Центральный банк вынес на общественное обсуждение проект изменений в Положение о минимальных требованиях к информационной безопасности, кибербезопасности и предотвращению фрода при оказании физическим лицам дистанционных финансовых услуг. Действующий документ был утвержден 23 декабря 2025 года и зарегистрирован Минюстом 21 января 2026 года.

Проект пока находится на стадии общественного обсуждения на Портале обсуждения проектов нормативно-правовых актов и может быть изменен по его итогам. Прием предложений и замечаний продлится до 1 августа.

Spot изучил проект и разобрал, что именно предлагается изменить.

Биометрия

Больше всего изменений в проекте касается именно биометрической идентификации.

Сейчас пункт 5 Положения не обязывает пользователя проходить биометрию непосредственно на этапе регистрации — проект вводит такое требование напрямую: при регистрации в приложении нужно будет пройти дистанционную биометрическую идентификацию.

Вместе с тем уточняется и смежное правило — сверку номера телефона с ПИНФЛ. Сейчас, если номер пользователя не совпадает с его собственным ПИНФЛ, регистрация и привязка карты блокируются без исключений.

Проект вводит послабление: если телефон оформлен на близкого родственника — родителя, брата, сестру, супруга или ребенка — и родство подтверждено в установленном порядке, регистрацию все равно разрешат провести. Отдельно уточняется, что это правило не касается корпоративных номеров, оформленных на юрлица.

А вот дальше требования, наоборот, смягчаются. Сейчас, чтобы привязать банковскую карту к аккаунту, пользователю нужно не только ввести отдельный OTP-код, но и пройти биометрию. По проекту биометрия для привязки карты больше не понадобится — будет достаточно OTP-кода.

Та же логика сужения применена и к пункту 10, который сегодня требует биометрической идентификации сразу для нескольких действий: входа в аккаунт, восстановления пароля, входа с нового устройства, регистрации и привязки карты. В новой редакции обязательная биометрия сохранится только для двух из них — восстановления пароля и входа с нового устройства. Для входа в аккаунт, регистрации и привязки карты отдельное упоминание биометрии из этого пункта убирают.

Меняется и то, что происходит с картами при входе с нового устройства или восстановлении пароля. Сейчас в этом случае все привязанные карты автоматически отвязываются от приложения, а история операций по ним на устройстве удаляется. По проекту карты не будут отвязывать полностью — их переведут в неактивный статус, а для повторной активации потребуется просто ввести OTP-код. Формулировка про удаление истории операций в новой редакции вовсе убрана.

Уведомления

Второй крупный блок изменений касается того, как и когда организации должны предупреждать клиента о рисках.

Один из таких случаев — обнаружение вредоносного ПО или признаков удаленного управления устройством. Сейчас в этой ситуации организация обязана уведомить клиента только по SMS. Проект добавляет альтернативу: уведомить можно будет и через PUSH-сообщение в приложении — какой канал использовать, банк или платежная организация.

Похожая логика применена и к предупреждающим сообщениям перед финансовыми операциями. Сейчас перед подтверждением любой операции, будь то перевод по счету, P2P-перевод или оплата услуг, пользователю обязательно должно показываться сообщение о том, что операцию совершает именно он, а не мошенники, — и касается это всех операций без исключения.

По проекту это требование становится не столь категоричным: организации сами определят, для каких именно операций показывать такое предупреждение, исходя из собственной политики управления рисками. Обязательный для всех операций характер нормы снимается, а конкретный перечень операций из текста убирают.

Сверка номера телефона с ПИНФЛ

Сейчас банк или платежная организация проверяет, совпадает ли номер телефона пользователя с его ПИНФЛ. Если совпадения нет — регистрация в приложении и привязка карты запрещены, а пользователю приходит SMS об этом.

Правило предлагается дополнить исключением для близких родственников. Если телефон оформлен на родителя, брата, сестру, супруга или ребенка пользователя и родство подтверждено в установленном порядке — регистрацию разрешат провести, несмотря на несовпадение ПИНФЛ. Также отдельно оговаривается, что правило не касается корпоративных номеров, оформленных на юридические лица.

Заморозка карт вместо блокировки

Сейчас если пользователь входит в аккаунт с нового устройства или восстанавливает пароль, все привязанные к аккаунту банковские карты автоматически отвязываются от приложения, а история операций по картам на этом устройстве удаляется.

Предлагается не отвязывать карты полностью, а переводить их в неактивный статус. Чтобы снова ими пользоваться, потребуется ввести OTP-код для повторной активации. Формулировка про удаление истории операций в новой редакции не сохраняется.

P2P-переводы

На сегодняшний день абсолютно все P2P-переводы обязательно подтверждаются OTP-кодом. Переводы через веб-сайты (не через мобильное приложение) вообще запрещены.

Предлагается, чтобы банки и платежные организации самостоятельно, исходя из собственной политики управления рисками мошенничества, определяли:

  • критерии, при которых P2P-перевод требует подтверждения OTP-кодом;
  • максимальную сумму перевода, до которой подтверждение антифрод-системой не обязательно.

Кроме того, вместо OTP-кода разрешается использовать SMS-коды антифрод-системы или другие альтернативные способы аутентификации. Запрет на P2P-переводы через веб-сайты сохраняется без изменений.

Отображение данных владельца карты

Согласно нынешней редакции, в приложении имя владельца карты показывается полностью, а от фамилии — только первая буква. При переводах данные владельца карты, к которой привязан номер телефона получателя, скрываются частично.

Предлагается частично скрывать и имя, и фамилию владельца карты — то есть маскировка становится более строгой. При этом уточняется, что частичному скрытию подлежат данные владельца карты именно получателя перевода.

Требования к TLS

Сейчас положение прямо требует использовать для передачи данных протокол безопасности Transport Layer Security (TLS) версии 1.3 или выше.

Вместо конкретного номера версии предлагается ввести требование использовать «поддерживаемую (supported)» версию протокола TLS, без жесткой привязки к номеру.

Ранее Spot писал, что в июне ЦБ оштрафовал 21 банк, одну МФО и один платежный сервис.