Помимо традиционного анализа транзакционных операций, банки получат легальную возможность — и прямую обязанность — блокировать денежные переводы при обнаружении вредоносного программного обеспечения (ВПО) на устройстве клиента. Об этом официально заявил председатель Комитета Государственной Думы по финансовым рынкам Анатолий Аксаков, комментируя принятые поправки в законодательство о национальной платежной системе.
Новый контур защиты: от транзакционного фрода к кибергигиене конечных устройств
До настоящего времени антифрод-системы кредитных организаций оперировали преимущественно параметрами самой операции: сумма, периодичность, нетипичная геолокация, совпадение с базой «дроп-мониторинга» и критерии, установленные регулятором в рамках реализации 115-ФЗ и указаний ЦБ РФ. Законодательная новация смещает фокус на среду исполнения платежного распоряжения. Фактически вводится дополнительный, глубоко эшелонированный рубеж обороны: превентивный контроль конечного устройства на наличие сигнатур троянов удаленного доступа, клавиатурных шпионов и модификаций банковских троянов (семейства типа Cerberus, Anubis и их современных аналогов), способных подменять реквизиты «на лету», перехватывать СМС с кодами двухфакторной аутентификации и формировать несанкционированные платежные поручения от имени легитимного держателя счета.
Анатолий Аксаков подчеркнул: если по результатам автоматизированной проверки на устройстве-инициаторе сессии дистанционного банковского обслуживания идентифицировано вредоносное ПО, кредитная организация обязана незамедлительно заблокировать проведение операции. Разблокировка транзакции возможна исключительно после прохождения усиленной процедуры подтверждения личности клиента и его волеизъявления. Алгоритм действий предполагает, что система принудительно уведомит пользователя о подозрительном процессе в операционной среде и предложит повторно верифицировать перевод, возможно, по альтернативному каналу связи или с применением биометрической идентификации, не зависящей от потенциально скомпрометированного смартфона или ПК.
Правовая коллизия и проблема получения согласия
Ключевым юридическим аспектом, отделяющим данную норму от банального вмешательства в частную жизнь, становится требование об обязательном информированном согласии клиента на выявление вредоносного кода. Речь идет не об общих условиях обработки персональных данных, а о специализированном разрешении на сканирование программной среды (проверку контрольных сумм, цепочек запущенных процессов, наличия подозрительных SSL-сертификатов) в момент инициализации платежа.
Законодатель установил переходный период, в ходе которого банкам необходимо привести договорные конструкции в соответствие с новыми требованиями. Все договоры комплексного банковского обслуживания и соглашения о дистанционном банковском обслуживании должны быть актуализированы и переподписаны с клиентами до 1 сентября 2027 года. Если к моменту вступления закона в силу (1 марта 2027 года) договор не будет содержать явно выраженного согласия на антивирусный мониторинг устройства, любые подозрительные переводы, инициированные без такого согласия, будут блокироваться «по умолчанию», и клиенту придется проходить полный цикл оспаривания через контактные центры или офисы банка.
Эскалация блокировок: статистика до внедрения нормы
Нововведение вводится на фоне беспрецедентного расширения перечня индикаторов подозрительных операций со стороны регулятора. Напомним, с 1 января 2026 года вступил в силу приказ Банка России, вдвое увеличивший количество критериев для приостановки транзакций — с шести до двенадцати. В обновленный список вошли такие параметры, как многократные попытки входа в приложение с разных IP-адресов за короткий промежуток времени, наличие скомпрометированных токенов аутентификации в общедоступных дампах данных, а также сложные цепочки микротранзакций, предшествующих основному выводу средств.
Однако, как отмечают в Национальном платежном совете (НПС), используемые алгоритмы машинного обучения и системы поведенческой аналитики пока «далеки от совершенства». Грубая калибровка моделей привела к резкому росту числа ложноположительных срабатываний. Если до ужесточения критериев в среднем по рынку ежемесячно фиксировалось порядка 330 тысяч блокировок переводов, то, по экспертным оценкам участников рынка, только за первые недели 2026 года количество временных блокировок отдельных карт и счетов в рамках антифрод-кампании достигло 2–3 миллионов. Столь лавинообразный рост создает серьезные репутационные риски для сектора и вызывает шквал жалоб со стороны добросовестных потребителей, чьи регулярные финансовые операции (оплата ипотеки, сделки на маркетплейсах) замораживаются до выяснения обстоятельств.
Технологический вызов для индустрии
Интеграция сканирования на наличие вредоносного ПО в платежный процессинг на стороне банков-эквайеров и эмитентов потребует глубокой модернизации мобильных приложений и систем интернет-банкинга. Речь идет о внедрении SDK-компонентов, анализирующих индикаторы компрометации (IoC) на устройстве, в том числе наличие прав root/суперпользователя, активных сессий удаленного управления, установленных пакетов с поддельными цифровыми подписями или приложений-«прокладок», осуществляющих перехват входящих Push-уведомлений и SMS-сообщений. При этом банкам предстоит балансировать на грани эффективности и конфиденциальности: слишком глубокая инспекция без согласия клиента может быть расценена как нарушение законодательства о коммерческой тайне и тайне связи.
С точки зрения архитектуры антифрод-систем, внедрение данного механизма трансформирует подход с «постфактум» на «пре-транзакционный». В перспективе это должно сократить объем успешных мошеннических списаний, совершаемых без ведома клиента через трояны удаленного доступа. Однако в краткосрочной перспективе, особенно в период принудительного перезаключения договоров до 1 сентября 2027 года, участникам рынка предстоит развернуть масштабную разъяснительную кампанию, чтобы клиенты не воспринимали требование о согласии на проверку устройства как недоверие или вторжение в личное пространство.
Итоги и прогноз
Таким образом, с марта 2027 года российская финансовая система переходит к парадигме полной кибергигиены пользовательской конечной точки. Синергия обновленных критериев ЦБ РФ (12 индикаторов) и нового основания для блокировки (наличие malware) делает ландшафт транзакционной безопасности беспрецедентно жестким. Главной задачей для банковского сообщества становится минимизация ущерба от «алгоритмического фрода» — ситуаций, когда автоматические системы ошибочно блокируют добросовестных граждан, по формальным признакам подпадающих под критерии риска, но не имеющих злого умысла. Ахиллесовой пятой реформы остается несовершенство скоринговых моделей, на которое уже обратил внимание Национальный платежный совет, предупреждая, что с внедрением тотального мониторинга устройств число заблокированных операций может расти экспоненциально, если не форсировать доработку алгоритмов до уровня высокой прецизионности.