Антифрод и идентификация: главное за 21–28 августа 2026
Опубликовано:
Актуально:

Антифрод и идентификация: главное за 21–28 августа 2026

Регуляторные решения последней недели августа 2026 года делятся на две группы. Первая усиливает контроль за финансовыми операциями: заработал публичный список лиц с временными ограничительными мерами, а Росфинмониторинг с 1 сентября получит доступ к данным НСПК. Вторая группа отменяет ранее заявленные требования: из проекта «Антифрода 3.0» убрали обязательную авторизацию пользователей иностранных сервисов по российским номерам и трёхлетнее хранение логов зарубежными платформами.

Главное за 1 минуту:

  • С 1 марта 2027 года банки обязаны отказать в операции при выявлении вредоносного ПО на устройстве клиента: Федеральный закон от 26.06.2026 № 210-ФЗ. Клиентские договоры нужно обновить до 1 сентября 2027 года.
  • Закрытого перечня признаков заражения закон не содержит: индикаторы компрометации разрабатывают сами банки, методических рекомендаций Банка России пока нет.
  • 24 августа Минюст опубликовал Список лиц, в отношении которых применяются временные ограничительные меры, по 284-ФЗ. Карточка содержит ФИО, дату и место рождения, ИНН, СНИЛС и реквизиты специального рублёвого счёта: приказ Минюста от 18.08.2026 № 215.
  • С 1 сентября 2026 года НСПК передаёт Росфинмониторингу сведения о переводах по СБП, платёжной системе «Мир» и операциям с универсальным QR-кодом. Клиентов о передаче не уведомляют.
  • Из третьего антифрод-пакета исключили обязательную авторизацию на зарубежных сервисах по российскому номеру телефона и трёхлетнее хранение логов авторизаций иностранными сервисами.

Когда банк обязан отказать в операции из-за вредоносного ПО на устройстве


Когда_банк_обязан_отказать_в_операции_из_за_вредоносного_ПО_на_устройстве.png

С 1 марта 2027 года вступят в силу положения Федерального закона от 26.06.2026 № 210-ФЗ. Кредитные организации обяжут отказывать в совершении операций при выявлении воздействия вредоносного ПО на пользовательское оборудование. Норма охватит платёжные карты, электронные кошельки и переводы в СБП. Банку придётся сообщить клиенту причину отказа и дать возможность перевести деньги с другого устройства либо в офисе банка.

Банк России пояснил: проверка устройства проводится на основании согласия клиента, поэтому банкам придётся скорректировать клиентские договоры до 1 сентября 2027 года. При этом закон не содержит закрытого перечня критериев вредоносного ПО и оставляет разработку индикаторов компрометации самим кредитным организациям. К таким индикаторам относят наличие root-прав, работу под управлением средств удалённого доступа и подмену системных библиотек.

Главным ограничением развития антифрода исследование компании «Инфосистемы Джет» называет нехватку собственной экспертизы, а не качество технологий. Опрос охватил руководителей антифрод-подразделений более 30 российских банков: 70% организаций не имеют внутренних ресурсов для самостоятельной настройки антифрод-систем, а более половины не смогли внедрить новые регуляторные требования без масштабных доработок на стороне вендора.

Покрытие распределено неравномерно по направлениям. Защита интернет-банка и мобильных сервисов доведена почти до 100%, а по операциям в отделениях и кредитным продуктам уровень покрытия средствами антифрода не превышает 40%. Алгоритмы машинного обучения применяют в качестве основной антифрод-модели только 13 % банков. Причины называют две: непрозрачность решений модели и высокая стоимость сопровождения.

Детальных методических рекомендаций Банка России по индикаторам компрометации пока нет. Финансовые организации выбирают между собственными модулями анализа устройств и интеграцией готовых сервисов. Решение IDX Анализ цифрового следа устройства собирает технические параметры окружения и рассчитывает риск-балл до совершения финансовой операции. На основе этих данных заказчик в соответствии со своими антифрод-правилами принимает решение об отказе или подтверждении операции.


Что содержит список Минюста по 284-ФЗ и кого он ограничивает


Что_содержит_список_Минюста_по_284_ФЗ_и_кого_он_ограничивает.png

24 августа Министерство юстиции РФ разместило на официальном сайте Список лиц, в отношении которых применяются временные ограничительные меры. Список призван реализовать требования Федерального закона от 04.08.2026 № 284-ФЗ. В перечень включают граждан РФ, которые находятся за рубежом и уклоняются от отбывания наказания. Основанием служат вступившие в силу приговоры суда по уголовным делам либо постановления по ряду статей КоАП РФ, включая ст. 19.34, 20.3.2, 20.3.3 и 20.33.

Согласно Порядку ведения списка, утверждённому приказом Минюста от 18.08.2026 № 215, карточка лица содержит фамилию, имя, отчество, дату и место рождения, ИНН, СНИЛС, основания ограничений и реквизиты специального рублёвого счёта. Решение о включении сведений Минюст принимает в течение десяти рабочих дней после поступления материалов от уполномоченных ведомств. При запуске список содержал тестовую запись на вымышленное лицо.

По нормам Федерального закона № 284-ФЗ лицу из списка недоступны:

  • регистрация ИП и постановка на учёт как самозанятого;
  • кредиты и займы в банках и МФО;
  • сделки по доверенности и использование электронной подписи;
  • регистрация прав на недвижимость и транспорт;
  • госуслуги в электронной форме и отдельные консульские действия.

Для организаций, которые ведут проверку физических лиц и скоринг клиентов, список становится новым обязательным источником проверок: он размещён на официальном сайте Минюста в открытом доступе и не требует официального запроса. Сверяться придётся до принятия решения по заявителю, поскольку подпись включённого в список лица юридической силы не имеет.


Какие данные НСПК передаёт Росфинмониторингу с 1 сентября 2026 года


3_Какие_данные_НСПК_передаёт_Росфинмониторингу_с_1_сентября_2026.png

С 1 сентября 2026 года Национальная система платёжных карт начнёт передавать Росфинмониторингу сведения о переводах по Системе быстрых платежей, платёжной системе «Мир» и по операциям с универсальным QR-кодом — бесплатно и без уведомления клиента, поскольку НСПК не вправе разглашать факт передачи сведений. Поправки в 115-ФЗ президент подписал в декабре 2025 года, а регламент, сроки и объём обмена НСПК и Росфинмониторинг утвердят соглашением по согласованию с Банком России.

Росфинмониторинг сможет анализировать сквозные маршруты движения средств без предварительных запросов в каждую кредитную организацию. «Ведомости» описывают механику роста числа вторичных проверок: оператор платёжной системы видит технические параметры транзакции, но не располагает сведениями о характере деятельности клиента и целях установления деловых отношений, которые банк собирает при приёме на обслуживание.

Цена ошибки первичной идентификации для платформ и финтех-сервисов вырастет. Верная связка клиента, абонентского номера и платёжного инструмента при онбординге снижает риск необоснованной блокировки. Механику такой сверки описывает страница IDX о подтверждении связки ФИО и номера телефона.


Что исключили из третьего антифрод-пакета и что в нём осталось


Что_исключили_из_третьего_антифрод_пакета_и_что_в_нём_осталось.png

В обновлённом тексте третьего пакета законопроектов по противодействию кибермошенничеству исключено требование об обязательной авторизации пользователей зарубежных сайтов и мобильных приложений по номеру телефона российских операторов связи. Из проекта также удалили норму, которая обязывала иностранные ресурсы хранить логи авторизаций и регистраций три года. Законопроект проходит межведомственное согласование перед внесением в Государственную Думу осенью 2026 года.

Причина исключения — невозможность администрирования: платформы без представительства в России под российский контроль не попадают. Требования к операторам связи проект сохранил в полном объёме. Он регламентирует проверку личности абонента при дистанционном заключении договора и обязывает операторов хранить сведения об IP-адресах и портах соединений три года.

Обязанность закреплена за операторами связи, поэтому платформам и прикладным сервисам готовиться к хранению логов авторизаций пока не нужно. Проект также не требует от зарубежных сайтов и приложений авторизации по российским номерам и хранения логов.


Как утекли 9 млн изображений лиц из сервиса ClarityCheck


Как_утекли_9_млн_изображений_лиц_из_сервиса_ClarityCheck.png

Американский сервис поиска по фотографиям ClarityCheck оставил облачное хранилище открытым. Незащищённый сегмент объёмом около 450 ГБ содержал свыше 9 млн файлов изображений лиц, связанные телефонные номера и адреса электронной почты. Пароль на хранилище не стоял. Ошибки конфигурации API позволяли извлекать контактные данные по поисковому запросу с именем пользователя.

Сервис закрыл доступ после публикации расследования и заявил, что скачивание требовало знания технического URL-адреса. Файлы хранились в сегменте, доступном без аутентификации, а журналы обращений сервис не публиковал.

Инцидент показывает риск централизованного накопления биометрических шаблонов сторонними коммерческими сервисами. Пароль или сертификат отзывают и заменяют. Геометрия лица остаётся неизменной, поэтому массив изображений высокого качества сохраняет ценность для генерации дипфейков при попытках пройти удалённую видеоидентификацию. Тот же риск обсуждался при подготовке материала о биометрической верификации в каршеринге.


Как Роскомнадзор выявляет передачу данных до согласия пользователя


Как_Роскомнадзор_выявляет_передачу_данных_до_согласия_пользователя.png

Роскомнадзор расширил применение автоматизированных программных комплексов для дистанционного выявления нарушений при сборе пользовательских данных. Бот ведомства фиксирует передачу сетевых идентификаторов и данных о поведении аналитическим системам, включая счётчики «Яндекс.Метрики», до нажатия посетителем кнопки согласия на баннере сайта. Проверки происходят без взаимодействия с контролируемым лицом по постановлению Правительства РФ от 29.06.2021 № 1046. Нарушение правил обработки персональных данных влечёт ответственность юридических лиц по ст. 13.11 КоАП РФ.


Сколько стоит нарушение локализации персональных данных: дело Poizon


Сколько_стоит_нарушение_локализации_персональных_данных_дело_Poizon.png

Таганский районный суд Москвы назначил оператору маркетплейса Poizon повторный административный штраф 1 млн рублей. Компания не обеспечила запись, систематизацию и хранение персональных данных граждан РФ с использованием баз данных на территории России. Размер штрафа обусловлен повторным характером правонарушения. Само требование установлено частью 5 статьи 18 152-ФЗ — данные российских граждан оператор обязан записывать, систематизировать и хранить в базах, расположенных в России. Обработка за рубежом при этом не запрещена, но первичная запись должна происходить на российской инфраструктуре.

Повторное нарушение в течение года после вступления в силу предыдущего постановления квалифицируется по ч. 9 ст. 13.11 КоАП, и для юридического лица диапазон вырастает до 6–18 млн рублей. Штраф при этом обязанность не снимает: пока базы не перенесены, каждое новое выявление даёт основание для следующего дела.

Состав применим не только к иностранным сервисам. Под него попадает и российская компания, если веб-форма или приложение пишет данные клиента напрямую в зарубежное облако, иностранную CRM или SaaS-платформу. Синхронизация с зарубежным сервисом после записи в российскую базу нарушением не является — локализация определяет место первичной записи, а последующая передача регулируется правилами трансграничной передачи по ст. 12 152-ФЗ.


Кто отвечает за идентификацию ИИ-агентов в проекте Минцифры


Кто_отвечает_за_идентификацию_ИИ_агентов_в_проекте_Минцифры.png

Минцифры совместно с Минпромторгом готовят предложения по открытым протоколам интеграции автономных ИИ-агентов с промышленным программным обеспечением. Проект рассчитан на предотвращение фрагментации рынка и совместимость отечественных цифровых платформ. Срок подготовки — 1 декабря 2026 года.

Открытых требований к идентификации самих агентов в поручении пока нет. Платформы с пользовательским контентом и репозитории кода при этом опираются на репутацию участника, собранную из публичной активности, а подпись автора при ревью проверяют редко. Как только часть коммитов начнут вносить автономные агенты, такая модель перестанет отвечать на базовый вопрос — кто внёс изменение.


Что сделать компаниям до вступления норм в силу: пять шагов


Что_сделать_компаниям_до_вступления_норм_в_силу_пять_шагов.png

  1. Скрининг по списку Минюста. Организациям придётся обновить алгоритмы скрининга клиентов и контрагентов с учётом Федерального закона № 284-ФЗ: попадание лица в список лишает юридической силы сделки по доверенности, закрывает работу с ним как с самозанятым или ИП и блокирует операции, подписанные его электронной подписью.
  2. Аудит онбординга под контроль НСПК. Компаниям финансового сектора и платформам полезно проверить полноту фиксации идентификационных данных плательщиков при регистрации, чтобы сократить число запросов по подозрительным операциям после подключения Росфинмониторинга к данным НСПК с 1 сентября 2026 года.
  3. Регламенты выявления вредоносного ПО. До марта 2027 года банкам и операторам платёжных систем нужно утвердить внутренние регламенты выявления вредоносного ПО на клиентских устройствах, обновить тексты договоров для получения согласий и выбрать модель сбора цифровых следов: собственная разработка или внешний аналитический SDK.
  4. Блокировка аналитики до согласия. Скрипты аналитических систем разумно блокировать до прямого согласия пользователя, чтобы исключить фиксацию нарушения ботом Роскомнадзора по ст. 13.11 КоАП РФ.
  5. Беспарольная аутентификация в корпоративном доступе. Внедрение Device Trust и стандартов FIDO2 сохраняет защиту даже при успешном перехвате логина и одноразового кода.

70 % банков не располагают ресурсами для самостоятельной адаптации антифрод-систем к 210-ФЗ. IDX Pixel собирает технические параметры устройства и рассчитывает риск-балл до совершения операции.

Оценить риск устройства при онбординге


Материал носит информационный характер и не является юридической консультацией. Для подготовки дайджеста использованы сообщения СМИ и профильных изданий. Статус инициатив проверен на 28 августа 2026 года. Проект «Антифрод 3.0» проходит межведомственное согласование, редакция документа может измениться.

Часто задаваемые вопросы

С какой даты банк обязан отказать в операции из-за вредоносного ПО на устройстве клиента?
С 1 марта 2027 года по нормам Федерального закона от 26.06.2026 № 210-ФЗ. Обязанность охватывает операции по платёжным картам, электронным кошелькам и переводы в Системе быстрых платежей. При отказе банк сообщает клиенту причину и предоставляет возможность провести перевод с другого устройства либо в офисе. Проверка устройства проводится на основании согласия клиента, поэтому клиентские договоры банкам нужно скорректировать до 1 сентября 2027 года.
Кто определяет индикаторы компрометации устройства клиента?
Сами кредитные организации. Закон № 210-ФЗ не содержит закрытого перечня критериев вредоносного ПО, а детальных методических рекомендаций Банка России по индикаторам компрометации на август 2026 года нет. К практическим индикаторам относят наличие root-прав, работу устройства под управлением средств удалённого доступа и подмену системных библиотек. Банк выбирает между собственным модулем анализа устройств и интеграцией внешнего аналитического SDK.
Готовы ли банки к требованиям 210-ФЗ по антифроду?
По исследованию компании «Инфосистемы Джет», охватившему руководителей профильных подразделений более 30 банков, 70 % организаций не располагают достаточными ресурсами для самостоятельной адаптации антифрод-систем. Покрытие защитными инструментами распределено неравномерно: ДБО физических лиц — 100 %, корпоративный сегмент — 80 %, эквайринг — 50 %, операции в отделениях — 40 %, кредитные продукты — 30 %. Алгоритмы машинного обучения применяют как основную антифрод-модель только 13 % банков.
Какие данные содержит карточка лица в списке Минюста?
Фамилию, имя, отчество, дату и место рождения, ИНН, СНИЛС, основания ограничений и реквизиты специального рублёвого счёта. Состав карточки утверждён Порядком ведения списка, приказом Минюста от 18.08.2026 № 215. Список опубликован 24 августа 2026 года и реализует требования Федерального закона от 04.08.2026 № 284-ФЗ. Решение о включении сведений Минюст принимает в течение десяти рабочих дней после поступления материалов от уполномоченных ведомств.
Какие действия недоступны лицу из списка по 284-ФЗ?
Регистрация ИП и постановка на учёт как самозанятого, получение кредитов и займов в банках и МФО, сделки по доверенности и использование электронной подписи, регистрация прав на недвижимость и транспорт, получение госуслуг в электронной форме и отдельные консульские действия. Для организаций, ведущих дистанционную идентификацию и скоринг, список становится обязательным источником проверок: при попадании лица в перечень операции останавливают, а его электронная подпись теряет юридическую силу.
Какие сведения НСПК передаёт Росфинмониторингу с 1 сентября 2026 года?
Сведения о переводах по Системе быстрых платежей, платёжной системе «Мир» и по операциям с универсальным QR-кодом. Поправки в 115-ФЗ приняты в декабре 2025 года. Плата за передачу не взимается, клиентов о факте передачи данных не уведомляют: НСПК не вправе их информировать. Регламент и технические протоколы обмена утверждаются отдельным соглашением по согласованию с Банком России.
Что исключили из третьего антифрод-пакета в августе 2026 года?
Обязательную авторизацию пользователей зарубежных сайтов и мобильных приложений по номеру телефона российского оператора связи, а также требование к иностранным ресурсам хранить логи авторизаций и регистраций три года. Причина — невозможность администрирования нормы для платформ без представительства в РФ. Требования к операторам связи сохранились: проверка личности абонентов при дистанционном заключении договоров и трёхлетнее хранение сведений об IP-адресах и портах соединений. Законопроект проходит межведомственное согласование перед внесением в Госдуму осенью 2026 года.
Чем компрометация базы изображений лиц отличается от утечки паролей?
Пароль или сертификат отзывают и заменяют, а геометрия лица остаётся неизменной. В инциденте с сервисом ClarityCheck незащищённый сегмент облачного хранилища объёмом около 450 ГБ содержал свыше 9 млн файлов изображений лиц вместе со связанными телефонными номерами и адресами электронной почты. Массив изображений высокого качества сохраняет ценность для генерации дипфейков при попытках пройти удалённую видеоидентификацию, поэтому риск от такой утечки не закрывается сменой учётных данных.
Стать клиентом IDX
Ошибка! Сообщение не отправлено.
Спасибо за вашу заявку!
Наш менеджер свяжется с вами в ближайшее время
25.08.2026
Автокоррекция формата данных нормализует реквизиты ИНН, СНИЛС и паспорта исполнителя перед формированием запроса. Предварительная нормализация перед запросом снижает долю технических отказов при онбординге.
24.08.2026
Когда платформе запускать повторную проверку исполнителя, какие сроки устанавливает 152-ФЗ и как автоматизировать запуск по изменению ключевого поля профиля.
21.08.2026
Новости и ИИ • 15–21 августа 2026 года. Регуляторный дайджест IDX
21.08.2026
Недоступность источников не отменяет обязанность проверки по 289-ФЗ. Деградированный режим удерживает риск в измеримых границах при онбординге и досверке после восстановления канала.
20.08.2026
С 1 октября 2026 года операторы платформ обязаны проверять партнёров по 289-ФЗ. Дедупликация карточек помогает исполнять закон: связывать дубли одного исполнителя в единый профиль без потери истории и соблюдать 152-ФЗ.
Подписка на новости