Аналитика

Экспертный анализ пояснительной записки к проекту постановления Правительства РФ о ГИС «Антифрод»

Пояснительная записка к проекту постановления Правительства РФ о государственной информационной системе противодействия правонарушениям, совершаемым с использованием ИКТ, выполняет формальные требования к структуре подобных документов, но содержит существенные концептуальные и методологические недостатки, препятствующие качественной оценке обоснованности и реализуемости предлагаемого регулирования.
Наиболее критичными недостатками являются:
·Отсутствие реалистичного финансово-экономического обоснования при заявлении о нулевых бюджетных затратах — что противоречит очевидной ресурсоёмкости проекта создания масштабной государственной информационной системы
·Необоснованное утверждение об отсутствии негативных последствий для бизнеса, которое опровергается критикой ведущих деловых ассоциаций и реальными издержками интеграции
·Отказ от проведения анализа правоприменительной практики при наличии значительного эмпирического материала о противодействии киберпреступности
·Отсутствие анализа альтернативных вариантов решения проблемы и обоснования выбора централизованной модели ГИС
Пояснительная записка не раскрывает критически важных параметров функционирования системы: конкретные требования к объёмам и форматам передаваемых данных, критерии признаков противоправных действий, механизмы определения конкретных организаций, подпадающих под категории участников. Эта правовая неопределённость создаёт серьёзные риски для бизнеса и граждан, препятствуя предсказуемости регулирования.
Документ не содержит оценки рисков проекта и мер по их минимизации, что не соответствует лучшим практикам управления государственными IT-инициативами. Отсутствие системы измеримых показателей эффективности лишает возможности объективной оценки достижения целей системы.
Для повышения качества обоснования необходима существенная доработка пояснительной записки с включением реалистичного финансово-экономического обоснования, детального анализа правоприменительной практики и зарубежного опыта, открытого признания рисков с предложением мер минимизации, установления измеримых KPI эффективности системы.
Пояснительная записка содержит положение о том, что проект устанавливает, изменяет или отменяет обязательные требования в соответствии с Федеральным законом № 247-ФЗ «Об обязательных требованиях в Российской Федерации». Однако при этом указывается, что согласно части 7 статьи 16 Федерального закона № 41-ФЗ на положения части 2 статьи 1 не распространяются требования части 1 и 4 статьи 3 Федерального закона № 247-ФЗ.
Это исключение освобождает разработчиков от необходимости проведения публичного обсуждения проекта и оценки регулирующего воздействия в полном объёме, что вызывает серьёзные вопросы с точки зрения транспарентности и учёта мнения заинтересованных сторон. Федеральный закон № 247-ФЗ был принят с целью обеспечения предсказуемости, прозрачности и обоснованности регулирования для бизнеса. Исключение положений о ГИС «Антифрод» из сферы его действия фактически лишает коммерческие организации гарантий участия в формировании правил, которые напрямую затронут их деятельность.
Эта правовая конструкция становится особенно проблематичной в контексте критики со стороны Ассоциации больших данных, РСПП и других деловых объединений, указывающих на правовую неопределённость и отсутствие диалога с бизнесом. Формальное соответствие букве закона не снимает вопроса о соответствии духу принципов качественного регулирования.
Пояснительная записка воспроизводит структуру ГИС из основного проекта постановления, перечисляя семь подсистем:
1.Централизованная база данных риск-индикаторов (фидов)
2.База данных о лицах, совершивших противоправные действия
3.Перечень информационных ресурсов с дезинформацией
4.Подсистема управления участниками
5.Подсистемы статистики
6.Аналитики и отчётности
7.Обеспечивающие подсистемы
Примечательным является использование термина «фиды» в скобках при упоминании риск-индикаторов. Этот англицизм (от англ. feeds — потоки данных) свидетельствует о намерении создать систему непрерывного обмена данными в режиме, близком к реальному времени. Однако пояснительная записка не раскрывает технические параметры этих потоков: частоту обновления, объём передаваемых данных, требования к пропускной способности каналов связи участников. Отсутствие этих параметров делает невозможной оценку технической реализуемости и необходимых инвестиций в инфраструктуру.
Описание подсистемы выявления информации, направленной на введение в заблуждение, ограничивается упоминанием «перечня информационных ресурсов, вовлечённых в распространение информации». Формулировка «вовлечённых в распространение» является юридически неопределённой: непонятно, включает ли она ресурсы, на которых такая информация размещена первоначально, или также агрегаторы, поисковые системы, социальные сети, где она может быть процитирована или расшарена пользователями. Эта неопределённость создаёт риски избыточного блокирования контента.
Пояснительная записка воспроизводит исчерпывающий перечень государственных органов — пользователей системы: МВД, ФСБ, ФСТЭК, Роскомнадзор, Росфинмониторинг, Генпрокуратура, СК, ЦБ РФ, НКЦКИ. Однако в отношении коммерческих участников используются родовые категории: «кредитные организации», «операторы связи», «организаторы сервиса обмена мгновенными сообщениями», «провайдеры хостинга», «владельцы социальных сетей», «владельцы сервисов размещения объявлений», «владельцы агрегаторов информации о товарах (услугах)».
Отсутствие указания на порядок определения конкретных организаций, подпадающих под эти категории, и критериев отнесения к ним создаёт правовую неопределённость. Например:
·Является ли небольшой интернет-магазин с функцией комментариев «владельцем сервиса размещения объявлений»?
·Должен ли корпоративный мессенджер для внутреннего использования регистрироваться как «организатор сервиса обмена мгновенными сообщениями»?
·Подпадает ли под категорию «провайдер хостинга» физическое лицо, арендующее виртуальный сервер для личного блога?
Формулировка «иные государственные органы и организации в соответствии с законодательством Российской Федерации» оставляет открытым перечень участников, что с одной стороны обеспечивает гибкость системы, но с другой — создаёт неопределённость для потенциальных участников. Механизм включения в перечень и уведомления об этом не описан.
Пояснительная записка перечисляет пять базовых технических требований к программно-техническим средствам ГИС:
1.Размещение на территории РФ
2.Использование русского языка
3.Наличие сертификатов ФСБ/ФСТЭК для средств защиты информации
4.Автоматизированное журналирование операций
5.Обеспечение доступа с защитой от несанкционированного доступа
Требование о размещении на территории РФ соответствует общему тренду на цифровой суверенитет и защиту критической инфраструктуры. Требование о сертификации средств защиты информации согласуется с практикой, применяемой к государственным информационным системам. Однако пояснительная записка не раскрывает, какие именно классы средств криптографической защиты информации должны применяться (КС1, КС2, КС3 или КВ2), что критически важно для оценки стоимости и доступности решений.
Требование об автоматизированном ведении электронных журналов с фиксацией размещения, изменения и удаления информации, точного времени операций, содержания изменений и идентификаторов пользователей соответствует международным стандартам аудируемости информационных систем. Однако не указаны сроки хранения журналов, что важно для оценки требований к системам хранения данных и архивирования.
Наиболее проблемным утверждением пояснительной записки является заявление о том, что «принятие проекта постановления не потребует дополнительных расходов, покрываемых за счёт средств федерального бюджета, а также дополнительных расходов, покрываемых за счёт средств иных бюджетов бюджетной системы Российской Федерации».
Это утверждение входит в противоречие с очевидными реалиями создания масштабной государственной информационной системы. Даже если система размещается на существующей платформе «ГосТех» и использует инфраструктуру СМЭВ, создание семи специализированных подсистем, разработка программного обеспечения, интеграция с множеством внешних систем, обеспечение информационной безопасности и круглосуточная эксплуатация неизбежно требуют значительных финансовых ресурсов.
Проект постановления указывает, что реализация полномочий осуществляется «в пределах установленной предельной численности работников федеральных органов исполнительной власти, а также бюджетных ассигнований, предусмотренных указанным органам в федеральном бюджете на руководство и управление в сфере установленных функций». Это означает, что Минцифры как оператору системы придётся перераспределять существующие ресурсы, что может негативно сказаться на выполнении других задач ведомства.
Отсутствие отдельного финансирования проекта такого масштаба вызывает серьёзные сомнения в реалистичности сроков реализации и качестве конечного продукта. Для сравнения: создание коммерческих антифрод-систем банковского масштаба требует инвестиций в десятки и сотни миллионов рублей. Государственная система, объединяющая данные от множества участников и обрабатывающая потенциально миллионы транзакций в день, не может быть создана без существенных капитальных вложений.
Фактически заявление об отсутствии бюджетных расходов означает перенос основного финансового бремени на участников системы — коммерческие организации. Кредитные организации, операторы связи, интернет-компании должны будут за свой счёт обеспечить подключение к СМЭВ, интеграцию своих информационных систем с ГИС, разработку механизмов выявления признаков противоправных действий и передачи данных.
Затраты на интеграцию с СМЭВ включают:
·Организацию защищённого канала связи через оборудование Ростелеком
·Приобретение и настройку сертифицированных средств криптографической защиты информации класса КС1–КС3 и КВ2
·Тестирование в тестовой и продуктивной средах
По оценкам экспертов, только базовое подключение к СМЭВ требует инвестиций от нескольких сотен тысяч до нескольких миллионов рублей в зависимости от сложности интеграции.
Разработка программного обеспечения для автоматического выявления признаков противоправных действий в соответствии со сценариями противодействия, которые ещё не утверждены, создаёт неопределённость в планировании бюджетов. Компании не могут заранее оценить масштаб необходимых доработок своих систем, что затрудняет бюджетирование и может привести к необходимости экстренного выделения средств после публикации конкретных требований.
Для малых и средних участников, не обладающих масштабными IT-бюджетами и собственными разработческими командами, эти затраты могут стать существенным барьером. Отсутствие в проекте механизмов государственной поддержки (субсидий, льготных кредитов, готовых интеграционных решений) усугубляет проблему и создаёт риски неполного охвата системой всех потенциальных участников.
Пояснительная записка не содержит оценки совокупной стоимости владения (Total Cost of Ownership, TCO) системой на горизонте 5–10 лет. TCO включает не только капитальные затраты на создание, но и операционные расходы на эксплуатацию, поддержку, модернизацию, обучение персонала, обеспечение информационной безопасности. Для государственных информационных систем операционные расходы часто превышают капитальные инвестиции в несколько раз.
Требование круглосуточного функционирования системы подразумевает наличие дежурного персонала, процедур эскалации инцидентов, резервных мощностей для обеспечения отказоустойчивости. Обязательность регулярных обновлений сертификатов средств защиты информации, проведения аудитов безопасности, пентестов также генерирует периодические затраты.
Отсутствие финансово-экономического обоснования с расчётом TCO и источников финансирования является серьёзным методологическим недостатком пояснительной записки, не соответствующим лучшим практикам управления государственными IT-проектами.
Пояснительная записка содержит утверждение, что «реализация положений, предусмотренных проектом постановления, не повлечёт негативных социально-экономических, финансовых и иных последствий, в том числе для субъектов предпринимательской и иной экономической деятельности». Это заявление находится в прямом противоречии с позицией бизнес-сообщества.
Ассоциация больших данных, объединяющая крупнейшие технологические компании («Яндекс», VK, «Сбер»), банки и телеком-операторов, прямо указывает на правовую неопределённость и чрезмерную нагрузку на бизнес. РСПП отмечает, что требование передавать неопределённый объём сведений и выявлять признаки противоправных деяний возлагает на бизнес несвойственные ему правоохранительные функции, что потребует значительных финансовых затрат и перестройки операционных процессов.
Законопроект об установлении ответственности банков и операторов связи за нарушение антифрод-правил, внесённый в Государственную Думу в декабре 2025 года, прямо свидетельствует о создании дополнительных рисков и потенциальных санкций для бизнеса. Необходимость введения Банком России моратория на наказания банков до конца 2025 года подтверждает, что требования являются сложными для исполнения и создают риски массовых нарушений.
Утверждение об отсутствии негативных последствий игнорирует:
·Риски операционных сбоев при интеграции сложных систем
·Возможность ложных срабатываний антифрод-механизмов с блокировкой легитимных операций
·Потенциальные утечки персональных данных из системы
Все эти риски могут иметь прямые негативные последствия как для бизнеса (репутационные потери, компенсации клиентам, штрафы), так и для граждан (неудобства, финансовые потери, нарушение конфиденциальности).
Пояснительная записка не содержит анализа альтернативных подходов к решению проблемы киберпреступности. Качественное регулирование предполагает рассмотрение различных вариантов достижения поставленных целей с оценкой их эффективности, издержек и рисков. Возможные альтернативы могли бы включать:
Расширение полномочий существующих правоохранительных органов без создания новой масштабной информационной системы. Укрепление киберполицейских подразделений МВД, создание специализированных следственных групп, повышение квалификации сотрудников может быть более эффективным и менее затратным путём.
Стимулирование добровольного обмена информацией между участниками рынка через создание отраслевых консорциумов и ассоциаций по образцу Financial Services Information Sharing and Analysis Center (FS-ISAC) в США. Такой подход основан на горизонтальном сотрудничестве и доверии, а не на централизованном принуждении.
Фокусирование на повышении финансовой и цифровой грамотности населения как основной мере профилактики. Инвестиции в образовательные программы, информационные кампании, обучение распознаванию признаков мошенничества могут снизить количество жертв более эффективно, чем технологические барьеры.
Поэтапное пилотирование системы на ограниченной выборке участников с последующей оценкой результатов перед масштабированием. Такой подход позволяет выявить проблемы и риски на ранней стадии при меньших затратах.
Отсутствие анализа альтернатив не позволяет оценить, является ли выбранное решение оптимальным с точки зрения соотношения затрат и результатов, и создаёт риски принятия субоптимальных решений.
Пояснительная записка заявляет, что «принятие проекта постановления не окажет влияние на достижение целей государственных программ Российской Федерации». Это утверждение вызывает вопросы, учитывая, что проект напрямую связан с целями нескольких государственных программ.
Государственная программа «Информационное общество» содержит задачи по обеспечению безопасности в информационном обществе, развитию цифровой экономики и электронного правительства. ГИС «Антифрод» очевидно вносит вклад в решение этих задач, и игнорирование этой связи выглядит как упущение в координации государственного стратегического планирования.
Национальная программа «Цифровая экономика Российской Федерации» включает федеральный проект «Информационная безопасность», направленный на создание условий для устойчивого функционирования и защиты критической информационной инфраструктуры. ГИС «Антифрод» может рассматриваться как элемент этой инфраструктуры, и её создание должно быть синхронизировано с мероприятиями федерального проекта.
Отсутствие интеграции проекта постановления с системой государственного стратегического планирования создаёт риски дублирования усилий, неоптимального использования ресурсов и недостижения синергетических эффектов.
Пояснительная записка содержит следующее заявление: «В связи с отсутствием правового регулирования по указанному вопросу анализ правоприменительной практики, обусловившей необходимость правового регулирования, не проводился». Эта формулировка является методологически некорректной и противоречит принципам evidence-based policymaking (регулирования, основанного на доказательствах).
Отсутствие специального правового регулирования создания ГИС «Антифрод» не означает отсутствия правоприменительной практики в сфере противодействия киберпреступности. Правоохранительные органы ежедневно выявляют и расследуют тысячи преступлений, совершаемых с использованием информационных технологий. Банки и операторы связи уже применяют антифрод-меры в соответствии с внутренними регламентами и рекомендациями регуляторов.
Анализ существующей практики мог бы выявить узкие места в процессах обмена информацией, типичные проблемы координации действий различных субъектов, эффективность применяемых мер и best practices. Такой анализ должен был лечь в основу проектирования ГИС, обеспечивая соответствие функциональности системы реальным потребностям пользователей.
Статистические данные Банка России о том, что в 2024 году антифрод-решения кредитных организаций отразили 72,17 млн попыток похищения средств на сумму 13,5 трлн рублей, свидетельствуют о масштабе проблемы. Эти данные должны были быть приведены в пояснительной записке для обоснования актуальности проекта.
Анализ зарубежного опыта создания аналогичных систем, включая технические решения, организационные модели, правовые механизмы, выявленные проблемы и извлечённые уроки, также отсутствует в пояснительной записке. Между тем, международный опыт мог бы предоставить ценные инсайты для минимизации рисков и повышения эффективности российской системы.
Хотя проект формально освобождён от требований проведения публичного обсуждения в соответствии с частью 7 статьи 16 Федерального закона № 41-ФЗ, критика со стороны ведущих деловых ассоциаций свидетельствует о недостаточности консультаций с заинтересованными сторонами на этапе подготовки проекта.
Ассоциация больших данных и РСПП направили свои замечания после публикации проекта, что свидетельствует о реактивном, а не проактивном характере взаимодействия с бизнесом. Более эффективным подходом было бы создание рабочей группы с участием представителей всех категорий будущих участников системы на этапе концептуального проектирования — это позволило бы учесть практические соображения бизнеса и выработать консенсусные решения до официальной публикации проекта.
Пилотный проект по взаимодействию участников антифрод-платформы, запущенный в марте 2025 года, свидетельствует о понимании необходимости апробации решений, но его результаты должны были быть отражены в пояснительной записке как эмпирическое обоснование принятых решений. Отсутствие ссылок на результаты пилота создаёт впечатление, что проект постановления был подготовлен без учёта практического опыта тестирования системы.
Согласно Бюджетному кодексу РФ и методическим рекомендациям Минфина, проекты нормативных правовых актов, предусматривающие расходование бюджетных средств или возлагающие обязанности на хозяйствующих субъектов, должны сопровождаться финансово-экономическим обоснованием. ФЭО должно включать:
·Расчёт объёма финансовых ресурсов, необходимых для реализации положений проекта, с разбивкой по статьям расходов и по годам реализации
·Обоснование использованных методов расчёта и исходных данных
·Указание источников финансирования с привязкой к конкретным статьям бюджетной классификации
·Оценку влияния на исполнение бюджетов различных уровней бюджетной системы
Пояснительная записка к проекту о ГИС «Антифрод» не содержит ни одного из этих элементов, ограничиваясь утверждением об отсутствии дополнительных бюджетных расходов. Это не может считаться полноценным финансово-экономическим обоснованием.
Для коммерческих участников отсутствие оценки издержек означает невозможность заблаговременного бюджетирования и создаёт риски внеплановых расходов. Это противоречит принципу предсказуемости регулирования и может негативно сказаться на финансовом планировании организаций.
Критически необходимо дополнить пояснительную записку полноценным финансово-экономическим обоснованием, включающим:
Детальный расчёт затрат на создание ГИС с разбивкой по статьям: разработка программного обеспечения, закупка оборудования, интеграция с платформой «ГосТех» и СМЭВ, обеспечение информационной безопасности, пилотирование и тестирование. Обоснование стоимостных параметров должно опираться на рыночные расценки на аналогичные работы и оборудование.
Оценку операционных расходов на горизонте 5 лет, включая эксплуатацию, техническую поддержку, обновление программного обеспечения и оборудования, обучение персонала, проведение аудитов безопасности. Расчёт совокупной стоимости владения (TCO) с учётом всех компонент жизненного цикла системы.
Оценку издержек для коммерческих участников на интеграцию с системой. Это должно включать типовые сценарии для различных категорий участников (крупный банк, региональный оператор связи, малый хостинг-провайдер) с расчётом затрат на подключение к СМЭВ, разработку интеграционных модулей, обучение персонала, поддержку в эксплуатации.
Анализ выгод от создания системы, выраженных в количественных показателях: прогнозируемое сокращение ущерба от киберпреступлений, снижение количества успешных мошеннических операций, экономия времени правоохранительных органов. Расчёт окупаемости инвестиций и чистой приведённой стоимости (NPV) проекта.
Необходимо дополнить пояснительную записку аналитическими материалами, обосновывающими необходимость и параметры регулирования:
Статистика киберпреступности за последние 3–5 лет с разбивкой по видам правонарушений, географическому распределению, суммам ущерба, количеству выявленных и раскрытых преступлений. Данные Банка России, МВД, отраслевых ассоциаций должны быть систематизированы в динамике для выявления трендов.
Анализ существующей правоприменительной практики с выявлением узких мест: средние сроки межведомственного обмена информацией о мошенниках, доля успешно раскрытых преступлений, типичные причины неудач в расследовании, проблемы сбора и фиксации доказательств. Это обоснует функциональные требования к ГИС.
Обзор зарубежного опыта создания аналогичных систем: технические решения, организационные модели, правовые механизмы, выявленные проблемы и best practices. Сравнительный анализ подходов разных стран позволит выбрать оптимальную модель для российских условий.
Описание результатов пилотного проекта, проводившегося в 2025 году: количество участников, объёмы обработанных данных, выявленные технические проблемы, оценка удовлетворённости участников, предварительная оценка эффективности. Это эмпирическое обоснование придаст проекту убедительность.
Пояснительная записка должна содержать систему ключевых показателей эффективности (KPI), по которым будет оцениваться достижение целей ГИС:
Показатели результативности: количество выявленных и пресечённых мошеннических операций, сокращение ущерба от киберпреступлений (в абсолютном выражении и в процентах), рост доли раскрытых киберпреступлений. Показатели должны иметь базовые и целевые значения на горизонте 1, 3 и 5 лет.
Показатели процессов: среднее время обмена информацией между участниками (целевое значение — не более 1 часа для критичных уведомлений), полнота охвата участников (процент подключённых организаций от потенциальных), актуальность данных в системе (доля записей, обновлённых в течение последних 24 часов).
Показатели качества: доступность системы (uptime не менее 99,9%), точность выявления мошеннических действий (доля ложных срабатываний не более 5%), удовлетворённость пользователей (не менее 4 баллов из 5 по результатам регулярных опросов).
Показатели экономической эффективности: отношение предотвращённого ущерба к затратам на создание и эксплуатацию системы (целевое значение — не менее 10:1), окупаемость инвестиций (срок окупаемости — не более 3 лет).
Установление таких показателей создаст основу для объективной оценки эффективности системы и позволит корректировать подходы на основе эмпирических данных.
Настоящий отчёт подготовлен аналитическим департаментом консалтинговой компании «Горнопромышленная стратегия». Документ предназначен для открытого доступа. При использовании материалов ссылка на источник обязательна.
© «Горнопромышленная стратегия», 2026