ФСБ через суд добилась, чтобы как минимум два крупных банка, «Т-Банк» и «Райффайзенбанк», занялись внедрением СОРМ для своих интернет-сервисов. Для ИТ-команд это не абстрактная регуляторика, а вполне приземлённая история про удалённый доступ силовиков, сроки интеграции, хранение данных и ещё один слой требований к банковской инфраструктуре, где и без того мало воздуха.
По данным vc.ru, оба банка пытались оспорить предписания, но проиграли. Речь идёт о системе оперативно-розыскных мероприятий, которая должна дать ФСБ круглосуточный удалённый доступ к данным сервисов. Основание для требований в этом случае выглядит особенно показательно: банковские приложения и веб-сервисы позволяют пользователям обмениваться сообщениями, а значит подпадают под нормы, которые обычно обсуждают в контексте мессенджеров, платформ и телеком-сервисов.
У «Райффайзенбанка» уведомление от ФСБ появилось в мае 2024 года. В предписании, как сообщается, банк обязали согласовать план внедрения СОРМ для сервисов online.raiffeisen.ru и raiffeisen-media.ru, а затем в течение трёх месяцев предоставить удалённый доступ. Уже в 2025 году банк пошёл в суд и пытался оспорить документ, указывая, что постоянный удалённый доступ со стороны ФСБ может привести к незаконному раскрытию банковской тайны. Суд эту позицию не поддержал.
У «Т-Банка» история длиннее. Аналогичное требование он получил ещё в марте 2023 года, но к середине 2025-го так и не выполнил его полностью. В суде представитель банка говорил, что работы по внедрению СОРМ уже идут, а завершить проект планируется только в четвёртом квартале 2026 года. Это важная деталь: даже для большой технологически зрелой организации с сильной внутренней разработкой и зрелой платформой такие проекты не выглядят как задача на пару спринтов. Когда речь заходит о доступе к данным, хранении контента, разграничении контуров и встраивании всего этого в банковский production, календарь внезапно становится очень длинным.
Контекст здесь тоже важен. Банки в этой истории рассматриваются не просто как финансовые организации, а как организаторы распространения информации. Причина формальная, но для отрасли крайне практичная: если в приложении или сервисе есть обмен сообщениями, компания может попасть под действие «закона Яровой». Тогда на неё ложится обязанность хранить содержание переписки и метаданные пользователей в течение установленного срока. В реестр таких организаций, как указано в публикации, входят «Сбер», «Т-Банк», «Яндекс Банк», Промсвязьбанк и Московский кредитный банк. Иначе говоря, речь давно уже не про операторов связи в старом понимании, а про более широкий класс цифровых платформ, включая финтех.
Для разработчиков и ИТ-руководителей в банках это значит несколько неприятных, но вполне конкретных вещей. Во-первых, архитектура клиентских приложений и веб-сервисов теперь оценивается не только с точки зрения UX, отказоустойчивости и безопасности, но и с точки зрения того, не превращает ли встроенный чат, поддержку, обмен файлами или уведомления систему в объект для отдельного регулирования. Во-вторых, внедрение СОРМ почти неизбежно тянет за собой доработки в логировании, хранении контента, управлении доступом, документировании потоков данных и взаимодействии с подрядчиками. В-третьих, юридическая граница между банковской тайной и обязательствами по удалённому доступу перестаёт быть предметом академической дискуссии: суды, судя по этим кейсам, склонны трактовать её в пользу требований ФСБ.
Отдельный слой напряжения добавили изменения правил в 2026 году. В мае Минцифры расширило набор данных, которые операторы должны передавать через СОРМ. В перечень вошли паспортные и адресные данные, ИНН, банковские реквизиты, IP-адреса, домены, логины, геокоординаты и организационные сведения. Даже без лишней драматургии видно, что это заметно увеличивает как объём собираемой информации, так и сложность контуров, где она циркулирует. Для инфраструктурных и security-команд это вопрос не только соответствия требованиям, но и модели угроз: чем больше чувствительных данных надо хранить, агрегировать и передавать, тем неприятнее цена любой ошибки, утечки или неверно настроенного доступа.
В октябре 2025 года РБК уже писало, что ФСБ требует от крупных банков установить системы для хранения переписок и другого контента, который пользователи передают через банковские приложения. Новость про проигранные споры «Т-Банка» и «Райффайзенбанка» показывает, что это не разовые письма для устрашения, а рабочая линия правоприменения. Если сервис банка похож на мини-платформу с чатами, медиа и личным кабинетом, государство всё меньше интересует жанровая принадлежность продукта и всё больше интересует сам факт обмена данными внутри него.
Для рынка это, вероятно, означает дальнейшее сближение банковских приложений с режимом регулирования, который раньше ассоциировался прежде всего с телекомом и интернет-платформами. И главный вопрос теперь не в том, придётся ли банкам учитывать внедрение СОРМ в дорожных картах, а в том, где именно пройдёт следующая граница: какие ещё цифровые функции в финансовых сервисах государство сочтёт достаточным основанием для постоянного удалённого доступа и расширенного хранения пользовательских данных.