Привет, Хабр! Представим: финансовая организация получает из ЕСИА подтвержденные сведения о клиенте, завершает дистанционную идентификацию и принимает его на обслуживание. Позднее выясняется, что операцию совершал мошенник. Паспорт оказался утраченным, изображение документа – отредактированным, а доступ к учетной записи – скомпрометированным.
Кто отвечает? Оператор ЕСИА, потому что сведения пришли из государственной системы? Организация, которая приняла решение обслужить клиента? Или тот, кто когда-то разместил в системе недостоверные данные?
Интуитивный ответ – «если государственная система сказала, что все в порядке, какие могут быть вопросы к бизнесу». Юридический ответ устроен сложнее: подключение к ЕСИА распределяет функции между участниками процесса, но не переносит всю ответственность на оператора системы. Разберемся, где проходит эта граница и как построить технологический контур идентификации, который не сводится к одному зеленому чекбоксу.
Эту статью мы подготовили совместно с Национальным советом финансового рынка (НСФР). В основу юридической части легло заключение НСФР о правовых условиях использования решений Smart Engines для получения и проверки сведений, необходимых финансовым организациям при идентификации клиентов.
Дисклеймер: в тексте учитывается законодательство по состоянию на август 2026 года. Материал носит информационный характер и не заменяет правовой анализ конкретного бизнес-процесса.

Идентификация – это процесс, а не ответ одного API
В терминологии 115-ФЗ идентификация – это совокупность мероприятий. Организация должна установить предусмотренные законом сведения о клиенте, его представителе, выгодоприобретателе или бенефициарном владельце, а затем подтвердить их достоверность. Для этого могут использоваться оригиналы документов, надлежащим образом заверенные копии, государственные и иные информационные системы.
В этой формулировке важны сразу две вещи.
Во-первых, распознавание паспорта еще не является идентификацией. OCR может корректно извлечь реквизиты, но ничего не сказать о том, настоящий ли перед камерой паспорт и принадлежит ли предъявителю.
Во-вторых, получение профиля из ЕСИА тоже не всегда исчерпывает процедуру. Государственная система выступает одним из источников сведений и средством доверенного взаимодействия, однако организация по-прежнему принимает собственное юридически значимое решение: достаточно ли собранных доказательств, чтобы принять человека на обслуживание или разрешить операцию.
Полезно также не смешивать идентификацию и аутентификацию. Первая отвечает на вопрос «кто этот человек?», вторая – «тот ли это субъект, который уже был идентифицирован или которому предоставлен доступ?». Авторизация через учетную запись Госуслуг может подтвердить доступ к аккаунту, но сама по себе не исследует паспорт, находящийся перед камерой, и не исключает захват учетной записи.
Где без ЕСИА и ЕБС действительно нельзя
Общей нормы, которая обязывала бы все банки, МФО и другие организации применять ЕСИА в каждом KYC-процессе, нет. Пункт 5.4 статьи 7 115-ФЗ говорит, что организации вправе, с согласия клиента, подтверждать и обновлять сведения с использованием ЕСИА.
Обязательность возникает там, где ее устанавливает специальная норма. Например:
При дистанционном приеме физлица на обслуживание микрофинансовая компания должна проводить идентификацию с использованием ЕСИА и ЕБС. Та же связка нужна для аутентификации при дистанционном заключении каждого договора займа – это отдельно отмечено в пункте 5.8-2 статьи 7 115-ФЗ. По состоянию на июль 2026 года правило уже применяется к микрофинансовым компаниям, а для микрокредитных компаний начнет применяться с 1 марта 2027 года.
В отрасли связи специальные требования установлены для обслуживания иностранных граждан и лиц без гражданства. Закон связывает заключение и исполнение соответствующих договоров мобильной связи с ЕСИА, ЕБС и проверками сведений в государственных системах. Эти правила закреплены в статьях 44 и 45.1 закона «О связи».
Это не исчерпывающий перечень. Для каждого продукта нужно отдельно проверять отраслевой закон, способ взаимодействия с клиентом, вид организации, характер услуги и дату вступления переходных положений в силу.
Но общий принцип такой: если закон предписывает использовать ЕСИА и ЕБС, заменить их собственной нейросетью, видеозвонком или сканером нельзя. Технологии распознавания и проверки документов в этом случае могут работать как дополнительный антифрод-слой, но не как юридическая замена обязательному государственному маршруту. Если специального требования использовать ЕСИА нет, возможность и способ идентификации без нее определяются общими нормами 115-ФЗ, отраслевым регулированием и правилами внутреннего контроля организации.
За что отвечает оператор ЕСИА
Оператором ЕСИА является Минцифры России – это прямо предусмотрено постановлением Правительства № 977.
Оператор отвечает за функционирование системы, защиту информации, а также целостность и неизменность передаваемых данных с момента их поступления в ЕСИА до передачи другой информационной системе. Проще говоря, данные не должны потеряться или самопроизвольно превратиться в другие данные по дороге.
Но целостность пакета и фактическая достоверность его содержимого – разные свойства.
Приказ Минкомсвязи № 107 прямо указывает, что оператор ЕСИА не несет ответственности за достоверность информации, предоставляемой участниками информационного взаимодействия. Если участник передал в систему значение Х, оператор должен сохранить и передать Х без несанкционированного изменения. Это не означает, что оператор гарантирует соответствие Х объективной реальности во всех возможных случаях.
Ответственность оператора может возникать за нарушение обязанностей, возложенных на него как на оператора государственной системы: например, в связи с нарушением правил функционирования, обработки и защиты информации. Но ответственность не является безграничной и не снимает ответственности остальных участников.
Для сведений, размещаемых в ЕСИА и ЕБС в предусмотренных законом случаях, действует еще одно правило. Согласно части 3 статьи 20 закона № 572-ФЗ, за их достоверность отвечают лица, которые размещают эти сведения в системах.
Получается распределенная модель:
Оператор ЕСИА (Минцифры РФ) отвечает за свой участок инфраструктуры;
Размещающее сведения лицо – за их достоверность в предусмотренных законом пределах;
Финансовая организация – за собственную процедуру идентификации, правила внутреннего контроля и решение о приеме клиента на обслуживание.
Итого: да, оператор ЕСИА несет ответственность – но только за свой участок процесса. Он отвечает за функционирование и защищенность системы, а также за целостность передаваемых данных, но не принимает KYC-решение вместо бизнеса и не гарантирует достоверность любой информации, которую в ЕСИА передали другие участники.
Обязанности самой финансовой организации при этом сохраняются. Для кредитных организаций порядок идентификации конкретизирует Положение Банка России № 499-П, для некредитных финансовых организаций – Положение № 444-П. Нарушение требований законодательства о ПОД/ФТ может повлечь ответственность, в частности, по статье 15.27 КоАП РФ. Ответ ЕСИА может стать доказательством того, что часть предусмотренных проверок была выполнена, но не является универсальной защитой от претензий к процедуре идентификации в целом.
Как выглядит идентификация без ЕСИА
Когда специальная норма не требует применять ЕСИА, организация может использовать другие предусмотренные законом способы установления и подтверждения сведений. Но вопрос формулируется не как «чем заменить Госуслуги», а как «какой набор доказательств достаточен для конкретной услуги и канала обслуживания».
Ответ будет зависеть от статуса организации, вида операции, очного или дистанционного взаимодействия и содержания правил внутреннего контроля организации.
На практике требуется:
Установить предусмотренные законом сведения;
Получить документы допустимым способом;
Оценить их подлинность;
Проверить актуальность и действительность по доступным государственным источникам;
Установить связь документа с предъявителем;
Зафиксировать основания итогового решения.
Если решение принимает бизнес, ему нужны собственные доказательства
Если ЕСИА не является обязательной, а окончательное решение все равно принимает организация, на что ей опираться?
Ответ «на фотографию паспорта» сегодня звучит примерно так же надежно, как «на скриншот банковского приложения». Изображение можно отредактировать, собрать из нескольких документов, сгенерировать целиком или показать камере с экрана другого устройства. При этом все текстовые поля будут выглядеть правдоподобно, контрольная сумма машиночитаемой зоны сойдется, а номер паспорта может принадлежать реальному и действующему документу.
Поэтому задача технологической системы – не просто перенести данные из паспорта в анкету. Она должна сформировать для бизнеса собственный набор проверяемых доказательств. Именно эту часть KYC-процесса закрываем мы в Smart Engines.
Что можно проверить локально
В сценариях, где ЕСИА и ЕБС не обязательны, наше решение для распознавания и проверки подлинности документов закрывает документную часть KYC: находит документ в кадре, определяет его тип, исправляет геометрические искажения, распознает поля и оценивает качество результата.
Решение встраивается в серверный, мобильный, десктопный или веб-контур. Обработка выполняется полностью on-premise: изображения документов не передаются третьим лицам. А чем короче маршрут паспортных данных, тем меньше участников обработки и потенциальных точек утечки.
При работе с российским паспортомрешение распознает основной разворот, номера страниц и перфорацию, а также сведения из штампов о регистрации, браке, детях и ранее выданных паспортах. Визуальная зона и MRZ читаются независимо. Если в них указаны разные сведения, система может использовать расхождение как риск-сигнал, а не исправлять одно значение за счет другого.
Правильно «прочитать» подделку – тоже ошибка
OCR дополняется антифрод-системой. «Шерлок» выполняет более 600 проверок: ищет следы графического редактирования, коллажи, подмену фотографии и реквизитов, копии, демонстрацию документа с экрана и сгенерированные изображения. Кстати, о том, как ИИ-фрод сломал систему KYC, мы писали здесь.
Одновременно анализируются структура шаблона, шрифты, фоновые элементы, контрольные суммы и согласованность разных зон документа.
Существенно, что система указывает подозрительную область, тип обнаруженного несоответствия и оценки уверенности. Эти данные можно передать в риск-модель, использовать при ручном разборе и сохранить вместе с остальными материалами проверки.
Паспорт проверили – а кто его предъявляет?
Система небиометрической сверки лиц в сценариях удаленного обслуживания сопоставляет фотографию владельца документа с селфи предъявителя в режиме «один к одному». Искать человека во внешних базах или предварительно регистрировать его лицо в биометрической системе для этого не требуется.
Технически сравнение выполняет сквозная нейросетевая модель, которая не выделяет и не сохраняет биометрические дескрипторы и шаблоны. Система возвращает оценку уверенности, а вычисления выполняются локально – на сервере организации или конечном устройстве.
В результате система определяет, соответствует ли человек перед камерой фотографии владельца в предъявленном документе.
Цифровой и физический документ – разные объекты
По фотографии со смартфона можно искать цифровое вмешательство, проверять шаблон и сопоставлять реквизиты. Но часть защитных признаков существует только на физическом документе.
В очном канале для этого применяются мультиспектральные сканеры. Они получают изображения в видимом, инфракрасном и ультрафиолетовом диапазонах и проверяют защитные элементы, поведение красителей, структуру бланка, печати и расположение реквизитов. Для документов с NFC/RFID-чипом дополнительно сопоставляются данные чипа, MRZ и визуальной зоны.
Сканеры со встроенным вычислительным модулем могут самостоятельно получать и обрабатывать изображения, передавая информационной системе уже структурированный результат.
Вместо заключения
Smart Engines не является источником государственных сведений и не заменяет ЕСИА, ЕБС или проверку паспорта по реестрам. Если использование государственной системы прямо предписано законом, локальный SDK не может стать юридической альтернативой.
Разделение задач выглядит так:
ЕСИА передает сведения, связанные с учетной записью;
Государственный реестр сообщает статус документа;
Мы проверяем удостоверение личности, предъявленное в конкретной сессии: распознаем данные, анализируем структуру, ищем признаки подделки и устанавливаем соответствие между предъявителем и фотографией владельца.
Там, где ЕСИА и ЕБС не обязательны, наши технологии позволяют бизнесу построить собственный контур проверки документов. Там, где государственный маршрут обязателен, они работают дополнительным антифрод-слоем.
Конечно, ответственность за итоговое решение остается у организации. Решение не делает бизнес «не крайним», но дает ему возможность не принимать решение вслепую – и впоследствии объяснить, какие данные легли в его основу.
Следите за нашими новостями и подписывайтесь на Telegram-канал!

