Как работает платёж по QR-коду: полный разбор процесса от сканирования до зачисления

Оплата по QR-коду выглядит мгновенной: навели камеру, подтвердили, готово. Но за этими секундами стоит цепочка взаимодействий между вашим телефоном, приложением банка, платёжной системой, банком получателя и, часто, национальной платёжной инфраструктурой. Понимание этого процесса помогает не только удовлетворить любопытство, но и распознать подозрительные ситуации, избежать ошибок при возврате средств и правильно оценить риски для бизнеса, принимающего такие платежи.

Что именно вы сканируете: виды QR-кодов для платежей

Не все QR-коды одинаковы. Визуально они похожи — квадрат с точками, — но внутри разная структура данных, определяющая, как пойдёт платёж.

  • Статические QR-коды содержат только реквизиты получателя (номер счёта, ИНН, идентификатор магазина). Сумму вводит плательщик вручную. Часто используются мелкими продавцами, на счетах за коммуналку, в благотворительности.
  • Динамические QR-коды генерируются под каждую транзакцию: в них уже зашиты сумма, назначение платежа, идентификатор заказа, срок действия. Их выдаёт касса или онлайн-чек-аут. Это стандарт для розницы, доставки, сервисов.
  • Проприетарные (закрытые) форматы работают только внутри экосистемы одного сервиса — например, QR-код Яндекс.Платежей, Сбера, Тинькофф, Альфы. При сканировании из «чужого» банковского приложения они либо не откроются, либо предложат перейти в приложение эмитента.
  • Стандартизированные форматы — EMVCo (международный стандарт), СБП (Система быстрых платежей ЦБ РФ), UnionPay QR, Alipay/WeChat Pay форматы. Они обеспечивают интероперабельность: отсканируйте в любом поддерживающем приложении — платёж пройдёт.

На практике в России доминирует СБП: по данным ЦБ РФ, более 200 банков подключены, и QR-коды СБП читаются любым банковским приложением. Международно — EMVCo, который используют Visa, Mastercard, UnionPay, национальные схемы Индии, Бразилии, Таиланда, ЕС.

Пошаговый разбор: что происходит после нажатия «Оплатить»

Процесс можно разделить на пять логических этапов. Время каждого — доли секунды, но при сбоях задержки становятся заметны.

  1. Сканирование и парсинг. Камера или встроенный сканер приложения считывает изображение, декодирует содержимое. Приложение распознаёт формат: «это СБП», «это EMVCo», «это внутренний код банка Х». Если формат не поддерживается — выдаётся ошибка или предложение открыть ссылку в браузере.
  2. Инициация платежа в приложении. Приложение показывает экран подтверждения: получатель, сумма, назначение, выбор счёта списания. Вы нажимаете «Подтвердить» и проходит аутентификация (Face ID, отпечаток, PIN, СМС-код, пуш-подтверждение). В этот момент формируется платёжное поручение в формате, понятном платёжной системе.
  3. Маршрутизация в платёжную систему. Приложение отправляет зашифрованный пакет данных на сервер вашего банка (эмитента). Банк проверяет лимиты, баланс, подозрительные паттерны, 3-D Secure (если применимо) и передаёт транзакцию в платёжную систему — НСПК (для СБП), Visa/Mastercard/UnionPay (для EMVCo), или внутреннюю шину банка (для проприетарных кодов).
  4. Обработка и расчёт. Платёжная система валидирует данные, проверяет статус получателя (активен ли мерчант, не в стоп-листе ли), определяет банк-эквайера получателя и отправляет туда запрос на зачисление. В СБП это происходит через общий шлюз НСПК за <1 секунды; в карточных схемах — через авторизационные центры эмитента и эквайера.
  5. Зачисление и уведомления. Банк получателя зачисляет средства на счёт мерчанта (мгновенно в СБП, T+0/T+1 в карточных схемах), отправляет уведомление кассе/ТСП, касса печатает чек или меняет статус заказа. Ваше приложение показывает «Успешно», получатель видит входящий платёж.

Ключевой момент: деньги не «перелетают» из телефона в кассу. Телефон лишь инициирует инструкцию банку. Движение средств происходит между счетами банков в платёжной системе.

Роль стандартов: почему один QR читается везде, а другой — только в одном приложении

Стандарт определяет структуру данных внутри QR-кода и протокол обмена между участниками.

Стандарт Где применяется Кто читает Скорость зачисления мерчанту Комиссия мерчанту (ориентир)
СБП (ЦБ РФ) Россия, все банки-участники Любое банковское приложение, приложения СБП, Госуслуги, налоговая Мгновенно (секунды) 0.4–0.7% (потолок 1500 ₽ за операцию)
EMVCo QR Международно, турпоток, импорт Приложения банков-партнёров схем, кошельки (Apple/Google Pay в некоторых странах) T+0 – T+1 По тарифам эквайринга (1.5–2.5% типично)
Проприетарные (СберПей, Тинькофф Пэй, ЮMoney, СБП-Бизнес виджеты) Внутри экосистемы банка/сервиса Только приложение эмитента или партнёры по API Мгновенно внутри банка Часто ниже рыночных для клиентов банка

Для покупателя разница в стандартах почти невидима — главное, чтобы его банк поддерживал формат. Для мерчанта выбор стандарта определяет комиссию, скорость поступления, охват клиентов и требования к кассовому оборудованию.

Безопасность: что защищает ваши деньги

QR-платёж безопаснее карты в нескольких аспектах, но имеет свои векторы атак.

  • Нет передачи реквизитов карты. Мерчант не видит номер карты, CVV, срок действия. Передаётся только токен или идентификатор счёта в платёжной системе.
  • Динамические коды защищены от перехвата. QR-код живёт 1–15 минут, привязан к конкретной сессии кассы. Сфотографированный код через час бесполезен.
  • Аутентификация в приложении банка. Даже если кто-то отсканирует чужой QR с экрана телефона жертвы, ему нужно пройти биометрию/PIN в приложении жертвы.
  • Проверка получателя. Приложение показывает юридическое название или ИП получателя из реестра платёжной системы. Если там «ИП Иванов» а на вывеске «Магазин у Петра» — повод насторожиться.

Основные риски:

  • Подмена QR-кода (квериджекинг). Мошенник наклеивает свой код поверх легального в кафе, на парковке, в чеке. Плательщик переводит деньги мошеннику. Защита: сверяйте название получателя в приложении с тем, куда платите.
  • Фишинговые QR-коды в письмах/мессенджерах. Код ведёт на фейковую страницу ввода карты или просит подтвердить платёж в «банке» через поддельное приложение. Правило: платите только сканируя код в официальном приложении банка, не переходя по ссылкам из СМС/почты.
  • Социальная инженерия. «Скань этот код, я тебе переведу» — на самом деле код запрашивает списание с вашего счёта. В приложении всегда написано: «Оплата получателю X на сумму Y». Читайте экран подтверждения.

Что видит покупатель, а что — мерчант: разница восприятия

Покупатель видит: «Сканировал → Подтвердил → Готово». Мерчант видит: касса сгенерировала QR → ждёт уведомление от банка/ТСП → получил вебхук/пуш → напечатал чек → закрыл заказ.

Точка разрыва — уведомление о зачислении. В СБП оно приходит по вебхуку от банка-эквайера или через API ТСП (технологического сервиса провайдера) за 1–3 секунды. В карточном EMVCo — авторизация проходит мгновенно, но зачисление на расчётный счёт мерчанта — по банковскому дню.

Практический вывод для покупателя: если кассир говорит «деньги не пришли, оплатите ещё раз», не спешите. Проверьте историю в приложении — если статус «Выполнено», деньги ушли. Мерчант должен дождаться уведомления кассы или проверить входящие в банк-клиенте. Двойная оплата — частая ошибка при нетерпении.

Типичные сценарии сбоев и как их решать

Симптом Возможная причина Что делать покупателю Что делать мерчанту
Приложение пишет «QR-код не распознан» или «Неверный формат» Плохое освещение, испорченный код, несовместимый стандарт (например, проприетарный код в чужом приложении) Попробуйте другое приложение, включите фонарик, попросите кассира обновить код на экране Проверьте, что касса генерирует код в поддерживаемом формате; для СБП — что мерчант подключен к СБП
Ошибка «Превышен лимит» или «Недостаточно средств» Лимит СБП (1 млн ₽/сутки на клиента), лимит банка, реально мало денег Проверьте лимиты в приложении, выберите другой счёт/карту Предложите альтернативу (карта, наличные, СБП с другого телефона)
Деньги списались, но касса не получила уведомление, чек не напечатался Сбой связи кассы с ТСП/банком, задержка вебхука, касса «зависла» Не оплачивайте повторно. Сохраните скриншот успешного платежа. Обратитесь в поддержку банка за подтверждением (ID транзакции) Проверьте входящие в банк-клиенте/личном кабинете ТСП. При наличии денег — ручное закрытие заказа, печать чека коррекции
Платёж прошёл, но сумма не та (оплатили 500, списалось 5000) Статический QR-код, покупатель ввёл неверную сумму; или динамический код с ошибкой генерации Сразу обратитесь в банк за спором/возвратом. В СБП возврат инициирует мерчант Инициируйте возврат через кассу/банк-клиент. Проверьте настройки генерации QR
Приложение предлагает открыть ссылку в браузере вместо оплаты QR-код содержит URL (платёжная форма веб-чек-аута), а не платёжные данные Можно оплатить через браузер, но удобнее — в приложении. Убедитесь, что домен легальный Для мобильных платежей лучше выдавать нативные QR (СБП/EMVCo), а не ссылки

Возврат средств: как это работает по QR

Возврат — не отмена авторизации (как у карт), а отдельный платёж в обратную сторону.

  • СБП: Мерчант инициирует возврат из кассы или банк-клиента. Деньги возвращаются на счёт плательщика мгновенно (секунды/минуты). Покупатель видит входящую транзакцию от мерчанта.
  • EMVCo/карточные схемы: Мерчант делает возврат через терминал/эквайер. Срок зачисления — от нескольких часов до 5–10 рабочих дней, зависит от банка-эмитента.
  • Проприетарные системы: По правилам сервиса (обычно мгновенно внутри экосистемы).

Важно: покупатель не может инициировать возврат односторонне в приложении банка (кроме спора за несанкционированную операцию). Нужно договариваться с мерчантом. Сохраняйте чек/скриншот — он содержит ID транзакции (RRN, Tid, order_id), который ускоряет поиск платежа у мерчанта.

Офлайн-сценарии: когда интернета нет у покупателя или у кассы

QR-платёж требует связи у обеих сторон. Но есть нюансы:

  • Нет интернета у покупателя: Приложение не отправит платёжное поручение. Некоторые банки кэшируют QR-данные и позволяют «подготовить» платёж, но подтверждение и отправка всё равно требуют связи. Решение: попросить Wi-Fi у мерчанта, использовать мобильный интернет, платить картой/наличными.
  • Нет интернета у кассы/мерчанта: Касса не может сгенерировать динамический QR (нужен запрос к ТСП/банку). Статический QR (распечатанный на стойке) будет работать — покупатель введёт сумму, платёж уйдёт в банк, но мерчант не получит уведомление о зачислении до восстановления связи. Риск: мерчант не увидит платёж в реальном времени. Решение: у мерчанта должен быть резервный канал связи (второй SIM, проводной интернет, 4G-роутер).
  • Офлайн-токенизация (EMVCo Offline QR): Существует стандарт, позволяющий генерировать QR на стороне терминала без связи с хостом, но он требует поддержки эмитентом и сложен в внедрении. В России практически не используется.

Комиссии и экономика: кто платит и сколько

Для покупателя платёж по QR почти всегда бесплатен (в пределах лимитов СБП — 1 млн ₽/мес бесплатно для физлиц). Комиссию платит мерчант.

  • СБП: 0.4–0.7% от суммы, но не более 1500 ₽ за операцию (потолок ЦБ РФ). Для МСП часто есть льготные тарифы 0.3–0.4%. Нет абонентской платы за терминал — касса может быть программной на телефоне/планшете.
  • EMVCo (карточные схемы): Тарифы эквайринга: 1.5–2.5% + иногда фикс за операцию. Нужен терминал или SoftPOS (NFC-телефон как терминал) с сертификацией.
  • Проприетарные: Банки часто дают 0% или минимальную комиссию для своих клиентов-мерчантов, чтобы закрепить расчётный счёт.

Для бизнеса выбор QR-эквайринга — это баланс между комиссией, охватом клиентов (СБП охватывает почти всех банковских клиентов РФ), скоростью зачисления и удобством интеграции с кассой/учётной системой.

Чек и 54-ФЗ: обязательства мерчанта

Оплата по QR не отменяет обязанность пробить чек (ФЗ-54).

  • Касса (ККТ) должна быть зарегистрирована, иметь ФН, передавать данные в ОФД.
  • При успешном платеже касса получает уведомление от ТСП/банка и печатает/отправляет чек покупателю (бумажный, СМС, email, в приложении).
  • В чеке должны быть: сумма, НДС (если применимо), признак способа расчёта «Полный расчёт», признак предмета расчёта, данные покупателя (если он дал согласие на получение чека по телефону/email).
  • Если касса не напечатала чек из-за сбоя связи — мерчант обязан пробить чек коррекции при восстановлении связи или использовать функцию «Чек коррекции» в ККТ.

Покупатель имеет право требовать чек. Отсутствие чека — основание для жалобы в налоговую.

Интеграция для бизнеса: как подключить QR-оплату

Три основных пути:

  1. Через банк-эквайера (расчётный счёт в банке). Банк выдаёт терминал (физический или SoftPOS) или виджет для онлайн-чек-аута. QR генерируется банком/ТСП. Плюсы: единый договор, единое зачисление на р/с, поддержка банка. Минусы: тарифы выше у крупных банков, зависимость от одного провайдера.
  2. Через ТСП (технологический сервис провайдера) — агрегатора. Примеры: ЮKassa, CloudPayments, Робокасса, Payler, СБП-Бизнес (от НСПК). Подключают к любому р/с. Плюсы: гибкие тарифы, виджеты для сайта/приложения, готовые модули для CMS, поддержка нескольких сценариев (QR на экране кассы, QR на сайте, ссылка на оплату в мессенджере). Минусы: дополнительный контрагент, зачисление может идти через ТСП (T+1).
  3. Самостоятельно через API НСПК (СБП) или EMVCo. Только для крупных мерчантов с собственной разработкой, сертификацией PCI DSS, штатом разработчиков. Полный контроль, минимальные комиссии (прямой доступ к СБП), но высокие затраты на разработку и поддержку.

Для малого бизнеса оптимален вариант 1 или 2. Важно проверить: поддерживает ли ваша касса/ПО генерацию QR СБП, есть ли интеграция с 1С/МойСклад/другим учётом, как выглядит процесс возврата в интерфейсе кассира.

Чек-лист перед оплатой по QR (для покупателя)

  • Сканируйте код только из официального приложения банка или приложения СБП/Госуслуг.
  • На экране подтверждения сверяйте: название получателя (юридическое), ИНН/Идентификатор мерчанта, сумму, назначение платежа.
  • Если название получателя не совпадает с тем, кому вы платите — не подтверждайте.
  • Не сканируйте коды из СМС, почты, мессенджеров, соцсетей — только физический код на кассе/экране/чеке.
  • После оплаты сохраните скриншот с ID транзакции (в приложении банка) до получения товара/услуги и чека.
  • Если кассир говорит «не прошло, оплатите ещё раз» — проверьте историю в приложении. Если статус «Успешно» — требуйте чек или проверку входящих мерчанта.

Чек-лист для мерчанта: безопасная и бесперебойная приёмка QR

  • Используйте только динамические QR-коды, генерируемые кассой/ТСП под каждый чек. Статические коды на стойке — только как резерв, с контролем суммы кассиром.
  • Размещайте экран с QR в зоне видимости покупателя, но не в зоне доступа посторонних (чтобы не подменили наклейку).
  • Настройте автоматическую печать чека при получении уведомления о зачислении. Проверяйте, что чек пробивается корректно (тестовый платёж утром).
  • Имейте резервный канал интернета для кассы (второй SIM, Wi-Fi + 4G).
  • Обучите кассиров: не просить повторную оплату без проверки входящих в банк-клиенте/личном кабинете ТСП.
  • Настройте процесс возврата в кассе/банк-клиенте — кассир должен уметь инициировать возврат за 1 минуту.
  • Регулярно сверяйте выгрузку из банка/ТСП с Z-отчётами кассы (хотя бы раз в день).

Будущее: куда развивается технология

Направления развития, которые уже влияют на пользователей:

  • QR-коды с встроенной аутентификацией (EMVCo Consumer-Presented Mode). Покупатель показывает свой QR в приложении, касса его сканирует. Удобно для лойalti, идентификации, оплаты без телефона покупателя (часы, браслет). В России развивается как «СБП-Покупательский QR».
  • Кросc-бордер QR (Cross-border QR). Оплата российской картой по QR в Таиланде, Вьетнаме, Китае, ОАЭ и наоборот — через связку НСПК с местными схемами (PromptPay, VietQR, UnionPay, Alipay+). Работает через приложение вашего банка без конвертации вручную.
  • Программируемые платежи (Smart QR). В QR зашиты условия: оплата частями, отсрочка, привязка к доставке, мульти-получатели (маркетплейсы). Исполняются смарт-контрактами на стороне платёжной системы.
  • Безбаттонная оплата (Tap to Pay / NFC + QR). Телефон покупателя тапает по терминалу/телефону кассира — обмен ключами по NFC, авторизация в приложении, платёж по QR-протоколу. Ускоряет кассу до 2–3 секунд.

Резюме: главное, что нужно помнить

Платёж по QR-коду — это обычный банковский перевод, инициированный через оптический код. Техническая сложность скрыта за простым интерфейсом, но понимание этапов помогает:

  • Не паниковать при задержке уведомления у кассы — деньги уже в пути.
  • Сверять получателя на экране подтверждения — главная защита от подмены кода.
  • Знать, что возврат — это отдельная операция, инициируемая мерчантом.
  • Выбирать мерчанту стандарт (СБП vs карточный vs проприетарный) исходя из комиссии, скорости зачисления и охвата клиентов.

Если вы покупатель — используйте приложение своего банка, читайте экран подтверждения, сохраняйте скриншоты. Если вы мерчант — подключайте СБП через банк или ТСП, используйте динамические коды, следите за чеками и резервным интернетом. Технология зрелая, надёжная и дешевле карточного эквайринга — главное, не игнорировать базовые правила гигиены.

Материал носит информационный характер. Тарифы, лимиты, сроки зачисления и правила возврата могут отличаться у конкретных банков, ТСП и платёжных систем. Перед принятием финансовых решений уточняйте актуальные условия у вашего банка или провайдера эквайринга. При подозрении на мошенничество немедленно обращайтесь в службу поддержки банка и в полицию.

Platejigid.ru