Безопасность
Бесконтактная оплата картой: гарантия безопасности и правила защиты
Как устроена безопасность бесконтактной оплаты в Казахстане: технология NFC, токенизация Apple Pay/Google Pay/Kaspi Pay, лимиты без PIN-кода и защита от мошенничества.
Даты
Опубликовано:
Обновлено:
Время чтения
Бесконтактные платежи прочно вошли в повседневную жизнь казахстанцев. По официальным данным Национального Банка Республики Казахстан, свыше 85% всех безналичных расчетов в розничной торговле и сфере услуг совершаются с использованием бесконтактных технологий — пластиковых карт с чипом NFC или смартфонов и смарт-часов.
Несмотря на повсеместное распространение технологии, среди держателей карт сохраняются распространенные опасения: возможно ли случайное двойное списание, могут ли злоумышленники украсть деньги с карты в толпе через переносной терминал и насколько безопасна привязка платежных карт к мобильным устройствам. Разберем технические протоколы безопасности, законодательную базу Республики Казахстан и правила защиты средств при бесконтактных операциях.
Как работает технология бесконтактной оплаты: NFC и стандарт EMV
В основе бесконтактных платежей лежит технология высокочастотной беспроводной связи малого радиуса действия — NFC (Near Field Communication), работающая на частоте 13,56 МГц в соответствии с международным стандартом EMVCo Contactless Specifications.
В отличие от устаревших карт с магнитной полосой, где статичные данные (номер карты, срок действия, имя держателя) передавались в открытом виде и могли быть легко скопированы скиммером, в чипе бесконтактной карты установлен микроконтроллер с защищенной криптографической памятью.
Механизм динамической криптограммы (Cryptogram)
При поднесении карты к считывателю POS-терминала происходит следующий процесс:
- Индукционное питание и установление радиоканала: антенна терминала передает электромагнитный импульс чипу карты, активируя микропроцессор на расстоянии не более 2–4 см.
- Обмен криптографическими ключами: терминал и чип карты проводят взаимную аутентификацию (Dynamic Data Authentication, DDA).
- Генерация одноразового динамического кода (ARQC / Dynamic CVC): чип рассчитывает уникальную цифровую подпись транзакции, включающую сумму, валюту, дату, порядковый номер операции и непредсказуемое число (Unpredictable Number), сгенерированное терминалом.
- Авторизация банком-эмитентом: банк проверяет валидность одноразовой подписи. Если злоумышленник попытается перехватить переданный радиосигнал и отправить его повторно, банк-эмитент мгновенно отклонит операцию как дубликат с недействительной криптограммой.
Токенизация: почему оплата смартфоном безопаснее пластиковой карты
При привязке банковской карты к мобильным платежным сервисам (Apple Pay, Google Pay, Samsung Pay, Garmin Pay, а также локальным сервисам казахстанских банков, таким как Kaspi Pay и Halyk) используется архитектура токенизации платежей (Tokenization), сертифицированная платежными системами Visa (Visa Token Service, VTS) и Mastercard (Mastercard Digital Enablement Service, MDES).
Преимущества токенизации перед физической картой:
- Отсутствие реального номера карты (PAN): в защищенном модуле смартфона (Secure Element) сохраняется не номер карты, а цифровой суррогат — Device Primary Account Number (DPAN). Продавец, эквайер и персонал торговой точки не имеют доступа к вашему настоящему 16-значному номеру и коду CVV2.
- Привязка к конкретному устройству: токен действителен исключительно на том устройстве, где была пройдена верификация через SMS-код от банка. Скопировать токен на другой телефон технически невозможно.
- Обязательная локальная биометрия (CDCVM): Consumer Device Cardholder Verification Method — каждая оплата телефоном требует сканирования отпечатка пальца, распознавания лица (Face ID) или ввода системного пароля разблокировки.
Лимиты на бесконтактную оплату без PIN-кода в Казахстане
Для баланса между удобством быстрых покупок и финансовой безопасностью банки и платежные системы в Республике Казахстан устанавливают дифференцированные лимиты на операции без ввода PIN-кода.
| Параметр | Оплата физической картой | Оплата смартфоном (Apple Pay, Google Pay, Kaspi) | Традиционная оплата чипом (вставка в терминал) |
|---|---|---|---|
| Лимит без ввода PIN | До 20 000 – 25 000 KZT (зависит от банка и ПС) | Без ограничения суммы (подтверждается биометрией) | Требует PIN-код при любой сумме или от 5 000 KZT |
| Способ верификации | Отсутствует до пороговой суммы, далее PIN | Face ID / Touch ID / код разблокировки экрана | ПИН-код на клавиатуре терминала |
| Защита реквизитов | Динамический код, номер карты нанесен на пластик | Полная токенизация: реальный номер скрыт | Стандартный EMV-чип |
| Риск при физической утере | Возможны мелкие покупки до блокировки | Минимальный: доступ к оплате заблокирован биометрией | Требуется знание PIN-кода |
| Действие при утере | Немедленная блокировка через приложение банка | Удаленная блокировка через iCloud / Google Find My | Блокировка карты через контакт-центр |
Накопительный счетчик и офлайн-лимиты
Если по физической карте совершается серия последовательных покупок без ввода PIN-кода, в чипе карты срабатывает встроенный накопительный счетчик (Velocity Checking). После достижения лимита (например, 5–7 операций подряд или суммарно 50 000–60 000 тенге) терминал потребует вставить карту и ввести PIN-код для сброса счетчика безопасности.
Развенчание популярных мифов о бесконтактной оплате
Миф 1. «Мошенники могут списать деньги терминалом в автобусе или метро»
В интернете регулярно появляются постановочные ролики, где человек с переносным терминалом в кармане прислоняется к сумкам пассажиров в общественном транспорте. В реальной банковской системе РК такая схема невозможна по следующим причинам:
- Радиус действия антенны: для стабильного считывания карта должна находиться на расстоянии 2–3 см от считывателя строго под определенным углом. Наличие в кошельке второй карты, металлических предметов или монет создает электромагнитные помехи (коллизию сигналов), приводя к ошибке чтения «Card Read Error».
- Идентификация POS-терминала: легальный платежный терминал невозможно купить анонимно. Каждый терминал регистрируется в банке-эквайере с привязкой к конкретному юридическому лицу или индивидуальному предпринимателю (ИИН/БИН, договор эквайринга, проверка комплаенс-службы).
- Маршрут движения средств: деньги за транзакцию не поступают мгновенно в карман, а зачисляются на расчетный счет компании через клиринговый цикл (1–3 банковских дня). Любая подозрительная активность фиксируется антифрод-системами эквайера, а средства на счете замораживаются до выяснения обстоятельств.
Миф 2. «Возможно случайное двойное списание при одном касании»
POS-терминалы спроектированы таким образом, что после успешного считывания криптограммы и звукового сигнала звучит подтверждение, и радиомодуль терминала немедленно деактивируется. Чтобы провести вторую транзакцию, кассир обязан заново сформировать чек и ввести сумму. Если вы случайно поднесете карту дважды, терминал выдаст предупреждение о невозможности повторной операции.
Законодательная защита и правило нулевой ответственности (Zero Liability)
В Республике Казахстан права держателей платежных карт защищены национальным законодательством и регламентами международных платежных систем.
Закон РК «О платежах и платежных системах» (№ 11-VI)
Согласно статье 40 Закона РК «О платежах и платежных системах»:
- Банк-эмитент обязан незамедлительно уведомлять клиента о совершении каждой операции по платежной карте (через SMS или Push-уведомления).
- При получении уведомления об утере карты или несанкционированной операции эмитент обязан немедленно заблокировать платежный инструмент.
- Банк несет ответственность за операции, совершенные после получения официального уведомления от клиента о компрометации карты.
Международное правило Zero Liability
Платежные системы Visa и Mastercard в Казахстане применяют политику нулевой ответственности держателя карты (Zero Liability) при соблюдении базовых условий:
- Держатель карты не передавал карту, PIN-код и одноразовые пароли третьим лицам;
- Клиент незамедлительно уведомил банк об обнаружении несанкционированного списания;
- В ходе служебного расследования не установлены признаки мошеннического сговора или грубой неосторожности со стороны держателя.
При подтверждении несанкционированного характера списания банк проводит процедуру межбанковского опротестования (Dispute / Chargeback) и восстанавливает списанные средства на счете клиента.
Финальная самопроверка
Чек-лист: правила безопасности при бесконтактных платежахОтметьте пункты, которые уже проверили. Даже без отметок список остаётся обычной памяткой.
0 из 7 пунктов отмечено
Безопасно ли платить картой через NFC в общественном транспорте и на рынках?
Да, полностью безопасно. Терминалы в транспорте и торговых точках работают по стандартному протоколу EMV Contactless, генерируя разовую криптограмму для каждой поездки или покупки. Номер вашей карты и CVV-код при этом терминалу не передаются.
Что делать, если с карты произошло списание за покупку, которую я не совершал?
Немедленно заблокируйте карту в банковском приложении и обратитесь в контакт-центр банка-эмитента. Подайте официальное заявление о несогласии с операцией (chargeback). Согласно ст. 40 Закона РК «О платежах и платежных системах», банк проведет расследование и при отсутствии вашей вины вернет средства.
Нужно ли покупать специальные защитные RFID-чехлы и кошельки с экранированием?
Для повседневного использования в Казахстане в этом нет практической необходимости. Если в вашем кошельке лежат две или более бесконтактные карты (например, банковская и транспортная карта Onay/AlemPay), их антенны взаимно глушат сигнал при попытке дистанционного опроса. Кроме того, динамический криптокод защищает от повторного использования данных.
Сможет ли кто-то расплатиться моим смартфоном, если телефон украден?
Нет, если на телефоне установлена надежная блокировка экрана (Face ID, Touch ID, надежный PIN-код). В отличие от пластиковой карты, мобильные платежные системы не проводят оплату без предварительной биометрической аутентификации владельца устройства.
Как изменить лимит суммы для покупок без ввода PIN-кода?
Базовый лимит (20 000–25 000 тенге) устанавливается правилами платежных систем и настройками безопасности банка. Однако в мобильных приложениях большинства казахстанских банков (Halyk, Kaspi, Forte, BCC, Jusan) пользователь может самостоятельно настроить суточные лимиты на операции по карте или включить обязательный запрос подтверждения.
Источники и дата проверки
- Закон Республики Казахстан от 26 июля 2016 года № 11-VI «О платежах и платежных системах» — регулирует порядок осуществления безналичных платежей, выпуск платежных карточек и ответственность финансовых организаций; проверено 2026-09-01.
- Официальный интернет-ресурс Национального Банка Республики Казахстан — статистические бюллетени по рынку платежных карточек и электронных платежей в РК; проверено 2026-09-01.
- Агентство Республики Казахстан по регулированию и развитию финансового рынка (АРРФР) — нормативные акты по защите прав потребителей финансовых услуг и требованиям к информационной безопасности банков второго уровня; проверено 2026-09-01.
- Спецификации безопасности консорциума EMVCo (EMV® Contactless Specifications) — международные технические стандарты генерации динамических криптограмм и токенизации платежей; проверено 2026-09-01.
Автор материала
Айгерим Соколова
Редактор безопасности
Объясняет антифрод, биометрию и защиту от мошеннических схем.
Материалы автора →Как мы проверяем материалы
Редакция Rahmet Bank News опирается на официальные данные регуляторов Казахстана, тексты законов и прямые ответы банков. Мы обновляем материалы при изменении ставок или правил.
Похожие материалы
Практическая проверка условий подработки, договора и безопасного получения оплаты в Казахстане.
Оплата общежития: что проверить до переводаОплата общежития: какие факты о оплата общежития подтверждаются первоисточником. читает документ через вопрос человека, а не через термин; изменяемые сведения перепроверяются перед публикацией.
Оплата репетитора: как платить безопасно и не потерять деньгиОплата репетитора: как договориться об условиях, выбрать безопасный способ оплаты, защитить данные карты и вернуть деньги при обмане.
Оплата летнего лагеря: договор, аванс и возвратКак проверить договор летнего лагеря до оплаты: состав услуг, получателя денег, аванс, фактические расходы и порядок письменной претензии.
Что дальше
Редакция Rahmet Bank News помогает ориентироваться в финансовых темах Казахстана. Вот что можно изучить дальше.
Подборка
Предложения по теме материала
Сравните условия перед переходом: сумму, срок, комиссии и итоговую стоимость.
AzamatBank
Можно рассмотреть как один из вариантов для сравнения условий перед решением.
Сравнить предложениеJanKazna
Подходит для внимательного сравнения параметров, а не только названия оффера.
Сравнить предложениеTengeDam
Подходит для предварительного сравнения условий с другими предложениями.
Сравнить предложениеSalamPopalam
Откройте предложение, если хотите оценить параметры займа без спешки и сравнить детали.
Открыть офферОбратите внимание: финальные параметры предложения могут отличаться. Сверьте их на официальном ресурсе партнера.