Антифрод 3.0 подготовили к Госдуме, SIM-карты со стартовым балансом отправляют в прошлое

изображение: grok
Правительство планирует внести в Госдуму осенью 2026 года «Антифрод 3.0», пакет мер против телефонного и интернет-мошенничества. Документ затрагивает SIM-карты, электронные платежи, хостинг-провайдеров, SMS-рассылки и обработку персональных данных. О подготовке проекта рассказал Сергей Калинин из МВД, а основные нормы предположительно заработают с 1 марта 2028 года.
«Интерфакс» в июле сообщал о готовом тексте на базе 14 согласованных инициатив, но финальная версия пока живёт в статусе беты, а часть идей уже вылетела из документа.
Сейчас оператор может заранее закинуть на новый номер небольшую сумму и продавать симку в готовом виде. Ведомства хотят перетряхнуть этот рынок, и в проект попали эти правила:
- запрет на распространение SIM-карт со стартовым балансом;
- запрет на продажу SIM-карт, оформленных на чужое имя;
- усиленная проверка личности при дистанционном заключении договора, а среди вариантов есть обязательная биометрия;
- право заключать договоры от имени оператора только у юрлиц и ИП с полномочиями, дилеров-физлиц уберут.
Российским пользователям, если сработает вариант с биометрией, придётся подтверждать личность биометрией даже ради обычной симки, оформленной онлайн.
Отмечается, что за нарушение требований к продавцам может появиться отдельная ответственность, и торговля симками из-под полы рискует превратиться в дорогое хобби.
Лимит в 20 SIM-карт на абонента сохраняется. Если оператор обнаружит превышение либо действующий самозапрет на услуги связи, ему дают 5 рабочих дней на расторжение договора после уведомления клиента. Если Роскомнадзор сообщит о номере иностранца, оформленном не на него, оператору придётся прекратить обслуживание в течение суток. Для M2M-связи (SIM в счётчиках, автомобилях и прочем IoT) пропишут отдельные правила, которые определит кабинет министров.
Операторам связи и владельцам сайтов с регистрацией предлагают хранить логи 3 года, и в перечень попали эти данные:
- IP-адреса и порты, использованные при оформлении договора на мобильную связь;
- сведения о регистрации пользователей на сайтах;
- сведения о входах и авторизации;
- сведения о прекращении регистрации.
В ранней редакции зарубежные сайты и приложения обязывали авторизовать пользователей по номеру телефона, но в августовской версии Минцифры этой нормы нет, о чём сообщили «Ведомости», а причину публично не объясняли.
Интересно, что собеседники «Ведомостей» указали на технический момент, ведь зарубежной платформе пришлось бы перестраивать регистрацию под российских пользователей, а для крупных сервисов это полноценный рефакторинг.
Для массовых SMS-рассылок предлагают ограничить использование персональных данных получателя и сведений о его родственниках, а агрегаторов рассылок хотят регулировать. Массовые вызовы, не рассчитанные на нормальную телефонную связь, оператор сможет обрывать в своей сети.
Хостеров ждёт свой патч-лист, и в нём значатся эти пункты:
- виртуальные АТС разрешат только с IP-адресом хостинг-провайдера из реестра Роскомнадзора;
- операторам связи ограничат обслуживание виртуальной телефонии с определёнными адресами;
- хостинг-провайдеры обязаны будут прекращать предоставление мощностей по запросам правоохранителей при пресечении преступлений;
- в реестр запрещённой информации смогут вносить ресурсы, которые продают технические средства для пропуска трафика без подтверждения соответствия.
Организации реже будут просить у граждан согласие на обработку лишнего объёма сведений, потому что состав данных для конкретных целей определят отраслевые ведомства, а региональные и муниципальные органы получат схожие полномочия. Через «Госуслуги» человек сможет посмотреть сведения об обработке своих персональных данных и обжаловать действия оператора. В ГИС «Антифрод» добавят базу дропперов, то есть людей, которые отдают свои номера или учётные записи для дистанционных преступлений, а данные о них передадут банки, операторы связи, хостеры и организаторы распространения информации.
Базовый пакет мер появился в 2025 году, а в марте 2026 года заработала ГИС «Антифрод». В июне к ней подключили 12 организаций, а в августе набралось больше 20. Вице-премьер Дмитрий Григоренко сообщил, что за 7 месяцев 2026 года ущерб от онлайн-мошенничества снизился на 21% к аналогичному периоду прошлого года.
У «Антифрода 2.0» около 20 норм, и график запуска растянут до 2028 года:
- 1 сентября 2026 года заработал стартовый блок правил;
- 1 марта 2027 года банки начнут с согласия клиента проверять устройство перед отдельными операциями на вредоносное ПО и при угрозе приостанавливать операцию на 6 часов;
- 1 сентября 2027 года запланированы новые изменения;
- 1 января 2028 года рассчитан очередной этап.
Для российских пользователей самая приятная норма касается возврата денег, ведь банк, не выполнивший требования проверки, в определённых случаях обязан компенсировать клиенту похищенные средства.
Эксперты CISOCLUB заявили, что «Антифрод 3.0» связывает банки, операторов связи и хостеров в единую цепочку, и сигнал из одной системы теперь способен остановить подозрительную активность в другой. Схема с симками на чужие паспорта и дропперами теряет привычную лёгкость, поэтому рынок серых номеров ждёт просадка. Главный риск сидит в логах на 3 года и базе дропперов, потому что крупные массивы данных становятся целью для утечек.
Исчезновение требования к зарубежным платформам показывает, что запрет без технической проработки быстро упирается в реальность. Биометрия при удалённом оформлении снизит число фиктивных договоров, но потребует защищённой инфраструктуры для хранения эталонов. Мошенники перейдут на каналы вне SIM-инфраструктуры, поэтому итоговый эффект станет понятен только после запуска.
Ранее сообщалось, что российские банки обеспечили полное покрытие антифрод-системами интернет-банкинга для физических лиц, тогда как эквайринг защищён примерно на 50%, операции в отделениях — на 40%, кредитные продукты — на 30%, а инвестиционные операции — лишь на 15%. Такие результаты получил системный интегратор «Инфосистемы Джет» в исследовании с участием более 30 кредитных организаций. Автоматические системы практически полностью контролируют цифровые банковские каналы, тогда как офлайн-операции имеют значительно меньшее покрытие.



