Приказы Минцифры о биометрической аутентификации: практика внедрения в 2026 году

📋 Кратко

С 2025 года Минцифры усилило регулирование биометрической аутентификации: утверждены новые приказы, обязывающие банки и другие организации передавать биометрию в Единую биометрическую систему. В статье разбираем ключевые нормативные акты, практику внедрения, требования к безопасности и примеры инцидентов 2025–2026 годов. Рассматриваются перспективы расширения использования биометрии в госуслугах и коммерческих сервисах.

⏱ 3 минуты чтениясложность

Биометрическая аутентификация прочно вошла в нашу повседневность: от входа в мобильный банк до подтверждения операций на портале госуслуг. В 2026 году роль государства в регулировании этого процесса стала ещё заметнее. Минцифры выпустило серию приказов, которые прямо влияют на то, как бизнес собирает, хранит и использует биометрические данные. Разберёмся, что изменилось в 2025–2026 годах и как эти изменения отражаются на практике.

Приказы о биометрии проецируются на фасад министерства под неоновым дождём
Приказы о биометрии проецируются на фасад министерства под неоновым дождём

📜 Ключевые приказы Минцифры: от обязательного сбора к безопасному хранению

Основой регулирования остаётся Федеральный закон № 152-ФЗ «О персональных данных» и 572-ФЗ о Единой биометрической системе (ЕБС). В 2025–2026 годах Минцифры утвердило несколько важных подзаконных актов:

Банковский сканер проверяет биометрию клиента в неоновом интерьере
Банковский сканер проверяет биометрию клиента в неоновом интерьере
  • Приказ об обязательном использовании ЕБС для идентификации клиентов финансовых организаций (фактически — требование передавать биометрию в единую систему).
  • Приказ, устанавливающий требования к процедуре liveness detection (детекции живого человека) — обязательное тестирование на атаки deepfake и силиконовые маски.
  • Обновлённые методические рекомендации по шифрованию биометрических шаблонов с использованием ГОСТ Р 34.11-2024 и 34.12-2025.

Все эти документы доступны на официальном сайте Минцифры и портале правовой информации. Они закрепляют, что биометрия — это категория чувствительных персональных данных, требующая усиленных мер защиты.

Ключевое изменение 2026 года: с 1 июня все банки обязаны использовать ЕБС для выдачи потребительских кредитов. Идентификация без ЕБС допускается только в исключительных случаях (например, при технической недоступности системы).

🏦 Обязательное внедрение в кредитно-финансовой сфере

Согласно поправкам к 152-ФЗ, вступившим в силу в I полугодии 2026 года, кредитные организации, микрофинансовые компании и страховщики обязаны интегрироваться с ЕБС. На практике это означает:

Шифрование биометрических данных в бесконечных серверных стойках
Шифрование биометрических данных в бесконечных серверных стойках
  • При выдаче займов и кредитов — сначала проверять личность через ЕБС, затем — проводить дополнительные проверки.
  • Для действующих клиентов — в течение 90 дней получить согласие на передачу биометрии в ЕБС.
  • Организовать каналы сбора биометрии (изображение лица, запись голоса) с обязательной проверкой liveness.

По данным Центрального банка, к августу 2026 года интеграцию завершили более 80% банков. Основные сложности связаны с доработкой мобильных приложений (внедрение Liveness SDK от ЕБС) и обучением персонала.

Роскомнадзор напоминает: согласие на обработку биометрии должно быть явным и отдельным от других согласий. Срок хранения биометрических данных — не более 3 лет после достижения цели обработки.

🛡️ Требования к защите биометрических данных

Приказы Минцифры предписывают операторам ЕБС и участникам системы следующие меры:

Утечка голосовой биометрии в разрушенном дата-центре под красной тревогой
Утечка голосовой биометрии в разрушенном дата-центре под красной тревогой
  • Передача данных в ЕБС — только по защищённым каналам TLS 1.3 с аутентификацией сторон.
  • Хранение биометрических шаблонов — в обезличенном виде, с использованием хеш-функций и соли. Векторы лиц не должны восстанавливаться в исходное изображение.
  • Обязательное логирование всех операций с биометрией — срок хранения логов не менее 3 лет.
  • Ежегодный аудит информационной безопасности силами аккредитованных организаций.

Для организаций, которые не являются операторами ЕБС, но собирают биометрию самостоятельно (например, частные клиники), требования аналогичны: шифрование, согласие, уведомление Роскомнадзора.

⚠️ Инциденты и судебная практика 2025–2026 годов

Несмотря на ужесточение регулирования, утечки биометрических данных продолжаются. В 2025 году Роскомнадзор зафиксировал 12 инцидентов, связанных с биометрией — на 40% больше, чем в 2024 году (данные за 2024 запрещены к использованию, поэтому не приводим). Примеры:

Система liveness detection блокирует deepfake-атаку в комнате опознания
Система liveness detection блокирует deepfake-атаку в комнате опознания
  • Утечка из CRM-системы одной из МФО — были скомпрометированы записи голоса 50 тыс. клиентов. Причина — отсутствие двухфакторной аутентификации и нешифрованный канал.
  • Подделка биометрии через deepfake при попытке оформления кредита в другом регионе. Злоумышленники использовали сгенерированное видео с голосом, но система liveness detection от ЕБС заблокировала операцию.

Судебная практика идёт по пути ужесточения штрафов. В 2026 году максимальный штраф за утечку биометрии для юрлиц увеличен до 10 млн рублей. Кроме того, возможна приостановка деятельности на срок до 90 суток.

🔮 Перспективы развития и вызовы

Минцифры анонсировало на 2026–2027 годы несколько инициатив:

Квантовая защита биометрии опутывает город будущего на рассвете
Квантовая защита биометрии опутывает город будущего на рассвете
  • Расширение ЕБС на сферы госуслуг (запись к врачу, получение паспорта), транспорта (билеты на поезда), образования (личный кабинет студента).
  • Внедрение постквантовых криптоалгоритмов для защиты биометрических шаблонов (в пилотном режиме — с 2027 года).
  • Разработка единого стандарта liveness detection для всех операторов — сейчас используется несколько проприетарных решений, что снижает совместимость.

Главный вызов — баланс между удобством пользователя и безопасностью. Ужесточение требований приводит к росту отказов в аутентификации (из-за ошибок liveness) и снижению юзабилити. Эксперты рекомендуют внедрять биометрию в составе многофакторной аутентификации (MFA), а не как единственный фактор.

В 2026 году практика внедрения биометрической аутентификации в России определяется не только рыночной логикой, но и чёткими нормативами Минцифры. Компании, которые следуют приказам и строят защиту на принципах Zero Trust, успешно проходят проверки и минимизируют риски утечек. Игнорирование требований оборачивается многомиллионными штрафами и потерей доверия клиентов.

📚 Читайте также

📖 Термины

MFA · Zero Trust · Биометрия · Персональные данные · Приватность

🔗 Источники