Чек-лист внедрения и аудита систем нейрораспознавания

Написано

в

Используйте этот алгоритм для первичного аудита и внедрения систем распознавания паспортов и документов. Чек-лист двухуровневый: базовый контур (блоки А–В) обязателен для любой организации; расширенный контур (блоки Г–Д) — для владельцев собственной системы распознавания и обработчиков биометрии. Составлен на основе Федерального закона № 115-ФЗ, Федерального закона № 152-ФЗ и «Правил идентификации» Банка России.

Правовая основа: Федеральный закон № 115-ФЗ «О противодействии легализации (отмыванию) доходов, полученных преступным путём, и финансированию терроризма»; Федеральный закон № 152-ФЗ «О персональных данных»; Федеральный закон № 572-ФЗ (для госорганов и объектов критической информационной инфраструктуры); «Правила идентификации» Банка России; приказ ФСТЭК России № 17.

БАЗОВЫЙ КОНТУР (для любой организации).

Блок А: Регламенты и договорная база.

  • А1. Утвердите внутренний приказ об использовании технологии распознавания как вспомогательного инструмента. (Риск: юридическая незащищённость процедуры)
    Отметка о выполнении: ☐ Дата: ___________ Ответственный: ___________
  • А2. Пропишите в политике идентификации: решение о пропуске клиента принимает человек. (Риск: перекладывание ответственности на ПО)
    Отметка о выполнении: ☐ Дата: ___________ Ответственный: ___________
  • А3. Разработайте порядок ручной верификации при ошибке нейросети. (Риск: отсутствие резервного процесса при сбое)
    Отметка о выполнении: ☐ Дата: ___________ Ответственный: ___________
  • А4. Включите в договор с вендором условие об ответственности за сбои распознавания. (Риск: поставщик отказывается от ответственности)
    Отметка о выполнении: ☐ Дата: ___________ Ответственный: ___________
  • А5. Определите перечень должностей, ответственных за обработку сбоев распознавания. (Риск: размытая ответственность)
    Отметка о выполнении: ☐ Дата: ___________ Ответственный: ___________
  • А6. Утвердите порядок сохранности и неизменности цифрового образа документа. (Риск: отсутствие доказательной базы для надзора)
    Отметка о выполнении: ☐ Дата: ___________ Ответственный: ___________
  • А7. Настройте автоматическое сохранение цифровых образов в защищённое хранилище. (Риск: утрата материалов при проверке)
    Отметка о выполнении: ☐ Дата: ___________ Ответственный: ___________

Блок Б: Технический стресс-тест.

  • Б1. Проведите стресс-тест на пачке документов с дефектами (потёртости, пятна, старые серии). (Риск: разрыв между обещанными 99% и реальными 80%)
    Отметка о выполнении: ☐ Дата: ___________ Ответственный: ___________
  • Б2. Проверьте распознавание документов старого образца (советские паспорта, вкладыши). (Риск: дискриминационный барьер и ручной поток)
    Отметка о выполнении: ☐ Дата: ___________ Ответственный: ___________
  • Б3. Протестируйте систему на фото с бликами и частичным перекрытием данных. (Риск: канал мошенничества через артефакты)
    Отметка о выполнении: ☐ Дата: ___________ Ответственный: ___________
  • Б4. Сверьте чтение MRZ-зоны и контрольные суммы на эталонной выборке. (Риск: неверная идентификация клиента)
    Отметка о выполнении: ☐ Дата: ___________ Ответственный: ___________
  • Б5. Зафиксируйте все случаи «отказа» нейросети в журнале для аудита и дообучения. (Риск: слепая зона в статистике сбоев)
    Отметка о выполнении: ☐ Дата: ___________ Ответственный: ___________
  • Б6. Измерьте фактический PassThrough Rate и сравните с обещанным вендором. (Риск: иллюзия контроля по отчётным метрикам)
    Отметка о выполнении: ☐ Дата: ___________ Ответственный: ___________
  • Б7. Запланируйте повторный тест при обновлении модели или смене бланков документов. (Риск: незаметная деградация качества)
    Отметка о выполнении: ☐ Дата: ___________ Ответственный: ___________

Блок В: Персонал и операционный контроль.

  • В1. Проведите инструктаж операторов по действиям при ошибке распознавания. (Риск: бездействие оператора при сбое)
    Отметка о выполнении: ☐ Дата: ___________ Ответственный: ___________
  • В2. Обучите персонал действиям при несовпадении контрольных сумм MRZ. (Риск: ошибочное автоматическое решение)
    Отметка о выполнении: ☐ Дата: ___________ Ответственный: ___________
  • В3. Введите маркер «не уверена»: при низкой уверенности оператор переходит в ручной режим. (Риск: пропуск поддельного документа)
    Отметка о выполнении: ☐ Дата: ___________ Ответственный: ___________
  • В4. Установите параллельный ручной контроль для документов с высоким риском. (Риск: слепая зона для службы безопасности)
    Отметка о выполнении: ☐ Дата: ___________ Ответственный: ___________
  • В5. Фиксируйте каждый случай ручного вмешательства с указанием причины. (Риск: отсутствие материала для аудита модели)
    Отметка о выполнении: ☐ Дата: ___________ Ответственный: ___________
  • В6. Разберите каждый выявленный поддельный документ по каскаду последствий (договор, потери, претензии). (Риск: повторение убытков)
    Отметка о выполнении: ☐ Дата: ___________ Ответственный: ___________
  • В7. Проводите плановый аудит системы распознавания по итогам квартала. (Риск: накопление латентных сбоев)
    Отметка о выполнении: ☐ Дата: ___________ Ответственный: ___________

РАСШИРЕННЫЙ КОНТУР (для владельцев собственной системы и обработчиков биометрии).

Блок Г: Информационная безопасность и антифрод.

  • Г1. Внедрите проверку Liveness со случайными микродвижениями головы. (Риск: взлом статичным изображением или дипфейком)
    Отметка о выполнении: ☐ Дата: ___________ Ответственный: ___________
  • Г2. Проведите тест на предъявление физических артефактов (маски, экраны высокого разрешения) перед камерой. (Риск: успешный спуфинг входа)
    Отметка о выполнении: ☐ Дата: ___________ Ответственный: ___________
  • Г3. Заблокируйте использование виртуальных камер и трансляции экрана на стороне клиента. (Риск: программная подделка видеопотока)
    Отметка о выполнении: ☐ Дата: ___________ Ответственный: ___________
  • Г4. Проведите adversarial-тесты на 3–5 типовых сценариях (наклейки, фильтры, перекрытия). (Риск: обход контроля минимальными изменениями кадра)
    Отметка о выполнении: ☐ Дата: ___________ Ответственный: ___________
  • Г5. Зафиксируйте целевой PAD Score по ISO/IEC 30107-3 не ниже 0.95; при падении ниже 0.85 после обновления — откатите релиз. (Риск: рост вероятности пропущенной атаки)
    Отметка о выполнении: ☐ Дата: ___________ Ответственный: ___________
  • Г6. Измерьте baseline-метрики FP/FN на репрезентативной выборке и зафиксируйте допустимые отклонения. (Риск: необоснованные блокировки и пропуски атак)
    Отметка о выполнении: ☐ Дата: ___________ Ответственный: ___________
  • Г7. Разнесите хранение сырых кадров и базы дескрипторов/векторов по разным сетевым контурам; доступ к векторам — только выделенным ролям. (Риск: полная компрометация личности при взломе одной таблицы)
    Отметка о выполнении: ☐ Дата: ___________ Ответственный: ___________
  • Г8. Проверьте целостность файлов модели (хеш, подпись) перед каждым обновлением. (Риск: подмена модели при доставке)
    Отметка о выполнении: ☐ Дата: ___________ Ответственный: ___________
  • Г9. Настройте журналирование и хранение метаданных потока (источник, время, хеш кадра) не менее 90 дней. (Риск: невозможность атрибуции инцидента)
    Отметка о выполнении: ☐ Дата: ___________ Ответственный: ___________
  • Г10. Утвердите план реагирования на компрометацию модели/векторов: отзыв модели, ротация ключей, уведомление регулятора; целевое время реакции — не более 15 минут. (Риск: длительная эксплуатация скомпрометированной модели)
    Отметка о выполнении: ☐ Дата: ___________ Ответственный: ___________
  • Г11. Проводите ежеквартальный Red Teaming модуля биометрии силами внешней ИБ-компании. (Риск: слепота внутренних команд к новым векторам атак)
    Отметка о выполнении: ☐ Дата: ___________ Ответственный: ___________
  • Г12. Настройте алертинг на падение FPS видеопотока ниже порога во время сессии захвата. (Риск: инъекция предзаписанного видео)
    Отметка о выполнении: ☐ Дата: ___________ Ответственный: ___________
  • Г13. Проверьте версии OpenSSL/TLS-библиотек в edge-шлюзе сбора биометрии. (Риск: перехват трафика MiTM)
    Отметка о выполнении: ☐ Дата: ___________ Ответственный: ___________
  • Г14. Подтвердите наличие и актуальность сертификатов/аттестаций на ПО и аппаратные модули распознавания. (Риск: использование недоверенных компонентов)
    Отметка о выполнении: ☐ Дата: ___________ Ответственный: ___________

Блок Д: Правовой контур биометрии (152-ФЗ, 572-ФЗ).

  • Д1. Проверьте наличие отдельного письменного согласия каждого субъекта на обработку биометрических ПДн с указанием целей, перечня действий и сроков хранения — либо законного основания-исключения (пропускной режим как охрана имущества). (Риск: штраф до 6 млн руб. по ч. 3 ст. 13.11 КоАП, запрет обработки)
    Отметка о выполнении: ☐ Дата: ___________ Ответственный: ___________
  • Д2. Предусмотрите альтернативные способы идентификации для лиц, не давших согласие на биометрию (разовый доступ: курьеры, посетители), и закрепите это в регламенте. (Риск: паралич бизнес-процессов, нарушение ст. 9 152-ФЗ о добровольности)
    Отметка о выполнении: ☐ Дата: ___________ Ответственный: ___________
  • Д3. Внесите в уведомление Роскомнадзора сведения об обработке биометрических ПДн и категорию ИСПДн как «биометрической». (Риск: предписание регулятора, приостановка деятельности)
    Отметка о выполнении: ☐ Дата: ___________ Ответственный: ___________
  • Д4. Зафиксируйте в договоре с поставщиком/интегратором распределение ролей (оператор/поручитель) и ответственность за соблюдение 152-ФЗ. (Риск: солидарная ответственность, невозможность регресса при штрафе)
    Отметка о выполнении: ☐ Дата: ___________ Ответственный: ___________
  • Д5. Убедитесь, что серверы хранения эталонов лиц физически расположены на территории РФ, и подтвердите это документально. (Риск: штраф за нарушение локализации по ч. 5 ст. 18 152-ФЗ, блокировка системы)
    Отметка о выполнении: ☐ Дата: ___________ Ответственный: ___________
  • Д6. Для госорганов и объектов КИИ подтвердите отсутствие иностранной биометрической инфраструктуры согласно 572-ФЗ. (Риск: нарушение запрета для КИИ, предписание регулятора)
    Отметка о выполнении: ☐ Дата: ___________ Ответственный: ___________
  • Д7. Проведите оценку вреда субъектам (ОВВ) специально для биометрической ИСПДн и утвердите модель угроз безопасности. (Риск: несоответствие приказу ФСТЭК № 17, неверный выбор мер защиты)
    Отметка о выполнении: ☐ Дата: ___________ Ответственный: ___________
  • Д8. Утвердите регламент удаления биометрических шаблонов уволенных сотрудников и лиц, отозвавших согласие, в срок не более 30 дней. (Риск: нарушение принципа ограничения хранения по ст. 5 152-ФЗ, риски утечки избыточных данных)
    Отметка о выполнении: ☐ Дата: ___________ Ответственный: ___________
  • Д9. Разработайте форму и процедуру отзыва согласия на обработку биометрии и реакцию на такой отзыв. (Риск: нарушение прав субъекта, жалоба в РКН, штраф)
    Отметка о выполнения: ☐ Дата: ___________ Ответственный: ___________
  • Д10. Разместите на объекте публичные уведомления (таблички, стенды) о ведении биометрического наблюдения. (Риск: нарушение требования РКН о прозрачности обработки)
    Отметка о выполнении: ☐ Дата: ___________ Ответственный: ___________
  • Д11. Зафиксируйте целевую метрику доли субъектов с валидным согласием на биометрию (цель 100%; ниже 95% — красный флаг и приостановка обработки по несогласным). (Риск: массовое нарушение прав субъектов)
    Отметка о выполнении: ☐ Дата: ___________ Ответственный: ___________

⚠️ Данный чек-лист является инструментом первичной диагностики. Для принятия решений требуется индивидуальная правовая и техническая оценка с учетом специфики вашей отрасли. Юридическая проверка ограничивается наличием акта приёмочных испытаний, подтверждающего соответствие ТЗ; повторное тестирование FAR/FRR в рамках юридического аудита не требуется.

Просмотров: 0

Комментарии

Добавить комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *