До сих пор ежедневный обмен данными о клиентах и группах риска по 115-ФЗ касался только банков. С августа 2026 года проект замены Положения № 794-П переносит эту модель на брокеров, управляющие компании, цифровые депозитарии и организации обмена цифровых валют.
Кратко:
- 115-ФЗ выходит за пределы банков. Проект взамен 794-П переносит ежедневный обмен данными о клиентах и группах риска на небанковский финансовый сегмент.
- ЦБ усиливает входной контур идентификации. Проект поправок к 444-П и 499-П расширяет состав клиентской анкеты-досье.
- Криптокомплаенс стартует раньше 282-ФЗ. Банки уже спрашивают юрлиц о смысле операций, контрагентах и правилах ПОД/ФТ.
- Согласия могут стать централизованными. Минцифры обсуждает единый учёт, а рынок — пределы использования обезличенных данных для ИИ.
- Антифрод смещается к устройству и каналу. С 1 марта 2027 года банк будет обязан отклонять перевод при признаках вредоносного ПО.
- Главный вывод недели: ценность идентификации не в самой проверке, а в её проверяемости.
Этот выпуск разбирает проект замены Положения Банка России от 13.05.2022 № 794-П, подготовку рынка к вступлению 282-ФЗ и инициативу единого сервиса согласий на «Госуслугах».
Почему риск-контроль по 115-ФЗ выходит за пределы банков?
Раньше банки одни ежедневно передавали в Банк России данные о клиентах и присвоенных группах риска. Теперь Проект нового положения, заменяющего Положение от 13.05.2022 № 794-П, выносит эту обязанность на публичное обсуждение с 3 по 16 августа 2026 года. 10 августа документ прошёл антикоррупционную экспертизу; номер ему пока не присвоен, дата вступления в силу не определена.
Под регулирование попадают брокеры, доверительные управляющие, управляющие компании фондов, цифровые депозитарии, операторы информационных систем ЦФА и организации обмена цифровых валют. Регламент обязывает их ежедневно до 22:00 направлять в Банк России сообщения об открытии, закрытии или изменении реквизитов счетов, договоров и учётных записей.
4 августа 2026 года Банк России опубликовал ещё один проект: поправки к Положениям № 444-П и № 499-П об идентификации клиентов, их представителей, выгодоприобретателей и бенефициарных владельцев. В анкету-досье предлагается добавить адрес единоличного исполнительного органа и фактический адрес юрлица, если он отличается от сведений ЕГРЮЛ.
12 августа 2026 года Росфинмониторинг обновил список организаций и физических лиц, причастных к экстремизму или терроризму: добавлены 37 российских и 3 иностранных физлица, исключены 11 российских граждан.
По сути Банк России переносит на небанковский сегмент ту же модель ПОД/ФТ, что уже действует у банков: разовую проверку при онбординге заменяет непрерывный обмен данными и внешне присвоенная группа риска.
Зачем государству единый сервис согласий на «Госуслугах»?
Минцифры обсуждает концепцию единой платформы управления согласиями на «Госуслугах». Основная идея — ограничить сбор согласий случаями, прямо предусмотренными законом или международным договором, и обязать операторов передавать в централизованный сервис все выданные и отозванные согласия граждан.
Участники экспертного обсуждения указывают на высокие регуляторные издержки, необходимость пересмотра договоров и риск: если злоумышленник получит доступ к учётной записи гражданина, он увидит всю карту его согласий. В обсуждении фигурирует оценка числа операторов персональных данных — более 2,6 млн.
Идея меняет саму логику работы с согласиями: из статичного локального документа они превращаются в динамическую машиночитаемую запись, подлежащую централизованному учёту. Параллельно ФСТЭК России ужесточает требования к защите информационных систем персональных данных.
Что банки спрашивают у клиентов о криптооперациях до вступления 282-ФЗ в силу?
Банки начали запрашивать детальные сведения о криптооперациях ещё до официального вступления в силу 282-ФЗ. Отдельные крупные кредитные организации, обслуживающие внешнеэкономическую деятельность, просят у клиентов-юрлиц обоснование экономического смысла покупки стейблкоинов USDT, полные сведения о контрагентах в сфере цифровых валют и подтверждение соблюдения правил внутреннего контроля и включения в реестр операторов обмена цифровых валют Банка России.
Регулятор в это же время достраивает правила входа на рынок: Банк России назначил на 28 августа 2026 года вебинар по порядку допуска — включая упрощённый уведомительный порядок — и по ведению реестров организаций обмена цифровых валют, цифровых депозитариев и операторов информационных систем выпуска ЦФА.
Банки уже включают элементы будущего регулирования в текущие запросы к клиентам, не дожидаясь 1 сентября 2026 года. После вступления 282-ФЗ в силу им придётся системно оценивать лицензионный статус контрагента, деловую репутацию, бенефициаров и регламенты ПОД/ФТ, а проверка по процедуре KYC понадобится на каждом этапе криптоплатежа — банк не пропустит внешнеторговый перевод, пока не убедится, кто стоит за сделкой.
Что меняется, когда банк начинает проверять устройство и канал операции?
С 1 марта 2027 года кредитно-финансовые организации будут обязаны встроить в мобильные приложения и на сайты средства выявления вредоносного ПО на устройстве клиента, контролировать его воздействие до списания денег и при обнаружении угрозы отклонять перевод, уведомлять клиента и предлагать альтернативный канал обслуживания или визит в офис. Основание — поправки Федерального закона № 210-ФЗ от 26 июня 2026 года в статью 27 Федерального закона № 161-ФЗ.
Масштаб проблемы подтверждают данные МВД, опубликованные 12 августа 2026 года: за январь—июнь 2026 года зарегистрировано 2 969 преступлений по статье 273 УК РФ против 253 за тот же период 2025 года и 144 за первое полугодие 2024 года.
С той же даты, 1 марта 2027 года, номера для сим-боксов и других многоканальных терминалов с более чем четырьмя сим-картами смогут оформлять только юридические лица и индивидуальные предприниматели, а в договор об оказании услуг связи обязательно вносятся идентификаторы радиоэлектронных средств и цели использования оборудования.
Ту же логику подтверждают данные НБКИ: в июле 2026 года установлено 792,1 тыс. самозапретов на кредиты — 704,6 тыс. через «Госуслуги» и 87,5 тыс. через МФЦ, а число снятий запрета составило 253,8 тыс.
Почему исход спора об идентификации зависит от проверяемости процедуры?
Верховный Суд РФ показал: идентификация юридически ничтожна, если саму процедуру нельзя восстановить и подтвердить материалами дела.
Постановлением от 25.02.2026 № 67-АД26-3-К8 суд отменил решения нижестоящих инстанций и прекратил производство по ч. 1 ст. 12.8 КоАП РФ: инспекторы установили личность водителя только со слов и путём визуального сличения фото из ведомственной базы с внешностью человека, но не доказали, что именно это лицо управляло автомобилем.
Ценность идентификации не в моменте сличения лица с фотографией, а в наличии юридически значимого и неизменяемого аудиторского следа. Нормы 115-ФЗ, учёт согласий и антифрод-сигналы по 210-ФЗ требуют единого стандарта доказательной базы, и цифровым сервисам, и HR-процессам стоит обеспечивать такое же сквозное логирование.
Какие даты вступления в силу поставить в календарь до 2027 года?
|
Дата |
Что происходит |
Статус документа |
|---|---|---|
|
16 августа 2026 года |
Завершение публичного обсуждения проекта положения Банка России взамен 794-П |
Проект нормативного акта Банка России без номера |
|
28 августа 2026 года |
Вебинар Банка России по порядку допуска на рынок и ведению реестров криптообменников, цифровых депозитариев и операторов ИС ЦФА |
Официальное организационное мероприятие регулятора |
|
1 сентября 2026 года |
Вступление в силу основной части Федерального закона № 282-ФЗ |
Федеральный закон подписан 4 августа 2026 года |
|
1 марта 2027 года |
Обязанность банков выявлять вредоносное ПО и ограничения на использование сим-боксов |
Принятые федеральные законы, срок применения отложен |
|
1 июля 2027 года и 1 сентября 2027 года |
Вступление в силу отдельных отложенных положений 282-ФЗ |
Федеральный закон подписан 4 августа 2026 года |
Что компаниям сделать до 1 марта 2027 года?
- Небанковским участникам финансового рынка — проверить готовность к ежедневной выгрузке данных о клиентах и группах риска по 115-ФЗ: назначить ответственных за дедлайн 22:00, продумать сценарии на случай технических сбоев и актуализировать анкеты-досье.
- Операторам персональных данных — структурировать учёт согласий в машиночитаемом формате с фиксацией основания, цели, времени выдачи и факта отзыва.
- Всем компаниям — провести аудит систем обработки и хранения персональных данных на соответствие обновлённым требованиям ФСТЭК России по защите ИСПДн.
- Участникам ВЭД и пользователям цифровых валют — собрать расширенное досье на криптоконтрагентов: структуру владения, бенефициаров, репутацию топ-менеджмента и наличие внутренних регламентов ПОД/ФТ.
- Банкам, финтех-сервисам и платёжным платформам — включить в ИТ-планы на 2027 год средства выявления вредоносного ПО на устройствах пользователей и сценарии мотивированного отказа в операции.
- HR-службам, джоб-бордам и платформам с открытой регистрацией — внедрить двустороннюю верификацию участников и защиту от мультиаккаунтинга.
- Всем участникам верификации — обеспечивать неизменяемый аудиторский след: состав проверенных реквизитов, источник сведений, статус должностного лица и точное время проверки.
Ежедневная выгрузка до 22:00 и внешне присвоенная группа риска требуют сквозной автоматизации: IDX сверяет данные клиента и контрагента с официальными источниками и фиксирует неизменяемый аудиторский след каждой проверки.