Утверждено
Постановлением
Правительства
Российской Федерации
от «__» ______ г. № _____
Положение о проведении эксперимента по размещению гражданами Российской Федерации своих биометрических персональных данных в единой информационной системе персональных данных, обеспечивающей обработку, включая сбор и хранение биометрических персональных данных, их проверку и передачу информации о степени их соответствия предоставленным биометрическим персональным данным физического лица, с применением мобильного телефона, смартфона, планшетного компьютера, а также использованию указанной системы государственными органами, банками и иными организациями с применением указанных биометрических персональных данных при предоставлении отдельных услуг
I. Общие положения
1. Настоящее Положение устанавливает порядок проведения эксперимента по размещению гражданами Российской Федерации своих биометрических персональных данных в единой информационной системе персональных данных, обеспечивающей обработку, включая сбор и хранение биометрических персональных данных, их проверку и передачу информации о степени их соответствия предоставленным биометрическим персональным данным физического лица (далее – единая биометрическая система), с применением мобильного телефона, смартфона, планшетного компьютера (далее – мобильное устройство), а также случаи использования единой биометрической системы государственными органами, банками и иными организациями с применением указанных биометрических персональных данных (далее – Положение, эксперимент).
2. Целями эксперимента являются:
а) апробация механизма размещения гражданами Российской Федерации своих биометрических персональных данных в единой биометрической системе с применением мобильного устройства;
б) повышение эффективности дистанционного взаимодействия государственных органов, банков, иных организаций и граждан Российской Федерации при предоставлении отдельных услуг в случаях, установленных федеральными законами, актами Правительства Российской Федерации и иными принятыми в соответствии с ними нормативными правовыми актами, с использованием указанных биометрических персональных данных граждан Российской Федерации.
3. Задачей эксперимента является оценка технических и функциональных возможностей программного обеспечения, предназначенного для обработки биометрических персональных данных, предоставляемого оператором единой биометрической системы (далее – мобильное приложение), для размещения гражданами Российской Федерации своих биометрических персональных данных в единой биометрической системе, а также их применения при предоставлении отдельных услуг в случаях, установленных федеральными законами, актами Правительства Российской Федерации и иными принятыми в соответствии с ними нормативными правовыми актами.
4. Участниками эксперимента являются:
а) Министерство цифрового развития, связи и массовых коммуникаций Российской Федерации, Федеральная служба безопасности Российской Федерации, Министерство науки и высшего образования Российской Федерации, Департамент транспорта и развития дорожно-транспортной инфраструктуры города Москвы, Банк России;
б) Оператор единой биометрической системы, Государственное унитарное предприятия города Москвы «Московский ордена Ленина и ордена Трудового Красного Знамени метрополитен имени В.И. Ленина», организации, осуществляющие образовательную деятельность по образовательным программам высшего образования, банки, осуществляющие в соответствии с Федеральным законом от 07.08.2001 № 115-ФЗ «О противодействии легализации (отмыванию) доходов, полученных преступным путем, и финансированию терроризма» размещение сведений в единой биометрической системе, операторы связи, имеющие право самостоятельно оказывать услуги подвижной радиотелефонной связи, операторы связи, занимающие существенное положение в сети связи общего пользования, которые имеют право самостоятельно оказывать услуги связи по передаче данных, иные юридические лица, согласившиеся на участие в эксперименте на добровольной основе;
в) граждане Российской Федерации, согласившиеся на участие в эксперименте на добровольной основе, и имеющие действительный документ, удостоверяющий личность гражданина Российской Федерации за пределами территории Российской Федерации, содержащий электронный носитель информации с записанными на нем персональными данными владельца, включая биометрические персональные данные и давшие согласие на его использование в целях подтверждения личности.
5. В целях реализации эксперимента:
1) Министерство цифрового развития, связи и массовых коммуникаций Российской Федерации:
а) в течение 30 дней со дня вступления в силу настоящего Положения формирует межведомственную рабочую группу для координации мероприятий, необходимых для реализации эксперимента, в состав которой входят представители участников эксперимента, установленных в соответствии с подпунктами «а», «б» пункта 4 настоящего Положения, и обеспечивает методическую поддержку проведения эксперимента;
б) в течение 60 дней со дня вступления в силу настоящего Положения, совместно с заинтересованными участниками эксперимента, за исключением установленных в соответствии с подпунктом «в» пункта 4 настоящего Положения, разрабатывает и согласовывает:
программу и методики для оценки технического качества размещаемых гражданами Российской Федерации своих биометрических персональных данных в единой биометрической системе (размещенных и отклоненных к размещению по причине низкого качества), с применением мобильного устройства;
программу и методики для оценки степени соответствия предъявляемых биометрических персональных данных участников эксперимента, хранящимся в единой биометрической системе данным, как размещенным гражданами Российской Федерации в единой биометрической системе в соответствии с настоящим Положением, так и в порядке размещения и обновления биометрических персональных данных в единой биометрической системе, определенном федеральным органом исполнительной власти, осуществляющим регулирование в сфере идентификации физических лиц на основе биометрических персональных данных в соответствии с пунктом 1 части 13 статьи 14.1 Федерального закона от 27.07.2006 № 149-ФЗ «Об информации, информационных технологиях и о защите информации» (далее – порядок размещения биометрических персональных данных в единой биометрической системе при личном присутствии);
в) совместно с участниками эксперимента, установленными в соответствии с подпунктами «а», «б» пункта 4 настоящего Положения, обеспечивает проведение подготовительных мероприятий для случаев использования единой биометрической системы, указанных в разделе III настоящего Положения, государственными органами, банками и иными организациями с применением биометрических персональных данных, размещенных гражданами Российской Федерации в указанной системе в соответствии с настоящим Положением;
г) в течение 60 дней со дня вступления в силу настоящего Положения разрабатывает и согласовывает с Федеральной службой безопасности Российской Федерации, оператором единой биометрической системы программу и методику для оценки алгоритмов проверок на обнаружение атаки на биометрическое предъявление в соответствии с требованиями национального стандарта Российской Федерации ГОСТ Р 58624.3-2019 «Информационные технологии (ИТ). Биометрия. Обнаружение атаки на биометрическое предъявление. Часть 3. Испытания и протоколы испытаний», утвержденного приказом Федерального агентства по техническому регулированию и метрологии от 20 ноября 2019 года № 1197-ст «Об утверждении национального стандарта».
д) в течение 60 дней до завершения эксперимента проводит:
анализ оценки технического качества размещаемых гражданами Российской Федерации своих биометрических персональных данных в единой биометрической системе (размещенных и отклоненных к размещению по причине низкого качества), с применением мобильного устройства;
анализ степени соответствия предъявляемых биометрических персональных данных участников эксперимента, хранящимся в единой биометрической системе данным, как размещенным гражданами Российской Федерации в единой биометрической системе в соответствии с настоящим Положением, так и в порядке размещения биометрических персональных данных в единой биометрической системе при личном присутствии;
анализ по программе и методике для оценки алгоритмов проверок на обнаружение атак на биометрическое предъявление.
е) не позднее чем через 30 дней после завершения эксперимента проводит оценку результатов проведения эксперимента и представляет в Правительство Российской Федерации доклад с необходимыми предложениями, включающими предложения по возможности использования биометрических персональных данных граждан Российской Федерации, размещенных в единой биометрической системе в соответствии с настоящим Положением, после завершения эксперимента, в том числе по корректировке нормативных правовых актов, с учетом мнения участников эксперимента;
ж) по истечении 180 дней со дня вступления в силу настоящего Положения обеспечивает возможность применения прошедших в установленном порядке процедуру оценки соответствия шифровальных (криптографических) средств защиты информации (далее – СКЗИ) при использовании единой системы идентификации и аутентификации и единой биометрической системы.
2) Оператор единой биометрической системы:
а) с момента реализации подпункта «б» настоящего подпункта до окончания эксперимента обеспечивает:
возможность применения мобильного приложения, а также поддержку функционирования мобильного приложения в целях эксперимента;
возможность размещения гражданами Российской Федерации своих биометрических персональных данных в единой биометрической системе, а также их применения при предоставлении отдельных услуг с использованием мобильного приложения после проведения проверки на отсутствие на мобильном устройстве пользователя вредоносного программного обеспечения;
б) в течение 180 дней со дня вступления в силу настоящего Положения:
обеспечивает создание мобильного приложения;
организует работу по оценке влияния мобильного приложения совместно с которыми предполагается штатное функционирование СКЗИ, на выполнение предъявленных к СКЗИ требований, в соответствии с законодательством Российской Федерации [1];
разрабатывает и согласовывает с Министерством цифрового развития, связи и массовых коммуникаций Российской Федерации, Федеральной службой безопасности Российской Федерации системный проект размещения гражданами Российской Федерации своих биометрических персональных данных в единой биометрической системе с применением мобильного устройства, а также использования единой биометрической системы государственными органами, банками и иными организациями с применением указанных биометрических персональных данных, в случаях, указанных в разделе III настоящего Положения;
обеспечивает подключение мобильного приложения к единой системе идентификации и аутентификации и единой биометрической системе с применением прошедших в установленном порядке процедуру оценки соответствия СКЗИ, при наличии положительного заключения экспертизы ФСБ России результатов оценки влияния мобильного приложения, совместно с которым предполагается штатное функционирование указанных СКЗИ, на выполнение предъявленных к СКЗИ требований.
3) Участники эксперимента из числа федеральных органов исполнительной власти в рамках своей компетенции с момента реализации подпункта «б» подпункта 2 настоящего пункта до окончания эксперимента обеспечивают реализацию случаев использования единой биометрической системы, указанных в разделе III настоящего Положения, и относящихся к компетенции указанных участников эксперимента.
4) Участники эксперимента, установленные в соответствии с подпунктом «б» пункта 4 настоящего Положения:
а) с момента реализации подпункта «б» подпункта 1 настоящего пункта обеспечивают подготовку информационных систем и телекоммуникационной инфраструктуры, относящихся к компетенции таких участников эксперимента, в целях обеспечения возможности применения единой биометрической системы, и поддерживают функционирование данных информационных систем и телекоммуникационной инфраструктуры на протяжении всего времени проведения эксперимента;
б) с момента реализации подпункта «б» подпункта 2 настоящего пункта до окончания эксперимента в рамках своей компетенции и в целях проведения эксперимента обеспечивают реализацию случаев использования единой биометрической системы, указанных в разделе III настоящего Положения, в том числе путем:
- принятия соглашений, регламентов и иных актов в целях реализации эксперимента;
- приобретения прав на программное обеспечение, в том числе на средства технической защиты;
- обеспечения технического обслуживания информационных систем и телекоммуникационной инфраструктуры, в том числе серверного оборудования и иных средств вычислительной техники, на которых программное обеспечение подлежит установке;
- совершения иных действий, обеспечивающих проведение эксперимента и относящихся к компетенции указанных участников эксперимента.
5) Участники эксперимента, установленные в соответствии с подпунктом «в» пункта 4 настоящего Положения, вправе принять участие в эксперименте с момента исполнения подпункта «а» подпункта 2 и подпункта «б» подпункта 4 настоящего пункта.
6. Проведение эксперимента осуществляется на основании перечня угроз безопасности, определенных в соответствии с пунктом 4 части 13 и частью 14 статьи 14.1 Федерального закона от 27.07.2006 № 149-ФЗ «Об информации, информационных технологиях и о защите информации» (далее – Перечень угроз).
6.1. В ходе проведения эксперимента использование мобильного приложения осуществляется гражданами Российской Федерации.
Граждане Российской Федерации самостоятельно обеспечивают сохранность и неразглашение сведений, связанных с применением мобильного приложения, в том числе сведений, используемых ими для доступа к мобильному устройству и/или мобильному приложению и их сервисам (логины, пароли, коды), а также самостоятельно отвечают за все действия, производимые с использованием мобильного приложения и сведений, используемых ими для доступа к мобильному приложению (логины, пароли, коды).
[1]Пункт 35 Положения о разработке, производстве, реализации и эксплуатации шифровальных (криптографических) средств защиты информации (Положение ПКЗ-2005), утвержденного приказ ФСБ России от 9 февраля 2005 г. № 66 "Об утверждении Положения о разработке, производстве, реализации и эксплуатации шифровальных (криптографических) средств защиты информации (Положение ПКЗ-2005)" (зарегистрирован Минюстом России 3 марта 2005 г., регистрационный № 6382)