Киберщит-2027: государство выстраивает эшелонированную оборону от мошенников

| Статьи | печать

Совет Федерации готовится одобрить масштабный пакет поправок в законодательство о связи, банковской деятельности, об информации и электронной подписи, и т.д. Новые правила, вступающие в силу с 1 марта 2027 года, переносят фокус с расследования уже совершенных хищений на их предотвращение. Подробности — в материале.

Комментарий эксперта

В развитие Закона о государственной системе «Антифрод» (Федеральный закон от 01.04.2025 № 41-ФЗ) поправки в Закон о связи связывают в одну цепочку операторов связи, банки и интернет-площадки, чтобы останавливать мошенников еще до того, как деньги уйдут со счета.

Изменения, вносимые законом, коснутся нескольких направлений:

— «гигиена» абонентского номера и сим-карты.

Больше нельзя будет быстро «сбросить» новый номер: расторгнуть договор по только что полученному номеру можно лишь спустя 90 дней (п. 10 ст. 44 Закона о связи).

Смысл прост — лишить мошенников возможности менять номера как перчатки. Если же абонент попросит закрыть номер раньше, оператор обязан сразу отключить связь и не брать за нее плату (п. 11 ст. 44);

— появится удобный «самозапрет»: человек сможет заранее запретить оформлять на него договоры связи и блокировать входящие звонки с иностранных номеров, а снять такой запрет можно будет только при личном визите (п. 7.1, 7.2 ст. 45). Это защита и от звонков «из-за рубежа», и от сим-карт, оформленных на чужой паспорт.

Родитель, передавший свой номер ребенку, сможет сообщить об этом оператору (п. 10 ст. 45).

Самих операторов обязали отслеживать подозрительные номера, передавать их в систему «Антифрод» и приостанавливать по ним обслуживание (ч. 10 ст. 1 Закона о системе «Антифрод»). Параллельно будет создана база идентификаторов устройств (IMEI) — перечень разрешенных и запрещенных к работе аппаратов (ст. 53.2), чтобы отсекать краденые и «серые» телефоны. 

Банковские карты и переводы

Главное новшество для держателей банковских карт — ограничение их числа: одному человеку во всех банках вместе можно будет иметь не более 20 платежных карт (ч. 2.2 ст. 9 Закона «О Национальной платежной системе»). Перед выдачей новой карты банк проверит этот лимит по Единой системе учета платежных карт, которую будет вести Национальная система платежных карт (ст. 9.2); в нее попадут номера карт и ИНН их владельцев.

По сути это гражданско‑правовое продолжение норм о привлечении к уголовной ответственности за «дропперство», криминализованного с 05.07.2025 (ч. 3–6 ст. 187 УК РФ; Федерального закона от 24.06.2025 № 176‑ФЗ): закон бьет по «расходному материалу» мошеннических схем.

Кроме того, при подозрительном переводе у банка появится право на «паузу»: даже подтвержденное распоряжение он сможет придержать на срок до шести часов (ч. 3.7-1 ст. 8) — время, чтобы человек, действующий под давлением мошенника, успел опомниться. Банк также обязан защищать свое приложение и сайт от вредоносных программ и при их обнаружении отказать в операции.

Отдельно урегулирован возврат украденных денег. Если банк нарушил антифрод-правила и деньги ушли без вашего добровольного согласия, он обязан вернуть сумму в течение 30 дней (ч. 3.13-3 ст. 8); аналогичная обязанность вернуть деньги предусмотрена и для оператора связи (ст. 1 Закона о системе «Антифрод»).

Но здесь спрятано ключевое условие, на котором стоит остановиться отдельно. Сначала о сроке: обратиться за возвратом нужно быстро — не позднее 10 рабочих дней со дня списания денег или получения от банка уведомления об операции (ч. 3.13-4 ст. 8).

А главное — банк (или оператор связи) обязан вернуть деньги только при наличии постановления о возбуждении уголовного дела по факту хищения (ч. 3.13-3 ст. 8). На практике это значит, что одного заявления в банк недостаточно: сначала придется добиться, чтобы полиция возбудила уголовное дело.

Поэтому наш совет потерпевшему — не медлить: сразу подать заявление в правоохранительные органы и параллельно обращение в банк, сохранять все уведомления и при отказе в возбуждении дела обжаловать его. 

«Знак доверия» для сайтов

Создается национальный удостоверяющий центр, который будет выдавать сайтам, информационным системам и российским программам особые «сертификаты безопасности» (ст. 13.1, 14.1 Закона «Об электронной подписи»). Идея — дать пользователю возможность убедиться, что перед ним настоящий сайт, а не подделка. 

***

Закон вводится поэтапно:

— часть норм — со дня официального опубликования;

— основные правила о связи и о возврате денег — с 1 марта 2027 г.;

— ограничение по картам — с 1 сентября 2027 г.;

— отдельные положения — к 1 января 2028 года (ст. 11).

Такой запас по времени дает банкам, операторам и гражданам возможность подготовиться.

Замысел закона понятен и в целом разумен: государство переносит акцент с раскрытия уже совершенных хищений на их предотвращение. Есть и здравые смягчения — например, данные человека исключаются из «черной» банковской базы, если уголовное преследование в отношении него прекращено (ч. 13 ст. 27 Закона «О национальной платежной системе»), а сроки вступления растянуты.

Между тем, любые автоматические фильтры неизбежно дают ложные срабатывания, а доказывать свою добросовестность придется самому человеку — будь то заблокированный номер или приостановленный перевод.

Поэтому главное теперь — правоприменение. Если новые инструменты будут работать аккуратно и не превратят добросовестного гражданина в подозреваемого по умолчанию, закон действительно повысит безопасность.

Комментарий эксперта

Итоговый пакет антифрод-поправок изменился по сравнению с версией, которая была внесена в Госдуму. Основные меры борьбы с кибермошенничеством, в частности использование операторами связи и банками ГИС «Антифрод», создание базы идентификаторов оконечного оборудования, ограничения количества выдаваемых сим-карт, банковских карт, компенсации жертвам мошенников в итоговой версии Закона сохранены.

При этом исключены некоторые меры, которые активно обсуждались на этапе первого чтения:

— предлагалось использовать многофункциональный сервис обмена информацией (мессенджера) мессенджер для авторизации пользователей интернет-сервисов и совершения некоторых значимых действий. В частности, через него планировалось отправлять одноразовые коды подтверждения, а также восстанавливать доступ к учетной записи на Госуслугах в случае взлома или иного несанкционированного доступа;

— исключены нормы об авторизации на интернет-ресурсах исключительно с помощью российской электронной почты. Планировалось, что Правительство РФ определит случаи, когда при авторизации должны использоваться адреса электронной почты российской доменной зоны.

Однако нужно отметить, по Закону об информации интернет-ресурсы обязаны проводить авторизацию одним из способов: по номеру мобильного телефона, посредством ЕСИА или ЕБС или иного российского сервиса авторизации. Совет Федерации уже рассматривает закон (законопроект № 1069392-8), который закрепляет ответственность за нарушение правил авторизации. Штраф для юридических лиц составляет от 500 до 700 тыс. руб.

Могу предположить, что поскольку буквально Закон говорит об авторизации, электронная почта, в том числе иностранная, может по-прежнему использоваться для иных целей. Например, в качестве логина (имени пользователя) при для регистрации в сервисах, для связи с администрацией сервиса и т.д.

Помимо этого, в итоговой версии Закона обновлено регулирование в сфере связи:

— ограничено право абонента на отказ от сим-карты. Договор с оператором связи можно расторгнуть только по истечении 90 дней со дня выделения абонентского номера. Абонент может направить оператору уведомление о расторжении договора ранее указанного срока, в этом случае до момента расторжения договора приостанавливается оказание услуг связи и плата не взимается.

Такое регулирование дополняет существующие правила о предельном количестве сим-карт. Срок расторжения договора замедляет ротацию номеров и тем самым не позволяет оформлять сим-карты на короткий срок, отказываться от них и тут же оформлять новые. Предполагается, что такое поведение не характерно для добропорядочного абонента;

— уточнены правила осуществления массовых вызовов. В перечень законных массовых вызовов добавлено разного рода информирование, если обязанность информировать абонента предусмотрена законодательством, а также по инициативе кредитных организаций в целях предотвращения мошенничества. Заказчик массовых вызовов обязан уведомить абонента об основаниях вызова (для кредитных организаций таким основанием может быть договор с абонентом).