Локальные сети

Биометрия по венам ладони PALMJET и Face ID: диагностика СКУД в рамках 572-ФЗ

Идентификация по рисунку вен ладони может снизить риск скрытого сбора биометрии и повторного использования перехваченного образца. Но сама технология не выводит СКУД из-под законодательства о биометрических персональных данных. До выбора терминалов необходимо определить правовую схему обработки, место хранения шаблонов и обязательный альтернативный способ прохода.

Вены ладони и лицо: что именно защищает система

PALMJET — бесконтактная технология, в которой датчик получает изображение сосудистого рисунка ладони в ближнем инфракрасном диапазоне. Алгоритм выделяет признаки и формирует шаблон для последующего сравнения. В системе распознавания лиц камера аналогичным образом получает исходное изображение, а программное обеспечение строит математическое представление признаков лица.

Если шаблон используется для установления личности или проверки, что перед терминалом находится конкретный сотрудник, он относится к контуру обработки биометрических персональных данных. Замена фотографии на сосудистый рисунок не превращает шаблон в обычный идентификатор.

Параметр Распознавание лица Рисунок вен ладони
Способ предъявления Лицо может попасть в поле камеры без отдельного действия человека Обычно требуется осознанно поднести ладонь к датчику
Доступность исходного признака Изображение лица присутствует в фотографиях и видеозаписях Сосудистый рисунок не виден при обычной фото- или видеосъёмке
Риск скрытого массового захвата Зависит от зоны обзора камер и режима аналитики Ограничивается рабочей зоной специализированного датчика
Требования к защите шаблона Нужны шифрование, разграничение доступа, журналирование и управляемое удаление Требуются те же базовые меры; закрытость признака их не отменяет
Интеграция с ЕБС Нельзя считать обычную локальную базу лиц эквивалентом ЕБС Наличие сканера вен само по себе не создаёт предусмотренного законом канала ЕБС
Практический вывод: PALMJET может быть удобнее для минимизации технических рисков, но не является автоматическим юридическим обходом ЕБС, 572-ФЗ или требований к биометрическим персональным данным.

Почему юридическое сопровождение PALMJET может быть понятнее

Преимущество возникает не из названия технологии, а из более узкого и контролируемого сценария сбора. Терминал у двери получает образец только при предъявлении ладони. Камеру распознавания лиц, напротив, легко ошибочно включить одновременно в охранное видеонаблюдение, учёт рабочего времени и управление доступом. Тогда меняются цели обработки, состав участников и сроки хранения.

Схему с венами ладони проще документировать, если архитектура обеспечивает:

  • регистрацию шаблона только в специально определённом месте и при осознанном действии работника;
  • разделение идентификатора сотрудника и биометрического шаблона;
  • отсутствие исходного изображения ладони в журнале событий и базе СКУД;
  • локальное сравнение в защищённом терминале либо передачу данных по документированному защищённому каналу;
  • невозможность выгрузить шаблон через штатный интерфейс оператора проходной;
  • предсказуемое удаление данных при отзыве согласия или прекращении отношений с субъектом;
  • реальный альтернативный способ доступа без биометрии.

При распознавании лиц дополнительно приходится проверять буферы видеопотока, архивы видеонаблюдения, мобильные приложения регистрации, резервные копии фотографий и сторонние облачные сервисы. Именно разрастание контура, а не лицо как таковое, часто делает сопровождение сложнее.

Федеральный закон № 572-ФЗ регулирует специальные схемы идентификации и аутентификации с использованием ЕБС и связанных с ней информационных систем. Статья 11 Федерального закона № 152-ФЗ устанавливает правила обработки биометрических персональных данных и запрещает отказывать в обслуживании из-за отказа предоставить биометрию, когда обязательность согласия не установлена федеральным законом. Поэтому для обычной корпоративной СКУД нельзя ограничиться фразой «храним только вектор»: сначала необходимо юридически классифицировать весь процесс.

Пошаговая диагностика проекта СКУД

  1. Зафиксируйте цель. Опишите её как управление физическим доступом в конкретные помещения. Не объединяйте в одном основании проход, контроль рабочего времени, видеонаблюдение и анализ поведения.
  2. Определите вид проверки. При режиме «один к одному» человек сначала предъявляет карту, пропуск или идентификатор, после чего система проверяет соответствующий шаблон. При режиме «один ко многим» система ищет человека во всей базе. Второй вариант расширяет обработку и последствия ошибочного совпадения.
  3. Нарисуйте поток данных. Отметьте датчик, контроллер, сервер СКУД, рабочее место администратора, каталог сотрудников, резервное копирование, сервисную площадку поставщика и внешние API. Для каждого узла укажите владельца и набор доступных данных.
  4. Установите, что сохраняется. Проверьте документацию и трафик: остаётся ли исходное изображение, диагностический кадр, математический шаблон, идентификатор человека или только результат сравнения. Формулировка поставщика «биометрия не хранится» без описания формата недостаточна.
  5. Классифицируйте правовой маршрут. Совместно с ответственным за персональные данные установите, используется ли ЕБС, информационная система организации, осуществляющей биометрическую аутентификацию, либо иной допустимый сценарий. Отдельно проверьте применимость 152-ФЗ, 572-ФЗ и подзаконных требований.
  6. Проверьте добровольность. Подготовьте отдельное информированное согласие в требуемой законом форме и сопоставимый альтернативный способ прохода: карту, мобильный пропуск или работу сотрудника поста. Отказ от биометрии не должен фактически закрывать человеку доступ к работе или услуге.
  7. Сформируйте модель угроз. Рассмотрите кражу базы, подмену терминала, повтор передачи записанного сигнала, компрометацию учётной записи администратора, несанкционированную выгрузку, замену контроллера и доступ сервисной организации.
  8. Проведите пилот без реестра сотрудников. Используйте тестовые записи, проверьте сетевое взаимодействие, автономный режим, отказоустойчивость, журналирование и удаление шаблонов. Не загружайте рабочую базу до утверждения документов и мер защиты.
  9. Оформите жизненный цикл. Назначьте ответственных за регистрацию, изменение прав, отзыв согласия, блокирование, уничтожение и проверку резервных копий. Каждая операция должна оставлять контролируемую запись в журнале.

Критерии проверки перед вводом в эксплуатацию

Правовые критерии

  • цель обработки сформулирована отдельно от иных задач безопасности и кадрового учёта;
  • определены оператор персональных данных, обработчики и границы ответственности интегратора;
  • установлено основание обработки и подготовлена надлежащая форма согласия, если оно требуется;
  • предусмотрен небиометрический способ доступа;
  • зафиксированы сроки хранения и события, запускающие удаление;
  • актуализированы политика обработки, локальные акты, уведомление Роскомнадзора и договоры с подрядчиками — в той мере, в которой это применимо;
  • документировано, относится ли решение к контуру ЕБС и какие требования 572-ФЗ распространяются на выбранную архитектуру.

Технические критерии

  • исходные изображения по умолчанию не сохраняются либо их хранение отдельно обосновано;
  • шаблоны зашифрованы при хранении и передаче, а ключи не размещены рядом с базой;
  • терминалы вынесены в отдельный сетевой сегмент и не имеют произвольного выхода в интернет;
  • административный интерфейс доступен только из управляющего сегмента;
  • учётные записи именованные, роли разделены, действия администраторов журналируются;
  • обновления прошивки и программного обеспечения имеют проверяемое происхождение;
  • отключены заводские пароли, ненужные протоколы, облачная телеметрия и удалённый сервисный доступ;
  • экспорт шаблонов запрещён или технически контролируется;
  • операция удаления проверена на основном сервере, терминалах, репликах и резервных копиях;
  • при отказе сети дверь переходит в заранее согласованный безопасный режим, а события синхронизируются после восстановления связи;
  • проверены защита от повторного предъявления образца и реакция на попытки подмены датчика;
  • журнал СКУД содержит событие доступа, но не раскрывает сам биометрический шаблон.

Типовые ошибки и краткий вывод

  • Считать математический шаблон обезличенным. Если он связан с сотрудником и используется для подтверждения личности, одно слово «вектор» не исключает режим персональных данных.
  • Обещать соответствие 572-ФЗ по спецификации терминала. Соответствие оценивается для всей системы и процесса: от получения согласия до удаления резервной копии.
  • Путать Face ID смартфона и серверное распознавание лиц. Локальная биометрическая проверка владельца устройства и корпоративная база лиц имеют разные архитектуры и участников обработки.
  • Считать PALMJET готовой заменой ЕБС. Рисунок вен ладони не становится вектором ЕБС только потому, что преобразован в математический шаблон.
  • Хранить фотографии «на случай повторной регистрации». Такая практика расширяет ущерб при утечке и требует самостоятельного основания, срока и мер защиты.
  • Делать биометрию единственным способом прохода. Необходимо заранее определить рабочую альтернативу для отказавшихся пользователей, временных посетителей и случаев отказа датчика.
  • Оставлять СКУД в общей офисной сети. Компрометация обычной рабочей станции не должна открывать доступ к терминалам, базе шаблонов и управлению дверями.

Краткий вывод. Биометрия по венам ладони подходит для бесконтактной СКУД, когда нужен контролируемый сценарий предъявления признака и минимальный контур хранения. По сравнению с распознаванием лиц она может уменьшить вероятность скрытого захвата образцов и сократить число систем, в которых появляются биометрические данные. Однако юридическая безопасность обеспечивается не выбором датчика, а правильно определённым правовым маршрутом, добровольностью, альтернативным пропуском, сегментацией сети, защитой шаблонов и проверяемым удалением.

Перед внедрением проект следует совместно проверить у специалиста по информационной безопасности и юриста по персональным данным с учётом назначения объекта и действующей редакции нормативных актов.

Нормативные источники

  1. Федеральный закон от 29.12.2022 № 572-ФЗ — регулирование идентификации и аутентификации с использованием биометрических персональных данных и ЕБС.
  2. Разъяснения Роскомнадзора об отнесении изображений, дактилоскопических данных и иной информации к биометрическим персональным данным ; также применима статья 11 Федерального закона № 152-ФЗ .