В России вводят новую цифровую валидацию: значимые онлайн-действия теперь под защитой "Макса" и SMS

Минцифры России вновь оказалось в центре дискуссии о цифровой безопасности: ведомство предложило закрепить на законодательном уровне обязательное подтверждение так называемых «значимых действий» в интернете через SMS-сообщения или государственный мессенджер «Макс». Эта инициатива, попавшая в поле зрения Forbes, стала частью готовящегося третьего пакета антифрод-мер, однако вокруг неё мгновенно разгорелся острый конфликт между регулятором, бизнес-сообществом и экспертами по кибербезопасности. В то время как в Минцифры отрицают сам факт рассмотрения такой нормы, источники в IT- и телеком-отраслях утверждают обратное, называя эту меру «возвратом к уже отвергнутому сценарию».

Согласно информации, полученной от нескольких собеседников на IT-рынке, предложение обязывать пользователей подтверждать важные операции исключительно через SMS или «Макс» обсуждалось ещё на этапе подготовки второго антифрод-пакета. Тогда, по словам источника в IT-индустрии, государство проявило «конструктивный и взвешенный подход», приняв решение не лишать граждан и компании права выбора. Бизнес смог отстоять возможность использования собственных, зачастую более продвинутых систем двухфакторной аутентификации — push-уведомлений, биометрии, одноразовых кодов в фирменных приложениях. Однако сейчас, судя по утечкам, идея вновь вернулась на стол переговоров, вызвав шквал критики.

Главная претензия экспертов — неясность самого понятия «значимые действия». Законодательная формулировка остаётся размытой: под этот термин можно подвести всё, что угодно — от входа в личный кабинет банка до смены пароля в социальной сети, от оформления микрозайма до подтверждения договора купли-продажи недвижимости через портал госуслуг. Как справедливо замечает источник Forbes, без чёткого перечня, который должно утвердить правительство, бизнес окажется в ситуации правовой неопределённости. Каждый сервис будет вынужден трактовать норму на свой страх и риск, что неминуемо приведёт к хаосу и избыточным проверкам даже для самых рядовых операций.

Но главная боль бизнеса — это прямые финансовые потери. Внедрение обязательной SMS-верификации для всего потока значимых действий ляжет тяжким бременем на бюджеты банков, платёжных систем, маркетплейсов и крупных интернет-платформ. Рассылка миллионов сообщений — это не только затраты на услуги операторов связи, но и инфраструктурные издержки на интеграцию с «Максом». При этом, по иронии судьбы, именно операторы сотовой связи и VK (чьей «дочке» принадлежит разработка мессенджера) остаются в числе главных бенефициаров и, по слухам, были единственными, кто не возражал против этой нормы во втором пакете. Остальной рынок, включая крупнейшие IT-корпорации и финтех-гигантов, выступил против категорически, и именно их консолидированная позиция ранее помогла «похоронить» инициативу.

Парадоксально, но предлагаемые способы подтверждения — SMS и «Макс» — специалисты по информационной безопасности называют далеко не самыми надёжными. SMS-каналы уязвимы для перехвата, SIM-свопинга и фишинговых атак, а государственный мессенджер, несмотря на все заверения в защищённости, пока не обладает достаточной рыночной зрелостью и не имеет такой же распространённости, как привычные пользователям WhatsApp или Telegram. Принудительное навязывание этих двух каналов может не только не повысить уровень безопасности, но и создать новые бреши, считают опрошенные эксперты. Более того, это лишит компании гибкости: многие из них уже внедрили собственные многофакторные протоколы, которые учитывают поведенческие факторы, географию входа, историю устройств и другие параметры, что позволяет точечно настраивать уровень риска.

В Минцифры, однако, поспешили опровергнуть информацию о том, что такая мера в принципе рассматривается. В официальном ответе ведомства подчёркивается: «В настоящее время третий пакет мер по борьбе с кибермошенничеством согласовывается с заинтересованными ведомствами и отраслью. Все инициативы разрабатываются с учетом баланса безопасности и прав пользователей». Таким образом, регулятор пытается снять напряжённость, но его заявление вступает в противоречие с данными сразу нескольких независимых источников, что порождает недоверие и слухи о закрытых лоббистских играх.

Стоит напомнить, что второй пакет антифрод-мер, принятый Госдумой 9 июня сразу во втором и третьем чтениях, изначально содержал схожую поправку в закон «Об информации». В первоначальной редакции упоминалось подтверждение юридически значимых действий через «Макс» и SMS, однако формулировка была двусмысленной — оставалось непонятным, требуется ли одновременное использование обоих каналов или допустим выбор одного из них. Перечень действий должно было установить правительство, но эта норма так и не получила развития и была исключена при доработке ко второму чтению. Теперь же, спустя всего несколько месяцев, она всплывает вновь, но уже в контексте третьего пакета, который, как ранее анонсировал замглавы Минцифры Иван Лебедев, активно обсуждается с правоохранителями, банками и операторами.

Почему же государство вновь возвращается к этой непопулярной идее? Вероятно, причина кроется в желании унифицировать процессы идентификации граждан в цифровой среде и снизить зависимость от зарубежных платформ, создавая при этом «управляемый» контур национального интернета. Однако, как показывает практика, жёсткое регулирование без учёта мнения отрасли приводит к обратному эффекту: бизнес ищет обходные пути, пользователи испытывают раздражение, а уровень мошенничества, вопреки ожиданиям, не снижается, поскольку злоумышленники быстро адаптируются к новым правилам.

Показательно, что даже в рамках профессионального сообщества нет единства. Одни эксперты полагают, что любое дополнительное подтверждение — пусть даже не самое удобное — всё же создаёт дополнительный барьер для злоумышленников. Другие настаивают, что безопасность строится не на количестве проверок, а на их качестве, и что нельзя подходить к вопросу с позиции «одна кнопка для всех». Наиболее разумным подходом, который сейчас используется в продвинутых антифрод-системах, является адаптивная аутентификация: система сама оценивает риск операции и запрашивает тот или иной уровень подтверждения в зависимости от контекста. Именно этот принцип, по мнению собеседников в IT-индустрии, должен быть заложен в третий пакет, а не возврат к устаревшей схеме «либо SMS, либо Макс».

Пока же ситуация остаётся подвешенной. Третий пакет антифрод-мер только согласовывается, и финальная версия документа может существенно отличаться от того, что обсуждается сейчас. Однако сам факт утечки и последующего опровержения свидетельствует о том, что внутри ведомств идёт серьёзная борьба интересов. В одном бизнес уверен твёрдо: любое новое регулирование должно быть экономически обоснованным, технологически нейтральным и не должно дискриминировать компании, которые уже вложили миллиарды рублей в собственные системы защиты. Иначе вместо борьбы с мошенниками государство рискует получить лишь дополнительную нагрузку на предпринимателей и новую волну недовольства со стороны граждан, уставших от бесконечных подтверждений по SMS.

Остаётся надеяться, что при доработке законопроекта регулятор прислушается к голосу рынка и изберёт путь разумного компромисса, оставив за пользователями и сервисами право выбора наиболее удобного и безопасного способа верификации. Ведь цифровая среда — это прежде всего экосистема доверия, а доверие невозможно построить на принуждении и устаревших технологиях.