TGViewer
Об ЭП и УЦ Об ЭП и УЦ @ep_uc · 21.2K subscribers
Post #2426 5.2K
Уровни доверия идентификации и аутентификации клиентов банков

Не мог пройти мимо Стандарта Банка России СТО БР БФБО-1.8-2024, которым установлен состав и содержание мер для обеспечения доверия к результатам идентификации и аутентификации клиентов при дистанционном банковском обслуживании (ДБО), всё-таки он затрагивает вопросы применения средств электронной подписи.

Использование СКЗИ и (или) средств электронной подписи при проведении идентификации и аутентификации должно осуществляться в соответствии с Федеральным законом от 06.04.2011 № 63-ФЗ «Об электронной подписи» [4], приказом ФСБ России от 09.02.2005 № 66 «Об утверждении Положения о разработке, производстве, реализации и эксплуатации шифровальных (криптографических) средств защиты информации (Положение ПКЗ-2005)» [10] и технической документацией на СКЗИ и (или) средство электронной подписи


Итак, для финансовых организаций устанавливаются три уровня доверия идентификации (УДИ), определяющих уверенность в результатах идентификации:
🔹низкий (УДИ 1) - может использоваться для предоставления информационных сервисов физлицам,
🔹средний (УДИ 2) - предоставление информационных сервисов юрлицам, не самые рисковые финансовые операции физлиц,
🔹высокий (УДИ 3) - высокорисковые финансовые операции физлиц, финансовые операции ЮЛ.

Примеры реализации процесса верификации в разрезе УДИ:
🔹УДИ 1 - подтверждение сведений через СМС; проверка паспорта по видеосвязи; проверка сведений о получателе поставщиком услуг; неподтвержденная УЗ ЕСИА.
🔹УДИ 2 - подтверждение сведений с использованием квалифицированного сертификата.
🔹УДИ 3 - подтвержденная УЗ ЕСИА+второй фактор аутентификации (например, СМС); подтверждение сведений посредством сервисов СМЭВ; подтверждение сведений с использованием загранпаспорта нового поколения; подтверждение с использованием ЕБС.

Не согласен с данным примером, что подтвержденная УЗ ЕСИА с СМС (второй фактор включили у всех по-умолчанию прошлой осенью) соответствует более высокому уровню, чем использование квалифицированного сертификата. Это даже 63-ФЗ противоречит, например, для удаленной идентификации с целью получения квалифицированного сертификата можно использовать: загранпаспорт нового поколения (да, технология доступна только для одного УЦ), связку ЕСИА+ЕБС, либо действующий квалифицированный сертификат. УЗ ЕСИА со вторым фактором использовать нельзя для получения сертификата, однако данный способ подтверждения личности отнесен к самому высокому уровню- УДИ 3.

Стандарт носит рекомендательный характер, вступает в силу с 01.07.2024.
More from @ep_uc
  1. Sep 25, 2026✍️Тот момент, когда в запросе ясности было больше, чем в ответе.
  2. Sep 25, 2026🏛 Судебная практика - "ключ под контролем хакера" или "а был ли взлом?" Можете представит…
  3. Sep 24, 2026Ростелеком - новый номинант премии "Профанация года". Нельзя писать так безграмотно (1, 2)…
  4. Sep 24, 2026⚡️Подтвержденная учётная запись ЕСИА - в салонах связи Операторы мобильной связи получили…
  5. Sep 24, 2026✍️Письмо Соцфонда в адрес УЦ Продолжение истории с требованиями СФР к квалифицированным се…
  6. Sep 24, 2026✍️Рабочая группа CA/Browser Forum отклонила заявку Huawei Server Certificate Working Group…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →