С 29 марта 2025 года требования к защите информации для кредитных организаций устанавливает Положение Банка России № 851-П. Привычное 683-П, по которому банки работали с 2019 года, утратило силу. Смена не революционная — основной состав требований сохранился, — но и не косметическая: появились обязанности, которых раньше не было, и у части из них уже наступили собственные сроки.
Разберём, что изменилось по существу, и соберём чек-лист: что проверить у себя, если внутренние документы и процессы банка до сих пор написаны «по 683-П».
Начнём с того, что осталось без изменений. Уровни защиты информации по ГОСТ Р 57580.1-2017 для российских банков не изменились: кто был обязан обеспечивать усиленный уровень, тот и обязан. Периодичность оценки соответствия сохранилась — не реже одного раза в два года, силами сторонней организации. Общий подход к применению средств криптографической защиты также преемственен.
Поэтому банк, у которого процессы по 683-П реально работали, начинает не с нуля. Но «реально работали» — ключевая оговорка: переход — хороший повод честно свериться, что из написанного в документах существует на практике.
Расширен объект защиты. В 851-П прямо названа банковская тайна, содержащаяся в электронных сообщениях. Формально многие банки и так её защищали, но теперь это обязательное требование, а не инициатива банка, — и оно должно быть отражено во внутренних документах и в области оценки соответствия.
Управление защитой описано как цикл. Положение закрепляет полный цикл: планирование мер, реализация, контроль, совершенствование. На практике это означает, что разового внедрения без последующего контроля недостаточно: нужны следы регулярного контроля и корректировки мер.
Регистрация данных аутентификации клиентов. С 1 октября 2025 года банк обязан регистрировать параметры входа клиента: время начала и окончания сессии, IP-адрес и порт устройства клиента, IP-адрес и порт системы банка, к которой подключается клиент, а также геопозицию — при наличии. Для ДБО это доработка журналирования — и её нужно было заранее закладывать в релизные планы.
Контроль абонентских номеров. При обнаружении замены SIM-карты в устройстве клиента, используемом для совершения операций в мобильном приложении, аутентификация по номеру телефона блокируется, пока не будет подтверждено, что номер по-прежнему принадлежит клиенту. Это прямой ответ регулятора на схемы с перевыпуском сим-карт.
Проверка по 115-ФЗ. Банк должен убедиться, что операцию совершает именно то лицо, которое было идентифицировано по 115-ФЗ.
Уведомление представителей несовершеннолетних. Банк должен уведомлять законных представителей клиентов от 14 до 18 лет о выдаче им электронных средств платежа и о совершаемых операциях — если это предусмотрено договором.
Ограничения по операциям с токенизированными картами через банкоматы. Банк обязан устанавливать лимиты на приём наличных через банкоматы с использованием преобразованных (токенизированных) данных карты — по сумме и времени, ориентируясь на данные от операторов услуг платёжной инфраструктуры. Цель — перекрыть схему, при которой жертва под влиянием обмана вносит наличные на чужую виртуальную карту.
Заявления о неправомерных переводах. Клиент должен иметь возможность уведомить банк о неправомерной операции — операции, совершённой без согласия клиента или с согласием, полученным под влиянием обмана или при злоупотреблении доверием, включая случаи зачисления наличных на счета третьих лиц с использованием токенизированных карт через банкоматы. С 1 октября 2025 года системно значимые банки и кредитные организации, значимые на рынке платёжных услуг, обязаны реализовать такую функцию в своих мобильных приложениях.
Требования к прикладному ПО ужесточены. Программное обеспечение, задействованное в переводах, оценивается по ОУД4 либо сертифицируется: для большинства банков — уровень доверия не ниже 5, для системно значимых — не ниже 4. Отдельно закреплена повторная оценка при выпуске релизов, затрагивающих функции безопасности и значимые бизнес-функции. Для банков с частыми релизами это, пожалуй, самое дорогое изменение — оценку теперь нужно встраивать в релизный процесс, а не заказывать раз в несколько лет.
Требования к средствам УНЭП. С 1 октября 2025 года, если для подтверждения целостности электронных сообщений и подтверждения составления электронных сообщений уполномоченным лицом используется усиленная неквалифицированная подпись, она должна быть создана с использованием средств ЭП и средств УЦ, имеющих подтверждение соответствия требованиям ФСБ России. Стоит свериться, чем именно подписывают сообщения ваши системы и на чём выпущены ключи.
Отдельные сроки для филиалов иностранных банков. До 31 декабря 2026 года им достаточно реализовать минимальный уровень защиты информации (по ГОСТ Р 57580.1-2017) и обеспечить третий уровень соответствия (по ГОСТ Р 57580.2-2018), с 1 января 2027 года — стандартный уровень защиты информации и четвёртый уровень соответствия, как у российских кредитных организаций.
Проведите инвентаризацию: найдите все внутренние документы, договоры и регламенты со ссылками на 683-П — и замените основание на 851-П с актуализацией содержания, а не только номера.
Сверьте объект защиты: банковская тайна в электронных сообщениях должна попасть в область действия системы защиты и в программу ближайшей оценки соответствия.
Проверьте ДБО на новые функции: регистрация параметров аутентификации, приём заявлений о неправомерных переводах, контроль замены SIM-карты и блокировка аутентификации до подтверждения принадлежности номера. Чего нет — в релизный план.
Проверьте банкоматное ПО и процессинг: применяются ли автоматические лимиты на внесение наличных по недавно выпущенным токенам (сумма, период), есть ли канал приёма заявлений о случаях зачисления наличных на счета третьих лиц через банкомат с использованием токенизированных карт.
Проверьте порядок работы с несовершеннолетними клиентами 14–18 лет: включено ли условие об уведомлении законных представителей в шаблоны договоров об использовании электронных средств платежа, настроен ли механизм сбора контактов и идентификации представителей, уходят ли уведомления о выдаче карты и об операциях представителю. Если договором уведомление предусмотрено, а технической реализации нет — в план доработки.
Пересмотрите план работы с прикладным ПО: какие системы подпадают под ОУД4 или сертификацию, какой уровень доверия нужен именно вам, как повторная оценка встроится в выпуск релизов.
Разберитесь с подписью сообщений: какие виды ЭП используются, где нужна УНЭП, соответствуют ли средства подписи и удостоверяющий центр требованиям ФСБ России.
Запланируйте очередную оценку соответствия уже по правилам 851-П — и заранее, а не в последний момент перед истечением двухлетнего срока: устранение найденных несоответствий тоже требует времени.
Пункты с наступившими сроками — регистрация аутентификации и УНЭП — стоит проверить в первую очередь: по ним переходный период уже закончился.
Оценка соответствия ГОСТ Р 57580 и требованиям Банка России — GAP-анализ, план устранения несоответствий и итоговый отчёт, который принимает регулятор. От 600 000 ₽. Подробнее об услуге
851-П вместо 683-П: что изменилось и чек-лист перехода для банка
7 сентября 2026
Подчинённый удостоверяющий центр цифрового рубля: банк становится УЦ
20 августа 2026
Требования 833-П: что на самом деле должен сделать участник платформы цифрового рубля
17 августа 2026
Подготовка бизнеса к приёму цифрового рубля: что нужно сделать, а что — нет
14 августа 2026
Как подготовиться к проверке Роскомнадзора: чек-лист оператора персональных данных
11 августа 2026
Виды работ, услуг, составляющих лицензируемый вид деятельности, на которые выдана лицензия:
Виды работ, услуг, составляющих лицензируемый вид деятельности, на которые выдана лицензия:
Ваш запрос успешно отправлен! В ближайшее время с вами свяжется представитель компании и ответит на все вопросы.
К сожалению, не удалось отправить заявку. Обновите страницу или попробуйте позже.
Мы используем файлы cookie, чтобы сделать сайт удобнее. Оставаясь на сайте, вы соглашаетесь с условиями использования