Совет Федерации готовится одобрить масштабный пакет поправок в законодательство о связи, банковской деятельности, об информации и электронной подписи, и т.д. Новые правила, вступающие в силу с 1 марта 2027 года, переносят фокус с расследования уже совершенных хищений на их предотвращение. Подробности — в материале.
Киберщит-2027: государство выстраивает эшелонированную оборону от мошенников
Комментарий эксперта
В развитие Закона о государственной системе «Антифрод» (Федеральный закон от 01.04.2025 № 41-ФЗ) поправки в Закон о связи связывают в одну цепочку операторов связи, банки и интернет-площадки, чтобы останавливать мошенников еще до того, как деньги уйдут со счета.
Изменения, вносимые законом, коснутся нескольких направлений:
— «гигиена» абонентского номера и сим-карты.
Больше нельзя будет быстро «сбросить» новый номер: расторгнуть договор по только что полученному номеру можно лишь спустя 90 дней (п. 10 ст. 44 Закона о связи).
Смысл прост — лишить мошенников возможности менять номера как перчатки. Если же абонент попросит закрыть номер раньше, оператор обязан сразу отключить связь и не брать за нее плату (п. 11 ст. 44);
— появится удобный «самозапрет»: человек сможет заранее запретить оформлять на него договоры связи и блокировать входящие звонки с иностранных номеров, а снять такой запрет можно будет только при личном визите (п. 7.1, 7.2 ст. 45). Это защита и от звонков «из-за рубежа», и от сим-карт, оформленных на чужой паспорт.
Родитель, передавший свой номер ребенку, сможет сообщить об этом оператору (п. 10 ст. 45).
Самих операторов обязали отслеживать подозрительные номера, передавать их в систему «Антифрод» и приостанавливать по ним обслуживание (ч. 10 ст. 1 Закона о системе «Антифрод»). Параллельно будет создана база идентификаторов устройств (IMEI) — перечень разрешенных и запрещенных к работе аппаратов (ст. 53.2), чтобы отсекать краденые и «серые» телефоны.
Банковские карты и переводы
Главное новшество для держателей банковских карт — ограничение их числа: одному человеку во всех банках вместе можно будет иметь не более 20 платежных карт (ч. 2.2 ст. 9 Закона «О Национальной платежной системе»). Перед выдачей новой карты банк проверит этот лимит по Единой системе учета платежных карт, которую будет вести Национальная система платежных карт (ст. 9.2); в нее попадут номера карт и ИНН их владельцев.
По сути это гражданско‑правовое продолжение норм о привлечении к уголовной ответственности за «дропперство», криминализованного с 05.07.2025 (ч. 3–6 ст. 187 УК РФ; Федерального закона от 24.06.2025 № 176‑ФЗ): закон бьет по «расходному материалу» мошеннических схем.
Кроме того, при подозрительном переводе у банка появится право на «паузу»: даже подтвержденное распоряжение он сможет придержать на срок до шести часов (ч. 3.7-1 ст. 8) — время, чтобы человек, действующий под давлением мошенника, успел опомниться. Банк также обязан защищать свое приложение и сайт от вредоносных программ и при их обнаружении отказать в операции.
Отдельно урегулирован возврат украденных денег. Если банк нарушил антифрод-правила и деньги ушли без вашего добровольного согласия, он обязан вернуть сумму в течение 30 дней (ч. 3.13-3 ст. 8); аналогичная обязанность вернуть деньги предусмотрена и для оператора связи (ст. 1 Закона о системе «Антифрод»).
Но здесь спрятано ключевое условие, на котором стоит остановиться отдельно. Сначала о сроке: обратиться за возвратом нужно быстро — не позднее 10 рабочих дней со дня списания денег или получения от банка уведомления об операции (ч. 3.13-4 ст. 8).
А главное — банк (или оператор связи) обязан вернуть деньги только при наличии постановления о возбуждении уголовного дела по факту хищения (ч. 3.13-3 ст. 8). На практике это значит, что одного заявления в банк недостаточно: сначала придется добиться, чтобы полиция возбудила уголовное дело.
Поэтому наш совет потерпевшему — не медлить: сразу подать заявление в правоохранительные органы и параллельно обращение в банк, сохранять все уведомления и при отказе в возбуждении дела обжаловать его.
«Знак доверия» для сайтов
Создается национальный удостоверяющий центр, который будет выдавать сайтам, информационным системам и российским программам особые «сертификаты безопасности» (ст. 13.1, 14.1 Закона «Об электронной подписи»). Идея — дать пользователю возможность убедиться, что перед ним настоящий сайт, а не подделка.
***
Закон вводится поэтапно:
— часть норм — со дня официального опубликования;
— основные правила о связи и о возврате денег — с 1 марта 2027 г.;
— ограничение по картам — с 1 сентября 2027 г.;
— отдельные положения — к 1 января 2028 года (ст. 11).
Такой запас по времени дает банкам, операторам и гражданам возможность подготовиться.
Замысел закона понятен и в целом разумен: государство переносит акцент с раскрытия уже совершенных хищений на их предотвращение. Есть и здравые смягчения — например, данные человека исключаются из «черной» банковской базы, если уголовное преследование в отношении него прекращено (ч. 13 ст. 27 Закона «О национальной платежной системе»), а сроки вступления растянуты.
Между тем, любые автоматические фильтры неизбежно дают ложные срабатывания, а доказывать свою добросовестность придется самому человеку — будь то заблокированный номер или приостановленный перевод.
Поэтому главное теперь — правоприменение. Если новые инструменты будут работать аккуратно и не превратят добросовестного гражданина в подозреваемого по умолчанию, закон действительно повысит безопасность.
Комментарий эксперта
Итоговый пакет антифрод-поправок изменился по сравнению с версией, которая была внесена в Госдуму. Основные меры борьбы с кибермошенничеством, в частности использование операторами связи и банками ГИС «Антифрод», создание базы идентификаторов оконечного оборудования, ограничения количества выдаваемых сим-карт, банковских карт, компенсации жертвам мошенников в итоговой версии Закона сохранены.
При этом исключены некоторые меры, которые активно обсуждались на этапе первого чтения:
— предлагалось использовать многофункциональный сервис обмена информацией (мессенджера) мессенджер для авторизации пользователей интернет-сервисов и совершения некоторых значимых действий. В частности, через него планировалось отправлять одноразовые коды подтверждения, а также восстанавливать доступ к учетной записи на Госуслугах в случае взлома или иного несанкционированного доступа;
— исключены нормы об авторизации на интернет-ресурсах исключительно с помощью российской электронной почты. Планировалось, что Правительство РФ определит случаи, когда при авторизации должны использоваться адреса электронной почты российской доменной зоны.
Однако нужно отметить, по Закону об информации интернет-ресурсы обязаны проводить авторизацию одним из способов: по номеру мобильного телефона, посредством ЕСИА или ЕБС или иного российского сервиса авторизации. Совет Федерации уже рассматривает закон (законопроект № 1069392-8), который закрепляет ответственность за нарушение правил авторизации. Штраф для юридических лиц составляет от 500 до 700 тыс. руб.
Могу предположить, что поскольку буквально Закон говорит об авторизации, электронная почта, в том числе иностранная, может по-прежнему использоваться для иных целей. Например, в качестве логина (имени пользователя) при для регистрации в сервисах, для связи с администрацией сервиса и т.д.
Помимо этого, в итоговой версии Закона обновлено регулирование в сфере связи:
— ограничено право абонента на отказ от сим-карты. Договор с оператором связи можно расторгнуть только по истечении 90 дней со дня выделения абонентского номера. Абонент может направить оператору уведомление о расторжении договора ранее указанного срока, в этом случае до момента расторжения договора приостанавливается оказание услуг связи и плата не взимается.
Такое регулирование дополняет существующие правила о предельном количестве сим-карт. Срок расторжения договора замедляет ротацию номеров и тем самым не позволяет оформлять сим-карты на короткий срок, отказываться от них и тут же оформлять новые. Предполагается, что такое поведение не характерно для добропорядочного абонента;
— уточнены правила осуществления массовых вызовов. В перечень законных массовых вызовов добавлено разного рода информирование, если обязанность информировать абонента предусмотрена законодательством, а также по инициативе кредитных организаций в целях предотвращения мошенничества. Заказчик массовых вызовов обязан уведомить абонента об основаниях вызова (для кредитных организаций таким основанием может быть договор с абонентом).


