Банк увидел угрозу на телефоне: что реально изменится для переводов с марта 2027 года

С 1 марта 2027 года банк действительно сможет отказать в переводе, если получит сведения о воздействии вредоносного ПО на устройство клиента. Но из этой формулировки не следует, что банк получит право заглянуть во все приложения на телефоне и по своему вкусу записать в вирусы VPN, оптимизатор памяти или любой сервис, который ему не нравится. Закон устроен уже и жёстче одновременно: он привязывает проверку к доступу в онлайн-банк, требует сертифицированные средства защиты и обязывает банк предложить другой способ провести операцию.

Повод для изменения виден в типовых схемах хищения. Мошенники используют звонки с легендой о сотруднике банка, а затем уговаривают человека установить файл, дать приложению доступ к специальным возможностям, показать экран или передать код. После этого троянец может перехватить вход в банк, подменить реквизиты и подтвердить перевод. На примере трояна Lazarus виден масштаб последствий, когда вредоносный код добирается до финансового сервиса. В такой схеме клиент видит привычный интерфейс банковского приложения, а распоряжение деньгами уже делает посторонний человек.

Федеральный закон № 210-ФЗ от 26 июня 2026 года часто называют Антифрод 2.0. Его банковские нормы заработают весной 2027 года. Банк России прямо разъяснил будущий порядок: при обнаружении вредоносной программы на устройстве с онлайн-банком кредитная организация должна отклонить операцию, сообщить причину и предложить перевести деньги с другого безопасного устройства либо прийти в офис. Разъяснение Банка России полезно тем, что снимает одну популярную трактовку: речь не о безусловной заморозке денег на счёте.

Разница для клиента существенная. Отказ относится к приёму распоряжения или к операции, которую пытаются провести с конкретного устройства. В тексте закона нет конструкции, по которой обнаружение подозрительной программы автоматически превращает человека в неблагонадёжного клиента, закрывает ему счёт или запрещает пользоваться деньгами навсегда. Канал дистанционной операции окажется недоступен до устранения риска, а не сам банковский счёт как таковой.

Где проходит граница и что делать клиенту

В закон внесены две связанные нормы. Во-первых, оператор перевода должен использовать в мобильном приложении и на официальном сайте сертифицированные средства защиты информации, способные выявлять воздействие вредоносного ПО до списания денег. Во-вторых, если банк получил сведения о таком воздействии на пользовательское оборудование, он обязан отказать в приёме распоряжения или в операции с этого устройства. Это касается карт, электронных денег и переводов через СБП.

Слово воздействие здесь задаёт предмет проверки. Норма относится к ситуации, когда вредоносный код влияет на работу банковского приложения или сайта, а не к каталогу программ на устройстве. Закон не требует проверять всё содержимое смартфона, он описывает оценку угрозы в момент доступа к онлайн-банку. Какие технические признаки увидит приложение, зависит от сертифицированного средства защиты и его настройки. Закон не публикует для пользователей перечень сигнатур, не описывает способ сканирования и не перечисляет все случаи ложного срабатывания.

Отсутствие открытого списка вызывает обоснованные вопросы. Закон не называет приложения или настройки, которые должны считаться вредоносными. Однако из этого не вырастает право банка на произвольную классификацию. Банк действует внутри требований к сертифицированным средствам защиты, а отказ должен быть связан с полученной информацией о вредоносном воздействии. VPN сам по себе в этой норме не назван. То же относится к утилитам для очистки памяти, мессенджерам и программам удалённого доступа как классам. Их наличие ещё не доказывает заражение.

Другое дело, что банковские приложения и сейчас реагируют на признаки небезопасной среды. Например, на разблокированную защиту операционной системы, установку банковского приложения из неизвестного источника, активный захват экрана или программу, которой выдан доступ к специальным возможностям. Такие признаки могут не быть вирусом в бытовом смысле, но в сочетании с попыткой платежа они повышают риск перехвата. С марта 2027 года последствия такой оценки станут юридически значимее: если банк располагает данными о вредоносном воздействии и всё равно пропустит хищение, ему придётся возмещать деньги при условиях, указанных в законе.

Материальная ответственность меняет стимулы банка. Раньше слабая проверка могла остаться внутренней технической проблемой. По новому правилу банк рискует деньгами, если проигнорировал данные и перевод был совершён без добровольного согласия клиента. Для возмещения недостаточно обычной жалобы на неудачный платёж: нужны сведения о хищении, обращение клиента и постановление о возбуждении уголовного дела. Это тяжёлый для человека маршрут, но он делает обязанность банка проверять угрозу не декоративной.

Есть ещё одна деталь, которую в пересказах новости часто теряют. До 1 сентября 2027 года банки должны запросить у действующих клиентов согласие на подключение средств защиты на их пользовательском оборудовании или отказ от такого согласия. Закон закрепляет выбор, а не обязанность установить неизвестную программу по первому требованию банка. Каким образом банки оформят согласие, какие данные будет получать защитный модуль, можно ли будет отозвать разрешение и что произойдёт при отказе, предстоит увидеть в договорах и интерфейсах конкретных организаций. Эти условия стоит прочитать до нажатия кнопки, а не после первого заблокированного перевода.

Тут остаётся несколько вопросов, на которые закон не даёт бытового ответа. Клиенту должны сообщить причину отказа, но глубина объяснения не расписана. При указании типа угрозы или следующего шага уведомление помогает решить проблему. Общая фраза о риске такой пользы не даёт. Неясно также, как банк отделит реальное заражение от технической особенности старого телефона или нестандартной прошивки. Эти правила будут формироваться в банковских продуктах и практике разрешения споров.

Мой вывод такой: опасаться стоит не того, что любой VPN внезапно лишит человека доступа к деньгам. Закон не содержит такого запрета. Реальный риск лежит в другой плоскости. Банки получат обязанность останавливать операцию при техническом сигнале о вмешательстве в онлайн-банк, а качество этого сигнала и содержательность объяснений ещё придётся проверять на практике. Первые месяцы после запуска покажут, насколько аккуратно банки умеют отделять троянца от спорной настройки устройства.

До марта 2027 года полезно сделать несколько скучных, но работающих вещей. Устанавливать банковское приложение только из официального источника банка или разрешённого магазина приложений. Не запускать присланные в мессенджере файлы с расширением APK. Не давать незнакомым программам доступ к экрану, уведомлениям и специальным возможностям. Отдельная привычка, о которой стоит помнить, не отправлять банковские данные посторонним сервисам, включая нейросети, этот риск разобран в материале банковские данные. Не подтверждать перевод, если во время операции собеседник просит включить демонстрацию экрана или установить программу для проверки телефона. В такой ситуации безопаснее закрыть приложение, перезвонить в банк по номеру с карты или сайта и проверить, что происходит со счётом.

Если отказ уже случился после запуска новых правил, не стоит пытаться много раз повторить один и тот же перевод с того же телефона. Сначала нужно посмотреть уведомление, отключить подозрительный удалённый доступ, обновить систему и банковское приложение. Затем провести платёж с другого устройства или в офисе, как предписывает закон. Одновременно стоит зафиксировать дату, сумму, текст уведомления и номер обращения в поддержку. Эти данные понадобятся, если банк не объяснит причину или если позже возникнет спор о несанкционированном переводе.

Сам документ опубликован как Федеральный закон № 210-ФЗ. Он переносит часть риска на банк, который обязан вовремя увидеть вмешательство в дистанционный доступ к деньгам. Для пользователей это дополнительный барьер перед хищением, при этом точность каждой банковской блокировки не гарантирована. Поэтому полезно понимать, какое разрешение выдаётся банку, держать онлайн-банк на чистом устройстве и требовать детального объяснения, когда операция не проходит.





Автор

  • Антон Чернявский

    Я веду TradExpert как личный блог о форексе, криптовалютах, искусственном интеллекте и рыночных рисках. В материалах отделяю факты от оценки, разбираю сценарии для частных трейдеров и инвесторов и показываю, где рынку не хватает подтверждений. Мой фокус, валютный рынок, криптоактивы, применение ИИ в анализе и дисциплина управления риском.

Оставьте комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *

Прокрутить вверх