Как работает распознавание документов и почему казахстанский регулятор его не требует
Что система читает в удостоверении за секунду, как MRZ проверяет сама себя и почему ни один казахстанский регламент не требует проверять подлинность документа.

Содержание
- Пять шагов между снимком и результатом
- Машиночитаемая зона проверяет сама себя
- Ключ от чипа лежит в машиночитаемой зоне
- Четыре способа подделки и что видно на фотографии
- Самая дешёвая проверка в казахстанском процессе
- Чего казахстанская норма не требует
- Почему процент точности без методики бесполезен
- Восемь вопросов поставщику
- Что закрывает модуль распознавания
- Что сделать в ближайший месяц
За семь месяцев 2026 года в Казахстане зарегистрировали 486 уголовных правонарушений по статье 385 УК РК о подделке документов. За весь 2024 год их было 2 034, за 2025-й — 1 118. Цифры взяты из формы № 1-М Комитета по правовой статистике Генпрокуратуры, графа «зарегистрировано в ЕРДР».
За те же семь месяцев 2026 года по статье 232-1 — незаконная передача доступа к банковскому счёту — зарегистрировали 1 069 правонарушений. Статья заработала в сентябре 2025-го и до конца того года набрала 53 эпизода. Интернет-мошенничество за 2025 год — 28 851 случай против 22 870 в 2024-м .
Подделка бланка уходит, кража доступа растёт. В пересчёте на двенадцать месяцев 2026 год идёт примерно на 830 эпизодах против 1 118 за 2025-й. Общее число зарегистрированных правонарушений за это время снижалось медленнее: 132 778 в 2024 году против 123 990 в 2025-м — минус 6,6 процента при минус 45 процентах по подделке документов.
Злоумышленнику дешевле взять настоящий документ с настоящим ИИН, чем печатать поддельный.
Пять шагов между снимком и результатом
Клиент фотографирует удостоверение. Система проходит пять этапов, каждый решает свою задачу.
Геометрия. Алгоритм находит на кадре четырёхугольник документа, отсекает фон и выпрямляет перспективу. Снимок под углом превращается в прямоугольник с известными пропорциями. Без этого шага следующие работают вслепую: символы уплывают, шаблон не совпадает.
Тип документа. Система сравнивает раскладку с библиотекой шаблонов и определяет, что перед ней: удостоверение личности, паспорт, водительское удостоверение, вид на жительство. От типа зависит, где искать поля.
Сегментация и OCR. Определив шаблон, движок знает координаты каждой зоны и распознаёт текст внутри неё, а не по всему кадру. Задача «прочитать шесть символов даты в известном прямоугольнике» проще задачи «найти на картинке весь текст».
Кросс-проверки. Данные из визуальной зоны сверяются с машиночитаемой. Фамилия в верхней части карточки должна совпадать с фамилией в нижней строке. Дата рождения — с датой в MRZ. Расхождение означает ошибку распознавания или правку документа.
Антифрод по изображению. Отдельный слой ищет следы вмешательства: аномалии шрифта, нарушенное выравнивание символов, несовпадение границ фотозоны, муар и блики от пересъёмки с экрана.
Машиночитаемая зона проверяет сама себя
Нижняя часть оборотной стороны казахстанского удостоверения — машиночитаемая зона. Приказ МВД № 533 описывает её как «машиночитаемую запись, состоящую из комбинации букв и цифр» и указывает, что документ изготавливается «в соответствии с международными требованиями и стандартами, предъявляемыми к машиночитаемым проездным документам» . Стандарт — ICAO Doc 9303, восьмая редакция 2021 года.
Форматов три, и путаница между ними стоит дорого.
Формат | Что это | Строк | Символов в строке |
TD1 | карта ID-1: удостоверение личности, вид на жительство | 3 | 30 |
TD2 | документ промежуточного размера | 2 | 36 |
TD3 | паспортная книжка | 2 | 44 |
Длины строк заданы в части 5 и части 4 стандарта. Комpozитная контрольная цифра стоит в позиции 30 третьей строки TD1 и в позиции 44 второй строки TD3. Русскоязычные руководства вендоров эти числа искажают. В материале одного из провайдеров eKYC, обновлённом в августе 2026 года, TD3 описан как «две строки, каждая из которых содержит 32 символа», а TD1 — как «две строки по 32 символа». По стандарту в TD3 сорок четыре символа в строке, а TD1 состоит из трёх строк по тридцать. Разработчик, который заложит эти числа в парсер, получит поток отказов на подлинных документах.
Казахстанское удостоверение — карта размером 85,72 × 54,03 мм . Формат TD1 по стандарту — 85,60 × 53,98 мм с допуском ±0,75 мм. Удостоверение укладывается в допуск, то есть разбирается как TD1: три строки по тридцать символов.
Машиночитаемая зона содержит собственную проверку. Пункт 4.9 третьей части стандарта задаёт расчёт контрольной цифры: по модулю 10 с повторяющимися весами «731 731…». Буквы получают значения от 10 для A до 35 для Z, знак-заполнитель < считается нулём.
Стандарт приводит пример. Дата 27 июля 1952 года записывается как 520727. Умножаем цифры на веса 7-3-1-7-3-1, получаем 35, 6, 0, 49, 6, 7. Сумма — 103. Остаток от деления на 10 — тройка. В документе дата хранится как 5207273.
Контрольные цифры стоят у номера документа, даты рождения, срока действия и общая — у всей строки. Одна исправленная цифра ломает арифметику. Проверка занимает миллисекунды и не требует внешних баз.
Ключ от чипа лежит в машиночитаемой зоне
В казахстанском удостоверении есть чип. Приказ МВД описывает его как «микросхему с контактным и бесконтактным интерфейсами» ёмкостью не менее 64 Кб, где «в защищённом виде» хранятся фотоизображение, подпись и отпечатки пальцев .
Чип отличается от фотографии документа. Изображение можно отретушировать, содержимое чипа подписано криптографически. Часть 11 стандарта описывает четыре механизма: Basic Access Control и PACE закрывают доступ к чипу и канал связи, Passive Authentication подтверждает подлинность данных через инфраструктуру открытых ключей, Active Authentication и Chip Authentication подтверждают подлинность микросхемы.
Стандарт указывает границы защиты. Passive Authentication «доказывает, что содержимое объекта безопасности документа и структуры данных подлинно и не изменено», но «не предотвращает точное копирование содержимого чипа или подмену чипа».
Расписание смены механизмов задано поправкой к части 11 от 23 февраля 2026 года. С 1 января 2027 года государства обязаны выпускать документы с поддержкой PACE, с 1 января 2028 года выпуск документов с Basic Access Control запрещается, а к 1 января 2038 года все документы с BAC должны выйти из обращения . Считыватель, рассчитанный только на BAC, начнёт терять документы задолго до этой даты.
Чтобы установить защищённое соединение по Basic Access Control, считыватель собирает ключ из MRZ-информации — номера документа, даты рождения и срока действия с контрольными цифрами, прочитанных шрифтом OCR-B из машиночитаемой зоны. Без корректного распознавания MRZ чип не открывается. Распознавание документа — условие работы чипа, не альтернатива.
В онлайн-сценарии чип требует, чтобы клиент приложил карту к телефону с NFC. Ни один действующий казахстанский регламент этого не требует, процессы удалённого онбординга на чип не опираются. Практическая проверка держится на камере.
Четыре способа подделки и что видно на фотографии
Класс | Как выглядит | Что видно на снимке |
Поддельный бланк | документ изготовлен целиком, шрифты и раскладка отличаются | шаблон, шрифты, геометрия — да; голограммы, микротекст, ультрафиолетовые метки — нет |
Правка подлинного документа | переклеенный портрет, исправленные дата или номер | несовпадение границ фотозоны, аномалии шрифта, следы клонирования |
Пересъёмка и цифровая подмена | снимок чужого документа с монитора, подстановка в видеопоток | муар, пиксельная сетка, блики |
Чужой подлинный документ | настоящее удостоверение другого человека | документ безупречен, ловится сверкой лица с портретом |
Четвёртая строка описывает казахстанскую практику. Разбор схемы лжекредитов, опубликованный в марте 2025 года, формулирует: «Это документ с реальными данными, но чужой фотографией». Злоумышленники «ретушируют фото в графическом редакторе или применяют deepfake-технологии».
Граница ответственности модулей проходит здесь. Проверка документа отвечает на вопрос, подлинный ли документ. Тот ли человек его предъявляет — отвечает сверка селфи. Живой ли человек перед камерой — проверка живости. Ни один из трёх не заменяет два других.
Самая дешёвая проверка в казахстанском процессе
ИИН — двенадцать цифр, последняя контрольная. Правила формирования ИИН, утверждённые приказом МВД № 521, задают расчёт в два цикла: двенадцатый разряд равен сумме произведений первых одиннадцати разрядов на их веса по модулю 11 . Если получилось 10, расчёт повторяется со второй последовательностью весов — 3, 4, 5, 6, 7, 8, 9, 10, 11, 1, 2.
Проверять эту цифру банки обязаны. Закон о национальных реестрах идентификационных номеров в пункте 5 статьи 9 требует от банков «контролировать правильность указания… контрольного разряда в индивидуальном идентификационном номере в соответствии с алгоритмом его расчёта».
Чего казахстанская норма не требует
Поиск по текстам действующих актов показывает: прямого требования проверять подлинность удостоверения личности в них нет.
Акт | Что требует | Проверка подлинности |
Правила биометрической аутентификации, рег. № 39186 | сличение лица с эталоном, три команды, защита от эмулятора | нет. Слова «паспорт» и «удостоверение» не встречаются |
Требования к дистанционному установлению деловых отношений, рег. № 17250 | ввод ИИН, идентификация, биометрия через ЦОИД | нет |
Требования к правилам внутреннего контроля, рег. № 20160 | фиксировать реквизиты документа | нет. Слова «подлинность» отсутствуют |
Закон о ПОД/ФТ, ст. 5 | фиксировать ИИН, «проверка достоверности сведений» | косвенно. Предмет проверки не назван |
Правила выдачи микрокредитов электронным способом, рег. № 19714 | клиент вводит номер и срок действия, фотографию лица | нет |
Казахстанская модель удалённой идентификации построена вокруг связки «ИИН плюс биометрика против государственного эталона». Постановление № 39186 описывает процесс: банк передаёт в ЦОИД ИИН и фотоизображение клиента, ЦОИД возвращает степень соответствия эталону. Порог наполнения национальной системы — не менее 95 процентов достоверности и 95 процентов соответствия.
Документ в этой конструкции — источник реквизитов, не предмет проверки.
Закон о документах, удостоверяющих личность, в пункте 3 статьи 23 устанавливает: «Запрещаются идентификация физического лица по копиям документов, удостоверяющих личность». Цифровой кодекс в пункте 5 статьи 63 разрешает предъявлять цифровое удостоверение финансовым организациям только «при личном обращении (присутствии) физических лиц».
Следствие для банка: проверка подлинности документа в Казахстане не входит в комплаенс-минимум. Это решение о собственном убытке, принимает его финансовая организация. Когда кредит уходит по чужому удостоверению с настоящим ИИН, убыток остаётся на балансе того, кто документ не проверил.
Почему процент точности без методики бесполезен
Поставщики распознавания документов заявляют 95–99,9 процента. Числа несопоставимы, потому что считаются по разным единицам.
Оценка коммерческого движка на открытом датасете MIDV-500 — 500 видеозаписей 50 типов удостоверений — показывает результат по группам полей
:
Группа полей | Точность по полю |
Числовые даты | 90,11% |
Номера документов | 79,58% |
Латинские имена | 76,71% |
Строки MRZ | 75,00% |
Машиночитаемая зона — худшая группа. Строка MRZ содержит 30 или 44 символа, одна ошибка обнуляет поле, тогда как дата состоит из шести символов. Посимвольно MRZ распознаётся лучше, по полю — хуже. Заявленные вендорами «99 процентов на MRZ» почти всегда посимвольные и на собственных наборах.
Внешней проверки этих чисел почти нет. Ближайший независимый замер — третье международное соревнование по детекции подделок, результаты опубликованы в июле 2026 года . В треке на настоящих документах лучшая из сотни моделей показала уровень ошибок 26,52 процента. Организаторы называют результат недостаточным для приложений с высокими требованиями к безопасности.
Цифра без методики и выборки не сравнивается ни с чем.
Восемь вопросов поставщику
Какие форматы MRZ поддерживает парсер? Ответ «по ICAO 9303» проверяется вопросом про TD1: три строки по тридцать символов.
Проверяются ли все контрольные цифры? Номер документа, дата рождения и срок действия имеют собственные.
Что происходит при расхождении визуальной зоны и MRZ? Отказ, флаг для оператора или предпочтение одного источника.
Читается ли чип, какие механизмы реализованы? Passive Authentication без Active или Chip Authentication не защищает от подмены микросхемы.
На чём основаны проценты точности? Точность по символам, полям и документам различается на десятки пунктов.
Какие классы подделок обнаруживаются? Голограмма и ультрафиолетовые метки камерой смартфона не проверяются.
Контролируется ли контрольный разряд ИИН? Это требование закона, не опция.
Где хранятся изображения и как долго? Пять лет хранения записей — норма постановления № 39186.
Что закрывает модуль распознавания
Распознавание документов Biometric.Vision работает на уровне изображения: клиент фотографирует документ, система извлекает поля и проверяет их . Заявленные параметры — 433 типа документов, 180 стран, 12 000 шаблонов, обработка за 1,2 секунды, точность OCR выше 99 процентов и отсечение 99,9 процента поддельных документов.
Проблема | Решение модуля |
Норма не требует проверять подлинность | Проверка контрольных сумм MRZ, срока действия. Документ с несходящейся цифрой отклоняется |
Подлинный бланк с переклеенным портретом | Обнаружение подмены по несовпадению границ фотозоны, освещения |
Правка полей в редакторе | Пиксельный анализ: аномалии шрифта, следы клонирования |
Пересъёмка с монитора | Обнаружение муара, пиксельной сетки, бликов |
Клиент не может снять документ | Подсказки по кадру: резкость, блики, наклон, все углы в кадре |
Запрет на идентификацию по копиям | On-premise: изображения не покидают периметр. ISO 27001 № 760281 |
Документ подлинный, предъявитель чужой | Сверка лица с портретом и проверка живости — отдельные модули |
Чтения NFC-чипа модуль не заявляет. Если сценарий требует криптографического подтверждения данных с микросхемы, это отдельный вопрос к поставщику.
Порядок шагов настраивается в визуальном конструкторе сценариев, условия хранения описаны в разделе о безопасности. Отраслевой сценарий для МФО —биометрия для МФО.
Что сделать в ближайший месяц
Возьмите сто последних отклонённых заявок и посмотрите, сколько отклонил человек, сколько — арифметика. Если контрольные цифры MRZ не считаются, вы платите оператору за работу, которая занимает миллисекунду.
Проверьте, что происходит при расхождении визуальной зоны и машиночитаемой. Это частый признак правки документа и частая незакрытая ветка.
Запросите у поставщика методику измерения точности. Разброс между «99 процентов по символам» и «85 процентов по полям» — разница между работающим процессом и очередью в поддержку.
Мы проводим проверку на вашем материале: берём выборку документов, прогоняем через распознавание и отдаём отчёт с найденными совпадениями и распределением по порогам — независимо от того, станете клиентом или нет.
Готовы усилить проверку клиентов?
500 проверок бесплатно каждый месяц · без карты · без контракта · без звонка от менеджера.
Или напишите в Telegram · WhatsApp — ответим за 5 минут


