Первое правило при кибератаке на банк
Банк официально сообщил о кибератаке — и первое правило звучит неожиданно просто: не совершайте никаких операций, пока банк сам не уведомит вас, что всё восстановлено. Никаких переводов, смен паролей на бегу, отчаянных попыток войти в приложение по десять раз. Именно паника в такие часы чаще всего играет на руку мошенникам, которые всегда идут волной сразу за атакой.
Если вы читаете это прямо в момент сбоя банка из-за кибератаки, вот короткий чек-лист, что делать сейчас:

Остановитесь и не совершайте никаких операций.
Доверяйте только официальным каналам банка и Банка России.
Не входите в приложение многократно и не реагируйте на звонки «из банка».
Как только доступ вернётся — проверьте движение по счетам.
Дальше разберу спокойно и по делу: как вести себя обычному вкладчику и держателю карты, какие у вас права и в каких случаях банк обязан вернуть деньги.
Почему сначала — ничего не делать
Когда банк признаёт инцидент официально, он обычно временно приостанавливает часть дистанционных операций. Это защита, а не повод хвататься за голову. Специалисты по банковской безопасности повторяют простую вещь: при массовых атаках преступники метят не в ваши конкретные рубли, а в саму инфраструктуру и стабильность системы.
Что это значит на практике:
Приложение недоступно — подождите. Скорее всего, работает протокол реагирования.
Не входите заново по десять раз — так вы только повышаете риск ошибок и лишних блокировок.
Верьте только официальным каналам: сайту банка, push-уведомлениям, проверенному Telegram банка, сообщениям Банка России.
Почти всегда за кибератакой идёт всплеск фишинга. Вам могут звонить «из банка», писать «для срочной верификации», присылать ссылки. Запомните железно: настоящий банк никогда не спросит по телефону полный номер карты, CVV, пароли и коды из SMS. Кладите трубку и перезванивайте сами по номеру на обороте карты.
Первые шаги при несанкционированном списании
Допустим, доступ вернулся, и вы видите операции, которых не совершали. Тут нужны быстрые и последовательные действия:
Проверьте движение по всем счетам — даже мелкие суммы (мошенники «тестируют» карту копейками).
Позвоните в банк по официальному номеру и добейтесь блокировки карты и доступа в онлайн-банк.
Подайте письменное заявление о несанкционированной операции. По статье 9 закона «О национальной платёжной системе» уведомить банк нужно не позднее следующего дня после того, как узнали о списании.
Обратитесь в полицию и добейтесь возбуждения уголовного дела — без него обязательная компенсация по новым правилам не работает.
Сохраните всё: SMS, скриншоты, выписки, записи разговоров.
Банк обязан рассмотреть спорную операцию и вернуть деньги в течение 30 дней, если операция прошла без вашего согласия и вы уведомили вовремя.
Возврат денег банком: когда вернут, а когда нет
Теперь про возврат средств — ради этого всё и затевается. В июне 2026 года приняли пакет «Антифрод 2.0», но механизм компенсаций заработает только с 1 марта 2027 года, и банкам дадут ещё до 180 дней на техническую доработку. Обратной силы у закона нет — на старые эпизоды он не распространяется.
По новым правилам возврат денег станет обязательным, если банк провинился сам:
не проверил устройство на вредоносное ПО;
не остановил явно подозрительный перевод;
проигнорировал «период охлаждения» в 6 часов;
пропустил счёт, уже засветившийся в базе мошеннических.
Подробности регулятор изложил в официальном сообщении Банка России.
А вот когда возврата не будет:
Вы сами перевели деньги «сотруднику банка» или лжесиловику, а банк свои процедуры выполнил.
Сами ввели реквизиты и код из SMS на фишинговом сайте — это считается согласием владельца.

Заявление на возмещение по новым нормам нужно подать в течение 10 рабочих дней, выплата — в течение 30 дней при возбуждённом деле. Отказали — путь дальше: финансовый уполномоченный, интернет-приёмная ЦБ, суд.
Скажу честно: на 27 июля 2026 года в открытых источниках нет ни одного официального сообщения о крупных кибератаках на российские банки с массовыми компенсациями. Так что пока это разбор «на всякий случай» и подготовка нормативной рамки, а не реакция на конкретный громкий инцидент.
Что я обо всём этом думаю
Меня в этой истории цепляет одна простая связка. Безопасность денег — не только зона ответственности банка и не только ваша забота. Это симбиоз, где выигрывают оба, когда каждый делает свою часть. Банк вкладывается в защиту систем, антифрод и «периоды охлаждения». А клиент обновляет приложения, не открывает файлы от «техподдержки», держит отдельную карту для онлайн-платежей с небольшим остатком и не диктует коды в трубку. Разорвётся эта пара — деньги утекают, а суд потом выясняет, чья вина перевесила. Об этом же я иногда пишу и у себя в Telegram: цифровая гигиена стоит дешевле любых судебных разбирательств.
Закон «Антифрод 2.0» — шаг верный: он наконец перекладывает часть риска на того, кто и должен строить защиту. Но радоваться рано. Реально он заработает только в 2027-м, а до тех пор ваша собственная бдительность остаётся главным щитом.
Цифровая гигиена стоит дешевле любых судебных разбирательств.
Если тема финансовой безопасности вам близка, загляните ещё в мой разбор про сохранение сбережений при высокой ставке — там логика та же: не отдавать свои деньги на волю случая.
Главные сроки, которые стоит запомнить

Не позднее следующего дня — уведомить банк о несанкционированной операции (ст. 9 закона о национальной платёжной системе).
30 дней — срок проверки и возврата денег банком.
10 рабочих дней — срок подачи заявления на возмещение по «Антифрод 2.0».
1 марта 2027 года — дата вступления в силу механизма компенсаций.
Вопросы и ответы
Что делать в первую очередь при сбое банка из-за кибератаки?
Не совершать никаких операций, пока банк официально не сообщит, что работа восстановлена. Верьте только официальным каналам банка и Банка России, не входите в приложение многократно и не реагируйте на звонки «из банка» с просьбой назвать коды.
Как отличить настоящий звонок из банка от мошенника?
Настоящий банк никогда не спросит по телефону полный номер карты, CVV, пароли и коды из SMS. Если звонящий торопит, давит и просит «срочно верифицироваться» — положите трубку и перезвоните сами по номеру на обороте карты. Особенно осторожными будьте сразу после кибератаки, когда всплеск фишинга закономерен.
Что такое период охлаждения?
Это защитная пауза, в течение которой подозрительный перевод не проходит сразу. По закону «Антифрод 2.0» такой «период охлаждения» составляет 6 часов, и если банк его проигнорировал, он будет обязан вернуть украденные средства.
В какой срок нужно сообщить банку о списании без вашего согласия?
По статье 9 закона «О национальной платёжной системе» уведомить банк нужно не позднее следующего дня после того, как вы узнали о несанкционированной операции. Заявление лучше подать письменно и сохранить копию. Уложились в срок — банк обязан провести проверку.
Обязан ли банк вернуть украденные из-за кибератаки деньги?
Банк должен вернуть средства, если операция прошла без вашего согласия и вы уведомили вовремя — проверка и возврат в течение 30 дней. По закону «Антифрод 2.0» (заработает с 1 марта 2027 года) банк обязан компенсировать хищение, если сам нарушил антифрод-требования, при наличии возбуждённого уголовного дела.
Когда деньги не вернут по закону?
Если вы сами перевели средства мошеннику под давлением звонка, а банк выполнил свои процедуры, либо сами ввели реквизиты карты и код из SMS на фишинговом сайте. Такое списание считается совершённым с согласия владельца, и обязательного возврата нет.
Нужно ли обращаться в полицию?
Да, обязательно. Без постановления о возбуждении уголовного дела обязательная компенсация по антифрод-закону не работает. Заявление можно подать лично, через 112 или онлайн на «Госуслугах», сохранив все доказательства — переписку, скриншоты и выписки.
📢 Подписывайтесь на меня в соцсетях
Telegram и ВКонтакте — мои главные каналы, там всё первыми. Подписывайтесь:
Telegram — подписаться
ВКонтакте — подписаться
TenChat — читать
YouTube — смотреть
Одноклассники — подписаться



