Допуск на крипторынок — это порядок, по которому Банк России вносит в реестры организации, осуществляющие обмен цифровых валют, цифровые депозитарии и операторов информационных систем, в которых выпускаются цифровые финансовые активы. Его устанавливают Положение Банка России № 890-П и Указание № 7429-У от 27 августа 2026 года. Требования затрагивают комплаенс, идентификацию клиентов и антифрод-процессы криптоплатформ.
Кратко:
- Положение № 890-П и Указание № 7429-У вступят в силу 5 октября 2026 года.
- Будущий цифровой депозитарий по п. 2.3 Положения № 890-П должен будет регистрировать действия клиентов и данные устройства: сетевой адрес, IMSI, IMEI, номер телефона.
- Сведения о руководителе заявителя в базе Банка России о переводах без согласия клиента станут основанием для отказа во внесении в реестр (п. 4.3.12).
- Решение по организации обмена цифровых валют Банк России примет не позднее 30 рабочих дней, по цифровому депозитарию и оператору информационной системы — не позднее 60.
- Верховный суд в определении № 5-КГ26-78-К2 указал, что банку надлежало убедиться, что договор по коду из СМС заключает сам клиент.
Код из СМС подтверждает только одно: у кого-то был доступ к номеру. Документы, ставшие известными на этой неделе, показывают, что выяснять, кто это был, придётся бизнесу. Верховный суд вернул на новое рассмотрение дело о кредите, который, по словам заёмщика, оформило неустановленное лицо: деньги ушли третьему лицу меньше, чем через пять минут после зачисления. Банк России определил порядок допуска на рынок криптовалют Положением № 890-П. Будущие цифровые депозитарии должны будут регистрировать данные устройства, с которого действует клиент. Сведения о руководителе заявителя в базе Банка России о переводах без добровольного согласия клиента, которую в обиходе называют антифрод-базой ЦБ, станут основанием для отказа во внесении в реестр.
МВД предлагает ликвидировать субдилерство при продаже SIM-карт, «Билайн» выступает за переход от «чистоты номера» к подтверждению личности, а Банк России прорабатывает с НСПК возврат похищенных денег без удержания комиссии. Вторая за сентябрь утечка данных клиентов Revolut произошла у подрядчика, американского брокера DriveWealth, поэтому вопрос о том, кто и как обращается с данными клиентов, приходится задавать по всей цепочке поставщиков.
Прошлый выпуск был посвящён верификации бизнеса на платформах: проверка смещается с частного лица на компании и продавцов. Документы этой недели касаются следующего шага, и компании придётся доказывать, кто именно подписал договор, перевёл деньги или вошёл в систему.
Допуск на крипторынок: что требует Положение № 890-П

Банк России сообщил 24 сентября, что определил порядок допуска на крипторынок. Порядок касается организаций, осуществляющих обмен цифровых валют, цифровых депозитариев и операторов информационных систем, в которых выпускаются цифровые финансовые активы. Требования к допуску закреплены в Положении Банка России от 27 августа 2026 года № 890-П и Указании от той же даты № 7429-У. Минюст зарегистрировал оба акта 23 сентября, официально опубликованы они 24 сентября. Каждый вступит в силу по истечении 10 дней после официального опубликования, то есть 5 октября 2026 года.
С 5 октября п. 2.3 Положения № 890-П обяжет юридическое лицо, которое намерено получить право на деятельность цифрового депозитария, регистрировать действия работников и клиентов, в том числе при идентификации, аутентификации и авторизации клиентов. Регистрировать придётся и данные устройства: сетевой адрес, международный идентификатор абонента (IMSI), идентификатор пользовательского оборудования (IMEI), номер телефона или иной идентификатор. Несоответствие требованиям главы 2 Положения, куда входит этот пункт, по п. 4.3.2 станет основанием для отказа во внесении в реестр. Без журнала, в котором видно, кто и с какого устройства действовал, заявитель рискует не получить статус. В Положении № 890-П это требование адресовано только заявителям на статус цифрового депозитария. Обязанности по идентификации клиентов цифрового депозитария по 115-ФЗ действуют с 1 сентября 2026 года независимо от него.
По п. 4.3.12 основанием для отказа станут и сведения о лице, которое выполняет функции единоличного исполнительного органа заявителя, в базе данных о случаях и попытках осуществления переводов денежных средств без добровольного согласия клиента. Эту базу Банк России ведёт по ч. 5 ст. 27 закона № 161-ФЗ, и до сих пор её сведения использовали при контроле переводов клиентов. Теперь по ней проверят руководителя организации ещё при допуске, почти за год до 1 сентября 2027 года, когда вступят в силу антифрод-обязанности статьи 45 282-ФЗ в отношении клиентов.
Директор департамента информационной безопасности Банка России Вадим Уваров 23 сентября сообщил, что регулятор обсуждает с Беларусью и Казахстаном обмен данными о дропах первого уровня в двустороннем формате. Срок запуска такого обмена он не назвал. Централизованную платформу «Антидроп», которая будет доводить до российских банков сведения о подозрительных операциях физических лиц, по данным «Интерфакса», ожидают во второй половине 2027 года.
По квалификационным требованиям (fit and proper) руководителю цифрового депозитария или оператора информационной системы понадобятся высшее образование и не менее двух лет профильного опыта. Руководителю организации обмена цифровых валют хватит высшего образования и не менее года опыта. Заявитель должен будет подать анкеты руководителей с паспортными данными, СНИЛС и ИНН и раскрыть владельцев с долей более 10 % и лиц, которые их контролируют. Решение по организации обмена Банк России должен будет принять не позднее 30 рабочих дней со дня, когда заявитель представит последний из документов. По цифровому депозитарию и оператору информационной системы срок составит не более 60 рабочих дней. До решения регулятор сможет провести выездные проверочные мероприятия, в ходе которых заявитель демонстрирует функционал своей информационной инфраструктуры.
На сайте Банка России по Указанию № 7429-У будут публиковаться наименование, ОГРН, ИНН, адрес, официальный сайт, телефон и e-mail организации; сведения о владельцах вносятся в реестр, но не публикуются. 14 августа мы писали, что реестр криптообменников ещё формировался, а подтвердить включение контрагента было юридически невозможно. Теперь выписку из реестра Банк России должен предоставить не позднее семи рабочих дней со дня получения запроса. Часть вопросов, которые календарь вступления в силу 282-ФЗ и 283-ФЗ оставлял до выхода актов Банка России, решена.
18 сентября Банк России предложил ограничить риски банков по операциям с цифровыми валютами и иностранными цифровыми инструментами. Предельное значение нормативов Н31 (на соло-уровне) и Н32 (на консолидированном уровне) составит 1 %. Проект опубликован для оценки регулирующего воздействия. Новые нормативы вступят в силу по истечении 10 дней после официального опубликования положения, которое ожидается в IV квартале 2026 года.
Легальный крипторынок строится как цепочка проверок: регулятор проверяет посредника и его руководителя, а посредник фиксирует, кто и с какого устройства действовал. Компаниям, которые готовятся подать документы, придётся начать с кадров и владельцев. Несоответствие руководителя квалификационным требованиям или сведения о нём в базе о переводах без согласия клиента станут основанием для отказа во внесении в реестр, даже если остальные документы в порядке.
Кредит по коду из СМС: почему Верховный суд отправил дело на пересмотр

Определение Верховного суда от 18 августа 2026 года № 5-КГ26-78-К2 опубликовано 18 сентября. Сюжет знакомый: 17 января 2022 года клиенту позвонил «сотрудник службы безопасности» и сообщил, что его личный кабинет на «Госуслугах» взломан и на него оформляется кредит. В тот же день в дистанционном сервисе банка «Мой кредит» на имя клиента заключили договор на 869 958 руб., из которых 118 958 руб. пришлись на страхование. Договор подписали вводом кода из СМС в качестве простой электронной подписи. Кредитные 751 000 руб. зачислили на счёт в 12:38:57, а в 12:43:45 деньги ушли третьему лицу.
Суды трёх инстанций встали на сторону банка: код введён, подпись есть. Верховный суд с таким подходом не согласился. Понятие простой электронной подписи, указал суд, включает технические признаки и функцию: подпись должна подтверждать, что её сформировало определённое лицо. Банку надлежало убедиться, что намерение заключить договор исходит от надлежащего лица.
Суд сослался на признаки операций без согласия клиента из приказа Банка России от 27 сентября 2018 года № ОД-2525, действовавшего на момент спора. Среди этих признаков названы устройство, с которого совершается операция, и параметры его использования. Сослался ВС и на определение Конституционного суда от 13 октября 2022 года № 2669-О: если кредит сразу после выдачи переводят третьему лицу, банк должен принимать повышенные меры предосторожности. Апелляционное и кассационное определения отменены, дело направлено на новое рассмотрение в суд апелляционной инстанции; итог спора пока неизвестен.
Определение вынесено по конкретному делу и не отменяет простую электронную подпись. Вместе с п. 2.3 Положения № 890-П оно показывает, что устройство становится частью доказательства и для суда, и для регулятора. О том, какие признаки подмены личности видны в данных устройства, рассказывает материал об анализе цифрового следа устройства.
23 сентября один из разработчиков сообщил о принятии ГОСТ Р 70262.3-2026 «Защита информации. Идентификация и аутентификация. Типовые угрозы и уязвимости идентификации и аутентификации»; по его данным, стандарт вводится в действие 1 декабря 2026 года. Текст принятой редакции пока не опубликован, в открытом доступе есть только проект первой редакции. После введения в действие типовые угрозы и уязвимости идентификации и аутентификации будут описаны на уровне национального стандарта.
Если спор дойдёт до суда, одного факта ввода кода компании может не хватить. Придётся показать, что код ввёл сам клиент: с какого устройства, в каком сценарии и насколько операция похожа на его обычное поведение.
SIM-карты в «Антифрод 3.0»: кто на самом деле пользуется номером

23 сентября МВД анонсировало в пакете «Антифрод 3.0» запрет на перепродажу SIM-карт. Начальник управления по организации борьбы с противоправным использованием информационно-коммуникационных технологий МВД Филипп Немов предложил на форуме Ассоциации банков России «ликвидировать как класс» субдилерство при продаже SIM-карт. На том же форуме глава думского комитета по информационной политике Сергей Боярский указал на продажу SIM-боксов и SIM-карт подросткам: каждый из них с 14 лет может оформить до 20 SIM-карт.
В Петербурге, как сообщило 22 сентября ГУ МВД по Петербургу и Ленинградской области, задержали менеджера салона связи. Когда клиенты приходили оформить один номер, он по их паспортам скрытно регистрировал на них ещё от двух до пяти SIM-карт. Возбуждено уголовное дело по ч. 3 ст. 274.1 УК РФ.
На форуме «Диалог о фейках 4.0», который открылся 22 сентября, вице-президент «ВымпелКома» по информационной безопасности Алексей Волков рассказал о 60 тыс. абонентов, которые ежедневно переходят на фишинговые ресурсы. Условия надёжной защиты он свёл к трём: меньше SIM-карт на человека, переход от «чистоты номера» к подтверждению личности и защита самого канала связи. Полноценно реализовать эти меры, по его оценке, удастся к 2035 году.
Инициатива МВД пока остаётся анонсом, однако описанная в ней проблема уже влияет на бизнес: номер, оформленный на человека, и номер, которым он пользуется, могут не совпадать. Проверка «чистоты номера» оценивает историю самого номера, а связь номера с конкретным человеком требует отдельной проверки.
Государство параллельно расширяет инструменты самозащиты: 21 сентября на «Госуслугах» заработал сервис «Защита от мошенников в сети», который Минцифры создало вместе с Аналитическим центром при Правительстве. Сервис собирает в одном месте самозапреты на кредиты, сделки с недвижимостью и договоры связи. После вступления в силу Указания № 7429-У клиенты смогут сверять официальный сайт и телефон криптообменника с реестром Банка России, что упростит распознавание фишинговых двойников.
Номер, который оформили без ведома владельца паспорта, может оказаться «молодым», с нетипичной активностью и без подтверждённой связи с человеком. Код на такой номер придёт, подпись сформируется, но отношения к клиенту она иметь не будет. Петербургское дело показывает, что такие номера появляются уже в салоне связи, до любой онлайн-регистрации.
Возврат похищенного и происхождение денег: что готовят ЦБ и Росфинмониторинг

23 сентября на форуме Ассоциации банков России Вадим Уваров сообщил, что Банк России прорабатывает с НСПК полный возврат похищенных средств. Речь о возвратах в сервисе НСПК «Добрая воля»: по словам Уварова, сейчас пострадавшему возвращают сумму за вычетом комиссии, и он не понимает, почему получил меньше, чем у него похитили. С ноября 2025 года банк, вернувший деньги, получает от банка-отправителя вознаграждение в размере 5 % суммы, но не более 5 тыс. руб. за операцию.
Общей процедурой возврата средств с участием банков, в том числе с помощью «Доброй воли», с середины февраля по 10 сентября 2026 года воспользовались 15,5 тыс. человек. Им вернули почти 650 млн руб. Через саму «Добрую волю», по данным НСПК, за восемь месяцев 2026 года вернули 370 млн руб., более чем в 2,7 раза больше, чем за весь 2025 год. ЦБ и НСПК запустят в октябре пилот, в ходе которого из базы Банка России о переводах без согласия клиента будут исключать реквизиты людей, добровольно вернувших похищенное. Инициатива о полном возврате пока не оформлена нормативно.
На том же форуме глава службы финансового мониторинга и валютного контроля Банка России Богдан Шабля сообщил, что регулятор порекомендует банкам усилить проверку происхождения наличных. К источникам «наличности неустановленного происхождения» он отнёс рынки и нелегальные криптообменники и пообещал в ближайшее время представить поправки в 115-ФЗ о проверке источников средств.
В тот же день РБК опубликовал пояснения по проекту Росфинмониторинга о пятидневной приостановке операций при частичном совпадении данных клиента с данными лица, чьи средства подлежат заморозке. Документ мы разбирали в выпуске за 4–11 сентября. Критерии частичного совпадения установят после принятия поправок. Вслед за вопросом «кто» бизнесу приходится отвечать и на вопрос «откуда деньги», а точность данных о клиенте прямо влияет на число ложных блокировок.
Утечки у подрядчиков: данные Роскомнадзора и инцидент DriveWealth

В первом полугодии 2026 года Роскомнадзор выявил 504 нарушения законодательства о персональных данных, из них 490 по ст. 13.11 КоАП РФ, и зафиксировал 12 утечек, сообщили 25 сентября «Известия» со ссылкой на пресс-службу ведомства. С мая 2025 года, когда заработали ч. 12–18 ст. 13.11 КоАП РФ, повторных утечек у операторов, которых уже наказывали за утечку, не зафиксировано. Оборотные штрафы по ч. 15 и 18 этой статьи назначают именно за повторную утечку, поэтому применять их пока не к кому.
По оценке Solar AURA, объём данных, оказавшихся в открытом доступе или у злоумышленников, за полугодие вырос на 31 %, с 288 млн до 378,4 млн строк. Доля госсектора в объёме заявленных утечек сократилась с 52 % в 2025 году до 4 %. Почти две трети объёма пришлись на финансовые организации (38 %) и сферу услуг (28 %).
DriveWealth, американский брокер, который обслуживает торговлю акциями США для клиентов Revolut, сообщил о несанкционированном доступе к своей сети 4–5 сентября 2026 года; по данным брокера, доступ получили методами социальной инженерии. У клиентов Revolut могли пострадать имена, адреса, телефоны, e-mail, сведения о работе, гражданство, возраст и пол. В уведомлении Hatch упомянуты также диапазоны дохода и стоимость портфеля. Документы, удостоверяющие личность, и налоговые номера, по данным компаний, не пострадали, несанкционированных операций не выявлено.
Для Revolut инцидент стал вторым за сентябрь: 12 сентября банк подтвердил, что передал данные клиентов мошенникам, которые выдавали себя за представителей итальянских правоохранительных органов. Собственные системы Revolut на этот раз не пострадали. Данные утекли у подрядчика, который хранил архивные сведения. Передавать ему данные клиентов из Европейской экономической зоны Revolut перестал в декабре 2023 года, а данные клиентов из Великобритании и Австралии перестал передавать к июню 2025 года. Hatch предупредил, что утёкшие сведения сделают фишинговые письма и звонки убедительнее, и попросил клиентов никому не сообщать коды двухфакторной аутентификации. Двухфакторная защита работает, пока код не выманили.
21 сентября уполномоченный по защите частной жизни Канады начал расследование утечки в IDScan.net. Компания поставляет программное обеспечение для проверки удостоверений личности барам, казино и прокатным компаниям; под угрозой оказались сведения из миллионов водительских удостоверений и других документов жителей Канады и США. Поставщик, который хранит данные документов в облаке, сам становится целью атаки, поэтому вопрос о сроках и месте хранения данных разумно задавать до подписания договора.
Как меняется государственная идентификация: биометрия в транспорте, ЕСИА и планы ЦБ

19 сентября на сайте Кремля опубликовано поручение президента рассмотреть использование биометрии и Max для безналичной оплаты проезда. Правительству вместе с профильными комиссиями Госсовета и региональными властями поручено рассмотреть применение Единой биометрической системы, её региональных сегментов и платформы Max; доклад ожидается до 25 декабря, далее раз в полгода.
Минцифры подготовило проект постановления правительства о продлении до конца 2030 года эксперимента по идентификации пользователей соцсетей, сервисов объявлений, сайтов поиска работы и агрегаторов с использованием ЕСИА, сообщил 21 сентября «Гарант». Эксперимент установлен постановлением от 27 марта 2021 года № 453, а цена договоров эксперимента не должна превышать 10 млн руб. Поручение предусматривает только рассмотрение вопроса; продление эксперимента пока остаётся проектом. Если продление утвердят, эксперимент, начатый в 2021 году, продлится почти десять лет.
Опубликованный 14 сентября проект Основных направлений развития финансового рынка на 2027–2029 годы открыт для комментариев до 9 октября. В проекте Банк России планирует открытие банковского счёта по стандартной биометрии и законодательную базу для платформы «Антидроп». Вместе с Росфинмониторингом регулятор проработает право профучастников рынка ценных бумаг, управляющих компаний и НПФ делегировать идентификацию клиентов, а вместе с ФСБ оценит экспериментальный правовой режим для удалённой идентификации по видеосвязи. Документ пока остаётся проектом, но по нему банки, брокеры и платформы уже могут планировать процессы на 2027–2029 годы.
Расширение государственных каналов идентификации говорит в пользу многоканальной проверки. Биометрия, документ, устройство и подтверждённые связи с номером и почтой дополняют друг друга, и ни один из этих сигналов не заменяет остальные.
Какие документы недели вступают в силу, а какие остаются проектами

Из всех документов недели обязательными с 5 октября 2026 года станут только Положение № 890-П и Указание № 7429-У: с этой даты заявители в реестры будут проходить допуск по новым правилам, а сведения о допущенных организациях начнут публиковаться на сайте Банка России.
Определение Верховного суда вынесено по конкретному спору, и чем он закончится, решит апелляция. Логика суда о том, что банк должен убедиться в волеизъявлении клиента, пригодится уже сейчас, когда компании оценивают свои дистанционные процессы.
Остальные меры находятся на разных стадиях. Нормативы Н31 и Н32 и поправки Росфинмониторинга о частичном совпадении существуют в виде проектов, запрет субдилерства и полный возврат похищенного пока остаются предложениями без текста норм, а биометрию в транспорте правительству поручено только рассмотреть.
ГОСТ Р 70262.3-2026 введут в действие 1 декабря. Под эти меры можно планировать процессы, но считать их действующими требованиями пока рано.
|
Документ или мера |
Статус на 24 сентября 2026 года |
Что дальше |
|---|---|---|
|
Положение № 890-П и Указание № 7429-У Банка России от 27.08.2026 |
Зарегистрированы Минюстом 23.09.2026, официально опубликованы 24.09.2026 |
Вступят в силу 5 октября 2026 года |
|
Определение ВС № 5-КГ26-78-К2 от 18.08.2026 |
Опубликовано 18.09.2026; апелляционное и кассационное определения отменены |
Новое рассмотрение в суде апелляционной инстанции |
|
Нормативы Н31 и Н32 (предел 1 %) |
Проект положения на оценке регулирующего воздействия |
Вступят в силу через 10 дней после опубликования, оно ожидается в IV квартале 2026 года |
|
Запрет субдилерства при продаже SIM-карт в «Антифрод 3.0» |
Предложение МВД, озвученное 23.09.2026 |
Пакет мер обсуждается |
|
Полный возврат похищенного в «Доброй воле» |
ЦБ и НСПК прорабатывают механизм |
Нормативно не оформлен; пилот исключения из базы ЦБ стартует в октябре |
|
Рекомендация ЦБ о проверке происхождения наличных |
Анонсирована 23.09.2026 |
ЦБ выпустит рекомендацию и представит поправки в 115-ФЗ |
|
Пятидневная приостановка операций при частичном совпадении |
Проект поправок Росфинмониторинга в 115-ФЗ |
Критерии совпадения установят после принятия поправок |
|
Биометрия и Max для оплаты проезда |
Поручение президента рассмотреть вопрос |
Доклад до 25 декабря 2026 года, далее раз в полгода |
|
Эксперимент по постановлению № 453 (ЕСИА) |
Проект продления до конца 2030 года |
Решение правительства по проекту |
|
ОНРФР на 2027–2029 годы |
Проект опубликован 14.09.2026 |
Комментарии до 9 октября 2026 года |
|
ГОСТ Р 70262.3-2026 |
Разработчик сообщил о принятии; в открытом доступе проект |
Введение в действие 1 декабря 2026 года |
Что проверить компаниям после решений ЦБ и Верховного суда

- Кода из СМС и доступа к номеру может не хватить, чтобы доказать, кто действовал. Компаниям, которые выдают кредиты или проводят значимые операции дистанционно, полезно проверить, какие данные об устройстве и сценарии операции они сохраняют и смогут ли предъявить их в суде.
- Заявителям в реестры Банка России по закону № 282-ФЗ до подачи документов нужно проверить руководителей и владельцев на соответствие Положению № 890-П, включая требования к деловой репутации. Сведения о руководителе в базе о переводах без согласия клиента станут основанием для отказа. Будущему цифровому депозитарию понадобится журнал событий идентификации, аутентификации и авторизации с данными устройства: без него заявитель не выполнит требования главы 2 Положения.
- Номер телефона работает как подтверждение личности, только когда установлена его связь с человеком. Проверка связки ФИО и номера, срока жизни и активности номера помогает выявить SIM-карты, оформленные без ведома владельца паспорта.
- Банк России прорабатывает возврат похищенных средств без удержаний, готовит рекомендацию о проверке происхождения наличных и поправки в 115-ФЗ, а Росфинмониторинг предлагает приостанавливать операции при частичном совпадении с перечнем. Точность данных о клиенте снижает и потери, и число ложных блокировок.
- Проверка должна охватывать подрядчиков. Разумно пересмотреть, какие данные клиентов и как долго хранят партнёры, в том числе бывшие, и есть ли в договорах требования к удалению данных и уведомлению об инцидентах.