КИБЕРБЕЗОПАСНОСТЬ

Минцифры хочет хранить данные аккаунтов три года

Три года хранения данных аккаунтов пользователей предлагает Минцифры: сайтам и приложениям готовят новые обязанности в пакете антифрода.

✍️ Редакция iTech News | 15.07.2026 | ⏱ 5 мин | Источник: vc.ru
🕵

Минцифры предлагает обязать сайты и приложения хранить данные аккаунтов пользователей в течение трёх лет, а затем передавать эти сведения силовым органам по запросу. Для рынка это не очередная абстрактная дискуссия о кибербезопасности, а вполне прикладной сигнал: у веб-сервисов, SaaS-платформ, маркетплейсов и корпоративных продуктов может заметно вырасти и регуляторная, и инфраструктурная нагрузка.

Инициатива вошла в третий пакет мер по борьбе с мошенничеством, сообщает vc.ru со ссылкой на документ, о котором написал Forbes. Если поправки примут в предложенном виде, площадки должны будут сохранять сведения о регистрации пользователей, их авторизациях и удалении аккаунтов на срок в три года. Вступление норм в силу, как следует из публикации, запланировано на 1 марта 2028 года.

На первый взгляд формулировка кажется точечной: государству нужны следы цифровой активности, чтобы быстрее разбирать мошеннические схемы и связывать аккаунты с конкретными действиями. Но на практике речь идёт о гораздо более широком контуре. Хранить придётся не только условный факт создания профиля, но и события входа, а также удаления учётной записи. Для любого продукта с большим числом пользователей это означает новые требования к журналированию, ретенции данных, внутренним регламентам доступа и процедурам ответа на запросы. Иначе говоря, данные аккаунтов пользователей превращаются из технического побочного продукта в обязательный объект хранения с юридическим весом.

Отдельный слой поправок касается сервисов интернет-телефонии для бизнеса, в том числе виртуальных АТС. Им предлагают разрешить работу только с клиентами, которые используют российские IP-адреса. Параллельно хостинг-провайдерам хотят запретить выдавать вычислительные мощности виртуальным АТС на нероссийских IP-адресах. Более того, сами провайдеры должны будут передавать в специальный реестр сведения о принадлежащих им IP-адресах. В переводе с нормативного языка на рабочий это выглядит так: инфраструктуру для голосовых бизнес-сервисов хотят плотнее привязать к российскому сетевому периметру и сделать более прозрачной для контроля.

Есть и ещё одна мера, напрямую связанная с антифродом, но затрагивающая маркетинг и клиентские коммуникации. Минцифры предлагает запретить использовать в SMS-рассылках персональные данные получателя и его близких родственников. Для обычного пользователя это может звучать как мелочь, но для операторов рассылок, CRM-платформ и компаний с автоматизированными шаблонами уведомлений это уже вопрос пересмотра контента, шаблонов и сегментации. Всё, что строилось на персонализации в лоб, придётся фильтровать внимательнее.

Самым спорным пунктом выглядит идея по расширению данных в ГИС «Антифрод». В систему планируют собирать сведения о мошенниках, включая их телефонные номера и данные, которые используются для доступа к интернет-ресурсам. Причём, как следует из описания инициативы, речь идёт и о данных, полученных неправомерным путём. Для бизнеса и юристов это, вероятно, будет один из самых чувствительных сюжетов во всём пакете: где проходит граница допустимого использования таких сведений, кто и как будет проверять их достоверность, а также как минимизировать риск ошибок при включении информации в антифрод-контур.

Контекст у этой истории понятный: власти продолжают собирать меры против цифрового мошенничества не поштучно, а пакетами. За несколько дней до этого, 6 июля, Forbes писал о другой инициативе из того же третьего пакета: подтверждение «значимых действий» через Max или SMS. По данным издания, собеседники тогда уже сомневались в надёжности таких механизмов. На этом фоне новые предложения выглядят как продолжение той же логики: чем больше данных о действиях пользователя и чем жёстче контроль над каналами связи и инфраструктурой, тем проще расследовать инциденты. Другой вопрос в том, где именно заканчивается борьба с мошенничеством и начинается массовое усложнение жизни для добросовестных сервисов.

Для разработчиков это история не только про compliance, но и про архитектуру. Если сервис сейчас хранит события входа фрагментарно, не фиксирует удаление аккаунта как отдельное юридически значимое действие или не умеет быстро выгружать историю по конкретному пользователю, к 2028 году это может стать проблемой. Для продуктовых команд тоже мало приятного: любой новый экран авторизации, изменение механики удаления аккаунта или перенос пользовательских данных между контурами придётся оценивать не только с точки зрения UX и конверсии, но и с позиции обязательного хранения. То, что раньше решалось фразой «не будем держать лишнее», в такой конфигурации уже не всегда сработает.

У бизнеса своя арифметика. Дополнительное хранение логов и событий означает расходы на инфраструктуру, безопасность, регламенты и аудит доступа. Если продукт работает на стыке нескольких юрисдикций или использует распределённую инфраструктуру, появится ещё и вопрос о том, как совместить новые требования с уже существующими обязательствами перед клиентами и партнёрами. А для хостеров и операторов виртуальных АТС к этому добавится необходимость сверять сетевую архитектуру с будущими правилами по российским IP-адресам. На бумаге до 1 марта 2028 года времени много. На практике такие вещи редко внедряются в последний квартал без боли и авралов.

Сейчас ключевой вопрос не в том, хотят ли власти усилить антифрод, а в том, насколько точно будут выписаны границы новых обязанностей. Если требования к тому, какие именно данные аккаунтов пользователей надо хранить, в каком составе и в каком формате предоставлять, останутся расплывчатыми, рынок получит ещё одну серую зону с дорогой реализацией и высоким риском ошибиться. А если нормы пропишут жёстко и подробно, обсуждение быстро уйдёт из политической плоскости в инженерную: кто успеет перестроить процессы и инфраструктуру раньше, а кто обнаружит, что антифрод в 2028 году начинается с очень дорогого рефакторинга.

Поделиться: Telegram X LinkedIn