Когато говорим за незабавни плащания (Instant Payments), повечето хора мислят за удобно и бързо
потребителско преживяване- средствата пристигат от точка А до точка Б в рамките на броени
секунди. За финансовия сектор обаче фундаменталната промяна не е в скоростта. Промяната е, че
втората линия на защита изчезва. Това коментира за блога на DIGI PAY 2026 Горан Ангелов,
собственик и изпълнителен директор на водещата компания в борбата срещу финансовите измами
и пране на пари IBS България.
Десетилетия наред борбата с измамите разчиташе на две нива: откриване преди транзакцията и
опит за възстановяване на сумата след нея. Вторият етап- обаждане до кореспондентската банка,
заявка за отзоваване, преглед на следващата сутрин или блокиране на сметката на получателя,
преди парите да продължат нататък. Незабавните плащания сложиха край на този лукс.
Транзакцията вече е окончателна и неотменима, а средствата светкавично се разпределят в мрежи
от финансови мулета, разделят се на по-малки суми и излизат извън обсега на институцията.
Новите правила- директна заплаха за финансовите резултати на банките
С предстоящите промени в отговорността на финансовите институции (рамката PSD3/PSR),
измамите се превръщат от оперативен проблем в директна заплаха за финансовите резултати на
банките и платежните оператори.
Промяната в контрола: От транзакцията към клиента
При моделите, които не работят в реално време, засичането на риск се основаваше на последващ
анализ на самото събитие. При незабавните плащания решението трябва да бъде взето с данните,
налични в самия момент на авторизацията. Това налага генерална промяна в парадигмата.
Контролът се измества от анализ на плащането към познаване на действащото лице и неговите
намерения, още преди транзакцията да е пристигнала. Превенцията вече изисква разпознаване на
поведението, устройството и контекста на клиента в реално време. За да постигнат това,
финансовите институции трябва да синхронизират три отделни „часовника“, които тикват с
различна скорост.
Трите „часовника“, които вече работят едновременно
Синхронизирането на тези три времеви рамки не е просто регулаторно изискване. Те идват от
различни източници, с различни срокове и през различни бюджетни цикли:
1. Регулаторният часовник: Регламентът за незабавните плащания (Instant Payments Regulation)
дава на целия процес 10 секунди от край до край. Рулбукът на схемата свива този прозорец до
целеви 5 секунди, с отметка в милисекунди и с часовник, който тръгва от нареждането на платеца,
а не от момента, в който съобщението стигне до вашата система.
2. Законодателният часовник (PSD3 / PSR): Регламентът за платежните услуги превръща
мониторинга на транзакции от компонент на автентикацията в самостоятелно правно задължение и
го разпростира върху получаващата страна. Банката на получателя вече трябва да наблюдава
входящата транзакция, преди средствата да бъдат предоставени. При обосновано подозрение тя
може да ги задържи, а при неоспорими основания – е длъжна да ги върне. Това е пряк удар срещу
мрежите от мулета, който обвързва отговорността с резултата: ако банката не може да докаже, че
изискваната проверка е била приложена, тя възстановява сумата на потърпевшия.
3. Часовникът на картовите схеми: Ревизираните стандарти на Mastercard за наблюдение на scam
търговци предвиждат 72-часов срок за започване на разследване, а праговете за рискови
транзакции на Visa са значително затегнати.
Анатомия на 5-секундния бюджет: В пътя на плащането и извън него
В рамките на целевите 5 секунди системата трябва да изпълни: заявка за Verification of Payee (VoP)
към друг доставчик (PSP), санкционна проверка, проверка на лимити, скоринг за измама и
маршрутизация.
Регламентът за незабавни плащания изисква институциите да проверяват клиентската си база
срещу санкционните списъци на ЕС поне веднъж на календарен ден и незабавно след влизането в
сила на нови мерки, но същевременно забранява транзакционния скрининг срещу списъците на ЕС
за обхванатите преводи в евро (тъй като масовото блокиране на фалшиви съвпадения забавя
мрежата). Забраната обаче покрива само списъка на ЕС и само евро преводите. Картите, преводите
в други валути, OFAC и националните режими все още изискват транзакционна проверка. Това не
премахва компонента от пътя, а добавя логическо разклонение – т.е. повече сложност, а не по-
малко.
Какво остава извън критичния път?
Извън 5-секундния прозорец могат да останат AML мониторингът за целите на докладването,
разследването на случаи, мрежовият анализ, преобучението на AI модели и обработката на
спорове.
Капанът за институциите: „Извън критичния път“ не означава „обработка на партиди (batch)“.
Профилите на клиента и устройството трябва да се обновяват в момента на транзакцията. Ако
клиентският профил се преизчислява през нощта, следващото решение за авторизация сутринта се
взема върху остаряла картина. Формално бюджетът от време е спазен, но практически решението е
взето насляпо.
Verification of Payee (VoP): Инженерно предизвикателство и психологически капан
Проверката на съответствието между името и IBAN (Verification of Payee) се превръща в
задължителен елемент. Забавянето не е основният проблем – подсигуряването на отговор под една
секунда е инженерно постижимо. Истинският риск е умората от предупреждения (warning fatigue).
Ако всеки трети превод показва предупреждение за несъответствие, потребителят спира да ги чете
и кликва автоматично, превръщайки защитния механизъм във формалност.
Спецификата на българския пазар
У нас проблемът е изострен от транслитерацията. Едно и също име може да бъде изписано като
Georgi, Georgy или Gueorgui. Регламентът изрично посочва диакритиката и различните азбуки като
рискови фактори за фалшиви несъответствия (а самият EPC разглежда промени в схемата именно
заради проблеми при конвертирането към основен латински набор).
Препоръките на EPC описват какво може да се третира като близко съвпадение, но алгоритъмът и
прагът се избират от самата институция. Процентът фалшиви предупреждения не е даденост от
регулатор, а собствено инженерно и рисково решение. При близко съвпадение, схемата предвижда
името, свързано с посочения IBAN, да се покаже на платеца за потвърждение. При пълно липса на
съвпадение, името не се показва (за да се предотврати извличането на лични данни чрез системно
въвеждане на произволни IBAN номера). Разликата между съобщението „Нещо не е наред“ и
„Сметката е на Георги Иванов, а вие написахте Georgy Ivanov“ е разликата между потребителска
паника и бързо, коректно решение.
Изводи от международния опит: Урокът от Обединеното кралство и Бразилия
Два пазара разполагат с дългогодишен опит в реално време, които показват как се променя средата:
1. От октомври 2024 г. Обединеното кралство въведе задължително възстановяване на суми
при APP (Authorized Push Payment) измами, при което разходът се дели 50/50 между
изпращащата и получаващата банка. Независимият преглед от юли 2026 г. показва следните
резултати: Измамите в обхвата на схемата намаляват с около 20%.
Измамите извън обхвата се увеличават драстично: международните преводи и преводите
към криптоборси нарастват неколкократно, а общите загуби от APP измами по данни на UK
Finance се покачват с 19% през 2025 г. Преместването на отговорността напуска обхвата на
регулацията. Освен това, данните показват, че процентът на възстановените суми варира
между 21% и 94% в различните британски институции. При еднакви правила, тази 4-кратна
разлика се произвежда от вътрешната архитектура и качеството на данните на всяка отделна
банка.
2. Въпреки че фокусът често е върху Европа, Бразилия въведе превантивно блокиране за
системата Pix още през 2021 г. Централната банка на страната даде право на институциите
да задържат входящи плащания по рискови показатели (брой сигнали за получателя, възраст
на сметката) с изричната цел да носят отговорност за пропуски в управлението на риска.
Бразилия приложи този подход 7 години преди европейската рамка PSR.
Къде е България?
У нас инфраструктурният слой е развит. БОРИКА е вписана в публичния регистър на EPC като
Routing and Verification Mechanism (RVM). Пилотната услуга тръгна през октомври 2025 г., а към
средата на 2026 г. се управляват над 20 проекта с банки и платежни институции. На централно
ниво България разполага с нужната инфраструктура – крайният резултат обаче зависи от това как
всяка институция настрои своите вътрешни рискови правила.
Ролята на AI: Инструмент за защита или предимство за атакуващия?
Разговорът за изкуствения интелект в банковия сектор често смесва три различни технологии:
Защо GenAI няма място в самия път на авторизацията? Причината не е само скоростта, а
възпроизводимостта. Един езиков модел може да върне различен отговор на един и същ вход.
Решение за блокиране или пропускане на плащане, което не може да бъде точно възпроизведено
пред регулатора или съда месеци по-късно, е правен дефект. При обърната тежест на доказване,
институцията трябва да може да възстанови точно кои данни, правила и версии са били активни в
конкретната секунда.
Къде GenAI носи реална стойност? Езиковите модели са изключително ефективни в бек-офис
разследването: обобщаване на данни за случаи, оформяне на доклади, аналитични проверки и
спазване на строгите срокове (напр. 72 часа при картовите схеми).
Асиметрията на рисковете
Засега генеративният AI дава по-голямо предимство на нападателите, отколкото на защитата,
Защитата получава оперативна ефективност и бързина в бек офиса. Нападателите получава мащаб:
фишинг съобщения на перфектен български език, клониране на глас, синтетични документи и
deepfake видео верификация. Тезата, че „измамните имейли се познават по лошия правопис“, е
окончателно остаряла.
Конвергенцията между Fraud и AML: Отвъд административните пречки
Исторически, структурите за противодействие на измамите (Fraud) и предотвратяването на
изпрането на пари (AML) съществуват в изолация. Fraud отделът: мери директни финансови
загуби, работи в милисекунди и анализира изходящи преводи. AML отделът: мери отклонения
спрямо регулаторния профил, работи с дни или седмици и разглежда транзакции на партиди
(batch).
Регламентът PSR налага мониторинг на входящата страна преди освобождаване на средствата- т.е.
откриване на финансови мулета. Това е Fraud задача по инструментариум (нужен е отговор в
милисекунди), но AML задача по своята правна същност. Нито един от двата отдела не е
самостоятелно подготвен за тази функция.
Технически, тази конвергенция се случва чрез надграждане на системите за противодействие на
измамите (които вече са интегрирани в реално време за всички канали), а не чрез опити за
превръщане на бавните AML платформи в двигатели за работа в реално време.
5 неща, които финансовите институции трябва да спрат да правят
За да изградят устойчива архитектура за бъдещето, организациите трябва да променят няколко
ключови практики:
1. Да спрат да купуват „съответствие“ вместо „способност“: Покупката на минимален
софтуерен модул, колкото да се мине следващият одит, води до натрупване на фрагментирани
системи, които не могат да се адаптират към следващите регулаторни вълни.
2. Да спрат да третират данните за устройството и поведението като допълнителна надстройка:
Поведенческото профилиране и контекстът на устройството са основни рискови индикатори в
среда, където няма време за човешка намеса.
3. Да спрат да мерят показателите „на едро“: Общият процент открити измами за цялата банка
е обобщено число за управителния съвет, което често крие конкретната векторна типология, по
която се губят капитали.
4. Да спрат да генерират алерти без капацитет за реакция: Сигнал за измама, задействан в 3:00
ч. в неделя, който се преглежда от екип в понеделник сутрин, при обърната тежест на доказване е
пасив – той доказва, че системата е знаела за риска, но организацията не е предприела действие.
5. Да извадят борбата с финансовата престъпност от годишния бюджетен цикъл: Когато
сигурността се разглежда като оперативен риск, а не като регулаторен разход за съответствие,
архитектурата се проектира еднократно и цялостно на изпълнително ниво, спестявайки
неколкократно повтарящи се инвестиции.




Be the first to comment on "Краят на „втората линия“ на защита: Как незабавните плащания пренаписват правилата при финансовите измами"