Приём платежей и СБП

Кто отвечает за мошенника в платёжной цепочке

Дело американского процессора Nuvei впервые чётко обозначило: посредник, подключивший мошенника к платёжной инфраструктуре, отвечает за собственное поведение — а не за чужой обман. Разбираем, как это работает в США и где пробел в…

📅 10 сентября 2026 ⏱ 6 минут чтения ✍️ Команда Multiflow

Каждый раз, когда покупатель платит картой или через СБП, между ним и продавцом стоят несколько посредников. Обмануть покупателя может только продавец — но подключить мошенника к платёжной инфраструктуре может только посредник. Вопрос о том, несёт ли он за это ответственность, долго оставался без ответа. Теперь — по крайней мере в США — ответ появился.

Дело Nuvei: за что наказали процессора

В сентябре 2025 года Федеральная торговая комиссия США заключила мировое соглашение с Nuvei — крупным международным платёжным процессором. Компания выплатила 4,85 млн долларов и взяла на себя обязательство перестроить процедуры проверки подключаемых мерчантов.

Суть претензий: Nuvei через кипрский банк-эквайер обеспечивала приём карточных платежей в пользу Reimage — офшорной схемы «технической поддержки». Схема работала классически: всплывающее окно сообщало о заражении компьютера, дальше продавалось несуществующее лечение. За несколько лет через этот процессинг прошло более 30 млн долларов потребительских платежей. При этом среди подключённых мерчантов оказывались и те, кого другие процессоры и эквайеры ранее уже отключали за мошенничество или за аномально высокую долю оспоренных операций.

Ключевой вывод регулятора: процессор отвечает не за чужой обман, а за собственное поведение — за то, что открыл и удерживал канал, зная или имея все основания знать, куда он ведёт.

Стандарт «знал или должен был знать»

Важно, что ФТК не придумала новых обязанностей. Она наполнила содержанием уже существующие правила платёжных систем: процессор обязан установить личность мерчанта, сверить его со списками ранее исключённых участников, следить за долей оспоренных операций. Всё это данные, которые у процессора уже есть в момент принятия решения о подключении.

Стандарт получился не оценочным, а измеримым:

  • Доля оспоренных (чарджбэк) операций — это число с порогом.
  • Факт предыдущего отключения мерчанта другим эквайером — это запись в системе.
  • Нахождение в списке высокорисковых мерчантов платёжной системы — это флаг в справочнике.

Ответственность привязана не к тому, что посредник мог бы теоретически выяснить, а к тому, что у него уже лежало в базе. Это принципиальная разница: не сплошной аудит каждого мерчанта, а реакция на конкретные маркеры.

Как это устроено в российском регулировании

В России фигура посредника закреплена в законе — это платёжный агрегатор по статье 14.1 Федерального закона № 161-ФЗ «О национальной платёжной системе». Его обязанности подробно перечислены: идентификация мерчантов по антиотмывочным требованиям, передача сведений оператору, соблюдение требований к защите информации, зачисление средств на специальный счёт.

Но при внимательном чтении видно пробел. Идентификация отвечает на вопрос «кто этот мерчант». Требования к защите информации — «безопасен ли канал». Специальный счёт — «где лежат деньги в пути». Ни одна норма не адресует вопрос, который важен плательщику: не является ли получатель платежа мошеннической схемой.

Февральская поправка: механизм есть, вход не подведён

В феврале 2026 года вступили в силу поправки (Федеральный закон № 44-ФЗ), которые создали рабочий механизм принуждения: несоблюдение агрегатором требований статьи 14.1 и антиотмывочного законодательства теперь прямо названо основанием для одностороннего отказа оператора от договора с агрегатором. Конструкция «нарушил требование — лишился канала» работает.

Проблема в том, что к этому механизму подведён ровно один вход — антиотмывочные требования. Вход «подключил мерчанта, о недобросовестности которого знал или должен был знать» к тому же механизму не подведён. То есть агрегатор, который подключил очевидную мошенническую схему, формально не нарушил ни одного требования статьи 14.1 — и оснований для расторжения договора с ним нет.

Почему антифрод здесь не спасает

Российская защита плательщика выстроена вокруг другой ситуации — перевода без добровольного согласия клиента. Статья 9 закона о национальной платёжной системе, антифрод-контур, база данных ЦБ о подозрительных операциях — всё это про то, что деньги ушли помимо воли плательщика.

В случае мошеннического мерчанта конфигурация обратная: плательщик сам ввёл данные и нажал кнопку. Обмануты его представления о товаре, а не его платёжное поручение. Антифрод-механизмы это не ловят по построению — они смотрят на признаки того, что операцию совершает не держатель карты, а здесь операцию совершает именно он.

Что остаётся покупателю? Требование к офшорному продавцу по закону о защите прав потребителей — чаще всего нереализуемо. Оспаривание операции через платёжную систему работает, но ограничено сроками и основаниями. Деликтный иск к агрегатору теоретически возможен, но нормативной обязанности проверять добросовестность мерчанта у агрегатора нет — значит, нет и очевидного основания противоправности.

Что это значит для мерчантов и платёжных платформ

Описанная история — не только про мошенников. Она про то, как устроена ответственность в платёжной цепочке в целом. Для добросовестного бизнеса, который принимает платежи через агрегатора или платёжную платформу, это означает несколько практических выводов.

Во-первых, репутация платёжного посредника имеет прямое значение: если агрегатор не проверяет, кого подключает, рядом с вашим бизнесом в его инфраструктуре окажутся схемы с высокой долей чарджбэков — и это бьёт по всему пулу. Во-вторых, платформы, которые всерьёз занимаются андеррайтингом мерчантов и мониторингом показателей, снижают риски для всех участников.

Именно поэтому при выборе платёжного решения стоит смотреть не только на тарифы, но и на то, как устроен контроль качества на входе. Платформы вроде MultiFlow, которые работают с пулом провайдеров и маршрутизируют платежи через каскад, по сути берут на себя часть этой работы — отбор надёжных каналов и управление качеством приёма, что снижает отказы и защищает конверсию мерчанта.

Что нужно изменить в российском регулировании

Решение не требует нового института. После февральской поправки не требует и нового механизма принуждения. Достаточно включить в требования к деятельности агрегатора обязанность реагировать на объективно измеримые маркеры недобросовестности: долю оспоренных операций выше порога, факт предыдущего отключения мерчанта другим оператором, нахождение в соответствующих списках. Дальше всё уже собрано — механизм расторжения договора работает, надзорные полномочия ЦБ установлены, данные собираются платёжными системами.

Дело Nuvei показывает: соединить одно с другим можно без нового регулятора и без специального закона. ФТК действовала на основании общей нормы о недобросовестных практиках, наполнив её содержанием через уже существующие правила платёжных систем. Российский аналог этого пути — статья 14.1 закона о национальной платёжной системе в связке с надзорными полномочиями Банка России. Материал для нормы готов. Нормы нет.


Если вы принимаете платежи через СБП и хотите работать с платформой, которая серьёзно подходит к качеству провайдеров и стабильности приёма — узнайте о возможностях MultiFlow. Каскад провайдеров с фолбэком снижает отказы и защищает конверсию даже при сбоях на стороне отдельного банка.

Материал подготовлен с помощью ИИ на основе публикации habr.com.

Подключите СБП-приём для вашего бизнеса

Без российского счёта, без серых схем — только официальная инфраструктура.

Написать в Telegram →
Подписывайтесь на нас: Telegram-канал YouTube
Есть вопросы? Пишите — ответим быстро