Дело американского процессора Nuvei впервые чётко обозначило: посредник, подключивший мошенника к платёжной инфраструктуре, отвечает за собственное поведение — а не за чужой обман. Разбираем, как это работает в США и где пробел в…
Каждый раз, когда покупатель платит картой или через СБП, между ним и продавцом стоят несколько посредников. Обмануть покупателя может только продавец — но подключить мошенника к платёжной инфраструктуре может только посредник. Вопрос о том, несёт ли он за это ответственность, долго оставался без ответа. Теперь — по крайней мере в США — ответ появился.
В сентябре 2025 года Федеральная торговая комиссия США заключила мировое соглашение с Nuvei — крупным международным платёжным процессором. Компания выплатила 4,85 млн долларов и взяла на себя обязательство перестроить процедуры проверки подключаемых мерчантов.
Суть претензий: Nuvei через кипрский банк-эквайер обеспечивала приём карточных платежей в пользу Reimage — офшорной схемы «технической поддержки». Схема работала классически: всплывающее окно сообщало о заражении компьютера, дальше продавалось несуществующее лечение. За несколько лет через этот процессинг прошло более 30 млн долларов потребительских платежей. При этом среди подключённых мерчантов оказывались и те, кого другие процессоры и эквайеры ранее уже отключали за мошенничество или за аномально высокую долю оспоренных операций.
Ключевой вывод регулятора: процессор отвечает не за чужой обман, а за собственное поведение — за то, что открыл и удерживал канал, зная или имея все основания знать, куда он ведёт.
Важно, что ФТК не придумала новых обязанностей. Она наполнила содержанием уже существующие правила платёжных систем: процессор обязан установить личность мерчанта, сверить его со списками ранее исключённых участников, следить за долей оспоренных операций. Всё это данные, которые у процессора уже есть в момент принятия решения о подключении.
Стандарт получился не оценочным, а измеримым:
Ответственность привязана не к тому, что посредник мог бы теоретически выяснить, а к тому, что у него уже лежало в базе. Это принципиальная разница: не сплошной аудит каждого мерчанта, а реакция на конкретные маркеры.
В России фигура посредника закреплена в законе — это платёжный агрегатор по статье 14.1 Федерального закона № 161-ФЗ «О национальной платёжной системе». Его обязанности подробно перечислены: идентификация мерчантов по антиотмывочным требованиям, передача сведений оператору, соблюдение требований к защите информации, зачисление средств на специальный счёт.
Но при внимательном чтении видно пробел. Идентификация отвечает на вопрос «кто этот мерчант». Требования к защите информации — «безопасен ли канал». Специальный счёт — «где лежат деньги в пути». Ни одна норма не адресует вопрос, который важен плательщику: не является ли получатель платежа мошеннической схемой.
В феврале 2026 года вступили в силу поправки (Федеральный закон № 44-ФЗ), которые создали рабочий механизм принуждения: несоблюдение агрегатором требований статьи 14.1 и антиотмывочного законодательства теперь прямо названо основанием для одностороннего отказа оператора от договора с агрегатором. Конструкция «нарушил требование — лишился канала» работает.
Проблема в том, что к этому механизму подведён ровно один вход — антиотмывочные требования. Вход «подключил мерчанта, о недобросовестности которого знал или должен был знать» к тому же механизму не подведён. То есть агрегатор, который подключил очевидную мошенническую схему, формально не нарушил ни одного требования статьи 14.1 — и оснований для расторжения договора с ним нет.
Российская защита плательщика выстроена вокруг другой ситуации — перевода без добровольного согласия клиента. Статья 9 закона о национальной платёжной системе, антифрод-контур, база данных ЦБ о подозрительных операциях — всё это про то, что деньги ушли помимо воли плательщика.
В случае мошеннического мерчанта конфигурация обратная: плательщик сам ввёл данные и нажал кнопку. Обмануты его представления о товаре, а не его платёжное поручение. Антифрод-механизмы это не ловят по построению — они смотрят на признаки того, что операцию совершает не держатель карты, а здесь операцию совершает именно он.
Что остаётся покупателю? Требование к офшорному продавцу по закону о защите прав потребителей — чаще всего нереализуемо. Оспаривание операции через платёжную систему работает, но ограничено сроками и основаниями. Деликтный иск к агрегатору теоретически возможен, но нормативной обязанности проверять добросовестность мерчанта у агрегатора нет — значит, нет и очевидного основания противоправности.
Описанная история — не только про мошенников. Она про то, как устроена ответственность в платёжной цепочке в целом. Для добросовестного бизнеса, который принимает платежи через агрегатора или платёжную платформу, это означает несколько практических выводов.
Во-первых, репутация платёжного посредника имеет прямое значение: если агрегатор не проверяет, кого подключает, рядом с вашим бизнесом в его инфраструктуре окажутся схемы с высокой долей чарджбэков — и это бьёт по всему пулу. Во-вторых, платформы, которые всерьёз занимаются андеррайтингом мерчантов и мониторингом показателей, снижают риски для всех участников.
Именно поэтому при выборе платёжного решения стоит смотреть не только на тарифы, но и на то, как устроен контроль качества на входе. Платформы вроде MultiFlow, которые работают с пулом провайдеров и маршрутизируют платежи через каскад, по сути берут на себя часть этой работы — отбор надёжных каналов и управление качеством приёма, что снижает отказы и защищает конверсию мерчанта.
Решение не требует нового института. После февральской поправки не требует и нового механизма принуждения. Достаточно включить в требования к деятельности агрегатора обязанность реагировать на объективно измеримые маркеры недобросовестности: долю оспоренных операций выше порога, факт предыдущего отключения мерчанта другим оператором, нахождение в соответствующих списках. Дальше всё уже собрано — механизм расторжения договора работает, надзорные полномочия ЦБ установлены, данные собираются платёжными системами.
Дело Nuvei показывает: соединить одно с другим можно без нового регулятора и без специального закона. ФТК действовала на основании общей нормы о недобросовестных практиках, наполнив её содержанием через уже существующие правила платёжных систем. Российский аналог этого пути — статья 14.1 закона о национальной платёжной системе в связке с надзорными полномочиями Банка России. Материал для нормы готов. Нормы нет.
Если вы принимаете платежи через СБП и хотите работать с платформой, которая серьёзно подходит к качеству провайдеров и стабильности приёма — узнайте о возможностях MultiFlow. Каскад провайдеров с фолбэком снижает отказы и защищает конверсию даже при сбоях на стороне отдельного банка.
Материал подготовлен с помощью ИИ на основе публикации habr.com.
Без российского счёта, без серых схем — только официальная инфраструктура.
Написать в Telegram →