Biometric
Биометрия

Один человек — пять займов: что казахстанские правила уже требуют, а что оставили на усмотрение кредитора

Банк обязан проверять лицо при первичной регистрации в приложении, у МФО обязанность включается от суммы микрокредита. Разбираем зазор в правилах и как…

Biometric.VisionBiometric.VisionОбновлено 13 августа 2026 г.11 минут
Один человек пытается оформить несколько кредитов под разными личностями, система распознаёт одинаковое лицо.
Содержание
  1. Две разные проблемы, которые постоянно смешивают
  2. Что регулятор уже требует
  3. Где заканчивается обязанность
  4. «Множественные кредитные заявки»: что эта норма ловит и что забывает
  5. Прямой нормы о повторной регистрации в Казахстане нет
  6. Почему отпечаток устройства не закрывает вопрос
  7. Почему проверка документа тоже не закрывает
  8. Сверка 1:1 и поиск 1:N — почему это разные вещи
  9. Цена ошибки: честная математика
  10. Что делает Face Search
  11. С чего начать на следующей неделе

Биометрия в Казахстане: где регулятор проводит границу обязательной проверки

В июне 2026 года в Западно-Казахстанской области через микрофинансовую организацию оформили онлайн-займы на 70 человек. Деньги вывели через дропперов. Один из потерпевших сказал следствию главное: биометрию он не сдавал 70 пострадавших: в Западно-Казахстанской области через МФО оформили кредиты без ведома граждан.

Технология здесь ни при чём. Вопрос в том, где в казахстанских правилах проходит граница обязательной проверки и что находится по другую её сторону.

С 12 июля 2026 года банк обязан сверить лицо клиента через ЦОИД при первичной регистрации в мобильном приложении. Микрофинансовая организация такой обязанности не несёт: у неё биометрия включается от суммы.

Две разные проблемы, которые постоянно смешивают

Когда говорят «мошенник оформил заём», подразумевают обычно кражу личности: у человека увели данные, сделали заявку на его имя, деньги ушли. Пострадавший — владелец документа.

Есть вторая проблема, устроенная наоборот. Один и тот же человек приходит много раз под разными данными. Сегодня он Иванов с паспортом А, через месяц — Петров с паспортом Б, потом возвращается после отказа с третьим комплектом. Пострадавший здесь — сам кредитор.

Разница принципиальная для проверки. В первом случае документ поддельный или чужой, и его можно поймать. Во втором документ может быть настоящим, и проверка документа работает штатно, выдавая зелёный свет.

Именно поэтому доля так называемого first-party fraud растёт быстрее остального. По отчёту LexisNexis Risk Solutions, построенному на анализе более 104 миллиардов транзакций, в 2024 году на него пришлось 36 процентов всех заявленных случаев мошенничества против 15 процентов годом ранее First-Party Fraud Surpasses Scams to Become the Leading Type. Когда мошенник и клиент — одно лицо, проверять подлинность его паспорта бессмысленно. Паспорт настоящий.

Что регулятор уже требует

С 12 июля 2026 года действует совместное постановление Правления АРРФР № 99 и Правления Нацбанка № 72, зарегистрированное в Минюсте под номером 39186 Об утверждении Правил проведения биометрической аутентификации. Оно устанавливает правила биометрической аутентификации для финансовых и платёжных организаций.

Пункт 24 перечисляет случаи, когда банк обязан идти через ЦОИД — Центр обмена идентификационными данными Нацбанка. Четвёртый подпункт:

первичной регистрации аутентифицируемого в мобильном приложении и (или) на интернет-ресурсе банка

В том же пункте к действию, а не к сумме, привязаны ещё два случая: дистанционное открытие счёта и выдача сертификата ЭЦП. Общее у всех трёх — обязанность включается от события, а не от размера сделки.

Что эта норма банку даёт. Клиент, регистрирующийся в приложении, сверяется через государственную систему с эталонным изображением по своему ИИН. Зарегистрироваться под чужими данными, оставаясь собой, не выйдет: лицо не сойдётся с эталоном.

Чего она не даёт. Сверка идёт с эталоном конкретного человека, а не со всеми, кто уже есть в базе банка. Вопрос «этот человек — тот, за кого себя выдаёт» и вопрос «мы его уже видели» решаются разными процедурами, и вторую регулятор не поручил никому.

Где заканчивается обязанность

Теперь пункт 29 того же постановления, про микрофинансовые организации:

Микрофинансовыми организациями услуги ЦОИД по биометрической аутентификации используются при превышении размеров суммы микрокредита, установленных Требованиями

Подпункта про первичную регистрацию здесь нет. У МФО триггер — сумма.

Какая именно, определяет постановление АРРФР № 92 от 15 мая 2026 года Об утверждении Требований к осуществлению микрофинансовой деятельности. Пункт 76: ЦОИД обязателен, если сумма потребительского микрокредита без залога достигает 35 МРП, а для отдельных случаев — 15 МРП. При МРП 2026 года в 4 325 тенге это 151 375 и 64 875 тенге соответственно. У банков порог выше: постановление № 91 ставит его на 150 МРП, то есть 648 750 тенге.

У порога есть две оговорки, обе в том же пункте 76. Первая: при высоком риске мошенничества организация проводит аутентификацию через ЦОИД независимо от суммы — но решение принимает она сама, в рамках своей системы управления рисками. Вторая: порог не применяется к клиенту, которого уже проверяли через ЦОИД, если организация хранит его биометрию, поддерживает её актуальность и сличает личность собственными средствами. У банков в пункте 81 постановления № 91 записаны те же две оговорки.

Человеку, который заводит аккаунты пачками, крупный заём не нужен. Ему нужно много мелких — каждый ниже порога, и каждый по отдельности не выглядит высоким риском.

Полностью без биометрии микрозаём онлайн выдать нельзя. Пункт 74 того же постановления № 92 прямо запрещает заключать договор через интернет без биометрической аутентификации. Вопрос в том, чья это биометрия и с чем она сверяется. Ниже порога МФО вправе провести проверку собственными средствами, без обращения к ЦОИД. Проверка живости при этом подтвердит, что перед камерой живой человек. Она не ответит на вопрос, приходил ли этот человек в прошлом месяце под другим именем.

«Множественные кредитные заявки»: что эта норма ловит и что забывает

У регулятора есть инструмент, прямо направленный против серийных заявок. Правила антифрод-центра, утверждённые постановлением Правления Нацбанка № 54 от 25 августа 2025 года Об утверждении Правил организации деятельности антифрод-центра, вводят термин:

множественные кредитные заявки – случаи подачи физическим лицом в течение 1 (одного) часа заявлений на заключение договора потребительского банковского займа (договора о предоставлении потребительского микрокредита), не обеспеченного залогом имущества, двум и более банкам второго уровня, организациям, осуществляющим отдельные виды банковских операций, организациям, осуществляющим микрофинансовую деятельность

Механика описана в приложении к правилам: кредитное бюро выявляет такие случаи и передаёт в антифрод-центр в режиме реального времени — ФИО, ИИН, количество заявок, наименования организаций, статус решения по каждой.

Инструмент рабочий. У антифрод-центра на 1 января 2026 года зарегистрирован 80 871 инцидент с признаками мошенничества, заблокировано 2,8 миллиарда тенге, гражданам возвращено более полумиллиарда Итоги работы Антифрод-центра.

У нормы два встроенных ограничения.

Первое: она работает по ИИН, а не по лицу. Один человек с одним ИИН, подающий пять заявок за час, будет виден. Один человек, использующий пять разных комплектов чужих данных, — нет. Для системы это пять разных людей.

Второе: память — 48 часов. Правила прямо устанавливают, что информация хранится в отдельной базе антифрод-центра двое суток. Заявка, поданная в понедельник, и заявка того же человека в четверг никак не связаны.

Норма ловит всплеск заявок, а не повторность клиента. Это разные задачи.

Прямой нормы о повторной регистрации в Казахстане нет

Сплошной поиск по текстам постановлений № 91, № 92, № 54, совместного № 99/72 и Закона «О микрофинансовой деятельности» даёт отрицательный результат: термины «повторная регистрация», «мультиаккаунт» и «дублирование клиента» в них не встречаются.

Есть три косвенных механизма, и у каждого своя граница:

Механизм

Что закрывает

Где заканчивается

ЦОИД при первичной регистрации (п. 24 пп. 4 № 39186)

Один аккаунт на лицо в приложении

Только банки. У МФО такой нормы нет

Множественные кредитные заявки (Правила антифрод-центра)

Всплеск заявок в 2+ организации за час

Работает по ИИН, память 48 часов

Наполнение НСБА при достоверности 95% (п. 23 № 39186)

Создаёт базу лиц для сверки

Обязанность сверяться с ней по 1:N не установлена

Технический субстрат для поиска дубликатов в стране уже создан: база лиц наполняется, порог качества задан. Обязанности сверяться с ней регулятор не установил. Это решение каждого кредитора.

Почему отпечаток устройства не закрывает вопрос

Стандартный ответ рынка на дубликаты — device fingerprint: IP-адрес, отпечаток браузера, идентификатор устройства, поведенческие паттерны. Метод работает против ленивого мошенника.

Против подготовленного он проигрывает, и доказательство лежит не в теории, а в прайс-листах. Антидетект-браузеры — AdsPower, Dolphin Anty и десятки аналогов — продаются открыто, по подписке, с документацией и техподдержкой: они подменяют отпечаток браузера, изолируют профили и разводят их по разным адресам. Это готовый продукт против ровно тех сигналов, на которые опирается антифрод. Отпечаток устройства — параметр, который покупается и переназначается.

Лицо в эту логику не укладывается. Его нельзя сгенерировать заново на каждую регистрацию так, чтобы оно осталось тем же самым лицом, проходящим проверку живости.

Почему проверка документа тоже не закрывает

Компания ID Analytics в исследовании, процитированном в аналитическом докладе Федеральной резервной системы США, обнаружила: от 85 до 95 процентов заявителей, впоследствии оказавшихся синтетическими личностями, не были помечены традиционными антифрод-моделями как высокорисковые Socure Publishes White Paper on Synthetic Identity Fraud. Они выглядели обычными клиентами.

Второй факт из доклада ФРС за октябрь 2019 года: примерно половина синтетических личностей подаёт заявку не через цифровые каналы, а очно — специально, чтобы выглядеть настоящими. Личное присутствие само по себе гарантией не является.

Добавьте к этому данные Sumsub за 2024 год: фрод-сети — организованные группы связанных аккаунтов — попали в топ-5 типов мошенничества с долей 4 процента, и примерно каждый сотый пользователь оказался связан с такой сетью Democratization of Fraud Tech: $1000 Can Cause $2.5M in Monthly Business Losses. Связь между участниками такой сети видна только на уровне базы: в отдельной сессии, по отдельному документу, каждый из них — обычный клиент.

Сверка 1:1 и поиск 1:N — почему это разные вещи

Сверка 1:1 отвечает на вопрос «этот человек — тот, за кого себя выдаёт?». Селфи сравнивается с фотографией в документе. По стандарту ISO/IEC 2382-37 это верификация — подтверждение заявленной личности.

Поиск 1:N отвечает на другой вопрос: «мы уже видели это лицо раньше?». Лицо ищется по всей базе ранее зарегистрированных. В терминах стандарта это идентификация — поиск по базе регистраций.

Кредитор, у которого настроена только сверка 1:1, проверяет каждую заявку изолированно. Пять заявок одного человека с пятью комплектами данных пройдут пять успешных сверок. Каждая по отдельности будет корректной.

Дедупликация — стандартный класс задач, а не маркетинговый сценарий. NIST в отчёте NISTIR 8271 выделяет среди задач 1:N отдельный класс — negative identification — и приводит в качестве примера именно поиск дубликатов среди заявлений на выдачу документов NIST Face Recognition Report Explained.

Цена ошибки: честная математика

Поиск 1:N ошибается иначе, чем сверка 1:1, и ошибается тем чаще, чем больше база. NIST формулирует это для типового случая, когда поиск 1:N выполняется как N независимых сравнений с последующей сортировкой: доля ложных срабатываний растёт с размером базы линейно Face Recognition Technology Evaluation (FRTE) 1:N. База выросла в десять раз — ложных совпадений при том же пороге примерно вдесятеро больше. Оговорка оттуда же: если поиск идёт не перебором, а по индексу или дереву, и баллы нормализуются, зависимость от размера базы перестаёт быть прямой — но и предсказывать её формулой уже нельзя.

NIST фиксирует следствие: чтобы удержать долю ложных срабатываний на прежнем уровне при растущей базе, порог приходится поднимать. А поднятый порог начинает пропускать настоящие совпадения. Двух метрик, которые улучшались бы одновременно, здесь не существует.

Три фактора ломают дедупликацию на практике:

Близнецы. NIST, ссылаясь на демографическую статистику США, приводит: на двойни и более приходится 3,3 процента живорождений. При строгих порогах баллы сравнения «близнец против близнеца» часто остаются выше порога. Система честно сообщит о совпадении, которого нет.

Старение фотографии. В актуальном отчёте NIST FRTE 1:N есть неожиданный вывод: разница в возрасте между снимками влияет на пропуски сильнее, чем рост базы до 12 миллионов записей. Клиент, вернувшийся через восемь лет, — более сложный случай, чем большая база.

Неконсолидированная база. NIST отдельно описывает ситуацию, когда одно лицо уже присутствует в базе под несколькими идентификаторами. Такая база порождает ошибки сама по себе.

Порог схожести — бизнес-решение, а не техническая настройка. Он определяет, что дороже: пропущенный дубликат или заблокированный настоящий клиент. Цену обеих ошибок считает кредитор.

Face Search закрывает ровно ту задачу, которая в казахстанских правилах осталась на усмотрение кредитора: поиск лица по собственной базе организации при регистрации.

Задача

Что происходит

Один клиент под разными данными

При регистрации лицо ищется по всей базе: «повторная попытка отклоняется, даже если сменили паспорт или данные»

Возврат клиента после отказа

Риск-команда видит совпадение до выдачи: «дубли, серию обращений под разными данными или новую попытку ранее отклонённого клиента»

Ранее заблокированный клиент

Блеклист: «добавьте мошенника в блеклист один раз — каждая будущая попытка регистрации с этим лицом будет автоматически заблокирована»

Хранение биометрии

«Биометрический индекс хранит хешированные шаблоны, не сырые фотографии. Утечка базы не даст мошенникам ничего»

Требование хранить данные в периметре

Развёртывание on-premise, база не покидает контур организации; ISO 27001, требования Нацбанка

Поиск по базе укладывается в секунду, индекс масштабируется на миллионы шаблонов.

Два ограничения, о которых честнее сказать до пилота.

База только ваша. Межоператорского или межбанковского общего пула лиц нет: система сравнивает клиента с базой вашей же организации. Мошенник, впервые пришедший именно к вам, в базе не найдётся: первая попытка пройдёт, вторая упрётся в совпадение.

Порог настраиваете вы. Как сказано на нашей же странице для микрофинансовых организаций, «порог сходства и правила ручного разбора кредитор настраивает сам». Это прямое следствие математики из предыдущего раздела: универсального значения не существует, оно зависит от размера вашей базы и от того, во сколько вам обходится каждая из двух ошибок.

С чего начать на следующей неделе

Первый шаг не требует внедрения. База заявок за последний год прогоняется на дубликаты по лицу — это замер, а не проект. Он даёт цифру, которой сейчас нет ни у одного кредитора в стране: сколько в портфеле лиц, встречающихся дважды и чаще.

Дальше решает сама цифра. Дублей нет — гипотеза закрыта за день. Дубли есть — появилась оценка потерь, с которой идут за бюджетом.

Такую проверку мы проводим на исторической базе клиента и отдаём отчёт с найденными совпадениями и распределением по порогам схожести — независимо от того, станете вы клиентом или нет.

Запросить проверку базы: https://biometric.vision/face-search

Готовы усилить проверку клиентов?

500 проверок бесплатно каждый месяц · без карты · без контракта · без звонка от менеджера.

Или напишите в Telegram · WhatsApp — ответим за 5 минут

АвторBiometric.Vision

Biometric.Vision — платформа eKYC и биометрической верификации: liveness, распознавание лиц, проверка документов, AML-скрининг и антифрод для банков, МФО и финтеха.

Все статьи автора
Поделиться
Попробуйте бесплатно

Стартовый пакет — бесплатно. 500 проверок каждый месяц в течение 1 года.

Начать бесплатно

Без карты · Без контракта