Разработка финтех и банковских приложений: требования и СБП
Большинство статей про разработку финтех-продуктов ссылаются на европейские рамки — PSD2, GDPR — которые к российскому рынку почти не имеют отношения. У нас своя регуляторная база и своя платёжная инфраструктура, и закладывать их нужно в архитектуру с первого дня, а не адаптировать чужой гайд постфактум.
Если вы планируете разработать финтех-продукт или банковское приложение под ключ, эти требования нужно закладывать в архитектуру с первого дня.
Регуляторная рамка: что применяется
| Требование | О чём | Что это значит для архитектуры |
|---|---|---|
| 115-ФЗ | Противодействие легализации доходов, идентификация клиента (KYC/AML) | Процедуры проверки клиента и мониторинг операций на подозрительную активность |
| Требования ЦБ РФ к информационной безопасности | Стандарты защиты информации для финансовых организаций | Определённый уровень защиты инфраструктуры, зависящий от типа организации и операций |
| 152-ФЗ | Персональные данные клиентов | Хранение, обработка и защита данных клиентов на общих основаниях, применимых к любому бизнесу с персональными данными |
| PCI DSS | Международный стандарт защиты данных банковских карт | Обязателен, если система напрямую работает с номерами карт, а не только через токенизированный сервис провайдера |
Конкретный набор требований зависит от бизнес-модели: интернет-магазин, который просто принимает оплату через готового провайдера, находится в другой ситуации, чем сервис, который сам проводит переводы между счетами пользователей. Это стоит определить в самом начале проекта вместе с юристом, а не выяснять постфактум.
Интеграция с СБП
Система быстрых платежей (СБП) — сервис Банка России для мгновенных переводов между счетами в разных банках по номеру телефона или QR-коду. Для бизнеса это обычно означает более низкую комиссию за приём платежей по сравнению с картами и мгновенное зачисление средств.
KYC и AML в архитектуре
KYC (идентификация клиента) и AML (противодействие отмыванию денег) — не разовая проверка при регистрации, а процесс, который встраивается в архитектуру на постоянной основе: подтверждение личности перед первой операцией, мониторинг паттернов транзакций на признаки подозрительной активности, хранение истории проверок в соответствии с требованиями. Глубина этих процедур зависит от типа операций и объёма средств — не любому продукту нужен максимальный уровень проверки, и это стоит определить заранее вместе с юристом, а не закладывать избыточные процедуры по умолчанию.
Санкционные ограничения и устойчивость архитектуры
Часть зарубежных облачных провайдеров, платёжных систем и IT-сервисов имеет ограничения на работу с российским бизнесом, и ситуация может меняться. Практический вывод для архитектуры — не привязываться жёстко к одному внешнему сервису без права на замену: закладывать возможность переключения между провайдерами инфраструктуры и платежей, использовать открытые стандарты интеграции там, где возможно, и не хранить критичные данные исключительно у одного внешнего поставщика без плана резервирования.
Как выбрать подрядчика
Разработчика для такой задачи стоит выбирать по конкретным признакам, а не по общему впечатлению от презентации:
- Разбирается в 115-ФЗ и требованиях ЦБ РФ, а не переносит зарубежные практики один в один без адаптации под российское регулирование.
- Умеет интегрировать СБП и объясняет, где она даёт реальное преимущество для конкретного продукта, а не предлагает её как галочку в списке возможностей.
- Проектирует архитектуру без жёсткой привязки к одному внешнему провайдеру инфраструктуры или платежей.
- Привлекает или рекомендует юридическую консультацию по вопросам лицензирования и KYC/AML, а не даёт однозначные правовые советы самостоятельно без соответствующей квалификации.
Частые вопросы
Чем разработка финтех-приложения отличается от обычного приложения?
Финансовые данные и операции с деньгами подпадают под требования регуляторов, которых нет у обычных приложений: контроль за подозрительными операциями (115-ФЗ), более строгие требования к информационной безопасности, обязательства по идентификации клиента. Это не дополнительная функция поверх обычной разработки, а требования, которые нужно закладывать в архитектуру с самого начала.
Что такое СБП и зачем интегрировать её в продукт?
Система быстрых платежей (СБП) — сервис Банка России для мгновенных переводов между счетами в разных банках по номеру телефона или QR-коду. Для бизнеса интеграция с СБП обычно означает более низкую комиссию по сравнению с приёмом платежей картой и мгновенное зачисление, что особенно ценно для приложений, где скорость подтверждения оплаты критична.
Нужна ли лицензия для разработки платёжного приложения?
Лицензия нужна не для разработки, а для деятельности — например, для оказания платёжных услуг как таковых может требоваться статус оператора по переводу денежных средств или партнёрство с лицензированным банком. Для большинства бизнесов, которые просто принимают платежи через готового провайдера или банк-партнёр, отдельная лицензия не требуется — но это стоит уточнять индивидуально под конкретную бизнес-модель, а не считать само собой разумеющимся в любую сторону.
Что значит KYC и нужно ли это внедрять?
KYC (know your customer) — процедура идентификации клиента перед началом работы с ним, обязательная часть требований 115-ФЗ для операций, связанных с движением денег. Нужна она не всем финтех-продуктам одинаково — глубина проверки зависит от типа операций и объёма средств, которыми оперирует клиент, и это стоит определить на старте вместе с юристом, а не закладывать максимальный уровень проверки по умолчанию везде.
Как санкционные ограничения влияют на архитектуру финтех-продукта?
Часть зарубежных облачных провайдеров, платёжных систем и IT-сервисов имеет ограничения на работу с российским бизнесом — это стоит учитывать при выборе инфраструктуры и внешних сервисов с самого начала, закладывая устойчивость к возможным изменениям доступности конкретных провайдеров, а не проектируя систему в жёсткой привязке к одному внешнему сервису без права на замену.
Расскажите про продукт и с какими деньгами он работает — на созвоне за 40 минут разберём регуляторные требования и архитектуру под вашу задачу.
Обсудить проект