Ad
События

Телефон под подозрением: банки начнут отклонять переводы из-за вредоносных программ

Маша Даровская
By Маша Даровская , IT-редактор и автор
Телефон под подозрением: банки начнут отклонять переводы из-за вредоносных программ
Обложка © Anonhaven

С 1 марта 2027 года российские банки будут обязаны отклонять отдельные операции, если средства защиты обнаружат воздействие вредоносной программы на банковское приложение или сайт. Новое требование затронет операции по платёжным картам, переводы электронных денег и переводы через Систему быстрых платежей.

Правило закреплено в Федеральном законе от 26 июня 2026 года № 210-ФЗ. Документ подписан и опубликован. Полный текст закона уже опубликован.

Кредитные организации должны внедрить в свои приложения и официальные сайты средства защиты информации, прошедшие установленную законом оценку соответствия. Система должна обнаруживать воздействие вредоносного кода до списания денег со счёта клиента.

Формулировка закона не позволяет приравнять к вредоносным программам любое приложение, которое не понравилось банку. Основанием для отказа должна стать информация о воздействии программы на банковское программное обеспечение или на используемое для перевода устройство.

Определение вредоносного кода в документе есть. К нему отнесены компьютерные программы и иные данные, предназначенные для несанкционированного уничтожения, блокирования, изменения или копирования информации, а также для отключения средств защиты.

Обычный VPN-клиент, игра, мессенджер или приложение иностранного сервиса сами по себе этим признакам не соответствуют. Вредоносной может оказаться программа, которая маскируется под игру или VPN, но в действительности перехватывает данные, изменяет платёжные реквизиты, отключает защиту либо предоставляет злоумышленнику удалённый доступ.

Получив информацию о вредоносном воздействии, банк должен отказаться принимать распоряжение клиента либо отклонить операцию, совершаемую с отмеченного устройства.

Клиента обязаны сразу уведомить о причине отказа и предложить доступные варианты. Перевод можно будет повторить с другого телефона или компьютера. Закон также разрешает провести операцию при личном обращении клиента или его представителя в банк.

Норма не требует автоматически блокировать банковскую карту, счёт или доступ ко всем переводам. Речь идёт об отказе в конкретной операции, связанной с устройством, по которому получен сигнал о вредоносном воздействии. Такой порядок распространяется на операции с платёжными картами, электронными деньгами и СБП. Механизм отказа также разбирал «Интерфакс».

Закон не даёт банкам общего права читать переписку, просматривать фотографии, документы или полный список установленных приложений.

Основная обязанность банка связана с защитой собственного программного обеспечения — мобильного приложения и официального сайта. Дополнительно банк должен предложить клиенту подключить средство защиты непосредственно на его телефон или компьютер. Для такого подключения потребуется согласие владельца устройства.

Человек вправе отказаться. Сам закон не устанавливает, что отказ автоматически лишает клиента доступа к переводам или мобильному банку.

До 1 сентября 2027 года банки должны добавить соответствующие положения в договоры и запросить у действующих клиентов согласие на подключение защитного средства либо зафиксировать отказ. Точный набор разрешений и объём собираемых технических данных федеральный закон не раскрывает. Это будет зависеть от устройства, реализации защитного модуля и нормативных требований в области информационной безопасности.

Использование VPN не указано в законе как самостоятельное основание для отказа. Игра, мессенджер или другая программа тоже не становятся вредоносными из-за названия, происхождения или способа установки.

Срабатывание должно быть связано с признаками вмешательства в банковское программное обеспечение. Средства защиты обязаны пройти оценку соответствия требованиям информационной безопасности. Общие требования к защите при денежных переводах устанавливает Банк России по согласованию с уполномоченными органами в области безопасности и технической защиты информации.

Банк при этом сможет применять собственную систему защиты, поэтому различия между техническими решениями кредитных организаций возможны. Федеральный закон не описывает алгоритмы обнаружения угроз, допустимую вероятность ложных срабатываний и процедуру снятия ошибочной отметки с устройства. Эти вопросы должны быть урегулированы техническими требованиями и договорами банков с клиентами.

Банки и сейчас оценивают операции по признакам мошенничества. С 1 января 2026 года Банк России использует перечень из 12 признаков переводов без добровольного согласия клиента.

Один из них касается факторов риска на устройстве: наличия вредоносной программы, изменения операционной системы или других признаков возможного удалённого доступа к банковскому счёту. Ещё один критерий связан с устройствами, которые ранее применялись злоумышленниками и попали в базу регулятора. Описание действующих признаков опубликовал Банк России.

С марта 2027 года обнаруженное вредоносное воздействие станет отдельным обязательным основанием для отказа в операции с соответствующего устройства.

Закон вводит финансовую ответственность кредитной организации. Если банк получит информацию о вредоносном воздействии, пропустит операцию и деньги будут переведены без добровольного согласия клиента, ему придётся возместить похищенную сумму.

Возврат должен быть произведён не позднее 30 дней после обращения клиента. Для получения возмещения потребуется постановление о возбуждении уголовного дела по факту хищения денег.

Это правило создаёт для банков прямой стимул перестраховываться. Ошибочные отказы полностью исключить нельзя, особенно в первые месяцы работы новых средств защиты. Клиент при таком отказе сможет использовать другое устройство или обратиться в отделение.

Вопросы и ответы

Банк заблокирует карту при обнаружении вредоносной программы?
Закон требует отклонить операцию с отмеченного устройства. Обязательная блокировка карты, счёта или всего мобильного банка этой поправкой не вводится.

Можно ли будет повторить перевод?
Да. Банк должен предложить провести его с другого устройства либо при личном обращении клиента или его представителя.

VPN станет основанием для отказа?
Само использование VPN таким основанием не является. Система должна получить информацию о воздействии вредоносного кода на банковское программное обеспечение или устройство.

Обязательно ли устанавливать банковский защитный модуль?
Клиент вправе дать согласие на его подключение к устройству либо отказаться. Закон не устанавливает автоматический запрет переводов для отказавшихся пользователей.

С какого числа начнут отклонять операции?
Соответствующие положения вступят в силу 1 марта 2027 года. Условия о подключении защиты банки должны добавить в договоры до 1 сентября 2027 года.

Есть новость? Станьте автором.

Мы сотрудничаем с независимыми исследователями и специалистами по кибербезопасности. Отправьте нам новость или предложите статью на рассмотрение редакции.