С марта 2027 года банки будут останавливать переводы с заражённых устройств
Российские банки получат новый обязательный барьер перед списанием денег. С 1 марта 2027 года, если система защиты обнаружит воздействие вредоносного ПО на банковское приложение или сайт, перевод с этого устройства проводить нельзя. Ограничение распространяется на операции по картам, электронные деньги и СБП. При этом появившаяся в СМИ формулировка о том, что банки начнут фоново сканировать весь телефон клиента, слишком широкая: закон описывает защиту банковского ПО, а подключение дополнительного средства защиты непосредственно к устройству требует согласия владельца.Что именно изменится с 1 марта 2027 года
Новые правила закреплены Федеральным законом № 210-ФЗ, который меняет закон «О национальной платёжной системе». Банк должен защищать программное обеспечение, через которое физическое лицо распоряжается деньгами, включая мобильное приложение и официальный сайт.Защитные средства должны пройти предусмотренную законодательством оценку соответствия и обнаруживать воздействие вредоносного программного обеспечения до момента списания денег.
Механизм касается не только обычного перевода между счетами. В законе прямо названы операции с банковскими картами, электронными денежными средствами и переводы через Систему быстрых платежей.
С марта 2027 года состояние среды, из которой клиент отправляет деньги, становится самостоятельным фактором банковского антифрода.
Нашли вмешательство вредоносного ПО - операция останавливается
Если банк получает информацию о воздействии вредоносной программы на устройство, с которого проводится операция, закон требует отказаться от исполнения распоряжения клиента.Банк должен сразу сообщить причину отказа. Одновременно человеку должны объяснить, что перевод можно провести с другого устройства либо лично в отделении банка.
Это важнее формулировки «банк попросит подтвердить перевод», появившейся в первых сообщениях о законе. Для обычных антифрод-сигналов подтверждение действительно применяется, но при подтверждённом воздействии вредоносного ПО закон отдельно предусматривает отказ от операции на скомпрометированном устройстве.
Повторное нажатие кнопки «перевести» не должно превращать заражённый смартфон обратно в доверенное устройство.
Банк не получает безусловного права просматривать весь телефон
Фраза «банки будут сканировать смартфоны» создаёт впечатление полноценного антивирусного досмотра памяти устройства, установленных файлов, фотографий и переписок. В самом законе такого полномочия нет.Формулировка значительно уже: средства защиты должны выявлять и контролировать случаи воздействия вредоносного ПО на программное обеспечение банка, которым клиент пользуется для переводов.
Дополнительно банк обязан предложить клиенту подключить соответствующее средство защиты непосредственно к его пользовательскому оборудованию. Для этого уже требуется отдельное согласие.
Как именно банки реализуют такую защиту на Android, iOS и при работе через браузер, закон подробно не расписывает. Это может быть встроенный компонент приложения, анализ признаков компрометации или иной сертифицированный механизм. Поэтому говорить о гарантированном «полном фоновом сканировании телефона» сейчас нельзя.
От защиты на своём устройстве можно отказаться
Один из самых важных моментов закона оказался потерян в пересказах. Клиент имеет право не соглашаться на подключение банковского средства защиты непосредственно к своему смартфону или компьютеру.До 1 сентября 2027 года банки должны изменить действующие договоры. В них появится положение о праве клиента дать согласие на такую защиту либо отказаться от неё. Сам банк должен отдельно запросить один из этих вариантов.
Поэтому утверждение «не согласился на проверку телефона - лишился переводов» закон не подтверждает. Напротив, возможность отказа записана непосредственно в его тексте.
При этом банк всё равно обязан защищать собственное приложение и сайт. Согласие касается дополнительного подключения средства защиты к пользовательскому оборудованию, а не права банка вообще обеспечивать безопасность своего сервиса.
Что банки будут считать вредоносным вмешательством
Федеральный закон не содержит перечня приложений, после установки которых перевод автоматически запрещается. В нём используется техническое понятие вредоносного программного обеспечения, способного несанкционированно уничтожать, блокировать, изменять или копировать информацию либо нейтрализовывать защиту.Это оставляет большое пространство для технической реализации. Банкам и разработчикам средств защиты придётся определять, какие признаки на конкретном устройстве действительно свидетельствуют о вмешательстве в онлайн-банк.
Здесь возникает проблема ложных срабатываний. Программа удалённого доступа может использоваться мошенником, но тем же классом ПО легально пользуется системный администратор. Нестандартная прошивка или изменённая операционная система тоже не равны автоматически краже денег.
Практическое значение будет иметь не название найденной программы, а то, какие признаки воздействия на банковское ПО сможет подтвердить используемая защитная система.
Почему банкам дали такой жёсткий стимул
Банк России связывает новую обязанность со случаями, когда злоумышленники получают контроль над онлайн-банком с помощью вредоносных программ.С марта 2027 года, если банк располагает предусмотренной законом информацией о таком воздействии, но всё равно проводит похищающий деньги перевод, ему может потребоваться возместить клиенту потерянную сумму.
Для банка это меняет экономику антифрода. Раньше ошибочная блокировка в основном означала недовольство клиента. Теперь пропущенная операция при известном заражении способна превратиться в прямой финансовый убыток для самой кредитной организации.
Отсюда и более жёсткое правило: при подтверждённом воздействии вредоносного ПО перевод с конкретного устройства не проводится.
Антифрод всё глубже уходит с банковского счёта на устройство клиента
До сих пор большая часть банковского антифрода анализировала саму операцию: сумму, получателя, время перевода, историю клиента, используемое устройство и данные из государственных и банковских баз.Новая система добавляет ещё один уровень - состояние среды, в которой работает онлайн-банк. Банк пытается понять не только кому переводят деньги, но и не вмешивается ли сторонняя программа в работу приложения в этот момент.
Это заметное изменение границы между банковской инфраструктурой и личным устройством. Поэтому критическим вопросом станет прозрачность: клиенту важно понимать, какое средство защиты подключается, какие данные оно получает и на каком основании операция признана опасной.
Закон требует уведомить человека о причине отказа, но конкретная техническая реализация станет понятна только после появления решений самих банков.
Как заранее отделить банковские приложения от остального телефона
Новые правила делают состояние пользовательского устройства частью банковского антифрода. Поэтому до марта 2027 года имеет смысл не искать способы маскировать смартфон от проверки, а отделить банковские приложения от основной цифровой среды - мессенджеров, социальных сетей, сторонних APK, программ удалённого доступа и другого ПО, которое банку для работы не требуется.Самый надёжный вариант - отдельный смартфон только для банков. На Android также можно использовать отдельного пользователя, Private Space или Samsung Secure Folder. Для совместимых Pixel существует более жёсткая схема с отдельным банковским профилем GrapheneOS. На iPhone приложения уже работают в системных песочницах, однако полноценного второго пользовательского профиля нет, поэтому при необходимости максимальной изоляции снова выигрывает отдельное устройство.
Мы подготовили отдельное практическое руководство с пошаговой настройкой каждого варианта: как создать банковский профиль, какие разрешения убрать, где проверить Accessibility, доступ к уведомлениям, удалённое управление, VPN, неизвестные источники и специальные права Android. Там же разобрано, почему root, Magisk, модифицированные банковские APK и подмена проверки целостности не являются нормальным способом защиты приватности.
Как изолировать банковские приложения от телефона перед 2027 годом - пошаговое руководство PavRC
Что увидит обычный клиент банка
В течение 2027 года банки начнут обновлять договоры дистанционного обслуживания и запрашивать согласие либо отказ на подключение дополнительной защиты к пользовательскому устройству.Если клиент согласится, приложение или другой банковский механизм сможет использовать защитное средство непосредственно на смартфоне или компьютере. Если будет обнаружено воздействие вредоносного ПО, перевод с этого устройства остановят.
Клиент получит уведомление с причиной отказа и сможет воспользоваться другим устройством либо обратиться в банк лично.
Если человек не хочет устанавливать дополнительное средство защиты, сам Федеральный закон № 210-ФЗ не устанавливает автоматического запрета на дистанционные переводы только по этой причине. Детальные условия конкретных банковских решений станут известны ближе к запуску системы.
Итог
С 1 марта 2027 года российские банки обязаны учитывать признаки воздействия вредоносного ПО ещё до списания денег. Если такое вмешательство обнаружено на устройстве, используемом для операции, перевод по карте, электронными деньгами или через СБП с этого устройства должен быть отклонён.Но новость не означает, что банки получили право безусловно просматривать содержимое каждого смартфона. Закон требует защищать банковское приложение и сайт, а подключение дополнительного средства защиты непосредственно к устройству клиента осуществляется с его согласия.
Тезис о том, что отказ от такого согласия автоматически лишает человека переводов, также не подтверждается текстом закона. До 1 сентября 2027 года банки должны предложить действующим клиентам выбор - согласиться на подключение защиты к своему оборудованию или отказаться от неё.
Практический вывод появляется уже сейчас: банковскую среду разумно отделять от повседневного телефона либо хотя бы от основной массы приложений. Отдельный смартфон, пользователь Android, Private Space, Secure Folder или изолированный профиль позволяют уменьшить поверхность атаки и не смешивать финансовые программы со всей личной цифровой жизнью. Подробная настройка каждого варианта вынесена в отдельное руководство PavRC.
Редакция PavRC