Удалённая идентификация в Кыргызстане: что требуют НБКР и Кабмин в 2026 году
Порядок НБКР, новый порядок цифровой идентификации Кабмина, лимиты в сомах, сертификация liveness и отказ при дипфейке. Разбор для банков и финтеха.

Содержание
С конца июля 2026 года финансовое учреждение в Кыргызстане обязано прервать удалённую идентификацию, если алгоритмы фиксируют «среднюю или высокую вероятность» использования дипфейка. Постановление Кабинета министров от 7 июля 2026 года № 463 опубликовано в «Эркин-Тоо» 10 июля и вступило в силу через пятнадцать дней. Документ впервые закрепил обязательную сертификацию алгоритмов проверки живости по ISO/IEC 30107-3 «или эквиваленту».
Ритм пересмотра высокий: правительственную базу переписали в ноябре 2025 года, а июльское постановление её ужесточило. Сама база при этом двухэтажная: порядок Нацбанка 2020 года с лимитами операций и правительственный порядок цифровой идентификации с требованиями к технологиям. Публичные пересказы обычно видят только один этаж.
Рынок обогнал правила
К середине 2025 года в Кыргызстане открыто 6,7 миллиона электронных кошельков, из них 3,5 миллиона — идентифицированные, то есть 51,8%; за год идентифицированных стало на 28,8% больше. Банков при этом 21 на всю страну. МБанк запустил удалённую идентификацию по скану паспорта и видеоселфи ещё в ноябре 2021 года — регистрацию банк обещал быстрее минуты.
Обратная сторона скорости измерена МВД. За 2025 год в республике зарегистрировано более 1500 киберпреступлений с ущербом 826 миллионов сомов, вернуть удалось менее десятой части. За первые три месяца 2026 года — уже 1140 дел.
Схемы целятся именно в удалённые каналы. В Бишкеке мошенник убедил женщину включить трансляцию экрана смартфона и оформил на неё онлайн-кредит на 350 тысяч сомов; его нашли и арестовали в ноябре 2024-го, попутно выяснив, что он открывал карты на имена знакомых. Вдове офицера ГКНБ позвонили клонированным голосом её бывшего декана — потеря составила около 1,2 миллиона сомов. Государство ответило механизмом самозапрета на кредиты через «Тундук»: с запуска 1 ноября 2025 года к апрелю 2026-го его установили более 243 тысяч человек.
В сводках МВД и местных СМИ синтетика пока фигурирует в социнженерии — от фейковых видеообращений первых лиц до клона голоса из кейса выше; описаний успешного обхода банковской видеоидентификации дипфейком среди опубликованных дел мы не встретили. Регулятор потребовал антидипфейк-проверки, не дожидаясь прецедента.
Карта: два контура и один кодекс
Требования к удалённой идентификации в Кыргызстане собираются из пяти актов:
Акт | Что регулирует | Статус |
|---|---|---|
Обязанность идентифицировать и верифицировать клиента (ст. 21), хранение данных не менее пяти лет (ст. 22) | Действует, ред. от 23.01.2025 | |
Способы удалённой идентификации для банков, лимиты операций | Действует, ред. от 15.12.2021 и 28.02.2024 | |
Порядок для МФО, постановление Правления НБКР от 30.09.2020 № 2020-П-33/54-3-(НФКУ) | То же для микрофинансовых организаций | Действует |
Технологии: госреестр паспортов, автоматическое сопоставление, основания для отказа | Действует с 01.12.2025, ред. ПКМ № 463 от 07.07.2026 | |
Государственная система биометрической идентификации (ст. 48), ЕСИ (ст. 49) | Действует |
Прежняя правительственная база — постановление № 606 от 25 декабря 2018 года — признана утратившей силу пунктом 7 ПКМ № 739. Утратил силу и закон «О биометрической регистрации граждан» 2014 года: его отменила статья 2 закона о введении Цифрового кодекса. Ссылка на любой из этих актов в действующей политике банка — маркер того, что политику давно не открывали.
Контур первый: порядок НБКР и лимиты
Порядок НБКР разрешает банкам два способа дистанционного онбординга граждан КР: сверку фото и видеосвязь.
При сверке фото банк получает «фотографию передней и задней (обратной) сторон документа, удостоверяющего личность, и фотографию клиента с документом» (п. 8). Программное обеспечение обязано «как минимум обеспечивать автоматическое сличение фотографии в документе, удостоверяющем личность, и изображения клиента, а также предусматривать защиту от подмены данных» (п. 14).
Видеосвязь требует сеанса «в режиме реального времени без перерывов», с синхронизированным звуком и цветным изображением (п. 23). Распространённый пересказ гласит, что сеанс проводит сотрудник банка. Пересказ устарел на пять лет: с редакции от 15 декабря 2021 года идентификация по видеосвязи проводится «сотрудником банка и/или с использованием информационных систем, технологий, алгоритмов, программного обеспечения» (п. 20). Полностью автоматическая видеоидентификация в банках Кыргызстана легальна с 2021 года.
Там же появилось и требование к живости: «алгоритмы идентификации должны учитывать возможность проверки на признак живого человека с исключением подлога видеопотока» (п. 44). Слова «liveness» в документе нет, но описан именно он — причём с прицелом на инъекцию видеопотока, а не только на маску перед камерой.
Выбор способа — это выбор лимитов. Приложение 1 к Порядку разводит их жёстко; в сомах суммы даны из расчётного показателя в 100 сомов:
Операция | Сверка фото | Видеосвязь |
|---|---|---|
Оплата товаров и услуг | 300 РП (30 000 сомов) за операцию, 600 РП в месяц | 2000 РП (200 000 сомов) за операцию, 4000 РП в месяц |
Переводы между физлицами | 150 РП (15 000 сомов) за операцию, 300 РП в месяц | 1000 РП (100 000 сомов) за операцию, 2000 РП в месяц |
Получение наличных | 150 РП за операцию, 300 РП в месяц | 1000 РП за операцию, 2000 РП в месяц |
Получение кредита | — | 150 РП (15 000 сомов) за операцию, 300 РП в месяц |
Максимальный баланс кошелька или счёта | 300 РП (30 000 сомов) | 2000 РП (200 000 сомов) |
Разница в балансе — почти семикратная. Экономика дистанционного продукта упирается в качество идентификации напрямую: клиент, прошедший только сверку фото, для банка кратно «меньше» клиента, прошедшего видеоидентификацию.
Для предпринимателей планка выше. Редакция от 28 февраля 2024 года ввела главу 4-1: удалённая идентификация ИП «через государственные информационные системы приравнивается к идентификации и верификации по видеосвязи», а максимальный баланс — 10 000 РП (1 миллион сомов) для кошелька и 80 000 РП (8 миллионов сомов) для ограниченного счёта.
Вендор при этом давно перестал быть внутренним делом банка. Уведомлять НБКР «с полным описанием программного обеспечения и методами удалённой идентификации» банк обязан с редакции 2021 года (п. 5-1); редакция 2024-го добавила к уведомлению утверждённый советом директоров внутренний документ по анализу рисков ФТД/ЛПД.
Контур второй: порядок Кабмина, дипфейки и сертификация liveness
С 1 декабря 2025 года поверх банковского порядка лёг правительственный. Приложение 5 к Положению о надлежащей проверке клиента распространяется шире банков — на МФО, платёжные организации, операторов электронных денег, поставщиков услуг виртуальных активов и профучастников рынка ценных бумаг (п. 2).
Процесс описан пошагово (п. 11): клиент передаёт ПИН, серию и номер паспорта, фото или видео, фото паспорта, телефон и почту; платформа запрашивает данные из Государственного реестра национальных паспортов; дальше — «автоматическое (без участия человеческого фактора) сопоставление фотографии, размещённой в паспорте, с фотографией и (или) видеозаписью клиента», полученной в реальном времени, и с фотографией из госсервисов. Отдельным шагом идёт такое же автоматическое сопоставление ФИО и даты рождения с санкционными перечнями. Затем ответственный сотрудник устанавливает сеанс видеоконференцсвязи и проверяет принадлежность сведений клиенту (п. 12); при совпадении данных клиент считается идентифицированным (п. 13).
Июльское постановление № 463 добавило в этот порядок зубы. Пункт 8 перечисляет случаи, когда идентификация «не осуществляется и не завершается», и среди оснований:
если алгоритмы несанкционированной подмены идентификационных данных (Anti-Spoofing) фиксируют среднюю или высокую вероятность использования средств подделки, монтажа, эмуляторов камеры или искусственного интеллекта (Deepfake)
Рядом — отказ «при обнаружении использования клиентом программного или аппаратного обеспечения, предназначенного для сокрытия или подмены реального сетевого адреса (VPN, proxy-серверы, сеть Tor), либо выявления признаков сеанса удалённого управления устройством клиента (RDP, TeamViewer, AnyDesk и аналоги)» и при совпадении Device ID, IMEI или MAC-адреса с устройствами, которыми уже пользовались другие клиенты этого учреждения. Схему с трансляцией экрана — ту самую, по которой оформили кредит на бишкекчанку, — регулятор закрыл дословно: сеанс удалённого управления теперь основание прервать процесс. Идентификация недоступна и клиентам младше 16 лет (п. 8).
К платформе тоже есть требования (пп. 26–28): метод «один-к-одному» — сопоставление живого изображения с паспортом и госсистемами; размещение «на серверах на территории Кыргызской Республики»; взаимное шифрование; использование только фото и видео, созданных в реальном времени. И требование, которое переводит выбор вендора из маркетинга в комплаенс: «алгоритмы проверки живости (liveness check) должны быть сертифицированы на соответствие международным стандартам защиты от атак на биометрическое предъявление (например, ISO/IEC 30107-3 или эквивалент)» (п. 28).
Постановление № 463 вступило в силу целиком, списка отсрочек в нём нет. Требование о сертификации действует уже сейчас.
Цифровой кодекс: только «один к одному»
Статья 48 Цифрового кодекса задаёт рамку для государственной биометрии: в Государственной системе биометрической идентификации обрабатываются изображение лица, отпечатки пальцев и подпись, а «обработка биометрических данных физических лиц в целях цифровой идентификации путём их сравнения со всеми имеющимися в базах данных биометрическими данными запрещается». Разрешена только аутентификация — сравнение человека с его собственным эталоном.
Статья 49 закрепляет Единую систему идентификации: её сервисом цифровой аутентификации могут пользоваться и юридические лица, в том числе с опорой на записи государственной биометрической системы. Банковские нормативы называют этот слой «государственными электронными сервисами» — по имени ни ЕСИ, ни «Тундук» в порядке идентификации не упоминаются.
И правительственный порядок (п. 26), и кодекс сходятся на схеме 1:1. Сличение «живого» лица с конкретным паспортом и конкретной записью госреестра — легальный контур. Поиск клиента по всей биометрической базе государства в задачу онбординга не входит и для госсистемы прямо запрещён.
Цена нарушения
Нарушение требований надлежащей проверки клиента — административный состав. Статья 355 Кодекса о правонарушениях даёт штраф 100 расчётных показателей для физических лиц и 550 для юридических (10 000 и 55 000 сомов), за нарушение хранения сведений — 140 и 590 РП соответственно.
Суммы выглядят скромно, но это нижний этаж ответственности. Верхний — статья 86 закона «О банках и банковской деятельности»: НБКР вправе вынести предписание, оштрафовать банк на сумму до десяти процентов от норматива минимального уставного капитала, оштрафовать должностное лицо на сумму до его среднего годового вознаграждения, ввести специальный режим и в пределе отозвать лицензию. Для должностного лица штраф в годовой доход ощутимее любого административного протокола.
Чего нормы не требуют
Нормы не называют конкретную технологию liveness: пассивная проверка по одному кадру, активная с командами, гибрид — на выбор учреждения, лишь бы алгоритм был сертифицирован по ISO/IEC 30107-3 или эквиваленту и отсекал перечисленные атаки. Численный порог сходства лиц регулятор тоже не задаёт — по порядку НБКР «допустимый уровень точности используемых алгоритмов… определяется банком в соответствии с возможными рисками» (п. 46). Точность при этом остаётся процессной обязанностью: пороги рисков и допустимый уровень точности утверждает совет директоров (п. 47), а само ПО банк проверяет «с периодичностью не менее одного раза в полгода» на поддержание этого уровня (п. 48). Доступ к Государственному реестру паспортов даёт государство в порядке, определяемом для госсервисов, и никакой вендор этот доступ «продать» не может.
ISO как организация сертификатов не выдаёт: соответствие ISO/IEC 30107-3 подтверждают испытания в аккредитованных лабораториях. Запрашивая у вендора «сертификат по 30107-3», банк на деле спрашивает протокол испытаний. На страницах Biometric.Vision опубликованы стандарт ISO 30107-3 в перечне соответствия, сертификат ISO 27001 № 760281 и результаты внутреннего тестирования атак — протоколы независимой лаборатории по 30107-3 там не выложены, и этот вопрос стоит задать нам на демо прямо.
Как требования закрывает Biometric.Vision
Норма | Требование | Решение |
|---|---|---|
Прил. 5, п. 28; Порядок НБКР, п. 44 | Проверка живости с защитой от подлога видеопотока | Liveness Core: пассивный режим за ~1 секунду с заявленной точностью 99,1%, активный режим с командами «повернуть голову, моргнуть, улыбнуться» для строгих сценариев |
Прил. 5, п. 8 пп. 33 | Отсечение дипфейков, монтажа, эмуляторов камеры | Детекция четырёх классов атак, включая генеративные дипфейки и инъекции видеопотока через виртуальные веб-камеры; заявленное отражение 99,9% атак — по результатам внутреннего тестирования на 10 000+ атак |
Прил. 5, пп. 11, 26 | Автоматическое сопоставление лица с паспортом «один-к-одному» | Face Match: сверка селфи с фото в документе за время до секунды, настраиваемый порог сходства |
Порядок НБКР, п. 8; прил. 5, п. 11 | Фото документа, извлечение и проверка данных | Распознавание документов: 433+ типа документов, проверка MRZ и признаков ретуши |
Прил. 5, п. 11 пп. 8 | Автоматический скрининг по санкционным перечням | AML-скрининг в том же запросе, что и верификация личности |
Прил. 5, п. 27 | Серверы на территории КР, данные не покидают периметр | Развёртывание on-premise в контуре учреждения — данные пользователей не уходят вендору |
Кейс с оформлением кредита на «спящего» клиента у нас закрыт отдельной функцией: нейросеть определяет закрытые глаза, третьих лиц в кадре и признаки принуждения.
Соседний рынок прошёл этот путь на несколько месяцев раньше: казахстанский регулятор в 2026 году ввёл сопоставимые правила биометрической аутентификации, и логика требований совпадает вплоть до пунктов про эмуляторы и подмену камеры.
Запишитесь на демонстрацию: пройдём по пунктам 8, 26–28 приложения 5 на вашем реальном сценарии онбординга и покажем, где именно проходит проверку каждая атака из перечня регулятора. Biometric.Vision — проверка живости.
Готовы усилить проверку клиентов?
500 проверок бесплатно каждый месяц · без карты · без контракта · без звонка от менеджера.
Или напишите в Telegram · WhatsApp — ответим за 5 минут


