Как работает распознавание документов и почему казахстанский регулятор его не требует
Что система читает в удостоверении за секунду, как MRZ проверяет сама себя и почему ни один казахстанский регламент не требует проверять подлинность документа.
За семь месяцев 2026 года в Казахстане зарегистрировали 486 уголовных правонарушений по статье о подделке документов. За весь 2024 год их было 2 034, за 2025-й — 1 118. Цифры взяты из формы № 1-М Комитета по правовой статистике Генпрокуратуры, графа «зарегистрировано в ЕРДР».
За те же семь месяцев 2026 года по статье 232-1 — незаконная передача доступа к банковскому счёту, в обиходе «дропперы» — зарегистрировали 1 069 правонарушений. Статья заработала в сентябре 2025-го и до конца того года набрала 53 эпизода. Интернет-мошенничество за 2025 год — 28 851 случай против 22 870 в 2024-м.
Подделка бланка уходит, кража доступа растёт. Две оговорки. Статья 385 охватывает все официальные документы, и республиканский свод не выделяет из неё удостоверения личности. Семь месяцев не сравниваются с полным годом напрямую: в пересчёте на двенадцать месяцев 2026 год идёт примерно на 830 эпизодах против 1 118 за 2025-й. Общее число зарегистрированных правонарушений за это время тоже снижалось, но заметно медленнее: 132 778 в 2024 году против 123 990 в 2025-м — минус 6,6 процента при минус 45 процентах по подделке документов.
Направление читается: злоумышленнику дешевле взять настоящий документ с настоящим ИИН, чем печатать поддельный.
Пять шагов между снимком и результатом
Клиент фотографирует удостоверение. Дальше система проходит пять шагов, и каждый решает свою задачу.
Геометрия. Алгоритм находит на кадре четырёхугольник документа, отсекает фон и выпрямляет перспективу. Снимок под углом превращается в прямоугольник с известными пропорциями. Без этого шага все следующие работают вслепую: символы уплывают, шаблон не совпадает.
Тип документа. Система сравнивает раскладку с библиотекой шаблонов и определяет, что перед ней: удостоверение личности, паспорт, водительское удостоверение, вид на жительство. От типа зависит, где искать поля.
Сегментация и OCR. Определив шаблон, движок знает координаты каждой зоны и распознаёт текст внутри неё, а не по всему кадру. Это принципиально повышает точность: задача «прочитать шесть символов даты в известном прямоугольнике» проще задачи «найти на картинке весь текст».
Кросс-проверки. Данные из визуальной зоны сверяются с машиночитаемой. Фамилия в верхней части карточки должна совпадать с фамилией в нижней строке. Дата рождения — с датой в MRZ. Расхождение означает либо ошибку распознавания, либо правку документа.
Антифрод по изображению. Отдельный слой ищет следы вмешательства: аномалии шрифта, нарушенное выравнивание символов, несовпадение границ фотозоны, муар и блики от пересъёмки с экрана.
Машиночитаемая зона проверяет сама себя
Нижняя часть оборотной стороны казахстанского удостоверения — машиночитаемая зона. Приказ МВД № 533 описывает её как «машиночитаемую запись, состоящую из комбинации букв и цифр» и указывает, что документ изготавливается «в соответствии с международными требованиями и стандартами, предъявляемыми к машиночитаемым проездным документам». Стандарт этот — ICAO Doc 9303, восьмая редакция 2021 года.
Форматов три, и путаница между ними стоит дорого.
| Формат | Что это | Строк | Символов в строке |
|---|---|---|---|
| TD1 | карта ID-1: удостоверение личности, вид на жительство | 3 | 30 |
| TD2 | документ промежуточного размера | 2 | 36 |
| TD3 | паспортная книжка | 2 | 44 |
Длины строк заданы в части 5 и части 4 стандарта: композитная контрольная цифра стоит в позиции 30 третьей строки TD1 и в позиции 44 второй строки TD3. Русскоязычные руководства вендоров эти числа искажают. В материале одного из провайдеров eKYC, обновлённом в августе 2026 года, TD3 описан как «две строки, каждая из которых содержит 32 символа», а TD1 — как «две строки по 32 символа». По стандарту в TD3 сорок четыре символа в строке, а TD1 состоит из трёх строк по тридцать. Разработчик, который заложит эти числа в парсер, получит поток отказов на подлинных документах.
Казахстанское удостоверение — карта размером 85,72 × 54,03 мм. Формат TD1 по стандарту — 85,60 × 53,98 мм с допуском ±0,75 мм. Удостоверение укладывается в допуск, то есть разбирается как TD1: три строки по тридцать символов.
Машиночитаемая зона содержит собственную проверку. Пункт 4.9 третьей части стандарта задаёт расчёт контрольной цифры: по модулю 10 с повторяющимися весами «731 731…». Буквы получают значения от 10 для A до 35 для Z, знак-заполнитель < считается нулём.
Стандарт приводит пример. Дата 27 июля 1952 года записывается как 520727. Умножаем цифры на веса 7-3-1-7-3-1, получаем 35, 6, 0, 49, 6, 7. Сумма — 103. Остаток от деления на 10 — тройка. В документе дата хранится как 5207273.
Контрольные цифры стоят у номера документа, даты рождения, срока действия и общая — у всей строки. Одна исправленная цифра ломает арифметику. Проверка стоит миллисекунды и не требует ни одной внешней базы.
Ключ от чипа лежит в машиночитаемой зоне
В казахстанском удостоверении есть чип. Приказ МВД описывает его как «микросхему с контактным и бесконтактным интерфейсами» ёмкостью не менее 64 Кб, где «в защищённом виде» хранятся фотоизображение, подпись и — в установленных законом случаях — отпечатки пальцев.
Чип отличается от фотографии документа принципиально. Изображение можно отретушировать, содержимое чипа подписано криптографически. Часть 11 стандарта описывает четыре механизма: Basic Access Control и PACE закрывают доступ к чипу и канал связи, Passive Authentication подтверждает подлинность данных через инфраструктуру открытых ключей, Active Authentication и Chip Authentication подтверждают подлинность самой микросхемы.
Стандарт честен насчёт границ этой защиты. О Passive Authentication сказано прямо: она «доказывает, что содержимое объекта безопасности документа и структуры данных подлинно и не изменено», но «не предотвращает точное копирование содержимого чипа или подмену чипа».
Расписание смены механизмов задано поправкой к части 11 от 23 февраля 2026 года. С 1 января 2027 года государства обязаны выпускать документы с поддержкой PACE, с 1 января 2028 года выпуск документов с Basic Access Control запрещается, а к 1 января 2038 года все документы с BAC должны выйти из обращения. Считыватель, рассчитанный только на BAC, начнёт терять документы задолго до этой даты.
Чтобы установить защищённое соединение по Basic Access Control, считыватель собирает ключ из так называемой MRZ-информации — номера документа, даты рождения и срока действия вместе с их контрольными цифрами, прочитанных шрифтом OCR-B из машиночитаемой зоны. Без корректного распознавания MRZ чип не открывается. Распознавание документа — не альтернатива чтению чипа, а условие его работы.
В онлайн-сценарии чип требует, чтобы клиент приложил карту к телефону с NFC. Ни один действующий казахстанский регламент этого не требует, и процессы удалённого онбординга на чип не опираются. Практическая проверка держится на камере.
Четыре способа пройти проверку и что из них видно на фотографии
| Класс | Как выглядит | Видно ли по снимку со смартфона |
|---|---|---|
| Поддельный бланк | документ изготовлен целиком, шрифты и раскладка отличаются от эталона | частично: шаблон, шрифты, геометрия — да; голограммы, микротекст, ультрафиолетовые метки — нет без специального детектора |
| Правка подлинного документа | переклеенный портрет, исправленные дата или номер | да: несовпадение границ фотозоны, аномалии шрифта, следы клонирования пикселей, несходящаяся контрольная цифра |
| Пересъёмка и цифровая подмена | снимок чужого документа с монитора или распечатки, подстановка изображения в видеопоток | да: муар, пиксельная сетка, блики, характер освещения |
| Чужой подлинный документ | настоящее удостоверение другого человека | нет. Документ безупречен. Ловится только сверкой лица предъявителя с портретом |
Четвёртая строка описывает казахстанскую практику. Разбор схемы лжекредитов, опубликованный в марте 2025 года, формулирует её так: «Это документ с реальными данными, но чужой фотографией». Дальше злоумышленники «ретушируют фото в графическом редакторе или применяют deepfake-технологии», чтобы пройти селфи-верификацию.
Граница ответственности модулей проходит здесь. Проверка документа отвечает на вопрос, подлинный ли документ и не правили ли его. На вопрос, тот ли человек его предъявляет, отвечает сверка селфи с фотографией в документе, а на вопрос, живой ли человек перед камерой, — проверка живости. Ни один из трёх не заменяет два других.
Самая дешёвая проверка в казахстанском процессе
ИИН — двенадцать цифр, и последняя из них контрольная. Правила формирования ИИН, утверждённые приказом МВД № 521, задают расчёт в два цикла: двенадцатый разряд равен сумме произведений первых одиннадцати разрядов на их веса по модулю 11. Если получилось 10, расчёт повторяется со второй последовательностью весов — 3, 4, 5, 6, 7, 8, 9, 10, 11, 1, 2.
Проверять эту цифру банки обязаны. Закон о национальных реестрах идентификационных номеров в пункте 5 статьи 9 требует от банков и организаций, осуществляющих отдельные виды банковских операций, «контролировать правильность указания… контрольного разряда в индивидуальном идентификационном номере в соответствии с алгоритмом его расчёта».
Одна оговорка. Расшифровка первых одиннадцати разрядов — что первые шесть цифр означают дату рождения, а седьмая кодирует век и пол — расходится по неофициальным источникам, но в самих Правилах её нет, как нет и весов первого цикла. Нормативно опубликован только принцип контроля.
Чего казахстанская норма не требует
Сплошной поиск по текстам действующих актов даёт результат, который стоит проверить самостоятельно: прямого требования проверять подлинность удостоверения личности в них нет.
| Акт | Что требует | Проверка подлинности документа |
|---|---|---|
| Правила биометрической аутентификации, рег. № 39186, в силе с 12 июля 2026 | сличение лица с эталоном, три команды с анализом видеопотока, защита от эмулятора и подмены камеры | нет. Слова «паспорт» и «удостоверение» в тексте не встречаются |
| Требования к дистанционному установлению деловых отношений, рег. № 17250 | ввод клиентом своего ИИН, идентификация одним из пяти способов, биометрия через ЦОИД при открытии счёта | нет |
| Требования к правилам внутреннего контроля, рег. № 20160 | фиксировать реквизиты документа | нет. Слова «подлинность» и «подделка» отсутствуют |
| Закон о ПОД/ФТ, ст. 5 | фиксировать ИИН, а данные документа — «в случае неприсвоения индивидуального идентификационного номера»; отдельным подпунктом — «проверка достоверности сведений, необходимых для идентификации клиента» | косвенно. Требуется достоверность сведений, но ни предмет проверки, ни средства не названы |
| Правила выдачи микрокредитов электронным способом, рег. № 19714 | клиент вводит номер и срок действия документа, фамилию и имя как в документе, фотографию лица | нет |
Казахстанская модель удалённой идентификации построена вокруг связки «ИИН плюс биометрика против государственного эталона». Постановление № 39186 — совместный акт правления АРРФР № 99 от 26 июня 2026 года и правления Национального Банка № 72 от 29 июня — описывает процесс так: банк передаёт в Центр обмена идентификационными данными ИИН и фотоизображение клиента, ЦОИД возвращает степень соответствия эталону. Порог наполнения национальной системы — не менее 95 процентов достоверности и 95 процентов соответствия. Видеозаписи обращений хранятся не менее пяти лет.
Документ в этой конструкции — источник реквизитов, а не предмет проверки.
Два обстоятельства усиливают перекос. Закон о документах, удостоверяющих личность, в пункте 3 статьи 23 устанавливает: «Запрещаются идентификация физического лица по копиям документов, удостоверяющих личность, а равно их использование, за исключением случаев, предусмотренных законодательством». А Цифровой кодекс в пункте 5 статьи 63 разрешает предъявлять цифровое удостоверение финансовым организациям только «при личном обращении (присутствии) физических лиц» — то есть онлайн-канал цифровым документом не закрывается.
Следствие для банка прямое: проверка подлинности документа в Казахстане прямо в комплаенс-минимум не входит. Это решение о собственном убытке, и принимает его финансовая организация, а не регулятор. Когда кредит уходит по чужому удостоверению с настоящим ИИН, убыток остаётся на балансе того, кто документ не проверил.
Почему процент точности без методики бесполезен
Поставщики распознавания документов заявляют 95–99,9 процента. Числа несопоставимы между собой, потому что считаются по разным единицам.
Первая публичная оценка коммерческого движка на открытом датасете это показывает. В статье 2019 года, представившей набор MIDV-500 — 500 видеозаписей 50 типов удостоверений, — точность считали как долю полностью верно распознанных полей: поле с одной ошибкой или не возвращённое вовсе шло в ошибки. Результат по группам полей:
| Группа полей | Точность по полю |
|---|---|
| Числовые даты | 90,11% |
| Номера документов | 79,58% |
| Латинские имена | 76,71% |
| Строки MRZ | 75,00% |
Машиночитаемая зона — худшая группа. Причина арифметическая: строка MRZ содержит 30 или 44 символа, и одна ошибка обнуляет всё поле, тогда как дата состоит из шести символов. Посимвольно MRZ распознаётся лучше остальных зон, по полю — хуже всех. Абсолютные значения с тех пор выросли, соотношение между единицами измерения — нет. Заявленные вендорами «99 процентов на MRZ» почти всегда посимвольные и почти всегда на собственных чистых наборах.
Внешней проверки этих чисел в отрасли почти нет. Ближайший независимый замер — третье международное соревнование по детекции подделок удостоверений и паспортов, результаты которого опубликованы в июле 2026 года. В треке на настоящих документах, выданных государственными органами, лучшая из более чем сотни оценённых моделей показала равный уровень ошибок 26,52 процента. Организаторы прямо называют этот результат недостаточным для приложений с высокими требованиями к безопасности.
Цифра без методики и без выборки не сравнивается ни с чем. В тендере её можно не рассматривать.
Восемь вопросов поставщику
- Какие форматы MRZ поддерживает парсер и откуда взяты длины строк? Ответ «по ICAO 9303» проверяется одним вопросом про TD1: три строки по тридцать символов.
- Проверяются ли все контрольные цифры или только композитная? Номер документа, дата рождения и срок действия имеют собственные.
- Что происходит при расхождении визуальной зоны и MRZ? Отказ, флаг для оператора или тихое предпочтение одного источника — это три разные политики.
- Читается ли чип, и если да, какие механизмы реализованы? Passive Authentication без Active или Chip Authentication не защищает от подмены самой микросхемы, о чём стандарт говорит прямо.
- На чём основаны заявленные проценты точности? Точность по символам, по полям и по документам различается на десятки процентных пунктов. Просите методику и размер выборки.
- Какие классы подделок обнаруживаются по фотографии, а какие требуют оборудования? Голограмма и ультрафиолетовые метки камерой смартфона не проверяются.
- Контролируется ли контрольный разряд ИИН? Это требование закона, а не опция.
- Где хранятся изображения документов и как долго? Пять лет хранения записей — норма постановления № 39186 для биометрии, и она задаёт масштаб задачи для всего процесса.
Четвёртый вопрос чаще остальных остаётся без внятного ответа.
Что из этого закрывает наш модуль
Распознавание документов Biometric.Vision работает на уровне изображения: клиент фотографирует документ, система извлекает поля и проверяет их. Заявленные на странице продукта параметры — 433 типа документов, 180 стран, 12 000 шаблонов, обработка за 1,2 секунды, точность OCR выше 99 процентов и отсечение 99,9 процента поддельных и отредактированных документов. Методика этих измерений на странице не раскрыта. Это заявление вендора, и по логике предыдущего раздела спрашивать с него нужно то же самое, что с любого другого: единицу измерения и выборку.
| Где дыра в казахстанском процессе | Что делает модуль |
|---|---|
| Норма не требует проверять подлинность документа — банк принимает решение сам | Проверка контрольных сумм MRZ, срока действия и формата номера. Документ с несходящейся контрольной цифрой отклоняется автоматически |
| Подлинный бланк с переклеенным портретом — основа схемы лжекредитов | Обнаружение подмены фотографии по несовпадению границ фотозоны, освещения и геометрии портрета |
| Правка полей в графическом редакторе | Пиксельный анализ: аномалии шрифта, следы клонирования, нарушенное выравнивание символов |
| Пересъёмка чужого документа с монитора или распечатки | Обнаружение муара, пиксельной сетки и бликов повторной съёмки |
| Клиент не может снять документ и уходит с онбординга | Подсказки по кадру и контроль качества съёмки до отправки: резкость, блики, наклон, все четыре угла в кадре |
| Запрет на идентификацию по копиям и требования к обращению с персональными данными | Развёртывание on-premise: изображения документов не покидают периметр компании. ISO 27001 № 760281, соответствие GDPR |
| Документ подлинный, но предъявитель чужой | Сверка лица с портретом в документе и проверка живости — отдельные модули, включаются в том же сценарии |
Чтения NFC-чипа модуль не заявляет. Если ваш сценарий требует криптографического подтверждения данных с микросхемы, это отдельный вопрос к любому поставщику, включая нас, и задавать его нужно до пилота.
Порядок шагов в проверке настраивается в визуальном конструкторе сценариев без разработчика, а условия хранения и развёртывания описаны в разделе о безопасности. Как модуль встроен в общий процесс, разобрано в статье что такое KYC и как оно работает; требования, которые с 2026 года предъявляются к банкам и МФО, — в материале о новых правилах биометрии. Отраслевой сценарий для микрофинансовых организаций собран отдельно: биометрия для МФО.
Что сделать в ближайший месяц
Возьмите сто последних отклонённых заявок и посмотрите, сколько из них отклонил человек, а сколько — арифметика. Если контрольные цифры MRZ в вашем процессе не считаются, вы платите оператору за работу, которая занимает миллисекунду.
Проверьте, что происходит при расхождении визуальной зоны и машиночитаемой. Это самый частый признак правки документа и самая частая незакрытая ветка в процессе.
И запросите у поставщика методику измерения точности. Цифра без методики не значит ничего: разброс между «99 процентов по символам» и «85 процентов по полям» — это разница между работающим процессом и очередью в поддержку.
Мы проводим проверку на вашем материале: берём выборку документов из вашего потока, прогоняем через распознавание и отдаём отчёт с тем, что прошло, что отклонено и по какому признаку — независимо от того, станете вы клиентом или нет.
Посмотреть модуль распознавания документов и запросить разбор на своих данных
Частые вопросы
Готовы усилить проверку клиентов?
500 проверок бесплатно каждый месяц · без карты · без контракта · без звонка от менеджера.



