Аналитика и комментарии
Тимур АИТОВ, эксперт NBJ: «Без связи банки останутся без клиентов – и это не фантастика, а вопрос ближайших лет»
Станислав КОМАРОВ, главный редактор Национального банковского журнала (NBJ), и Тимур АИТОВ, председатель комиссии по безопасности финансовых рынков Совета ТПП России, постоянный эксперт NBJ, побеседовали на тему отключения интернета и доступа к деньгам в кризисной ситуации.
NBJ: Тимур, тема невольно стала актуальной. Что поясним в этой связи читателям? Вроде бы живём, работаем, и интернет летает…
Т. АИТОВ: Летает-то он летает – ровно до первого удара. А мы сегодня как на ринге – противник может нанести удар в любой момент. Пора переходить к реальной защите: тема отключений давно перестала быть гипотетической. В зонах военных конфликтов и на приграничных территориях перебои с интернетом и мобильной связью – уже не редкость. Российские банки в этом ключе находятся на разном уровне готовности. Системообразующие что-то делают, но и у них есть зоны роста. А средние и малые – по моим оценкам, к такому развитию событий готовы недостаточно. И технологически, и операционно, и организационно. Реальная ситуация сегодня: клиент открывает мобильное приложение – и вместо баланса бесконечный спиннер. Сайт банка недоступен, мессенджеры молчат, SMS приходят через час. Когда связь восстановится и восстановится ли вообще – неизвестно. Это жёсткий вопрос, который приходится задавать себе уже сегодня.
NBJ: С чего начнём анализ такой неприятной ситуации? Сценарии отключения просматриваются?
Т. АИТОВ: Сценариев, если разобраться, два принципиальных. Остальное – вариации.
Первый – интернет недоступен, но сотовая сеть и голосовая связь работают. В этом случае сохраняются SMS, USSD-запросы и DTMF-меню. Это старые каналы, не требующие интернета: работают при минимальном уровне сигнала и доступны на любых устройствах, включая кнопочные телефоны. В Африке и Юго-Восточной Азии до сих пор они в основе мобильных финансов. У нас про них почти забыли. Важно понимать: USSD и SMS работают по сигнальным каналам оператора (SS7). Если сохранена транспортная сеть между оператором и банком – это надёжный резерв. Но если порвана магистраль оператора – они встанут так же, как и интернет.
Второй – физическое уничтожение вышек и оптоволокна. Тут не работает ни интернет, ни мобильная связь. Абсолютно ничего. Единственные резервы – спутниковые каналы или радиорелейные линии для связи между ЦОДами банка. И здесь ставка – на отечественные низкоорбитальные системы типа «Бюро 1440». В отдельных случаях – корпоративные радиосети (pLTE) для внутренней коммуникации сотрудников банка на территории кампуса или ЦОДа. Радиорелейка дешевле и быстрее в развёртывании, чем спутник, но требует прямой видимости между ЦОДами – для многих городов это рабочий вариант, особенно если ЦОДы находятся в одной агломерации.
Подчеркну, pLTE – это не для массового клиента. Если порвано оптоволокно между вышкой оператора и ЦОДом банка – транзакция клиента не пройдёт, как бы ни была настроена частная сеть банка. Нужен именно резервный транспорт до ЦОДа – спутник, радиорелейка, возможно, резервное волокно другого оператора. И сам этот второй сценарий целиком – удел только системообразующих банков. У средних таких резервов нет.
NBJ: Что получается, средний банк в случае серьёзного сбоя сразу выпадает из игры?
Т. АИТОВ: Практически да. И это, на мой взгляд, главный вызов для всего банковского сектора, конечно, кроме банков топ-10.
NBJ: Но ведь есть ещё сценарии, которые не вписываются в вашу простую дихотомию. Что, например, происходит при частичной деградации сети?
Т. АИТОВ: А вот это – самый коварный случай, и банкиры его почему-то редко обсуждают. Интернет не пропал, но деградировал: это высокий «пинг», потеря пакетов, приложения не открываются, но соединения при этом не рвутся. Для банка этот сценарий даже хуже полного отключения, потому что банк не может чётко объявить: «Мы не работаем». Часть клиентов обслуживается, часть – нет. При этом API-шлюзы «таймаутятся», клиенты нажимают снова и снова, создавая лавину дублирующих запросов. Системы безопасности не могут отличить реального клиента от DDoS-атаки и блокируют обычных пользователей. Клиенты волнуются: баланс – то отображается, то нет. Доверие здесь рушится быстрее, чем при полном отключении. Потому что непонятно: банк жив или уже нет?
NBJ: А если ко всему этому добавляется отключение электричества?
Т. АИТОВ: Это фактор-усилитель. Без электричества не работают ни банкоматы, ни серверы, ни базовые станции операторов. Резервные батареи держат 2–4 часа, генераторы сегодня – это вообще редкость. Отделения оказываются без света, выдавать деньги можно только по бумажным ордерам – это один клиент за 10–15 минут. Хотя Банк России и тестирует уже офлайн-режимы СБП и QR-выдачу, до массового внедрения ещё несколько лет. Пока же реальность – это бумага и очередь. Есть ли у банка реестр энергообеспеченных точек – отделений с генераторами, банкоматов с автономным питанием, запасами топлива? Думаю, у большинства банков такого реестра нет. А банкоматы с генераторами – это вообще штучный товар. Их единицы. Для ЦОДов, конечно, ситуация иная: по стандартам Tier III дизель-генераторы обязательны, но это не спасает точки присутствия – отделения и банкоматы.
NBJ: То есть даже если есть резервные каналы связи, без электричества они бесполезны?
Т. АИТОВ: Абсолютно. Технологии – это круто, но физика первична. Розетка – основа всех каналов.
NBJ: А что насчёт банкоматов и клиентов-физиков? Ведь в панике граждане побегут снимать средства…
Т. АИТОВ: Запасы наличных в банкоматах рассчитаны на штатный режим. При панике запасы будут исчерпаны в течение нескольких часов. Банки и ЦБ могут пытаться пополнять их, но в условиях хаоса и проблем с инкассацией это непросто.
При отключении интернета, но сохранении сотовой связи, банкоматы могут переключиться на встроенный 4G-модем. Но при массовом переходе десятков тысяч банкоматов на сотовую сеть она захлебнётся трафиком, и транзакции начнут «таймаутиться». При полной потере связи некоторые банкоматы, видимо, смогут перейти в тестируемый офлайн-режим – но для этого нужна заранее загруженная база разрешённых операций и лимитов. Есть ли она? Большой вопрос. И здесь появляется серьёзный риск: офлайн-режим без онлайн-авторизации – это колоссальная уязвимость для мошенников, поэтому массового внедрения такого режима в ближайшее время ждать не стоит. И самое главное – даже в офлайне банкоматы не напечатают деньги, если кассеты пусты.
NBJ: Банки почти наверняка введут лимиты на снятие?
Т. АИТОВ: Думаю, да. В законодательстве уже есть норма, позволяющая банку установить суточный лимит на снятие наличных на срок до двух суток. В кризисной ситуации, возможно, это будет применено экстренно. Но это не автоматический сценарий – решение ручное. И приниматься оно будет в условиях, когда каждая минута на вес золота.
NBJ: Что по части неприятных сценариев мы ещё не упомянули?
Т. АИТОВ: Есть сценарий сбоя внутри самого банка, о котором не принято говорить вслух. Внешний интернет работает, но банк не отвечает – это рухнуло внутреннее ядро, или ошибка миграции базы, отказ системы хранения, а может, и злоумышленные действия сотрудника. Колл-центр сразу окажется перегружен – операторы не видят данных, CRM упала. Транзакции подвисают. При этом банк вряд ли честно объявит: «У нас внутренний сбой». Этим подорвёт доверие. Наверное, скажет: «Технические работы». Но клиентов обмануть непросто – они видят, что другие банки работают.
NBJ: И что делать?
Т. АИТОВ: По большому счёту – надо иметь резервный ЦОД. Но здесь важно понимать разницу и реальные сроки.
Active-Active (два активных центра) – оба ЦОДа работают параллельно, распределяя нагрузку. Переключение не требуется, но это самое дорогое решение.
Active-Passive («тёплый» резерв) – второй центр получает реплики данных, но трафик не обслуживает. Переключение DNS и маршрутизации может занять 5–15 минут. Однако для транзакционных банковских систем переключение базы данных в режим записи без потерь и риска рассинхрона может занять часы и требует ручного подтверждения.
Холодный ЦОД – серверы выключены, данные восстанавливаются из бэкапов. Это не часы, а сутки, и такой вариант не подходит для оперативного банкинга.
Банк должен выбрать свой RTO (допустимое время простоя) и под него строить бюджет. Но в реалии даже тёплый ЦОД есть далеко не у всех. И здесь опять есть нюансы: автоматика не переключится, если сбой затронул систему управления. Поэтому в регламенте должен быть заранее утверждённый список лиц, имеющих право активации DRP (Disaster Recovery Plan), с очерёдностью: первый, второй, третий. И чёткие критерии: если случилось А и Б – переключаемся на план №2. Решение – коллегиальное, утверждённое на уровне правления. Потому что в кризисе искать ответственного некогда.
NBJ: Если попытаться обобщить всё, что мы уже обсудили, – что самое главное, что является первопричиной кризисных ситуаций? Может быть, мы лечим следствия, а не болезнь?
Т. АИТОВ: Всё, что мы перечислили, – это последствия. И они, увы, редко приходят поодиночке. Если серьёзное событие выбивает интернет – оно почти всегда бьёт и по электричеству, и по сотовой связи, и по логистике. Всё сразу.
Скажем, мы можем подготовить USSD-шлюзы для информирования клиентов, но если первопричина – массированное отключение энергоснабжения на сутки, эти меры бесполезны. Нет электричества – нет связи. Нет связи – нет доступа к системе. Нет системы – нет и USSD, даже если шлюз настроен идеально. Конечно, вы правы: нужен не просто набор мер, а системный взгляд. Надо понимать не только то, что мы будем делать, но и почему это происходит. И уже от этого плясать.
NBJ: Хорошо, давайте спустимся с уровня общих рассуждений на уровень конкретики. Какие комплексные сценарии могут быть? Их ведь не бесконечное множество?
Т. АИТОВ: Их реально три-четыре. И под них нужно разрабатывать DRP. Но сразу оговорюсь: DRP – это не про чудо-спасение. Это про иммунитет: если вирус вырубает человека, организм жертвует чем-то малым, чтобы спасти голову. Надо заранее решить, чем мы готовы пожертвовать, а что защищаем любой ценой.
Типовые ожидаемые сценарии очевидны:
Первый – масштабное отключение энергоснабжения. Без света на сутки и больше. Выбивает при этом всё: связь, серверы, банкоматы, логистику. Здесь главная задача – не в том, чтобы восстановить интернет, а сохранить минимальную выдачу наличных в энергообеспеченных точках и провести социально значимые платежи по резервным каналам.
Второй – физическое уничтожение телеком-инфраструктуры. Вышки, оптоволокно – всё разрушено. Связи с массовым клиентом нет вообще. Здесь спасает только резервирование магистральных каналов между ЦОДами банка (спутник, радиорелейка) и отработанные процедуры ручной выдачи в отделениях. pLTE в этом сценарии – инструмент внутренней связи для аварийных бригад банка, но не канал для клиентских транзакций.
Третий – комплексная кибератака на банковскую систему. Интернет работает, но внутренние системы парализованы. Главная угроза – не потеря связи, а потеря управления и данных. Требует немедленного переключения на изолированный резервный контур.
В DRP главное – расставить приоритеты по времени: что восстанавливаем через 15 минут, что через два часа, а что может подождать сутки. Это не «забить», это осознанная деприоритизация на период кризиса. И она должна быть зафиксирована в регламенте, чтобы никто не метался в панике.
NBJ: То есть, главное – не пытаться объять необъятное, а выбрать главное и защищать его?
Т. АИТОВ: Именно. Зрелый риск-менеджмент. Мы не можем быть готовы ко всему одинаково хорошо. Принятые заранее решения – коллегиальные, на уровне правления, по утверждённым критериям. Когда кризис наступит, искать ответственного некогда. Должен быть чёткий чек-лист – это вопрос выживания бизнеса.
NBJ: Хорошо. Но скажем, USSD сегодня – с ним же всё ясно, он не требует интернета. Почему мы не используем его массово? И тоже заранее?
Т. АИТОВ: Тут важно понимать технологическую разницу. USSD – это транзакционный протокол. Технически он позволяет проводить простые операции: проверять баланс, блокировать карту, переводить деньги по шаблону. Но его главная ценность в кризисе – не заменить приложение, а дать клиенту минимальный набор действий и координаты, куда идти. Однако при массовом штурме канал перегружается – это не канал для тысяч одновременных запросов, пропускная способность USSD-центров операторов жёстко ограничена.
Потом и для USSD нужна подготовка: клиенту важно знать коды. Технически всё просто – интерфейс есть в любом телефоне, но банк должен обучить клиентов. Полагаться на него как на главную линию спасения – ошибка. Его задача – точечное информирование и простые подтверждения.
NBJ: То есть проблема в том, что мы не готовы к его использованию в качестве резерва?
Т. АИТОВ: Да. Банки перевели клиентов в мессенджеры и пуш-уведомления, а старые SMS-шлюзы не рассчитаны на многократный рост трафика. У больших банков резервных каналов практически нет. Некоторые крупные банки, например ВТБ, несколько лет назад сократили объём SMS-рассылок по некритичным операциям, сделав ставку на пуш-уведомления. Транзакционные SMS (коды подтверждения) остались. Проблема в том, что шлюзы не рассчитаны на десятикратный рост трафика. Поэтому наличие альтернативных каналов – уже не просто преимущество, а просто обязанность банков перед клиентами. Интеграция USSD и DTMF для среднего банка – 3–8 млн рублей, суммы небольшие. Но главный ресурс – время. Его почти не осталось.
NBJ: А что с pLTE? Про неё много говорят, поможет защититься от сбоев?
Т. АИТОВ: pLTE (Private LTE) – это частная сотовая сеть внутри периметра банка. Она не предназначена для подключения массовых клиентов. Её задача – обеспечить надёжной голосовой связью и передачей данных сотрудников банка (ИТ-бригады, охрана, руководство) на территории офиса или кампуса, когда городские сети упали.
Но это не решение для клиентских транзакций. Даже если у банка есть своя pLTE-сеть, клиент всё равно сидит в публичной сети оператора. Если порвано оптоволокно между вышкой оператора и ЦОДом банка – транзакция не дойдёт до процессинга, и pLTE здесь бессильна.
Стоимость такого решения для пилотной зоны – от 50–90 млн рублей за оборудование, а для полноценного покрытия города с учётом лицензирования и строительства инфраструктуры – это сотни миллионов, а то и более миллиарда. Поэтому для среднего банка это годовой ИТ-бюджет, и такие инвестиции – удел топ-10. И даже в этом случае pLTE требует электричества: без дизель-генератора на крыше она встанет при блэкауте.
NBJ: А контакт-центры? Какова их роль в экстремальной ситуации?
Т. АИТОВ: Роль критическая. Стандартный контакт-центр крупного банка – 20–30 тысяч звонков в день. При отключении интернета звонков станет в 10–15 раз больше. Набрать и обучить 30–40 тысяч операторов за сутки невозможно – это вопрос не денег, а времени и физической инфраструктуры. Даже крупнейшие банки с аутсорсингом не смогут кратно увеличить штат за несколько часов. Голосовые роботы, которые сегодня берут на себя до 70% запросов, сами зависят от интернета. Поэтому реальная задача контакт-центра в кризисе – не решать все проблемы, а отфильтровать экстренные (потеря доступа к критическому счету, блокировка) и направлять клиентов к работающим точкам выдачи. Всё остальное – в режим ожидания.
NBJ: Кто вообще должен отвечать за доступ клиентов к деньгам в кризис – банки, операторы или государство?
Т. АИТОВ: Инфраструктура дистанционого обслуживания держится на трёх китах: операторы, провайдеры и банки. Кто за что отвечает – вопрос открытый. 161-ФЗ требует доступности платёжных услуг, но каналы не конкретизирует. Однако Положение Банка России № 719-П уже требует бесперебойности и резервирования каналов в стресс-тестах – регулятор держит этот вопрос на контроле. У операторов есть резервы для силовых структур, но банковский трафик не приоритизирован.
В Израиле, Южной Корее и Германии резервированием каналов в финансовом секторе занимаются на государственном уровне, по крайней мере, обсуждают. У нас в банках (кроме крупнейших) – принцип «сами разберёмся», и это зона неопределённости. Думаю, Ассоциация российских банков (АРБ) поднимет эту тему на площадке регулятора.
NBJ: Ждать, что кто-то придёт и всё решит, всё же не стоит?
Т. АИТОВ: Не стоит.
NBJ: Резюмируем. Что банки должны сделать уже сегодня?
Т. АИТОВ: Первое – провести аудит договоров с операторами: что написано про время восстановления и резервное переключение.
Второе – определить критические типы транзакций. Те, без которых клиент не может удовлетворить базовые потребности: соцвыплаты, зарплаты, снятие минимальных сумм. Критерий – не статус клиента, а функция платежа.
Третье – разработать регламенты и провести учения. Как выглядит офлайн-выдача? Как работает USSD-информирование? Кто принимает решение о переключении на резервный ЦОД (если он есть)? И, главное, чётко понимать: для транзакционных систем переключение БД может занять не 5 минут, а часы, и это должно быть заложено в план.
Четвёртое – проинформировать клиентов о резервных каналах, сделать раздел на сайте – пока связь ещё есть.
И самое главное – системный взгляд. Взять три-четыре сценария и под каждый написать конкретный план с приоритетами. Что восстанавливаем в первую очередь? За какие сроки? Какие каналы задействуем? На что временно снижаем нагрузку? Без этого разговоры о готовности останутся просто разговорами.
NBJ: В заключение – самое важное.
Т. АИТОВ: Банки без интернета – это не вопрос «если», а вопрос «когда». Если будем лечить только следствия, не понимая причин, потратим миллионы на то, что в критический момент окажется бесполезным. Плясать надо не от USSD-шлюзов, а от того, что может вырубить всё сразу. И строить защиту комплексно. Чем раньше начнём – тем больше шансов, что люди не потеряют доступ к деньгам и веру в банковскую систему. А без веры банковское дело превращается просто в хранение бумажек. И то не всегда надёжное.
Беседовал Станислав Комаров
Материал также опубликован в печатной версии Национального банковского журнала (июнь 2026)














