Biometric
Биометрия

Дропперы: как статья 232-1 УК РК изменила работу банков и МФО

Порядок выявления дропперов регулятор потребовал от банков за два месяца до появления уголовной статьи. Разбор требований АРРФР, антифрод-центра и отчётности.

Biometric.VisionBiometric.VisionОбновлено 20 августа 2026 г.15 минут
Человек в тёмном кафе сидит перед несколькими телефонами и картами, а система распознаёт его лицо как связующее звено между разными аккаунтами.
Содержание
  1. Что было до статьи
  2. Что на самом деле написано в статье
  3. Что на самом деле написано в статье
  4. Регулятор опередил уголовный закон на два месяца
  5. Что банк обязан делать
  6. Отчётность, которая меняет постановку задачи
  7. Антифрод-центр: сроки, при которых нет времени на ручной разбор
  8. Риск-факторы, которые уже действуют
  9. У МФО обязанность есть, детальных правил нет
  10. Где проходит граница технической задачи
  11. Что проверить до конца квартала

С 16 сентября 2025 года, когда в Уголовном кодексе появилась статья 232-1, в Казахстане зарегистрировано более 700 уголовных дел по ней

К ответственности привлечены 216 человек, 202 уже осуждены. За пять месяцев через счета дропперов, по данным Генпрокуратуры, обналичено около 400 миллионов тенге.

Агентство по финансовому мониторингу измеряет другое — обороты и структуры схем. С начала 2026 года АФМ ликвидировало 33 дропперские ячейки, установило более 40 организаторов и свыше 500 вовлечённых. Через счета этих людей прошло более 112 миллиардов тенге. Только за два месяца заблокировано свыше тысячи дроп-карт.

Для банка и микрофинансовой организации важнее другое. Требование к банку иметь порядок выявления дропперов появилось раньше уголовной ответственности за дропперство.

Что было до статьи

Масштаб был известен задолго до уголовной нормы. В январе 2025 года АФМ отчиталось о 6,2 тысячи дроп-карт, через которые прошло 24 миллиарда тенге. Это около 3,9 миллиона тенге на карту. Дропперами, по описанию ведомства, становились люди из уязвимых групп — безработные, студенты, пенсионеры.

Ряд из этих цифр не построить: 24 миллиарда 2025 года и 112 миллиардов 2026-го считались по разным основаниям и охватывают разные периоды. Сопоставим только порядок.

Как выглядит схема изнутри, показывают дела 2026 года. В Актюбинской области группа из более чем десяти человек вовлекла свыше 150 дропперов; деньги потерпевших шли через транзитные счета на подконтрольные, оттуда — в USDT. Установлено 80 потерпевших. В области Жетісу женщина откликнулась на объявление о заработке в соцсетях, принимала деньги на свои счета, конвертировала в криптовалюту и получала комиссию за каждую операцию. В Туркестанской области анонимный куратор в Telegram набирал студентов и несовершеннолетних — под следствием оказались более двадцати молодых людей.


Одно дело выбивается из ряда. В Западно-Казахстанской области после блокировки счетов, через которые прошло около 17 миллионов тенге, организаторы похитили их 18-летнего владельца и под угрозой насилия принуждали восстановить доступ. Блокировка счёта дроппера перестала быть только финансовой мерой.

Что на самом деле написано в статье

Статья 232-1 УК РК введена Законом РК от 16 июля 2025 года № 210-VIII и действует с 16 сентября 2025 года.

Санкцию свели к формуле «до семи лет». Так её приводит и Генеральная прокуратура: «Максимальное наказание по статье составляет до семи лет лишения свободы». Формула верна для верхней границы всей статьи и неверна для того состава, под который попадает рядовой дроппер.

Часть 1 наказывает предоставление доступа к своему счёту или платёжному инструменту третьему лицу за вознаграждение. Санкция — штраф до 160 МРП, исправительные работы или арест до пятидесяти суток с конфискацией имущества. Лишения свободы здесь нет вообще. По санкции это уголовный проступок: статья 10 Уголовного кодекса относит к проступкам деяния, наказуемые штрафом, исправительными работами или арестом. При МРП 2026 года в 4 325 тенге верхняя граница штрафа — 692 тысячи тенге.

Части 2 и 3 — то же деяние, повлёкшее получение вознаграждения в значительном или крупном размере. Санкция альтернативная: штраф, общественные работы, ограничение свободы либо лишение свободы. Верхняя граница по лишению свободы — два года и три года соответственно.

Часть 4 карает другое действие — осуществление платежей в интересах третьего лица с использованием счёта или платёжного инструмента. До двух лет. Части 5 и 6 повышают планку до трёх и пяти лет.

Часть 7 стоит отдельно. Она наказывает незаконное приобретение доступа к чужому счёту с целью осуществления незаконных платежей и перевода денег. Под неё попадает тот, кто доступ забирает. Отдавший доступ отвечает по частям с первой по третью. Санкция: от трёх до семи лет с конфискацией. Это единственная часть, где нижняя граница не нулевая, и единственное тяжкое преступление в составе. Полный текст — в Уголовном кодексе.

Примечание к статье освобождает от ответственности того, кто совершил правонарушение впервые, добровольно заявил о нём и активно способствовал раскрытию.

Практика подтверждает разброс. В Западно-Казахстанской области семерых студентов приговорили к трём годам ограничения свободы за передачу доступа к своим счетам. В Северо-Казахстанской области по делу с 31 эпизодом пятеро получили от двух до шести лет восьми месяцев лишения свободы: по версии следствия, они организовывали и координировали схему и получали процент с каждой транзакции. Приговор в законную силу на момент сообщения не вступил. Расстояние от трёх лет ограничения свободы до шести лет восьми месяцев лишения и есть то, что решается частью статьи.


Одно дело выбивается из ряда. В Западно-Казахстанской области после блокировки счетов, через которые прошло около 17 миллионов тенге, организаторы похитили их 18-летнего владельца и под угрозой насилия принуждали восстановить доступ. Блокировка счёта дроппера перестала быть только финансовой мерой.

Что на самом деле написано в статье

Статья 232-1 УК РК введена Законом РК от 16 июля 2025 года № 210-VIII и действует с 16 сентября 2025 года.

Санкцию свели к формуле «до семи лет». Так её приводит и Генеральная прокуратура: «Максимальное наказание по статье составляет до семи лет лишения свободы». Формула верна для верхней границы всей статьи и неверна для того состава, под который попадает рядовой дроппер.

Часть 1 наказывает предоставление доступа к своему счёту или платёжному инструменту третьему лицу за вознаграждение. Санкция — штраф до 160 МРП, исправительные работы или арест до пятидесяти суток с конфискацией имущества. Лишения свободы здесь нет вообще. По санкции это уголовный проступок: статья 10 Уголовного кодекса относит к проступкам деяния, наказуемые штрафом, исправительными работами или арестом. При МРП 2026 года в 4 325 тенге верхняя граница штрафа — 692 тысячи тенге.

Части 2 и 3 — то же деяние, повлёкшее получение вознаграждения в значительном или крупном размере. Санкция альтернативная: штраф, общественные работы, ограничение свободы либо лишение свободы. Верхняя граница по лишению свободы — два года и три года соответственно.

Часть 4 карает другое действие — осуществление платежей в интересах третьего лица с использованием счёта или платёжного инструмента. До двух лет. Части 5 и 6 повышают планку до трёх и пяти лет.

Часть 7 стоит отдельно. Она наказывает незаконное приобретение доступа к чужому счёту с целью осуществления незаконных платежей и перевода денег. Под неё попадает тот, кто доступ забирает. Отдавший доступ отвечает по частям с первой по третью. Санкция: от трёх до семи лет с конфискацией. Это единственная часть, где нижняя граница не нулевая, и единственное тяжкое преступление в составе. Полный текст — в Уголовном кодексе.

Примечание к статье освобождает от ответственности того, кто совершил правонарушение впервые, добровольно заявил о нём и активно способствовал раскрытию.

Практика подтверждает разброс. В Западно-Казахстанской области семерых студентов приговорили к трём годам ограничения свободы за передачу доступа к своим счетам. В Северо-Казахстанской области по делу с 31 эпизодом пятеро получили от двух до шести лет восьми месяцев лишения свободы: по версии следствия, они организовывали и координировали схему и получали процент с каждой транзакции. Приговор в законную силу на момент сообщения не вступил. Расстояние от трёх лет ограничения свободы до шести лет восьми месяцев лишения и есть то, что решается частью статьи.


Пороги, на которых держится квалификация

Квалификация по частям 2, 3, 5 и 6 держится на размере полученного вознаграждения. В самой статье 232-1 этих порогов нет — они вынесены в общую часть кодекса, и разборы статьи их обычно не приводят.

По статье 3 Уголовного кодекса для этого состава значительный размер — свыше 200 МРП, крупный — свыше 500 МРП. В деньгах 2026 года это 865 тысяч и 2,16 миллиона тенге.

Практический смысл для комплаенса: разница между проступком с арестом и лишением свободы до трёх лет определяется суммой, которую дроппер получил за карту, а не оборотом по счёту.

Регулятор опередил уголовный закон на два месяца

Слово «дроппер» в Казахстане — не жаргон, а нормативный термин с определением. Оно закреплено в пункте 2 Правил формирования системы управления рисками и внутреннего контроля для банков, утверждённых постановлением Правления АРРФР от 28 апреля 2026 года № 86:

дроппер – лицо, предоставившее третьему лицу доступ к своему банковскому счету и (или) средству электронного платежа, а равно передавшее свои платежные инструменты в пользование третьему лицу, в том числе за материальное вознаграждение, повлекшее их несанкционированное использование в противоправных операциях

Сама обязанность банка появилась раньше. Постановление АРРФР от 25 июня 2025 года № 24 внесло в прежние правила пункт, обязывающий банк определять порядок выявления дропперов. Оно вступило в силу 21 июля 2025 года — за два месяца до статьи 232-1.

Последовательность имеет значение. Сначала регулятор потребовал от банков ловить дропперов, и только потом законодатель установил, за что этих людей наказывать.

Что банк обязан делать

Пункт 141 Правил № 86 требует определить порядок выявления дропперов и приостановления им электронных банковских услуг, в том числе через автоматизированную систему и с использованием сведений антифрод-центра Нацбанка.


Признаки дроппера перечислены прямо, и перечень открытый:

  • клиенты из списков антифрод-центра либо умышленно участвовавшие в подозрительных операциях с такими лицами;

  • то же по внутренним спискам банка;

  • клиенты, использующие один абонентский номер совместно с другими клиентами банка;

  • клиенты, использующие одно устройство для доступа к услугам совместно с другими клиентами либо устройство, ранее использовавшееся лицом из списков;

  • несоответствие операции обычной практике или профилю активности клиента.

Для третьего и четвёртого признаков сделано исключение — супруги и близкие родственники.

АФМ описывает и то, чем следствие отличает жертву от соучастника: скорость и повторяемость — деньги приходят и почти сразу уходят дальше; дробление крупных сумм и цепочки между людьми, никак между собой не связанными; удержание процента от переведённой суммы. Первые два признака полностью считываются из транзакционных данных. Третий — из данных о вознаграждении, которых у банка обычно нет.

Два средних признака описывают ровно ту картину, которую даёт организованная схема: десятки счетов, привязанных к одному телефону или заведённых с одного аппарата. В деле, которое АФМ раскрыло в Актобе, управление счетами дропперов велось дистанционно с заранее подготовленных телефонов с установленными банковскими приложениями.

При выявлении дроппера банк обязан незамедлительно приостановить электронные банковские услуги, заблокировать транзакции и направить в антифрод-центр и АФМ пакет данных: реквизиты платежей, источник происхождения денег, геолокацию, IP, абонентский номер, параметры устройства, сведения о действующих и закрытых картах.

Отчётность, которая меняет постановку задачи

Пункт 145 обязывает банк вести внутреннюю ежеквартальную отчётность по дропперам. Состав показателей стоит прочитать внимательно:

Показатель

Что измеряет

Количество блокировок счетов

Объём срабатываний

Доля ложноположительных решений о блокировке

Цена ошибки для честных клиентов

Среднее время реагирования на инцидент

Скорость

Соотношение подтверждённых нарушений к числу срабатываний риск-индикаторов

Точность модели

Доля заблокированных средств от исходящего оборота до вывода

Результат в деньгах

Второй показатель превращает антидроп-контроль из бинарной задачи в задачу с двумя ценами. Заблокировать больше счетов легко; регулятор одновременноспрашивает, скольким добросовестным клиентам вы при этом остановили платежи.

Публичных данных по этим метрикам нет — отчётность внутренняя.

Антифрод-центр: сроки, при которых нет времени на ручной разбор

Правила антифрод-центра утверждены постановлением Правления Нацбанка от 25 августа 2025 года № 54. Оператор — Национальная платёжная корпорация.

Пункт 7 Правил обязывает организацию до исполнения указания сверить идентификационный номер, номер банковского счёта и абонентский номер отправителя и бенефициара с базой о событиях, базой о попытках и базой скомпрометированных средств платежа. Попадание в любую из них делает платёж транзакцией с признаками мошенничества — так это квалифицирует подпункт 4 пункта 2 статьи 25-1 Закона «О платежах и платежных системах». Дальше организация отказывает в исполнении указания либо приостанавливает его и блокирует сумму на срок не более пяти рабочих дней, за которые обязана провести анализ операций клиента. Реагировать на сообщение антифрод-центра нужно не позднее одного часа, взаимодействие круглосуточное.

Деньгами банк отвечает только за одну из двух баз. Закон о платежах предписывает: организация, исполнившая платёж в пользу бенефициара, который на момент платежа находился в базе о событиях, несёт ответственность перед клиентом и возмещает ему деньги. Для базы о попытках такой нормы нет. Обязанность проверять одинакова для обеих баз, цена пропуска — разная.

Последствие для клиента АРРФР описывает так: «…информация о статусе лица… становится доступна всем банкам по уникальному идентификатору, и операции по всем банковским счетам данных лиц блокируются». Попадание в базу выключает человека из платёжной системы целиком, а не в одном банке.

На 1 января 2026 года антифрод-центр зарегистрировал 80 871 инцидент с признаками мошенничества и заблокировал 2,8 миллиарда тенге, гражданам возвращено свыше полумиллиарда. Отдельной строкой — около 19 810 инцидентов, связанных с наркоторговлей, незаконным игорным бизнесом и финансовыми пирамидами.

Риск-факторы, которые уже действуют

Требования к правилам внутреннего контроля по ПОД/ФТ слова «дроппер» не содержат, но антидроп-логика зашита в риск-факторы. Постановление АРРФР № 18 относит к повышенному риску клиентов от 14 до 25 лет при систематических P2P-переводах в отсутствие иных операций либо систематических платежах на крупные суммы по пополнению абонентского номера.

Отдельно показателен пункт 26. При открытии счёта нерезиденту опросник обязан содержать вопрос о планируемом предоставлении доступа к счёту третьему лицу и подтверждение, что решение об открытии счёта принято самостоятельно, без воздействия третьих лиц. Регулятор фактически предписал спрашивать клиента, не собирается ли тот стать дроппером.

Вопрос не праздный. По данным АФМ, более 90 процентов владельцев выявленных дроп-карт — нерезиденты; информация о них передана правоохранительным органам других государств. В деле онлайн-казино Nomad Poker, пресечённом в Северо-Казахстанской области, организаторы ввозили иностранцев в Казахстан и за плату до 400 долларов оформляли на них карты и мобильный банкинг. Следствие выявило более шестидесяти таких счетов, объём принятых ставок превысил 7,5 миллиарда тенге, в игру вовлекли свыше 20 тысяч пользователей. Под арест попали квартира в Алматы, три автомобиля и 158 миллионов тенге на счетах дропперов.

У МФО обязанность есть, детальных правил нет

Микрофинансовые организации с 30 сентября 2025 года обязаны иметь антифрод-систему с технической интеграцией в антифрод-центр, круглосуточной передачей данных, внутренним списком подозрительных лиц и автоматической сверкой клиентов со списками антифрод-центра. Основание — пункт 8-2 Правил предоставления микрокредитов электронным способом. Тогда же введён период охлаждения в 24 часа перед выдачей необеспеченного микрокредита сверх минимального размера.

Аналога пункта 141 — с определением дроппера, перечнем признаков, инструкцией и квартальной отчётностью — нет. Прямой аналог банковских Правил № 86 для микрофинансового сектора существует: это Правила формирования системы управления рисками и внутреннего контроля для микрофинансовых организаций, утверждённые постановлением АРРФР от 7 апреля 2026 года № 59 — на три недели раньше банковских. Слова «дроппер» и «антифрод» в них не встречаются ни разу. Мошенничество упомянуто один раз, внутри определения операционного риска.

Один механизм в правилах антифрод-центра прошивает МФО явно. Кредитное бюро в режиме реального времени выявляет множественные кредитные заявки — случаи, когда одно физическое лицо подаёт в течение одного часа заявления на потребительский заём или микрокредит без залога в два и более банка или МФО, — и передаёт в антифрод-центр ФИО, ИИН, количество заявок и наименования организаций. Это работает против человека под давлением мошенников и против дроппера, обходящего кредиторов по кругу. Против организатора, который развёл заявки во времени и по разным людям, это не сработает.

Асимметрия создаёт понятное следствие. Банк работает по описанному регулятором перечню признаков, МФО определяет их самостоятельно, а мошенническая схема между ними не различает.


Почему цифры по дропперству не складываются в ряд

Отдельной статистической формы по статье 232-1 в открытом доступе нет. Все публичные цифры — пресс-заявления Генпрокуратуры, МВД и АФМ и ответы ведомств на запросы редакций. Разброс между ними велик.

Источник

Дата

Что сказано

Комитет по правовой статистике

апрель 2026

53 правонарушения за последние четыре месяца 2025 года, 393 за первый квартал 2026-го

Генеральная прокуратура

июнь 2026

более 700 уголовных дел с 16 сентября 2025 года, 216 привлечённых, 202 осуждённых

АФМ в ответе на запрос редакции

июль 2026

22 возбуждённых уголовных дела с момента вступления нормы в силу

Разрыв между 700 и 22 ведомства не комментировали. Данные Комитета по правовой статистике приводит Kapital.kz со ссылкой на finprom.kz, цифры АФМ . Ведомство сообщило и то, что в суд направлены дела в отношении двух лиц, бывших на момент совершения деяния несовершеннолетними. Долю несовершеннолетних и студентов среди выявленных дропперов АФМ не раскрыло.

Для планирования нагрузки на комплаенс важнее другое: 202 обвинительных приговора за девять с половиной месяцев действия нормы означают, что она применяется.

Что подтверждено: за 2025 год суды удовлетворили более двух тысяч исков к дропперам в порядке неосновательного обогащения. В мае 2026 года в Северо-Казахстанской области пятерых дропперов приговорили к срокам от двух до шести лет восьми месяцев по 31 эпизоду. На момент публикации сообщения приговор в законную силу не вступил.

Где проходит граница технической задачи

Признаки из пункта 141 распадаются на два класса. Общий телефон, общее устройство, аномальный профиль операций — это данные сессии и транзакций, их закрывает антифрод-платформа.

Но два случая этими данными не ловятся.

Первый: организатор заводит счета на разных людей, каждый со своим телефоном и своим аппаратом. Признаки третий и четвёртый не сработают, потому что технических пересечений нет — есть пересечение по человеку.

Второй: тот же человек возвращается после блокировки с новым комплектом документов. Для системы это новый клиент.


Оба случая решаются сверкой лица с базой уже зарегистрированных клиентов. Face Search выполняет поиск 1:N при регистрации: лицо нового заявителя сравнивается со всей базой организации, и повторная попытка отклоняется, даже если сменились паспорт и данные.

Для дропперской специфики важны два свойства продукта. Блеклист: лицо, однажды внесённое в стоп-лист, блокируется при каждой следующей попытке регистрации по всем приложениям и потокам. И хранение: биометрический индекс держит хешированные шаблоны вместо исходных фотографий, а развёртывание on-premise оставляет базу в периметре организации. Это существенно при сроке хранения: Закон о ПОД/ФТ требует держать документы надлежащей проверки не менее пяти лет со дня прекращения отношений с клиентом.

Ограничение назову сразу: база только ваша. Межбанковского общего пула лиц не существует, и дроппер, впервые пришедший именно к вам, в ней не найдётся.

Смежные модули закрывают соседние шаги: сверка лица с документом 1:1 отвечает за соответствие заявителя паспорту, проверка живости, по умолчанию пассивная, — за то, что перед камерой живой человек, а AML-скрининг проверяет клиента по санкционным спискам в том же запросе.

Что проверить до конца квартала

Пункт 145 требует отчётности по пяти показателям, включая долю ложноположительных блокировок. Если этот показатель у вас не считается, его придётся вводить задним числом.

Второй вопрос — к перечню признаков из пункта 141: покрываете ли вы случай, когда счета оформлены на разных людей с разных устройств, и случай возврата ранее заблокированного клиента под новыми данными. Оба выходят за пределы данных об устройстве.

Проверить это можно на своей базе: мы прогоняем историю заявок на совпадения по лицу и отдаём отчёт с найденными дублями и распределением по порогам схожести.

Посмотреть Face Search и запросить проверку базы: https://biometric.vision/ru/products/face-search


Готовы усилить проверку клиентов?

500 проверок бесплатно каждый месяц · без карты · без контракта · без звонка от менеджера.

Или напишите в Telegram · WhatsApp — ответим за 5 минут

АвторBiometric.Vision

Biometric.Vision — платформа eKYC и биометрической верификации: liveness, распознавание лиц, проверка документов, AML-скрининг и антифрод для банков, МФО и финтеха.

Все статьи автора
Поделиться
Попробуйте бесплатно

Стартовый пакет — бесплатно. 500 проверок каждый месяц в течение 1 года.

Начать бесплатно

Без карты · Без контракта