Минцифры хотят вернуть в повестку подтверждение значимых действий через Max или SMS. Идея уже выпадала из второго пакета антифрод-поправок, но теперь снова обсуждается в составе третьего пакета мер, а для банков, цифровых платформ и команд безопасности это означает вполне прикладной вопрос: кто и чем будет подтверждать критичные операции пользователя, если государство решит сузить набор допустимых сценариев.
О возможном возвращении нормы сообщает vc.ru со ссылкой на Forbes и источники, знакомые с подготовкой пакета. По их словам, речь идет о механизме, который обязывает подтверждать некие «значимые действия» через национальный мессенджер Max или по SMS. В публичное поле эта конструкция попадает уже не впервые: ее хотели включить еще во второй пакет мер по защите от мошенников, однако в финальной версии законопроекта нормы не оказалось.
Формально отказ тогда объясняли аккуратно. По данным Forbes, власти приняли «конструктивное и взвешенное решение» не ограничивать граждан в выборе способа подтверждения. Но у рыночной версии событий тон другой. Один из источников издания утверждает, что против инициативы выступил практически весь бизнес, за исключением VK, чья структура развивает Max, и операторов связи. Это уже не спор о вкусе интерфейсов, а конфликт вокруг архитектуры доверия: у крупных компаний давно настроены собственные схемы аутентификации, и принудительная замена на единый канал выглядит для них не усилением, а упрощением защиты до среднего по рынку уровня.
Проблема упирается в сам термин. «Значимые действия» звучит как удобная юридическая категория, но в реальной цифровой среде под нее можно подвести слишком многое: вход в аккаунт, смену пароля, перевод денег, привязку нового устройства, выпуск виртуальной карты, изменение контактных данных, подтверждение договора, удаление профиля. Если регулятор не задает очень точные границы, бизнес получает не норму, а зону неопределенности. Разработчикам и продуктовым командам в таком режиме придется не просто менять флоу подтверждения, а гадать, какие события завтра сочтут критичными, и заново проходить весь цикл внедрения, согласования и аудита.
Именно поэтому источники Forbes называют предложенные способы не самыми надежными. Это важная деталь: спор идет не о том, удобно ли пользователю получить код по SMS или пуш в Max, а о том, можно ли считать такие каналы базовой и достаточной опорой для защиты чувствительных действий. Бизнес опасается, что возврат к ограниченному набору способов подтверждения лишит компании возможности использовать собственные, более сложные системы аутентификации. Для части рынка это могут быть связки из push-подтверждений, антифрод-оценки с учетом поведения пользователя, device fingerprint, биометрии, оценки риска операции и других механизмов, которые работают не в отрыве, а как система. Если поверх такой системы поставить обязательный SMS или единый внешний канал, защита не обязательно станет лучше. Иногда она становится просто дороже и грубее.
Есть и приземленный эффект, который особенно хорошо понимают не законодатели, а те, кто отвечает за P&L и эксплуатацию платформ. В случае принятия инициативы банкам и интернет-сервисам придется тратиться на рассылку SMS и уведомлений в Max. Для крупного рынка с миллионами транзакций и событий это уже не мелкая операционная строка, а заметная статья расходов. Причем платить придется даже тем, у кого уже работают собственные схемы подтверждения и кто не считает новые каналы оптимальными с точки зрения безопасности. Иными словами, государство рискует не только стандартизировать пользовательский путь, но и стандартизировать издержки.
Контекст здесь тоже важен. 8 июня 2026 года стало известно, что из второго пакета мер по защите от мошенников, подготовленного ко второму чтению, убрали сразу несколько чувствительных норм: подтверждение «значимых действий» через Max, обязательную регистрацию по российской электронной почте на «значимых сайтах» и открытие банковского счета по ИНН. Вместо этого в обновленной версии появились материальные компенсации пострадавшим от мошенничества. По информации «Коммерсанта», документ могли принять уже 9 июня 2026 года сразу во втором и третьем чтении. То есть рынок только успел выдохнуть после исключения спорных требований, а теперь получает сигнал, что часть идей могут просто перенести в следующий законодательный пакет.
Для IT-отрасли это плохая новость не потому, что кто-то не любит Max или SMS как таковые. Проблема в другом: регулирование начинает претендовать на выбор конкретного механизма подтверждения там, где обычно выигрывает риск-ориентированный подход. У банка, маркетплейса, SaaS-платформы и госплатформы разные угрозы, разная аудитория, разная цена ошибки и разные зрелость команд безопасности. Универсальное правило в такой среде выглядит красиво только на бумаге. На проде оно часто означает деградацию UX, лишние расходы, новые точки отказа и бесконечные исключения для тех случаев, которые законопроект не предусмотрел.
Отдельный нерв этой истории в том, что государство одновременно хочет и ужесточать антифрод, и централизовать часть цифровой инфраструктуры. Для рынка это значит, что спор о подтверждении значимых действий вряд ли закончится на одном пакете поправок. Главный вопрос теперь не в том, вернется ли сама идея, а в том, сможет ли регулятор доказать, что подтверждение значимых действий через Max или SMS действительно снижает риск мошенничества, а не просто перераспределяет контроль над каналами аутентификации.