Слив карт и налоговых номеров: какие 4 правила защитят ваши деньги после визита в "Укрпочту"
- Автор
- Дата публикации
Конкретные советы юриста, как обезопасить себя
Квитанцию "Укрпочты" нельзя выбрасывать в мусорную корзину ни при каких обстоятельствах из-за нового правила, которое превратило простую бумажку в потенциальное оружие в руках аферистов. Предприятие отреагировало на возмущение граждан и немного смягчило норму, но полностью риски не исчезли. Есть несколько методов обезопасить себя от них.
"Телеграф" побеседовал с юристом, специализирующимся на финансовых рисках и защите персональных данных, который прокомментировал ситуацию и дал несколько советов.
"Идеальная база для вишинга": как мошенники используют чек
"Укрпочта" с 1 августа начала печатать на бумажных чеках полное имя, налоговый номер и номер банковской карты клиентов. Данные появляются на квитанциях за пенсию, коммуналку и посылки, а выброшенная бумажка теперь теоретически может стать инструментом для мошенников.
О том, почему на чеках вообще появились эти данные и кто в этом споре прав — "Укрпочта" или Нацбанк, "Телеграф" подробно рассказывал в материале "Не выбрасывайте чек! Чем опасно новое правило Укрпочты и как защитить свои деньги".
После громкого скандала и резонанса в сети Укрпочта сообщила, что частично отказывается от этой практики. На чеках за оплату коммунальных услуг – газа, воды, тепла и электроэнергии – персональные данные печатать больше не будут, налоговый номер для таких платежей не нужен. Впрочем, на остальных чеках информация никуда не исчезла:
- пополнение банковских карт;
- денежные переводы;
- оплата наложенного платежа (COD);
- пополнение счетов мобильных операторов;
- оплата за установку счетчика, интернет, детсад, школу и другие услуги, не относящиеся к коммунальным.
Но самая большая опасность кроется не в самой бумажке, а в том, что с ней можно сделать дальше. Тарас Ковальский, руководитель корпоративной практики, партнер компании "Алексеев, Боярчуков и партнеры", в эксклюзивном комментарии "Телеграфу" пояснил, что речь идет о нарушении базовых мировых протоколов безопасности.
"Печать открытого 16-значного номера карты вместе с ФИО и индивидуальным налоговым номером — это беспрецедентное нарушение базовых правил финансовой безопасности", —
По словам Ковальского, такой чек – готовая база для вишинга, то есть телефонного мошенничества. Схема выглядит так:
- мошенник звонит по телефону человеку и обращается к нему по имени;
- называет его налоговый номер и полный номер карты, чтобы вызвать доверие;
- жертва верит, что говорит со "службой безопасности банка" или даже НБУ;
- злоумышленнику остается только выманить CVV-код, срок действия карты или одноразовый пароль из SMS.
Почему не стоит оставлять чек на кассе
Украинцы привыкли оставлять квитанции прямо у касс или выбрасывать их в мусорники рядом с отделениями. Именно это, по словам эксперта, и делает чек опасным даже без взлома баз данных.
"Злоумышленникам даже не нужно взламывать банковские базы данных — достаточно просто собрать эти бумажки", -
Худший сценарий: опустошенная карта и кредит на чужое имя
Ковальский выделяет два худших варианта развития событий. Первый – злоумышленники с помощью вишинга выманивают код подтверждения и списывают все средства с карты, номер которой уже знают.
Второй сценарий касается не карты, а личных данных в целом. Имея ФИО и ИНН, мошенники могут попытаться оформить онлайн-кредит в недобросовестных МФО, где требования к идентификации занижены, или попытаться перехватить мобильный номер жертвы, чтобы получить доступ к онлайн-банкингу.
Законно ли это вообще: PCI DSS, GDPR и позиция НБУ
На вопрос, отвечает ли ситуация законодательству о защите персональных данных, Ковальский отвечает прямо: требования НБУ, на которые ссылается "Укрпочта", просто не существует.
"У НБУ нет такого требования. Хотя Нацбанк действительно склонен к сверхрегуляции, в этом случае он абсолютно прав", —
По его словам, печать открытого номера карты прямо противоречит сразу трем нормам:
- международному стандарту безопасности платежных карт PCI DSS, требующему маскировки номера (например, 4149 49** **** 1234);
- Положению НБУ №164;
- принципа минимизации данных GDPR и украинского законодательства, согласно которому данные можно выводить только в минимально необходимом объеме.
Проблема, говорит юрист, лежит в ИТ-плоскости самой компании: во время обновления процессов терминалы просто не настроили маскировку данных и "выплевывали" на бумагу все, что есть в базе транзакции.
Как можно было избежать ситуации
По мнению Ковальского, достичь целей финансового мониторинга можно было без риска для клиентов — именно так уже работают остальные участники банковского рынка Украины. Для этого достаточно было:
- обновить программное обеспечение касс, чтобы номер карты автоматически маскировался звездочками, оставляя только последние четыре цифры;
- не печатать налоговый номер при обычной безналичной оплате коммуналки, ведь закон этого не требует;
- предложить клиентам электронные чеки через SMS, Viber или приложение – закон не обязывает выдавать документ только на бумаге.
Что делать клиентам "Укрпочты" прямо сейчас
Юрист советует не паниковать, но отнестись к чекам серьезно:
- Отказываться от печати чека, если есть такая возможность, и выбирать электронный вариант.
- Не оставлять квитанции на кассе и не выбрасывать их в общедоступные урны возле отделений.
- Уничтожать ненужные чеки дома – измельчить или сжечь, а не выбросить на улице.
- Не называть по телефону код из SMS, CVV или срок действия карты, даже если собеседник знает ваше имя, ИНН и номер карты — настоящий банк этих данных по телефону не спрашивает.
Ковальский убежден: своей публичной позицией "Укрпочта" фактически навлекла на себя внеплановую проверку Нацбанка.
"Эта проверка гарантированно закончится предписаниями и санкциями", -
Пока регулятор проверяет компанию, данные клиентов на чеках продолжают печататься, а когда ситуация изменится — пока неизвестно.