Все безопасно / Блог / Антифрод 3.0
Антифрод 3.0: что третий пакет антифрод-мер меняет для сайтов и бизнеса
30 сентября 2026 года Минцифры опубликовало на regulation.gov.ru законопроект "Антифрод 3.0" - третий пакет антифрод-мер против мошенников. Он касается сайтов с личным кабинетом, аренды хостинга и VPS, SMS-рассылок, блокировки номеров и вносит изменения в 152-ФЗ о согласиях на обработку персональных данных. Разберём по тексту проекта, что предлагается и кого это затронет.
Важно. Это законопроект, а не закон. На 2 октября 2026 года он опубликован для обсуждения, и до принятия формулировки могут измениться. По тексту проекта закон вступает в силу с 1 марта 2028 года.
Сайты с личным кабинетом: авторизация по номеру телефона и через Госуслуги
Для владельцев сайтов это самая важная часть. Проект меняет ст. 10 закона "Об информации". Требования касаются владельца сайта, приложения или информационной системы, если часть информации доступна только пользователям, прошедшим авторизацию: личный кабинет клиента, регистрация, вход для покупателей. Такой владелец обязан:
- Хранить три года сведения о регистрации, входах и удалении учётных записей и предоставлять их органам, которые ведут оперативно-разыскную деятельность или отвечают за безопасность. Состав сведений и порядок определит Правительство.
- Авторизовать пользователей одним из четырёх способов: по номеру мобильного телефона, через Госуслуги (ЕСИА), через Единую биометрическую систему или через иную систему авторизации. Иная система должна соответствовать требованиям о защите информации, а её владелец должен быть гражданином России без другого гражданства или российской компанией под российским контролем.
- Если вход идёт через Госуслуги, сведения о входах хранятся в самой ЕСИА, а не у владельца сайта.
- Иностранные владельцы сайтов должны авторизовать пользователей из России только по номеру телефона.
Что это значит на практике. Самый простой вариант - авторизация по номеру телефона на сайте или вход через Госуслуги. Вход через зарубежные сервисы (например, "войти через Google") не подходит: владелец такой системы не российская компания. Собственная система входа по почте и паролю подходит под четвёртый способ: проект не ограничивает, как именно система проверяет пользователя, а ставит два условия. Первое - система соответствует требованиям о защите информации из ст. 16 закона "Об информации". Второе - владелец системы российский. Для ИП это сам предприниматель, если у него нет другого гражданства. ООО подходит, если больше половины голосов на общем собрании принадлежит гражданам России без другого гражданства или государству - напрямую или через другие компании, которыми они владеют. Например, если у ООО два участника по 50%, гражданин России и иностранец, компания не подходит: у российского участника ровно половина голосов, а нужно больше. Если 51% у гражданина России без второго гражданства - подходит. Журнал входов за три года в этом случае придётся вести самому.
Журнал входов - это ещё и персональные данные, которые по 152-ФЗ нужно защищать. Чем больше данных вы храните, тем дороже обойдётся утечка.
Хостинг, аренда VPS, облачные и выделенные серверы
По закону "Об информации" провайдер хостинга - любой, кто предоставляет вычислительную мощность для размещения информации в системе, постоянно подключённой к интернету. Поэтому требования касаются не только обычного хостинга для сайтов, но и аренды VPS/VDS, облачных и выделенных серверов.
- Провайдер сможет сдать виртуальный хостинг, VPS, облачный или выделенный сервер только после того, как клиент пройдёт идентификацию и укажет, для чего ему нужны мощности. Порядок установит Правительство.
- Перед этим провайдер сверит клиента с новым реестром Роскомнадзора. В него попадут те, кто размещает ресурсы, дающие доступ к заблокированным в России сайтам, и не выполнил требования закона. Таким лицам провайдер не будет оказывать услуги в течение года с момента их включения в реестр. Это касается, в частности, аренды VPS для VPN.
- По запросу органа, ведущего оперативно-разыскную деятельность, или организации, указанной в законе о критической информационной инфраструктуре, провайдер обязан будет прекратить предоставлять мощности, если это нужно для отражения компьютерных атак.
Для владельца сайта это значит, что при переезде на новый хостинг, аренде VPS в России или облачного сервера для сайта придётся пройти идентификацию.
SMS-рассылки
Проект добавляет в закон "О связи" запрет: в SMS-рассылке нельзя указывать персональные данные получателя и членов его семьи - супругов, родителей, детей, бабушек и дедушек, внуков, братьев и сестёр. Например, сообщение "Иван Петрович, ваш сын Алексей попал в аварию" отправить будет нельзя.
Исключение одно: если заказчик рассылки вправе обрабатывать эти данные по 152-ФЗ. Салон, который пишет клиентке "Анна, напоминаем о записи завтра в 15:00", под запрет не попадает, если её имя и телефон получены законно - по договору или с согласием. А тот, кто купил базу номеров и рассылает сообщения с именами получателей, попадает.
Согласие на обработку персональных данных через Госуслуги
Эта часть затронет почти каждого, у кого на сайте есть форма с согласием. Изменения в 152-ФЗ такие:
- Согласие можно будет дать не только напрямую оператору, но и через Госуслуги. Типовые формы таких согласий утвердят Роскомнадзор и Минцифры.
- Сведения о согласиях, которые человек дал напрямую, в том числе через форму на сайте, оператор будет передавать в ЕСИА. Так же будут передаваться сведения об отзыве согласий. Состав, порядок и случаи установит Правительство.
- Человек сможет увидеть на Госуслугах, кто обрабатывает его данные на основании согласия, и там же пожаловаться в Роскомнадзор.
- Оператору запретят требовать согласие там, где закон его не требует.
Для бизнеса это значит, что учёт согласий перестанет быть формальностью. Нужно будет знать, какие согласия и когда вы получили, уметь передать эти сведения и быстро исполнять отзывы. А жалоба в Роскомнадзор станет делом пары кликов.
Блокировка номера оператором без суда
ГИС "Антифрод" - это государственная информационная система противодействия правонарушениям, совершаемым с использованием информационных и коммуникационных технологий. Её создал закон от 1 апреля 2025 года № 41-ФЗ. По проекту в ней будут храниться сведения о лицах, участвующих в мошенничестве, включая номера телефонов и данные для входа в информационные системы. Если ФСБ или МВД через эту систему сообщат, что номер используется для противоправных действий, оператор связи обязан прекратить или приостановить связь:
- по этому номеру;
- по всем номерам, которые оператор выделил этому абоненту;
- если абонент - компания или ИП, то и по номерам, которые компания выдала сотрудникам. Блокировка абонентского номера распространяется сразу на всю компанию.
Исключения установит Правительство по согласованию с ФСБ. Суда, уведомления абонента, проверки, обжалования и восстановления связи в этой норме проекта нет.
Кроме того, продавать сим-карты через агрегаторы, например маркетплейсы, сможет только сам оператор связи. Виртуальные АТС можно будет подключать только с российских сетевых адресов.
Наше мнение
Цель пакета понятна, и с мошенниками действительно нужно бороться. Но часть мер, на наш взгляд, бьёт по добросовестному бизнесу сильнее, чем по мошенникам.
Блокировка номеров без суда - самая опасная норма. Одного сообщения ФСБ или МВД через ГИС достаточно, чтобы компания лишилась всех своих номеров, включая номера сотрудников. При этом в проекте не прописано ни уведомление абонента, ни срок проверки, ни порядок обжалования. Номер компании может попасть в систему по ошибке: подмена номера, действия одного сотрудника, неверная жалоба. Как разблокировать номер после блокировки, если подозрение ошибочное, проект не говорит. Для малого бизнеса, где все заявки идут по телефону, это остановка работы на неопределённый срок без понятного способа её прекратить. Мы считаем, что такая мера возможна только с обязательным уведомлением, коротким сроком проверки и быстрым восстановлением связи, если подозрение не подтвердилось.
Журнал входов за три года расширяет хранилища персональных данных, которые у сайтов уже есть. К учётным записям добавится история всех регистраций и входов за три года. Чем больше и дольше хранится данных, тем больше их утечёт при взломе, а у малого бизнеса защита обычно слабая. Пакет против мошенников может сделать утечки крупнее - а утечки и есть сырьё для мошенников.
Источник: проект федерального закона "О внесении изменений в Федеральный закон "О связи" и отдельные законодательные акты Российской Федерации" на regulation.gov.ru (ID 01/05/09-26/00171465), опубликован 30 сентября 2026 года.