161-ФЗ о национальной платежной системе: что регулирует закон
Проверено экспертной редакцией SecRadar · по первоисточникам ФСТЭК / ФСБ / Банка России
161-ФЗ «О национальной платежной системе» — федеральный закон от 27.06.2011 № 161-ФЗ, который регулирует перевод денежных средств, использование электронных средств платежа (карт, приложений Системы быстрых платежей) и работу субъектов национальной платёжной системы — банков-операторов, платёжных систем, НСПК и Банка России как регулятора. Закон большой и не про информационную безопасность в целом, но в нём есть два узла, которые прямо касаются ИБ: статья 9 об ответственности оператора за операции без согласия клиента и статья 27 о защите информации в платёжной системе.
Материал разбирает эти статьи и то, как их дополнили антифрод-законы 369-ФЗ, 41-ФЗ и 210-ФЗ 2023–2026 годов.
Кратко
- Что это
- Федеральный закон от 27.06.2011 № 161-ФЗ «О национальной платежной системе» — рамочный закон о переводах денежных средств, электронных средствах платежа и субъектах национальной платёжной системы России.
- Кого касается
- Банков-операторов по переводу денежных средств, операторов платёжных систем и платёжной инфраструктуры, платёжных агентов, НСПК, Банк России как регулятора и надзорный орган.
- Ядро для ИБ
- Статья 9 — ответственность за операции без согласия клиента и сроки возмещения; статья 27 — защита информации в платёжной системе, надзор ФСТЭК и ФСБ.
- Антифрод-надстройка
- 369-ФЗ (2023) — двухдневная приостановка подозрительных операций и база данных Банка России; 41-ФЗ (2025) — государственная информационная система противодействия правонарушениям; 210-ФЗ «антифрод 2.0» (2026) — лимит карт, 6-часовая задержка, защита приложений от вредоносного ПО.
- Срок возмещения
- 30 дней с момента заявления клиента, 60 дней — при трансграничном переводе, при соблюдении условий частей 13–15 статьи 9 (плюс отдельное безусловное правило части 12 — для операций, совершённых уже после уведомления клиента).
- Не путать
- 161-ФЗ регулирует платёжную систему, а не проверку источника средств клиента — это отдельный закон 115-ФЗ о противодействии легализации доходов.
О чём 161-ФЗ
161-ФЗ — федеральный закон от 27 июня 2011 года № 161-ФЗ «О национальной платежной системе»: он определяет, как в России переводятся деньги внутри платёжных систем, кто такие субъекты национальной платёжной системы (НПС) и что для них обязательно, включая защиту информации и ответственность перед клиентом за операции без его согласия. Государственная дума приняла закон 14 июня 2011 года, Совет Федерации одобрил его 22 июня, президент подписал 27 июня — с этой датой закон и вошёл в оборот как «161-ФЗ».
Закон охватывает всю платёжную инфраструктуру страны — от порядка оказания платёжных услуг и требований к банковским платёжным агентам до Национальной системы платёжных карт (карта «Мир», глава 4.1) и платформы цифрового рубля (глава 4.2). Это не закон об информационной безопасности: большая часть его statей — про лицензирование операторов, порядок клиринга и расчётов, банковскую тайну в платёжной системе.
Материал не пересказывает 161-ФЗ целиком — для ИБ-портала важны конкретные узлы: статья 9 (ответственность оператора за несанкционированные операции) и статья 27 (защита информации в платёжной системе), а также то, как их дополнили антифрод-законы 2023–2026 годов.
Что регулирует 161-ФЗ и кого касается
161-ФЗ регулирует оказание платёжных услуг и перевод денежных средств, использование электронных средств платежа и деятельность субъектов национальной платёжной системы — банков-операторов по переводу денег, операторов платёжных систем, операторов услуг платёжной инфраструктуры, НСПК и Банка России как регулятора и надзорного органа НПС. Каждому типу субъекта посвящена отдельная статья закона.
Банк или иная кредитная организация, которая непосредственно исполняет распоряжения клиентов о переводе денег и электронных средств платежа (ст. 11).
Организация, определяющая правила платёжной системы — например, НСПК для карты «Мир» или Банк России для собственной платёжной системы (ст. 15).
Операционный, платёжный клиринговый и расчётный центры — техническая цепочка, которая физически проводит перевод внутри платёжной системы (ст. 16–19).
Национальная система платёжных карт — оператор карты «Мир» и, по 210-ФЗ, оператор единой системы учёта платёжных карт (глава 4.1, ст. 30.1–30.6-1).
Регулятор и надзорный орган национальной платёжной системы: устанавливает требования к значимым платёжным системам, ведёт базу данных о мошеннических операциях (ст. 22–24, 27).
Для клиента — физического или юридического лица — 161-ФЗ формулирует правила использования электронного средства платежа: карты, мобильного приложения банка, платежа через Систему быстрых платежей. Именно эта часть закона — статья 9 — определяет, кто отвечает, если деньги списаны без согласия клиента, и это первый из двух узлов, которые разбираются ниже отдельно.
Ст. 9: ответственность за несанкционированные операции и информирование клиента
Статья 9 обязывает оператора по переводу денежных средств информировать клиента о каждой операции с использованием электронного средства платежа (ч. 4); если операция прошла без согласия клиента, итог зависит от того, кто и когда нарушил порядок — банк обязан возместить сумму в течение 30 дней в одних случаях и освобождается от возмещения в других (ч. 11–15). Правило работает как трёхходовая логика, а не единое «банк всегда возвращает деньги».
Если оператор не выполнил обязанность по ч. 4 — сообщить клиенту о совершённой операции, — он обязан возместить сумму в течение 30 дней после заявления клиента в любом случае (ч. 13).
Если банк проинформировал клиента, а клиент не направил уведомление об утрате или несанкционированном использовании средства платежа не позднее дня, следующего за уведомлением об операции (ч. 11), — банк не обязан возмещать сумму (ч. 14).
Если банк проинформировал клиента и клиент вовремя пожаловался — банк обязан возместить сумму операции, совершённой до уведомления, в течение 30 дней (60 — при трансграничном переводе), если не докажет, что клиент сам нарушил порядок использования средства платежа (ч. 15).
Отдельно от этой трёхходовой логики стоит часть 12: если оператор уже получил уведомление клиента по ч. 11, но списание всё равно произошло — уже после отправки уведомления, — банк обязан возместить эту сумму в течение 30 дней без каких-либо условий и без права доказывать вину клиента.
Это не то же самое, что возмещение по ч. 15 за операцию, совершённую до уведомления, где у банка есть право доказать нарушение клиентом порядка использования средства платежа — часть 12 такой оговорки не содержит.
Ещё несколько частей статьи важны для практики. До заключения договора банк обязан информировать клиента об условиях использования средства платежа, включая случаи повышенного риска (ч. 3). Банк обязан хранить уведомления, направленные клиенту и полученные от него, не менее трёх лет (ч. 6) — это прямое требование к системам логирования и хранения операционных данных.
А часть 9.1 статьи, где раньше был отдельный механизм приостановки операций, с 2023 года утратила силу — её заменил более широкий механизм из частей 11.6–11.11, появившийся благодаря антифрод-закону 369-ФЗ: он привязывает приостановку электронного средства платежа к попаданию данных клиента в базу Банка России о случаях мошенничества.
Этот механизм и его связь со статьёй 27 разбираются в отдельном разделе ниже.
Ст. 27: защита информации в платёжной системе
Статья 27 обязывает операторов по переводу денежных средств, платёжные системы, платёжных агентов и других субъектов национальной платёжной системы защищать информацию о средствах и методах обеспечения информационной безопасности и персональные данные клиентов; контроль и надзор без права доступа к самой защищаемой информации ведут ФСБ и ФСТЭК (ч. 1–2), а требования к защите информации при переводах устанавливает Банк России (ч. 3).
Операторы по переводу денежных средств, банковские платёжные агенты (субагенты), операторы услуг информационного обмена, поставщики платёжных приложений, операторы платёжных систем и платёжной инфраструктуры, операторы электронных платформ, оператор платформы цифрового рубля (ч. 1).
Правительство РФ по согласованию с Банком России устанавливает требования к защите информации в целом (ч. 1); Банк России — отдельные требования к защите информации при переводах денежных средств, согласованные с ФСБ и ФСТЭК (ч. 3).
Контроль и надзор осуществляют федеральный орган в области обеспечения безопасности (ФСБ) и федеральный орган по противодействию техническим разведкам и технической защите информации (ФСТЭК) — без права ознакомления с защищаемой информацией (ч. 2). Надзор за соблюдением требований Банка России ведёт сам Банк России (ч. 3).
Банк России формирует и ведёт базу данных о случаях и попытках переводов без добровольного согласия клиента, раздаёт эти сведения операторам и обменивается информацией с МВД (ч. 5–9).
Отдельная норма — часть 1.1 статьи — прямо запрещает размещать в интернете информацию, которая помогает неправомерно получить доступ к информационным системам операторов, электронным средствам платежа клиентов или базам данных с информацией о клиентах. По формулировке это норма против фишинговой и мошеннической инфраструктуры — сайтов-клонов, инструкций по обходу защиты, схем неправомерного доступа к счетам.
Часть 4 обязывает операторов реализовывать мероприятия по противодействию переводам без согласия клиента в порядке, установленном Банком России. Это уже прямая правовая обязанность внедрять антифрод-системы у банков и платёжных систем, закреплённая нормой закона, а не рекомендация регулятора.
Антифрод-надстройка: как 369-ФЗ, 41-ФЗ и 210-ФЗ дополнили 161-ФЗ
С 2023 по 2026 год три закона поверх 161-ФЗ выстроили систему антифрода: 369-ФЗ (2023) заменил прежний механизм новым — двухдневной приостановкой подозрительных переводов и базой данных Банка России о случаях мошенничества; 41-ФЗ (2025) создал государственную информационную систему (ГИС) противодействия правонарушениям; 210-ФЗ, известный как «антифрод 2.0» (2026), сделал интеграцию с этой ГИС обязательной и добавил лимит карт, 6-часовую задержку повторных операций и защиту банковских приложений от вредоносного ПО. Ниже — только то, что относится к самому 161-ФЗ;
полный разбор 210-ФЗ и график вступления его норм в силу — на отдельной странице «Антифрод 2.0», здесь тема не дублируется.
↔ таблицу можно прокрутить вбок
| Механизм | Закон | Где в 161-ФЗ | Что делает |
|---|---|---|---|
| Приостановка на 2 дня | 369-ФЗ, 2023 | ст. 8, ч. 3.4 | При выявлении признаков перевода без согласия клиента оператор приостанавливает исполнение распоряжения на два дня; для карточных операций и переводов через СБП — сразу отказывает в операции |
| База данных о мошенничестве | 369-ФЗ, 2023 | ст. 27, ч. 5–9 | Банк России формирует и ведёт базу случаев и попыток переводов без согласия клиента, раздаёт сведения операторам, обменивается данными с МВД |
| Приостановка ЭСП по базе ЦБ | 369-ФЗ, 2023 | ст. 9, ч. 11.6–11.11 | Оператор вправе или обязан приостановить использование клиентом электронного средства платежа, пока данные о нём числятся в базе Банка России |
| ГИС противодействия правонарушениям | 41-ФЗ, 2025 | вне 161-ФЗ | Отдельная государственная информационная система, в которую стекаются сигналы о мошенничестве от операторов связи и банков. Тот же закон 41-ФЗ отдельной нормой запретил банкам, госорганам и другим субъектам информировать клиентов через иностранные мессенджеры — этот блок 41-ФЗ разобран на странице 149-ФЗ |
| Единая система учёта карт | 210-ФЗ, 2026 | новые нормы 161-ФЗ | НСПК ведёт учёт платёжных карт клиента; не более 20 карт на клиента в совокупности у всех банков |
| Задержка 6 часов | 210-ФЗ, 2026 | новые нормы 161-ФЗ | После подтверждения клиентом операции с признаками мошенничества оператор вправе не исполнять повторное распоряжение в течение 6 часов — отдельный от двухдневной приостановки механизм |
| Защита приложений от вредоносного ПО | 210-ФЗ, 2026 | новые нормы 161-ФЗ | Банки обязаны применять сертифицированные средства, которые выявляют воздействие вредоносного ПО на устройство клиента до списания денег |
Термин «антифрод 1.0» для единого предыдущего закона в открытых источниках не закрепился — обозначение условное, редакция использует его только для контраста с «антифрод 2.0». Подробности о самом термине, полном перечне норм 210-ФЗ и графике вступления в силу с 26.06.2026 по 01.01.2028 — на странице «Антифрод 2.0».
Что это значит для рынка ИБ
Для рынка информационной безопасности 161-ФЗ вместе с антифрод-надстройкой — источник обязательного спроса: закон прямо обязывает банки и операторов платёжных систем закупать и интегрировать конкретные классы средств защиты, способные обмениваться сигналами с базой Банка России и государственной информационной системой. оценка
На практике статьи 9 и 27 и антифрод-законы 2023–2026 годов подталкивают банки и операторов к нескольким параллельным направлениям закупок: платформам класса антифрод / защита ДБО, которые распознают признаки мошеннических операций и обмениваются данными с базой Банка России; средствам защиты мобильных банковских приложений от вредоносного ПО — прямое требование 210-ФЗ; системам, которые обеспечивают выполнение технических требований к защите информации по статье 27 и подконтрольны надзору ФСТЭК и ФСБ.
Чем плотнее законодатель связывает 161-ФЗ с обязательными государственными системами — ГИС по 41-ФЗ, базой Банка России по 369-ФЗ — тем меньше у банков возможности обходиться внутренними самописными решениями вместо сертифицированных продуктов.
Частые вопросы
161-ФЗ о национальной платежной системе — кратко, что это за закон?
Что говорит статья 9 161-ФЗ об ответственности за несанкционированные операции?
Что регулирует статья 27 161-ФЗ о защите информации?
Что такое антифрод 2.0 и как он связан с 161-ФЗ?
Сколько дней есть у банка на возврат денег при мошеннической операции по 161-ФЗ?
Чем 161-ФЗ отличается от 115-ФЗ?
Хаб «Комплаенс» на SecRadar
161-ФЗ, 149-ФЗ, антифрод 2.0, персональные данные, гостайна, лицензии ФСТЭК и ФСБ — независимый разбор регуляторики без привязки к вендору.