Почему банк блокирует перевод: логика работы антифрод-систем
72,17 млн попыток похитить деньги у клиентов — такую цифру за 2024 год приводит Банк России. По оценке регулятора, банковские антифрод-системы предотвратили хищения на общую сумму 13,5 трлн рублей.

Впечатляет, хотя здесь полезно отделить статистику от рекламной магии: речь идёт не о том, что все эти деньги уже лежали на счетах клиентов, а о сумме предотвращённых попыток.
Для одного клиента эта глобальная борьба выглядит куда прозаичнее. На экране появляется сообщение о приостановке перевода, а в банковском приложении возникает невидимый пользователю вопрос: соответствует ли операция привычному поведению, не похожа ли она на результат социальной инженерии, нет ли получателя в базе мошеннических счетов. Иногда банк замораживает платёж на срок до двух рабочих дней, то есть до 48 часов. Это не конфискация и не автоматическое обвинение. Банк просто решает, что лучше перестраховаться.
Как антифрод понимает, что перевод опасен?
Система антифрода не гадает на кофейной гуще и не получает список подозрительных людей от регулятора в полном составе. Она сопоставляет параметры конкретной операции с несколькими наборами данных. В первую очередь проверяются реквизиты получателя, сумма, время, устройство и местоположение. Затем — недавняя активность клиента, включая телефонные звонки и СМС. В число базовых критериев входит также смена номера телефона незадолго до перевода.
| Сигнал | Что сравнивает система | Почему это вызывает подозрение |
|---|---|---|
| Совпадение с базой мошеннических счетов ЦБ | Реквизиты получателя или счёт | Счёт уже связан с мошеннической активностью |
| Отклонение от привычного поведения | Сумму, время, устройство, локацию | Например, клиент обычно переводит небольшие суммы днём с телефона, а тут отправляет крупную сумму ночью с нового устройства |
| Повышенная телефонная или СМС-активность | Активность за шесть часов до перевода | Большое количество звонков и сообщений может указывать на обработку жертвы мошенниками |
| Смена номера телефона | Изменения за 48 часов до операции | Новый номер может быть частью схемы с восстановлением доступа или подменой контакта |
Сама по себе ни одна из этих деталей не доказывает преступление. Сумма может быть крупной, но запланированной. Телефон мог поменяться вполне законно. Устройство и локация иногда меняются во время поездки. Даже повышенная активность звонков может объясняться работой, семейными обстоятельствами или банальной любовью к телефонным разговорам.
Но антифрод оценивает не художественное впечатление от операции, а вероятность. В регуляторной логике выявление хотя бы одного утверждённого признака подозрительности может стать основанием для приостановления или блокировки платежа. Точные веса и пороги внутренних моделей коммерческие банки не раскрывают. И это понятно: выложи подробные правила в открытый доступ — мошенники начнут подбирать суммы, устройства и время специально под них. Удобство для клиента конфликтует с безопасностью всей системы.
Банки и другие участники финансового рынка обмениваются данными о мошеннических операциях и инцидентах кибербезопасности через автоматизированную систему АСОИ и ФинЦЕРТ Банка России. Поэтому отдельная подозрительная транзакция может быть не только проблемой одного банка. Информация о реквизитах и инцидентах становится частью общего контура наблюдения.
Здесь есть ещё один важный контраст. В криптовалюте пользователь часто сам отвечает за приватный ключ и видит границы своего контроля. В традиционном банке между пользователем и переводом находится цепочка из банковской модели, устройства, базы реквизитов, каналов связи и правил регулятора. Клиент нажимает одну кнопку, а решение принимает невидимая распределённая система. Очень удобно для скорости платежей. Не очень удобно, когда нужно понять, почему привычная операция внезапно стала «неправильной».
Антифрод не пытается доказать, что клиент мошенник. Он ищет несовпадение между привычным поведением и конкретным платежом.
Что изменилось после расширения перечня до 12 признаков?
С 1 января 2026 года официальный перечень признаков мошеннических операций расширен с 6 до 12 критериев. Изменение внесено приказом Банка России от 5 ноября 2025 года № ОД-2506. На практике это означает, что у банков появилось больше формальных оснований считать ту или иную операцию подозрительной.
| Параметр | До 1 января 2026 года | После 1 января 2026 года |
|---|---|---|
| Число утверждённых критериев | 6 | 12 |
| Основания для оценки | Базовые признаки | Более широкий набор ситуаций |
| Возможный результат | Приостановка или отказ в операции | Дополнительные поводы для проверки |
Речь не идёт о том, что каждый банк теперь механически блокирует ровно двенадцать видов платежей. Официальный перечень — не инструкция «если клиент сделал X, счёт автоматически закрывается». Это регуляторная рамка, внутри которой банк выстраивает собственные правила и скоринг. Один банк может быть строже к смене устройства, другой — к получателю из нового региона, третий — к необычному времени операции.
Ключевой вопрос не в количестве критериев само по себе, а в том, насколько широко банки применяют их на практике. Чем больше признаков, тем выше шанс поймать мошенническую схему. Но одновременно растёт вероятность ложного срабатывания. В безопасности редко бывает бесплатный обед: за каждую дополнительную проверку кто-то платит временем, недоверием или необходимостью объяснять банку очевидные вещи.
Особенно показательно, что в число базовых критериев входят не только данные самой транзакции. Банк смотрит на контекст вокруг неё. Перевод может выглядеть абсолютно нормальным, если смотреть только на сумму и получателя, но стать подозрительным после анализа активности клиента за предыдущие часы. Именно поэтому система иногда реагирует на действия, которые сам человек считает безопасными.
При этом банки не публикуют точные пороги, при которых включается тот или иной сценарий. Нельзя заранее установить универсальную сумму, безопасное время или список разрешённых устройств. Регулятор расширил перечень, но коммерческие организации сохранили пространство для собственной настройки. В результате клиент видит симметрию лишь на бумаге, а внутри системы остаётся асимметрия: банк знает правила, клиент чаще всего — нет.
Зачем нужен период охлаждения до 48 часов?
«Период охлаждения» звучит так, будто банк предлагает клиенту немного остыть после эмоциональной покупки. На самом деле это защитный интервал, который должен остановить перевод под влиянием мошенников. Если реквизиты получателя совпали с базой данных Банка России, оператор перевода может заморозить транзакцию на срок до двух рабочих дней, то есть до 48 часов.
У такой паузы несколько задач:
- не дать мошенникам мгновенно вывести деньги;
- дать клиенту время проверить получателя и обстоятельства перевода;
- позволить человеку отказаться от операции, если его подтолкнули к ней обманом;
- дать банку возможность связаться с клиентом и уточнить, был ли перевод добровольным.
| Момент | Что происходит | Что должен понимать клиент |
|---|---|---|
| До отправки | Антифрод оценивает операцию | Проверяется не только сумма, но и контекст |
| При выявлении признака | Перевод приостанавливается | Деньги не уходят автоматически получателю |
| В период охлаждения | Клиент получает время на проверку | Не стоит доверять СМС со ссылками и требованиями назвать код |
| После проверки | Операция может быть подтверждена, отменена или заблокирована | Результат зависит от основания и процедуры банка |
Ключевая фраза здесь — добровольное согласие. Если человек сам понимает, куда и зачем отправляет деньги, банк может продолжить операцию после подтверждения. Если перевод был результатом обмана, пауза даёт шанс остановить его до того, как получатель успеет исчезнуть вместе с деньгами.
Но период охлаждения нельзя превращать в мистическую историю про «банк временно конфисковал средства». Стандартный срок приостановления по 161-ФЗ — до двух рабочих дней. Это не бессрочное удержание, не уголовное наказание и не замена 115-ФЗ. Закон № 161-ФЗ защищает от мошеннических переводов и операций без добровольного согласия, тогда как 115-ФЗ связан с противодействием отмыванию доходов и финансированию терроризма.
Пауза особенно важна при социальной инженерии. Мошенник часто торопит жертву: требует перевести деньги немедленно, не даёт перезвонить родственнику, присылает сообщение от имени службы безопасности и просит назвать код. Банк не может полностью исключить человеческий фактор, но может выиграть время. Иногда несколько часов между фразой «срочно переводите» и повторным включением логики клиента спасают всю сумму.
Заморозка на 48 часов — не наказание для клиента. Это попытка не позволить мошеннику превратить спешку жертвы в быстрый перевод.
Когда банк обязан вернуть деньги по 369-ФЗ?
Здесь важно не смешивать две разные ситуации. Первая: банк остановил перевод до того, как деньги ушли получателю. Тогда действует механизм защиты и период охлаждения. Вторая: банк перевёл деньги на счёт, который уже находился в базе мошеннических счетов Банка России. Для такого сценария закон устанавливает обязанность компенсировать клиенту украденную сумму.
Изменения в № 161-ФЗ внесены федеральным законом № 369-ФЗ, который вступил в силу 25 июля 2024 года. Срок возврата зависит от типа перевода:
| Тип перевода | Максимальный срок компенсации |
|---|---|
| Внутренний перевод | 30 дней |
| Трансграничный перевод | 60 дней |
Это не означает, что банк автоматически возвращает деньги после любой жалобы на подозрительную операцию. Условие связано с переводом на счёт, находящийся в базе мошеннических счетов ЦБ. Если банк остановил платёж, сам факт приостановки обычно означает, что завершённого перевода не было. А вот если деньги уже ушли на такой счёт, вопрос о компенсации рассматривается через призму 369-ФЗ.
На практике клиенту стоит сохранить всю цепочку событий: время операции, сумму, реквизиты получателя, уведомления, переписку и подтверждение того, что перевод был совершён под влиянием обмана. Не нужно доказывать банку преступление в одиночку и тем более нельзя отправлять мошенникам дополнительные коды. Но чем точнее зафиксировано, что клиент не давал добровольного согласия или действовал под давлением, тем проще отделить обычный конфликт вокруг перевода от квалифицированного случая мошенничества.
Закон в данном случае выглядит довольно сурово, хотя и не без бюрократической иронии. Банк получает инструмент, позволяющий задержать подозрительный платёж, а если он этот платёж пропустил — должен отвечать деньгами. Регулятор, таким образом, пытается сделать так, чтобы фраза «мы не успели проверить» не стала универсальной индульгией для всей банковской системы.
Банк блокирует перевод, чтобы не отвечать за его пропуск. Но если платёж ушёл на счёт из базы ЦБ, закон может переложить ответственность обратно на банк.
Как действовать при блокировке и кто попадает под лимит 100 000 рублей?
С 15 мая 2025 года для физических лиц, чьи реквизиты попали в антифрод-базу регулятора, установлен месячный лимит в размере 100 000 рублей на дистанционную отправку средств другим физическим лицам и на собственные счета. Это не универсальный лимит для всех клиентов банка. Он действует в отношении обозначенной категории лиц и указанных видов дистанционных переводов.
| Статус клиента | Какое действует ограничение |
|---|---|
| Обычный клиент | Лимит 100 000 рублей не устанавливается автоматически только из-за самого факта использования банковского приложения |
| Физлицо, чьи реквизиты внесены в антифрод-базу | Месячный лимит 100 000 рублей на дистанционные переводы другим физлицам и на собственные счета |
Само попадание реквизитов в базу не следует автоматически трактовать как признак вины владельца счёта. В регуляторной логике это прежде всего маркер риска: данные могли быть скомпрометированы, использоваться в мошеннической схеме или оказаться связаны с подозрительной активностью. Но последствия для клиента вполне реальны — от дополнительных ограничений до остановки отдельных операций.
Если банк сообщил о приостановке перевода, полезно действовать последовательно:
1. Позвонить в банк самостоятельно. Использовать номер на карте, в официальном приложении или на сайте банка. Ссылка из СМС, каким бы убедительным ни был её текст, для связи с банком не подходит.
2. Уточнить причину остановки. Это может быть совпадение с базой ЦБ, необычные параметры операции, повышенная активность звонков и СМС за шесть часов до перевода либо смена номера за последние 48 часов.
3. Чётко обозначить статус операции. Нужно прямо сообщить, самостоятельно ли клиент отправил перевод, подтверждал ли его и понимал ли, кому уходят деньги. Формулировка «я нажал кнопку» не всегда равна добровольному согласию, если перед этим человека обработали мошенники.
4. Сохранить доказательства. Время, сумма, получатель, уведомления, скриншоты и переписка могут понадобиться для разбирательства. Пароли, ПИН-коды и одноразовые коды отправлять никому нельзя ни при каких обстоятельствах.
5. Уточнить дальнейший статус средств. Если перевод только приостановлен, нужно понимать, как отменить его или подтвердить. Если деньги уже ушли на счёт из базы ЦБ, следует отдельно выяснить применимость компенсации по 369-ФЗ и сроки её рассмотрения.
Не стоит воспринимать любую блокировку как доказательство того, что банк считает клиента преступником. Антифрод работает с вероятностями, а вероятность редко бывает приятным собеседником. Она не умеет объясняться человеческим языком и предпочитает перестраховаться. В результате клиент получает не объяснение, а паузу, а банк — шанс избежать более дорогой ошибки.
При этом расширение официального перечня с 6 до 12 критериев не отменяет главной проблемы. Чем больше у банка данных и оснований для остановки, тем выше точность защиты — и тем больше шансов, что алгоритм примет не мошенничество, а неудачное совпадение. У системы есть ложные отрицательные результаты, когда опасный перевод пропускают. Есть и ложные срабатывания, когда обычный платёж задерживают. Идеального варианта пока нет.
Поэтому ответ на вопрос, почему банк блокирует перевод антифрод, звучит так: банк оценивает не только самого перевод, но и его окружение — получателя, привычки клиента, устройство, время, локацию, телефонную активность и недавнюю смену номера. Если операция выбивается из профиля или связана с базой мошеннических счетов, её могут приостановить до двух рабочих дней. А если платёж уже ушёл на счёт из базы ЦБ, закон № 369-ФЗ устанавливает для банка компенсацию в течение 30 дней для внутреннего перевода и 60 дней для трансграничного.
Регулятор расширяет список, банки наращивают наблюдение, мошенники ищут новые обходы. Пока антифрод выбирает осторожность, а не комфорт. Иногда это действительно спасательный круг, иногда — бюрократическая пробка, которую клиенту приходится проходить самостоятельно. Вопрос, который остаётся открытым: кто в итоге оплачивает эту осторожность — клиент потерянным временем, банк ответственностью за пропуск или мошенник тем, что его схема не прошла очередную проверку?