Масштаб проблемы: финансовые потери от мошенничества
По данным Банка России, объём хищений в цифровых каналах в 2024 году составил 27,5 млрд рублей. При этом банки возмещали клиентам лишь около 9,9% украденных средств. Значительная часть этих потерь приходится на атаки SIM-swap: мошенники перевыпускают SIM-карту клиента по поддельным документам, получают доступ ко всем входящим SMS, включая одноразовые пароли, и совершают несанкционированные переводы.
Требования 851-П к защите электронных сообщений
Положение устанавливает, что электронные сообщения при подтверждении банковских операций должны обеспечивать: аутентичность отправителя, целостность данных после их подписания, гарантию того, что сообщение составлено именно уполномоченным лицом.
Для выполнения этих требований необходимо использовать усиленную электронную подпись или средства криптографической защиты информации (СКЗИ) с функцией имитозащиты. Технологически стандартные SMS-коды не могут обеспечить ни одно из перечисленных требований — ЦБ фактически указывает на необходимость перехода к криптографическому подтверждению.
Юридическая уязвимость при сохранении SMS-канала
Банки, продолжающие использовать SMS для подтверждения операций без дополнительных защитных мер, сталкиваются с повышенными правовыми рисками. При успешной SIM-swap атаке и последующем судебном разбирательстве банку сложно доказать, что операция была совершена с согласия клиента, если единственным фактором подтверждения служил SMS-код.
Требование 851-П о криптографическом подтверждении операций создаёт новый стандарт «должной осмотрительности» в области информационной безопасности.
Переходные технологические решения
Полноценный переход на криптографию требует значительных инвестиций и занимает несколько лет. На переходный период существуют технологические решения, позволяющие существенно снизить риск SIM-swap атак без кардинального изменения архитектуры.
Ключевой инструмент — IMSI-контроль. IMSI (International Mobile Subscriber Identity) — уникальный идентификатор SIM-карты. При перевыпуске SIM номер телефона остаётся прежним, но IMSI меняется. Система, отслеживающая IMSI перед каждой отправкой SMS, способна обнаружить подмену до того, как мошенник получит OTP-код.
Существуют два варианта интеграции: прямое подключение через API (банк самостоятельно реализует логику сравнения и блокировки) и подключение через SMS-шлюз (шлюз берёт на себя всю логику проверки, банк получает только уведомления о результатах).
Значение IMSI-контроля для выполнения требований 851-П
IMSI-контроль не является полным выполнением требований 851-П — он не заменяет криптографическое подтверждение операций. Однако он снижает риск проведения операций без согласия клиента, обеспечивает технологически обоснованные доказательства при внутренних и внешних разбирательствах и позволяет выстраивать поэтапную переходную архитектуру.

Начать дискуссию