Финансовая сфера

Банковское обозрение


  • Ключ вместо записи
26.08.2026 АналитикаТехнологии

Ключ вместо записи

Почему у цифровых депозитариев нет технологии и куда рынку двигаться дальше


4 августа 2026 года президент подписал Федеральный закон «О цифровых валютах и цифровых правах». Основные положения вступают в силу с 1 сентября, переходный период для участников рынка продлится до 1 июля 2027 года. Спор о том, будет ли в России легальный оборот цифровых валют, окончен — теперь есть каркас: криптообменники, брокеры, управляющие, организаторы торгов и цифровые депозитарии, все — через реестры Банка России.

Два года назад в колонке для «Банковского обозрения» я писал, что мы находимся на этапе зарождения новой финансовой системы и что информационная безопасность станет краеугольным камнем всей отрасли. Сегодня можно уточнить формулировку. Закон подробно описывает, кто и что вправе делать. Он почти ничего не говорит о том, чем это делать, а «чем» — и есть главный дефицит рынка.

Готовых технологических решений для цифрового депозитария в России нет. Не «мало» и не «дорого» — их нет как класса. И это, как ни странно, хорошая новость, если понять причину.

Депозитарий, который держит ключ, а не запись

Первое, что рынок недооценивает: цифровой депозитарий — не «еще один депозитарий, только для крипты». Это другая профессия.

Классический депозитарий учитывает права на бумаги, существующие в чужом реестре. Запись можно восстановить, оспорить, исправить решением суда или регистратора. Ошибка стоит времени и нервов, но она обратима.

Цифровой депозитарий держит криптографический ключ. Ключ — это и есть актив: кто может подписать транзакцию, тот и распоряжается средствами, независимо от того, что написано в договоре. Утрата ключа означает безвозвратную утрату актива — не «списание», не «спор», а физическую невозможность когда-либо им распорядиться. Ошибочная транзакция необратима: в открытой сети нет операционного дня, который можно закрыть повторно, и нет второй стороны, которую можно попросить вернуть актив.

Учет цифровых валют превращается из бухгалтерской дисциплины в криптографическую. Это меняет не интерфейсы, а требования к людям, процедурам и архитектуре.

Второе: у депозитария появляется объект, которого в финансовом праве не было, — адрес-идентификатор во внешней сети. Он публичен, наблюдаем всем миром и не может быть «закрыт» административным решением. Это одновременно и подарок, и приговор. Подарок — потому что достоверность учета проверяется криптографически, а не на слово: остаток можно сверить с сетью в любую минуту. Приговор — потому что любая ошибка тоже публична и вечна.

Отсюда простое следствие, которое отрасли предстоит осознать: в этой конструкции нельзя «запуститься и доделать по ходу». Здесь либо построено правильно, либо не построено вовсе.

Срез рынка: чего именно нет

В мире промышленное хранение цифровых активов сложилось вокруг трех школ.

Первая — аппаратные криптографические модули. Подпись формируется внутри устройства, ключ не покидает его границ, есть сертификация. Слабое место — в том, что устройство дает единоличную подпись за ключ: требование «двое из трех подразделений» превращается из математического факта в настройку политики доступа. Это допустимый размен, но его нужно принимать осознанно.

Вторая — пороговые схемы и многосторонние вычисления. Приватный ключ не существует целиком нигде и не собирается даже в момент подписи; подпись создается из долей, распределенных между сторонами. Кворум обеспечен арифметикой, а не регламентом: сговор части держателей не дает ничего. По этому пути идут крупнейшие институциональные кастодианы.

Третья — мультиподпись средствами самой сети. Прозрачно и проверяемо, но структура кворума раскрывается публично, а поддержка есть далеко не везде.

В России сильная школа сертифицированной криптографии, зрелые продукты для электронного документооборота и банковского контура, несколько работающих платформ цифровых финансовых активов на приватных блокчейнах. Рынок вырос: объем ЦФА в обращении к началу 2026 года достиг 690 млрд рублей, увеличившись за год в два с половиной раза.

Но кастодиального хранения цифровых валют промышленного уровня, совместимого с российскими требованиями к защите информации, на рынке нет. Не потому, что не умеем, а потому что до 4 августа у этой задачи не было ни правового смысла, ни покупателя.

Взять готовое зарубежное решение не получится по четырем причинам. Во-первых, санкционная уязвимость: продукт, лишенный обновлений безопасности, превращается в накопитель уязвимостей, а лицензию можно отозвать в одностороннем порядке. Во-вторых, отсутствие доступа к исходному коду, а значит, невозможность независимого аудита того, что именно происходит с ключевым материалом. В-третьих, сертификация: иностранное средство криптографической защиты не может быть сертифицировано в российском контуре, и это не преодолевается договором. В-четвертых, юрисдикция самого ключевого материала — вопрос, который в кастоди важнее лицензионного соглашения.

Импортозамещение в этой части — не идеология, а операционная надежность. Это — как с облаками: удобство, за которое платят экзистенциальным риском.

Коллизия стандартов, о которой не принято говорить вслух

Дальше начинается самое интересное — и самое неудобное.

Подпись транзакции в Bitcoin или Ethereum должна быть проверена самой сетью. Сеть не знает российских стандартов подписи и никогда не узнает: это не вопрос политики или доброй воли, это математика конкретного протокола, работающего на тысячах узлов по всему миру. Требовать здесь отечественную подпись — все равно что требовать вести переписку на языке, которого нет у адресата.

Значит ли это, что кастоди цифровых валют несовместимо с российскими требованиями? Нет. Нужно развести два разных вопроса: чем мы подписываем и чем мы защищаем. Подписываем тем, что требует сеть. Защищаем ключевой материал в состоянии покоя — отечественной криптографией: «Кузнечик» — для шифрования, «Стрибог» — для хеширования и контроля целостности, национальная электронная подпись — для юридически значимых документов и распоряжений внутри системы. Формулировка, которая корректна и для регулятора, и по существу: ключевой материал внешних сетей хранится зашифрованным по ГОСТу; сами ключи принадлежат криптографическим схемам, которых требуют эти сети.

Конструкция рабочая, но она обнажает более глубокую проблему: наши стандарты не знают объекта, с которым здесь приходится иметь дело. Вся нормативная база построена вокруг модели: «Есть ключ, есть носитель, есть владелец, есть ответственное лицо». В пороговых схемах ключа целиком нет нигде и никогда; единоличного владельца не существует; носитель хранит долю, которая сама по себе бесполезна; ответственность распределена между несколькими подразделениями по построению, а не по регламенту. Формально описать такую конструкцию в терминах действующих требований почти невозможно — не потому, что она хуже, а потому, что требования писались раньше, чем появилась задача.

Добавим к этому, что положения 757-П и 779-П, ГОСТ Р 57580 создавались для банковского и околобанковского контура, где не существует объекта, утрата которого необратима. Там все восстанавливается из резервной копии. Здесь резервная копия ключевого материала при неверной архитектуре — это либо бесполезный файл, либо, наоборот, эквивалент всех ключей сразу.

Пока в нормативных документах ключ — это файл на носителе у сотрудника, регулировать кастоди цифровых валют нечем. Стандарты не плохие, они просто старше задачи.

Что, на мой взгляд, требует развития? Первое — признание пороговых схем и разделения секрета самостоятельным классом средств защиты, с методикой оценки и порядком подтверждения соответствия. Второе — требования к криптографическим церемониям: как проводится распечатывание хранилища, как фиксируется состав участников, как доказывается, что процедура прошла именно в заявленном составе. Третье — путь сертификации гибридных конструкций, где отечественный шифр защищает материал, а подпись формируется по правилам внешней сети. Четвертое — требования к сверке учета с состоянием сети и порядок действий при необратимой ошибке: сегодня этого нет ни в одном документе.

Это большая совместная работа рынка и регулятора, и начинать ее нужно сейчас, а не после первого инцидента.

Почему следующий шаг — децентрализованные финансы

Теперь — о том, куда все это должно двигаться. Сразу разведем два понятия: «цифровые права» и «децентрализованные финансы». Это две разные сущности, которые могут сосуществовать вместе в одном продукте, и природой заложен их симбиоз. Убежден, что децентрализованные финансы в нашем сложном и динамичном мире — это будущее, дающее равенство. Технологический стек всей отрасли нужно с самого начала подводить к работе с децентрализованными площадками. Не потому, что это модно, а по четырем вполне прикладным причинам.

Первая — риск контрагента. Когда актив клиента попадает на централизованную площадку, он перестает быть активом и становится обязательственным требованием к этой площадке. Мировая практика последних лет показала цену такой конструкции слишком наглядно. Депозитарная модель в связке с децентрализованным исполнением дает другое: актив остается в контуре оператора, а сделка исполняется контрактом, а не обещанием.

Вторая — внешнеэкономическая деятельность, и это самое прикладное. Сегодня расчет по внешнеторговому контракту — цепочка корреспондентских отношений, где каждое звено является точкой отказа и источником комплаенс-риска. Расчеты в цифровой валюте по экспериментальному правовому режиму уже показали, что барьер преодолим. Но по-настоящему меняет картину не сам факт расчета, а атомарность: поставка против платежа исполняется одной операцией целиком либо не исполняется вовсе. Для экспортера и импортера это не «крипта» — это устранение расчетного риска, за который они сегодня платят временем и премией посредникам.

Третья — ликвидность. Вторичный рынок цифровых прав страдает из-за того, что каждый оператор замкнут в собственной системе: инвестор входит легко, а выходит трудно. Механики пулов и автоматического маркетмейкинга, перенесенные в регулируемый контур, дают непрерывную ликвидность там, где книга заявок никогда не наполнится. Для рынка, который хочет говорить о розничном инвесторе, это вопрос выживания продукта, а не технологическая экзотика.

Четвертая — устойчивость. У протокола нет юридического лица, которому можно направить предписание, и нет офиса, который можно отключить. В условиях, в которых работает российская финансовая система, это свойство имеет вполне измеримую ценность.

Но децентрализованное направление требует принципиально иного технологического уровня, и здесь нужно быть честными. Оно требует порогового подписания для сетей семейства Ethereum — а это другая математика и другая вычислительная сложность, отличная от Bitcoin. Оно требует:

  • казначейского контура комиссий, потому что в этих сетях комиссия платится с самого адреса и без него расходная операция физически неисполнима;
  • мандатной модели, при которой кворум переносится с каждой отдельной подписи на выдачу мандата с лимитами, сроком и белым списком, а ограничение исполняется самим контрактом в сети, а не только доверием к нашему коду;
  • контроля транзакций до и после операции с фиксацией версии примененных правил — иначе через год невозможно объяснить, на каком основании было принято решение.

Честная формулировка гарантии звучит так: система не дает одновременно миллион подписей и полную кворумную гарантию. Она ограничивает возможные потери объемом выданного мандата. Все остальное — маркетинг.

И одна красная линия, которую отрасли стоит принять как общую: цифровые права во внешние сети не выводятся (как минимум на прямую). Внешний контур оперирует цифровой валютой. Смешение этих двух миров создаст проблему, которую потом будут решать поколениями.

Что делать рынку в ближайшие месяцы

Переходный период — до 1 июля 2027 года. Это не время «подготовиться к требованиям». Это время построить то, чего нет. Пять шагов, которые считаю первоочередными.

Первое. Разработать отраслевой стандарт кастодиального хранения цифровых валют — по аналогии с тем, о чем мы говорили применительно к безопасности операторов информационных систем. Минимальный состав: требования к неизвлекаемости ключевого материала, к процедурам распечатывания и восстановления, к разделению полномочий, к сверке учета с сетью, к действиям при необратимой ошибке.

Второе. Создать рабочую группу с профильными регуляторами по признанию пороговых схем и гибридных криптографических конструкций, с понятной методикой оценки и предсказуемым сроком.

Третье. Создать инфраструктурный консорциум. Полные узлы открытых сетей и системы контроля транзакций — это десятки терабайт хранения и постоянные расходы, которые рынку незачем дублировать у каждого участника пятикратно. Общий ресурс с равным доступом — разумнее и дешевле, а конкурировать нужно продуктом, а не мощностями.

Четвертое. Создать отдельную песочницу для операций с децентрализованными площадками в рамках экспериментального правового режима: закрытый перечень оснований, приоритет внешнеторговых контрактов, лимиты, обязательный контроль транзакций. Не «разрешить все», а разрешить проверяемое.

Пятое. Ввести внешний криптографический аудит как норму отрасли, а не разовую процедуру перед запуском. Тот, кто пишет собственную криптографию и не показывает ее независимым экспертам, рано или поздно оплатит эту экономию целиком.

Вместо вывода

Отрасль получила закон раньше, чем технологию. Обычно бывает наоборот, и это неудобно — но это же и есть окно возможностей. Технологический стек для цифрового депозитария нельзя импортировать: его придется создать здесь, под наши стандарты, наши риски и наши задачи.

Хорошая новость состоит в том, что впервые за долгое время мы строим, не догоняя. В мире нет готового ответа на вопрос, как совместить требования национальной криптографии с математикой открытых сетей: все, кто этим занимается, находятся примерно в одной точке. У нас есть три года переходного периода, сильная криптографическая школа и рынок, который уже перерос стадию экспериментов.

Осталось не потратить это время на ожидание, что решение появится само.





Новости Релизы