В корпоративной безопасности есть негласный закон: самая опасная угроза - та, которую мы привыкли считать частью надёжного фона. Налоговый мониторинг, электронные сервисы, единый налоговый счёт - всё это воспринимается как технологический щит. Однако практика последних полутора лет показывает: щит может работать на атакующего, если внутри системы остаётся слепая зона.
Возьмём недавнюю историю, прошедшую через суды. В ЕГРЮЛ внесли фиктивные сведения о новом генеральном директоре. Запись легитимировалась, лжедиректор получил электронную подпись, подал декларации с завышенными показателями, создал искусственное положительное сальдо на ЕНС - и вернул деньги на подконтрольный счёт. Когда настоящий директор восстановил свои права, он потребовал от налоговой возместить убытки. И проиграл. Суд указал: на момент возврата лжедиректор значился в ЕГРЮЛ, имел действующую ЭЦП, запретов не было. Инспекторы действовали строго по НК - они не обязаны проверять подлинность воли глубже, чем это предусмотрено реестром. И не отвечают за вывод украденных денег.
Это решение - системный сигнал: налоговая не станет страховкой бизнеса от мошенничества, даже если мошенник воспользовался государственным реестром и подписью. Ответственность за целостность цепочки «регистрация - подпись - распоряжение ЕНС» лежит на вас.
Но есть и более тревожная грань - взлом личного кабинета налогоплательщика. Мошенники получают доступ к аккаунту через украденную или поддельную ЭЦП и подают заявление на возврат с ЕНС. При этом в кабинете ФНС по умолчанию отключена двухфакторная аутентификация, а у большинства предпринимателей выключены оповещения о движениях. Вход возможен по одному сертификату - и если он скомпрометирован, хищение происходит за часы.
Здесь складывается классический разрыв ответственности: налоговая не виновата, что доверилась мошеннику, потому что опирается на ЕГРЮЛ и ЭЦП как на абсолютные факты. Но бизнес часто не отслеживает изменения в реестре в реальном времени и не защищает ключи подписи так, как защищает расчётные счета. В результате возникает окно - иногда дни или недели, - когда лжедиректор уже имеет доступ к ЕНС, а законный владелец ещё не знает о беде.
Что делать?
1. Ежедневный мониторинг ЕГРЮЛ с автоматическими уведомлениями через сервисы проверки контрагентов.
2. Жёсткая политика обращения с ЭЦП: хранение на защищённых токенах, ограничение доступа, немедленная блокировка при увольнении или подозрении.
3. Управление остатками на ЕНС: не держать крупные переплаты, своевременно возвращать их на свой расчётный счёт.
4. Настройка личного кабинета: включить все оповещения, использовать сложные пароли, избегать публичных сетей при входе.
Если инцидент случился - алгоритм незамедлителен: письменное уведомление налоговой о компрометации с приложением заявления в полицию и копий определения о возбуждении уголовного дела; одновременный судебный иск о восстановлении записи в ЕГРЮЛ; после решения - направление его в инспекцию для аннулирования недостоверной записи. Без официального судебного запрета налоговая не остановит возврат по устному сообщению.
С 1 сентября 2026 года планируется запрет на пополнение ЕНС третьими лицами при отсутствии задолженности - это сузит одну из схем, но не закроет подмену руководителя или компрометацию подписи.
Главный вывод: доверие к цифровым реестрам и подписям должно дополняться вашей оперативной разведкой и культурой безопасности. Налоговая не нарушает закон, отдавая ваши деньги мошеннику, - она выполняет процедуру. Задача бизнеса - сделать так, чтобы эта процедура не могла быть обращена против него. И это не паранойя, а новый стандарт в эпоху, где государственные сервисы стали одновременно опорой и мишенью.
Делитесь с коллегами!
Мы делаем сложное понятным!
ИД Советник, ж-л Директор по безопасности, ж-л Безопасность компании
Подписывайтесь на наши ресурсы: