115-ФЗ выходит за пределы банков: учёт согласий становится инфраструктурным вопросом

115-ФЗ выходит за пределы банков: учёт согласий становится инфраструктурным вопросом

До сих пор ежедневный обмен данными о клиентах и группах риска по 115-ФЗ касался только банков. С августа 2026 года проект замены Положения № 794-П переносит эту модель на брокеров, управляющие компании, цифровые депозитарии и организации обмена цифровых валют.

Кратко:

  • 115-ФЗ выходит за пределы банков. Проект взамен 794-П переносит ежедневный обмен данными о клиентах и группах риска на небанковский финансовый сегмент.
  • ЦБ усиливает входной контур идентификации. Проект поправок к 444-П и 499-П расширяет состав клиентской анкеты-досье.
  • Криптокомплаенс стартует раньше 282-ФЗ. Банки уже спрашивают юрлиц о смысле операций, контрагентах и правилах ПОД/ФТ.
  • Согласия могут стать централизованными. Минцифры обсуждает единый учёт, а рынок — пределы использования обезличенных данных для ИИ.
  • Антифрод смещается к устройству и каналу. С 1 марта 2027 года банк будет обязан отклонять перевод при признаках вредоносного ПО.
  • Главный вывод недели: ценность идентификации не в самой проверке, а в её проверяемости.

Этот выпуск разбирает проект замены Положения Банка России от 13.05.2022 № 794-П, подготовку рынка к вступлению 282-ФЗ и инициативу единого сервиса согласий на «Госуслугах».


Почему риск-контроль по 115-ФЗ выходит за пределы банков?


Раньше банки одни ежедневно передавали в Банк России данные о клиентах и присвоенных группах риска. Теперь Проект нового положения, заменяющего Положение от 13.05.2022 № 794-П, выносит эту обязанность на публичное обсуждение с 3 по 16 августа 2026 года. 10 августа документ прошёл антикоррупционную экспертизу; номер ему пока не присвоен, дата вступления в силу не определена.

Под регулирование попадают брокеры, доверительные управляющие, управляющие компании фондов, цифровые депозитарии, операторы информационных систем ЦФА и организации обмена цифровых валют. Регламент обязывает их ежедневно до 22:00 направлять в Банк России сообщения об открытии, закрытии или изменении реквизитов счетов, договоров и учётных записей.

4 августа 2026 года Банк России опубликовал ещё один проект: поправки к Положениям № 444-П и № 499-П об идентификации клиентов, их представителей, выгодоприобретателей и бенефициарных владельцев. В анкету-досье предлагается добавить адрес единоличного исполнительного органа и фактический адрес юрлица, если он отличается от сведений ЕГРЮЛ.

12 августа 2026 года Росфинмониторинг обновил список организаций и физических лиц, причастных к экстремизму или терроризму: добавлены 37 российских и 3 иностранных физлица, исключены 11 российских граждан.

По сути Банк России переносит на небанковский сегмент ту же модель ПОД/ФТ, что уже действует у банков: разовую проверку при онбординге заменяет непрерывный обмен данными и внешне присвоенная группа риска.

Криптообменникам, депозитариям, брокерам и управляющим компаниям фондов придётся выстроить регламент ежедневной выгрузки и назначить ответственного за соблюдение срока 22:00. Ошибка в анкете-досье воспроизводится в каждой последующей выгрузке и слабо смотрится перед регулятором при первой камеральной проверке.

Зачем государству единый сервис согласий на «Госуслугах»?


Минцифры обсуждает концепцию единой платформы управления согласиями на «Госуслугах». Основная идея — ограничить сбор согласий случаями, прямо предусмотренными законом или международным договором, и обязать операторов передавать в централизованный сервис все выданные и отозванные согласия граждан.

Участники экспертного обсуждения указывают на высокие регуляторные издержки, необходимость пересмотра договоров и риск: если злоумышленник получит доступ к учётной записи гражданина, он увидит всю карту его согласий. В обсуждении фигурирует оценка числа операторов персональных данных — более 2,6 млн.

Идея меняет саму логику работы с согласиями: из статичного локального документа они превращаются в динамическую машиночитаемую запись, подлежащую централизованному учёту. Параллельно ФСТЭК России ужесточает требования к защите информационных систем персональных данных.

Пока формат платформы не утверждён, разумно уже сейчас перевести локальный учёт согласий в машиночитаемый вид с фиксацией правового основания, цели, даты выдачи и даты отзыва — без такого реестра сложно быстро прекратить обработку при отзыве согласия или доказать её законность на проверке.

Что банки спрашивают у клиентов о криптооперациях до вступления 282-ФЗ в силу?


Банки начали запрашивать детальные сведения о криптооперациях ещё до официального вступления в силу 282-ФЗ. Отдельные крупные кредитные организации, обслуживающие внешнеэкономическую деятельность, просят у клиентов-юрлиц обоснование экономического смысла покупки стейблкоинов USDT, полные сведения о контрагентах в сфере цифровых валют и подтверждение соблюдения правил внутреннего контроля и включения в реестр операторов обмена цифровых валют Банка России.

Регулятор в это же время достраивает правила входа на рынок: Банк России назначил на 28 августа 2026 года вебинар по порядку допуска — включая упрощённый уведомительный порядок — и по ведению реестров организаций обмена цифровых валют, цифровых депозитариев и операторов информационных систем выпуска ЦФА.

Банки уже включают элементы будущего регулирования в текущие запросы к клиентам, не дожидаясь 1 сентября 2026 года. После вступления 282-ФЗ в силу им придётся системно оценивать лицензионный статус контрагента, деловую репутацию, бенефициаров и регламенты ПОД/ФТ, а проверка по процедуре KYC понадобится на каждом этапе криптоплатежа — банк не пропустит внешнеторговый перевод, пока не убедится, кто стоит за сделкой.

Компаниям, использующим криптоинструменты для трансграничных расчётов, стоит заранее собирать комплексное досье на каждого контрагента и экономическое обоснование сделки. Реестр операторов обмена цифровых валют Банка России на 14 августа 2026 года ещё формируется, поэтому до его запуска ключевыми объектами проверки остаются учредители, руководители, структура владения и фактическое наличие правил ПОД/ФТ.

Что меняется, когда банк начинает проверять устройство и канал операции?


С 1 марта 2027 года кредитно-финансовые организации будут обязаны встроить в мобильные приложения и на сайты средства выявления вредоносного ПО на устройстве клиента, контролировать его воздействие до списания денег и при обнаружении угрозы отклонять перевод, уведомлять клиента и предлагать альтернативный канал обслуживания или визит в офис. Основание — поправки Федерального закона № 210-ФЗ от 26 июня 2026 года в статью 27 Федерального закона № 161-ФЗ.

Масштаб проблемы подтверждают данные МВД, опубликованные 12 августа 2026 года: за январь—июнь 2026 года зарегистрировано 2 969 преступлений по статье 273 УК РФ против 253 за тот же период 2025 года и 144 за первое полугодие 2024 года.

С той же даты, 1 марта 2027 года, номера для сим-боксов и других многоканальных терминалов с более чем четырьмя сим-картами смогут оформлять только юридические лица и индивидуальные предприниматели, а в договор об оказании услуг связи обязательно вносятся идентификаторы радиоэлектронных средств и цели использования оборудования.

Ту же логику подтверждают данные НБКИ: в июле 2026 года установлено 792,1 тыс. самозапретов на кредиты — 704,6 тыс. через «Госуслуги» и 87,5 тыс. через МФЦ, а число снятий запрета составило 253,8 тыс.

Проверка личности теперь неотделима от телеметрии устройства, законности канала связи и контекста операции. Банкам нужно непрерывно оценивать безопасность клиентского терминала, операторам связи — контролировать правомерность использования радиооборудования, а бизнесу — внедрять комплексный антифрод.

Почему исход спора об идентификации зависит от проверяемости процедуры?


Верховный Суд РФ показал: идентификация юридически ничтожна, если саму процедуру нельзя восстановить и подтвердить материалами дела.

Постановлением от 25.02.2026 № 67-АД26-3-К8 суд отменил решения нижестоящих инстанций и прекратил производство по ч. 1 ст. 12.8 КоАП РФ: инспекторы установили личность водителя только со слов и путём визуального сличения фото из ведомственной базы с внешностью человека, но не доказали, что именно это лицо управляло автомобилем.

Ценность идентификации не в моменте сличения лица с фотографией, а в наличии юридически значимого и неизменяемого аудиторского следа. Нормы 115-ФЗ, учёт согласий и антифрод-сигналы по 210-ФЗ требуют единого стандарта доказательной базы, и цифровым сервисам, и HR-процессам стоит обеспечивать такое же сквозное логирование.


Какие даты вступления в силу поставить в календарь до 2027 года?

Дата

Что происходит

Статус документа

16 августа 2026 года

Завершение публичного обсуждения проекта положения Банка России взамен 794-П

Проект нормативного акта Банка России без номера

28 августа 2026 года

Вебинар Банка России по порядку допуска на рынок и ведению реестров криптообменников, цифровых депозитариев и операторов ИС ЦФА

Официальное организационное мероприятие регулятора

1 сентября 2026 года

Вступление в силу основной части Федерального закона № 282-ФЗ

Федеральный закон подписан 4 августа 2026 года

1 марта 2027 года

Обязанность банков выявлять вредоносное ПО и ограничения на использование сим-боксов

Принятые федеральные законы, срок применения отложен

1 июля 2027 года и 1 сентября 2027 года

Вступление в силу отдельных отложенных положений 282-ФЗ

Федеральный закон подписан 4 августа 2026 года


Что компаниям сделать до 1 марта 2027 года?


  • Небанковским участникам финансового рынка — проверить готовность к ежедневной выгрузке данных о клиентах и группах риска по 115-ФЗ: назначить ответственных за дедлайн 22:00, продумать сценарии на случай технических сбоев и актуализировать анкеты-досье.
  • Операторам персональных данных — структурировать учёт согласий в машиночитаемом формате с фиксацией основания, цели, времени выдачи и факта отзыва.
  • Всем компаниям — провести аудит систем обработки и хранения персональных данных на соответствие обновлённым требованиям ФСТЭК России по защите ИСПДн.
  • Участникам ВЭД и пользователям цифровых валют — собрать расширенное досье на криптоконтрагентов: структуру владения, бенефициаров, репутацию топ-менеджмента и наличие внутренних регламентов ПОД/ФТ.
  • Банкам, финтех-сервисам и платёжным платформам — включить в ИТ-планы на 2027 год средства выявления вредоносного ПО на устройствах пользователей и сценарии мотивированного отказа в операции.
  • HR-службам, джоб-бордам и платформам с открытой регистрацией — внедрить двустороннюю верификацию участников и защиту от мультиаккаунтинга.
  • Всем участникам верификации — обеспечивать неизменяемый аудиторский след: состав проверенных реквизитов, источник сведений, статус должностного лица и точное время проверки.

Ежедневная выгрузка до 22:00 и внешне присвоенная группа риска требуют сквозной автоматизации: IDX сверяет данные клиента и контрагента с официальными источниками и фиксирует неизменяемый аудиторский след каждой проверки.

Проверить контрагента и бенефициаров


Актуально на . Последнее обновление: . Материал носит информационно-аналитический характер. Для подготовки дайджеста использованы сообщения СМИ и профильных изданий. Статус инициатив проверен на 14 августа 2026 года.

Часто задаваемые вопросы

Кого затронет новое положение Банка России вместо 794-П и когда оно вступит в силу?
Проект нового положения Банка России, заменяющего Положение от 13.05.2022 № 794-П, распространяет ежедневный обмен данными о клиентах и группах риска на цифровые депозитарии, операторов информационных систем выпуска ЦФА, брокеров, доверительных управляющих, управляющие компании инвестиционных, паевых и негосударственных пенсионных фондов и организации обмена цифровых валют. По состоянию на 14 августа 2026 года это проект без номера; дата вступления в силу пока не установлена.
Обязаны ли компании подтверждать, что криптоконтрагент включён в реестр операторов обмена цифровых валют?
Нет. На 14 августа 2026 года реестр операторов обмена цифровых валют Банка России ещё формируется, поэтому подтвердить включение контрагента в него юридически невозможно.
Обязаны ли операторы уже сейчас передавать согласия в единый сервис на «Госуслугах»?
Нет. По состоянию на 14 августа 2026 года это обсуждаемая инициатива Минцифры России, а не действующая нормативная обязанность: законопроект не внесён, номер документа отсутствует.
С какой даты банк откажет в переводе при обнаружении вредоносного ПО на устройстве?
С 1 марта 2027 года. Кредитно-финансовые организации будут обязаны выявлять вредоносное ПО на устройстве клиента, контролировать его воздействие до списания денег и при обнаружении отклонять перевод.
Выросла ли ИТ-преступность в 12 раз в первом полугодии 2026 года?
Рост почти в 12 раз относится только к статье 273 УК РФ о создании, использовании и распространении вредоносных компьютерных программ: за январь—июнь 2026 года зарегистрировано 2 969 таких преступлений против 253 за тот же период 2025 года.
Что добавляется в анкету-досье клиента по проектам поправок в Положения № 444-П и № 499-П?
Проект Банка России от 4 августа 2026 года предлагает включить в анкету-досье адрес единоличного исполнительного органа и фактический адрес юридического лица, если он отличается от сведений ЕГРЮЛ.
До какого времени небанковские финорганизации должны будут направлять данные в Банк России?
Проект положения взамен Положения от 13.05.2022 № 794-П обязывает ежедневно до 22:00 направлять в Банк России электронные сообщения об открытии, закрытии и изменении реквизитов счетов, договоров и учётных записей.
Кто вправе оформлять номера для сим-боксов с 1 марта 2027 года?
С 1 марта 2027 года номера для сим-боксов и других многоканальных терминалов, использующих более четырёх сим-карт, смогут оформлять только юридические лица и индивидуальные предприниматели.
Чем постановление Верховного Суда от 25.02.2026 № 67-АД26-3-К8 важно для процедур идентификации?
Вывод этого дела шире дорожных споров: идентификация теряет доказательную силу, если процедуру нельзя восстановить по материалам дела и подтвердить аудиторским следом.
Стать клиентом IDX
Ошибка! Сообщение не отправлено.
Спасибо за вашу заявку!
Наш менеджер свяжется с вами в ближайшее время
13.08.2026
Долю фрода легко свести к нулю — вместе с клиентами. Разбираем пять проверок, которые не защищают на входе, и три метрики, по которым видно реальную цену строгости.
12.08.2026
Подмена личности на входе в сервис обошлась в 29,3 млрд рублей за 2025 год. Четыре проверки, которые меняют экономику атаки.
11.08.2026
Знаки 3–4 ИНН с 2026 года обозначают индекс ФНС. Валидаторы, сверяющие их со справочником инспекций, бракуют верные номера.
10.08.2026
Синтетический профиль соединяет подлинный СНИЛС или ИНН с вымышленной биографией и проходит проверку документа. Разбираем, чем он отличается от кражи личности, как выявить его при онбординге и что требует 115-ФЗ.
07.08.2026
Новости и ИИ • 1 августа–7 августа 2026 года. Дайджест регуляторных и рыночных новостей IDX
Подписка на новости