Как цифровой рубль изменит кибербезопасность
Платформа цифрового рубля
С 1 сентября 2026 года крупнейшие российские банки и розничные компании начинают работать с цифровым рублём. Платформа Банка России служит для обращения новой формы национальной валюты наряду с наличными и безналичными деньгами. Её создание предусмотрено Федеральным законом от 24 июля 2023 года № 340-ФЗ.
Как сообщили изданию «Киберболоид» в пресс-службе Банка России, платформа должна обеспечить высокое качество предоставления платёжных услуг, сократить издержки участников и повысить прозрачность операций.
Что изменится:
- Наряду с наличными и безналичными рублями можно будет использовать цифровые.
- Все три формы национальной валюты обращаются одновременно и равны между собой. Деньги можно обменять из одной формы в другую.
- Цифровой рубль не волатилен, как криптовалюта. У него нет отдельного курса: один цифровой рубль равен одному наличному или безналичному рублю.
- Для граждан операции бесплатны, для бизнеса до конца 2026 года также действует нулевая комиссия.
- Цифровые рубли нельзя записать на карту или флешку. Они существуют только на платформе Банка России.
Правовая основа проекта
Ключевой закон — Федеральный закон от 27 июня 2011 года № 161-ФЗ «О национальной платёжной системе». Федеральный закон от 24 июля 2023 года № 340-ФЗ закрепил возможность использования цифрового рубля как новой формы национальной валюты. Массовое внедрение предусмотрено Федеральным законом от 23 июля 2025 года № 248-ФЗ. Он установил сроки подключения банков и продавцов. Платформа цифрового рубля и пакет законодательных инициатив рассматриваются государством как комплексные меры для развития платёжной инфраструктуры.
Что изменится:
- С 1 сентября 2026 года обязанность предоставить клиентам возможность совершать операции с цифровыми рублями возникает у крупнейших банков и их клиентов — торговых компаний с выручкой за предыдущий год свыше 120 млн рублей.
- С 2027 года — у банков с универсальной лицензией и их клиентов — торговых компаний с выручкой свыше 30 млн рублей.
- С 2028 года — у банков с базовой лицензией и продавцов с выручкой 20-30 млн рублей.
Цифровой кошелёк
Цифровые рубли хранятся на счёте (цифровом кошельке) на платформе Банка России. Доступ к нему пользователь получает через приложение банка, но сам банк не может распоряжаться средствами.
Что изменится:
- Кошелёк не открывается автоматически. Чтобы его завести, требуется достижение совершеннолетия, подтверждённая учётная запись на Госуслугах, обслуживание в подключённом банке.
- Человек сможет пополнять счёт цифрового рубля со своих банковских счетов на сумму до 300 тыс. рублей в месяц. Для бизнеса лимита на пополнение нет.
- Сама оплата проходит по QR-коду, который используется для оплаты покупок в магазинах по Системе быстрых платежей (СБП).
- Банк России не выдаёт кредиты в цифровых рублях и не начисляет проценты на остаток.
Требования к ИБ участников платформы
Требования к обеспечению информационной безопасности на стороне кредитных организаций — участников платформы цифрового рубля установлены Положением Банка России от 7.12.2023 № 833-П. Этот документ включает ряд специальных условий для участников платформы цифрового рубля, помимо тех, которые действуют в отношении обычных переводов. Так, например, документом определены требования к классам защиты средств криптографической защиты информации, которые используются для обеспечения безопасности операций с цифровыми рублями, рассказали «Киберболоиду» в пресс-службе Банка России.
Что изменится:
- Участник должен разделить обработку распоряжений о переводе цифровых рублей на два независимых контура: контроля и обработки, с разными рабочими местами, ключами и сотрудниками.
- Для криптографической защиты применяются средства, прошедшие оценку соответствия требованиям ФСБ России.
- Требования к криптозащите строже, чем для обычных переводов.
Защита от мошеннических переводов
В пресс-службе Банка России отметили, что на операции с цифровыми рублями распространяются требования Закона о национальной платёжной системе. Банки — участники платформы цифрового рубля обязаны проводить антифрод-мероприятия в отношении операций с цифровыми рублями, аналогичные тем, которые сейчас применяются для обычных переводов. Порядок противодействия мошенническим операциям с цифровыми рублями прописан в Указании Банка России от 5.11.2024 № 6928-У.
«Цифровой рубль изначально задумывался как защищённое решение. Какого-то сильного влияния на ИБ с точки зрения возникновения новых рисков я здесь не предвижу», — говорит директор департамента операционных рисков, информационной безопасности и непрерывности бизнеса Московской биржи Сергей Демидов.
При этом потенциальные риски могут возникнуть в связанной с ним инфраструктуре, прежде всего при разработке и использовании смарт-контрактов, считает Сергей Демидов. Если этот сценарий получит широкое распространение, финансовым организациям потребуются специалисты по их анализу и защите.
Что изменится:
- Банки обязаны приостанавливать на два дня распоряжения клиентов об операциях с цифровыми рублями, если они подпадают под признаки мошенничества.
- Механизмы противодействия подозрительным операциям с цифровыми рублями аналогичны тем, которые уже действуют с 25 июля 2024 года для обычных переводов. При выявлении такой операции банк уведомит клиента о риске обмана и сообщит о возможности подтвердить её не позднее следующего дня. Если клиент не подтвердит выполнение операции, то средства останутся на его счёте цифрового рубля (цифровом кошельке).
- Банк России проводит собственный антифрод-контроль после проверки операции банком-участником. Если регулятор выявит признаки мошенничества, он вправе отказать в проведении операции.
- Переводы безотзывны и окончательны с момента списания. Клиенту необходимо проверять реквизиты.
Банки — участники платформы и Банк России как её оператор несут ответственность в соответствии с законом «О национальной платёжной системе».
Интеграция цифрового рубля в систему ИБ банка
По данным Банка России, платформа создана с использованием защищённой инфраструктуры регулятора, поэтому её безопасность обеспечивается по стандартам финансового сектора. Инфраструктура цифрового рубля работает на базе существующих сетей, поэтому отдельных технических средств, предназначенных исключительно для её защиты, пока не требуется. Банк России устанавливает специальные требования к безопасному взаимодействию с платформой, но выполнить их можно с помощью уже используемых банками средств защиты, говорит руководитель группы защиты инфраструктурных ИТ-решений компании «Газинформсервис» Сергей Полунин.
Внедрение цифрового рубля вряд ли потребует от банков радикальной перестройки инфраструктуры или отдельных крупных инвестиций в информационную безопасность.
Основные задачи остаются прежними: мониторинг событий, защита API, контроль привилегированного доступа, управление ключами и сертификатами. Компоненты цифрового рубля необходимо встроить в уже действующие процессы ИБ и управления рисками, отмечает Сергей Полунин.
При этом существующие механизмы защиты потребуется адаптировать к архитектуре платформы цифрового рубля и требованиям Банка России, установленным для её участников, считает руководитель управления развития системной интеграции, аудита и консалтинга BI.ZONE Тимофей Поляков.
Сама платформа цифрового рубля не обязательно будет главным объектом кибератаки, считают ИБ-эксперты. Основными целями для злоумышленников станут клиентские приложения, механизмы аутентификации и подтверждения операций, а также средства обмена электронными сообщениями между банком и платформой цифрового рубля. Их компрометация создаёт риски совершения операций от имени клиента, обхода механизмов контроля и нарушения доступности сервисов, говорит Тимофей Поляков.
Что меняется:
- Банкам потребуется включить системы, связанные с цифровым рублём, в действующие процессы управления ИБ-рисками и мониторинга.
- Для учётных записей и привилегированного доступа нужно пересмотреть роли и полномочия, а также обеспечить защиту криптографических ключей и сертификатов.
- API, через которые системы банка взаимодействуют с платформой цифрового рубля, должны поддерживать аутентификацию, разграничение прав доступа, шифрование и регистрацию обмена данными.
- Сценарии реагирования на инциденты нужно дополнить случаями компрометации учётных данных, криптографических ключей и интеграционных интерфейсов.
