Биометрия в России все активнее регулируется в последние годы. Федеральный закон № 572-ФЗ от 2023 года диктует новые правила. Теперь все биометрические векторы граждан централизованно хранятся в Единой биометрической системе (ЕБС), и чтобы их использовать, нужно обращаться напрямую к государству. А еще появились коммерческие биометрические системы (КБС) — с их помощью компании могут «арендовать» биометрические векторы из ЕБС для реализации своих сценариев аутентификации.
Привет! Я Кузьмин Иван, отвечаю за продукт МТС KYC Платформа — систему для автоматической проверки документов, идентификации пользователей и эффективной защиты от мошенничества. В посте попробовал объяснить в общих чертах, как сейчас регулируется биометрия в России, в чем сложность внедрения биометрических систем и что делать, если и до вас добрались требования регуляторов.

Кратко о законе и в чем сложность
По сути, Федеральный закон № 572-ФЗ развивает положения Федерального закона № 152-ФЗ о персональных данных, но вводит отдельные правила работы именно с биометрическими персональными данными. Он закрепляет модель, при которой биометрические векторы граждан хранятся централизованно в Единой биометрической системе. Это помогает снизить уровень мошенничества и использовать подтвержденные данные для идентификации.
Единая биометрическая система (ЕБС) — это государственная платформа, а все векторы на ней — уникальные зашифрованные цифровые коды, полученные в результате обработки биометрических данных человека (изображение лица и запись голоса) по строгим требованиям (например, ГОСТ Р ИСО/МЭК 19794-5).
Если вы решили внедрить у себя биометрию (из-за требований закона или в рамках собственных бизнес-процессов) так или иначе приходится работать в контуре жестких инфраструктурных и регуляторных требований (о них я расскажу подробнее чуть позже).
Альтернативой в некоторых случаях может стать работа через КБС — коммерческие биометрические системы. Для многих компаний такой вариант проще, потому что значительная часть инфраструктурной, организационной и регуляторной работы уже находится на стороне провайдера КБС. Это позволяет бизнесу быстрее встроить биометрию в свои процессы, не выстраивая весь контур самостоятельно.

Когда ЕБС, а когда КБС
Начнем с простого. Рассмотрим, в каких сценариях работы компаниям нужно обращаться напрямую в ЕБС, а в каких можно работать через КБС.
Когда, как правило, используется ЕБС напрямую
Вот самые распространенные сценарии:
продажа SIM-карт (поправки в Федеральный закон № 303-ФЗ установили новые правила продажи SIM-карт: телеком-операторы получили право обращаться напрямую в ЕБС);
удаленное открытие банковских счетов;
регистрация на авиарейсы;
проход в бизнес-залы аэропорта;
заселение в гостиницу;
посадка на поезд;
подтверждение возраста при продаже алкоголя и иных товаров 18+;
получение государственных услуг (обслуживание в МФЦ, открытие бизнеса онлайн, получить УКЭП и так далее).
Когда можно использовать коммерческие биометрические системы (КБС)
Есть и другой тип сценариев — когда компания хочет использовать биометрию, чтобы улучшить пользовательский опыт, например:
оплата по лицу (как пример — всем известная оплата по улыбке от Сбера);
системы контроля доступа (проход в офис или на территорию предприятия, за исключением режимных объектов и КИИ);
корпоративные системы идентификации сотрудников (например, для учета контроля рабочего времени);
подтверждение операций (подтверждение платежей, оплата проезда в транспорте);
биодомофон.
В этих сценариях использования биометрии у компании есть выбор — обращаться напрямую в ЕБС или использовать КБС.
Конечно, каждый случай лучше рассматривать отдельно. Но если в общем, то на выбор модели работы влияет характер сценария, его частотность и требования к интеграции. Прямое подключение к ЕБС чаще выбирают для госрегулируемых кейсов, а КБС — для частотных кейсов, поскольку система дает большей гибкости в тарифах, форматах подключения и условиях сотрудничества.
Что нужно для работы с ЕБС: инфраструктурные требования
Прямое взаимодействие с ЕБС предполагает соблюдение жестких требований к безопасности и инфраструктуре: нужны аттестованные решения и защищенные каналы взаимодействия. Компания с нуля выстраивает контур взаимодействия с государственными системами: от каналов связи до программно-аппаратных комплексов.
Вот основные компоненты такой инфраструктуры:
Программно-аппаратный комплекс для съема биометрии. Это могут быть веб-камеры, терминалы или мобильное приложение. Их можно купить или разработать самостоятельно, но в любом случае программа должна пройти необходимые проверки и согласования.
Серверная инфраструктура для бизнес-логики. Должна размещаться в дата-центрах, соответствующих требованиям безопасности и обработки персональных данных в соответствии с Федеральным законом № 152-ФЗ — обычно аттестованных ФСТЭК-контурах (Федеральной службы по техническому и экспортному контролю).
Защищенный шлюз для работы с госcистемами. Это сертифицированный аппаратно-программный комплекс или защищенный шлюз, который позволяет информационной системе компании безопасно взаимодействовать с государственными системами. Например, это ТИБ — решение компании ЦБТ, а еще TrustGate — компании «Инфотекс».
Средства криптографической защиты информации (СКЗИ). Поскольку речь идет о государственной инфраструктуре, нужны сертифицированные российские криптографические средства, соответствующие требованиям ФСБ, — чаще это комплекс, включающий как программное обеспечение, так и специализированное оборудование.
Повторюсь: вся инфраструктура должна быть аттестована, а в ряде случаев и сертифицирована в соответствии с требованиями регуляторов.
Другие варианты, как начать работать с биометрией
Если вы все-таки решились на биометрию или за вас это решили регуляторы, есть несколько вариантов организации работы — от простого к сложному.
По модели поручения через банк
Для некоторых кейсов (например, для МФО) можно использовать договор поручения, при котором банк проводит биометрическую идентификацию на своей инфраструктуре. Это сильно снижает требования к инфраструктуре самой компании.
Аттестация ФСТЭК: не требуется.
Через технического провайдера
В этом случае провайдер предоставляет инфраструктуру и API для работы с биометрией, а все юридические договоры и взаимодействие с пользователями остаются на стороне компании. В этом случае нужно обеспечить только защищенный канал взаимодействия с провайдером.
Аттестация ФСТЭК: есть требования к каналу связи на стороне клиента.
Использовать готовые решения провайдеров
В этом случае можно взять часть задач под ключ — использовать решения компаний, которые уже организовали инфраструктуру для работы с биометрией. Это упрощает запуск, но после интеграции такие решения все равно нужно встраивать в контур компании.
Аттестация ФСТЭК: обязательна после интеграции в контур компании.
Выбрать аттестованную инфраструктуру под ключ
Самую сложную часть — взаимодействие с государственными системами — можно реализовать через аттестованные облачные инфраструктуры. При этом бизнес-логику и внутренние сервисы нужно будет разработать самостоятельно.
Аттестация ФСТЭК: обязательна после интеграции с собственной инфраструктурой.
Ну и самый сложный и дорогой путь — построить инфраструктуру самостоятельно, — этому я посвятил весь блок выше. Такой подход обычно могут позволить себе только крупные компании с большим объемом операций.
Выводы
Биометрия в России — довольно молодой рынок. Законодательство и правила работы регулярно меняются, и под них нужно постоянно адаптироваться.
Во многом активный рост стимулирует и поддерживает государство. При этом все больше компаний начинают использовать технологию в коммерческих сценариях, а биометрия все чаще встречается в нашей повседневной жизни. Главное — выбрать оптимальный вариант организации работы.
Мы в МТС, например, развиваем биометрические технологии как для внутренних задач (оформление SIM-карт онлайн, дистанционная смена IMEI, проход в офисы через биоСКУД), так и для других компаний на рынке.

lazarus_net
А можно не использовать биометрию? Мне это не надо и очень напрягает когда заставляют пользоваться.