Регуляторные решения последней недели августа 2026 года делятся на две группы. Первая усиливает контроль за финансовыми операциями: заработал публичный список лиц с временными ограничительными мерами, а Росфинмониторинг с 1 сентября получит доступ к данным НСПК. Вторая группа отменяет ранее заявленные требования: из проекта «Антифрода 3.0» убрали обязательную авторизацию пользователей иностранных сервисов по российским номерам и трёхлетнее хранение логов зарубежными платформами.
Главное за 1 минуту:
- С 1 марта 2027 года банки обязаны отказать в операции при выявлении вредоносного ПО на устройстве клиента: Федеральный закон от 26.06.2026 № 210-ФЗ. Клиентские договоры нужно обновить до 1 сентября 2027 года.
- Закрытого перечня признаков заражения закон не содержит: индикаторы компрометации разрабатывают сами банки, методических рекомендаций Банка России пока нет.
- 24 августа Минюст опубликовал Список лиц, в отношении которых применяются временные ограничительные меры, по 284-ФЗ. Карточка содержит ФИО, дату и место рождения, ИНН, СНИЛС и реквизиты специального рублёвого счёта: приказ Минюста от 18.08.2026 № 215.
- С 1 сентября 2026 года НСПК передаёт Росфинмониторингу сведения о переводах по СБП, платёжной системе «Мир» и операциям с универсальным QR-кодом. Клиентов о передаче не уведомляют.
- Из третьего антифрод-пакета исключили обязательную авторизацию на зарубежных сервисах по российскому номеру телефона и трёхлетнее хранение логов авторизаций иностранными сервисами.
Когда банк обязан отказать в операции из-за вредоносного ПО на устройстве

С 1 марта 2027 года вступят в силу положения Федерального закона от 26.06.2026 № 210-ФЗ. Кредитные организации обяжут отказывать в совершении операций при выявлении воздействия вредоносного ПО на пользовательское оборудование. Норма охватит платёжные карты, электронные кошельки и переводы в СБП. Банку придётся сообщить клиенту причину отказа и дать возможность перевести деньги с другого устройства либо в офисе банка.
Банк России пояснил: проверка устройства проводится на основании согласия клиента, поэтому банкам придётся скорректировать клиентские договоры до 1 сентября 2027 года. При этом закон не содержит закрытого перечня критериев вредоносного ПО и оставляет разработку индикаторов компрометации самим кредитным организациям. К таким индикаторам относят наличие root-прав, работу под управлением средств удалённого доступа и подмену системных библиотек.
Главным ограничением развития антифрода исследование компании «Инфосистемы Джет» называет нехватку собственной экспертизы, а не качество технологий. Опрос охватил руководителей антифрод-подразделений более 30 российских банков: 70% организаций не имеют внутренних ресурсов для самостоятельной настройки антифрод-систем, а более половины не смогли внедрить новые регуляторные требования без масштабных доработок на стороне вендора.
Покрытие распределено неравномерно по направлениям. Защита интернет-банка и мобильных сервисов доведена почти до 100%, а по операциям в отделениях и кредитным продуктам уровень покрытия средствами антифрода не превышает 40%. Алгоритмы машинного обучения применяют в качестве основной антифрод-модели только 13 % банков. Причины называют две: непрозрачность решений модели и высокая стоимость сопровождения.
Детальных методических рекомендаций Банка России по индикаторам компрометации пока нет. Финансовые организации выбирают между собственными модулями анализа устройств и интеграцией готовых сервисов. Решение IDX Анализ цифрового следа устройства собирает технические параметры окружения и рассчитывает риск-балл до совершения финансовой операции. На основе этих данных заказчик в соответствии со своими антифрод-правилами принимает решение об отказе или подтверждении операции.
Что содержит список Минюста по 284-ФЗ и кого он ограничивает

24 августа Министерство юстиции РФ разместило на официальном сайте Список лиц, в отношении которых применяются временные ограничительные меры. Список призван реализовать требования Федерального закона от 04.08.2026 № 284-ФЗ. В перечень включают граждан РФ, которые находятся за рубежом и уклоняются от отбывания наказания. Основанием служат вступившие в силу приговоры суда по уголовным делам либо постановления по ряду статей КоАП РФ, включая ст. 19.34, 20.3.2, 20.3.3 и 20.33.
Согласно Порядку ведения списка, утверждённому приказом Минюста от 18.08.2026 № 215, карточка лица содержит фамилию, имя, отчество, дату и место рождения, ИНН, СНИЛС, основания ограничений и реквизиты специального рублёвого счёта. Решение о включении сведений Минюст принимает в течение десяти рабочих дней после поступления материалов от уполномоченных ведомств. При запуске список содержал тестовую запись на вымышленное лицо.
По нормам Федерального закона № 284-ФЗ лицу из списка недоступны:
- регистрация ИП и постановка на учёт как самозанятого;
- кредиты и займы в банках и МФО;
- сделки по доверенности и использование электронной подписи;
- регистрация прав на недвижимость и транспорт;
- госуслуги в электронной форме и отдельные консульские действия.
Для организаций, которые ведут проверку физических лиц и скоринг клиентов, список становится новым обязательным источником проверок: он размещён на официальном сайте Минюста в открытом доступе и не требует официального запроса. Сверяться придётся до принятия решения по заявителю, поскольку подпись включённого в список лица юридической силы не имеет.
Какие данные НСПК передаёт Росфинмониторингу с 1 сентября 2026 года

С 1 сентября 2026 года Национальная система платёжных карт начнёт передавать Росфинмониторингу сведения о переводах по Системе быстрых платежей, платёжной системе «Мир» и по операциям с универсальным QR-кодом — бесплатно и без уведомления клиента, поскольку НСПК не вправе разглашать факт передачи сведений. Поправки в 115-ФЗ президент подписал в декабре 2025 года, а регламент, сроки и объём обмена НСПК и Росфинмониторинг утвердят соглашением по согласованию с Банком России.
Росфинмониторинг сможет анализировать сквозные маршруты движения средств без предварительных запросов в каждую кредитную организацию. «Ведомости» описывают механику роста числа вторичных проверок: оператор платёжной системы видит технические параметры транзакции, но не располагает сведениями о характере деятельности клиента и целях установления деловых отношений, которые банк собирает при приёме на обслуживание.
Цена ошибки первичной идентификации для платформ и финтех-сервисов вырастет. Верная связка клиента, абонентского номера и платёжного инструмента при онбординге снижает риск необоснованной блокировки. Механику такой сверки описывает страница IDX о подтверждении связки ФИО и номера телефона.
Что исключили из третьего антифрод-пакета и что в нём осталось

В обновлённом тексте третьего пакета законопроектов по противодействию кибермошенничеству исключено требование об обязательной авторизации пользователей зарубежных сайтов и мобильных приложений по номеру телефона российских операторов связи. Из проекта также удалили норму, которая обязывала иностранные ресурсы хранить логи авторизаций и регистраций три года. Законопроект проходит межведомственное согласование перед внесением в Государственную Думу осенью 2026 года.
Причина исключения — невозможность администрирования: платформы без представительства в России под российский контроль не попадают. Требования к операторам связи проект сохранил в полном объёме. Он регламентирует проверку личности абонента при дистанционном заключении договора и обязывает операторов хранить сведения об IP-адресах и портах соединений три года.
Обязанность закреплена за операторами связи, поэтому платформам и прикладным сервисам готовиться к хранению логов авторизаций пока не нужно. Проект также не требует от зарубежных сайтов и приложений авторизации по российским номерам и хранения логов.
Как утекли 9 млн изображений лиц из сервиса ClarityCheck

Американский сервис поиска по фотографиям ClarityCheck оставил облачное хранилище открытым. Незащищённый сегмент объёмом около 450 ГБ содержал свыше 9 млн файлов изображений лиц, связанные телефонные номера и адреса электронной почты. Пароль на хранилище не стоял. Ошибки конфигурации API позволяли извлекать контактные данные по поисковому запросу с именем пользователя.
Сервис закрыл доступ после публикации расследования и заявил, что скачивание требовало знания технического URL-адреса. Файлы хранились в сегменте, доступном без аутентификации, а журналы обращений сервис не публиковал.
Инцидент показывает риск централизованного накопления биометрических шаблонов сторонними коммерческими сервисами. Пароль или сертификат отзывают и заменяют. Геометрия лица остаётся неизменной, поэтому массив изображений высокого качества сохраняет ценность для генерации дипфейков при попытках пройти удалённую видеоидентификацию. Тот же риск обсуждался при подготовке материала о биометрической верификации в каршеринге.
Как Роскомнадзор выявляет передачу данных до согласия пользователя

Роскомнадзор расширил применение автоматизированных программных комплексов для дистанционного выявления нарушений при сборе пользовательских данных. Бот ведомства фиксирует передачу сетевых идентификаторов и данных о поведении аналитическим системам, включая счётчики «Яндекс.Метрики», до нажатия посетителем кнопки согласия на баннере сайта. Проверки происходят без взаимодействия с контролируемым лицом по постановлению Правительства РФ от 29.06.2021 № 1046. Нарушение правил обработки персональных данных влечёт ответственность юридических лиц по ст. 13.11 КоАП РФ.
Сколько стоит нарушение локализации персональных данных: дело Poizon

Таганский районный суд Москвы назначил оператору маркетплейса Poizon повторный административный штраф 1 млн рублей. Компания не обеспечила запись, систематизацию и хранение персональных данных граждан РФ с использованием баз данных на территории России. Размер штрафа обусловлен повторным характером правонарушения. Само требование установлено частью 5 статьи 18 152-ФЗ — данные российских граждан оператор обязан записывать, систематизировать и хранить в базах, расположенных в России. Обработка за рубежом при этом не запрещена, но первичная запись должна происходить на российской инфраструктуре.
Повторное нарушение в течение года после вступления в силу предыдущего постановления квалифицируется по ч. 9 ст. 13.11 КоАП, и для юридического лица диапазон вырастает до 6–18 млн рублей. Штраф при этом обязанность не снимает: пока базы не перенесены, каждое новое выявление даёт основание для следующего дела.
Состав применим не только к иностранным сервисам. Под него попадает и российская компания, если веб-форма или приложение пишет данные клиента напрямую в зарубежное облако, иностранную CRM или SaaS-платформу. Синхронизация с зарубежным сервисом после записи в российскую базу нарушением не является — локализация определяет место первичной записи, а последующая передача регулируется правилами трансграничной передачи по ст. 12 152-ФЗ.
Кто отвечает за идентификацию ИИ-агентов в проекте Минцифры

Минцифры совместно с Минпромторгом готовят предложения по открытым протоколам интеграции автономных ИИ-агентов с промышленным программным обеспечением. Проект рассчитан на предотвращение фрагментации рынка и совместимость отечественных цифровых платформ. Срок подготовки — 1 декабря 2026 года.
Открытых требований к идентификации самих агентов в поручении пока нет. Платформы с пользовательским контентом и репозитории кода при этом опираются на репутацию участника, собранную из публичной активности, а подпись автора при ревью проверяют редко. Как только часть коммитов начнут вносить автономные агенты, такая модель перестанет отвечать на базовый вопрос — кто внёс изменение.
Что сделать компаниям до вступления норм в силу: пять шагов

- Скрининг по списку Минюста. Организациям придётся обновить алгоритмы скрининга клиентов и контрагентов с учётом Федерального закона № 284-ФЗ: попадание лица в список лишает юридической силы сделки по доверенности, закрывает работу с ним как с самозанятым или ИП и блокирует операции, подписанные его электронной подписью.
- Аудит онбординга под контроль НСПК. Компаниям финансового сектора и платформам полезно проверить полноту фиксации идентификационных данных плательщиков при регистрации, чтобы сократить число запросов по подозрительным операциям после подключения Росфинмониторинга к данным НСПК с 1 сентября 2026 года.
- Регламенты выявления вредоносного ПО. До марта 2027 года банкам и операторам платёжных систем нужно утвердить внутренние регламенты выявления вредоносного ПО на клиентских устройствах, обновить тексты договоров для получения согласий и выбрать модель сбора цифровых следов: собственная разработка или внешний аналитический SDK.
- Блокировка аналитики до согласия. Скрипты аналитических систем разумно блокировать до прямого согласия пользователя, чтобы исключить фиксацию нарушения ботом Роскомнадзора по ст. 13.11 КоАП РФ.
- Беспарольная аутентификация в корпоративном доступе. Внедрение Device Trust и стандартов FIDO2 сохраняет защиту даже при успешном перехвате логина и одноразового кода.
70 % банков не располагают ресурсами для самостоятельной адаптации антифрод-систем к 210-ФЗ. IDX Pixel собирает технические параметры устройства и рассчитывает риск-балл до совершения операции.