Сайт не работает без javascript. Включите поддержку javascript в настройках браузера!
🔴 Бесплатный вебинар: Маркетплейсы: отрицательные комиссии, корректировки, оптимизация и защита от проверок
ЦА
Цифров Алексей
Банки
Читать 2 мин
Положение 851-П и SIM-swap: юридические и финансовые последствия для банков

Положение 851-П и SIM-swap: юридические и финансовые последствия для банков

В январе 2025 года Банк России утвердил положение № 851-П «Об установлении обязательных требований к обеспечению защиты информации при осуществлении банковской деятельности». Для банков это означает пересмотр подхода к защите электронных сообщений при подтверждении банковских операций.

3 тыс. просмотров127 открытий

Масштаб проблемы: финансовые потери от мошенничества

По данным Банка России, объём хищений в цифровых каналах в 2024 году составил 27,5 млрд рублей. При этом банки возмещали клиентам лишь около 9,9% украденных средств. Значительная часть этих потерь приходится на атаки SIM-swap: мошенники перевыпускают SIM-карту клиента по поддельным документам, получают доступ ко всем входящим SMS, включая одноразовые пароли, и совершают несанкционированные переводы.

Требования 851-П к защите электронных сообщений

Положение устанавливает, что электронные сообщения при подтверждении банковских операций должны обеспечивать: аутентичность отправителя, целостность данных после их подписания, гарантию того, что сообщение составлено именно уполномоченным лицом.

Для выполнения этих требований необходимо использовать усиленную электронную подпись или средства криптографической защиты информации (СКЗИ) с функцией имитозащиты. Технологически стандартные SMS-коды не могут обеспечить ни одно из перечисленных требований — ЦБ фактически указывает на необходимость перехода к криптографическому подтверждению.

Юридическая уязвимость при сохранении SMS-канала

Банки, продолжающие использовать SMS для подтверждения операций без дополнительных защитных мер, сталкиваются с повышенными правовыми рисками. При успешной SIM-swap атаке и последующем судебном разбирательстве банку сложно доказать, что операция была совершена с согласия клиента, если единственным фактором подтверждения служил SMS-код.

Требование 851-П о криптографическом подтверждении операций создаёт новый стандарт «должной осмотрительности» в области информационной безопасности.

Переходные технологические решения

Полноценный переход на криптографию требует значительных инвестиций и занимает несколько лет. На переходный период существуют технологические решения, позволяющие существенно снизить риск SIM-swap атак без кардинального изменения архитектуры.

Ключевой инструмент — IMSI-контроль. IMSI (International Mobile Subscriber Identity) — уникальный идентификатор SIM-карты. При перевыпуске SIM номер телефона остаётся прежним, но IMSI меняется. Система, отслеживающая IMSI перед каждой отправкой SMS, способна обнаружить подмену до того, как мошенник получит OTP-код.

Существуют два варианта интеграции: прямое подключение через API (банк самостоятельно реализует логику сравнения и блокировки) и подключение через SMS-шлюз (шлюз берёт на себя всю логику проверки, банк получает только уведомления о результатах).

Значение IMSI-контроля для выполнения требований 851-П

IMSI-контроль не является полным выполнением требований 851-П — он не заменяет криптографическое подтверждение операций. Однако он снижает риск проведения операций без согласия клиента, обеспечивает технологически обоснованные доказательства при внутренних и внешних разбирательствах и позволяет выстраивать поэтапную переходную архитектуру.

Информации об авторе

Этот пост написан блогером Трибуны. Вы тоже можете начать писать: сделать это можно .

Начать дискуссию

ГлавнаяПодписка