01.07.2026, 13:08

Антифрод 2.0. Что меняется и в какую сторону

Независимый эксперт Николай Пятиизбянцев анализирует изменения и правовые нормы, вводимые Федеральным законом от 26.06.2026 № 210-ФЗ «О внесении изменений в Федеральный закон «О связи» и отдельные законодательные акты Российской Федерации» (второй пакет «Антифрод» Минцифры).
Антифрод 2.0. Что меняется и в какую сторону

Рассмотрим некоторые требования, вводимые данным законом, получившим неофициальное название Антифрод 2.0 и недавно прошедшим третье чтение в Госдуме, а также то, как они отразятся на банковской сфере.

 

Анализ изменений в 161-ФЗ

 

Итак, начнем с изменений, вносимых новым пакетом поправок в Федеральный закон от 27.06.2011 № 161-ФЗ «О национальной платежной системе».

 

Уточняются действия оператора платформы цифрового рубля (Банка России). Если ранее он должен был выявлять операции с цифровыми рублями, соответствующие всем признакам осуществления перевода денежных средств без добровольного согласия клиента (далее — ОБДС), то теперь — только если информация содержится в базе данных о случаях и попытках осуществления переводов денежных средств без добровольного согласия клиента, формирование и ведение которой осуществляются в соответствии с частью 5 статьи 27 настоящего Федерального закона (далее — база ФинЦЕРТ). Напомним, что в действующем Приказе Банка России от 05.11.2025 № ОД-2506 это пункты 2.1 и 2.2.

Хотелось бы обратить внимание на то, что участники платформы цифрового рубля (банки) обязаны реализовать мероприятия по противодействию осуществлению ОБДС, в то время как оператор (ЦБ РФ) лишь вправе реализовывать их по собственному усмотрению (но не обязан это делать). То есть если оператор не отклонил ОБДС, он ответственности не несет, так как это не является для него обязательным требованием, даже если информация о получателе средств совпадает с информацией из базы ФинЦЕРТ.

 

Статья 8, обязывающая банк осуществлять проверку наличия признаков ОБДС, дополнена требованиями использовать сведения, полученные посредством государственной информационной системы противодействия правонарушениям, совершаемым с использованием информационных и коммуникационных технологий, и предусмотренные пунктами 1 и 2 части 10 статьи 1 Федерального закона от 01.04.2025 № 41-ФЗ «О создании государственной информационной системы противодействия правонарушениям, совершаемым с использованием информационных и коммуникационных технологий, и о внесении изменений в отдельные законодательные акты Российской Федерации» (далее — ГИС «Антифрод»). Также необходимо использовать информацию о выявленных с использованием средств защиты информации, указанных в частях 12 и 13 статьи 27 настоящего Федерального закона, случаях воздействия вредоносных компьютерных программ либо иной компьютерной информации, которые предназначены для несанкционированного уничтожения, блокирования, модификации, копирования компьютерной информации или нейтрализации средств защиты компьютерной информации, на программное обеспечение, используемое клиентом — физическим лицом в целях осуществления переводов денежных средств (далее — информация о воздействии ВПО).

Стоит отметить, что требование об использовании сведений ГИС «Антифрод» уже содержится в пункте 1.2 приказа ЦБ РФ от 05.11.2025 № ОД-2506, а о ВПО — в пункте 1.10 этого же приказа. Что интересно, пункт 1.2, согласно приказу, применяется с 01.03.2026, то есть уже действует, а требования второго пакета «Антифрод» Минцифры относительно использования сведений ГИС «Антифрод» вступают в силу с 01.03.2027. Требования по ВПО в приказе ЦБ РФ должны применяться с 01.01.2026, а в законе «Антифрод» Минцифры — с 01.03.2027.

 

Меняются требования к банкам в случае выявления признака ВПО. Если ранее банк должен был отклонить или приостановить ОБДС, запросить у плательщика подтверждение и при его получении разрешить повторить или продолжить операцию, то теперь банк обязан отклонить ОБДС, если она совершается с применением оконечного оборудования, в отношении которого получена информация о ВПО, уведомить клиента о причине отказа и о возможности совершить перевод с использованием другого оконечного оборудования либо при личном присутствии клиента или его представителя в банке.

 

По операциям с признаками ОБДС банк может применить период охлаждения. Если ранее банк после получения от плательщика подтверждения по ОБДС был обязан незамедлительно принять к исполнению подтвержденное распоряжение клиента или совершить повторную операцию (кроме периода охлаждения на получателя, который находится в базе ФинЦЕРТ), то теперь в таких случаях банк вправе для остальных признаков ОБДС ввести период охлаждения в течение шести часов.

 

Вводятся дополнения по ответственности банков по возмещению клиентам — физическим лицам денежных средств по ОБДС (части 3.13-1 – 3.13-7):

·      после получения сведений из ГИС «Антифрод» и нарушения требований частей 3.1–3.5, 3.8–3.11 статьи 8;

·      при невыявлении ВПО.

Возмещение осуществляется в срок не позднее 30 дней, следующих за днем получения обращения клиента — физического лица об ОБДС, при наличии у него постановления о возбуждении уголовного дела по факту хищения денежных средств. Если ОБДС физического лица осуществлены в результате поступления на оконечное оборудование клиента телефонных вызовов и (или) коротких текстовых сообщений, клиент не позднее 10 рабочих дней, следующих за днем ОБДС или получения уведомления об ОБДС, направил в банк заявление о возмещении, при этом банк надлежаще исполнил свои обязанности по выявлению ОБДС, а сведения в ГИС «Антифрод» отсутствуют, — банк направляет обращение клиента оператору связи и уведомляет об этом клиента. Ответственность оператора связи будет рассмотрена ниже.

Если со стороны банка допущены нарушения по выявлению ОБДС, то банк не вправе отказать в возмещении на основании несоблюдения клиентом — физическим лицом сроков направления обращения (не позднее 10 рабочих дней).

 

Статья 9 дополнена частью 2.2, согласно которой клиенту — физическому лицу может быть предоставлено операторами по переводу денежных средств в совокупности не более двадцати платежных карт, с использованием которых осуществляются переводы денежных средств. Решением Совета директоров Банка России могут устанавливаться случаи, при которых может быть предоставлено более двадцати платежных карт.

Непонятно, зачем Федеральным законом вводится ограничение на количество платежных карт и этим же законом разрешается ЦБ РФ данное ограничение изменять? Гораздо логичнее выглядело бы просто наделить Банк России таким правом. При этом указанное ограничение, скорее всего, будет малоэффективным в борьбе с дропами. Во-первых, так как банки активно с ними борются, выявленные карты дропов будут активно блокироваться, в результате количество активных карт у конкретного дропа будет сокращаться, но у него останется возможность открывать новые карты, чтобы общее количество было менее двадцати.

Во-вторых, если это злостный дроп (открыл и продал более двадцати карт), то логично, что он должен попасть в базу ФинЦЕРТ (если карты дроповские, должны быть жалобы на ОБДС), а согласно части 2.1 статьи 9 банки обязаны отказать клиенту в заключении договора об использовании электронного средства платежа (в том числе в выдаче новых платежных карт), если он находится в базе ФинЦЕРТ. То есть если клиент попал в базу ФинЦЕРТ, он не получит новую карту ни в одном банке. Неужели для такого попадания необходимо более двадцати дроповских карт?

Помимо указанной неэффективности данной нормы, возникают дополнительные трудозатраты и сложности для ее реализации. Создается единая система учета платежных карт. Банк каждый раз при получении от клиента заявления на выпуск новой карты обязан запрашивать у оператора единой системы учета платежных карт (НСПК), можно ли карту выпустить. Если лимит исчерпан, банк обязан отказать в предоставлении карты. Банки обязаны направлять в НСПК информацию о номерах и видах платежных карт своих клиентов, о номерах платежных карт, использование которых прекращено, об идентификационных номерах налогоплательщиков.

 

Ранее требования к защите информации о средствах и методах обеспечения информационной безопасности, персональных данных и об иной информации, подлежащей обязательной защите (статья 27), устанавливало Правительство Российской Федерации по согласованию с Банком России. Теперь указанные требования будут согласовывать также федеральный орган исполнительной власти, уполномоченный в области обеспечения безопасности (ФСБ России), и федеральный орган исполнительной власти, уполномоченный в области противодействия техническим разведкам и технической защиты информации (ФСТЭК России).

 

Вводятся требования к средствам защиты информации (СЗИ) для программного обеспечения, используемого клиентом — физическим лицом, позволяющим выявлять ВПО. Данные СЗИ должны пройти оценку соответствия. Пока, правда, непонятно, какую именно и как.

Банки обязаны предоставить клиенту — физическому лицу – возможность использования СЗИ от воздействия ВПО на оконечном оборудовании клиента, если клиент дает на это согласие. С этой целью необходимо включать в договор с клиентом — физическим лицом положения о праве клиента дать согласие на обеспечение оператором по переводу денежных средств защиты своего ПО, используемого в целях осуществления переводов денежных средств, включая мобильное приложение и официальный сайт в информационно-телекоммуникационной сети «Интернет», от воздействия вредоносного программного обеспечения путем подключения клиентом средств защиты информации от воздействия вредоносного ПО на пользовательское оконечное оборудование клиента либо отказаться от предоставления такого согласия.

 

Введены требования для банков о направлении в ГИС «Антифрод» информации об абонентских номерах, используемых при обслуживании клиентов. Данные сведения составляют банковскую тайну, и таким образом они будут направляться на законном основании.

 

В законе установлены процедуры и сроки реабилитации (исключения) лиц, попавших в базу ФинЦЕРТ:

·      Информация об абонентских номерах подвижной радиотелефонной связи исключается из базы по истечении 180 дней со дня ее включения.

·      Иная информация исключается:

·      по истечении одного года со дня включения этой информации в базу, если она включена впервые;

·      по истечении трех лет со дня повторного включения этой информации в базу.

Если информация получена от органов внутренних дел, она исключается из базы до истечения общих сроков, если от органов внутренних дел получена информация о прекращении уголовного преследования в отношении такого клиента.

 

Анализ изменений в 41-ФЗ

 

Теперь рассмотрим изменения, вносимые в Федеральный закон от 01.04.2025 № 41-ФЗ «О создании государственной информационной системы противодействия правонарушениям, совершаемым с использованием информационных и коммуникационных технологий, и о внесении изменений в отдельные законодательные акты Российской Федерации».

 

Статья 1 дополнена правом физического лица направить с помощью сервиса «Госуслуги» в ГИС «Антифрод» информацию о том, что в отношении него совершены противоправные действия с использованием информационных и коммуникационных технологий.

Операторы связи обязаны:

1) выявлять абонентские номера, которые используются в целях совершения телефонных вызовов и (или) направления коротких текстовых сообщений, имеющих признаки совершения противоправных действий, и направлять информацию о таких выявленных абонентских номерах в ГИС «Антифрод» (номера «мошенников»);

2) выявлять абонентские номера, на которые совершаются телефонные вызовы и (или) направляются короткие текстовые сообщения, имеющие признаки совершения противоправных действий, и направлять информацию о таких выявленных абонентских номерах в ГИС «Антифрод» (номера «жертв»);

3) приостанавливать оказание услуг связи и (или) услуг по пропуску трафика в отношении абонентского номера «мошенника», а также в отношении всех иных абонентских номеров, которые использует «мошенник», на срок, определяемый Правительством Российской Федерации (пока не установлен).

 

Определена ответственность операторов связи по возмещению денежных средств физическим лицам в случае ОБДС при одновременном соблюдении следующих условий:

1) физическое лицо в договоре с банком указало абонентский номер, выделенный ему этим оператором связи;

2) ОБДС осуществлен в результате получения физическим лицом телефонного вызова и (или) короткого текстового сообщения с абонентского номера «мошенника»;

3) ОБДС осуществлен в результате несоблюдения оператором связи одного или нескольких требований:

   а) о направлении в ГИС «Антифрод» информации о номере «жертвы»;

   б) о приостановлении оказания услуг связи и (или) услуг по пропуску трафика в отношении абонентского номера «мошенника», информация о котором получена посредством ГИС «Антифрод»;

   в) о приостановлении оказания услуг по пропуску трафика в свою сеть связи в момент установления телефонного вызова, если такой телефонный вызов совершен с абонентского номера «мошенника» и в момент установления такого телефонного вызова данный абонентский номер соответствует критериям признаков противоправных действий;

   г) о приостановлении оказания услуг связи по абонентскому номеру «мошенника» в момент установления телефонного вызова, если при таком телефонном вызове на абонентский номер «жертвы», совершаемом внутри одной сети связи, в момент установления такого телефонного вызова указанный абонентский номер соответствует критериям признаков противоправных действий;

4) банк надлежащим образом исполнил требования по выявлению ОБДС;

5) в базе данных ФинЦЕРТ на момент совершения ОБДС отсутствовала информация о случаях и попытках осуществления переводов денежных средств без добровольного согласия физического лица;

6) физическое лицо не позднее 10 рабочих дней, следующих за днем осуществления ОБДС или получения от банка уведомления об ОБДС, направило в банк обращение;

7) наличие на момент осуществления возмещения суммы ОБДС у физического лица постановления о возбуждении уголовного дела по факту хищения денежных средств в результате ОБДС.

 

Рубрика:
{}Безопасность
Новости в вашей почте
mail

PLUSworld в соцсетях:
telegram
vk
dzen
youtube
ЕЩЁ НОВОСТИ