С 16 ноября в Узбекистане вступают в силу новые правила защиты пользователей от кибермошенничества. Главные изменения — полный запрет на денежные переводы через веб-интерфейсы и перенос финансовой ответственности за операции без OTP-кодов на банки и платежные сервисы. Об этом сообщает издание UzDaily.
Что произошло
Кредитным и платежным организациям запретят проводить P2P-переводы через веб-сайты. Вся транзакционная активность переносится в мобильные приложения, где требования к безопасности также становятся жестче.
При входе в аккаунт с нового устройства или при восстановлении пароля пользователю придется пройти биометрическую идентификацию. В этот момент все привязанные к профилю банковские карты автоматически перейдут в неактивное состояние. Чтобы снова ими пользоваться, клиенту нужно будет подтвердить активацию через одноразовый OTP-код.
Изменился подход к лимитам. Финансовые организации смогут сами определять максимальную сумму P2P-перевода, не требующую ввода OTP-кода, опираясь на собственную систему оценки рисков. Однако если мошенники проведут операцию в рамках этого лимита без дополнительного подтверждения, возмещать ущерб будет сама платежная организация.
Также вводятся новые правила приватности и информирования:
- Имя и фамилия владельца карты, а также данные отправителя и получателя перевода должны отображаться в приложении в частично скрытом виде.
- Перед подтверждением операции приложение обязано показать предупреждение, а клиент должен подтвердить, что действует без чужого вмешательства.
- Если банк обнаружит на устройстве вредоносное ПО или признаки удаленного управления, он обязан немедленно отправить клиенту push-уведомление и SMS с просьбой связаться с поддержкой.
Страна и рынок
Узбекистан продолжает системно менять правила игры на рынке платежей, пытаясь сдержать рост социальной инженерии и карточного мошенничества. Долгое время основным инструментом защиты были тотальные ограничения, которые создавали трение для пользователей.
Новый пакет требований выглядит как попытка найти баланс: регулятор дает банкам свободу в настройке лимитов, но жестко регламентирует процесс смены устройства, который чаще всего используется мошенниками для кражи аккаунтов.
Почему это важно
Для финтех-компаний запрет на веб-переводы означает закрытие целого канала обслуживания. Хотя доля таких операций на рынке невелика по сравнению с мобильными приложениями, некоторым игрокам придется перестроить свои продуктовые линейки и полностью сфокусироваться на мобильной разработке.
Перенос ответственности за операции без OTP на сами платформы заставит банки инвестировать во внутренний антифрод, а не просто списывать потери на невнимательность клиента.
Что дальше
Ключевой задачей для банков и платежных сервисов до середины ноября станет обновление логики работы приложений. Им предстоит внедрить автоматическую деактивацию карт при смене устройства и настроить системы обнаружения вредоносного ПО. Это потребует дополнительных ресурсов от команд разработки и информационной безопасности.