Безопасность ЦФА: как защищены записи и сделки на платформах
Записи о владении ЦФА хранятся не в банке и не на бирже, а в информационной системе оператора, включённой в реестр Банка России. Их защищают четыре слоя: криптография, неизменяемое ведение реестра, резервирование инфраструктуры и регуляторные требования к оператору. Разбираем, как именно устроен каждый слой и что он гарантирует инвестору, а что — нет.
Кто отвечает за безопасность записей о ЦФА
По 259-ФЗ выпускать и учитывать ЦФА вправе только оператор информационной системы — организация, включённая ЦБ в соответствующий реестр и отвечающая требованиям регулятора. Именно оператор ведёт реестр цифровых прав, подтверждает записи о владении и отвечает за корректность учёта; ответственность за нарушение установлена законом, в том числе ст. 14 259-ФЗ.
Практический смысл для инвестора: купленный на легальной платформе актив существует как запись в подконтрольной ЦБ системе, а не как строка в таблице брокера. Что представляет собой эта инфраструктура, подробно описано в материале что такое информационная система ЦФА.
Второй субъект ответственности — сам эмитент: он отвечает за исполнение обязательств, но не за учёт. Разделение ролей — принципиальная черта модели: платформа не может «потерять» ваш актив, потому что она его не выпускала, а эмитент не может «переписать» владельца, потому что реестр ведёт оператор.
Первый слой: криптография и неизменяемость реестра
Каждая операция — выпуск, покупка, продажа, погашение — фиксируется записью, подписанной электронной подписью участников и оператора. Записи связаны хэшами: содержание каждой следующей зависит от всех предыдущих, поэтому «тихо» исправить историю нельзя — любая правка ломает цепочку и становится видимой при проверке. Как это устроено технически, описано в разборе как обеспечивается неизменность записей о правах на ЦФА.
Ключи подписи хранятся в защищённых аппаратных модулях: HSM-модули при хранении ключей платформ ЦФА исключают копирование ключей в виде файлов. Для инвестора это означает, что операция от его имени возможна только после аутентификации — по логину, коду подтверждения и электронной подписи, в зависимости от платформы и суммы сделки.
Что происходит с записью при каждой операции
Рассмотрим типовую сделку с точки зрения учёта. Покупатель пополняет счёт внутри платформы и подаёт заявку; продавец выставляет противоположную. Логика платформы сопоставляет заявки, деньги и актив меняются местами одновременно, и информационная система создаёт новую запись: актив сменил владельца, расчёт исполнен. Запись подписывается электронной подписью сторон и оператора и включается в цепочку реестра.
Дальше эта запись становится главным доказательством владения: выписка из информационной системы, подтверждение платформы и данные оператора должны совпадать между собой. Именно поэтому при спорах инвестор запрашивает выписку у оператора — она весит больше скриншота личного кабинета и принимается судом и финансовым уполномоченным как документ от лица, ведущего реестр.
Второй слой: резервирование и катастрфоустойчивость
Информационные системы операторов строятся как отказоустойчивые: несколько узлов, дублирующие каналы, непрерывное резервное копирование. Реестры копируются на площадки в разных регионах — геораспределённое резервное копирование реестра ЦФА описывает, как данные переживают выход из строя целого дата-центра.
Регулятор предъявляет к надёжности отдельные требования, а операторы публикуют и тестируют планы восстановления. Требования к отказоустойчивости и катастрфоустойчивости систем выпуска ЦФА включают время восстановления после сбоя и регулярные учения, поэтому единичный сбой сервера — рабочая ситуация, а не потеря активов.
На практике надёжность видна по поведению платформы в сбоях: технические паузы в торгах операторы объявляют заранее, а инциденты разбирают с публикацией причин. История таких публикаций — простой индикатор зрелости платформы перед тем, как доверить ей крупную сумму.
| Слой защиты | Что делает | От чего защищает |
|---|---|---|
| Электронная подпись | Подтверждает каждую операцию | От подделки распоряжений |
| Хэш-цепочка записей | Связывает историю реестра | От тихого изменения записей |
| Резервное копирование | Дублирует данные на площадках | От потери данных при сбоях |
| Геораспределение | Хранит копии в разных регионах | От аварий дата-центров |
| Реестр ЦБ и надзор | Проверяет оператора регулярно | От недобросовестных платформ |
Третий слой: ответственность оператора
Если сбой всё же произошёл, у инвестора есть правовые механизмы: оператор обязан восстановить данные и отвечает за ущерб по правилам 259-ФЗ. Порядок приведён в материале об ответственности оператора платформы за сбои и утрату данных о ЦФА. Существенное ограничение: страховка вкладов АСВ на ЦФА не распространяется, и защита инфраструктуры не компенсирует убытки от дефолта эмитента — об этом честно сказано в разборе страхуются ли ЦФА защитой вкладов АСВ.
Требования к операторам формулируются не только как технологические, но и как организационные: ответственные за защиту информации, регламенты доступа, журналирование действий администраторов, регулярные проверки. Надзор ЦБ включает дистанционный мониторинг отчётности и проверки на месте — оператор, замеченный в систематических нарушениях, рискует мерами вплоть до исключения из реестра. Для инвесторов это аргумент выбирать крупные платформы с прозрачной историей.
Что инвестору сделать самому
Безопасность — двухсторонняя конструкция. Проверьте платформу в реестрах ЦБ перед первой покупкой, включите двухфакторную аутентификацию, не передавайте коды подтверждения никому и храните доступ к почте, привязанной к аккаунту. Скриншоты и выписки по сделкам сохраняйте — они пригодятся при спорах.
Отдельное правило — о деньгах: пополнение и вывод идут только по реквизитам внутри платформы. Любая просьба «перевести на карту менеджера», «оплатить разблокировку» или «дозавершить платёж по чужим реквизитам» — признак мошенничества, а не особенности расчётов. Легальная инфраструктура не требует от инвестора ручных переводов третьим лицам ни на одном этапе сделки.
Итог
- Записи о ЦФА хранятся в информационной системе оператора из реестра Банка России, а не у брокера.
- Криптографическая цепочка записей делает изменение истории реестра практически невозможным.
- Операторы обязаны резервировать данные на геораспределённых площадках и восстанавливать систему после сбоев.
- За сбои и утрату данных оператор отвечает по 259-ФЗ, но от дефолта эмитента технологии не защищают.
- Личная гигиена доступа: реестр ЦБ, двухфакторная аутентификация, никакой передачи кодов подтверждения.
Материал носит справочный характер и не является индивидуальной инвестиционной рекомендацией.
Часто задаваемые вопросы
- Где физически хранятся записи о моих ЦФА?
- В информационной системе оператора, которая включена в реестр Банка России. Запись о владении фиксируется в реестре цифровых прав с криптографической подписью — у вас нет отдельного «файла с активом», есть запись, которую оператор обязан вести и подтверждать.
- Может ли оператор изменить или удалить запись о ЦФА?
- Санкционированно изменить запись задним числом он не может: записи в реестре связаны криптографическими хэшами, и любая правка оставляет след и ломает цепочку. Исправления оформляются отдельными корректирующими записями, а фальсификация записей влечёт ответственность по закону.
- Что будет с записями о ЦФА, если платформа сломается или сгорит сервер?
- Операторы обязаны резервировать данные: реестры копируются на геораспределённые площадки, поэтому потеря одного узла или дата-центра не означает потерю прав. После сбоя система восстанавливается из резервных копий, а ответственность оператора за утрату данных предусмотрена 259-ФЗ.
- Защищает ли безопасность платформы от дефолта эмитента?
- Нет. Технологическая защита сохраняет вашу запись о владении, но не платежеспособность эмитента: если актив не погасят, платформа корректно отразит это в реестре, но деньги не вернёт. От дефолта защищает только анализ эмитента и диверсификация.