КИБЕРБЕЗОПАСНОСТЬ

Из антифрод-пакета убрали Max и почту, но добавили компенсации

С 1 марта 2027 года часть новых антифрод-мер может вступить в силу: из проекта убрали Max и почту РФ, но добавили компенсации жертвам.

✍️ Редакция iTech News | 09.06.2026 | ⏱ 5 мин | Источник: vc.ru
🛡

Госдума ко второму чтению заметно переписала второй пакет мер, который должен усилить защиту от мошенников: из проекта исчезли сразу несколько спорных норм, включая подтверждение «значимых действий» через Max и обязательную регистрацию на «значимых сайтах» только через российскую почту. Зато в документ добавили то, чего рынку обычно не хватает в таких историях, — прямую материальную ответственность за сбои в антифроде. Для банков, операторов и цифровых сервисов это уже не про очередную декларацию о безопасности, а про будущие издержки, процессы и архитектуру проверок.

Обновлённую редакцию законопроекта подготовили ко второму чтению, сообщает vc.ru со ссылкой на «Коммерсантъ». По данным издания, документ могут принять уже 9 июня 2026 года сразу во втором и третьем чтении. В первом чтении его одобрили в феврале 2026 года. Основная часть норм должна заработать с 1 марта 2027 года, отдельные положения — с 1 сентября 2027-го и с 1 января 2028-го. Такой график важен сам по себе: бизнесу оставляют время на доработку систем, но в реальности оно быстро заканчивается, когда от общих идей переходят к спискам обязательных интеграций, регламентам и SLA между банками, телекомом и платформами.

Самая заметная правка — из законопроекта убрали требование подтверждать «значимые действия» через Max вместо SMS. На бумаге идея выглядела как попытка уйти от уязвимого канала с кодами подтверждения, который мошенники давно научились обходить через социальную инженерию, подмену номеров и атаки на SIM. Но для рынка это означало бы фактическое навязывание одного канала идентификации и срочную перестройку пользовательских сценариев в банках, маркетплейсах и госцифре. Также исчезла норма о регистрации на «значимых ресурсах» только через российскую электронную почту. Ещё одна удалённая мера — открытие банковского счёта только в привязке к ИНН. Если коротко, законопроект стал менее директивным по части конкретных инструментов и меньше похож на список обязательных интерфейсных решений, спущенных сверху.

Вместо этого акцент сместили в сторону ответственности участников рынка. В проект внесли норму о компенсации жертвам мошенников в размере суммы, которую человек перевёл злоумышленникам. Но выплата положена не всегда: она возможна только в том случае, если банк или оператор связи не выполнили обязательный порядок действий по выявлению мошеннической операции. Иначе говоря, компенсация привязана не к самому факту хищения, а к провалу процедур со стороны инфраструктурных игроков. Это важная развилка. Законодатель не обещает универсальную «страховку от доверчивости» и отдельно фиксирует: если клиент проигнорировал предупреждения и всё равно отправил деньги, возврата не будет. Для антифрод-команд это сигнал, что ценность логов, таймлайнов предупреждений, записей событий и доказуемости уведомлений резко возрастёт. Через год-полтора спорить будут не только о том, был ли фрод, но и о том, кто именно и в какой момент нарушил обязательный сценарий проверки.

Есть и менее громкие, но показательные изменения. Автоматический запрет на звонки из-за рубежа в проект не вошёл: подключать такую функцию пользователь сможет добровольно. При этом маркировка зарубежных звонков станет обязательной. Логика понятна: тотальный блок выглядел бы красиво в презентации, но больно ударил бы по легитимным кейсам — от сотрудников международных компаний и релокантов до техподдержки сервисов и семейных звонков. А вот обязательная маркировка — компромисс, который даёт пользователю контекст без жёсткого запрета по умолчанию. Для операторов это означает дополнительные требования к маршрутизации, сигнализации и интерфейсам показа статуса вызова. Для продуктовых команд — ещё один обязательный элемент в клиентском опыте, который придётся сделать не формальным, а действительно понятным: плашка ради плашки в борьбе с мошенниками обычно помогает примерно так же, как «прочитал и согласен» в окне на 20 страниц.

Отдельный блок касается SIM-карт и банковских карт. Законопроект ограничивает так называемую «револьверную» замену SIM-карт — частое переоформление договоров с операторами. Расторгать такие договоры можно будет только через 90 дней после заключения. Идея здесь прозрачная: сократить злоупотребления с быстрым оборотом номеров и договоров, которые используются в схемах обмана и обхода ограничений. Кроме того, предлагается ввести предельное количество банковских карт — не более 20 на одного пользователя. Ранее обсуждался другой вариант: не более пяти карт в каждом банке. В финальной формулировке подход стал жёстче на уровне всей системы, а не отдельной кредитной организации. Для банков это не только новая проверка в онбординге, но и вопрос межбанковского обмена данными, если ограничение действительно придётся контролировать централизованно, а не только по внутреннему профилю клиента.

Для IT-рынка вся эта история важна не только как новость из правового блока. Практически каждая норма здесь упирается в инженерные и продуктовые решения: как фиксировать предупреждения, как отделять подозрительный платёж от привычного поведения, как синхронизировать события между банком и оператором, как хранить доказательства того, что обязательный порядок действий был соблюдён. Чем больше в законе появляется материальная ответственность, тем меньше пространства для декоративного compliance. Если раньше часть антифрод-механик можно было внедрять по принципу «галочка есть, интерфейс показали», то теперь цена плохой интеграции или дырявого сценария может измеряться прямыми выплатами. Для стартапов и крупных платформ это тоже тревожный, но полезный сигнал: антифрод снова становится не фоновым модулем, а частью экономики продукта.

Есть и политико-технологический подтекст. Удаление норм про Max, российскую почту и ИНН показывает, что даже в чувствительной теме вроде защиты от мошенников регулятору приходится отступать от слишком прямолинейных решений. Рынок, судя по всему, смог донести простую мысль: навязать один канал, один почтовый контур или один жёсткий идентификатор куда проще на бумаге, чем в живой инфраструктуре с миллионами пользователей, легаси-системами и десятками исключений. Но вместе с этим государство явно не отказывается от курса на более плотный контроль коммуникаций, идентификации и финансовых операций. Вопрос теперь не в том, будет ли регулирование жёстче, а в том, где проведут границу между вменяемой защитой от мошенников и избыточной нагрузкой на цифровые сервисы, которые потом ещё и будут отвечать рублём за каждую плохо отлаженную проверку.

Поделиться: Telegram X LinkedIn