Кредитные и платежные организации смогут самостоятельно устанавливать максимальную сумму P2P-перевода, которую пользователь сможет провести без подтверждения одноразовым паролем (OTP-кодом) или другим способом аутентификации. Размер лимита будет определяться с учетом политики управления рисками конкретной организации.

При этом ответственность за мошеннические операции, проведенные без дополнительного подтверждения, будет возлагаться на кредитные и платежные организации.

Новые требования также предусматривают дополнительные меры при входе в мобильное приложение с другого устройства. Для получения пароля от уже существующего аккаунта пользователю потребуется пройти биометрическую идентификацию. Аналогичный порядок будет применяться при попытке войти в аккаунт с нового устройства.

При входе с другого устройства или восстановлении пароля все банковские карты, привязанные к аккаунту, должны автоматически переводиться в неактивное состояние. Для их повторной активации потребуется подтверждение с использованием OTP-кода.

Отдельные требования установлены для случаев обнаружения угроз на мобильном устройстве. Если финансовая организация выявит вредоносное программное обеспечение или признаки удаленного управления устройством, она должна незамедлительно направить пользователю push-уведомление и SMS.

В сообщении клиенту должна содержаться информация о необходимости связаться с кредитной или платежной организацией для выяснения обстоятельств.

Дополнительное подтверждение потребуется и перед проведением финансовых операций в мобильном приложении. Перед подтверждением операции организация должна показать пользователю предупреждение, после чего клиент самостоятельно подтверждает, что совершает операцию без вмешательства мошенников.

Новые правила также устанавливают требования к отображению персональных данных владельцев банковских карт. В мобильных приложениях имя и фамилия владельца карты должны показываться в частично скрытом виде. Это требование распространяется и на данные участников денежных переводов: информация об отправителе и получателе также должна отображаться с частичным сокрытием персональных данных.