# Карточная программа: роли и риски > Гайд по карточной программе: BIN sponsorship и эмиссия под чужой лицензией, каталог issuer-processors (Marqeta, Galileo, Lithic, Highnote, Thredd), эквайринг через PayFac или ISO. Author: Алёна Дунаева — юрист, Family Office (https://wiki.private.law/authors/dunaeva) Last modified: 2026-07-21T09:24:00.000Z Canonical: https://wiki.private.law/bin-sponsorship Topics: banking Jurisdictions: global Semantic tags: corporate-banking --- ## Концепция > 🔗 **По теме** > [необанки](https://wiki.private.law/neobanks) BIN (Bank Identification Number) — первые цифры номера карты; их выдаёт платёжная схема (Visa, Mastercard) только своему principal member — банку или лицензированному эмитенту. BIN sponsorship — это доступ к чужому BIN: лицензированный участник схемы выпускает карты «на своей бумаге», а финтех строит на них продукт, не будучи сам членом Visa или Mastercard. Так запускают дебетовые, prepaid и кредитные карты необанки и встроенные финпродукты. Выпуск карт — это всегда регулируемая деятельность (эмиссия e-money или банковский счёт), поэтому BIN-спонсор и несёт лицензию, и отвечает перед схемой. > 🍓 Членство в Visa/Mastercard и ответственность перед схемой остаются на BIN-спонсоре. Финтех арендует доступ, но правила игры — PCI-DSS, мониторинг, collateral — диктуют спонсор и схема. ## Откуда это взялось Эмиссия карт исторически была привилегией банков: выпускать пластик под своим BIN мог только principal member схемы. Сдвиг произошёл, когда issuer-processor'ы вроде Marqeta и Galileo превратили эмиссию в модульный API — финтех получил карточный продукт, не поднимая банк с нуля. В США у модели появился ещё и денежный мотор — экономика interchange. Поправка Durbin ограничила debit-interchange для банков крупнее $10 млрд активами (около $0,21 + 0,05% с транзакции, порядка $0,24 на покупку в $100), оставив меньшие банки exempt — у них выходит ~0,8–1,0% от суммы, то есть $0,80–1,00 на те же $100. Поэтому дебетовые программы необанки пускают через небольшие Durbin-exempt банки-спонсоры: повышенный interchange финансирует «бесплатные» счета. Это и есть экономический двигатель американского необанкинга. > 💡 Durbin-exempt interchange (банки до $10 млрд активами) — главный источник дохода дебетовых необанков в США. В ЕС и UK потолок межбанковской комиссии задан жёстко (IFR: 0,2% по дебету, 0,3% по кредиту), поэтому там модель опирается на другие доходы и на embedded-продукты. ## Как это устроено Цепочка обычно такая: principal member (банк или эмитент — держит членство в схеме и BIN) → program manager (ведёт программу, онбординг, часть комплаенса) → issuer-processor (техническая обработка транзакций, авторизация, ledger) → sponsored issuer, то есть финтех с продуктом, брендом и клиентом. Часть ролей финтех может взять in-house, если у него есть лицензия и масштаб. ## Роли и провайдеры - **Principal member** — банк или лицензированный эмитент с членством Visa/Mastercard и собственными BIN. - **Program manager** — оператор программы; иногда это сам спонсор, иногда отдельная компания. - **Issuer-processor** — техническое ядро эмиссии. Заметные имена: Marqeta, Galileo, Lithic, Highnote, i2c, Thredd. - **Sponsored issuer / финтех** — владелец продукта и клиентского опыта. ## Issuer-processors: каталог > 🔗 **По теме** > [необанки](https://wiki.private.law/neobanks) Issuer-processor — технический движок выпуска карт: он авторизует, клирингует и рассчитывает транзакции на стороне эмитента, ведёт жизненный цикл карты и ledger программы, отвечая сети за миллисекунды. Сам по себе процессор не даёт ни лицензии, ни BIN — но современные платформы сжали то, что раньше занимало год и стоило миллионы, в трёхнедельную интеграцию по API с оплатой по факту. Выросло это из мейнфреймов: FIS, Fiserv и TSYS десятилетиями обслуживали банки на закрытых системах, пока Marqeta в начале 2010-х не перенесла ту же функцию в API — provisioning карты за минуты, just-in-time funding, песочница для разработчика. Кто есть кто (середина 2026): - **Marqeta** — крупнейший независимый issuer-processor, публичная компания (NASDAQ: MQ); сильна в США, поддерживает debit, credit и prepaid. В 2025-м купила TransactPay с лицензией необанк и добавила BIN-спонсорство и program management в UK и ЕС. - **Galileo** — куплена SoFi в 2020 году за US$1,2 млрд, работает самостоятельно (переименовывается в SoFi Tech Solutions); Visa-сертифицированный процессор, основа многих необанков, расширяется в sponsor banking на ядре Cyberbank. - **Lithic** — developer-first процессинг из США (из той же команды, что потребительский [Privacy.com](http://privacy.com/)); ставка на простоту API и выплаты в stablecoin. В 2025-м поднял Series C во главе со Stripes. - **Highnote** — в январе 2025-го объединил issuing и acquiring на одном ledger и API (Series B US$90 млн, команда экс-Braintree); летом 2025-го добавил instant payments. - **i2c** — давняя, гибко конфигурируемая платформа; глобальное покрытие, debit/credit/prepaid. - **Thredd** — экс-Global Processing Services (ребрендинг в апреле 2023-го); британские корни, процессинг с 2007 года, сертификация Visa и Mastercard (оба — среди инвесторов наряду с Advent International), силён в Европе и APAC, 40+ стран. Рядом с чистыми процессорами работают вертикально интегрированные платформы: Stripe Issuing удобен тем, кто уже внутри экосистемы Stripe и хочет самый быстрый старт; Adyen держит issuing, acquiring и treasury в одном стеке и за год к концу 2025-го провёл около US$1,5 трлн платежей. На другом полюсе — legacy-инфраструктура FIS, Fiserv и Global Payments (бывший TSYS), на которой до сих пор работает большинство банков мира. Рынок в 2025-м пришёл в движение: FIS выкупил issuer-processing бизнес (бывший TSYS Issuer Solutions) у Global Payments примерно за US$13,5 млрд, а Fiserv давит в сторону мерчантов через Clover. Выбор процессора всё чаще тянет за собой и экосистему вокруг: биллинг, treasury, реконсиляцию. Роли при этом всё чаще собирает один провайдер: Marqeta после покупки TransactPay закрывает BIN-спонсорство и program management в Европе сама, у Galileo появляется sponsor banking. Это упрощает контракт, но не меняет распределение ответственности — перед сетью и регулятором отвечает держатель BIN и лицензии, и в договоре важно прямо зафиксировать, кто именно. Что проверять при выборе процессора: - **Сертификации сети** — Visa Ready / Mastercard и для нужных продуктов (debit, credit, prepaid). - **География** — где процессор сертифицирован: США, Европа, APAC. Thredd силён международно, Marqeta и Galileo — в США. - **Совмещение ролей** — берёт ли провайдер на себя BIN-спонсорство и program management или только процессинг. - **Модель интеграции и цена** — pay-as-you-go против минимумов; скорость go-live. - **Надёжность** — uptime, резервирование, токенизация, поддержка сетевых обновлений. > 🍓 Не путайте три роли. BIN-спонсор (банк) даёт право выпускать карты под своим BIN и отвечает перед сетью; program manager ведёт операции и комплаенс программы; issuer-processor обрабатывает транзакции. Один провайдер иногда совмещает их, но ответственность за выпуск всегда на банке. ## Что нужно, чтобы запустить - **Юрлицо и лицензия.** Зарегистрированная компания и, в зависимости от юрисдикции и продукта, лицензия эмитента e-money (необанк) или платёжная (PI) — либо работа под лицензией спонсора. - **Комплаенс-обвязка.** KYC/AML, транзакционный мониторинг, обработка споров и chargeback. - **Инфраструктура.** Связка program manager + issuer-processor (или эти функции in-house). - **Сроки.** Порядка 3–6 месяцев до запуска через готового спонсора и процессора. - **Стоимость.** Setup fee, транзакционные сборы, revenue share (часть interchange) и collateral, который спонсор удерживает под расчётный риск. > ⚙️ Спонсор проводит due diligence и постоянно надзирает за sponsored-партнёром — на кону его лицензия. Поэтому к финтеху предъявляют требования по капиталу, политикам и контролю, сопоставимые с банковским онбордингом. ## Комплаенс PCI-DSS для обработки карточных данных; правила схемы (брендинг, лимиты, дисклоужеры); AML и санкционный скрининг; расчётные циклы и collateral; управление спорами и fraud. Нарушение правил схемы бьёт прежде всего по спонсору — отсюда жёсткость требований к партнёру. ## Применимое регулирование > 🔗 **По теме** > [агенты и паспортизация в платежах](https://wiki.private.law/payment-agents-eu) Карточные схемы Visa и Mastercard работают по частным правилам членства, а под ними лежит лицензионный режим конкретного рынка. В ЕС и UK это режим эмиссии e-money и платёжных услуг — см. [агентов и паспортизацию в платежах](https://wiki.private.law/payment-agents-eu); в США выпуск карт идёт через sponsor bank — см. гайд [BaaS](https://wiki.private.law/baas-sponsor-bank), где теперь и обзор банков-спонсоров США. Общий контур встроенных финуслуг — в embedded finance ([McKinsey: embedded finance и BaaS](https://www.mckinsey.com/industries/financial-services/our-insights/banking-matters/what-the-embedded-finance-and-banking-as-a-service-trends-mean-for-financial-services)). ## Кейсы Самые заметные необанки построены ровно так. Chime выпускает дебетовые карты через The Bancorp Bank и Stride Bank — оба под $10 млрд активами, оба Durbin-exempt. Cash App от Block работает через Sutton Bank, а техническое ядро эмиссии у группы собственное — процессор Marqeta. В ЕС и UK Revolut и Wise стартовали на стороннем issuer-processor (GPS, ныне Thredd) и по мере роста объёмов добирали собственные лицензии и членство в схемах. Витрина встроенных финпродуктов разобрана в [embedded finance](https://wiki.private.law/embedded-finance), раздел «Кейсы». ## Эквайринг: PayFac vs ISO > 🔗 **По теме** > [embedded finance](https://wiki.private.law/embedded-finance) Карточная программа — это не только эмиссия: у приёма карт та же логика аренды доступа. И PayFac (payment facilitator), и ISO (independent sales organization) позволяют платформе принимать карты, не становясь самостоятельным эквайером. Разница — кто держит merchant account и кто несёт риск. PayFac берёт у acquiring bank один master merchant account (master MID) и подключает под ним множество sub-merchant'ов, сам их андеррайтит и держит риск; ISO приводит мерчантов к эквайеру и отходит в сторону — каждый мерчант получает собственный MID, а транзакционный риск остаётся на банке. Модель выросла из агрегаторов: PayPal в начале 2000-х и Square в 2009-м пустили тысячи микропродавцов под один общий счёт и взяли их проверку на себя, а в начале 2010-х Visa и Mastercard формализовали роль payment facilitator — с регистрацией в программе, правилами, лимитами и отчётностью (см. [Visa Payment Facilitator Model](https://usa.visa.com/content/dam/VCOM/global/support-legal/documents/visa-payment-facilitator-model.pdf)). В чём разница: - **Merchant account** — PayFac: один master MID, sub-merchant'ы под ним. ISO: отдельный MID на каждого мерчанта. - **Онбординг** — PayFac: быстрый, внутри платформы. ISO: через андеррайтинг банка. - **Андеррайтинг и риск** — PayFac: на себе (chargeback'и, fraud, дефолт мерчанта). ISO: на acquiring bank, ISO лишь продаёт. - **Маржа и контроль** — PayFac: выше маржа и контроль над опытом, но нужны комплаенс и резервы. ISO: проще и легче, но меньше маржи и контроля. Чтобы стать PayFac, нужны договор с acquiring bank и master MID, регистрация в PayFac-программах Visa и Mastercard и собственный андеррайтинг sub-merchant'ов: KYC/KYB, транзакционный мониторинг, управление chargeback'ами и reserves. Промежуточный путь — managed PayFac / PayFac-as-a-service (Stripe Connect, Adyen for Platforms, Finix, Payrix): master MID и риск-инфраструктура провайдера, у платформы — бренд и онбординг. Классические PayFac'и — Square, Stripe, PayPal, Adyen: продавец регистрируется за минуты, а весь андеррайтинг спрятан внутри платформы. По той же логике устроены вертикальные сервисы — Shopify Payments в e-commerce, Toast в ресторанах, Mindbody в фитнесе. Высокорисковые вертикали — [гемблинг](https://wiki.private.law/license-for-rent), travel, adult — стоят особняком: chargeback'ов там больше, и берут такой трафик не каждый PayFac и acquiring bank. Сети встроенный приём карт скорее поощряют — пороги прямых договоров давно подняты, — но мониторинг, KYC/KYB и надзор за sub-merchant'ами становятся строже, и часть этой нагрузки сеть спускает на PayFac. Граница между приёмом и эмиссией при этом размывается: те же платформы добавляют выпуск карт и счета через процессоры и банки-спонсоры (см. разделы выше) и дорастают до полноценных финансовых продуктов; для большинства бизнесов выбор сводится к тому, сколько риска и комплаенса забирать на себя, а managed-модели позволяют взять середину. > ⚙️ **Порог объёма.** Когда годовой оборот одного sub-merchant'а в сети переваливает примерно $1 млн, acquiring bank обязан подписать с ним прямой договор: Visa подняла порог со $100 000 до $1 млн в США и Канаде и даёт на оформление до двух лет, позволяя PayFac'у дальше получать за него settlement. Mastercard подняла порог ещё в 2014-м и вдобавок требует, чтобы выше лимита деньги шли напрямую sub-merchant'у. > 🍓 Master MID — это арендованная ответственность. PayFac, который пускает sub-merchant'ов под свой merchant account, отвечает за их chargeback'и, fraud и дефолты на все 100%. Acquiring bank держит конечный риск и диктует правила: аутсорсить можно онбординг, но не ответственность за поток. ## Риски и куда это движется Слабым звеном модели оказалась middleware-прослойка между финтехом и банком. Банкротство посредника Synapse в 2024-м заморозило клиентские средства и вскрыло разрывы в реконсиляции счетов; следом пошла волна consent orders регуляторов США (FDIC, OCC, ФРС) против банков-спонсоров за слабый надзор над партнёрами и пробелы в AML. FDIC предложила правило о near-real-time сверке счетов конечных клиентов — его уже прозвали «Synapse rule». Слой посредников разобран в гайде [BaaS](https://wiki.private.law/baas-sponsor-bank), раздел «Middleware». В ЕС перестраивается сам лицензионный каркас. Пакет PSD3 и PSR (политическое согласие — ноябрь 2025, согласованные тексты — апрель 2026, применение ожидается ближе к концу 2027) сольёт режимы neobank и необанк в единую лицензию neobank с правом эмиссии e-money; действующие необанк грандфазерятся, но обновляют документацию под новую таксономию. Что это значит для BaaS и необанк в ЕС — в гайде [BaaS](https://wiki.private.law/baas-sponsor-bank), раздел «EU/UK: необанк-модель». > 🧭 Чистый итог: BIN sponsorship удешевляет и ускоряет запуск карточного продукта, а регуляторный риск при этом остаётся на спонсоре и посреднике. По мере роста портфеля финтехи добирают собственные лицензии и членство в схемах, спонсоры жёстче фильтруют партнёров и поднимают требования к капиталу и контролю. ## Q/A ### Можно ли выпускать карты без своей лицензии? Да, через BIN-спонсора. Но регулируемая обвязка (эмиссия e-money или счёт) и ответственность остаются на спонсоре, а часть требований ложится на финтех. ### Чем program manager отличается от issuer-processor? Program manager отвечает за программу и комплаенс, issuer-processor — за техническую обработку транзакций. Иногда это разные компании, иногда функции совмещены. ### Когда стоит стать principal member самому? Когда объёмы и маржа оправдывают членский взнос, collateral и собственный комплаенс — обычно при больших портфелях карт. ### Чем issuer-processor отличается от BaaS-платформы? BaaS-платформа (middleware) даёт счета, платежи и оркестрацию вокруг sponsor bank; issuer-processor отвечает узко за обработку карточных транзакций. Часто работают вместе — см. BaaS. ### Можно ли сменить процессор позже? Можно, но это миграция BIN-программы: перенос токенов, ре-сертификация в сети, простой. Выбор на старте экономит боль. ### Когда выбирать PayFac, а не ISO? Когда нужен быстрый онбординг под своим брендом и контроль над опытом, и вы готовы держать риск и комплаенс. ISO подходит, если хочется продавать эквайринг без транзакционного риска. ### Кто платит по chargeback в PayFac-модели? PayFac гасит chargeback'и своих sub-merchant'ов из их выручки, а если её не хватает — из rolling reserve. Когда sub-merchant исчез, а возвраты продолжают приходить, кассовый разрыв закрывает PayFac; перед acquiring bank по всему master MID отвечает тоже он. *Материал подготовлен как экспертный обзор и не является индивидуальной юридической консультацией.* --- ## Источники - [McKinsey: embedded finance и BaaS](https://www.mckinsey.com/industries/financial-services/our-insights/banking-matters/what-the-embedded-finance-and-banking-as-a-service-trends-mean-for-financial-services) - [Privacy](http://privacy.com/) - [Visa Payment Facilitator Model](https://usa.visa.com/content/dam/VCOM/global/support-legal/documents/visa-payment-facilitator-model.pdf) --- ## FAQ ### Можно ли выпускать карты без своей лицензии? Да, через BIN-спонсора. Но регулируемая обвязка (эмиссия e-money или счёт) и ответственность остаются на спонсоре, а часть требований ложится на финтех. ### Чем program manager отличается от issuer-processor? Program manager отвечает за программу и комплаенс, issuer-processor — за техническую обработку транзакций. Иногда это разные компании, иногда функции совмещены. ### Когда стоит стать principal member самому? Когда объёмы и маржа оправдывают членский взнос, collateral и собственный комплаенс — обычно при больших портфелях карт. ### Чем issuer-processor отличается от BaaS-платформы? BaaS-платформа (middleware) даёт счета, платежи и оркестрацию вокруг sponsor bank; issuer-processor отвечает узко за обработку карточных транзакций. Часто работают вместе — см. BaaS. ### Можно ли сменить процессор позже? Можно, но это миграция BIN-программы: перенос токенов, ре-сертификация в сети, простой. Выбор на старте экономит боль. ### Когда выбирать PayFac, а не ISO? Когда нужен быстрый онбординг под своим брендом и контроль над опытом, и вы готовы держать риск и комплаенс. ISO подходит, если хочется продавать эквайринг без транзакционного риска. ### Кто платит по chargeback в PayFac-модели? PayFac гасит chargeback'и своих sub-merchant'ов из их выручки, а если её не хватает — из rolling reserve. Когда sub-merchant исчез, а возвраты продолжают приходить, кассовый разрыв закрывает PayFac; перед acquiring bank по всему master MID отвечает тоже он. --- ## Factual claims - Кто есть кто (середина 2026):