ForteBank

ForteBank изменил правила защиты бизнес-счетов: за утечку доступа ответит клиент

ForteBank изменил правила защиты бизнес-счетов: за утечку доступа ответит клиент
0:00
Геннадий Савицкий
Читать
ForteBank изменил правила защиты бизнес-счетов: за утечку доступа ответит клиент
ForteBank | Фото пресс-служба Банка

С 15 сентября ForteBank меняет условия дистанционного обслуживания для юридических лиц и предпринимателей. Банк официально включает в договор сервис ForteBusiness API, продлевает до месяца срок уведомления о росте тарифов на переводы и распространяет ответственность клиента за утечку данных на новые API-ключи, по аналогии с тем, как это уже работает с логином и паролем.

ForteBank проинформировал клиентов о вступлении в силу с 15 сентября 2026 года новой редакции Общих условий дистанционного обслуживания для юридических лиц и субъектов предпринимательства. Документ утверждён приказом банка № 01-017093/600 от 31 августа и охватывает три канала работы со счётом: веб- и мобильный интернет-банкинг ForteBusiness, а также новый сервис ForteBusiness API, который банк впервые включает в публичный договор присоединения. Юристы Finratings.kz сравнили действующую и новую редакции документа построчно. Главный практический вопрос этого обновления для бизнеса в том, кто отвечает за деньги на счёте, если ими воспользуются через скомпрометированные данные для входа.

Что меняется с подключением API

Раньше интеграция банка напрямую с учётной системой компании, будь то 1С или собственная ERP, оформлялась отдельным соглашением об электронном обмене данными. Теперь такую интеграцию регулирует тот же договор присоединения, что и обычный интернет-банкинг: компания подаёт заявку по установленной форме и получает доступ через пару идентификаторов Client ID и Secret. По договору эта пара приравнена к аналогу собственноручной подписи при отправке платежей из внешней системы. Расходы на доработку и интеграцию программного обеспечения банк полностью возлагает на клиента, а права на сам API-сервис как на объект интеллектуальной собственности оставляет за собой. Компания получает только простую лицензию на использование, без права передать доступ третьим лицам.

Кто платит, если ключи API украдут

До обновления договора банк снимал с себя ответственность за убытки клиента только при утечке классических средств входа: логина, пароля, ПИН-кода, ЭЦП, токена. Новая редакция добавляет в этот список Client ID и Secret. Формально это расширение уже действующей нормы. На практике оно означает, что платёж, отправленный через скомпрометированный API-ключ, банк будет считать совершённым с согласия компании до момента, пока она официально не сообщит об утечке. Похожий принцип уже действует для карт и мобильного банкинга, но через корпоративный API-канал за один запрос обычно проходят суммы, которые заметно превышают типичный платёж физлица, поэтому цена утечки для бизнеса выше.

Вторая существенная поправка касается права банка приостановить или полностью прекратить доступ к интернет-банкингу, мобильному приложению или API без предварительного уведомления. Основанием служит не только подтверждённая компрометация данных, но и обоснованное подозрение: договор перечисляет удалённое управление устройством, взлом операционной системы через root или jailbreak, подмену SIM-карты и признаки социальной инженерии. Одновременно банк получил договорное согласие клиента на обмен сведениями о подозрительных операциях с Антифрод-центром Национального банка РК. Со стороны защиты от мошенничества это шаг в правильную сторону: перечень угроз описан конкретными терминами, а не общими фразами про кибергигиену. Для бизнеса это оборачивается другим риском: доступ к счёту или к API могут остановить в разгар рабочего дня, и оспорить блокировку заранее нельзя, потому что предварительное уведомление в этом случае не предусмотрено.

Что реально стало лучше

Не все изменения увеличивают нагрузку на клиента. Раньше банк был вправе поднять тариф на платежи и переводы, предупредив об этом всего за 10 рабочих дней через сайт. Новая редакция требует уведомлять о таком повышении минимум за месяц, а при прочих изменениях условий к привычным 10 календарным дням добавляются push- и in-app-уведомления прямо в приложении.

Параметр Было Стало с 15.09.2026
Ответственность за утечку учётных данных логин, пароль, ПИН, ЭЦП, токен плюс Client ID и Secret для API
Блокировка доступа при подозрении на мошенничество по факту превышения попыток ввода пароля немедленно, без предупреждения, включая подозрение на SIM-swap и социнженерию
Расходы на интеграцию систем клиента с API не регламентированы отдельно полностью на клиенте
Уведомление о повышении тарифов на платежи и переводы 10 рабочих дней не менее 1 месяца
Уведомление о прочих изменениях договора 10 календарных дней, акцепт молчанием 10 календарных дней плюс push и in-app-уведомления

Из пяти позиций в таблице в пользу клиента работают только сроки уведомления. Остальные три пункта, ответственность за API-ключи, право на мгновенную блокировку и расходы на интеграцию, добавляют клиенту нагрузку. Сами размеры комиссий РКО и тарифов на переводы документ не раскрывает: банк лишь обязан заранее предупреждать об их росте, а конкретные суммы стоит уточнять в персональном тарифном плане компании.

Что проверить до 15 сентября

Если компания уже использует ForteBusiness API или планирует его подключить, стоит ограничить список сотрудников, которые получают Client ID и Secret. По регламенту банка эти данные передаются по электронной почте и в мессенджерах, включая WhatsApp и Telegram, то есть каналами, безопасность которых обеспечивает сама компания.

Компаниям, которые пользуются только веб- и мобильным банкингом без API, новые правила блокировки касаются напрямую. Имеет смысл заранее прописать во внутреннем регламенте, кто и как быстро свяжется с банком, если доступ остановят по подозрению в мошенничестве, и какой резервный способ провести срочный платёж есть на этот случай.

Финансовой службе стоит использовать увеличенный до месяца срок уведомления, чтобы заранее сравнить новый тариф с условиями в других банках и решить, стоит ли переносить часть платёжного оборота.

Компаниям, чья учётная система уже связана с банком через API, полезно провести аудит собственной защиты: по новому договору именно клиент возмещает банку ущерб, если атака или утечка произошли через его инфраструктуру, а не через сбой на стороне ForteBank.

Материал носит информационный характер и не является финансовой рекомендацией. Данные актуальны на август 2026 года.

Комментарии 0
Соблюдайте правила сообщества при комментировании