ממשק API בנקאי


ממשקים תכנותיים שמאפשרים לאפליקציות חיצוניות להתחבר למערכות הבנק ולבצע פעולות בנקאיות
בקצרה
בנקאות API (API Banking) מתייחסת לשימוש בממשקי תכנות יישומים (APIs) כדי לחבר בין מערכות בנקאיות לבין אפליקציות ושירותים חיצוניים. במקום שכל שירות פיננסי ייבנה מאפס, חברות פינטק ועסקים יכולים להתחבר ל-API של הבנק ולשלב יכולות בנקאיות, כמו בדיקת יתרה, העברה כספית או אימות זהות, ישירות בתוך המוצר שלהם.
בישראל, רפורמת הבנקאות הפתוחה של בנק ישראל מחייבת את הבנקים לפתוח ממשקי API סטנדרטיים. ההסדרה יושבת בהוראת ניהול בנקאי תקין 368, "בנקאות פתוחה בישראל".1 ההוראה פורסמה לראשונה בפברואר 2020, חובת מתן הגישה למידע הפיננסי עלתה לאוויר באפריל 2021, וחובת הגישה לייזום תשלום בודד במרץ 2022.2 המשמעות: חברות פינטק ישראליות יכולות לבנות אפליקציות שמושכות נתונים מכל הבנקים בפורמט אחיד, ולהציע ללקוחות חוויית ניהול פיננסי מאוחדת ומתקדמת.
חשוב לדעת
API Banking הוא התשתית הטכנולוגית שמאפשרת את מהפכת הבנקאות הפתוחה. התקן הישראלי לא נכתב מאפס: בנק ישראל אימץ את מסגרות העבודה האירופיות NextGenPSD2 ו-Open Finance API Framework, וביצע בהן התאמות למערכת הפיננסית המקומית.2 בלי ממשקים פתוחים ומתועדים, אין דרך טכנית לממש את החזון של שיתוף מידע ותחרות בין שירותים פיננסיים.
סוגי API בנקאיים
- API קריאה בלבד: מאפשר לקרוא מידע מהחשבון ללא יכולת לבצע פעולות. ההוראה מגדירה במפורש איזה מידע חייב לעבור: מאפייני חשבון, יתרות ותנועות בעו"ש, מאפייני כרטיסי חיוב וסך החיובים והעסקאות בהם, יתרות ותנועות בחשבונות הלוואה, פיקדונות וחסכונות, וגם מאפייני חשבון ניירות ערך והכמות המוחזקת מכל נייר.2
- API ייזום תשלומים: מאפשר לגורם חיצוני מורשה לבצע העברות כספיות מחשבון הלקוח, בהסכמתו. השירותים שמנהל חשבון התשלום חייב להעמיד כוללים הוראת תשלום חד-פעמית בשקלים או במט"ח, מספר הוראות בבת אחת, הוראה מחזורית, ביטול הוראה שטרם בוצעה, והקמה או ביטול של הרשאה לחיוב.2
- API אימות זהות: מאפשר לוודא את זהות הלקוח מול בסיס הנתונים של הבנק, משמש להרשמה ופתיחת חשבונות בשירותים חיצוניים.
הממשק חייב גם לעבוד
פתיחת ממשק היא לא רק הצהרה. ההוראה קובעת רף זמינות חודשי מינימלי שעולה עם הוותק של מקור המידע: 97% בשנת הפעילות הראשונה, 98% בשנייה, 99% בשלישית ו-99.5% מהשנה הרביעית ואילך. השבתות מתוכננות ותקלות ידועות נספרות כאי-זמינות.2
מה זה אומר לעסקים?
עסקים ישראליים יכולים להטמיע שירותי תשלום ישירות באתר או באפליקציה שלהם, ללא תלות בחברת סליקה מסורתית. תשלום "מחשבון לחשבון" דרך API עוקף את מבנה העמלות של כרטיסי האשראי: עמלת בית העסק מורכבת מהעמלה הצולבת, שאינה נתונה למשא ומתן ונקבעת ברגולציה, ומרכיב נוסף של הסולק. בנק ישראל הפחית את העמלה הצולבת בעסקאות בכרטיס חיוב נדחה מ-0.7% ל-0.5% בשלושה שלבים.5
| היבט | סקרייפינג מסך (הדור הישן) | API בנקאי |
|---|---|---|
| גישה לנתונים | שיתוף שם משתמש וסיסמה עם הצד השלישי | הרשאה ייעודית דרך אתר הבנק, בלי מסירת סיסמה |
| אבטחה | הצד השלישי מתחבר כאילו הוא המשתמש | ערוץ mTLS ייעודי, וסרטיפיקט דיגיטלי שהמאסדר הנפיק לספק |
| יציבות | עלול להישבר בכל שינוי בעיצוב אתר הבנק | ממשק יציב ומתועד לפי פורמט אחיד, עם רף זמינות מחייב |
| פיקוח | לרוב מחוץ למסגרת הרגולציה | ספק צד ג' טעון רישיון או אישור לפי חוק, בפיקוח המאסדר שהנפיק אותו |
| ביטול גישה | דורש בדרך כלל החלפת סיסמה | ניתן לביטול מיידי דרך ממשק הבנק |
מי מפקח על מי הוא נקודה שקל להתבלבל בה. בנק ישראל מחייב את הבנקים ואת חברות כרטיסי האשראי לפתוח את הממשקים ולעמוד בתקן, אבל את הרישיון לספק צד ג' שמושך את המידע מנפיקה רשות ניירות ערך, לפי חוק שירות מידע פיננסי, התשפ"ב-2021.3 החוק הוא שמטיל על נותן שירות המידע הפיננסי את האחריות לניהול סיכונים, לאבטחת מידע ולשמירת פרטיות הלקוחות.4 ספק שמייזם תשלומים מוסדר במקביל בחוק הסדרת העיסוק בשירותי תשלום וייזום תשלום, התשפ"ג-2023.2
בנקאות API היא התשתית שמאחורי הבנקאות הפתוחה, שנשענת בתורה על תקני רגולציה כמו PSD2 באירופה. להעמקה באיך זה משנה את השוק הפיננסי בישראל, ראו את המדריך המורחב על בנקאות פתוחה ואת הסקירה על הפינטק בישראל.
שאלות נפוצות
בנקאות פתוחה (Open Banking) היא רפורמה שמחייבת בנקים לפתוח ממשקים טכנולוגיים (API) שמאפשרים לאפליקציות חיצוניות לגשת לנתוני הלקוחות, בהסכמתם. החשיבות: היא שוברת את המונופול של הבנקים על המידע הפיננסי ומאפשרת תחרות. אפליקציות פינטק יכולות להציע ניהול כספים חכם יותר, השוואת מוצרים, ומעבר קל בין ספקים.
הרמה גבוהה, ובעיקר שונה במהותה. בניגוד לשיטת screen scraping הישנה שדרשה סיסמאות, בבנקאות פתוחה אתם מאשרים הרשאת גישה ישירות מול הבנק, והספק לא מקבל את סיסמת הבנק שלכם. הוראת ניהול בנקאי תקין 368 מחייבת שכל התעבורה בין הבנק לספק תעבור בפרוטוקול https על גבי ערוץ mTLS, ושהספק יזדהה בכל פנייה באמצעות סרטיפיקט דיגיטלי חתום שהנפיק לו המאסדר. סרטיפיקט שפג תוקפו חוסם את הגישה. לצד זה, אפשר לבטל את ההרשאה בכל עת דרך ממשק הבנק.
הוראת ניהול בנקאי תקין 368 חלה על התאגידים הבנקאיים ועל חברות כרטיסי האשראי המפוקחות על ידי הפיקוח על הבנקים, כמקורות מידע וכמנהלי חשבון תשלום למשלם. גוף שמפוקח על ידי מאסדר אחר, למשל בתחום החיסכון ארוך הטווח, נכנס לתמונה לפי חוק שירות מידע פיננסי ולפי ההסדרה של אותו מאסדר. בפועל, ההוראה דורשת מכל מקור מידע לפרסם פורטל מפתחים ציבורי עם רשימת השירותים שהוא מיישם, כך שאפשר לבדוק זאת בלי לנחש.
שלושה שימושים מרכזיים: ניהול כספים אישי (PFM) שמציג את כל החשבונות במקום אחד ומנתח הוצאות אוטומטית. השוואת מוצרים פיננסיים (משכנתאות, אשראי, ביטוח) על סמך הנתונים שלכם. וייזום תשלומים ישירים מחשבון לחשבון בלי כרטיס אשראי, מה שחוסך עמלות סליקה. בעתיד צפויים שירותים מתקדמים כמו ניהול תקציב אוטומטי ויעוץ פיננסי מותאם.
בבנקאות רגילה, הגישה למידע רק דרך אתר או אפליקציה של הבנק עצמו. עם API, צדדים שלישיים מורשים יכולים לגשת לנתונים (בהסכמתכם) ולבנות שירותים חדשים. זה כמו ההבדל בין להתקשר לבנק בטלפון לבין לתת לאפליקציה חכמה לעשות את זה בשבילכם. בנקאות API לא מבטלת את הבנק, היא מרחיבה את מה שאפשר לעשות עם הנתונים שלכם.
ההסכמות מדורגות, והסרטיפיקט של הספק נושא תפקיד: ספק שמוגדר כמושך מידע בלבד לא יכול לייזם תשלום, כי מנהל חשבון התשלום פותח את ממשק התשלומים רק לספק שהסרטיפיקט שלו מסווג לכך. אתם שולטים: בכל עת אפשר לבטל הרשאת גישה דרך ממשק הבנק, ונותן שירות מידע פיננסי חייב לוודא מדי תקופה שהרשאת הגישה שנתתם לו עדיין עומדת בעינה, ואם לא הצליח לוודא זאת, ההסכם והרשאות הגישה נחשבים מבוטלים. הפיקוח על הספק עצמו הוא של המאסדר שהנפיק לו את הרישיון, ולא של הבנק שממנו נמשך המידע.
- בנק ישראל, הפיקוח על הבנקים. הוראת ניהול בנקאי תקין 368, "בנקאות פתוחה בישראל" (עמוד ההוראה, מספר חוזר 2826) boi.org.il ↗ ↩נבדק לאחרונה: 11/08/2026
- בנק ישראל, הפיקוח על הבנקים. הוראת ניהול בנקאי תקין 368, "בנקאות פתוחה בישראל", נוסח מלא (גרסה 8): סעיף 1.4 מועדי עליית חובות הגישה לאוויר, סעיף 1.5 אימוץ NextGenPSD2 ו-Open Finance API Framework, סעיפים 8 ו-8א פורטל מפתחים וסביבת ניסוי, סעיפים 33.1 ו-36 עד 38 רמת זמינות ורשימת השירותים, סעיפים 40 עד 41 סרטיפיקט וערוץ mTLS boi.org.il ↗ ↩נבדק לאחרונה: 11/08/2026
- רשות ניירות ערך. "נותני שירותי מידע", הליך הרישוי לנותן שירות מידע פיננסי new.isa.gov.il ↗ ↩נבדק לאחרונה: 11/08/2026
- חוק שירות מידע פיננסי, התשפ"ב-2021, מאגר החקיקה הלאומי של הכנסת(2021) main.knesset.gov.il ↗ ↩נבדק לאחרונה: 11/08/2026
- בנק ישראל, הודעה לעיתונות: העמלה הצולבת תופחת בכ-30 אחוזים, מ-0.7 אחוז ל-0.5 אחוז, בשלושה שלבים (16 בינואר 2018) boi.org.il ↗ ↩נבדק לאחרונה: 11/08/2026
מושגי מפתח
REST API
הסטנדרט הנפוץ לתקשורת בין מערכות באינטרנט, רוב ה-APIs הבנקאיים בנויים על פרוטוקול זה.
Sandbox (סביבת ניסוי)
סביבה מבודדת לבדיקת ה-API לפני חיבור למערכת החיה. בישראל היא לא רשות: הוראה 368 מחייבת כל מקור מידע להעמיד סביבת ניסוי לבעלי סרטיפיקט, ולהנגיש בה גם גרסאות עתידיות.
OAuth 2.0
פרוטוקול הרשאה סטנדרטי שמאפשר ללקוח לתת הרשאת גישה לצד שלישי ללא חשיפת הסיסמה הבנקאית.

מייסד
נכתב ונבדק על ידי מערכת מידע-הון
השקעתי שנים בהייטק ובשוק ההון. ניהלתי בעצמי את הפנסיה, הביטוחים וההשקעות שלי, של המשפחה ושל החברים, ובמקביל אני מוביל קהילת משקיעים פעילה כבר שנים. כל ערך במידע-הון מתורגם ישירות מהחוק והרגולציה לעברית קריאה, כדי שהמסמך הבא שיגיע אליך בדואר יהיה מובן. גם בעשר וחצי בלילה.
תחומי מומחיות
