Версия 0.2 · 09.10.2026 · для обсуждения с банком-партнёром. Основа: рабочее ТЗ продукта v0.1 (в части, зависящей от банка) и требования по информационной безопасности.
«Второй мозг предпринимателя» (VMP) — финансовый ассистент, который сообщает собственнику бизнеса через WhatsApp, что происходит с деньгами. От банка нужны три вещи: данные по счёту (остатки и поступления), одна кнопка депозит «Налоги» и один автоплатёж на депозит «Налоги». Вся разработка и поддержка сервиса — на нашей стороне.
| № | Что | Приоритет |
|---|---|---|
| B1 | Подключение счёта по согласию клиента | Обязательно |
| B2 | Остаток счетов на утро и на вечер | Обязательно |
| B3 | Уведомление о каждом поступлении | Обязательно |
| B4 | Одна кнопка депозит «Налоги» | Обязательно |
| B5 | Один автоплатёж: 10% от каждого поступления на депозит «Налоги» | Обязательно |
| B6 | Безопасность, журнал, соответствие требованиям банка и закона | Обязательно |
Упрощение относительно ТЗ v0.1: вместо двух депозитов с настраиваемыми процентами (16% + 10% и т.п.) в первой версии — один депозит «Налоги» и один автоплатёж 10%. Расширение — следующим этапом.
| Когда | Время | Что | Результат |
|---|---|---|---|
| Утро | 09:00 (Астана) | Остаток на каждом подключённом счёте и общая сумма | Сообщение клиенту в WhatsApp |
| Вечер | 18:00 (Астана) | Остаток на конец рабочего дня по каждому счёту и общая сумма | Сообщение клиенту в WhatsApp |
При каждом поступлении денег клиент получает в WhatsApp сообщение без деталей об отправителе: «Поступило 3 500 000 ₸».
Правило: при каждом зачислении на подключённый счёт 10% от суммы поступления автоматически направляется на депозит клиента «Налоги».
| Параметр | Условие |
|---|---|
| Процент | 10% по умолчанию; клиент может изменить, включить или выключить правило |
| Основание расчёта | Сумма каждого поступления (кроме возвратов и собственных переводов клиента) |
| Минимальная сумма | Если расчётная сумма меньше порога, перевод не делается (порог задаётся банком) |
| Недостаточно средств / отказ банка | Перевод не выполняется, клиент получает уведомление с причиной, повторная попытка — только по правилу банка |
| Журнал | Каждое срабатывание: ID поступления, сумма, расчёт, результат, время |
Два варианта исполнения (выбираем вместе с банком):
Юридически деньги клиента двигает банк по поручению клиента; VMP не принимает и не хранит средства. Это нужно подтвердить с юристами банка (границы финансового посредничества).
| Тема | Требование |
|---|---|
| Права доступа | Роли: собственник, бухгалтер. Токены хранятся в защищённом хранилище; доступ по ролям; чужие данные не видны. |
| Что автоматически, что с подтверждением | Уведомления и остатки — автоматически. Любое движение денег — только по поручению клиента (правило B5 или подтверждение B4). |
| Журнал действий | Все автоматические действия и обращения к API банка логируются: время, пользователь, операция, результат. Хранение — по требованию банка. |
| Ошибочные и неполные данные | Если банк не ответил или данные неполны: повторный запрос, затем сообщение клиенту «данные временно недоступны», запись в журнал; отчёты не строятся на недостоверных данных. |
| Надёжность | Целевая доступность 99% в первый период; идемпотентность операций (повторный запрос не создаёт дубль перевода). |
| Каналы | WhatsApp Business API: шаблоны, история отправок, статусы доставки. |
Остальные функции ТЗ v0.1 к банку не относятся, данные для них берутся из других источников:
| Функция | Источник |
|---|---|
| НДС (расчёт, контроль 15/16/24 числа) | ЭСФ/КГД, 1С |
| Предварительный КПН | 1С |
| Ежемесячный анализ взаиморасчётов, дебиторка, кредиторка | 1С |
| Чистая позиция, свободные деньги | Остатки из банка + данные 1С |
Остатки по счетам из банка (B2) используются также для сопоставления с налоговыми обязательствами («НДС 4,8 млн, денег 3,2 млн, не хватает 1,6 млн»).
Нормативная основа: Цифровой кодекс РК; Постановление Правления АРРФР от 03.04.2026 № 53 (требования к обеспечению ИБ банков и организаций с отдельными банковскими операциями); Постановление Правительства от 20.12.2016 № 832 (Единые требования ИКТ и ИБ) — как ориентир. Банк обязан обеспечивать ИБ при работе с партнёрами; ниже — что мы отработаем на нашей стороне.
| № | Что | Что делаем | Кто |
|---|---|---|---|
| L1 | Согласие клиента на доступ к данным банка и обработку персональных данных; отзыв согласия | Типовая форма согласия, процедура отзыва | Мы + юрист банка |
| L2 | Политика обработки персональных данных, назначение ответственного | Подготовить и утвердить | Мы |
| L3 | Хранение и локализация данных в РК | Определить площадку 24/7 в РК с резервированием | Мы, согласовать с банком |
| L4 | Анкета/требования банка к партнёру по ИБ (№53) | Получить перечень, дать ответы по пунктам, закрыть пробелы | Банк → Мы |
| L5 | Единые требования № 832 (ориентир) | Сопоставить с практикой, закрыть применимое | Мы |
| L6 | Разграничение доступа, шифрование, управление ключами и токенами | Реализовать; хранить секреты вне кода | Мы |
| L7 | Журнал и аудит автоматических действий | Единый неизменяемый аудит-лог | Мы |
| L8 | Резервное копирование, план восстановления, реагирование на инциденты, канал связи с банком | Регламент + тест восстановления | Мы |
| L9 | Независимый аудит / тест на проникновение | До промышленной эксплуатации | Мы, исполнитель выбрать |
| L10 | Квалификация автоплатежа (не финансовое посредничество) | Вариант А: исполняет банк; подтверждение юристов банка | Банк + Мы |
| L11 | Договор: SLA, конфиденциальность, ответственность сторон, порядок прекращения доступа | Согласовать проект | Банк + Мы |
| L12 | Вопросы, поднятые на встрече 09.10.2026 | Внести в таблицу после протокола и отработать | Мы |
| Этап | Содержание | Срок (ориентир) |
|---|---|---|
| 1 | Согласование требований ИБ и договора; выдача тестового контура | 1–2 недели |
| 2 | Остатки (утро/вечер) и уведомления о поступлениях в тестовом контуре | 3–4 недели |
| 3 | Кнопка депозит «Налоги» и автоплатёж 10% | 2–3 недели |
| 4 | Закрытие пунктов L1–L12, аудит, пилот на ограниченной группе клиентов | 4–8 недель |