Регуляторный дайджест IDX — еженедельная сводка изменений в правилах удалённой идентификации, ПОД/ФТ и обработки персональных данных в России. Выпуск 1–7 августа 2026 года разбирает 282-ФЗ, 283-ФЗ, 295-ФЗ и 332-ФЗ, поправки Банка России к Положениям 444-П и 499-П и стандарты ПНСТ 1064-2026 и 1065-2026.
Кратко:
- 4 августа подписаны 282-ФЗ и 283-ФЗ: надзор за обращением цифровых валют переходит к Банку России, основные положения действуют с 1 сентября 2026 года.
- Минимальный размер собственных средств организации, обменивающей цифровую валюту, — 15 млн руб.
- 295-ФЗ дополняет КоАП статьями 14.69–14.71: до 500 тыс. руб. штрафа оператору платформы за отказ рассматривать жалобы; нормы действуют с 1 октября 2026 года одновременно с 289-ФЗ.
- 332-ФЗ обяжет уведомлять заёмщика о выданном кредите в личном кабинете на «Госуслугах» не позднее 15 минут после получения сведений бюро; закон вступает в силу 1 октября 2027 года.
- Банк России до 17 августа 2026 года собирает замечания к поправкам в Положения 444-П и 499-П: обязательный ИНН по договорам с цифровой валютой и замена «риска клиента» на «риск совершения клиентом подозрительных операций».
Основные события недели пришлись на одну дату. 4 августа Президент подписал пакет законов, который меняет для рынка удалённой идентификации три группы правил: правовой статус цифровых валют, обязанность уведомлять гражданина об оформленном на него кредите и административную ответственность операторов платформ. Параллельно Банк России вынес на публичное обсуждение поправки к правилам идентификации клиентов, а Роскомнадзор переписал проверочный лист для надзора за обработкой персональных данных.
Что 282-ФЗ требует от участников крипторынка по идентификации клиента
Федеральный закон от 04.08.2026 № 282-ФЗ «О цифровых валютах и цифровых правах» опубликован на официальном интернет-портале правовой информации. Он принят Государственной Думой 21 июля и одобрен Советом Федерации 24 июля 2026 года, основные положения вступают в силу 1 сентября 2026 года. Регулятором рынка цифровых валют становится Банк России: закон наделяет его полномочиями по регулированию и надзору. Уточнены и сами определения обращения цифровых валют и организации такого обращения, а круг лиц, которые вправе этим заниматься, закон закрепляет перечнем. Содержание закона пересказывает ГАРАНТ.РУ. Неквалифицированные инвесторы получают доступ к наиболее ликвидным криптовалютам после тестирования и в пределах 300 тыс. руб. в календарный год у одного посредника. Запрет на оплату товаров и услуг криптовалютой внутри страны сохраняется; исключения предусмотрены для внешнеторговых контрактов, вознаграждения за майнинг, сетевых комиссий и обмена на ценные бумаги и иные цифровые права. Требования к участникам рынка закрывает решение IDX для криптовалютных платформ.
Одновременно подписан Федеральный закон от 04.08.2026 № 283-ФЗ, вносящий изменения в 21 действующий федеральный закон, включая законы о валютном регулировании, о национальной платёжной системе, о ПОД/ФТ и о Банке России; обзор поправок публикует «Пепеляев Групп». Для организаций, обменивающих цифровую валюту, установлен минимальный размер собственных средств 15 млн руб.
Единой переходной даты закон не содержит: сроки различаются для разных участников рынка. До 30 июня 2027 года резиденты вправе совершать сделки купли-продажи цифровой валюты без включения в реестр обменных организаций. Часть 3 статьи 1, статья 21 и часть 1 статьи 30 начнут действовать с 1 июля 2027 года. Зарегистрироваться в реестрах, которые ведёт Банк России, большинству участников рынка нужно до 1 сентября 2027 года. Для операторов информационных систем, работающих по 259-ФЗ, этот срок продлён до 1 сентября 2028 года. Все даты перечислены в тексте закона. Ориентироваться на 1 сентября 2026 года как на общий крайний срок нельзя: для регистрации в реестрах и для сделок закон устанавливает отдельные даты.
Механизм приостановки операции описан в статье 45 закона. Она вводит задержку минимум на 48 часов для двух случаев. Первый: перевод цифровой валюты на сумму свыше 100 тыс. руб. на адрес, который не администрирует цифровой депозитарий. Второй: перевод третьему лицу на сумму свыше 300 тыс. руб. Сама статья 45 вступает в силу 1 сентября 2027 года, на год позже основного пакета норм. Пауза даёт результат при одном условии: оператор за это время подтверждает, что операцию инициировал сам клиент. Поэтому всё упирается в качество антифрод-проверок в момент, когда клиент может находиться под давлением мошенника.
Запрет майнинга, который часто упоминают в связи с криптозаконом, установлен другим актом. Постановление Правительства РФ от 25.07.2026 № 936 внесло изменения в постановление от 23.12.2024 № 1869. Майнинг, включая участие в майнинг-пуле, запрещён с 15 августа 2026 года по 31 декабря 2032 года в Москве, Московской области и восьми муниципальных округах Курской области. Границы и сроки запрета описывает ГАРАНТ.РУ, и к нормам 282-ФЗ это ограничение отношения не имеет.
Как меняются правила идентификации по Положениям 444-П и 499-П
Банк России 4 августа вынес на публичное обсуждение проект указания о внесении изменений в Положение № 499-П и Положение № 444-П, которые устанавливают требования к идентификации клиентов, представителей клиента, выгодоприобретателей и бенефициарных владельцев в целях ПОД/ФТ. Согласно пояснительной записке Банка России, предложения и замечания принимаются с 4 по 17 августа 2026 года включительно, а документ вступит в силу по истечении 10 дней после дня официального опубликования. Первое изменение затрагивает состав сведений об адресе. Если финансовая организация располагает сведениями о том, что руководитель клиента фактически находится по другому адресу, чем указано в ЕГРЮЛ, проект обязывает зафиксировать этот фактический адрес в анкете. Сведения из ЕГРЮЛ перестают быть достаточным основанием для идентификации юридического лица. Организация обязана учитывать фактические данные, которыми располагает; логику поправок разбирает Ассоциация юристов России. Искать такие сведения проект не требует: обязанность возникает в момент, когда информация о другом адресе уже поступила. Комплаенсу предстоит определить, какие документы и обращения дают такие сведения и какой адрес попадает в анкету при расхождении с реестром.
Второй блок поправок синхронизирует правила идентификации с криптозаконодательством. Проект обязывает устанавливать ИНН клиента при заключении четырёх типов договоров: цифрового учёта, доверительного управления, купли-продажи цифровой валюты и брокерского обслуживания со сделками с цифровыми правами. Термин «степень (уровень) риска клиента» заменяется на «степень (уровень) риска совершения клиентом подозрительных операций», о чём пишет PPT.ru. Прежняя редакция оценивала самого клиента, новая — вероятность подозрительных операций с его участием. Разработчикам скоринговых моделей предстоит перенастроить признаки, по которым присваивается уровень риска.
Проект описывает и частный случай: человек вносит наличные в банкомате, чтобы перевести их по СБП на счёт в другом банке. Банк идентифицирует самого плательщика, а представителя клиента, выгодоприобретателя и бенефициарного владельца проверять не потребуется. Отдельный блок поправок детализирует правила, по которым организация отражает у себя решения уполномоченного межведомственного органа о замораживании и блокировании денежных средств и иного имущества.
Как заёмщика уведомят о кредите на «Госуслугах» и в какой срок
Подписанный 4 августа Федеральный закон № 332-ФЗ обяжет кредитные и микрофинансовые организации информировать заёмщика о факте заключения договора потребительского кредита или займа, об условиях договора и о возможности отказаться от кредита в течение «периода охлаждения» с использованием ЕПГУ. Закон принят Государственной Думой 21 июля и одобрен Советом Федерации 24 июля 2026 года; подписание отражено на kremlin.ru.
В передаче сведений участвуют трое: кредитор, бюро кредитных историй и ЕПГУ. Срок в 15 минут закреплён только за бюро. Кредитор передаёт в квалифицированное бюро кредитных историй сведения о том, что заёмщик подписал индивидуальные условия. Бюро направляет уведомление в личный кабинет на «Госуслугах» незамедлительно, но не позднее 15 минут с момента получения этих сведений от источника формирования кредитной истории. Отсчёт начинается в момент получения данных бюро; отдельного числового срока для передачи сведений от кредитора в бюро закон не устанавливает. В уведомлении указываются процентная ставка на дату подписания, сумма кредита или лимит кредитования и срок возврата, о чём пишет «Российская газета».
Сами параметры «периода охлаждения» новый закон не меняет. 4 часа при сумме от 50 тыс. до 200 тыс. руб. и 48 часов при сумме свыше 200 тыс. руб. установлены частью 9.3 статьи 7 Федерального закона № 353-ФЗ «О потребительском кредите (займе)» и действуют с 1 сентября 2025 года, что подтверждает справка Банка России. 332-ФЗ добавляет к этим срокам канал информирования по ЕПГУ.
Сроки внедрения растянуты на полтора года. Квалифицированные бюро обязаны обеспечить взаимодействие своих систем с ЕПГУ и системой межведомственного электронного взаимодействия не позднее 1 июня 2027 года, сам закон вступает в силу 1 октября 2027 года, о чём сообщает «Интерфакс». Уведомления получат только граждане с подтверждённой учётной записью, которые не отказались от такой рассылки. Уведомление защищает заёмщика ровно до тех пор, пока надёжна аутентификация в ЕСИА и пока клиент успевает отреагировать в отведённое время. Кредиторам и бюро предстоит выстроить обмен, в котором отсчёт 15 минут начинается от события в чужой информационной системе. Каждой стороне придётся вести журналы, позволяющие доказать точный момент передачи сведений.
Что войдёт в третий антимошеннический пакет и когда его внесут
Третий пакет антимошеннических мер (в обиходе «Антифрод 3.0») остаётся рабочим проектом на межведомственном согласовании: в Государственную Думу он не внесён, официального текста нет. Внести пакет планируется осенью 2026 года, предполагаемый срок вступления в силу основной части норм, по данным «Интерфакса», 1 марта 2028 года. Пока пакет не внесён в Государственную Думу, его положения остаются предложениями ведомств и обязанностей для бизнеса не создают.
Для операторов персональных данных главное в пакете — единая платформа управления согласиями: все 2,6 млн операторов передают в систему сведения о полученных согласиях, гражданин видит их в режиме одного окна и может отозвать. По состоянию на начало августа 2026 года платформа работает в режиме эксперимента и проходит добровольную апробацию в отдельных секторах экономики; против введения обязательности в текущей редакции выступили Банк России и Минэкономразвития, сообщает «Коммерсантъ». Параллельно Роскомнадзор предложил разработать отраслевые стандарты работы с персональными данными, пишет CNews.
Способы входа в сервисы регулирует отдельная часть пакета. Иностранные сайты и приложения, работающие в России, предлагается обязать авторизовывать пользователей только по номеру телефона. Одновременно они должны будут три года хранить сведения о регистрации, входах и удалении учётных записей и передавать их по запросу в рамках оперативно-разыскной деятельности. Для российских ресурсов сохраняется несколько способов входа. Операторов связи предлагается обязать хранить IP-адреса и порты, использованные при заключении договора, с точным временем его оформления, а виртуальным АТС разрешить обслуживать только клиентов с российскими IP-адресами, о чём сообщает CNews. В Минцифры подчёркивают, что редакция может измениться и часть требований в финальный текст не попадёт.
6 августа «Ведомости» сообщили, что МВД, ФСБ и Генеральная прокуратура предложили дополнить пакет нормой о возврате денег. Она позволит гражданам вернуть средства, уплаченные за брокерские услуги по сделкам с недвижимостью, если суд признал такие сделки недействительными. Минцифры инициативу не поддерживает: мошенничество с недвижимостью ведомство не относит к киберпреступлениям и рынок риелторских услуг не регулирует. Публикацию пересказывает TelecomDaily. Официального подтверждения от ведомств на момент подготовки выпуска нет. Ранее Национальный совет финансового рынка просил смягчить положения о блокировках переводов и снятия наличных, предложив в том числе узаконить сервис НСПК «Добрая воля»; об обращении пишет «Сравни».
Сильнее всего редакция пакета изменится там, где ведомства и рынок расходятся. Обязательная авторизация по номеру телефона снижает анонимность и одновременно повышает ценность самого номера как единственного идентификатора, что усиливает мотивацию к перехвату SIM-карты. Компаниям, которые проектируют вход сейчас, разумно закладывать несколько факторов подтверждения помимо кода из SMS.
Что устанавливают ПНСТ 1064-2026 и 1065-2026 по синтезу данных
Росстандарт утвердил первую серию предварительных национальных стандартов по синтезу данных приказами от 8 июля 2026 года: № 31-пнст для ПНСТ 1064-2026 «Синтез данных. Основные положения» и № 32-пнст для ПНСТ 1065-2026 «Синтез данных. Архитектура процесса синтеза данных. Методы синтеза». Оба документа вводятся в действие 1 сентября 2026 года. Разработчиком выступила Ассоциация больших данных, технический комитет по стандартизации 164 «Искусственный интеллект». СМИ написали о серии 6 августа, тогда же Lenta.ru сообщала о третьем документе, посвящённом описанию результатов и методике оценки качества; его карточка в фонде стандартов на момент подготовки выпуска не опубликована.
Серия закрепляет определение синтетических данных, и от него зависит, применяется ли 152-ФЗ к обучающим наборам. Полностью синтетические данные создаются искусственно и повторяют характеристики и статистические свойства реальных данных. При этом они не содержат объектов реальных данных и на практике не позволяют восстановить исходные сведения по статистическим особенностям; формулировку приводит система ГАРАНТ. Стандарт требует поддерживать приватность на всех стадиях жизненного цикла данных, в том числе методами дифференциальной приватности. Статус ПНСТ предполагает период апробации с последующим переводом в ГОСТ, пересмотром или отменой; конкретная дата окончания действия для этих документов в фонде стандартов пока не указана.
Ассоциация больших данных работает по этой теме с двумя адресатами: Росстандартом и Минцифры. В Минцифры она обратилась с просьбой выделить технологии повышения приватности (PETs) в отдельную правовую категорию. Сейчас закон относит к методам обезличивания любое алгоритмическое преобразование данных, поэтому зрелые технологии защиты приватности юридически неотличимы от простейших. Условиями применения предлагается считать минимальный риск деанонимизации, обработку на территории РФ российскими компаниями и институт аккредитованного доверенного посредника; публикации об обращении вышли 6 августа, среди них материал RB.RU. По линии Росстандарта та же ассоциация результата уже добилась: синтетические данные к персональным не относятся, поэтому отдельный правовой статус технологии обработки им не нужен. Обе инициативы решают одну задачу: нехватку качественных наборов для обучения российских моделей. Различает их зрелость регулирования: у синтеза данных стандарт утверждён и вводится 1 сентября 2026 года, у технологий повышения приватности есть только письмо в министерство.
Какие вопросы Роскомнадзор добавляет в проверочный лист по 152-ФЗ
Роскомнадзор 4 августа вынес на общественное обсуждение проект изменений в форму проверочного листа, применяемого при государственном надзоре за обработкой персональных данных и утверждённого приказом от 24.12.2021 № 253. Обсуждение идёт до 18 августа. В проверочный лист добавляются пять вопросов. Первый: уничтожает или обезличивает ли оператор данные после того, как цель обработки достигнута (ч. 7 ст. 5 152-ФЗ). Второй: отвечает ли согласие критериям конкретности, предметности, информированности, сознательности и однозначности и оформлено ли оно отдельным документом (ч. 1 ст. 9). Третий касается содержания согласия на распространение (ч. 9 ст. 9), четвёртый относится к составу уведомления в Роскомнадзор по каждой цели обработки (ч. 3.1 ст. 22), пятый касается обезличивания по установленным требованиям и методам (ч. 12 ст. 23). Три вопроса исключаются как утратившие актуальность, включая вопрос о содержании уведомления о трансграничной передаче; полный состав изменений приводит МЕДАРГО.
Вопрос о трансграничном уведомлении исключён потому, что Федеральный закон от 26.07.2026 № 265-ФЗ убрал из статьи 12 152-ФЗ привязку к участию государства в Конвенции Совета Европы. Закон вступил в силу со дня официального опубликования, статья 2 начнёт действовать с 1 сентября 2027 года. Теперь перечень стран с адекватной защитой формирует Роскомнадзор по результатам оценки правового регулирования и фактически применяемых мер. Действующий перечень по приказу Роскомнадзора от 05.08.2022 № 128 включает 89 государств: 55 сторон Конвенции и 34 страны вне её, признанные обеспечивающими эквивалентную защиту.
Оператору придётся перепроверять статус страны, куда он передаёт данные: этот статус меняется решением Роскомнадзора и без каких-либо действий самой компании. На ближайшие месяцы разумно запросить у иностранных контрагентов сведения о правовом регулировании в их стране, не дожидаясь публикации обновлённого перечня.
Какие штрафы грозят операторам платформ по 289-ФЗ с 1 октября 2026 года
Административную ответственность операторов платформ вводит Федеральный закон от 04.08.2026 № 295-ФЗ: он дополняет КоАП статьями 14.69–14.71. Статья 14.69 содержит 12 составов правонарушений операторов посреднических цифровых платформ. За невыполнение проверки сведений в карточке товара предусмотрен штраф для должностных лиц от 30 до 80 тыс. руб. и для юридических лиц от 50 до 100 тыс. руб. За манипулирование рейтингами и позициями в поисковой выдаче юридическим лицам грозит от 100 до 400 тыс. руб., за отказ рассматривать жалобы пользователей штраф составит от 100 до 500 тыс. руб. Большинство норм вступает в силу 1 октября 2026 года, части 2 и 3 статьи 14.69 действуют с 1 января 2027 года; дела рассматривают ФАС и Роспотребнадзор. Размеры санкций перечислены в тексте закона и разобраны в материале «Юриста компании».
Базовым законом отрасли остаётся Федеральный закон от 31.07.2025 № 289-ФЗ «Об отдельных вопросах регулирования платформенной экономики в Российской Федерации»; обзор его норм публикует ГАРАНТ.РУ. Он вступает в силу 1 октября 2026 года синхронно со штрафными нормами. Требования к проверке партнёров и ответственность за их нарушение начинают действовать одновременно. Достоверность сведений о продавце и о товаре площадка подтверждает качеством KYB-процедур. Требование выполнимо при одном условии: у оператора есть повторяемая процедура проверки и сохранённые доказательства её прохождения по каждому продавцу.
Какие даты вступления норм наступают до 1 октября 2027 года
|
Дата |
Событие |
|---|---|
|
15 августа 2026 |
Начало запрета майнинга в Москве, Московской области и восьми округах Курской области (до 31.12.2032), постановление Правительства РФ № 936 |
|
17 августа 2026 |
Окончание публичного обсуждения проекта указания Банка России по 444-П и 499-П |
|
18 августа 2026 |
Окончание обсуждения проекта приказа Роскомнадзора о новом проверочном листе |
|
1 сентября 2026 |
Вступление в силу основных положений 282-ФЗ; введение в действие ПНСТ 1064-2026 и ПНСТ 1065-2026 |
|
1 октября 2026 |
Вступление в силу 289-ФЗ о платформенной экономике и штрафных норм 295-ФЗ |
|
1 июня 2027 |
Квалифицированные бюро кредитных историй обязаны наладить взаимодействие с ЕПГУ и СМЭВ |
|
30 июня 2027 |
Резиденты теряют право совершать сделки с цифровой валютой без включения в реестр |
|
1 сентября 2027 |
Вступление в силу ст. 45 282-ФЗ о приостановке операций с цифровой валютой |
|
1 октября 2027 |
Вступление в силу 332-ФЗ об уведомлении о кредите на «Госуслугах» |
Как изменения августа 2026 года меняют процедуру проверки клиента
Круг организаций, обязанных проводить полноценную идентификацию клиента, расширяется за счёт крипторынка: у новых участников есть от одного года до двух лет на построение процедур, и точный срок зависит от их статуса. Одновременно детализируются сами требования к идентификации. Запись в ЕГРЮЛ перестаёт быть самодостаточным источником сведений о юридическом лице, состав анкеты растёт, а оценка риска смещается с клиента на совершаемые им операции. Третье изменение касается защиты граждан от мошенничества: она всё чаще строится на уведомлении и паузе. Закон отводит 15 минут на сообщение в личном кабинете «Госуслуг», 4 или 48 часов на «период охлаждения» по кредиту и 48 часов на приостановку криптоперевода с 2027 года. Каждая такая пауза работает, пока надёжно подтверждение личности в момент уведомления, поэтому основная нагрузка в 2027 году ляжет на аутентификацию.
Статус документов
Действующие нормы на дату выпуска: 265-ФЗ, 289-ФЗ (вступает в силу 01.10.2026), постановление Правительства РФ № 936, ПНСТ 1064-2026 и ПНСТ 1065-2026 (введение 01.09.2026). Подписанные законы с отложенным вступлением в силу: 282-ФЗ, 283-ФЗ, 295-ФЗ, 332-ФЗ. Проекты нормативных актов на стадии обсуждения: указание Банка России по 444-П и 499-П, приказ Роскомнадзора о проверочном листе, третий антимошеннический пакет. Предложение Ассоциации больших данных по PETs остаётся отраслевой инициативой и статуса проекта НПА не имеет.
С 1 октября 2026 года оператор платформы отвечает за достоверность сведений о продавце штрафом до 500 тыс. руб. по ст. 14.69 КоАП. IDX проверяет каждого продавца по государственным реестрам.