Работа с ЕСИА в 2027 году: что необходимо сделать банкам и МФО

С 1 января 2027 года информационные системы банков и микрофинансовых организаций, взаимодействующие с ЕСИА, должны соответствовать новым требованиям к программному обеспечению и информационной безопасности. Чтобы подготовиться к этой дате, организации необходимо определить, какие функции ЕСИА используются (или будут использоваться) в ее процессах, выбрать способ реализации, подготовить инфраструктуру, внедрить решение и проверить его работу. Ниже — последовательность действий и различия между собственной разработкой и типовым решением.

Кого затрагивают изменения

Новые требования распространяются на всех участников финансового рынка, которые взаимодействуют с ЕСИА. Они применяются независимо от того, для какой задачи используется система: идентификации и аутентификации клиента, получения согласия, выдачи пользовательского или системного маркера доступа, либо работы с Цифровым профилем.

Объем подготовки зависит от текущего решения. Организации, использующей собственную разработку, потребуется подтвердить ее соответствие новым требованиям и самостоятельно пройти необходимые для этой конфигурации процедуры. При использовании типового решения часть работ уже выполнена разработчиком.

Что необходимо сделать к 1 января 2027 года

В информационной системе организации должны быть выполнены следующие требования:

  • Приведение в соответствие применяемого программного решения требованиям Регламента подключения к ЕСИА и методическим документам ЕСИА, включая требования к реализации OpenID Connect 1.0;
  • Приведение в соответствие серверного оборудования и системного ПО установленным требованиям;
  • Обеспечение требований к средствам защиты информации;
  • Проведение аттестации закрытого контура подключаемой ИС организации.

Применяемое программное решение может быть собственной разработки или типовым решением. Не зависимо от выбранного программного решения есть общий состав работ, включающий подготовку инфраструктуры, обеспечение необходимых СКЗИ, развертывание и настройку решения, аттестацию подключаемой ИС, а также выполнение процедур, предусмотренных Регламентом подключения к ЕСИА. Различия между собственной разработкой и типовым решением возникают прежде всего на этапе подготовки программного решения и прохождения процедур, связанных с системным проектом и оценкой влияния на СКЗИ, они рассмотрены далее.

Собственная разработка или типовое решение

Разработка собственного решения в новых условиях становится существенно сложнее. Организации недостаточно реализовать ПО: потребуется привлечь специализированную лабораторию для подготовки системного проекта, его согласования с ФСБ России и проведения оценки влияния среды функционирования на СКЗИ, а затем получить положительное заключение ФСБ. Это отдельная, затратная и длительная процедура. Кроме того, от самой организации-разработчика потребуются серьезные компетенции в области информационной безопасности и ресурсы для дальнейшего сопровождения решения.

Альтернативный вариант — использовать типовое решение. В нем все программные компоненты уже реализованы, а для типового решения получено положительное заключение ФСБ по результатам оценки влияния. Это позволяет не проходить соответствующий цикл проектирования и оценки для собственного ПО и быстрее перейти к подготовке инфраструктуры, развертыванию, интеграции и подключению к ЕСИА.

Типовое решение iDЕСИА

Система "iDЕСИА. Типовое решение для взаимодействия с ЕСИА" предназначена для реализации сценариев идентификации и аутентификации через ЕСИА, получения согласий и маркеров доступа, а также получения персональных данных из Цифрового профиля.

Функциональные исполнения iDЕСИА

Выбор исполнения зависит от того, какие функции ЕСИА нужны организации. В системе предусмотрены четыре варианта.

Исполнение 1. Цифровой рубль

Предназначено для идентификации пользователя через ЕСИА и получения данных, необходимых для процессов взаимодействия с платформой цифрового рубля.

Исполнение 2. Цифровой профиль онлайн и регистры ЕСИА

Обеспечивает идентификацию и аутентификацию пользователя, получение согласия, работу с регистрами ЕСИА и запрос сведений из Цифрового профиля через REST API. Применяется в процессах, где сведения должны быть получены во время онлайн-взаимодействия с клиентом.

Исполнение 3. Пользовательские маркеры доступа

Используется для авторизации пользователей через ЕСИА, получения пользовательских маркеров доступа и согласий. Может применяться в гибридной схеме, когда пользовательский этап проходит онлайн, а сведения затем запрашиваются через Цифровой профиль офлайн и СМЭВ.

Исполнение 4. Системные маркеры доступа

Предназначено для межсистемного взаимодействия, когда маркер доступа выдается информационной системе. Применяется в M2M-сценариях, в которых доступ определяется полномочиями системы-клиента.

Исполнения 2, 3 и 4 можно комбинировать и разворачивать в виде одного экземпляра программного обеспечения. Комбинировать их с Исполнением 1 не рекомендуется: для сценариев цифрового рубля Исполнение 1 следует разворачивать обособленно.

Алгоритм подготовки банка или МФО

Последовательность работ зависит от выбранного варианта реализации. Для типового решения она может выглядеть следующим образом.

  1. Определить необходимые функции. Для каждого процесса зафиксировать, что именно требуется: идентификация через ЕСИА, получение согласия, пользовательский или системный маркер доступа, Цифровой профиль либо сочетание ЕСИА с Цифровым профилем.
  2. Выбрать исполнение Типового решения. Соотнести требуемые функции с одним или несколькими исполнениями iDЕСИА и определить состав поставки.
  3. Подготовить серверную инфраструктуру и системное ПО. Развернуть физические серверы, включая закрытый аттестуемый контур, в соответствии с эксплуатационной документацией на Типовое решение.
  4. Обеспечить средства защиты информации и СКЗИ. Защитить каналы связи сертифицированными СКЗИ класса не ниже КС3; использовать сертифицированные ФСТЭК межсетевые экраны не ниже 5 класса, средства защиты от несанкционированного доступа не ниже 5 класса, сертифицированные ФСБ средства ЭП класса не ниже КС3 и сертифицированные средства антивирусной защиты.
  5. Развернуть и настроить Типовое решение. Установить iDЕСИА, настроить выбранные исполнения и интеграцию с информационными системами организации.
  6. Провести аттестацию подключаемой ИС. Обеспечить оценку эффективности реализованных мер по обеспечению информационной безопасности подключаемой ИС с привлечением организации, имеющей лицензию ФСТЭК России.
  7. Актуализировать сведения об информационной системе и направить документы в Минцифры России. Выполнить действия в порядке, предусмотренном Регламентом подключения к ЕСИА для замены или изменения используемой информационной системы.
  8. Провести тестирование взаимодействия с ЕСИА. Проверить работу выбранных сценариев, интеграцию с внутренними системами и корректность обмена с ЕСИА.
  9. Перейти в промышленную эксплуатацию. Устранить выявленные замечания и завершить переход до 1 января 2027 года.

При выборе собственной разработки к указанным этапам добавляется отдельный блок работ: непосредственная разработка ПО, подготовка системного проекта, его согласование с ФСБ России, проведение оценки влияния среды функционирования на СКЗИ и получение положительного заключения ФСБ. Таким образом, собственное решение требует дополнительного цикла проектирования, согласований и оценки, которого нет у заказчика при использовании Типового решения.

Итог

К 1 января 2027 года банкам и МФО недостаточно просто обновить ПО для работы с ЕСИА: проект включает подготовку инфраструктуры, средства защиты, аттестацию ИС и регламентные процедуры подключения. При собственной разработке к этому добавляется длительный и затратный цикл — системный проект, согласование с ФСБ России, оценка влияния на СКЗИ и получение положительного заключения ФСБ, а также необходимость поддерживать внутри организации серьезные компетенции в области информационной безопасности. Использование Типового решения, для которого эта часть работ уже выполнена разработчиком, позволяет сосредоточиться на развертывании, интеграции, аттестации и подключении к ЕСИА. В условиях фиксированного срока 1 января 2027 года это существенно сокращает объем самостоятельных работ и срок подготовки.

Другие статьи

Сегодня доступные банковскому рынку решения позволяют получить или проверить ИНН одного физического лица в рамках одного запроса. Однако новые требования к качеству сведений о владельцах счетов и р...
В 2026 году для банков и МФО радикально меняются правила использования "Цифрового профиля", через который они получают персональные данные о гражданах. Организации, которые получали персональные...
Взаимодействие финансовых организаций с Федеральным казначейством в части обособленного банковского сопровождения сегодня — не самый простой процесс. Разбираемся с актуальным регламентом взаимодейс...
В дайджесте рассказываем об актуальных изменения в российском правовом поле: о чем стоит знать кредитным и финансовым организациям, чтобы соблюсти все требования в указанные сроки. Переход на СМ...
С 1 января 2026 года вступает в силу новый порядок направления отдельных видов документов при взаимодействии между банками и налоговыми органами и Социальным фондом России через СМЭВ - речь идет о ...
Рассказываем, о каких поправках в российские законы необходимо знать кредитным и финансовым организациях, и главное — какие шаги предпринять, чтобы соответствовать всем требованиям в указанные срок...
С 1 сентября 2025 года вступают в силу нормы Закона о банкротстве, фиксирующие полномочия Социального фонда России по запросам у кредитных организаций для процедуры внесудебного банкротства граждан...
С 1 июля 2025 года российские системно значимые банки обязаны открывать социальные банковские счета и вклады гражданам-получателям мер соцподдержки от государства на льготных условиях. Это предписы...
С 1 сентября в силу вступают изменения в Федеральный закон от 26.10.2002 №127-ФЗ "О несостоятельности (банкротстве)", согласно которым кредитные организации обязаны оперативно взаимодействовать с С...
Все статьи