Центральный банк разработал проект общих требований к выявлению подозрительных операций (фрода) коммерческими банками, платежными системами и сервисами. Документ опубликован на портале обсуждения нормативно-правовых актов (СОВАЗ).
В положении обозначаются меры по определению и пресечению подозрительных транзакций. Речь идет о «действиях, имеющих признаки хищения чужого имущества или другого правонарушения», либо с противозаконными целями или источником.
Правления банков, платежных систем и сервисов отвечают за работу антифрод-систем и выявление подозрительных операций. Они должны будут утверждать стратегии по борьбе с фродом, выделять средства и технические ресурсы на их реализацию, а также минимум раз в квартал собирать данные о состоянии антифрод-систем.
Минимум раз в год обязательно проведение оценки антифрод-рисков. Также она потребуется при значительных технологических изменениях, запуске новых продуктов и каналов услуг.
Также в документе прописаны требования к антифрод-системам. Они должны работать круглосуточно, покрывать все каналы дистанционных услуг, определять подозрительные действия в реальном времени.
При обозначении признаков, по которым выявляются подозрительные операции, и обновлении их признаков банки и финтех-сервисы должны обеспечить соблюдение следующих критериев:
- риск-ориентированность (более строгие требования для высокорисковых направлений);
- комбинаторика (принятие решений на основе сочетания нескольких факторов и скоринговой оценки);
- динамичность и адаптивность (пересмотр признаков минимум раз в квартал с учетом новых мошеннических схем, изменений в характере клиентов и статистики инцидентов);
- измеримость и объективность всех признаков;
- прозрачность и подконтрольность системы.
Каждому признаку в антифрод-системе будет присвоен соответствующий скоринговый балл по уровню важности. По итогам оценки система отнесет операцию к одному из трех диапазонов риска — низкому, среднему или высокому.
При низком риске операция будет проведена без дополнительных проверок. В случае среднего уровня система может запросить дополнительную верификацию или подтверждение, а при высоком — откажет в операции.
В случае прерывания или отказа сервис направит клиенту сообщение с общими данными о подозрительной операции, принятом решении и рекомендациями о принятии мер. Также банки и финтех-сервисы должны обеспечивать круглосуточный прием жалоб о подозрительных операциях через колл-центры, приложения или сайты.
Сервис должен подтвердить принятие жалобы от клиента в течение 30 минут после ее отправки. На предварительную проверку отводится 24 часа, а окончательный ответ будет предоставлен в течение 5 календарных дней.
Для сложных жалоб возможно продление срока рассмотрения до 20 дней с уведомлением клиента. Сервисы должны предоставлять в ЦБ статистику жалоб, а также результатов проверок по ним.
Информация о выявленных подозрительных действиях, принятых решениях и результатах верификации будет вноситься в журналы (логи). Они должны храниться в криптографически защищенном виде минимум 5 лет.
Также документ затрагивает меры для крупных инцидентов. К ним относятся отключения антифрод-систем, одномоментное проведение подозрительных операций в крупном объеме, массовая компрометация клиентов и другие события, «резко влияющие на стабильность финансового рынка и права клиентов».
В случае крупного инцидента компания должна в течение 4 часов сообщить в ЦБ, а в течение 72 часов — дать дополнительную информацию. После устранения инцидента отводится 30 дней на подготовку итогового заключения.
Проект положения будет согласован с Министерством внутренних дел. Он вступит в силу через три месяца после утверждения и официальной публикации.
Комментарии и предложения принимаются до 9 октября.
Ранее Spot писал, что Центробанк может ввести в «песочнице» для финансовых услуг требования к кибербезопасности.