Биометрия в России все активнее регулируется в последние годы. Федеральный закон № 572-ФЗ от 2023 года диктует новые правила. Теперь все биометрические векторы граждан централизованно хранятся в Единой биометрической системе (ЕБС), и чтобы их использовать, нужно обращаться напрямую к государству. А еще появились коммерческие биометрические системы (КБС) — с их помощью компании могут «арендовать» биометрические векторы из ЕБС для реализации своих сценариев аутентификации.

Привет! Я Кузьмин Иван, отвечаю за продукт МТС KYC Платформа — систему для автоматической проверки документов, идентификации пользователей и эффективной защиты от мошенничества. В посте попробовал объяснить в общих чертах, как сейчас регулируется биометрия в России, в чем сложность внедрения биометрических систем и что делать, если и до вас добрались требования регуляторов.

Кратко о законе и в чем сложность

По сути, Федеральный закон № 572-ФЗ развивает положения Федерального закона № 152-ФЗ о персональных данных, но вводит отдельные правила работы именно с биометрическими персональными данными. Он закрепляет модель, при которой биометрические векторы граждан хранятся централизованно в Единой биометрической системе. Это помогает снизить уровень мошенничества и использовать подтвержденные данные для идентификации.

Единая биометрическая система (ЕБС) — это государственная платформа, а все векторы на ней — уникальные зашифрованные цифровые коды, полученные в результате обработки биометрических данных человека (изображение лица и запись голоса) по строгим требованиям (например, ГОСТ Р ИСО/МЭК 19794-5). 

Если вы решили внедрить у себя биометрию (из-за требований закона или в рамках собственных бизнес-процессов) так или иначе приходится работать в контуре жестких инфраструктурных и регуляторных требований (о них я расскажу подробнее чуть позже).

Альтернативой в некоторых случаях может стать работа через КБС — коммерческие биометрические системы. Для многих компаний такой вариант проще, потому что значительная часть инфраструктурной, организационной и регуляторной работы уже находится на стороне провайдера КБС. Это позволяет бизнесу быстрее встроить биометрию в свои процессы, не выстраивая весь контур самостоятельно.

Когда ЕБС, а когда КБС

Начнем с простого. Рассмотрим, в каких сценариях работы компаниям нужно обращаться напрямую в ЕБС, а в каких можно работать через КБС.

Когда, как правило, используется ЕБС напрямую

Вот самые распространенные сценарии:

  • продажа SIM-карт (поправки в Федеральный закон № 303-ФЗ установили новые правила продажи SIM-карт: телеком-операторы получили право обращаться напрямую в ЕБС);

  • удаленное открытие банковских счетов;

  • регистрация на авиарейсы;

  • проход в бизнес-залы аэропорта;

  • заселение в гостиницу;

  • посадка на поезд;

  • подтверждение возраста при продаже алкоголя и иных товаров 18+;

  • получение государственных услуг (обслуживание в МФЦ, открытие бизнеса онлайн, получить УКЭП и так далее).

Когда можно использовать коммерческие биометрические системы (КБС)

Есть и другой тип сценариев — когда компания хочет использовать биометрию, чтобы улучшить пользовательский опыт, например:

  • оплата по лицу (как пример — всем известная оплата по улыбке от Сбера);

  • системы контроля доступа (проход в офис или на территорию предприятия, за исключением режимных объектов и КИИ);

  • корпоративные системы идентификации сотрудников (например, для учета контроля рабочего времени);

  • подтверждение операций (подтверждение платежей, оплата проезда в транспорте);

  • биодомофон.

В этих сценариях использования биометрии у компании есть выбор — обращаться напрямую в ЕБС или использовать КБС. 

​Конечно, каждый случай лучше рассматривать отдельно. Но если в общем, то на выбор модели работы влияет характер сценария, его частотность и требования к интеграции. Прямое подключение к ЕБС чаще выбирают для госрегулируемых кейсов, а КБС — для частотных кейсов, поскольку система дает большей гибкости в тарифах, форматах подключения и условиях сотрудничества.

Что нужно для работы с ЕБС: инфраструктурные требования

Прямое взаимодействие с ЕБС предполагает соблюдение жестких требований к безопасности и инфраструктуре: нужны аттестованные решения и защищенные каналы взаимодействия. Компания с нуля выстраивает контур взаимодействия с государственными системами: от каналов связи до программно-аппаратных комплексов.

Вот основные компоненты такой инфраструктуры:

  1. Программно-аппаратный комплекс для съема биометрии. Это могут быть веб-камеры, терминалы или мобильное приложение. Их можно купить или разработать самостоятельно, но в любом случае программа должна пройти необходимые проверки и согласования.

  2. Серверная инфраструктура для бизнес-логики. Должна размещаться в дата-центрах, соответствующих требованиям безопасности и обработки персональных данных в соответствии с Федеральным законом № 152-ФЗ — обычно аттестованных ФСТЭК-контурах (Федеральной службы по техническому и экспортному контролю).

  3. Защищенный шлюз для работы с госcистемами. Это сертифицированный аппаратно-программный комплекс или защищенный шлюз, который позволяет информационной системе компании безопасно взаимодействовать с государственными системами. Например, это ТИБ — решение компании ЦБТ, а еще TrustGate — компании «Инфотекс».

  4. Средства криптографической защиты информации (СКЗИ). Поскольку речь идет о государственной инфраструктуре, нужны сертифицированные российские криптографические средства, соответствующие требованиям ФСБ, — чаще это комплекс, включающий как программное обеспечение, так и специализированное оборудование.

Повторюсь: вся инфраструктура должна быть аттестована, а в ряде случаев и сертифицирована в соответствии с требованиями регуляторов.

Другие варианты, как начать работать с биометрией

Если вы все-таки решились на биометрию или за вас это решили регуляторы, есть несколько вариантов организации работы — от простого к сложному.

По модели поручения через банк

Для некоторых кейсов (например, для МФО) можно использовать договор поручения, при котором банк проводит биометрическую идентификацию на своей инфраструктуре. Это сильно снижает требования к инфраструктуре самой компании.

Аттестация ФСТЭК: не требуется.

Через технического провайдера

В этом случае провайдер предоставляет инфраструктуру и API для работы с биометрией, а все юридические договоры и взаимодействие с пользователями остаются на стороне компании. В этом случае нужно обеспечить только защищенный канал взаимодействия с провайдером.

Аттестация ФСТЭК: есть требования к каналу связи на стороне клиента.

Использовать готовые решения провайдеров

В этом случае можно взять часть задач под ключ — использовать решения компаний, которые уже организовали инфраструктуру для работы с биометрией. Это упрощает запуск, но после интеграции такие решения все равно нужно встраивать в контур компании.

Аттестация ФСТЭК: обязательна после интеграции в контур компании.

Выбрать аттестованную инфраструктуру под ключ

Самую сложную часть — взаимодействие с государственными системами — можно реализовать через аттестованные облачные инфраструктуры. При этом бизнес-логику и внутренние сервисы нужно будет разработать самостоятельно.

Аттестация ФСТЭК: обязательна после интеграции с собственной инфраструктурой.

Ну и самый сложный и дорогой путь — построить инфраструктуру самостоятельно, — этому я посвятил весь блок выше. Такой подход обычно могут позволить себе только крупные компании с большим объемом операций.

Выводы

Биометрия в России — довольно молодой рынок. Законодательство и правила работы регулярно меняются, и под них нужно постоянно адаптироваться. 

Во многом активный рост стимулирует и поддерживает государство. При этом все больше компаний начинают использовать технологию в коммерческих сценариях, а биометрия все чаще встречается в нашей повседневной жизни. Главное — выбрать оптимальный вариант организации работы.

Мы в МТС, например, развиваем биометрические технологии как для внутренних задач (оформление SIM-карт онлайн, дистанционная смена IMEI, проход в офисы через биоСКУД), так и для других компаний на рынке. 

Комментарии (1)


  1. lazarus_net
    24.04.2026 20:07

    А можно не использовать биометрию? Мне это не надо и очень напрягает когда заставляют пользоваться.