В проекте Антифрод 2.0 ко второму чтению переписали сразу несколько чувствительных норм: лимит по картам теперь составит 20 штук на одного человека во всех банках, а запрет на входящие звонки из-за границы перестал быть автоматическим. Для российской IT-отрасли это не очередная абстрактная «борьба с фродом», а набор новых контуров учёта, интеграций и обязанностей для банков, операторов связи, госcервисов и, вероятно, крупных цифровых платформ.
Поправки к законопроекту, который неофициально называют Антифрод 2.0, рассмотрел IT-комитет Госдумы, сообщает D-Russia. О ключевых изменениях рассказал глава комитета Сергей Боярский. Самая заметная правка касается банковских карт: вместо первоначальной конструкции с ограничением «не более пяти карт в одном банке» предлагается единый потолок по всем кредитным организациям сразу. Контролировать это должна единая система учёта платёжных карт, где будут храниться сведения о количестве и типах карт, оформленных на конкретного клиента. Для бизнеса это выглядит как ещё один централизованный слой проверки, без которого норма в 20 карт просто не взлетит.
Логика законодателя понятна: мошеннические схемы давно живут не в рамках одного банка, а на стыке нескольких систем, быстрых переводов, подставных счетов и массового выпуска пластика или виртуальных карт. Поэтому отказ от лимита «пять карт в одном банке» выглядит даже не смягчением, а попыткой привести правило в рабочее состояние. Иначе ограничение было бы слишком легко обходить. Другой вопрос в том, как именно будет работать новая система учёта: кто станет оператором, как быстро туда будут попадать данные, что считать «картой» в спорных случаях и как банки будут действовать при пограничных сценариях вроде перевыпуска, кобейджинговых продуктов или мгновенной цифровой эмиссии. В опубликованном пересказе заседания этих деталей пока нет, а именно на них обычно ломается красивая регуляторная схема.
Вторая важная развилка касается связи. В первой редакции законопроекта предполагался безусловный запрет на входящие звонки из-за рубежа по умолчанию. Теперь подход меняют: запрет можно будет установить по желанию абонента, а снять его разрешат только при личном визите в МФЦ. Это уже более знакомая для цифрового регулирования модель: государство даёт человеку рубильник, но старается сделать обратное действие максимально осознанным и офлайновым. Для операторов это означает не просто настройку новой опции в биллинге, а связку с идентификацией клиента и, вероятно, с внешними государственными контурами. Одновременно предлагается зафиксировать, что массовые звонки без предварительного согласия абонента допустимы только в информационных случаях, если такая обязанность прямо предусмотрена федеральным законом, актами президента, правительства или Банка России. Для всех остальных легальных массовых вызовов Минцифры собирается получить право устанавливать предельный размер платы. То есть речь уже не только о безопасности, но и о попытке зарегулировать экономику обзвонов.
Есть и блок, который напрямую затрагивает телеком-инфраструктуру устройств. Базу идентификационных номеров IMEI предлагается наполнять силами операторов связи и уполномоченных правительством органов. В ней должны появиться сведения о мобильных устройствах, разрешённых и запрещённых к использованию в России. На бумаге это выглядит как ещё один инструмент против теневого оборота и мошеннических сценариев с подменой идентификаторов. На практике же для отрасли это означает сложный и дорогостоящий проект на стыке сетей, справочников, валидации данных и процедуры блокировок. Любая ошибка в такой базе бьёт уже не по статистике, а по реальным абонентам, у которых внезапно может «не пройти» вполне законное устройство. Поэтому вопрос качества данных и механизма обжалования здесь ничуть не менее важен, чем сама идея реестра.
Ещё одна правка выглядит сравнительно мягкой, но симптоматичной. В первом чтении на родителя возлагалась обязанность уведомлять оператора, если SIM-карта передаётся несовершеннолетнему ребёнку. Теперь обязанность заменили правом: родители смогут сообщить об этом добровольно, чтобы затем использовать возрастную фильтрацию контента. Такой разворот показывает, что даже в рамках жёсткой антифрод-повестки депутаты вынуждены убирать нормы, которые плохо ложатся на повседневую практику. Потому что между «можно зафиксировать в законе» и «это будут реально исполнять миллионы пользователей» обычно лежит довольно большой овраг.
Самая заметная с пользовательской точки зрения новация — сервис «красной кнопки» на портале госуслуг. Если человек считает, что против него совершаются противоправные действия с использованием информационных технологий, он сможет отправить сигнал через портал. По данным с заседания комитета, опцию могут продублировать в приложении «Макс» и банковских сервисах. Нажатие такой кнопки, как пояснялось на заседании, позволит взять под контроль цифровые и финансовые сервисы пользователя и попытаться остановить мошеннические действия через ГИС «Антифрод», которая должна связать ключевых участников процесса. Здесь есть важная оговорка: сигнал через сервис не будет считаться заявлением в полицию. И это, пожалуй, самая честная часть конструкции. «Красная кнопка» — не правовой акт, а быстрый механизм экстренной координации. Для продуктовых команд госcервисов и банков это означает отдельный класс сценариев: мгновенная заморозка рисковых операций, обмен статусами между системами, ложные срабатывания, восстановление доступа и поддержка пользователей, которые нажали кнопку в панике или по ошибке.
Контекст у этой истории уже серийный. Первый правительственный пакет мер против мошенников приняли в апреле 2025 года; в него вошло около 30 инициатив, и они уже действуют. Второй пакет внесли в Госдуму в декабре 2025-го, а параллельно власти уже готовят и третий. МВД и Банк России, по словам авторов инициативы, фиксируют снижение телефонного и интернет-мошенничества в 2026 году. Но для IT-рынка сейчас важнее не сам оптимистичный сигнал, а то, что борьба с цифровым мошенничеством окончательно превращается в постоянный режим регуляторной донастройки. Антифрод 2.0 в этой логике — не один закон, который однажды примут и забудут, а следующая итерация системы, где государство собирает больше данных, добавляет больше точек контроля и перекладывает всё больше технической работы на инфраструктурных игроков. Главный вопрос теперь не в том, появятся ли новые требования, а в том, насколько аккуратно их смогут встроить в реальные продукты и процессы, не превратив защиту от мошенников в ещё один источник сбоев, ложных блокировок и дорогих интеграционных проектов.