comibank.

Анатомия цифрового банкинга и финтех-трендов

Безопасность и идентификация

Почему банк блокирует перевод: логика работы антифрод-систем

72,17 млн попыток похитить деньги у клиентов — такую цифру за 2024 год приводит Банк России. По оценке регулятора, банковские антифрод-системы предотвратили хищения на общую сумму 13,5 трлн рублей.

Почему банк блокирует перевод: логика работы антифрод-систем

Впечатляет, хотя здесь полезно отделить статистику от рекламной магии: речь идёт не о том, что все эти деньги уже лежали на счетах клиентов, а о сумме предотвращённых попыток.

Для одного клиента эта глобальная борьба выглядит куда прозаичнее. На экране появляется сообщение о приостановке перевода, а в банковском приложении возникает невидимый пользователю вопрос: соответствует ли операция привычному поведению, не похожа ли она на результат социальной инженерии, нет ли получателя в базе мошеннических счетов. Иногда банк замораживает платёж на срок до двух рабочих дней, то есть до 48 часов. Это не конфискация и не автоматическое обвинение. Банк просто решает, что лучше перестраховаться.

Как антифрод понимает, что перевод опасен?

Система антифрода не гадает на кофейной гуще и не получает список подозрительных людей от регулятора в полном составе. Она сопоставляет параметры конкретной операции с несколькими наборами данных. В первую очередь проверяются реквизиты получателя, сумма, время, устройство и местоположение. Затем — недавняя активность клиента, включая телефонные звонки и СМС. В число базовых критериев входит также смена номера телефона незадолго до перевода.

СигналЧто сравнивает системаПочему это вызывает подозрение
Совпадение с базой мошеннических счетов ЦБРеквизиты получателя или счётСчёт уже связан с мошеннической активностью
Отклонение от привычного поведенияСумму, время, устройство, локациюНапример, клиент обычно переводит небольшие суммы днём с телефона, а тут отправляет крупную сумму ночью с нового устройства
Повышенная телефонная или СМС-активностьАктивность за шесть часов до переводаБольшое количество звонков и сообщений может указывать на обработку жертвы мошенниками
Смена номера телефонаИзменения за 48 часов до операцииНовый номер может быть частью схемы с восстановлением доступа или подменой контакта

Сама по себе ни одна из этих деталей не доказывает преступление. Сумма может быть крупной, но запланированной. Телефон мог поменяться вполне законно. Устройство и локация иногда меняются во время поездки. Даже повышенная активность звонков может объясняться работой, семейными обстоятельствами или банальной любовью к телефонным разговорам.

Но антифрод оценивает не художественное впечатление от операции, а вероятность. В регуляторной логике выявление хотя бы одного утверждённого признака подозрительности может стать основанием для приостановления или блокировки платежа. Точные веса и пороги внутренних моделей коммерческие банки не раскрывают. И это понятно: выложи подробные правила в открытый доступ — мошенники начнут подбирать суммы, устройства и время специально под них. Удобство для клиента конфликтует с безопасностью всей системы.

Банки и другие участники финансового рынка обмениваются данными о мошеннических операциях и инцидентах кибербезопасности через автоматизированную систему АСОИ и ФинЦЕРТ Банка России. Поэтому отдельная подозрительная транзакция может быть не только проблемой одного банка. Информация о реквизитах и инцидентах становится частью общего контура наблюдения.

Здесь есть ещё один важный контраст. В криптовалюте пользователь часто сам отвечает за приватный ключ и видит границы своего контроля. В традиционном банке между пользователем и переводом находится цепочка из банковской модели, устройства, базы реквизитов, каналов связи и правил регулятора. Клиент нажимает одну кнопку, а решение принимает невидимая распределённая система. Очень удобно для скорости платежей. Не очень удобно, когда нужно понять, почему привычная операция внезапно стала «неправильной».

Антифрод не пытается доказать, что клиент мошенник. Он ищет несовпадение между привычным поведением и конкретным платежом.

Что изменилось после расширения перечня до 12 признаков?

С 1 января 2026 года официальный перечень признаков мошеннических операций расширен с 6 до 12 критериев. Изменение внесено приказом Банка России от 5 ноября 2025 года № ОД-2506. На практике это означает, что у банков появилось больше формальных оснований считать ту или иную операцию подозрительной.

ПараметрДо 1 января 2026 годаПосле 1 января 2026 года
Число утверждённых критериев612
Основания для оценкиБазовые признакиБолее широкий набор ситуаций
Возможный результатПриостановка или отказ в операцииДополнительные поводы для проверки

Речь не идёт о том, что каждый банк теперь механически блокирует ровно двенадцать видов платежей. Официальный перечень — не инструкция «если клиент сделал X, счёт автоматически закрывается». Это регуляторная рамка, внутри которой банк выстраивает собственные правила и скоринг. Один банк может быть строже к смене устройства, другой — к получателю из нового региона, третий — к необычному времени операции.

Ключевой вопрос не в количестве критериев само по себе, а в том, насколько широко банки применяют их на практике. Чем больше признаков, тем выше шанс поймать мошенническую схему. Но одновременно растёт вероятность ложного срабатывания. В безопасности редко бывает бесплатный обед: за каждую дополнительную проверку кто-то платит временем, недоверием или необходимостью объяснять банку очевидные вещи.

Особенно показательно, что в число базовых критериев входят не только данные самой транзакции. Банк смотрит на контекст вокруг неё. Перевод может выглядеть абсолютно нормальным, если смотреть только на сумму и получателя, но стать подозрительным после анализа активности клиента за предыдущие часы. Именно поэтому система иногда реагирует на действия, которые сам человек считает безопасными.

При этом банки не публикуют точные пороги, при которых включается тот или иной сценарий. Нельзя заранее установить универсальную сумму, безопасное время или список разрешённых устройств. Регулятор расширил перечень, но коммерческие организации сохранили пространство для собственной настройки. В результате клиент видит симметрию лишь на бумаге, а внутри системы остаётся асимметрия: банк знает правила, клиент чаще всего — нет.

Зачем нужен период охлаждения до 48 часов?

«Период охлаждения» звучит так, будто банк предлагает клиенту немного остыть после эмоциональной покупки. На самом деле это защитный интервал, который должен остановить перевод под влиянием мошенников. Если реквизиты получателя совпали с базой данных Банка России, оператор перевода может заморозить транзакцию на срок до двух рабочих дней, то есть до 48 часов.

У такой паузы несколько задач:

  • не дать мошенникам мгновенно вывести деньги;
  • дать клиенту время проверить получателя и обстоятельства перевода;
  • позволить человеку отказаться от операции, если его подтолкнули к ней обманом;
  • дать банку возможность связаться с клиентом и уточнить, был ли перевод добровольным.
МоментЧто происходитЧто должен понимать клиент
До отправкиАнтифрод оценивает операциюПроверяется не только сумма, но и контекст
При выявлении признакаПеревод приостанавливаетсяДеньги не уходят автоматически получателю
В период охлажденияКлиент получает время на проверкуНе стоит доверять СМС со ссылками и требованиями назвать код
После проверкиОперация может быть подтверждена, отменена или заблокированаРезультат зависит от основания и процедуры банка

Ключевая фраза здесь — добровольное согласие. Если человек сам понимает, куда и зачем отправляет деньги, банк может продолжить операцию после подтверждения. Если перевод был результатом обмана, пауза даёт шанс остановить его до того, как получатель успеет исчезнуть вместе с деньгами.

Но период охлаждения нельзя превращать в мистическую историю про «банк временно конфисковал средства». Стандартный срок приостановления по 161-ФЗ — до двух рабочих дней. Это не бессрочное удержание, не уголовное наказание и не замена 115-ФЗ. Закон № 161-ФЗ защищает от мошеннических переводов и операций без добровольного согласия, тогда как 115-ФЗ связан с противодействием отмыванию доходов и финансированию терроризма.

Пауза особенно важна при социальной инженерии. Мошенник часто торопит жертву: требует перевести деньги немедленно, не даёт перезвонить родственнику, присылает сообщение от имени службы безопасности и просит назвать код. Банк не может полностью исключить человеческий фактор, но может выиграть время. Иногда несколько часов между фразой «срочно переводите» и повторным включением логики клиента спасают всю сумму.

Заморозка на 48 часов — не наказание для клиента. Это попытка не позволить мошеннику превратить спешку жертвы в быстрый перевод.

Когда банк обязан вернуть деньги по 369-ФЗ?

Здесь важно не смешивать две разные ситуации. Первая: банк остановил перевод до того, как деньги ушли получателю. Тогда действует механизм защиты и период охлаждения. Вторая: банк перевёл деньги на счёт, который уже находился в базе мошеннических счетов Банка России. Для такого сценария закон устанавливает обязанность компенсировать клиенту украденную сумму.

Изменения в № 161-ФЗ внесены федеральным законом № 369-ФЗ, который вступил в силу 25 июля 2024 года. Срок возврата зависит от типа перевода:

Тип переводаМаксимальный срок компенсации
Внутренний перевод30 дней
Трансграничный перевод60 дней

Это не означает, что банк автоматически возвращает деньги после любой жалобы на подозрительную операцию. Условие связано с переводом на счёт, находящийся в базе мошеннических счетов ЦБ. Если банк остановил платёж, сам факт приостановки обычно означает, что завершённого перевода не было. А вот если деньги уже ушли на такой счёт, вопрос о компенсации рассматривается через призму 369-ФЗ.

На практике клиенту стоит сохранить всю цепочку событий: время операции, сумму, реквизиты получателя, уведомления, переписку и подтверждение того, что перевод был совершён под влиянием обмана. Не нужно доказывать банку преступление в одиночку и тем более нельзя отправлять мошенникам дополнительные коды. Но чем точнее зафиксировано, что клиент не давал добровольного согласия или действовал под давлением, тем проще отделить обычный конфликт вокруг перевода от квалифицированного случая мошенничества.

Закон в данном случае выглядит довольно сурово, хотя и не без бюрократической иронии. Банк получает инструмент, позволяющий задержать подозрительный платёж, а если он этот платёж пропустил — должен отвечать деньгами. Регулятор, таким образом, пытается сделать так, чтобы фраза «мы не успели проверить» не стала универсальной индульгией для всей банковской системы.

Банк блокирует перевод, чтобы не отвечать за его пропуск. Но если платёж ушёл на счёт из базы ЦБ, закон может переложить ответственность обратно на банк.

Как действовать при блокировке и кто попадает под лимит 100 000 рублей?

С 15 мая 2025 года для физических лиц, чьи реквизиты попали в антифрод-базу регулятора, установлен месячный лимит в размере 100 000 рублей на дистанционную отправку средств другим физическим лицам и на собственные счета. Это не универсальный лимит для всех клиентов банка. Он действует в отношении обозначенной категории лиц и указанных видов дистанционных переводов.

Статус клиентаКакое действует ограничение
Обычный клиентЛимит 100 000 рублей не устанавливается автоматически только из-за самого факта использования банковского приложения
Физлицо, чьи реквизиты внесены в антифрод-базуМесячный лимит 100 000 рублей на дистанционные переводы другим физлицам и на собственные счета

Само попадание реквизитов в базу не следует автоматически трактовать как признак вины владельца счёта. В регуляторной логике это прежде всего маркер риска: данные могли быть скомпрометированы, использоваться в мошеннической схеме или оказаться связаны с подозрительной активностью. Но последствия для клиента вполне реальны — от дополнительных ограничений до остановки отдельных операций.

Если банк сообщил о приостановке перевода, полезно действовать последовательно:

1. Позвонить в банк самостоятельно. Использовать номер на карте, в официальном приложении или на сайте банка. Ссылка из СМС, каким бы убедительным ни был её текст, для связи с банком не подходит.

2. Уточнить причину остановки. Это может быть совпадение с базой ЦБ, необычные параметры операции, повышенная активность звонков и СМС за шесть часов до перевода либо смена номера за последние 48 часов.

3. Чётко обозначить статус операции. Нужно прямо сообщить, самостоятельно ли клиент отправил перевод, подтверждал ли его и понимал ли, кому уходят деньги. Формулировка «я нажал кнопку» не всегда равна добровольному согласию, если перед этим человека обработали мошенники.

4. Сохранить доказательства. Время, сумма, получатель, уведомления, скриншоты и переписка могут понадобиться для разбирательства. Пароли, ПИН-коды и одноразовые коды отправлять никому нельзя ни при каких обстоятельствах.

5. Уточнить дальнейший статус средств. Если перевод только приостановлен, нужно понимать, как отменить его или подтвердить. Если деньги уже ушли на счёт из базы ЦБ, следует отдельно выяснить применимость компенсации по 369-ФЗ и сроки её рассмотрения.

Не стоит воспринимать любую блокировку как доказательство того, что банк считает клиента преступником. Антифрод работает с вероятностями, а вероятность редко бывает приятным собеседником. Она не умеет объясняться человеческим языком и предпочитает перестраховаться. В результате клиент получает не объяснение, а паузу, а банк — шанс избежать более дорогой ошибки.

При этом расширение официального перечня с 6 до 12 критериев не отменяет главной проблемы. Чем больше у банка данных и оснований для остановки, тем выше точность защиты — и тем больше шансов, что алгоритм примет не мошенничество, а неудачное совпадение. У системы есть ложные отрицательные результаты, когда опасный перевод пропускают. Есть и ложные срабатывания, когда обычный платёж задерживают. Идеального варианта пока нет.

Поэтому ответ на вопрос, почему банк блокирует перевод антифрод, звучит так: банк оценивает не только самого перевод, но и его окружение — получателя, привычки клиента, устройство, время, локацию, телефонную активность и недавнюю смену номера. Если операция выбивается из профиля или связана с базой мошеннических счетов, её могут приостановить до двух рабочих дней. А если платёж уже ушёл на счёт из базы ЦБ, закон № 369-ФЗ устанавливает для банка компенсацию в течение 30 дней для внутреннего перевода и 60 дней для трансграничного.

Регулятор расширяет список, банки наращивают наблюдение, мошенники ищут новые обходы. Пока антифрод выбирает осторожность, а не комфорт. Иногда это действительно спасательный круг, иногда — бюрократическая пробка, которую клиенту приходится проходить самостоятельно. Вопрос, который остаётся открытым: кто в итоге оплачивает эту осторожность — клиент потерянным временем, банк ответственностью за пропуск или мошенник тем, что его схема не прошла очередную проверку?

Частые вопросы

Почему банк блокирует перевод?
Банк проверяет не только сумму и получателя, но и время операции, устройство, местоположение, привычки клиента, телефонные звонки и СМС, а также недавнюю смену номера. Перевод могут приостановить, если операция выбивается из привычного поведения или связана с базой мошеннических счетов.
На какой срок банк может приостановить перевод?
При совпадении реквизитов получателя с базой мошеннических счетов Банка России перевод могут заморозить на срок до двух рабочих дней, то есть до 48 часов.
Что делать, если банк заблокировал перевод?
Нужно самостоятельно связаться с банком по номеру на карте, в официальном приложении или на сайте, уточнить причину остановки и сообщить, был ли перевод добровольным. Также стоит сохранить время операции, сумму, реквизиты, уведомления, скриншоты и переписку, но не передавать никому пароли, ПИН-коды и одноразовые коды.
Вернёт ли банк деньги, если перевод уже ушёл мошенникам?
Компенсация по 369-ФЗ рассматривается, если деньги были переведены на счёт, находящийся в базе мошеннических счетов Банка России. Максимальный срок составляет 30 дней для внутреннего перевода и 60 дней для трансграничного.
Кого касается лимит 100 000 рублей на переводы?
С 15 мая 2025 года месячный лимит 100 000 рублей на дистанционные переводы другим физлицам и на собственные счета действует для физических лиц, чьи реквизиты попали в антифрод-базу регулятора. Для обычного клиента этот лимит не устанавливается автоматически только из-за использования банковского приложения.