне - крупнейшей в Европе конференции по открытым финансам. Неплохая иллюстрация его собственного тезиса: маленькая страна может формировать глобальную индустрию, если у неё есть талант и код.
Чем на самом деле занимается Salt Edge?
Двумя вещами сразу. По-английски это звучит компактно: we provide API & we consume API. С одной стороны, мы строим API — под требования регуляторов или под конкретные задачи клиентов. С другой — агрегируем уже существующие и даём инструменты, чтобы ими пользоваться. Мир движется к экономике открытых каналов доступа, и такой экономике нужен сервис, который умеет и прокладывать эти каналы, и грамотно по ним ходить.
Если академичнее, как я писал в одной из колонок для Forbes, мы наблюдаем переход от open banking к open finance, а дальше к тому, что можно назвать API economy. Соцсети когда-то полностью переизобрели, как люди общаются между собой. API-экономика способна сделать то же самое с тем, как бизнесы взаимодействуют друг с другом, в глобальном масштабе. И мы в самом начале этого пути.
Из чего бизнес состоит на практике?
Два вектора. Первый — Open Banking Compliance. Это не только обязательный минимум: API, которые регулятор требует по PSD2, чтобы третьи стороны могли получить доступ к счетам и инициировать платежи. Это ещё и премиальные API поверх обязательных — данные и сервисы, которые банк открывает уже не потому, что должен, а потому что на них можно зарабатывать.
Второй вектор — Open Banking Gateway: единый шлюз, через который третьи стороны получают доступ к банковским каналам в разных странах и юрисдикциях. Кредитор, бухгалтерский сервис, платёжная компания — все они хотят одного и того же: видеть счета клиента и уметь инициировать платёж. Проблема в том, что стандарт формально общий, а читает его каждый банк по-своему. Один вот так понял подтверждение операции, другой иначе описал ошибку, третий вернул поле, которого нет в спецификации. На бумаге это одна интеграция, на практике — пять тысяч разных. Мы берём эту работу на себя и отдаём наружу один предсказуемый интерфейс.
Вы часто говорите не просто «API», а «единая система обмена данными». В чём разница?
Разница принципиальная. Просто дать API — это уже commodity. Наше видение на ближайшие годы: системный, управляемый обмен данными между разными API внутри одной инфраструктуры. Не ещё один канал доступа, а слой, который сводит разрозненные источники в одну логику. Вот это двигает индустрию, а не очередная интеграция.
Какое место в этой картине у искусственного интеллекта?
Не хочу его переоценивать: AI не заменяет человеческое видение. Но он радикально снижает долю ручной работы там, где решения строятся на данных, — кредитный мониторинг, AML, торговое финансирование. Наша задача усилить AI-компонент во всей цепочке, а не переложить на него ответственность целиком.
Показательно, что самый зрелый сегодня AI-сценарий в финансах — борьба с мошенничеством. Причина проста: мошенники освоили генеративный AI раньше многих банков. Дипфейки, клонирование голоса, персонализированный фишинг. Это гонка AI против AI, и у защищающейся стороны есть козырь, который даёт именно open banking: доступ к реальным транзакционным данным в момент платежа, а не постфактум.
Куда агрегация данных выходит за пределы банков?
Самый наглядный пример — кредитный скоринг. Вместе с партнёрами мы разрабатываем то, что можно назвать супер-скором: адаптивную обучающуюся модель оценки заёмщика, которая выходит далеко за пределы традиционной кредитной истории и формирует оценку в реальном времени, а не по устаревшему историческому срезу. По сути, это переопределение финансовой идентичности человека.
Появляются и клиенты, которые не являются финтехами. Бухгалтерские и аудиторские компании — самый очевидный случай: для них открытые банковские данные это финансовая картина клиента в реальном времени, а не выписка месячной давности. Меняется и скорость, и точность аудита.
Работаете с государством?
Да, и это направление растёт. Недавно обсуждали с министром финансов Латвии применение open banking для управления государственными финансами. Логика та же, что в частном секторе, но у государства есть свои задачи, где open banking особенно силён: контроль перерасхода бюджетных средств в реальном времени, выявление мошенничества с госденьгами, аудит — когда движение средств видно сразу, а не через год в отчёте.
Давайте поговорим о фундаментальных вопросах для вашего бизнеса. Он неразрывно связан с институциональным регулированием. Регулирование принято считать тормозом для инноваций. Согласны?
Тормозит — да. Но я бы уточнил, что именно и кого.
Регулирование — это не встречный ветер, одинаковый для всех. Это счёт, который выставляют по очереди. Тот, кто приходит к соответствию первым, оплачивает не только собственную готовность, но и разведку местности для всех, кто пойдёт следом: читает сырые стандарты, спорит с регулятором, переписывает то, что через полгода объявят неверным. Пятый игрок в той же юрисдикции идёт уже по утоптанной дороге. Вот эта асимметрия между первым и пятым душит инновацию сильнее, чем сам объём требований.
Мы с ней не спорим — мы уменьшаем счёт. Наша работа в том, чтобы банк тратил на соответствие минимум времени и денег и мог направить и то, и другое в продукт. Это не обход регулирования, это сокращение дистанции до него.
И есть вторая сторона, о которой в разговорах про тормоз обычно забывают. Регулирование делает то, чего не умеет ни одна технология: позволяет двум незнакомым компаниям работать вместе, ничего не зная друг о друге. Банк отдаёт данные клиента третьей стороне не потому, что доверяет ей, а потому, что за него её уже проверили. Без этого каждое подключение пришлось бы обсуждать отдельно, и рынка из тысяч участников просто не возникло бы.
А что с безопасностью? Вокруг неё до сих пор больше мифов, чем фактов.
PSD2 закрывает вопрос на двух уровнях: строгая аутентификация клиента — минимум два независимых фактора — и защищённый канал между банком и третьей стороной, где каждая сторона предъявляет другой действующий сертификат.
Работает ли это? В совместном отчёте EBA и Европейского центрального банка есть цифра, которую стоит запомнить всем, кто спорит о безопасности open banking: по карточным платежам уровень фрода примерно в семнадцать раз выше, когда контрагент за пределами Европейской экономической зоны (ЕЭЗ) — там, где SCA не требуется по закону. От издания к изданию этот разрыв вырос с десятикратного до семнадцатикратного.
Но у того же отчёта есть вторая половина, и она мне интереснее.
SCA закрыла тот тип атаки, против которого создавалась. Именно поэтому атака переехала — в исключения из SCA и в самого человека, чтобы он подтвердил мошеннический платёж своими руками, безупречно пройдя аутентификацию. По кредитным переводам манипуляция плательщиком даёт уже больше половины всей стоимости фрода.
Получается, что можно сделать вывод: проблема в человеке, а не в технологии?
И я с этим выводом не спорю. Платёж инициирует человек, аутентификацию проходит он, и никакая технология не примет решение за него. Виноват — он.
Но с этим вопросом обычно появляется и второй, не менее важный: кто за это платит. Кажется, что ответ очевиден — раз виноват человек, то и платит он. Цифры говорят, что это не так.
В 2024 году в ЕЭЗ доля потерь, которую несёт сам пользователь, составила по кредитным переводам около 85%. По картам — 38%. По электронным деньгам — 26%. Люди те же, наивность та же, степень вины та же. А платят они втрое больше или меньше — в зависимости только от того, каким инструментом их обманули. Авторы отчёта сами связывают эту разницу с режимами ответственности и с тем, насколько реально работают механизмы возмещения.
Британия пошла дальше и просто поменяла правило: с октября 2024 года возмещение обязательно, а стоимость делится пополам между банком отправителя и банком получателя. По итогам 2025-го жертвам вернули 61% потерь от APP-фрода. Виноватыми люди быть не перестали. Изменилось только то, кто платит.
И вот почему это важно. Кто несёт убыток, тот и вкладывается в защиту. Магазин нанимает охрану не потому, что виноват в краже, а потому, что платит за неё. Пока потери от обмана в основном ложатся на клиента, у банка меньше причин искать подставные счета и замечать подозрительные платежи. Три года назад я искал выход в просвещении — и ошибся не в диагнозе, а в адресате. Учить надо было не только клиента. Считать надо было, кто несёт убыток.
За все приходится платить. Зачастую эта плата для пользователя – усложнение методов верификации, усложненные пароли, удлиненная цепочка действий…
Считается, что за безопасность платят удобством. Британские данные Open Banking Limited эту сделку не подтверждают: регулярные платежи безопаснее разовых, подтверждение в приложении безопаснее браузерного. Оба раза выигрывает более короткий путь. На мой взгляд, объяснение простое: защищают не лишние шаги, а привязка — к устройству и к человеку. Всё остальное мы усложняем себе, а не мошеннику.
Так что переучивать людей мы действительно не станем. Но вывод из этого не «пожертвуйте удобством». Вывод другой: если человека нельзя изменить, менять надо всё остальное. Кто видит платёж. Кто за него отвечает. И сколько контекста есть у системы в момент, когда клиент уже нажал «подтвердить».
Но больше всего контекста у банковской системы? Не так ли?
Здесь у банка есть недооценённый ресурс — собственные данные о счетах, которые он по требованию регулятора открывает третьим сторонам, но редко применяет к себе: антифрод-скоринг в реальном времени вместо разбора постфактум. Британские банки в 2025 году предотвратили таким образом мошенничество на 1,68 миллиарда фунтов — 70 пенсов с каждого фунта, на который покушались. Это не про то, что люди стали внимательнее. Это про то, что система стала видеть больше.
При этом я не идеализирую картину. В Европе и других странах, где open banking введён регуляторно, для финансовых институтов расклад честнее назвать не win-win, а lose-lose в моменте: банк тратит серьёзные деньги на комплаенс, а взамен получает конкуренцию со стороны финтехов, которые начинают работать с его же клиентскими данными. Прямой отдачи часто нет. Выигрывает конечный потребитель — больше выбора, лучше сервис, прозрачнее условия. И ради этого долгосрочного выигрыша для рынка стоит пройти через краткосрочные издержки.
Что дальше — какие направления считаете следующим фронтиром?
Embedded finance, интеграции с DeFi, токенизация традиционных активов — всё это сегодня на границе существующего регулирования, и именно поэтому нужны регуляторные песочницы: пространство для экспериментов без риска для рынка. И отдельно - человеческий капитал. У небольшой страны вроде Молдовы нет нефти и газа, но есть талант и креативная энергия - та самая, которая позволяет создавать решения, которыми пользуются крупнейшие банки Европы. Мы не просто реагируем на тренды. Мы стараемся их формировать.
API-экономика в цифрах
24 млрд успешных вызовов open banking API в Великобритании за 2025 год, +27% к 2024-му. Платёжные вызовы росли вдвое быстрее информационных: +53% против +24% (Open Banking Limited).
351 млн open banking-платежей в Великобритании за 2025 год, +57% год к году. Объёмы sweeping VRP почти удвоились — плюс 98% (Open Banking Limited).
16,5 млн активных пользовательских подключений к декабрю 2025-го против 12,1 млн годом ранее. Летом 2026-го рынок перешагнул отметку в миллиард open banking-платежей и 100 млрд вызовов API по банкам CMA9 с момента запуска.
€4,2 млрд — объём платёжного мошенничества в ЕЭЗ за 2024 год при стабильном уровне около 0,002% от общей стоимости транзакций (совместный отчёт EBA и ЕЦБ, декабрь 2025).
85 / 38 / 26 — доля потерь, которую несёт сам пользователь: по кредитным переводам, картам и электронным деньгам соответственно. Разница объясняется режимами ответственности, а не технологией (там же).
£1,28 млрд — потери от мошенничества в Великобритании за 2025 год, +4%; при этом банки предотвратили ещё £1,68 млрд атак, то есть 70 пенсов с каждого фунта (UK Finance, 2026).
5000+ банков, 50+ стран — сегодняшняя география Salt Edge.