Требования к оператору информационной системы выпуска ЦФА — 259CFA
ЦФА Аналитика

Главная / Статьи

Требования к оператору информационной системы выпуска ЦФА

Содержание статьи
Требования к оператору информационной системы выпуска ЦФА

Оператор информационной системы (ОИС) — центральный элемент инфраструктуры ЦФА. Без лицензированного оператора нельзя выпустить ни один токен. Статья 6 259-ФЗ устанавливает базовые требования, а Банк России в «Положении о требованиях к операторам информационных систем» (утверждено указанием ЦБ от 2022 года) детализирует их.

К середине 2025 года в реестре ЦБ — 8 операторов: Атомайз, Лайтхаус, Мастерчейн, Сбер, Токеон, Альфа-Банк, ООО «Финтех-интегратор» и другие. Каждый прошёл проверку на соответствие требованиям и получил включение в реестр.

Масштаб рынка объясняет, почему требования к операторам такие жёсткие. За 2025 год через информационные системы операторов эмитенты привлекли 1,5 трлн рублей, в I полугодии 2026 года — ещё 517,4 млрд рублей в 747 выпусках. На рынке работают сотни эмитентов, и каждая запись о правах на цифровые активы живёт в системе конкретного оператора. Сбой или фальсификация реестра парализует обращение сразу многих выпусков, поэтому регулятор проверяет не только документы, но и реальную техническую зрелость платформы.

Основные требования

Капитал. Собственный капитал — не менее 50 млн рублей (указание ЦБ № 7336-У). Это ниже, чем для банка (1 млрд), но достаточно для обеспечения технической инфраструктуры. Требование проверяется не разово: оператор поддерживает норматив на всём протяжении работы, и его падение ниже порога — основание для мер со стороны регулятора. На практике операторы — структуры крупных банков и финансовых групп, для которых такой капитал — комфортный уровень, а сама лицензия ценна доступом к растущему рынку размещения.

Технологические. Информационная система должна обеспечивать: неизменность записей (immutable ledger), защиту от несанкционированного доступа, резервное копирование с геораспределённым хранением, пропускную способность не менее 100 транзакций в секунду. Требование по пропускной способности на практике проверяется нагрузочными тестами: оператор должен показать, что система выдерживает пиковые потоки заявок при размещении крупных выпусков, не деградируя по времени ответа. Неизменность записей контролируется криптографическими механизмами — каждая запись связывается с предыдущими, и попытка изменить историческую транзакцию разрывает цепочку и становится видимой.

Комплаенс. Оператор обязан проводить KYC-процедуру (п. 1 ст. 7 259-ФЗ), проверять клиентов по спискам ФинЦЕРТИНГ и Росфинмониторинга (115-ФЗ), хранить данные не менее 5 лет после прекращения отношений с клиентом. К этому добавляются требования к прозрачности: оператор публикует тарифы, правила системы и информацию о себе, чтобы эмитент мог заранее оценить стоимость и качество сервиса. Обязателен и контроль качества клиентских данных — при неполной идентификации выпуски, размещённые через систему, попадают в зону регуляторного риска, поэтому операторы фильтруют заявки ещё до запуска размещения.

ТребованиеНормаЗначение
КапиталУказание ЦБ≥ 50 млн руб.
Резервное копирование259-ФЗ + указание ЦБГеораспределённое
KYC259-ФЗ ст. 7Обязательно
Антиотмывочное (ПОД/ФТ)115-ФЗОбязательно
Срок хранения данныхУказание ЦБ≥ 5 лет
Пропускная способностьУказание ЦБ≥ 100 тпс

Информационная безопасность и устойчивость

Технический блок требований — самый объёмный. Общая архитектура защиты описана в материале о безопасности ЦФА; на уровне оператора она дополняется собственными мерами.

  • Резервное копирование реестра с геораспределённым хранением: копии размещаются в дата-центрах в разных регионах, чтобы авария на одной площадке не уничтожила учётные записи.
  • Отказоустойчивость и катастрофоустойчивость: система обязана переживать отказ узлов и целых площадок, сохраняя целостность реестра; требования к отказоустойчивости систем выпуска закреплены нормативно.
  • Криптографическая защита ключей: закрытые ключи оператора хранятся в аппаратных модулях, доступ к ним логируется и ограничен.
  • Ограничение привилегий и сегментация сети: административные функции изолированы от пользовательского контура.

ЦБ вправе запросить доказательства работоспособности этих механизмов — результаты тестов на восстановление, журналы, отчёты аудитов. Платформа, которая показывает убедительную презентацию, но не может восстановить реестр из резервной копии, проверку не проходит.

Оператор выпуска и оператор обмена: в чём разница

Требования выше относятся к оператору информационной системы — стороне, которая ведёт реестр прав и обеспечивает выпуск ЦФА. Рядом действует оператор обмена: он организует покупку, продажу и погашение цифровых активов, давая инвесторам выход на вторичный рынок. Это разные статусы с разными обязанностями, и путать их не стоит — принципиальное различие ролей разобрано отдельно.

На практике многие крупные игроки совмещают обе функции: одна организация ведёт информационную систему и одновременно предоставляет сервис обмена. Тогда она несёт двойной набор обязанностей — и по ведению реестра, и по организации сделок. Для эмитента совмещение статусов обычно упрощает логистику: выпуск, размещение и вторичные торги идут в одном контуре.

Процесс получения статуса

  1. Подготовка документации (техническая, организационная, комплаенс).
  2. Подача заявки в ЦБ РФ.
  3. Экспертиза (3–6 месяцев).
  4. Включение в реестр или отказ.
  5. Запуск платформы (не позднее 6 месяцев после включения).

Экспертиза заявки — не формальность. Регулятор оценивает архитектуру системы, бизнес-план, состав команды, процедуры комплаенса и финансовые показатели заявителя. Чаще всего отказ или задержка связаны не с капиталом, а с незрелостью процессов: нет описанных регламентов реагирования на инциденты, не налажено взаимодействие с Росфинмониторингом, отсутствуют результаты нагрузочного тестирования. Поэтому подготовительный этап у серьёзных кандидатов занимает месяцы: сначала внутренний аудит и доведение документов до состояния, пригодного для проверки, и только затем подача заявки.

Ответственность

Ст. 17 259-ФЗ и ст. 14.1 КоАП РФ предусматривают ответственность за нарушение требований: предупреждение, штраф до 700 000 рублей, исключение из реестра. Ст. 170.1 УК РФ — уголовная ответственность за фальсификацию записей.

За надзором стоит постоянный контроль: Банк России собирает отчётность операторов, отслеживает инциденты, вправе направлять предписания и при системных нарушениях добиваться исключения из реестра. Полномочия регулятора по надзору за рынком ЦФА шире разовых проверок: они включают мониторинг рекламных материалов, оценку информационных меморандумов и анализ структуры выпусков. Для инвестора статус в реестре — первый фильтр при выборе площадки: если платформа не значится в перечне операторов, любые предложения о выпуске или покупке ЦФА с её стороны находятся вне закона.

Источники

  • Федеральный закон № 259-ФЗ — «О цифровых финансовых активах, цифровой валюте и о внесении изменений в отдельные законодательные акты Российской Федерации»
  • [Указание ЦБ РФ № 7336-У] — требования к операторам
  • Реестр операторов ЦБ РФ

Материал носит справочный характер и не является индивидуальной инвестиционной рекомендацией.

Дополнительно по теме

Часто задаваемые вопросы

Может ли иностранная компания стать оператором ЦФА в России?
Нет. Оператор должен быть российским юридическим лицом (ст. 6 259-ФЗ).
Как часто ЦБ проверяет операторов?
Плановая проверка — не реже одного раза в год. Внеплановая — при получении жалоб или выявлении нарушений.
Можно ли быть и оператором [выпуска], и оператором обмена одновременно?
Да. Сбер и Атомайз совмещают обе функции.
Что будет, если оператор не выполняет требование по резервному копированию?
ЦБ выдаст предупреждение, а при невыполнении — исключит из реестра. Ст. 15 259-ФЗ предусматривает назначение временного администратора.