Ст. 9 · Ст. 27 · Антифрод-надстройка · Комплаенс

161-ФЗ о национальной платежной системе: что регулирует закон

Проверено экспертной редакцией SecRadar · по первоисточникам ФСТЭК / ФСБ / Банка России

161-ФЗ «О национальной платежной системе» — федеральный закон от 27.06.2011 № 161-ФЗ, который регулирует перевод денежных средств, использование электронных средств платежа (карт, приложений Системы быстрых платежей) и работу субъектов национальной платёжной системы — банков-операторов, платёжных систем, НСПК и Банка России как регулятора. Закон большой и не про информационную безопасность в целом, но в нём есть два узла, которые прямо касаются ИБ: статья 9 об ответственности оператора за операции без согласия клиента и статья 27 о защите информации в платёжной системе.

Материал разбирает эти статьи и то, как их дополнили антифрод-законы 369-ФЗ, 41-ФЗ и 210-ФЗ 2023–2026 годов.

Экспертная редакция SecRadar · как мы проверяем факты → Обновлено 14 июля 2026 · ~12 мин чтения сверено по consultant.ru, zakonrf.info, cbr.ru

Кратко

Что это
Федеральный закон от 27.06.2011 № 161-ФЗ «О национальной платежной системе» — рамочный закон о переводах денежных средств, электронных средствах платежа и субъектах национальной платёжной системы России.
Кого касается
Банков-операторов по переводу денежных средств, операторов платёжных систем и платёжной инфраструктуры, платёжных агентов, НСПК, Банк России как регулятора и надзорный орган.
Ядро для ИБ
Статья 9 — ответственность за операции без согласия клиента и сроки возмещения; статья 27 — защита информации в платёжной системе, надзор ФСТЭК и ФСБ.
Антифрод-надстройка
369-ФЗ (2023) — двухдневная приостановка подозрительных операций и база данных Банка России; 41-ФЗ (2025) — государственная информационная система противодействия правонарушениям; 210-ФЗ «антифрод 2.0» (2026) — лимит карт, 6-часовая задержка, защита приложений от вредоносного ПО.
Срок возмещения
30 дней с момента заявления клиента, 60 дней — при трансграничном переводе, при соблюдении условий частей 13–15 статьи 9 (плюс отдельное безусловное правило части 12 — для операций, совершённых уже после уведомления клиента).
Не путать
161-ФЗ регулирует платёжную систему, а не проверку источника средств клиента — это отдельный закон 115-ФЗ о противодействии легализации доходов.

О чём 161-ФЗ

161-ФЗ — федеральный закон от 27 июня 2011 года № 161-ФЗ «О национальной платежной системе»: он определяет, как в России переводятся деньги внутри платёжных систем, кто такие субъекты национальной платёжной системы (НПС) и что для них обязательно, включая защиту информации и ответственность перед клиентом за операции без его согласия. Государственная дума приняла закон 14 июня 2011 года, Совет Федерации одобрил его 22 июня, президент подписал 27 июня — с этой датой закон и вошёл в оборот как «161-ФЗ».

Закон охватывает всю платёжную инфраструктуру страны — от порядка оказания платёжных услуг и требований к банковским платёжным агентам до Национальной системы платёжных карт (карта «Мир», глава 4.1) и платформы цифрового рубля (глава 4.2). Это не закон об информационной безопасности: большая часть его statей — про лицензирование операторов, порядок клиринга и расчётов, банковскую тайну в платёжной системе.

Материал не пересказывает 161-ФЗ целиком — для ИБ-портала важны конкретные узлы: статья 9 (ответственность оператора за несанкционированные операции) и статья 27 (защита информации в платёжной системе), а также то, как их дополнили антифрод-законы 2023–2026 годов.

161-ФЗ редко применяется сам по себе. На практике конкретные требования к защите информации и антифроду задают не статьи самого закона, а нормативные акты Банка России, принятые на их основании: требования части 3 статьи 27 на момент публикации реализует Положение Банка России от 17.08.2023 № 821-П «О требованиях к обеспечению защиты информации при осуществлении переводов денежных средств...» (действует с 1 апреля 2024 года); отдельно для платёжной системы Банка России действует Положение от 25.07.2022 № 802-П. Прежде чем ссылаться на эти реквизиты в юридически значимом контексте, их стоит сверить напрямую на сайте Банка России — положения периодически заменяются новыми редакциями.
факт реквизиты закона и даты принятия/одобрения/подписания — consultant.ru (карточка LAW_115625) факт структура закона (главы 1–6, включая 4.1 НСПК и 4.2 цифровой рубль) — оглавление, consultant.ru факт реквизиты Положения Банка России № 821-П (17.08.2023, в силе с 01.04.2024) и № 802-П (25.07.2022) — garant.ru

Что регулирует 161-ФЗ и кого касается

161-ФЗ регулирует оказание платёжных услуг и перевод денежных средств, использование электронных средств платежа и деятельность субъектов национальной платёжной системы — банков-операторов по переводу денег, операторов платёжных систем, операторов услуг платёжной инфраструктуры, НСПК и Банка России как регулятора и надзорного органа НПС. Каждому типу субъекта посвящена отдельная статья закона.

Оператор по переводу денежных средств

Банк или иная кредитная организация, которая непосредственно исполняет распоряжения клиентов о переводе денег и электронных средств платежа (ст. 11).

Оператор платёжной системы

Организация, определяющая правила платёжной системы — например, НСПК для карты «Мир» или Банк России для собственной платёжной системы (ст. 15).

Оператор услуг платёжной инфраструктуры

Операционный, платёжный клиринговый и расчётный центры — техническая цепочка, которая физически проводит перевод внутри платёжной системы (ст. 16–19).

НСПК

Национальная система платёжных карт — оператор карты «Мир» и, по 210-ФЗ, оператор единой системы учёта платёжных карт (глава 4.1, ст. 30.1–30.6-1).

Банк России

Регулятор и надзорный орган национальной платёжной системы: устанавливает требования к значимым платёжным системам, ведёт базу данных о мошеннических операциях (ст. 22–24, 27).

Для клиента — физического или юридического лица — 161-ФЗ формулирует правила использования электронного средства платежа: карты, мобильного приложения банка, платежа через Систему быстрых платежей. Именно эта часть закона — статья 9 — определяет, кто отвечает, если деньги списаны без согласия клиента, и это первый из двух узлов, которые разбираются ниже отдельно.

факт перечень субъектов НПС и их определения — ст. 11, 15, 16–19, 30.1 161-ФЗ, оглавление на consultant.ru

Ст. 9: ответственность за несанкционированные операции и информирование клиента

Статья 9 обязывает оператора по переводу денежных средств информировать клиента о каждой операции с использованием электронного средства платежа (ч. 4); если операция прошла без согласия клиента, итог зависит от того, кто и когда нарушил порядок — банк обязан возместить сумму в течение 30 дней в одних случаях и освобождается от возмещения в других (ч. 11–15). Правило работает как трёхходовая логика, а не единое «банк всегда возвращает деньги».

Банк не проинформировал клиента

Если оператор не выполнил обязанность по ч. 4 — сообщить клиенту о совершённой операции, — он обязан возместить сумму в течение 30 дней после заявления клиента в любом случае (ч. 13).

Клиент не успел уведомить банк

Если банк проинформировал клиента, а клиент не направил уведомление об утрате или несанкционированном использовании средства платежа не позднее дня, следующего за уведомлением об операции (ч. 11), — банк не обязан возмещать сумму (ч. 14).

Клиент уведомил вовремя

Если банк проинформировал клиента и клиент вовремя пожаловался — банк обязан возместить сумму операции, совершённой до уведомления, в течение 30 дней (60 — при трансграничном переводе), если не докажет, что клиент сам нарушил порядок использования средства платежа (ч. 15).

Отдельно от этой трёхходовой логики стоит часть 12: если оператор уже получил уведомление клиента по ч. 11, но списание всё равно произошло — уже после отправки уведомления, — банк обязан возместить эту сумму в течение 30 дней без каких-либо условий и без права доказывать вину клиента.

Это не то же самое, что возмещение по ч. 15 за операцию, совершённую до уведомления, где у банка есть право доказать нарушение клиентом порядка использования средства платежа — часть 12 такой оговорки не содержит.

Ещё несколько частей статьи важны для практики. До заключения договора банк обязан информировать клиента об условиях использования средства платежа, включая случаи повышенного риска (ч. 3). Банк обязан хранить уведомления, направленные клиенту и полученные от него, не менее трёх лет (ч. 6) — это прямое требование к системам логирования и хранения операционных данных.

А часть 9.1 статьи, где раньше был отдельный механизм приостановки операций, с 2023 года утратила силу — её заменил более широкий механизм из частей 11.6–11.11, появившийся благодаря антифрод-закону 369-ФЗ: он привязывает приостановку электронного средства платежа к попаданию данных клиента в базу Банка России о случаях мошенничества.

Этот механизм и его связь со статьёй 27 разбираются в отдельном разделе ниже.

факт ч. 3, 4, 6, 9.1, 11–16 ст. 9 — полный текст статьи, zakonrf.info факт утрата силы ч. 9.1 в результате 369-ФЗ от 24.07.2023 — прямое указание в тексте статьи на zakonrf.info

Ст. 27: защита информации в платёжной системе

Статья 27 обязывает операторов по переводу денежных средств, платёжные системы, платёжных агентов и других субъектов национальной платёжной системы защищать информацию о средствах и методах обеспечения информационной безопасности и персональные данные клиентов; контроль и надзор без права доступа к самой защищаемой информации ведут ФСБ и ФСТЭК (ч. 1–2), а требования к защите информации при переводах устанавливает Банк России (ч. 3).

Кто защищает

Операторы по переводу денежных средств, банковские платёжные агенты (субагенты), операторы услуг информационного обмена, поставщики платёжных приложений, операторы платёжных систем и платёжной инфраструктуры, операторы электронных платформ, оператор платформы цифрового рубля (ч. 1).

Кто требует

Правительство РФ по согласованию с Банком России устанавливает требования к защите информации в целом (ч. 1); Банк России — отдельные требования к защите информации при переводах денежных средств, согласованные с ФСБ и ФСТЭК (ч. 3).

Кто проверяет

Контроль и надзор осуществляют федеральный орган в области обеспечения безопасности (ФСБ) и федеральный орган по противодействию техническим разведкам и технической защите информации (ФСТЭК) — без права ознакомления с защищаемой информацией (ч. 2). Надзор за соблюдением требований Банка России ведёт сам Банк России (ч. 3).

Кто ведёт базу мошенничества

Банк России формирует и ведёт базу данных о случаях и попытках переводов без добровольного согласия клиента, раздаёт эти сведения операторам и обменивается информацией с МВД (ч. 5–9).

Отдельная норма — часть 1.1 статьи — прямо запрещает размещать в интернете информацию, которая помогает неправомерно получить доступ к информационным системам операторов, электронным средствам платежа клиентов или базам данных с информацией о клиентах. По формулировке это норма против фишинговой и мошеннической инфраструктуры — сайтов-клонов, инструкций по обходу защиты, схем неправомерного доступа к счетам.

Часть 4 обязывает операторов реализовывать мероприятия по противодействию переводам без согласия клиента в порядке, установленном Банком России. Это уже прямая правовая обязанность внедрять антифрод-системы у банков и платёжных систем, закреплённая нормой закона, а не рекомендация регулятора.

факт ч. 1, 1.1, 2, 3, 4 ст. 27 — полный текст статьи, zakonrf.info факт ч. 5–9 (база данных Банка России, обмен с МВД) — полный текст статьи, zakonrf.info

Антифрод-надстройка: как 369-ФЗ, 41-ФЗ и 210-ФЗ дополнили 161-ФЗ

С 2023 по 2026 год три закона поверх 161-ФЗ выстроили систему антифрода: 369-ФЗ (2023) заменил прежний механизм новым — двухдневной приостановкой подозрительных переводов и базой данных Банка России о случаях мошенничества; 41-ФЗ (2025) создал государственную информационную систему (ГИС) противодействия правонарушениям; 210-ФЗ, известный как «антифрод 2.0» (2026), сделал интеграцию с этой ГИС обязательной и добавил лимит карт, 6-часовую задержку повторных операций и защиту банковских приложений от вредоносного ПО. Ниже — только то, что относится к самому 161-ФЗ;

полный разбор 210-ФЗ и график вступления его норм в силу — на отдельной странице «Антифрод 2.0», здесь тема не дублируется.

↔ таблицу можно прокрутить вбок

МеханизмЗаконГде в 161-ФЗЧто делает
Приостановка на 2 дня369-ФЗ, 2023ст. 8, ч. 3.4При выявлении признаков перевода без согласия клиента оператор приостанавливает исполнение распоряжения на два дня; для карточных операций и переводов через СБП — сразу отказывает в операции
База данных о мошенничестве369-ФЗ, 2023ст. 27, ч. 5–9Банк России формирует и ведёт базу случаев и попыток переводов без согласия клиента, раздаёт сведения операторам, обменивается данными с МВД
Приостановка ЭСП по базе ЦБ369-ФЗ, 2023ст. 9, ч. 11.6–11.11Оператор вправе или обязан приостановить использование клиентом электронного средства платежа, пока данные о нём числятся в базе Банка России
ГИС противодействия правонарушениям41-ФЗ, 2025вне 161-ФЗОтдельная государственная информационная система, в которую стекаются сигналы о мошенничестве от операторов связи и банков. Тот же закон 41-ФЗ отдельной нормой запретил банкам, госорганам и другим субъектам информировать клиентов через иностранные мессенджеры — этот блок 41-ФЗ разобран на странице 149-ФЗ
Единая система учёта карт210-ФЗ, 2026новые нормы 161-ФЗНСПК ведёт учёт платёжных карт клиента; не более 20 карт на клиента в совокупности у всех банков
Задержка 6 часов210-ФЗ, 2026новые нормы 161-ФЗПосле подтверждения клиентом операции с признаками мошенничества оператор вправе не исполнять повторное распоряжение в течение 6 часов — отдельный от двухдневной приостановки механизм
Защита приложений от вредоносного ПО210-ФЗ, 2026новые нормы 161-ФЗБанки обязаны применять сертифицированные средства, которые выявляют воздействие вредоносного ПО на устройство клиента до списания денег

Термин «антифрод 1.0» для единого предыдущего закона в открытых источниках не закрепился — обозначение условное, редакция использует его только для контраста с «антифрод 2.0». Подробности о самом термине, полном перечне норм 210-ФЗ и графике вступления в силу с 26.06.2026 по 01.01.2028 — на странице «Антифрод 2.0».

факт ст. 8 ч. 3.4 (приостановка на 2 дня) — полный текст статьи, zakonrf.info факт реквизиты 369-ФЗ (24.07.2023), 41-ФЗ (01.04.2025), 210-ФЗ (26.06.2026) и распределение норм — согласовано с материалом /komplaens/antifrod-2-0/, publication.pravo.gov.ru

Что это значит для рынка ИБ

Для рынка информационной безопасности 161-ФЗ вместе с антифрод-надстройкой — источник обязательного спроса: закон прямо обязывает банки и операторов платёжных систем закупать и интегрировать конкретные классы средств защиты, способные обмениваться сигналами с базой Банка России и государственной информационной системой. оценка

На практике статьи 9 и 27 и антифрод-законы 2023–2026 годов подталкивают банки и операторов к нескольким параллельным направлениям закупок: платформам класса антифрод / защита ДБО, которые распознают признаки мошеннических операций и обмениваются данными с базой Банка России; средствам защиты мобильных банковских приложений от вредоносного ПО — прямое требование 210-ФЗ; системам, которые обеспечивают выполнение технических требований к защите информации по статье 27 и подконтрольны надзору ФСТЭК и ФСБ.

Чем плотнее законодатель связывает 161-ФЗ с обязательными государственными системами — ГИС по 41-ФЗ, базой Банка России по 369-ФЗ — тем меньше у банков возможности обходиться внутренними самописными решениями вместо сертифицированных продуктов.

оценка связь регуляторных требований со спросом на классы СЗИ — редакционная интерпретация, не количественная оценка рынка

Частые вопросы

161-ФЗ о национальной платежной системе — кратко, что это за закон?
161-ФЗ — федеральный закон от 27.06.2011 № 161-ФЗ, который регулирует перевод денежных средств, использование электронных средств платежа и работу субъектов национальной платёжной системы России — банков, операторов платёжных систем, НСПК. Для темы информационной безопасности в нём важны прежде всего статья 9 (ответственность за операции без согласия клиента) и статья 27 (защита информации в платёжной системе). Метка: факт.
Что говорит статья 9 161-ФЗ об ответственности за несанкционированные операции?
Банк обязан информировать клиента о каждой операции по электронному средству платежа (ч. 4). Если клиент вовремя — не позднее дня, следующего за получением уведомления об операции, — сообщил об утрате средства платежа или об операции без согласия (ч. 11), банк обязан возместить сумму операции, совершённой до момента уведомления, в течение 30 дней, если не докажет нарушение клиентом порядка использования (ч. 15). Операции, совершённые уже после того, как банк получил уведомление клиента, возмещаются в течение 30 дней без исключений (ч. 12). Если банк вообще не проинформировал клиента об операции, он обязан возместить её в любом случае (ч. 13). Метка: факт — по тексту ст. 9, сверено по zakonrf.info.
Что регулирует статья 27 161-ФЗ о защите информации?
Статья 27 обязывает операторов по переводу денег, платёжные системы и другие субъекты национальной платёжной системы защищать информацию о средствах и методах обеспечения информационной безопасности и персональные данные клиентов. Контроль и надзор — за ФСБ и ФСТЭК, без права доступа к самой защищаемой информации (ч. 2); требования к защите при переводах устанавливает Банк России (ч. 3); Банк России также ведёт базу данных о случаях и попытках переводов без согласия клиента (ч. 5). Метка: факт.
Что такое антифрод 2.0 и как он связан с 161-ФЗ?
«Антифрод 2.0» — медийное название закона № 210-ФЗ от 26.06.2026, который прямо дополняет 161-ФЗ: вводит лимит в 20 платёжных карт на клиента, 6-часовую задержку повторных подтверждённых переводов и обязательную защиту банковских приложений от вредоносного ПО. Он расширяет более ранние нормы — 369-ФЗ 2023 года (двухдневная приостановка подозрительных операций и база данных Банка России) и 41-ФЗ 2025 года (государственная информационная система противодействия правонарушениям). Подробный разбор — на странице «Антифрод 2.0». Метка: факт.
Сколько дней есть у банка на возврат денег при мошеннической операции по 161-ФЗ?
По общему правилу — 30 дней с момента получения банком заявления клиента о возмещении, а при трансграничном переводе — 60 дней (ч. 13, 15 ст. 9). Условие для возврата — клиент вовремя уведомил банк об утрате средства платежа или операции без согласия (не позднее дня, следующего за получением уведомления о самой операции), либо банк вообще не выполнил обязанность информировать клиента об операции. Отдельно, без этих условий, в течение 30 дней возмещаются операции, совершённые уже после того, как банк получил уведомление клиента (ч. 12 ст. 9). Метка: факт.
Чем 161-ФЗ отличается от 115-ФЗ?
161-ФЗ регулирует техническую и организационную сторону переводов денег — платёжные системы, электронные средства платежа, ответственность за несанкционированные операции. 115-ФЗ «О противодействии легализации (отмыванию) доходов» — отдельный закон о финансовом мониторинге: он обязывает банки проверять источники средств клиентов и сообщать о подозрительных операциях в Росфинмониторинг. Оба закона применяются к одному и тому же переводу параллельно, но с разными целями — защита клиента от мошенничества (161-ФЗ) и борьба с отмыванием денег (115-ФЗ). Метка: оценка — сопоставление предметов регулирования двух законов, не дословная норма.

Хаб «Комплаенс» на SecRadar

161-ФЗ, 149-ФЗ, антифрод 2.0, персональные данные, гостайна, лицензии ФСТЭК и ФСБ — независимый разбор регуляторики без привязки к вендору.

Открыть хаб «Комплаенс»
Telegram-канал SecRadar
Сводка рынка ИБ России — каждую неделю

Новые продукты и сертификаты ФСТЭК, ходы вендоров, дедлайны регуляторов — коротко и со ссылками на первоисточники.

Подписаться →