Утечка данных Revolut: уроки для бизнеса и бренда

2026-09-23 11:00:01 Время чтения 10 мин 120

Утечка данных Revolut, о которой банк сообщил 12 сентября 2026 года, интересна не масштабом, а механикой. Никто не ломал приложение и не обходил шифрование: запросы пришли с настоящего домена государственного ведомства, и служба ответов на запросы властей обработала их как официальные. Через сутки часть данных появилась в открытом доступе, и история из разовой новости превратилась в растянутый сюжет.

Для маркетинга и финансов компаний здесь три полезных урока. Первый про коммуникации: как говорить с аудиторией, когда кризис не заканчивается в день заявления. Второй про деньги: что именно стоит проверить компании, которая держит рекламные бюджеты и расчеты с подрядчиками на зарубежных счетах. Третий про выбор: как устроено оформление корпоративной карты, при котором документы компании и сотрудников уходят напрямую в банк.

Утечка данных Revolut: что банк сделал правильно

Стоит начать с того, что сделано хорошо, потому что это пригодится любой компании. Банк подтвердил инцидент в первые дни, назвал причину без технического тумана, сообщил о блокировке адреса и об уведомлении ведомства, полиции и регуляторов, отдельно подчеркнул, что деньги клиентов и внутренние системы не затронуты. Это правильный минимум, и его выполняют далеко не все.

Особенность ситуации в том, что данные публикуются порциями. Каждая порция — новый повод для публикаций и новый скриншот в соцсетях, и одного заявления в таком сценарии недостаточно. Полезная практика: регулярная сводка с фиксированной периодичностью, в которой каждый раз названы три вещи — что нового известно, что сделано с прошлой сводки, что делать клиенту. Тогда повестку задает компания, а не тот, кто публикует очередной архив.

Что стоит проверить компании с зарубежными счетами

Пока обсуждают паспорта и селфи, для бизнеса важнее другая строка в списке затронутых данных: выписки и история операций. По выписке видно, сколько компания тратит на рекламные кабинеты, какие подписки на аналитику оплачивает, каким подрядчикам и с какой периодичностью переводит деньги.

Практический риск здесь один и хорошо известный: письмо бухгалтеру «от подрядчика» с новыми реквизитами, в котором названы точные суммы и даты прошлых оплат. Закрывается он простым правилом: любое изменение реквизитов подтверждается голосом по известному номеру.

Отдельно стоит вопрос сотрудников. Корпоративные карты часто оформлены на конкретных людей, и компания отвечает за спокойствие этих людей, даже если инцидент произошел у стороннего сервиса. Хорошая практика — заранее знать, у кого и как хранятся документы сотрудников, и иметь готовый порядок уведомления на случай любого инцидента.

Утечка данных Revolut и выбор корпоративной карты

Российские компании, работающие с зарубежными площадками, с 2022 года оплачивают рекламные кабинеты, подписки и подрядчиков со счетов и карт других стран. Сентябрьская история добавила к выбору направления еще один вопрос, и он правильный: куда уходят документы компании и ее сотрудников при оформлении.

Хороший ответ звучит так: в банк, который выпускает карту, по его собственной процедуре. Именно так построена работа Изипей.ворлд: карты оформляются напрямую в самых популярных банках СНГ — Казахстана, Таджикистана, Киргизии и Армении. Документы передаются на выпуск в конкретный банк, счет открывается на имя держателя в этом банке, и хранит сведения о клиенте сам банк, как о любом своем клиенте. За время работы сервиса случаев, подобных сентябрьскому, не было.

Для рекламных бюджетов и расчетов с подрядчиками это означает три практичные вещи: именная карта с полноценным счетом, прямое пополнение из России и понятный ответ на вопрос «где хранятся документы» для каждого сотрудника, на которого оформлена карта. Условия по направлениям для оплаты рекламных кабинетов и подрядчиков — в каталоге карт зарубежных банков для бизнеса.

Что делать компании в первые двое суток после чужой утечки

Инцидент произошел не у вас, но данные ваших сотрудников и выписки по вашим операциям могли попасть в выгрузку. Порядок действий на этот случай короткий и одинаковый почти для любого сервиса.

Первое — определить, есть ли у компании отношения с пострадавшим сервисом. Это не всегда очевидно: счет мог открывать сотрудник для оплаты рекламного кабинета два года назад, а сегодня о нем помнит только бухгалтерия.

Второе — сменить пароли и включить подтверждение входа по второму фактору там, где его не было. Смысл не в том, что пароли утекли: в большинстве таких историй они как раз не утекают. Смысл в том, что мошенники используют утекшие персональные данные, чтобы пройти проверку службы поддержки и запросить восстановление доступа.

Третье — предупредить сотрудников, на которых оформлены карты. Человек должен знать, что ему могут позвонить, назвать его реальные операции и попросить подтвердить код. Предупрежденный сотрудник не переводит деньги даже под давлением, а непредупрежденный переводит.

Четвертое — проверить правила в бухгалтерии: любое изменение платежных реквизитов подтверждается голосом по известному номеру, а не по номеру из письма. Это единственное правило, которое закрывает почти весь класс атак после утечек.

Пятое — зафиксировать инцидент внутри компании письменно. Не для регулятора, а для себя: через полгода при спорном платеже будет полезно помнить, что именно и когда произошло.

Чем это полезно вашему бренду

Отдельный слой истории — не финансовый, а репутационный, и он пригодится любой компании, а не только банкам.

Растянутый кризис отличается от разового тем, что информационный повод возобновляется без вашего участия. Каждая новая порция опубликованных данных — это новый виток обсуждения, и если компания промолчала, повестку формирует кто угодно другой.

Рабочая схема выглядит так. Первое сообщение — в первые сутки, с признанием факта и понятной причиной. Дальше — сводки с фиксированной периодичностью, даже когда нового нечего сказать: фраза «за сутки новых данных не появилось, сделано то-то» работает лучше молчания. И отдельный канал для тех, кого инцидент коснулся напрямую, чтобы они не узнавали новости из соцсетей.

Чего делать не стоит: занижать масштаб, обещать то, что не зависит от вас, и уходить в технические детали, которые аудитория не проверит. Все три приема дают краткосрочное облегчение и долгосрочную потерю доверия.

Для маркетинга здесь есть и прямая практическая польза: сценарий такой коммуникации пишется заранее, в спокойное время, и хранится вместе с остальными антикризисными материалами. В момент инцидента писать его будет некогда.

Как распределить деньги компании между направлениями

Ни одна карта не должна быть единственной. Разумная схема для компании: основное направление под регулярные бюджеты и подрядчиков, второе — под тесты, разовые подписки и резерв на случай, если у первого банка изменятся лимиты или сроки.

Под регулярные расчеты чаще берут Казахстан: самый быстрый и недорогой выпуск, именная карта, прямое пополнение. Под команды, где карту передают между сотрудниками, — Таджикистан с неименной картой и лимитом 10 000 долларов в сутки. Под расчеты в двух валютах — Киргизию, под прием оплаты от зарубежных заказчиков — Армению с полноценным банковским счетом.

Вывод

История Revolut полезна бизнесу как учебный кейс: коммуникация в растянутом кризисе строится на регулярной сводке, а не на одном заявлении; выписка компании ценнее ее паспорта, и защищается она правилом подтверждения реквизитов голосом; а документы при оформлении корпоративной карты должны уходить напрямую в банк. Подобрать направление под задачи конкретной компании помогут специалисты Изипей.ворлд: под регулярные бюджеты чаще всего берут именную карту Казахстана с прямым пополнением из России.