Биометрия по венам ладони PALMJET и Face ID: диагностика СКУД в рамках 572-ФЗ
Идентификация по рисунку вен ладони может снизить риск скрытого сбора биометрии и повторного использования перехваченного образца. Но сама технология не выводит СКУД из-под законодательства о биометрических персональных данных. До выбора терминалов необходимо определить правовую схему обработки, место хранения шаблонов и обязательный альтернативный способ прохода.
Вены ладони и лицо: что именно защищает система
PALMJET — бесконтактная технология, в которой датчик получает изображение сосудистого рисунка ладони в ближнем инфракрасном диапазоне. Алгоритм выделяет признаки и формирует шаблон для последующего сравнения. В системе распознавания лиц камера аналогичным образом получает исходное изображение, а программное обеспечение строит математическое представление признаков лица.
Если шаблон используется для установления личности или проверки, что перед терминалом находится конкретный сотрудник, он относится к контуру обработки биометрических персональных данных. Замена фотографии на сосудистый рисунок не превращает шаблон в обычный идентификатор.
| Параметр | Распознавание лица | Рисунок вен ладони |
|---|---|---|
| Способ предъявления | Лицо может попасть в поле камеры без отдельного действия человека | Обычно требуется осознанно поднести ладонь к датчику |
| Доступность исходного признака | Изображение лица присутствует в фотографиях и видеозаписях | Сосудистый рисунок не виден при обычной фото- или видеосъёмке |
| Риск скрытого массового захвата | Зависит от зоны обзора камер и режима аналитики | Ограничивается рабочей зоной специализированного датчика |
| Требования к защите шаблона | Нужны шифрование, разграничение доступа, журналирование и управляемое удаление | Требуются те же базовые меры; закрытость признака их не отменяет |
| Интеграция с ЕБС | Нельзя считать обычную локальную базу лиц эквивалентом ЕБС | Наличие сканера вен само по себе не создаёт предусмотренного законом канала ЕБС |
Почему юридическое сопровождение PALMJET может быть понятнее
Преимущество возникает не из названия технологии, а из более узкого и контролируемого сценария сбора. Терминал у двери получает образец только при предъявлении ладони. Камеру распознавания лиц, напротив, легко ошибочно включить одновременно в охранное видеонаблюдение, учёт рабочего времени и управление доступом. Тогда меняются цели обработки, состав участников и сроки хранения.
Схему с венами ладони проще документировать, если архитектура обеспечивает:
- регистрацию шаблона только в специально определённом месте и при осознанном действии работника;
- разделение идентификатора сотрудника и биометрического шаблона;
- отсутствие исходного изображения ладони в журнале событий и базе СКУД;
- локальное сравнение в защищённом терминале либо передачу данных по документированному защищённому каналу;
- невозможность выгрузить шаблон через штатный интерфейс оператора проходной;
- предсказуемое удаление данных при отзыве согласия или прекращении отношений с субъектом;
- реальный альтернативный способ доступа без биометрии.
При распознавании лиц дополнительно приходится проверять буферы видеопотока, архивы видеонаблюдения, мобильные приложения регистрации, резервные копии фотографий и сторонние облачные сервисы. Именно разрастание контура, а не лицо как таковое, часто делает сопровождение сложнее.
Федеральный закон № 572-ФЗ регулирует специальные схемы идентификации и аутентификации с использованием ЕБС и связанных с ней информационных систем. Статья 11 Федерального закона № 152-ФЗ устанавливает правила обработки биометрических персональных данных и запрещает отказывать в обслуживании из-за отказа предоставить биометрию, когда обязательность согласия не установлена федеральным законом. Поэтому для обычной корпоративной СКУД нельзя ограничиться фразой «храним только вектор»: сначала необходимо юридически классифицировать весь процесс.
Пошаговая диагностика проекта СКУД
- Зафиксируйте цель. Опишите её как управление физическим доступом в конкретные помещения. Не объединяйте в одном основании проход, контроль рабочего времени, видеонаблюдение и анализ поведения.
- Определите вид проверки. При режиме «один к одному» человек сначала предъявляет карту, пропуск или идентификатор, после чего система проверяет соответствующий шаблон. При режиме «один ко многим» система ищет человека во всей базе. Второй вариант расширяет обработку и последствия ошибочного совпадения.
- Нарисуйте поток данных. Отметьте датчик, контроллер, сервер СКУД, рабочее место администратора, каталог сотрудников, резервное копирование, сервисную площадку поставщика и внешние API. Для каждого узла укажите владельца и набор доступных данных.
- Установите, что сохраняется. Проверьте документацию и трафик: остаётся ли исходное изображение, диагностический кадр, математический шаблон, идентификатор человека или только результат сравнения. Формулировка поставщика «биометрия не хранится» без описания формата недостаточна.
- Классифицируйте правовой маршрут. Совместно с ответственным за персональные данные установите, используется ли ЕБС, информационная система организации, осуществляющей биометрическую аутентификацию, либо иной допустимый сценарий. Отдельно проверьте применимость 152-ФЗ, 572-ФЗ и подзаконных требований.
- Проверьте добровольность. Подготовьте отдельное информированное согласие в требуемой законом форме и сопоставимый альтернативный способ прохода: карту, мобильный пропуск или работу сотрудника поста. Отказ от биометрии не должен фактически закрывать человеку доступ к работе или услуге.
- Сформируйте модель угроз. Рассмотрите кражу базы, подмену терминала, повтор передачи записанного сигнала, компрометацию учётной записи администратора, несанкционированную выгрузку, замену контроллера и доступ сервисной организации.
- Проведите пилот без реестра сотрудников. Используйте тестовые записи, проверьте сетевое взаимодействие, автономный режим, отказоустойчивость, журналирование и удаление шаблонов. Не загружайте рабочую базу до утверждения документов и мер защиты.
- Оформите жизненный цикл. Назначьте ответственных за регистрацию, изменение прав, отзыв согласия, блокирование, уничтожение и проверку резервных копий. Каждая операция должна оставлять контролируемую запись в журнале.
Критерии проверки перед вводом в эксплуатацию
Правовые критерии
- цель обработки сформулирована отдельно от иных задач безопасности и кадрового учёта;
- определены оператор персональных данных, обработчики и границы ответственности интегратора;
- установлено основание обработки и подготовлена надлежащая форма согласия, если оно требуется;
- предусмотрен небиометрический способ доступа;
- зафиксированы сроки хранения и события, запускающие удаление;
- актуализированы политика обработки, локальные акты, уведомление Роскомнадзора и договоры с подрядчиками — в той мере, в которой это применимо;
- документировано, относится ли решение к контуру ЕБС и какие требования 572-ФЗ распространяются на выбранную архитектуру.
Технические критерии
- исходные изображения по умолчанию не сохраняются либо их хранение отдельно обосновано;
- шаблоны зашифрованы при хранении и передаче, а ключи не размещены рядом с базой;
- терминалы вынесены в отдельный сетевой сегмент и не имеют произвольного выхода в интернет;
- административный интерфейс доступен только из управляющего сегмента;
- учётные записи именованные, роли разделены, действия администраторов журналируются;
- обновления прошивки и программного обеспечения имеют проверяемое происхождение;
- отключены заводские пароли, ненужные протоколы, облачная телеметрия и удалённый сервисный доступ;
- экспорт шаблонов запрещён или технически контролируется;
- операция удаления проверена на основном сервере, терминалах, репликах и резервных копиях;
- при отказе сети дверь переходит в заранее согласованный безопасный режим, а события синхронизируются после восстановления связи;
- проверены защита от повторного предъявления образца и реакция на попытки подмены датчика;
- журнал СКУД содержит событие доступа, но не раскрывает сам биометрический шаблон.
Типовые ошибки и краткий вывод
- Считать математический шаблон обезличенным. Если он связан с сотрудником и используется для подтверждения личности, одно слово «вектор» не исключает режим персональных данных.
- Обещать соответствие 572-ФЗ по спецификации терминала. Соответствие оценивается для всей системы и процесса: от получения согласия до удаления резервной копии.
- Путать Face ID смартфона и серверное распознавание лиц. Локальная биометрическая проверка владельца устройства и корпоративная база лиц имеют разные архитектуры и участников обработки.
- Считать PALMJET готовой заменой ЕБС. Рисунок вен ладони не становится вектором ЕБС только потому, что преобразован в математический шаблон.
- Хранить фотографии «на случай повторной регистрации». Такая практика расширяет ущерб при утечке и требует самостоятельного основания, срока и мер защиты.
- Делать биометрию единственным способом прохода. Необходимо заранее определить рабочую альтернативу для отказавшихся пользователей, временных посетителей и случаев отказа датчика.
- Оставлять СКУД в общей офисной сети. Компрометация обычной рабочей станции не должна открывать доступ к терминалам, базе шаблонов и управлению дверями.
Краткий вывод. Биометрия по венам ладони подходит для бесконтактной СКУД, когда нужен контролируемый сценарий предъявления признака и минимальный контур хранения. По сравнению с распознаванием лиц она может уменьшить вероятность скрытого захвата образцов и сократить число систем, в которых появляются биометрические данные. Однако юридическая безопасность обеспечивается не выбором датчика, а правильно определённым правовым маршрутом, добровольностью, альтернативным пропуском, сегментацией сети, защитой шаблонов и проверяемым удалением.
Перед внедрением проект следует совместно проверить у специалиста по информационной безопасности и юриста по персональным данным с учётом назначения объекта и действующей редакции нормативных актов.
Нормативные источники
- Федеральный закон от 29.12.2022 № 572-ФЗ — регулирование идентификации и аутентификации с использованием биометрических персональных данных и ЕБС.
- Разъяснения Роскомнадзора об отнесении изображений, дактилоскопических данных и иной информации к биометрическим персональным данным ; также применима статья 11 Федерального закона № 152-ФЗ .