Подобрать подпись
Новости СКБ Контур

Простая электронная подпись по СМС: Верховный суд разрешил спор о кредите мошенников

Верховный суд отменил решения нижестоящих судов по делу о кредите, оформленном мошенниками через простую электронную подпись — обычный СМС-код. Разбираемся, что это значит для клиентов банков и бизнеса, использующего электронную подпись.

Как СМС-код от мошенников превратился в подпись под кредитным договором

Резонансное дело о кредите, оформленном аферистами на чужое имя через мобильное приложение банка, дошло до Верховного суда РФ — и вывод судей оказался принципиальным: простая электронная подпись, выданная в виде обычного СМС-кода, сама по себе ещё не доказывает, что сделку с банком заключил именно клиент. Ключевой вопрос спора звучал так: можно ли считать код из СМС достаточным подтверждением того, что договор подписал сам владелец счёта, а не мошенник, завладевший его данными. Эта история далеко не ограничивается судьбой одного пострадавшего от телефонных аферистов — она показывает, где заканчивается удобство электронной подписи и начинаются юридические риски, значимые в том числе и для бизнеса.

История началась в январе 2022 года. Клиенту банка «Хоум Кредит энд Финанс Банк» позвонил человек, представившийся сотрудником службы безопасности, и сообщил, что личный кабинет на портале госуслуг якобы взломан. Через два дня выяснилось совсем другое: на имя клиента дистанционно, через мобильное приложение, оформили потребительский кредит на 869 958 рублей сроком на 72 месяца — 751 000 рублей перечислили на счёт клиента, а 118 958 рублей направили на страховку. Подписью под договором стал обычный СМС-код, который банк отправил на телефон клиента: именно этот код в данной схеме выполнял функцию простой электронной подписи.

Деньги поступили на счёт в 12:38:57, а уже в 12:43:45 — менее чем через пять минут — их перевели третьему лицу. Три судебные инстанции подряд встали на сторону банка: раз код введён, значит, согласие на сделку получено, а требования клиента необоснованны.

Почему СМС-код банки засчитывают как простую электронную подпись

Закон № 63-ФЗ «Об электронной подписи» относит ПЭП к самому простому виду среди всех подписей. Она лишь фиксирует, что конкретное действие — например, отправку кода — совершило определённое лицо; криптографические алгоритмы тут не применяются, а обращаться за сертификатом в удостоверяющий центр не требуется. Пункт о том, что одноразовый код из СМС приравнивается к собственноручной подписи клиента, банки заранее прописывают в договоре дистанционного обслуживания — именно на эту формулировку и сослался банк, отстаивая законность кредита.

У квалифицированной электронной подписи (КЭП) устройство совсем другое. В её основе — криптографический ключ, записанный на защищённый физический носитель (токен Рутокен, JaCarta и подобные), а подтверждает его сертификат аккредитованного удостоверяющего центра. Похитить чужую КЭП мошеннику значительно сложнее: вместо кода, который легко выманить по телефону, ему понадобится физический носитель вместе с PIN-кодом к нему.

Правовая основа: что говорит статья 9 закона о простой электронной подписи

Статья 9 закона № 63-ФЗ устанавливает порядок применения ПЭП. Документ считается подписанным простой электронной подписью в одном из двух случаев: когда подпись содержится в самом теле электронного документа, либо когда ключ подписи применён по правилам оператора информационной системы, а направленный документ включает данные о том, кем и от чьего имени он составлен.

Сам по себе факт наличия пароля или кода юридическую силу документу не придаёт. Закон требует и другого: в соглашении между оператором системы и пользователем — независимо от того, идёт речь о паре банк-клиент, площадка-продавец или оператор ЭДО-организация, — должны быть закреплены правила определения личности подписанта и обязанность владельца ключа хранить его втайне. Именно отсутствие подтверждённых процедур идентификации стало предметом внимания высшей судебной инстанции при рассмотрении дела о мошенническом кредите: банк опирался на пункт договора о равнозначности кода и собственноручной подписи, но так и не подтвердил, что код ввёл сам клиент, а не третье лицо.

Есть и прямой запрет: закон не позволяет заверять простой подписью документы с государственной тайной и применять её в информационных системах, где такие сведения обрабатываются. В остальных ситуациях стороны сами решают, приравнивать ли ПЭП к собственноручной подписи, — через договор или пользовательское соглашение сервиса.

Что решил Верховный суд по спору о простой электронной подписи

Верховный суд РФ отменил решения нижестоящих судов и вернул дело на новое рассмотрение, приведя три аргумента в обоснование своей позиции.

  • СМС-код — не безусловное доказательство согласия. Судам ещё предстоит установить, кто именно набрал код и выразил волю на заключение договора: сам клиент или посторонний. ПЭП должна гарантировать достоверную идентификацию подписанта, а если данные клиента утекли или телефон оказался доступен третьим лицам, код мог ввести и мошенник.
  • Банк обязан проявлять осмотрительность. Как профессиональный участник кредитного рынка, банк должен убедиться, что договор заключает сам клиент, а не довольствоваться формальной логикой: код введён — значит, всё законно.
  • Мгновенный перевод денег третьему лицу — тревожный сигнал. Банк России относит перевод средств стороннему получателю в течение нескольких минут после выдачи кредита к признакам мошеннической схемы, и суды обязаны это учитывать, а не игнорировать.

Юрист Алексей Петропольский считает, что от удобного механизма СМС-кодов банки не откажутся и продолжат использовать их в качестве подписи. При этом, по его словам, до вынесения приговора по уголовному делу гражданские суды чаще всего по-прежнему встают на сторону банка, а судебная защита в подобных спорах обходится недёшево — от полумиллиона рублей. Он также обратил внимание: технически банк способен заблокировать и вернуть похищенные деньги в течение трёх дней, поэтому с обращением в банк и полицию затягивать не стоит.

Чем рискует бизнес, если полагается только на простую электронную подпись

Эта история важна не только для частных лиц: предпринимателям и бухгалтерам она напоминает, что виды электронной подписи неравнозначны по степени защиты, и для значимых операций закон не случайно требует именно квалифицированную подпись, а не пароль или код из СМС.

Вид подписиКак подтверждаетсяЮридическая надёжностьСтоимость и оформлениеГде применяется
ПЭП (простая)Код, пароль, СМСМожет быть оспорена, пока не доказано, что действовал сам подписантКак правило, бесплатна и появляется автоматически при регистрации в приложении или сервисеВход в сервисы, согласие с условиями, отдельные банковские операции
НЭП (неквалифицированная)Криптографический ключ без сертификата аккредитованного УЦПриравнивается к собственноручной подписи только по отдельному соглашению сторонОбычно бесплатна либо оплачивается по тарифу площадки, аккредитованный УЦ не требуетсяВнутренний ЭДО, отдельные электронные площадки
КЭП (квалифицированная)Криптографический ключ на защищённом носителе + сертификат аккредитованного УЦЮридически равнозначна собственноручной подписи без дополнительных соглашенийПлатная, оформляется в аккредитованном удостоверяющем центре, требует носителя ключа, а сертификат нужно продлевать по истечении срока действияОтчётность в ФНС и СФР, торги по 44-ФЗ и 223-ФЗ, ЭДО, маркировка, госуслуги для юрлиц

Что должно быть в соглашении об использовании простой подписи

Прежде чем подписывать документ кодом из СМС, парой логин-пароль или через личный кабинет, стоит проверить: соответствует ли соглашение с банком, маркетплейсом или оператором ЭДО требованиям 63-ФЗ. На деле это может быть отдельный документ или раздел договора — «Соглашение об использовании простой электронной подписи», регламент ЭДО либо условия дистанционного банковского обслуживания.

В таком соглашении должно быть прописано:

  • кто является сторонами соглашения — оператор информационной системы (банк, площадка, оператор ЭДО) и пользователь;
  • что признаётся ключом подписи — пароль от личного кабинета, код из СМС, push-уведомление или их комбинация;
  • каким образом система подтверждает, что действие совершил именно этот пользователь, а не кто-то другой;
  • перечень документов и операций, которые признаются подписанными и приравниваются к бумажным аналогам с собственноручной подписью;
  • требование к пользователю хранить пароль, код и доступ к телефону в тайне, не сообщая их посторонним;
  • порядок действий при утрате доступа — потере телефона, смене номера, компрометации пароля — и сроки, в которые нужно уведомить оператора.

Если правила идентификации подписанта в соглашении не прописаны вовсе или прописаны формально, при судебном споре это работает против оператора системы — так и случилось в деле о кредите, оформленном по коду из СМС.

Как оформляется простая электронная подпись на практике

В отличие от квалифицированной подписи, для простой отдельное обращение в удостоверяющий центр не требуется — она формируется автоматически, как только пользователь регистрируется в сервисе или подключается к системе оператора.

  • На Госуслугах. Логин и пароль от личного кабинета в паре с кодом подтверждения из смс или приложения выполняют роль ПЭП при операциях на портале — от записи к врачу до подачи заявлений, для которых усиленная подпись законом не требуется.
  • В банке. При подключении к интернет-банку или мобильному приложению клиент подписывает договор дистанционного банковского обслуживания, где закрепляется: коды из смс и push-уведомления приравнены к подписи под операциями и договорами.
  • У оператора ЭДО или на торговой площадке. При регистрации личного кабинета пользователь принимает пользовательское соглашение — оно определяет, какие действия в системе (например, согласование документов между сотрудниками одной компании) признаются подписанными простой подписью.

Для ПЭП не нужен ни сертификат, ни токен, ни поход в аккредитованный удостоверяющий центр — в этом её главное отличие от КЭП, и по этой же причине признают такую подпись не везде.

Где применяется простая подпись и когда закон требует именно КЭП

Набор задач, где применяется ПЭП, зависит от того, кто именно ею пользуется.

  • Физлицам простая подпись чаще всего попадается на Госуслугах, в мобильных банках и при покупках в интернет-магазинах — там, где нужно подтвердить лишь факт согласия, а не заверить юридически значимый документ, скажем, договор купли-продажи недвижимости.
  • ИП и небольшим компаниям ПЭП подходит для внутренней переписки и согласования документов в личном кабинете банка или оператора связи, но она не заменит КЭП там, где контрагент или ведомство прямо требует усиленную подпись.
  • Организациям простая подпись обычно требуется во внутреннем документообороте: для согласования заявок, служебных записок, части кадровых процедур в корпоративных системах — если такой порядок закреплён локальным актом.
  • Банкам и площадкам выгодна массовость ПЭП: сертификат для каждого клиента оформлять не нужно, достаточно пароля и кода. Но, как показало разбирательство в Верховном суде, именно эта простота делает подпись уязвимой перед мошенниками.

Если требование о квалифицированной подписи закреплено законом или обязательными правилами площадки, простой подписи будет недостаточно. Это касается сдачи отчётности в ФНС и СФР, участия в торгах и госзакупках по 44-ФЗ и 223-ФЗ, юридически значимого электронного документооборота между организациями, работы с маркировкой «Честный знак» и ЕГАИС, регистрации ККТ, электронного обращения в суд. В таких случаях документ, заверенный кодом из смс или паролем, попросту не примут к рассмотрению — площадка или ведомство запросят сертификат КЭП, выданный аккредитованным удостоверяющим центром.

Что делать, если кредит оформили мошенники

Если обнаружилось, что кредит на ваше имя оформили дистанционно и без вашего ведома, решающую роль играет скорость реакции — именно от неё зависит, получится ли вернуть деньги.

  1. Незамедлительно свяжитесь с банком и сообщите о мошеннической операции, пока есть техническая возможность заблокировать перевод.
  2. Подайте заявление в полицию и получите статус потерпевшего — он пригодится при последующем оспаривании договора.
  3. Зафиксируйте доказательства случившегося: детализацию звонков, переписку, время операций по банковской выписке.
  4. При подготовке иска ссылайтесь на позицию высшей судебной инстанции: доказывать, что согласие на сделку дал сам клиент, а не посторонний, обязан банк.
  5. Не сообщайте коды из смс никому, даже если звонящий называет себя сотрудником банка или службы безопасности, — по телефону банки такие коды не спрашивают.

Частые вопросы

Является ли СМС-код полноценной электронной подписью?

Да, если такое условие закреплено в договоре дистанционного обслуживания — тогда банк вправе использовать его как простую электронную подпись согласно 63-ФЗ. Но, как показало разбирательство в Верховном суде, сам по себе факт ввода кода не подтверждает автоматически, что договор подписал клиент.

Можно ли оспорить кредит, оформленный мошенниками по СМС-коду?

Да. Решение Верховного суда дало пострадавшим весомый аргумент: банк как профессиональный участник рынка обязан подтвердить, что согласие на сделку дал именно клиент, — особенно когда деньги сразу же перевели на счёт третьего лица.

Чем простая электронная подпись отличается от квалифицированной?

ПЭП — это код или пароль без криптографической защиты, и его вполне реально перехватить или выманить у владельца дистанционно. КЭП же строится на ключе, хранящемся на защищённом носителе, и сертификате аккредитованного удостоверяющего центра, поэтому подделать её значительно сложнее.

Что делать, если банк уже перечислил деньги мошенникам?

Нужно сразу же обратиться в банк и полицию, зафиксировать обстоятельства звонка и совершённых операций, а при подготовке иска сослаться на позицию Верховного суда об обязанности банка проверять волеизъявление клиента.

Нужно ли бизнесу переходить на КЭП вместо простой электронной подписи?

Для ключевых операций — сдачи отчётности, участия в торгах, электронного документооборота — квалифицированная подпись и без того обязательна по закону и правилам площадок. Простую же подпись разумно использовать там, где риск компрометации минимален.

Есть ли у простой электронной подписи срок действия?

У простой подписи, в отличие от сертификата КЭП, нет фиксированного срока действия: она работает всё время, пока действуют соглашение с оператором и учётная запись пользователя. Заново оформить её понадобится при смене номера телефона, потере доступа к личному кабинету или расторжении договора.

Можно ли подписать простой подписью отчётность или заявку на участие в закупке?

Нет. Отчётность в ФНС и СФР, участие в торгах по 44-ФЗ и 223-ФЗ, юридически значимый документооборот между организациями по закону и правилам площадок требуют квалифицированной электронной подписи — простой подписи для этого недостаточно.

Что делать, если скомпрометирован ключ простой подписи — потерян телефон или доступ к аккаунту?

Оператора системы — банк, площадку или оператора ЭДО — следует уведомить незамедлительно, заблокировать доступ к личному кабинету и сменить пароль, а если код приходил на утерянный телефон, обратиться к оператору связи и заблокировать SIM-карту. Чем быстрее это сделано, тем ниже риск, что подписью воспользуется посторонний.

Итог: подпись должна защищать, а не подставлять

Дело о кредите по СМС-коду наглядно показывает: простая электронная подпись удобна, но не самая защищённая, и в спорных ситуациях её подлинность приходится подтверждать через суд. Верховный суд впервые чётко обозначил свою позицию — банку недостаточно сослаться на сам факт ввода кода, ему предстоит доказать, что договор подписал именно клиент.

Бизнесу стоит проверить, какой электронной подписью оформляются по-настоящему значимые операции. Код из смс всё ещё годится для входа в сервис, но для отчётности в ФНС и СФР, участия в торгах по 44-ФЗ и 223-ФЗ, электронного документооборота и работы с маркировкой закон и площадки требуют квалифицированную электронную подпись на защищённом носителе. Оформить такую подпись, продлить её вовремя, настроить рабочее место под КриптоПро CSP и корректно выпустить МЧД на сотрудников поможет аккредитованный удостоверяющий центр — мы, как партнёр Удостоверяющего центра Контур, готовы разобраться в этих вопросах вместе с вами, чтобы важные документы бизнеса подписывал тот, кто должен, а не случайный человек с чужим телефоном.

Поделиться
Не только читать

Нужна подпись — подберём под вашу задачу

Определим вид подписи, посчитаем стоимость и поможем с выпуском. Быстро и без спама.

Получить консультацию