Ответственность смещается
Федеральный закон от 26 июня 2026 года № 210-ФЗ меняет саму архитектуру борьбы с кибермошенничеством. До сих пор государство делало ставку преимущественно на профилактику и информирование граждан. Теперь часть ответственности переходит к тем, кто технически видит операцию раньше, чем деньги уходят преступникам.
Вячеслав Коэн, технический директор и основатель агентств Usertech и Time-to, участник американского IT-единорога, описал эту логику так: «Банк, оператор и провайдер связи видят намного больше. Значит, именно они должны нести часть ответственности за то, что происходит в их инфраструктуре». По его словам, аналогичная модель давно работает в Европе: по регламенту PSD2 в большинстве случаев ответственность пользователя ограничена 50 евро, а банк обязан оперативно вернуть средства после подтверждения несанкционированной операции.
Российский закон развивается в том же направлении, но с поправкой на отечественную инфраструктуру.
Мариам Давыдова, кандидат юридических наук, доцент РГУП и РАНХиГС, пояснила правовой механизм.
«Не требуется отдельного административного решения. Сам факт хищения при условии, что банк или оператор не совершил предписанные действия, является основанием для возмещения». Если оператор не заблокировал вызов или не передал данные в ГИС «Антифрод», а банк не применил предусмотренный период охлаждения («шестичасовая пауза» в терминологии экспертов) — это уже «неполное выполнение мер», — считает она.
Имеется важный процессуальный нюанс. «Бремя доказывания своей добросовестности и полноты выполнения требований законом возложено на саму кредитную организацию или оператора», — добавила адвокат КА «Особое мнение» Кристина Дедюхина. От гражданина требуется подтвердить лишь факт причинения вреда и обращение в организацию. Технические детали (передачу данных в ГИС «Антифрод» и прочее) банк или оператор обязаны подтвердить сами, поскольку эти сведения находятся в их внутренних системах.
При этом автоматической компенсации закон не гарантирует. Как отмечает Елена Васильева, практикующий юрист, партнер юридической компании «Джей Си», для получения возмещения в ряде случаев потребуется постановление о возбуждении уголовного дела, а срок для обращения составляет 10 рабочих дней. Одним из ключевых доказательством в суде станут данные ГИС «Антифрод». Это своего рода «административный след», который показывает, проверялся ли перевод и были ли приняты предусмотренные законом меры.
Не рубильник, а сигнал
Один из самых обсуждаемых элементов закона — сервис «красной кнопки» на портале Госуслуги. Человек, заподозривший мошенничество, сможет воспользоваться ею для оперативной приостановки дистанционных денежных операций.
Давыдова описала механику: при нажатии сигнал мгновенно получают все подключенные участники — банки, операторы, полиция. После этого запускается «период охлаждения»: подозрительные операции и аккаунты временно блокируются.
«Кнопка блокирует операции самого заявителя, а не счета третьих лиц, поэтому риск неправомерного вмешательства в чужие финансовые интересы минимален», в комментарии «Сфере» уточнила Кристина Дедюхина.
Однако Вячеслав Коэн предостерег от завышенных ожиданий: «Пока не стоит воспринимать это как волшебную кнопку отмены перевода». По его словам, реальная эффективность инструмента будет зависеть от того, как сервис заработает на практике: как подтверждается личность заявителя, какие операции будут блокироваться автоматически, насколько быстро сигнал поступит в банки и кто будет отвечать за убытки в случае ошибочной блокировки.
«Это зона, где многое решит подзаконное регулирование и практика», — резюмировал он.
Кого затронет лимит на карты
С 1 сентября 2027 года вводится ограничение: не более 20 банковских карт на одного гражданина в совокупности по всем банкам. Мера направлена против дропперов — людей, чьи карты мошенники используют для вывода и дробления похищенных денег.
«Уже выпущенные карты принудительно закрывать не будут. Закон применяется только к новым выпускам. Если у вас уже 20 и более карт, банк просто откажет в оформлении новой», — прояснила Давыдова.
Дедюхина добавила, что судьба уже действующих карт, превышающих лимит, в законе прямо не определена. Скорее всего, банки будут информировать клиентов о необходимости добровольного закрытия «лишних» карт в разумный переходный период.
«Для большинства граждан это ограничение почти ничего не изменит. У обычного человека редко есть больше 20 активных карт», — оценил практическое значение меры Вячеслав Коэн.
Сложнее придется тем, кто открывал карты под акции, зарплатные проекты или семейные расходы. Таким пользователям эксперты «Сферы» рекомендуют заранее навести порядок и закрыть лишние счета.
Запрещено использование, не оборудование
Наиболее чувствительная для бизнеса часть закона — регулирование виртуальных АТС и SIM-боксов. Те же технологии, которые мошенники используют для подмены номеров и массового обзвона, применяют службы доставки, медицинские центры, банки, опросные центры и техподдержка.
«Здесь ключевое различие — запрещено не само оборудование, а его использование в преступных целях», — подчеркнула Давыдова.
Легальным колл-центрам придется заключить договор с оператором связи, указать в нем, что SIM-карты будут использоваться в SIM-боксе или виртуальной АТС, а также сообщить, где установлено оборудование и для каких целей оно используется. «Это делает нелегальное использование практически невозможным, так как оператор просто не заключит договор без полной информации», — констатировала она.
Дедюхина напомнила еще об одном важном изменении. В 2025 году в Уголовный кодекс введена статья 274.3, которая устанавливает уголовную ответственность за использование виртуальных АТС и SIM-боксов в преступных целях или при отсутствии надлежащего контроля. Однако эксперт отметила, что пока остается неопределенность. Критерии, по которым оператор связи будет отличать легальный трафик от мошеннического, пока не определены.
Именно эта неопределенность, по мнению Вячеслава Коэна, беспокоит больше всего: «Нельзя исключать, что на первом этапе закон будет применяться жестко и не всегда предсказуемо. Операторы связи тоже будут защищать себя от ответственности, поэтому могут блокировать подозрительные схемы с запасом».
По его словам, для добросовестного бизнеса выход один — максимальная прозрачность: оформленные договоры с операторами, хранение согласий клиентов, проверенные базы обзвона, отсутствие подмены номеров и четкое разграничение рекламных звонков и сервисных уведомлений. «Телефонию, карты, клиентские коммуникации и антифрод больше нельзя вести "как получится"», — резюмировал он.
Новые нормы начнут действовать постепенно. Операторские обязанности начинают действовать с 1 сентября 2026 года, лимит карт — с 1 сентября 2027 года, ряд других норм — с 1 января 2028 года. Конкретные правила для банков и операторов будут детализированы в актах Банка России, Минцифры и Правительства. По общей оценке экспертов, итоговый эффект закона определит не текст норм, а практика их применения. Первые судебные кейсы, которые покажут, что именно суды будут считать «неполным выполнением мер».
Изображение создано Magnific, www.magnific.com