Минцифры отказалось от обязательной СМС-верификации личности онлайн: что это значит для бизнеса
Каждый день мы нажимаем «Согласен», переводим деньги и подписываем оферты, не задумываясь, что за каждым кликом стоит юридически значимое действие, и попытка законодательно закрепить единственный способ его подтверждения едва не стала реальностью.

Минцифры отказалось от нормы, которая заставила бы банки и маркетплейсы подтверждать действия пользователей только через СМС, и это решение напрямую определяет, какие методы защиты останутся доступны каждому из нас.
Спор о верификации личности онлайн кажется техническим, пока не коснётся лично: невозможность войти в «Госуслуги» без СМС-кода, блокировка перевода из-за устаревшего протокола, требование физически подтвердить покупку на маркетплейсе. Именно это грозило стать нормой. В первоначальной редакции второго антифрод-пакета (набора законодательных мер против мошенничества) появился пункт о регулировании «значимых действий» в интернете с жёсткой привязкой к конкретным каналам подтверждения. Разберёмся, почему от этой идеи отказались и что это значит для тех, кто работает в цифре.
Закон чуть не заморозил верификацию на уровне 2010 года
Суть конфликта проста. Первоначальная версия второго антифрод-пакета предлагала закрепить СМС-сообщения (и одновременно мессенджер «Макс») как обязательный канал подтверждения юридически значимых действий в интернете. Юридически значимое действие по Гражданскому кодексу порождает, изменяет или прекращает права и обязанности: покупка товара, перевод денег, смена пароля в личном кабинете, подписание договора оферты.
Банки, маркетплейсы и госсервисы к этому моменту уже используют десятки способов подтверждения, от push-уведомлений в приложении до биометрии через Единую биометрическую систему (ЕБС).
Ко второму чтению в Госдуме законодатель отказался от фиксации конкретных инструментов. А Минцифры подтвердило, что в планируемом третьем антифрод-пакете норма про значимые действия не вернётся.
Аргументы за единый стандарт подтверждения
Сторонники жёсткой нормы опирались на понятную логику.
- Массовость. СМС-код получает любой владелец телефона, даже без смартфона и без интернета. Для аудитории 50+ и жителей регионов с плохим покрытием мобильного интернета это иногда единственный доступный канал.
- Простота контроля. Когда закон называет конкретную технологию, регулятору проще проверить исполнение: либо СМС отправлено, либо нет.
- Единое поле. Фиксированный канал не позволяет мелким сервисам экономить на безопасности, выбирая самый дешёвый (и ненадёжный) способ.
Аргументы против: почему жёсткая привязка опаснее, чем кажется?
Противники нормы (среди них банки, крупные маркетплейсы и ИТ-компании) указывали на ряд рисков.
- СМС уязвимы. Перехват СМС через подмену SIM-карты или атаку на протокол SS7 давно не теоретическая угроза, а рабочий инструмент мошенников.
- Технологии уходят вперёд. TOTP-приложения (одноразовые коды, которые генерируются прямо на устройстве, например «Яндекс Ключ» или Google Authenticator), Passkeys (вход без пароля: ключ привязан к конкретному сайту и никогда не покидает устройство), поведенческая биометрия (анализ того, как вы набираете текст и двигаете мышь) делают фишинг на порядки сложнее.
- Закон устаревает быстрее, чем вступает в силу. Переходный период у таких норм занимает месяцы, а индустрия за эти месяцы внедряет новые протоколы.
- Потеря уже работающих систем. Жёсткая привязка к СМС заставила бы компании отказаться от собственных решений, которые нередко надёжнее. Результат: не повышение, а ухудшение безопасности.
Отдельный довод касался рыночного перекоса: обязательное использование конкретного мессенджера создавало бы привилегию для одной платформы.
Закон, жёстко прописывающий конкретную технологию, устаревает быстрее, чем заканчивается переходный период его вступления в силу. : Автор оригинального материала
Не все действия требуют одинаковой проверки
Вход в личный кабинет, подтверждение покупки и смена реквизитов для вывода денег несут разные риски. Именно поэтому современный подход к верификации личности онлайн строится на уровнях защиты, а не на одном обязательном способе.
Принцип выглядит так: закон задаёт уровень доверия, а сервис выбирает инструмент, который этому уровню соответствует. Для входа в кабинет достаточно push-уведомления, для перевода крупной суммы нужна биометрия или квалифицированная электронная подпись (через приложение «Госключ», например).
Индустрия движется от «того, что ты знаешь» (пароль, код) к «тому, чем ты являешься» (биометрия) и «тому, что у тебя есть» (аппаратный токен, физическая «флешка» с криптографическим ключом). Стандарт Passkeys, принятый Apple, Google и Microsoft, привязывает ключ к конкретному домену. Это делает классический фишинг почти бесполезным.
Развиваются и децентрализованные идентификаторы (DID, когда вы подтверждаете нужный атрибут, скажем возраст, не раскрывая остальных данных о себе). Пока это скорее экспериментальная технология, но направление задано.
Что делать с этим прямо сейчас?
Автору на Дзене. Тема верификации, цифровых подписей и антифрод-пакетов генерирует стабильный поисковый трафик. Если вы пишете про финансы, право или технологии, разберите для аудитории, чем push-подтверждение в приложении банка отличается от СМС и почему Passkeys безопаснее. Практический контент на эту тему сейчас почти пустое поле.
Маркетологу. Если ваш сервис использует СМС как единственный канал подтверждения, это уже репутационный риск. Пользователи читают новости про перехват SIM-карт. Внедрение push-подтверждения или TOTP-кодов стоит вынести в коммуникацию как конкурентное преимущество.
Предпринимателю в РФ. Минцифры дало бизнесу выбор: вы не обязаны использовать СМС, можете внедрять собственные системы аутентификации (аутентификация, это проверка, что вы действительно тот, за кого себя выдаёте). Это значит, что инвестиции в Passkeys и биометрию на российских платформах не окажутся напрасными из-за очередного закона. Из отечественных решений стоит следить за развитием «Госключа» и Единой биометрической системы.
Мы считаем отказ от жёсткой привязки к СМС правильным решением. СМС-код был хорош в 2012-м. Сегодня это слабое звено: и по защищённости, и по удобству. Закон, который фиксирует конкретный инструмент вместо уровня защиты, не защищает пользователя. Он защищает привычку.
Оговорка: для части аудитории, особенно пожилых пользователей без смартфонов, СМС пока остаётся единственным каналом. Любой закон об уровнях защиты обязан учитывать доступность, иначе цифровой разрыв вырастет.
Что делать автору уже сегодня: не ждать третьего антифрод-пакета, а разобраться, какие способы подтверждения поддерживают ваш банк, «Госуслуги» и основные рабочие сервисы. Включите Passkeys или TOTP везде, где это возможно. Это занимает пять минут и убирает главную уязвимость: код, который можно перехватить.
Третий антифрод-пакет, по словам Минцифры, не вернёт норму о значимых действиях. Скорее всего, регулятор пойдёт по пути уровней доверия, оставляя выбор инструмента за сервисами. Для пользователей это означает, что привычные push-подтверждения в приложениях банков никуда не денутся, а Passkeys и биометрия продолжат вытеснять СМС-коды. Главное, чтобы закон задавал ориентиры, а не бетонировал вчерашние решения.

Основатель dzen.guru. Эксперт по монетизации и продвижению на Дзен. Автор курса «Старт на Дзен 2026».
Читайте также

Умные костюмы из Стэнфорда надеваются сами: воздух в трубках заменяет руки
Учёные из Стэнфорда и Корейского института передовых технологий создали технологию Self-Wearing Adaptive Garments, одежду с мягкими надувными трубками, которая…

ЕС дал карибским странам срок до 2028 года: гражданство за инвестиции под угрозой отмены
Евросоюз в июне 2025 года направил пяти карибским государствам ультиматум: до 1 июня 2028 года свернуть программы гражданства за инвестиции, иначе их граждане…

Индийские космические компании вышли на орбиту: Индия стала третьей страной с частным запуском
Индийская частная ракета Vikram-1 от Skyroot Aerospace 18 июля 2026 года успешно вышла на орбиту, и Индия стала третьей страной после США и Китая, где частная…
Комментарии