Что произошло в регулировании с 18 по 24 июля
Новости 18–24 июля 2026 года включают одобренный парламентом закон о крипторынке, законопроект об уведомлениях о кредитах и инициативы Минцифры по антифроду и защите биометрии. Большинство описанных изменений ещё не вступило в силу: бизнесу необходимо отличать действующие нормы от одобренных законов и проектов.
Кратко:
- Совет Федерации 24 июля одобрил закон о цифровой валюте и цифровых правах.
- Основные положения криптозакона планируется ввести 1 сентября 2026 года.
- Банки и МФО планируют обязать передавать данные о новых кредитах для уведомления заёмщиков через «Госуслуги» с 1 октября 2027 года.
- Минцифры предложило выделить антифрод в отдельную профессиональную квалификацию и разработать защиту биометрии от подмены.
- Операторам персональных данных следует отслеживать поправки к критериям адекватной защиты при трансграничной передаче данных.
Что изменит закон о крипторынке после вступления в силу
21 июля Госдума приняла сразу во втором и третьем чтении закон «О цифровой валюте и цифровых правах» (законопроект № 1194918-8), а 24 июля документ одобрил Совет Федерации. Одобренный парламентом текст описывает архитектуру регулируемого крипторынка: организованные торги, брокерские операции, доверительное управление, обмен цифровых валют, клиринг, учёт и хранение активов. На момент подготовки выпуска закон не подписан президентом и официально не опубликован.
Сенаторы одобрили и закон-спутник, проект № 1194929-8. Он синхронизирует новое регулирование почти с двумя десятками действующих законов. По одобренному тексту основные положения вступают в силу 1 сентября 2026 года при условии подписания и официального опубликования. Для перехода на проведение сделок с цифровой валютой через предусмотренную законом инфраструктуру установлен срок до 1 июля 2027 года.
Закон сохраняет общий запрет на расчёты цифровой валютой за товары, работы и услуги внутри России. Исключения касаются отдельных внешнеторговых расчётов, майнингового вознаграждения, сетевых комиссий и операций с цифровыми активами. До вступления новой редакции базовые правила оборота цифровой валюты закреплены в Федеральном законе от 31 июля 2020 года № 259-ФЗ.
После завершения законодательной процедуры каждой компании нужно будет определить свой статус в новой инфраструктуре крипторынка. Закон не устанавливает единую лицензию для всех организаций, которые проводят операции с цифровой валютой или обслуживают такие операции: требования зависят от вида деятельности и могут включать внесение в соответствующий реестр Банка России. Точные условия допуска будут определяться окончательной редакцией закона и нормативными актами регулятора.
Нужно ли согласие родителей для электронного кошелька подростка
В пакете «Антифрод 3.0» предлагается разрешать подросткам от 14 до 18 лет оформлять электронные средства платежа только с согласия родителей или законных представителей.
Если предложение войдёт в законопроект, оно может затронуть электронные кошельки и отдельные платёжные инструменты маркетплейсов, мессенджеров и игровых сервисов. Из опубликованных материалов пока нельзя определить, какие именно продукты попадут под ограничение, как будет подтверждаться согласие родителя и на какие организации возложат эту обязанность.
Авторы инициативы связывают предлагаемое ограничение с защитой подростков от вовлечения в дропперские схемы. Если меру примут, поставщикам платёжных сервисов потребуется определять возраст клиента, получать согласие законного представителя и фиксировать его связь с конкретным средством платежа.
Станет ли антифрод-специалист отдельной профессией
21 июля Минцифры опубликовало для общественного обсуждения проект доктрины развития системы противодействия правонарушениям, совершаемым с использованием информационно-коммуникационных технологий. Доктрина определяет направления развития этой системы до 2035 года, а её реализация разделена на три этапа. Пока это проект стратегического документа, поэтому сам по себе он не вводит обязательных требований для бизнеса. Подробный разбор проекта опубликован в системе ГАРАНТ.
Проект предусматривает развитие механизма возврата похищенных средств и предлагает включить квалификацию «антифрод-специалист» в систему подготовки кадров. Если это направление будет реализовано, Минцифры и профильные вузы смогут разработать образовательные стандарты и программы подготовки специалистов. Однако на текущей стадии проект не обязывает банки и другие организации вводить такую должность, нанимать отдельных сотрудников или менять структуру антифрод-подразделений. Такие обязанности могут возникнуть только после принятия соответствующих нормативных правовых актов.
Как Минцифры предлагает защитить биометрию от подмены
Отдельный блок проекта доктрины посвящён защите биометрических данных. Минцифры предлагает разработать механизм, который предотвращает подмену биометрии третьим лицом при регистрации или обновлении данных: дистанционно и при личном обращении.
Техническую архитектуру такого механизма проект не определяет. По логике задачи в него могут войти проверка реального присутствия пользователя, контроль процедуры регистрации и сопоставление биометрического образца с подтверждёнными сведениями о личности. Конкретные обязательные требования появятся позднее, в нормативных актах и технических документах.
Поставщики решений удалённой идентификации могут заранее протестировать свои процедуры регистрации и обновления биометрии на устойчивость к подмене. Юридических обязанностей сам проект доктрины для них не создаёт.
Как изменятся критерии трансграничной передачи персональных данных
17 июля Совет Федерации одобрил поправки в статью 12 закона «О персональных данных». Они уточняют критерии, по которым иностранные государства включаются в перечень стран, обеспечивающих адекватную защиту прав субъектов персональных данных. Пока документ прошёл только парламентскую стадию; для вступления в силу нужны подпись президента и официальное опубликование. Действующий порядок трансграничной передачи данных приведён в статье 12 закона № 152-ФЗ в системе «КонсультантПлюс».
При включении иностранного государства в перечень стран с адекватной защитой будут учитывать не только содержание его законодательства о персональных данных, но и то, насколько эффективно эти нормы применяются на практике для обеспечения конфиденциальности и безопасности данных. Обязанность оператора предварительно уведомлять Роскомнадзор о намерении осуществлять трансграничную передачу уже предусмотрена статьёй 12 Федерального закона от 27 июля 2006 года № 152-ФЗ.
Операторам персональных данных полезно обновить карту трансграничных потоков и следить за официальным опубликованием поправок, а затем следить за изменениями перечня Роскомнадзора. Пересматривать договоры или прекращать передачу только на основании одобрения документа Советом Федерации преждевременно.
Когда «Госуслуги» начнут уведомлять о новых кредитах
21 июля Госдума приняла в третьем чтении закон об уведомлении граждан через «Госуслуги» о подписании договоров потребительского кредита и займа. С 1 октября 2027 года закон обязывает банки и МФО оперативно передавать сведения о договоре в бюро кредитных историй, а бюро — незамедлительно направлять уведомление в личный кабинет заёмщика на «Госуслугах». Порядок передачи сведений разъяснил Банк России.
В уведомлении должны быть указаны индивидуальные условия, процентная ставка, сумма долга или кредитный лимит и срок возврата. Если сумма превышает 50 тыс. рублей, сообщение также должно содержать информацию о возможности отказаться от получения средств и точный период, в течение которого заёмщик может обратиться в банк или МФО. Период охлаждения действует с 1 сентября 2025 года. Для кредитов и займов от 50 тыс. до 200 тыс. рублей деньги становятся доступны не ранее чем через четыре часа после подписания договора, а при сумме свыше 200 тыс. рублей — через 48 часов. Пока действует эта отсрочка, заёмщик вправе отказаться от получения средств. Правила закреплены в статье 7 Федерального закона № 353-ФЗ.
Уведомление через «Госуслуги» дополнит период охлаждения ещё одним уровнем защиты. Заёмщик оперативно получит сведения о заключённом договоре, сможет проверить его условия и, если кредит оформлен под влиянием мошенников, вовремя обратиться в банк или МФО и отказаться от получения денег в установленный срок.
Что означает рост Malware-as-a-Service для бизнеса
Во втором квартале 2026 года специалисты Positive Technologies обнаружили 839 уникальных образцов вредоносного ПО, связанных с активностью 17 хакерских группировок. Это на 88 % больше, чем за тот же период 2025 года. Рост показывает, что хакерские группы быстрее обновляют и модифицируют свои инструменты. При этом речь идёт именно о количестве выявленных образцов вредоносного кода, а не о числе проведённых или успешных атак.
Исследование угроз за второй квартал 2026 года показывает, что киберпреступность всё активнее переходит на сервисную модель. Готовые вредоносные программы и инфраструктура для атак доступны для аренды и покупки на теневых площадках. Сервисы Malware-as-a-Service и Ransomware-as-a-Service позволяют злоумышленникам запускать атаки без самостоятельной разработки вредоносного кода: достаточно приобрести готовый комплект и выбрать цель. Доступность таких инструментов снижает технический порог входа и ускоряет запуск фишинговых кампаний, кражу учётных данных и атаки с шифрованием файлов.
Какие меры бизнесу принять по итогам недели
Криптопроекты. После подписания и официального опубликования закона нужно изучить его окончательную редакцию. Затем компании следует определить свою роль в регулируемой инфраструктуре и проверить требования, от которых будет зависеть допуск к работе. Платёжные сервисы. Проверить, позволяет ли текущий онбординг определить возраст пользователя и связать согласие законного представителя с конкретным кошельком или платёжным инструментом. Отдельно стоит оценить, где и как будет храниться подтверждение согласия, чтобы его можно было предъявить при споре или проверке.
Биометрические системы. Провести тесты регистрации и обновления биометрии на подмену изображения, видеоповтор, маски и вмешательство оператора. В сценарий проверки должны входить liveness-контроль, сравнение биометрического образца пользователя с фотографией в документе, журналирование результата и ручная проверка операций с повышенным риском.
Персональные данные. Обновить карту трансграничных потоков и проверить страны назначения по перечню иностранных государств, обеспечивающих адекватную защиту прав субъектов персональных данных. После опубликования поправок нужно повторно проверить основания передачи, уведомления Роскомнадзора и договоры с зарубежными получателями данных.
Антифрод и ИБ. Проверить базовую устойчивость к фишингу и программам-вымогателям. Для учётных записей сотрудников и администраторов следует включить многофакторную аутентификацию, своевременно устанавливать обновления безопасности и ограничить удалённый доступ только необходимыми пользователями и устройствами. Для резервного копирования применять правило 3-2-1 и регулярно тестировать восстановление данных.
Проверка личности для цифровых сервисов
IDX помогает проверить личность пользователя и выявить признаки подмены данных до предоставления доступа к сервису.