10 января 2022 г.

Искусство читать нормативку. О биометрии для идентификации и аутентификации

С наступившим вас! Теперь и трудовым.

Начинаем трудиться.

Одна из главных проблем для меня в прошлом году – нормативно-правовые документы по биометрии от новоявленного (новоназначенного?) регулятора – Минцифры России. Казалось бы, каждый новый подзаконный акт должен вносить ясность в общую норму закона, раскладывая по полочкам конкретный порядок действий по ее выполнению. Как бы не так. Последние результаты нормотворчества ситуацию только запутывают, на мой взгляд. О проблемах использования биометрии в конце декабря хорошо написал на своем сайте-блоге Алексей Лукацкий. Но я сейчас немного о другом.

Итак, при выполнении проектов 2021 года наше агентство столкнулось с рядом вопросов заказчиков, касающихся применения биометрии. Сформулирую в более-менее обобщенном виде два основных вопроса ввиду ограниченности формата поста (на самом деле их гораздо больше):

1.     Всем ли можно применять биометрию для идентификации и аутентификации? Например, можно ли небольшому ритейлеру купить и поставить на компьютеры персонала или кассовые аппараты в магазине систему распознавания пользователей по пальчикам, то есть систему дактилоскопической идентификации?   

2.     Можно ли использовать в школе систему идентификации по рисунку вен ладоней для организации доступа на территорию школы, связав ее с системами учета полученного питания и выдачи книг в библиотеках (идея «Ладошек» пока вовсе не умерла, как думают некоторые).

Рассматриваемой биометрии (дактилоскопия и рисунки вен ладони) в Единой биометрической системе (ЕБС) нет. Можно ли их использовать в России? В ответах будет очень много букв. Понимаю, после каникул напряженно, но …

Читаем статью 14.1 ФЗ «Об информации, информационных технологиях и о защите информации» - самую главную в российском законодательстве с точки зрения регулирования использования биометрии. Она и называется соответствующе – «Применение информационных технологий в целях идентификации физических лиц» (хотя почему-то про аутентификацию в названии не упоминается, но порядок ее проведения статья определяет).

Части с 1 по 10 данной статьи регламентируют использование биометрии исключительно в ЕБС, где, как все хорошо знают, только лицо и голос.

Значит, если мы живем вне ЕБС, для нас требования данный статьи обязательными не являются? Нет, просто мы еще не все прочитали.

С 1 января в статье появилась новая часть 10.1, неожиданно расширяющая действие норм, изложенных ранее: контроль и надзор за обработкой персональных данных в ЕБС, а также в информационных системах государственных органов, органов местного самоуправления, организаций финансового рынка, иных организаций и индивидуальных предпринимателей, которые осуществляют обработку биометрических персональных данных при идентификации и (или) аутентификации, в том числе при взаимодействии с ЕБС осуществляет Роскомнадзор. Что это его область надзора, на мой взгляд, очевидно и так – глава 5 ФЗ «О персональных данных» для биометрии никаких исключений не содержит. И зачем об этом писать еще и в 149-ФЗ - совершенно не понятно. Важны слова про иные биометрические системы, не связанные с ЕБС – а новая часть их существование прямо допускает.

Про новую редакцию части 11, наделяющую Банк России полномочиями по контролю и надзору за реализацией организационных и технических мер по обеспечению безопасности персональных данных, отсутствующими в ФЗ «О персональных данных», надо писать отдельно, это в границы данного поста не вписывается.

Ну, а дальше, из части 13 статьи 14.1 становится очевидным, что с 01.01.2021 Минцифры регулирует использование любой биометрии в любых системах идентификации и аутентификации любых организаций, включая требования к таким системам (приказы Минцифры от 25.06.2018 № 321 в новой редакции, который утратит силу с 01.03.2022 и от 10.09.2021 № 943, с 01.03.2022 вступающий в силу), формы подтверждения соответствия любых технологий и средств для этих целей (приказ Минцифры от 07.07.21 № 685). Но вот беда: приложение № 3 к приказу № 943 опять только про голос и лицо, соответственно, и № 685 – тоже. Зато приложения №№ 1 и 2 к тому же приказу – про сбор, размещение хранение и использование биометрии и в иных системах тоже.

А дальше читаем крайне внимательно: часть 18.2 дает право организациям использовать ЕБС для аутентификации в целях совершения определенных действий (прохода на территорию, доступа к компьютеру или кассе), но не обязывает использовать только ее. Тем, кто использует ЕБС, необходимо использовать сертифицированную криптографию (часть 18.3), за реализацией мер защиты надзирают ФСБ и ФСТЭК (часть 18.4). И далее –про тех, кто подпадает под часть 18.2, то есть использует ЕБС.

Пока вроде бы никаких препятствий для использования систем, упомянутых в вопросах в начале поста и в тех целях, которые указаны в тех же вопросах, нет. Но это только пока.

С 1 сентября наступившего года вступят в силу новые части статьи 14.1. Части 18.18 и 18.20 определяют условия проведения идентификации и аутентификации с использованием биометрии в собственных информационных системах операторов уже без упоминания и связи с ЕБС. И тогда применение сертифицированной криптографии станет обязательным для нейтрализации актуальных угроз. И самое главное – все операторы, использующие биометрию, должны будут пройти аккредитацию в Минцифре (правила аккредитации утверждены Постановлением Правительства РФ от 20.10.2021 № 1799, вступившем в силу 1 января нового года, хотя статьи об аккредитации закона заработают с 1 сентября). Если же кроме аутентификации операторы захотят проводить и идентификацию с использованием биометрии, то есть создавать шаблоны и базы биометрии, а не только сверять полученные данные с шаблонами, то на них будут распространяться требования безопасности, предъявляемые к значимым объектам КИИ и ГИСам и взаимодействовать с Госсопкой (пункт 2 части 18.20), причем отнесение владельца системы идентификации к субъектам КИИ в качестве критерия здесь не упоминается.

И не менее важное: идентификация либо идентификация и аутентификация допускаются в случаях, установленных Правительством Российской Федерации по согласованию с Центральным банком Российской Федерации (часть 18.26 статьи 14.1). А вот с этой частью – полная засада. Распространяются ли эти случаи только на идентификацию и (или) аутентификацию с использованием ЕСИА и ЕБС или это закрытый перечень случаев биометрической аутентификации, которая выполняется без ЕБС, понять из текста нельзя. Не вносит ясность и Постановление Правительства РФ от 23.10.2021 № 1815, которым этот перечень случаев определен (вступает в силу с 1 марта, а статья закона, требующая его принятия – с 1 сентября).  Постановление ссылается на части 18.20 (в которой ЕБС не упоминается) и 18.26 (в которой использование ЕБС является обязательным). Кроме того, пункт 3 Перечня случаев допускает использование биометрии в СКУД, но кроме случаев входа на объекты, совершение террористического акта на территории которых может привести к возникновению чрезвычайных ситуаций с опасными социально-экономическими последствиями, а также режимных объектов, дошкольных и общеобразовательных организаций. В школах биометрия невозможна? Нет в Перечне случаев упоминания и об использовании биометрии товаров и услуг, которая вовсю внедряется сегодня где только можно и нельзя. Так закрытый это перечень случаев или нет? Распространяется ли он только на случаи использования ЕБС или нет? Вопросы, вопросы…

С аккредитацией тоже все очень плохо. Посмотреть можно про нее, если лень разбираться в законе и постановлении правительства, в посте Алексея Лукацкого, ссылка на который есть выше. Здесь уже про это рассказать не удастся, возможно, получится свою точку зрения высказать позже.

Ну, и ответы на поставленные в начале поста вопросы. До 1 сентября все это можно. После 1 сентября, похоже, лавочки придется свернуть.

С удовольствием почитаю мнение коллег – не накосячил ли я чего, разбираясь в законах, постановлениях и приказах, не ошибся ли при интерпретации установленных ими норм. Единственная просьба – указывать конкретные нормы, которые коллегами понимаются по-другому. С цитированием и пояснениями.

С новым вас трудовым годом. Мало, похоже, в нем не покажется. Трудимся.

11 комментариев:

  1. Добрый день. Все так ) пришлось по долгу службы получать неофициальные комментарии Минцифры на эту тему, там говорят, что случаи, которые установлены Правительством - закрытый перечень для идентификации без ЕБС. Плюс относительно следующего - "часть 18.2 дает право организациям использовать ЕБС для аутентификации в целях совершения определенных действий (прохода на территорию, доступа к компьютеру или кассе), но не обязывает использовать только ее." - пишут, что любая биометрия - только через ЕБС.
    Сейчас идут проверки роскомнадзора у нескольких клиентов, которые активно используют биометрическую идентификацию - ждем, что им скажут. К счастью, в конце года перенесли вступление в силу норм об аккредитации на сентябрь, а то очень нервничали все - не успевали перестроить процессы.
    С аккредитацией непонятно - аккредитоываться могут иностранные юрлица, а вот юрлица с иностранным участием больше 49% формально нет....

    ОтветитьУдалить
    Ответы
    1. Спасибо за пояснения. Но если перечень случаев в ПП-1815 закрытый, то никаких компьютеров и кассовых аппаратов. А часть 18.2 - вообще про использование ЕБС. На территорию по лицу я еще понимаю, но никогда бы не разрешил, а уж по голосу к кассе, это полный нонсенс. Про аккредитацию постараюсь написать, там все, как я уже говорил, совсем плохо.

      Удалить
    2. Все это очень забавно выглядит на фоне Face pay, который появился уже когда вся эта заваруха с регулированием биометрии уже началась. И это не СКУД на заводе каком-нибудь, а в московском метро...

      Удалить
    3. Приветствую! А не думаете ли вы, что организации должны будут использовать вектора, которые им может представить оператор ебс, то есть организации это третьи лица, обозначенные в п.2 ч.18.18? См. У Лукацкого в статье речь министра.

      Удалить
    4. Я рассматриваю использование биометрии, отсутствующей в ЕБС - дактилоскопии, рисунков вен, радужки глаза и других.

      Удалить
    5. Уточню свое предположение, думаю модель будет следующая: аккредитованные организации,обрабатывающие векторы из ЕБС, будут оказывать своим клиентам услуги по аутентификации, клиенты, получающие результаты аутентификации, это третьи лица в п.2 ч.18.18, а прочие системы, в том числе,идентификации по другой биометрии в соответствии с ч 18.17 будут под запретом, опять же только это только предположение. Ждём каких либо новостей от официальных источников.

      Удалить
  2. Мне кажется (заранее прошу сильно не бить), что здесь такая схема (утрировано то, что описано в заметке):
    - сбор и обработка биометрических ПДн для целей идентификации и аутентификации в общем случае запрещаются (ст. 18.17).
    - сбор и обработка биометрических ПДн для целей аутентификации разрешены при выполнении условий ст. 18.18.
    - сбор и обработка биометрических ПДн для целей идентификации или идентификации и аутентификации разрешается организациям, включённым в перечень Правительства РФ, и выполняющим требования ст. 18.20.
    Но.
    Осталось по-человечески разъяснить, что такое идентификация и аутентификация в контексте нововведённых норм, так как операторы могу собирать биометрические ПДн и для целей только аутентификации, и для целей идентификации и аутентификации. Т.е. точно ли идентификация - это когда создаются шаблоны и базы биометрии, а не только сверка полученных данных с шаблонами (что предполагается считать аутентификацией)? Так как по тексту нововведённых норм и аутентификация, и идентификация подразумевают сбор биометрических ПДн (см. ст. 18.18 и 18.20). Я так понял, что оператор может, например, заранее собрать биометрические ПДн для целей аутентификации, сформировать базу данных, затем начать осуществлять аутентификацию.

    Соответственно, СКУД с биометрией в школах возможен, если используемая в нем ИСПДн применяется для целей только аутентификации.

    ОтветитьУдалить
    Ответы
    1. соответствие пдн в испдн организации, а также соответствие представленной субъектом биометрии биометрии в ЕБС (смотри второй случай):

      18.6. Аутентификация физического лица осуществляется органами, организациями, индивидуальными предпринимателями, нотариусами, указанными в части 18.2 настоящей статьи, одним из нижеуказанных способов путем проверки принадлежности этому физическому лицу идентификатора (идентификаторов) посредством сопоставления его (их) со сведениями:

      1) о физическом лице, размещенными в единой системе идентификации и аутентификации, а также на основании информации о степени соответствия предоставленных биометрических персональных данных физического лица биометрическим персональным данным, содержащимся в единой биометрической системе, по указанному идентификатору (идентификаторам);

      2) о физическом лице, размещенными в информационной системе персональных данных такого органа (организации, индивидуального предпринимателя, нотариуса), а также на основании информации о степени соответствия предоставленных биометрических персональных данных физического лица биометрическим персональным данным, содержащимся в единой биометрической системе, по указанному идентификатору (идентификаторам).

      Удалить

  3. При этом сами банки и другие коммерческие организации не смогут оставить у себя копии этих данных и смогут работать с производными, полученными на базе биометрических данных граждан.https://rg-ru.turbopages.org/rg.ru/s/2022/01/06/v-rossii-ogranichili-rabotu-chastnyh-biometricheskih-sistem.html

    ОтветитьУдалить
  4. Добрый день! Многие компании, опираясь на определение биометрических ПДн в 152-ФЗ, считали и считают, что фотографии работников в СКУД, это биометрия. Я имею в виду обычные фото, которые печатаются на пропуске и отображаются в карточке работника, когда тот прикладывает пропуск к считывателю. Идентификация в системе СКУД в таком случае проходит по ID пропуска. Правильно я понимаю, что такие системы не рассматриваются в рамках п. 18.18 и п. 18.20 149-ФЗ?

    ОтветитьУдалить
    Ответы
    1. Светлана, я тоже так понимаю. Да и Роскомнадзор тоже. В Научно-практическом комментарии Роскомнадзора к закону 2015 года указано, что биометрические данные предполагают наличие биометрической системы идентификации на основании образцов в базе. Еще в 2017 году приняты в первом чтении поправки в 152-ФЗ, и ими в части 1 ст.11 добавлено всего одно слово "и используются для автоматической идентификации субъекта".
      Но все это не мешает время от времени территориальным управлениям РКН и судам считать фото на пропуске или в паспорте и даже в его копии биометрией. И это очень печально.

      Удалить