Госдума приняла в третьем чтении антифродный законопроект № 1110676-8. Его вскоре одобрит Совет Федерации и подпишет Президент РФ. Резко усиливается антифрод-контур банков, вводится единая система учёта платёжных карт, общий лимит 20 платёжных карт на физическое лицо, новые обязанности банков по использованию данных антифрод-ГИС и информации о вредоносном ПО, а также новые случаи, когда банк будет обязан возмещать клиенту похищенные деньги.
Закон внесёт существенные изменения в Федеральные законы № 395-1 «О банках и банковской деятельности», № 86-ФЗ «О Центральном банке Российской Федерации (Банке России)» и 161-ФЗ «О национальной платежной системе».
В двух словах. С 1 сентября 2026 года начинается правовая подготовка единой системы учёта платёжных карт (оператор – НСПК) и передача в неё банковских сведений. С 1 марта 2027 года включается новый антифрод-контур: ГИС «Антифрод», отказ в операции при вредоносном ПО на устройстве клиента, 6-часовая пауза, усиленный надзор Банка России и новые основания возмещения клиентам. С 1 сентября 2027 года начнет работать самый заметный для клиентов механизм: не более 20 платёжных карт на физическое лицо в совокупности по всем банкам, с обязательной проверкой перед выдачей новой карты.
Изменения в закон № 395-1 «О банках и банковской деятельности». Изменяется статья 26: вводится обязанность кредитных организаций передавать в единую систему учёта платёжных карт сведения о платёжных картах физических лиц: номера предоставленных клиентам карт и номера карт, использование которых прекращено, а также виды таких карт. Дата вступления: 1 сентября 2026 года.
Таким образом, появляется специальный законный канал передачи данных, относящихся к банковской тайне, в централизованный реестр банковских карт.
Изменения в закон № 161-ФЗ «О национальной платёжной системе». Вводится новая статья 9.2 о единой системе учёта платёжных карт. Оператором системы будет НСПК. Пользователями системы будут Банк России и кредитные организации. В систему вносятся сведения о номерах и видах карт, ИНН клиентов-физлиц и количестве карт, предоставленных физическому лицу. Большая часть норм о создании системы, составе информации, пользователях, защите информации, передаче банками данных и праве Банка России получать информацию вступает в силу 1 сентября 2026 года. Но нормы, связанные с предоставлением банками информации из этой системы для проверки лимита, фактически привязаны к запуску самого лимита и вступают в силу 1 сентября 2027 года.
В статью 9 добавляются части 22–24, и появляется лимит в 20 банковских карт на физическое лицо. Норма вступает в силу 1 сентября 2027 года. Перед предоставлением новой карты банк обязан запросить информацию из единой системы учёта платёжных карт. Если выдача новой карты приведёт к превышению лимита, банк обязан отказать клиенту в предоставлении карты. При этом автоматической обязанности гражданина закрыть все «лишние» и выданные до 01.09.2027 карты мы в законопроекте не видим, что будет означать, скорее всего, только отказ со стороны банков на новые карты, но не ограничение на использование уже имеющихся карт. Лимита «5 карт в одном банке» или какого-то иного на один банк в финальной редакции законопроекта нет.
Новые антифрод-обязанности при переводах: кредитные организации при проверке признаков перевода без добровольного согласия обязаны использовать сведения из государственной информационной системы противодействия ИКТ-преступлениям, а также информацию о воздействии вредоносного программного обеспечения на ПО, используемое клиентом для переводов. Для предотвращения хищений кредитные организации с разрешения клиента перед проведением операции должны проверять, нет ли на его устройстве, на котором установлен онлайн-банк, вредоносных программ. Клиенту должна быть предоставлена возможность использовать средства защиты на своём устройстве (это право клиента, но не обязанность). Банкам в договор с клиентом необходимо будет включать положения о праве клиента дать согласие на такую защиту или отказаться от такого права. При обнаружении вредоносных программ банк должен будет отклонить операцию, уведомить об этом клиента и предложить провести ее с другого безопасного устройства или в офисе банка. Дата вступления: 1 марта 2027 года.
Новая «пауза» до 6 часов. Если клиент подтвердил электронное распоряжение или пытается повторить операцию после антифрод-блокировки, банк получает право в течение 6 часов не принимать распоряжение к исполнению или отказать в повторной операции. После истечения 6 часов банк обязан исполнить подтверждённое распоряжение или совершить последующую повторную операцию, если нет иных законных оснований для отказа. Клиент получает дополнительное время на охлаждение операции, но это не бессрочная блокировка. Дата вступления: 1 марта 2027 года.
Закон устанавливает сроки нахождения сведений о человеке в базе данных о мошеннических операциях, попадание в которую ограничивает дистанционное банковское обслуживание. При первом включении в базу данные о человеке будут удаляться по истечении года, при повторном и последующих попаданиях этот срок составит 3 года. Сведения будут исключаться из базы досрочно, если от правоохранительных органов поступит информация о прекращении уголовного преследования по факту мошенничества.
Закон вводит финансовую ответственность за несоблюдение требований по противодействию мошенникам. Дата вступления: 1 марта 2027 года. Банк, обслуживающий плательщика, обязан возместить физическому лицу сумму операции, совершённой без добровольного согласия клиента, если банк после получения сведений из ГИС «Антифрод» исполнил распоряжение с нарушением антифрод-требований. Отдельное основание для возмещения — неисполнение обязанности отказать в операции при наличии информации о воздействии вредоносного ПО. При хищении денег компенсировать потери будет та сторона, которая не выполнила возложенные на нее обязанности, – либо оператор связи, либо банк. Детали информационного взаимодействия между банками и операторами связи на базе государственной информационной системы «Антифрод» будут проработаны дополнительно.
Закон № 86-ФЗ «О Центральном банке Российской Федерации». В статью 18 добавляется полномочие Совета директоров Банка России при необходимости устанавливать количество платёжных карт с превышением общего лимита в 20 карт. Дата вступления: 1 сентября 2027 года.
Меняется статья 76, расширяются надзорные полномочия Банка России. Банк России сможет получать от кредитной организации информацию и документы, в том числе о реализации мероприятий по противодействию переводам денежных средств без согласия клиента или с согласия клиента, полученного под влиянием обмана либо при злоупотреблении доверием. Дата вступления: 1 марта 2027 года.
Важные банковские изменения за пределами трёх указанных законов. В закон «О связи» добавляется норма о массовых вызовах. Массовые вызовы кредитных организаций клиентам допускаются, если они осуществляются на основании договора с клиентом и если право на информирование установлено федеральными законами, актами Президента, Правительства или нормативными актами Банка России. Дата вступления: 1 марта 2027 года. Норма легализует для банков определённый контур антифрод-информирования клиентов массовыми вызовами, но привязывает его к договору и установленному правовому основанию.
Календарь вступления норм для банков
|
Дата |
Что вступает в силу |
|
1 сентября |
|
|
1 марта |
|
|
1 сентября |
|






