Rahmet Bank

Безопасность

Бесконтактная оплата картой: гарантия безопасности и правила защиты

Как устроена безопасность бесконтактной оплаты в Казахстане: технология NFC, токенизация Apple Pay/Google Pay/Kaspi Pay, лимиты без PIN-кода и защита от мошенничества.

Автор

Айгерим Соколова

Редактор безопасности

Даты

Опубликовано:

Обновлено:

Проверил

Руслан Алимжанов

Обозреватель регулирования

Время чтения

10 мин чтения
Бесконтактная оплата картой через POS-терминал с технологией NFC в Казахстане

Бесконтактные платежи прочно вошли в повседневную жизнь казахстанцев. По официальным данным Национального Банка Республики Казахстан, свыше 85% всех безналичных расчетов в розничной торговле и сфере услуг совершаются с использованием бесконтактных технологий — пластиковых карт с чипом NFC или смартфонов и смарт-часов.

Несмотря на повсеместное распространение технологии, среди держателей карт сохраняются распространенные опасения: возможно ли случайное двойное списание, могут ли злоумышленники украсть деньги с карты в толпе через переносной терминал и насколько безопасна привязка платежных карт к мобильным устройствам. Разберем технические протоколы безопасности, законодательную базу Республики Казахстан и правила защиты средств при бесконтактных операциях.

Как работает технология бесконтактной оплаты: NFC и стандарт EMV

В основе бесконтактных платежей лежит технология высокочастотной беспроводной связи малого радиуса действия — NFC (Near Field Communication), работающая на частоте 13,56 МГц в соответствии с международным стандартом EMVCo Contactless Specifications.

В отличие от устаревших карт с магнитной полосой, где статичные данные (номер карты, срок действия, имя держателя) передавались в открытом виде и могли быть легко скопированы скиммером, в чипе бесконтактной карты установлен микроконтроллер с защищенной криптографической памятью.

Механизм динамической криптограммы (Cryptogram)

При поднесении карты к считывателю POS-терминала происходит следующий процесс:

  1. Индукционное питание и установление радиоканала: антенна терминала передает электромагнитный импульс чипу карты, активируя микропроцессор на расстоянии не более 2–4 см.
  2. Обмен криптографическими ключами: терминал и чип карты проводят взаимную аутентификацию (Dynamic Data Authentication, DDA).
  3. Генерация одноразового динамического кода (ARQC / Dynamic CVC): чип рассчитывает уникальную цифровую подпись транзакции, включающую сумму, валюту, дату, порядковый номер операции и непредсказуемое число (Unpredictable Number), сгенерированное терминалом.
  4. Авторизация банком-эмитентом: банк проверяет валидность одноразовой подписи. Если злоумышленник попытается перехватить переданный радиосигнал и отправить его повторно, банк-эмитент мгновенно отклонит операцию как дубликат с недействительной криптограммой.

Токенизация: почему оплата смартфоном безопаснее пластиковой карты

При привязке банковской карты к мобильным платежным сервисам (Apple Pay, Google Pay, Samsung Pay, Garmin Pay, а также локальным сервисам казахстанских банков, таким как Kaspi Pay и Halyk) используется архитектура токенизации платежей (Tokenization), сертифицированная платежными системами Visa (Visa Token Service, VTS) и Mastercard (Mastercard Digital Enablement Service, MDES).

Преимущества токенизации перед физической картой:

  • Отсутствие реального номера карты (PAN): в защищенном модуле смартфона (Secure Element) сохраняется не номер карты, а цифровой суррогат — Device Primary Account Number (DPAN). Продавец, эквайер и персонал торговой точки не имеют доступа к вашему настоящему 16-значному номеру и коду CVV2.
  • Привязка к конкретному устройству: токен действителен исключительно на том устройстве, где была пройдена верификация через SMS-код от банка. Скопировать токен на другой телефон технически невозможно.
  • Обязательная локальная биометрия (CDCVM): Consumer Device Cardholder Verification Method — каждая оплата телефоном требует сканирования отпечатка пальца, распознавания лица (Face ID) или ввода системного пароля разблокировки.

Лимиты на бесконтактную оплату без PIN-кода в Казахстане

Для баланса между удобством быстрых покупок и финансовой безопасностью банки и платежные системы в Республике Казахстан устанавливают дифференцированные лимиты на операции без ввода PIN-кода.

ПараметрОплата физической картойОплата смартфоном (Apple Pay, Google Pay, Kaspi)Традиционная оплата чипом (вставка в терминал)
Лимит без ввода PINДо 20 000 – 25 000 KZT (зависит от банка и ПС)Без ограничения суммы (подтверждается биометрией)Требует PIN-код при любой сумме или от 5 000 KZT
Способ верификацииОтсутствует до пороговой суммы, далее PINFace ID / Touch ID / код разблокировки экранаПИН-код на клавиатуре терминала
Защита реквизитовДинамический код, номер карты нанесен на пластикПолная токенизация: реальный номер скрытСтандартный EMV-чип
Риск при физической утереВозможны мелкие покупки до блокировкиМинимальный: доступ к оплате заблокирован биометриейТребуется знание PIN-кода
Действие при утереНемедленная блокировка через приложение банкаУдаленная блокировка через iCloud / Google Find MyБлокировка карты через контакт-центр

Накопительный счетчик и офлайн-лимиты

Если по физической карте совершается серия последовательных покупок без ввода PIN-кода, в чипе карты срабатывает встроенный накопительный счетчик (Velocity Checking). После достижения лимита (например, 5–7 операций подряд или суммарно 50 000–60 000 тенге) терминал потребует вставить карту и ввести PIN-код для сброса счетчика безопасности.

Развенчание популярных мифов о бесконтактной оплате

Миф 1. «Мошенники могут списать деньги терминалом в автобусе или метро»

В интернете регулярно появляются постановочные ролики, где человек с переносным терминалом в кармане прислоняется к сумкам пассажиров в общественном транспорте. В реальной банковской системе РК такая схема невозможна по следующим причинам:

  1. Радиус действия антенны: для стабильного считывания карта должна находиться на расстоянии 2–3 см от считывателя строго под определенным углом. Наличие в кошельке второй карты, металлических предметов или монет создает электромагнитные помехи (коллизию сигналов), приводя к ошибке чтения «Card Read Error».
  2. Идентификация POS-терминала: легальный платежный терминал невозможно купить анонимно. Каждый терминал регистрируется в банке-эквайере с привязкой к конкретному юридическому лицу или индивидуальному предпринимателю (ИИН/БИН, договор эквайринга, проверка комплаенс-службы).
  3. Маршрут движения средств: деньги за транзакцию не поступают мгновенно в карман, а зачисляются на расчетный счет компании через клиринговый цикл (1–3 банковских дня). Любая подозрительная активность фиксируется антифрод-системами эквайера, а средства на счете замораживаются до выяснения обстоятельств.

Миф 2. «Возможно случайное двойное списание при одном касании»

POS-терминалы спроектированы таким образом, что после успешного считывания криптограммы и звукового сигнала звучит подтверждение, и радиомодуль терминала немедленно деактивируется. Чтобы провести вторую транзакцию, кассир обязан заново сформировать чек и ввести сумму. Если вы случайно поднесете карту дважды, терминал выдаст предупреждение о невозможности повторной операции.

Законодательная защита и правило нулевой ответственности (Zero Liability)

В Республике Казахстан права держателей платежных карт защищены национальным законодательством и регламентами международных платежных систем.

Закон РК «О платежах и платежных системах» (№ 11-VI)

Согласно статье 40 Закона РК «О платежах и платежных системах»:

  • Банк-эмитент обязан незамедлительно уведомлять клиента о совершении каждой операции по платежной карте (через SMS или Push-уведомления).
  • При получении уведомления об утере карты или несанкционированной операции эмитент обязан немедленно заблокировать платежный инструмент.
  • Банк несет ответственность за операции, совершенные после получения официального уведомления от клиента о компрометации карты.

Международное правило Zero Liability

Платежные системы Visa и Mastercard в Казахстане применяют политику нулевой ответственности держателя карты (Zero Liability) при соблюдении базовых условий:

  • Держатель карты не передавал карту, PIN-код и одноразовые пароли третьим лицам;
  • Клиент незамедлительно уведомил банк об обнаружении несанкционированного списания;
  • В ходе служебного расследования не установлены признаки мошеннического сговора или грубой неосторожности со стороны держателя.

При подтверждении несанкционированного характера списания банк проводит процедуру межбанковского опротестования (Dispute / Chargeback) и восстанавливает списанные средства на счете клиента.

Финальная самопроверка

Чек-лист: правила безопасности при бесконтактных платежах

Отметьте пункты, которые уже проверили. Даже без отметок список остаётся обычной памяткой.

0 из 7 пунктов отмечено

Безопасно ли платить картой через NFC в общественном транспорте и на рынках?

Да, полностью безопасно. Терминалы в транспорте и торговых точках работают по стандартному протоколу EMV Contactless, генерируя разовую криптограмму для каждой поездки или покупки. Номер вашей карты и CVV-код при этом терминалу не передаются.

Что делать, если с карты произошло списание за покупку, которую я не совершал?

Немедленно заблокируйте карту в банковском приложении и обратитесь в контакт-центр банка-эмитента. Подайте официальное заявление о несогласии с операцией (chargeback). Согласно ст. 40 Закона РК «О платежах и платежных системах», банк проведет расследование и при отсутствии вашей вины вернет средства.

Нужно ли покупать специальные защитные RFID-чехлы и кошельки с экранированием?

Для повседневного использования в Казахстане в этом нет практической необходимости. Если в вашем кошельке лежат две или более бесконтактные карты (например, банковская и транспортная карта Onay/AlemPay), их антенны взаимно глушат сигнал при попытке дистанционного опроса. Кроме того, динамический криптокод защищает от повторного использования данных.

Сможет ли кто-то расплатиться моим смартфоном, если телефон украден?

Нет, если на телефоне установлена надежная блокировка экрана (Face ID, Touch ID, надежный PIN-код). В отличие от пластиковой карты, мобильные платежные системы не проводят оплату без предварительной биометрической аутентификации владельца устройства.

Как изменить лимит суммы для покупок без ввода PIN-кода?

Базовый лимит (20 000–25 000 тенге) устанавливается правилами платежных систем и настройками безопасности банка. Однако в мобильных приложениях большинства казахстанских банков (Halyk, Kaspi, Forte, BCC, Jusan) пользователь может самостоятельно настроить суточные лимиты на операции по карте или включить обязательный запрос подтверждения.

Источники и дата проверки

Автор материала

Айгерим Соколова

Редактор безопасности

Объясняет антифрод, биометрию и защиту от мошеннических схем.

Материалы автора →

Как мы проверяем материалы

Редакция Rahmet Bank News опирается на официальные данные регуляторов Казахстана, тексты законов и прямые ответы банков. Мы обновляем материалы при изменении ставок или правил.

Похожие материалы

Что дальше

Редакция Rahmet Bank News помогает ориентироваться в финансовых темах Казахстана. Вот что можно изучить дальше.

Подборка

Предложения по теме материала

Сравните условия перед переходом: сумму, срок, комиссии и итоговую стоимость.

ОнлайнПроверка условийКазахстан

AzamatBank

Можно рассмотреть как один из вариантов для сравнения условий перед решением.

Сравнить предложение
ОнлайнСравнениеКазахстан

JanKazna

Подходит для внимательного сравнения параметров, а не только названия оффера.

Сравнить предложение
ОнлайнДеталиКазахстан

TengeDam

Подходит для предварительного сравнения условий с другими предложениями.

Сравнить предложение
ОнлайнСравнениеКазахстан

SalamPopalam

Откройте предложение, если хотите оценить параметры займа без спешки и сравнить детали.

Открыть оффер

Обратите внимание: финальные параметры предложения могут отличаться. Сверьте их на официальном ресурсе партнера.