MOSCONE +7 967 552-15-55 Обсудить
Банковские и финтех-приложения

Разработка финтех и банковских приложений: требования и СБП

8 минут чтения

Большинство статей про разработку финтех-продуктов ссылаются на европейские рамки — PSD2, GDPR — которые к российскому рынку почти не имеют отношения. У нас своя регуляторная база и своя платёжная инфраструктура, и закладывать их нужно в архитектуру с первого дня, а не адаптировать чужой гайд постфактум.

Если вы планируете разработать финтех-продукт или банковское приложение под ключ, эти требования нужно закладывать в архитектуру с первого дня.

Регуляторная рамка: что применяется

ТребованиеО чёмЧто это значит для архитектуры
115-ФЗПротиводействие легализации доходов, идентификация клиента (KYC/AML)Процедуры проверки клиента и мониторинг операций на подозрительную активность
Требования ЦБ РФ к информационной безопасностиСтандарты защиты информации для финансовых организацийОпределённый уровень защиты инфраструктуры, зависящий от типа организации и операций
152-ФЗПерсональные данные клиентовХранение, обработка и защита данных клиентов на общих основаниях, применимых к любому бизнесу с персональными данными
PCI DSSМеждународный стандарт защиты данных банковских картОбязателен, если система напрямую работает с номерами карт, а не только через токенизированный сервис провайдера

Конкретный набор требований зависит от бизнес-модели: интернет-магазин, который просто принимает оплату через готового провайдера, находится в другой ситуации, чем сервис, который сам проводит переводы между счетами пользователей. Это стоит определить в самом начале проекта вместе с юристом, а не выяснять постфактум.

Интеграция с СБП

Система быстрых платежей (СБП) — сервис Банка России для мгновенных переводов между счетами в разных банках по номеру телефона или QR-коду. Для бизнеса это обычно означает более низкую комиссию за приём платежей по сравнению с картами и мгновенное зачисление средств.

Схема платежа через Систему быстрых платежей Покупатель инициирует оплату по QR-коду или номеру телефона в своём банковском приложении. Запрос проходит через СБП и подтверждается в течение секунд, средства поступают на счёт продавца практически мгновенно. Покупатель QR-код или номер телефона Банк покупателя СБП секунды, круглосуточно Продавец мгновенное зачисление
Перевод через СБП подтверждается за секунды и работает круглосуточно, в отличие от части традиционных межбанковских переводов.
Почему это делаем мы
То же самое, что мы говорим на первом созвоне — здесь коротко.
100% защищённость и гарантия
Вернём деньги, если не устроит процесс сотрудничества и результат в первый месяц.
Скорость и качество
Без срыва сроков и в 2 раза быстрее большинства студий. Багов практически нет, а те, что есть, чиним быстро.
100% прозрачность — личный кабинет
Доска, сроки, часы, счета и доступы в одном месте. Заполняется сам из наших рабочих систем.
Фикс-цена
Оговорённая цена не меняется в процессе. Фиксируем договорённости — без скрытых платежей.
Быстрый MVP — через месяц
Не презентация и не прототип: кусок системы, которым уже пользуются сотрудники.
Поддержка после запуска — 0₽
2 месяца бесплатной поддержки после запуска. Всегда на связи в рабочее время.

KYC и AML в архитектуре

KYC (идентификация клиента) и AML (противодействие отмыванию денег) — не разовая проверка при регистрации, а процесс, который встраивается в архитектуру на постоянной основе: подтверждение личности перед первой операцией, мониторинг паттернов транзакций на признаки подозрительной активности, хранение истории проверок в соответствии с требованиями. Глубина этих процедур зависит от типа операций и объёма средств — не любому продукту нужен максимальный уровень проверки, и это стоит определить заранее вместе с юристом, а не закладывать избыточные процедуры по умолчанию.

Санкционные ограничения и устойчивость архитектуры

Часть зарубежных облачных провайдеров, платёжных систем и IT-сервисов имеет ограничения на работу с российским бизнесом, и ситуация может меняться. Практический вывод для архитектуры — не привязываться жёстко к одному внешнему сервису без права на замену: закладывать возможность переключения между провайдерами инфраструктуры и платежей, использовать открытые стандарты интеграции там, где возможно, и не хранить критичные данные исключительно у одного внешнего поставщика без плана резервирования.

Как выбрать подрядчика

Разработчика для такой задачи стоит выбирать по конкретным признакам, а не по общему впечатлению от презентации:

Частые вопросы

Чем разработка финтех-приложения отличается от обычного приложения?

Финансовые данные и операции с деньгами подпадают под требования регуляторов, которых нет у обычных приложений: контроль за подозрительными операциями (115-ФЗ), более строгие требования к информационной безопасности, обязательства по идентификации клиента. Это не дополнительная функция поверх обычной разработки, а требования, которые нужно закладывать в архитектуру с самого начала.

Что такое СБП и зачем интегрировать её в продукт?

Система быстрых платежей (СБП) — сервис Банка России для мгновенных переводов между счетами в разных банках по номеру телефона или QR-коду. Для бизнеса интеграция с СБП обычно означает более низкую комиссию по сравнению с приёмом платежей картой и мгновенное зачисление, что особенно ценно для приложений, где скорость подтверждения оплаты критична.

Нужна ли лицензия для разработки платёжного приложения?

Лицензия нужна не для разработки, а для деятельности — например, для оказания платёжных услуг как таковых может требоваться статус оператора по переводу денежных средств или партнёрство с лицензированным банком. Для большинства бизнесов, которые просто принимают платежи через готового провайдера или банк-партнёр, отдельная лицензия не требуется — но это стоит уточнять индивидуально под конкретную бизнес-модель, а не считать само собой разумеющимся в любую сторону.

Что значит KYC и нужно ли это внедрять?

KYC (know your customer) — процедура идентификации клиента перед началом работы с ним, обязательная часть требований 115-ФЗ для операций, связанных с движением денег. Нужна она не всем финтех-продуктам одинаково — глубина проверки зависит от типа операций и объёма средств, которыми оперирует клиент, и это стоит определить на старте вместе с юристом, а не закладывать максимальный уровень проверки по умолчанию везде.

Как санкционные ограничения влияют на архитектуру финтех-продукта?

Часть зарубежных облачных провайдеров, платёжных систем и IT-сервисов имеет ограничения на работу с российским бизнесом — это стоит учитывать при выборе инфраструктуры и внешних сервисов с самого начала, закладывая устойчивость к возможным изменениям доступности конкретных провайдеров, а не проектируя систему в жёсткой привязке к одному внешнему сервису без права на замену.

Расскажите про продукт и с какими деньгами он работает — на созвоне за 40 минут разберём регуляторные требования и архитектуру под вашу задачу.

Обсудить проект