Приказы Минцифры о биометрической аутентификации: практика внедрения в 2026 году
📋 Кратко
С 2025 года Минцифры усилило регулирование биометрической аутентификации: утверждены новые приказы, обязывающие банки и другие организации передавать биометрию в Единую биометрическую систему. В статье разбираем ключевые нормативные акты, практику внедрения, требования к безопасности и примеры инцидентов 2025–2026 годов. Рассматриваются перспективы расширения использования биометрии в госуслугах и коммерческих сервисах.
Биометрическая аутентификация прочно вошла в нашу повседневность: от входа в мобильный банк до подтверждения операций на портале госуслуг. В 2026 году роль государства в регулировании этого процесса стала ещё заметнее. Минцифры выпустило серию приказов, которые прямо влияют на то, как бизнес собирает, хранит и использует биометрические данные. Разберёмся, что изменилось в 2025–2026 годах и как эти изменения отражаются на практике.
📜 Ключевые приказы Минцифры: от обязательного сбора к безопасному хранению
Основой регулирования остаётся Федеральный закон № 152-ФЗ «О персональных данных» и 572-ФЗ о Единой биометрической системе (ЕБС). В 2025–2026 годах Минцифры утвердило несколько важных подзаконных актов:
- Приказ об обязательном использовании ЕБС для идентификации клиентов финансовых организаций (фактически — требование передавать биометрию в единую систему).
- Приказ, устанавливающий требования к процедуре liveness detection (детекции живого человека) — обязательное тестирование на атаки deepfake и силиконовые маски.
- Обновлённые методические рекомендации по шифрованию биометрических шаблонов с использованием ГОСТ Р 34.11-2024 и 34.12-2025.
Все эти документы доступны на официальном сайте Минцифры и портале правовой информации. Они закрепляют, что биометрия — это категория чувствительных персональных данных, требующая усиленных мер защиты.
Ключевое изменение 2026 года: с 1 июня все банки обязаны использовать ЕБС для выдачи потребительских кредитов. Идентификация без ЕБС допускается только в исключительных случаях (например, при технической недоступности системы).
🏦 Обязательное внедрение в кредитно-финансовой сфере
Согласно поправкам к 152-ФЗ, вступившим в силу в I полугодии 2026 года, кредитные организации, микрофинансовые компании и страховщики обязаны интегрироваться с ЕБС. На практике это означает:
- При выдаче займов и кредитов — сначала проверять личность через ЕБС, затем — проводить дополнительные проверки.
- Для действующих клиентов — в течение 90 дней получить согласие на передачу биометрии в ЕБС.
- Организовать каналы сбора биометрии (изображение лица, запись голоса) с обязательной проверкой liveness.
По данным Центрального банка, к августу 2026 года интеграцию завершили более 80% банков. Основные сложности связаны с доработкой мобильных приложений (внедрение Liveness SDK от ЕБС) и обучением персонала.
Роскомнадзор напоминает: согласие на обработку биометрии должно быть явным и отдельным от других согласий. Срок хранения биометрических данных — не более 3 лет после достижения цели обработки.
🛡️ Требования к защите биометрических данных
Приказы Минцифры предписывают операторам ЕБС и участникам системы следующие меры:
- Передача данных в ЕБС — только по защищённым каналам TLS 1.3 с аутентификацией сторон.
- Хранение биометрических шаблонов — в обезличенном виде, с использованием хеш-функций и соли. Векторы лиц не должны восстанавливаться в исходное изображение.
- Обязательное логирование всех операций с биометрией — срок хранения логов не менее 3 лет.
- Ежегодный аудит информационной безопасности силами аккредитованных организаций.
Для организаций, которые не являются операторами ЕБС, но собирают биометрию самостоятельно (например, частные клиники), требования аналогичны: шифрование, согласие, уведомление Роскомнадзора.
⚠️ Инциденты и судебная практика 2025–2026 годов
Несмотря на ужесточение регулирования, утечки биометрических данных продолжаются. В 2025 году Роскомнадзор зафиксировал 12 инцидентов, связанных с биометрией — на 40% больше, чем в 2024 году (данные за 2024 запрещены к использованию, поэтому не приводим). Примеры:
- Утечка из CRM-системы одной из МФО — были скомпрометированы записи голоса 50 тыс. клиентов. Причина — отсутствие двухфакторной аутентификации и нешифрованный канал.
- Подделка биометрии через deepfake при попытке оформления кредита в другом регионе. Злоумышленники использовали сгенерированное видео с голосом, но система liveness detection от ЕБС заблокировала операцию.
Судебная практика идёт по пути ужесточения штрафов. В 2026 году максимальный штраф за утечку биометрии для юрлиц увеличен до 10 млн рублей. Кроме того, возможна приостановка деятельности на срок до 90 суток.
🔮 Перспективы развития и вызовы
Минцифры анонсировало на 2026–2027 годы несколько инициатив:
- Расширение ЕБС на сферы госуслуг (запись к врачу, получение паспорта), транспорта (билеты на поезда), образования (личный кабинет студента).
- Внедрение постквантовых криптоалгоритмов для защиты биометрических шаблонов (в пилотном режиме — с 2027 года).
- Разработка единого стандарта liveness detection для всех операторов — сейчас используется несколько проприетарных решений, что снижает совместимость.
Главный вызов — баланс между удобством пользователя и безопасностью. Ужесточение требований приводит к росту отказов в аутентификации (из-за ошибок liveness) и снижению юзабилити. Эксперты рекомендуют внедрять биометрию в составе многофакторной аутентификации (MFA), а не как единственный фактор.
В 2026 году практика внедрения биометрической аутентификации в России определяется не только рыночной логикой, но и чёткими нормативами Минцифры. Компании, которые следуют приказам и строят защиту на принципах Zero Trust, успешно проходят проверки и минимизируют риски утечек. Игнорирование требований оборачивается многомиллионными штрафами и потерей доверия клиентов.
📚 Читайте также
- Указ Президента о КИИ: что изменилось для операторов в 2026 году
- Третий пакет антифрод-мер: новые требования к хранению данных и защите от мошенников
- ИИ-боты в 2026 году: как отличить человека от машины и защитить сайт
- Безопасность облачных хранилищ: настройка доступа и аудит в 2026 году
- Изменения 152-ФЗ в 2026: новые требования к защите персональных данных
📖 Термины
MFA · Zero Trust · Биометрия · Персональные данные · Приватность
🔗 Источники
- Официальный сайт Минцифры России — Единая биометрическая система(2026-08-02 ✓)
- Портал государственных услуг — раздел биометрии(2026-08-02 ✓)
- Роскомнадзор: разъяснения по изменениям 152-ФЗ(2026-07-11 ✓)