С 2027 года банки заблокируют переводы, если на устройстве найдут вредоносное ПО
С 1 марта 2027 года российские банки получат новую обязанность: блокировать перевод, если на устройстве клиента обнаружено вредоносное ПО. Правило касается операций по картам, переводов электронных денег и платежей через СБП.
Основание — федеральный закон № 210-ФЗ, подписанный в конце июня 2026-го. Банкам придётся встроить в мобильные приложения и официальные сайты сертифицированные средства защиты, которые умеют находить вредоносный код до того, как деньги уйдут со счёта.
Если система что-то нашла, операцию останавливают и клиенту объясняют причину отказа. Перевести деньги в таком случае можно с другого устройства или лично в отделении. Как рассказал РИА «Новости» глава комитета Госдумы по финансовому рынку Анатолий Аксаков, при обнаружении вредоноса операторы перевода должны сразу проверять транзакцию и приостанавливать её, а банк вправе запросить у клиента подтверждение операции.
Есть важный нюанс про приватность: ставить защиту на устройство клиента банк сможет только с его согласия. Условие пропишут в договоре — человек вправе согласиться или отказаться. Действующие договоры банки должны обновить до 1 сентября 2027 года и до этой же даты собрать согласия.
Это не первый шаг. С января 2026 года банки уже проверяют переводы по набору признаков возможного мошенничества. Например, подозрительным считается перевод через СБП на сумму от 200 тысяч рублей со своего счёта в одном банке на свой же счёт в другом, если в течение суток деньги уходят третьему лицу.
Антифрод-механизмы уже дают заметный побочный эффект. По оценкам экспертов, только за первые недели 2026 года банки временно заблокировали от двух до трёх миллионов карт и счетов физлиц — раньше в среднем за месяц блокировалось около 330 тысяч переводов.
Новые правила — часть второго пакета антифрод-мер против телефонного и интернет-мошенничества. Тот же закон вводит компенсацию ущерба: если банк знал о мошеннической операции, но вовремя не остановил перевод, клиенту возместят потери.
Интересно, как это будут реализовывать технически: банковское приложение не имеет прав сканировать весь телефон, максимум — свою песочницу, а сторонний сканер придётся подключать через отдельный SDK. У нас на проде похожая схема проверки устройства перед операцией, и главная боль там не сам детект, а ложные срабатывания, когда из-за одного сомнительного файла блокируется легитимный перевод. Плюс есть противоречие в законе: без согласия клиента банк не может ставить защиту, но обязан блокировать перевод при обнаружении вредоноса. Получается, что либо согласие станет обязательным де-факто, либо схема будет работать только для тех, кто согласился. Как на практике планируют разруливать отказ?