Об утверждении Правил проведения биометрической аутентификации финансовыми и платежными организациями, включая случаи обязательного использования и (или) наполнения биометрическими данными национальной системы биометрической аутентификации, полученными центром обмена идентификационными данными Национального Банка Республики Казахстан

Совместное постановление Правления Агентства Республики Казахстан по регулированию и развитию финансового рынка от 26 июня 2026 года № 99 и постановление Правления Национального Банка Республики Казахстан от 29 июня 2026 года № 72. Зарегистрировано в Министерстве юстиции Республики Казахстан 2 июля 2026 года № 39186

      Примечание ИЗПИ!
      Порядок введения в действие см. п. 4.

      В соответствии с пунктом 6 статьи 48 Цифрового кодекса Республики Казахстан Правление Агентства Республики Казахстан по регулированию и развитию финансового рынка и Правление Национального Банка Республики Казахстан ПОСТАНОВЛЯЮТ:

      1. Утвердить прилагаемые Правила проведения биометрической аутентификации финансовыми и платежными организациями, включая случаи обязательного использования и (или) наполнения биометрическими данными национальной системы биометрической аутентификации, полученными центром обмена идентификационными данными Национального Банка Республики Казахстан (далее – Правила).

      2. Департаменту информационной и кибербезопасности Агентства Республики Казахстан по регулированию и развитию финансового рынка в установленном законодательством Республики Казахстан порядке обеспечить:

      1) совместно с Юридическим департаментом Агентства Республики Казахстан по регулированию и развитию финансового рынка государственную регистрацию настоящего совместного постановления в Министерстве юстиции Республики Казахстан;

      2) размещение настоящего совместного постановления на официальном интернет-ресурсе Агентства Республики Казахстан по регулированию и развитию финансового рынка после его официального опубликования;

      3) в течение десяти рабочих дней после государственной регистрации настоящего совместного постановления представление в Юридический департамент Агентства Республики Казахстан по регулированию и развитию финансового рынка сведений об исполнении мероприятия, предусмотренного подпунктом 2) настоящего пункта.

      3. Контроль за исполнением настоящего совместного постановления возложить на курирующих заместителя Председателя Агентства Республики Казахстан по регулированию и развитию финансового рынка и заместителя Председателя Национального Банка Республики Казахстан.

      4. Настоящее постановление подлежит официальному опубликованию и вводится в действие с 12 июля 2026 года, за исключением подпункта 2) и части второй пункта 24, подпункта 3) пункта 25, пунктов 26 и 27 Правил, которые вводятся в действие с 19 июля 2026 года.

      Председатель
Национального Банка
Республики Казахстан
__________ Т. Сулейменов
      и.о. Председателя Агентства
Республики Казахстан
по регулированию и развитию
финансового рынка
__________ О. Кизатов

  Утверждены
совместным постановлением
Председатель
Национального Банка
Республики Казахстан
от 29 июня 2026 года № 72
и и.о. Председателя Агентства
Республики Казахстан
по регулированию и развитию
финансового рынка
от 26 июня 2026 года № 99

Правила проведения биометрической аутентификации финансовыми и платежными организациями, включая случаи обязательного использования и (или) наполнения биометрическими данными национальной системы биометрической аутентификации, полученными центром обмена идентификационными данными Национального Банка Республики Казахстан

Глава 1. Общие положения

      1. Правила проведения биометрической аутентификации финансовыми и платежными организациями, включая случаи обязательного использования и (или) наполнения биометрическими данными национальной системы биометрической аутентификации, полученными центром обмена идентификационными данными Национального Банка Республики Казахстан (далее – Правила), разработаны в соответствии с пунктом 6 статьи 48 Цифрового кодекса Республики Казахстан (далее – Цифровой кодекс) и определяют порядок проведения биометрической аутентификации финансовыми и платежными организациями, включая случаи обязательного использования и (или) наполнения биометрическими данными национальной системы биометрической аутентификации, полученными центром обмена идентификационными данными Национального Банка Республики Казахстан (далее – ЦОИД).

      2. В Правилах используются понятия, предусмотренные Цифровым кодексом, Законами Республики Казахстан "О банках и банковской деятельности в Республике Казахстан", "О платежах и платежных системах" (далее – Закон о платежах), "О государственном регулировании, контроле и надзоре финансового рынка и финансовых организаций", а также следующие понятия:

      1) аутентифицируемый – физическое лицо или физическое лицо, действующее от имени юридического лица, в отношении которого проводится процесс биометрической аутентификации;

      2) технология проверки достоверности изображения – совокупность программно-технических методов и алгоритмов, направленных на подтверждение присутствия живого физического лица при получении биометрических данных (изображения лица) путем анализа динамических, объемных, световых и иных характеристик изображения в режиме реального времени (Liveness Detection);

      3) текущее изображение лица – изображение лица, полученное в ходе сессии биометрической аутентификации;

      4) эталонное изображение лица – биометрические данные на основе изображения лица аутентифицируемого, содержащиеся в доступных источниках и (или) в базе биометрических данных Национальной системы биометрической аутентификации (далее – НСБА), доступ к которым предоставляется ЦОИД;

      5) провайдер биометрической аутентификации – организация, осуществляющая получение достоверного текущего изображения лица аутентифицируемого и (или) сличение текущего и эталонного образца изображения лица аутентифицируемого, в том числе ЦОИД;

      6) база данных верифицированных изображений провайдера биометрической аутентификации – база данных, создаваемая и хранимая провайдером биометрической аутентификации, содержащая верифицированные изображения лиц аутентифицируемых, прошедшие успешное сличение с эталонным образцом из доступных источников и (или) из базы биометрических данных НСБА посредством ЦОИД, или полученные посредством аппаратных устройств провайдера биометрической аутентификации при личном присутствии аутентифицируемого;

      7) заказчик биометрической аутентификации – финансовая или платежная организация, в интересах которой осуществляется процесс биометрической аутентификации;

      8) система сличения биометрических данных – цифровая система, осуществляющая сличение изображений;

      9) система проверки биометрических данных – цифровая система, осуществляющая процедуру проверки достоверности изображения;

      10) доступные источники – государственные базы данных, включающие эталонные данные физических лиц, эталонные изображения физических лиц, а также индивидуальные идентификационные номера (далее - ИИН) физических лиц и (или) бизнес-идентификационные номера (далее - БИН) юридических лиц;

      11) лицо с инвалидностью – лицо, имеющее нарушение здоровья со стойким расстройством функций организма, обусловленное заболеваниями, увечьями (ранениями, травмами, контузиями), их последствиями, нарушениями, которое приводит к ограничению жизнедеятельности и необходимости его социальной защиты;

      12) правила ЦОИД – внутренние правила национального центра по управлению национальной цифровой финансовой инфраструктурой, регламентирующие порядок предоставления услуг ЦОИД финансовым и платежным организациям для проведения процедур аутентификации.

      3. Принципы использования и защиты биометрических данных:

      1) сбор и хранение биометрических данных проводится в соответствии с главой 2 Правил;

      2) биометрические данные защищаются от несанкционированного доступа и распространения;

      3) документирование процессов сбора, хранения и уничтожения биометрических данных.

      4. Заказчик биометрической аутентификации утверждает описание процесса биометрической аутентификации, сведения о системах проверки биометрических данных и сличения биометрических данных, а также критерии принятия решения об успешности биометрической аутентификации, выраженные количественными показателями.

      5. Биометрическая аутентификация проводится по изображению лица аутентифицируемого.

Глава 2. Порядок биометрической аутентификации по изображению лица аутентифицируемого

      6. Процесс биометрической аутентификации по изображению лица аутентифицируемого включает в себя следующие этапы:

      1) получение достоверного текущего изображения лица аутентифицируемого;

      2) получение эталонного изображения лица аутентифицируемого из доступных источников и (или) базы биометрических данных НСБА или изображения лица аутентифицируемого из базы данных верифицированных изображений провайдера биометрической аутентификации (далее – верифицированное изображение);

      3) сличение текущего и эталонного изображения лица аутентифицируемого или текущего и верифицированного изображения лица аутентифицируемого (далее – сличение изображений).

      7. Получение достоверного текущего изображения лица аутентифицируемого, а также ИИН осуществляется провайдером биометрической аутентификации посредством программного обеспечения на мобильном устройстве или компьютере. При этом в программном обеспечении реализуются как минимум следующие меры защиты: контроль собственной целостности, проверка на запуск в эмулируемой среде, защита от подмены встроенной камеры устройства или компьютера.

      8. При получении достоверного текущего изображения лица аутентифицируемого, с целью предотвращения подмены текущего изображения лица аутентифицируемого, осуществляется процедура проверки достоверности изображения, включающая в себя направление аутентифицируемому не менее трех сигналов и (или) команд, направленных на создание визуальных изменений в кадре, с последующим анализом видеопотока на предмет выявления в нем несоответствий направленным сигналам и командам.

      Выявленное несоответствие любому из направленных сигналов и (или) команд приводит к повторению процедуры проверки достоверности изображения. Три неуспешных повтора означают отрицательный результат проверки достоверности изображения.

      9. По результатам проверки достоверности изображения независимо от успешности проверки в системе проверки биометрических данных формируется электронный документ, содержащий:

      1) результат проверки достоверности текущего изображения лица;

      2) ИИН;

      3) перечень выбранных системой сигналов и (или) команд, набор соответствующих сигналам и (или) командам изображений с указанием использованных сигналов и (или) команд;

      4) реквизиты заказчика биометрической аутентификации (наименование, БИН, адрес);

      5) дату и время проведения проверки достоверности изображения;

      6) реквизиты провайдера биометрической аутентификации (наименование, БИН, адрес).

      10. Электронный документ по результатам проверки достоверности изображения удостоверяется электронной цифровой подписью провайдера биометрической аутентификации, осуществлявшего проверку, и хранится у заказчика биометрической аутентификации.

      11. Сличение биометрических данных осуществляется путем сравнения изображения лица аутентифицируемого, полученного по результатам проверки достоверности, с эталонным изображением лица или верифицированным изображением. Алгоритм формирования результата сличения определяется провайдером биометрической аутентификации.

      12. По результатам сличения изображений, независимо от успешности проверки в системе сличения биометрических данных, формируется электронный документ, содержащий:

      1) изображение лица аутентифицируемого, полученное по результатам проверки достоверности изображения;

      2) ИИН;

      3) результат сличения изображений;

      4) реквизиты заказчика биометрической аутентификации (наименование, БИН, адрес);

      5) дату и время проведения сличения изображений;

      6) реквизиты провайдера биометрической аутентификации (наименование, БИН, адрес).

      13. Электронный документ по результатам сличения биометрических данных:

      1) удостоверяется электронной цифровой подписью провайдера биометрической аутентификации, осуществлявшего сличение изображений;

      2) сохраняется в базе данных верифицированных изображений провайдера биометрической аутентификации, осуществлявшего сличение изображений, при наличии такой базы данных;

      3) хранится у заказчика биометрической аутентификации.

      14. С целью обеспечения конфиденциальности, а также предотвращения подмены передаваемых данных обеспечивается шифрование используемых в рамках процесса биометрической аутентификации каналов связи, выходящих за пределы цифровой инфраструктуры провайдера биометрической аутентификации или заказчика биометрической аутентификации.

      15. На основании результатов проверки достоверности изображения, результатов сличения изображений, а также критериев, определенных в соответствии с пунктом 4 Правил, заказчиком биометрической аутентификации принимается решение об успешности биометрической аутентификации.

      16. Хранение результатов проверки достоверности изображения, результатов сличения изображений и итогового решения об успешности биометрической аутентификации осуществляется заказчиком биометрической аутентификации в соответствии с требованиями Закона о платежах, а также требованиями к хранению документов, предъявляемыми к финансовой услуге, в рамках которой осуществлялась биометрическая аутентификация, с обеспечением возможности извлечения и предоставления указанных результатов по запросу в виде электронного документа, пригодного для визуального восприятия без применения процедур преобразования данных (за исключением средств проверки электронной цифровой подписи) и содержащего сведения, необходимые для подтверждения подлинности и действительности электронной цифровой подписи.

Глава 3. Порядок проведения биометрической аутентификации посредством ЦОИД, а также случаи обязательного использования и (или) наполнения биометрическими данными НСБА, полученными ЦОИД

      17. Подключение финансовых и платежных организаций к ЦОИД и получение указанными организациями сведений о результатах биометрической аутентификации посредством ЦОИД осуществляется в соответствии с Правилами ЦОИД. Правила ЦОИД размещаются на официальном интернет-ресурсе национального центра по управлению национальной цифровой финансовой инфраструктурой.

      18. В случаях, предусмотренных пунктами 24, 29 и 30 Правил, финансовая и (или) платежная организация получает согласие аутентифицируемого на проведение биометрической аутентификации и согласие аутентифицируемого на сбор, обработку и представление, в том числе при необходимости третьим лицам, его персональных данных, подтвержденные посредством идентификационного средства.

      Финансовая и (или) платежная организация проводит с аутентифицируемым с использованием имеющихся у аутентифицируемого устройств и (или) иных устройств организации сеанс видеоконференции либо использует технологию проверки достоверности изображения с применением ЦОИД или самостоятельно выбранных сторонних решений.

      Содержательная часть сеанса видеоконференции (перечень контрольных вопросов при их наличии), а также перечень и объемы услуг, оказываемых финансовыми и (или) платежными организациями, устанавливаются финансовыми и (или) платежными организациями самостоятельно.

      19. Финансовая и (или) платежная организация передает в ЦОИД ИИН аутентифицируемого либо БИН юридического лица, от имени которого действует аутентифицируемый, и изображение аутентифицируемого, полученное из сеанса видеоконференции либо с помощью технологии проверки достоверности изображения в процессе биометрической аутентификации.

      20. В отношении аутентифицируемого, являющегося лицом с инвалидностью, финансовая и (или) платежная организация до начала процедуры биометрической аутентификации обеспечивает возможность выбора способа получения изображения лица путем проведения сеанса видеоконференции либо с использованием технологии проверки достоверности изображения.

      21. ЦОИД посредством программного обеспечения определяет степень соответствия по биометрическим показателям изображения, полученного из сеанса видеоконференции либо при использовании технологии проверки достоверности изображения, с эталонным изображением лица аутентифицируемого из доступных источников и (или) из базы данных НСБА. Видеозаписи обращений аутентифицируемых хранятся в финансовой и (или) платежной организации не менее пяти лет со дня прекращения деловых отношений с клиентом.

      22. Допускается предоставление ЦОИД дополнительных сервисов финансовым и платежным организациям для проведения аутентификации, предусмотренных Правилами ЦОИД.

      23. Изображения лиц аутентифицируемых, переданные финансовыми и (или) платежными организациями в ЦОИД из сеанса видеоконференции либо с помощью технологии проверки достоверности изображения, используются ЦОИД для целей биометрической аутентификации и (или) наполнения базы данных НСБА.

      Изображения лиц аутентифицируемых, полученные ЦОИД от финансовых и (или) платежных организаций, и прошедшие проверку с результатами соответствия не менее 95% достоверности и не менее 95% соответствия эталонному изображению лица, используются для наполнения базы данных НСБА.

      24. Банки, филиалы банков-нерезидентов Республики Казахстан и организации, осуществляющие отдельные виды банковских операций (далее – банки), при оказании электронных банковских услуг в целях идентификации личности аутентифицируемого используют услуги ЦОИД по предоставлению биометрической аутентификации при:

      1) установлении деловых отношений с аутентифицируемым дистанционным способом путем открытия банковского счета;

      2) создании банком, являющимся аккредитованным удостоверяющим центром Республики Казахстан, электронной цифровой подписи и выдаче сертификата электронной цифровой подписи аутентифицируемому, в случаях, предусмотренных частью второй настоящего пункта;

      3) превышении суммы банковского займа размера, установленного Требованиями к условиям осуществления банковской деятельности, утвержденными постановлением Правления Агентства Республики Казахстан по регулированию и развитию финансового рынка от 15 мая 2026 года № 91 "Об утверждении Требований к условиям осуществления банковской деятельности" (зарегистрировано в Реестре государственной регистрации нормативных правовых актов под № 38748);

      4) первичной регистрации аутентифицируемого в мобильном приложении и (или) на интернет-ресурсе банка;

      5) в иных случаях, в соответствии с Требованиями к Правилам внутреннего контроля в целях противодействия легализации (отмыванию) доходов, полученных преступным путем, финансированию терроризма и финансированию распространения оружия массового уничтожения для банков второго уровня, филиалов банков-нерезидентов Республики Казахстан и Национального оператора почты, утвержденным постановлением Правления Агентства Республики Казахстан по регулированию и развитию финансового рынка от 22 марта 2020 года № 18 "Об утверждении Требований к Правилам внутреннего контроля в целях противодействия легализации (отмыванию) доходов, полученных преступным путем, финансированию терроризма и финансированию распространения оружия массового уничтожения для банков второго уровня, филиалов банков-нерезидентов Республики Казахстан и Национального оператора почты" (зарегистрировано в Реестре государственной регистрации нормативных правовых актов под № 20160).

      В случае, если аутентифицируемый ранее не был аутентифицирован при личном присутствии в банке или с применением биометрической аутентификации посредством ЦОИД, то банком создание электронной цифровой подписи аутентифицируемого и выдача сертификата электронной цифровой подписи осуществляется при прохождении аутентифицируемым биометрической аутентификации посредством ЦОИД.

      25. Банками передаются в ЦОИД согласия аутентифицируемого:

      1) на сбор, обработку его персональных данных, в том числе биометрических данных;

      2) на проведение биометрической аутентификации аутентифицируемого с использованием ЦОИД;

      3) на создание ключей электронной цифровой подписи и выдачу сертификата электронной цифровой подписи, в том числе, полученное при личном присутствии аутентифицируемого в банке.

      26. ЦОИД осуществляет сбор и регистрацию согласий аутентифицируемого, предусмотренных пунктом 25 Правил, с возможностью их отзыва аутентифицируемым в соответствии с законодательством Республики Казахстан.

      27. Согласия аутентифицируемых, полученные посредством ЦОИД, а также результаты биометрической аутентификации ЦОИД подлежат хранению в ЦОИД не менее 5 (пяти) лет с момента их получения и обработки.

      28. Банки обеспечивают хранение информации о согласиях аутентифицируемого, используемых при оказании электронных банковских услуг, изображения аутентифицируемого с использованием технологии проверки достоверности изображения, записи сеанса видеоконференции с аутентифицируемым, а также результаты биометрической аутентификации аутентифицируемого, не менее 5 (пяти) лет со дня прекращения деловых отношений с аутентифицируемым.

      29. Микрофинансовыми организациями услуги ЦОИД по биометрической аутентификации аутентифицируемых используются при превышении размеров суммы микрокредита, установленных Требованиями к осуществлению микрофинансовой деятельности, утвержденными постановлением Правления Агентства Республики Казахстан по регулированию и развитию финансового рынка от 15 мая 2026 года № 92 "Об утверждении Требований к осуществлению микрофинансовой деятельности" (зарегистрировано в Реестре государственной регистрации нормативных правовых актов под № 38746).

      30. Платежными организациями, являющимися операторами систем электронных денег, обеспечивается биометрическая аутентификация владельцев электронных денег посредством ЦОИД в соответствии с требованиями части третьей пункта 5 статьи 42 Закона о платежах.

Қазақстан Республикасы Ұлттық Банкінің сәйкестендіру деректерімен алмасу орталығы алған ұлттық биометриялық аутентификация жүйесінің биометриялық деректерін міндетті пайдалану және (немесе) толтыру жағдайларын қоса алғанда, қаржы және төлем ұйымдарының биометриялық аутентификация жүргізу қағидаларын бекіту туралы

Қазақстан Республикасы Қаржы нарығын реттеу және дамыту агенттігі Басқармасының 2026 жылғы 26 маусымдағы № 99 және Қазақстан Республикасы Ұлттық Банкі Басқармасының 2026 жылғы 29 маусымдағы № 72 бірлескен қаулысы. Қазақстан Республикасының Әділет министрлігінде 2026 жылғы 2 шiлдеде № 39186 болып тіркелді

      ЗҚАИ-ның ескертпесі!
      Осы қаулының қолданысқа енгізілу тәртібін 4-т. қараңыз.

      Қазақстан Республикасы Цифрлық кодексінің 48-бабының 6-тармағына сәйкес Қазақстан Республикасы Қаржы нарығын реттеу және дамыту агенттігінің Басқармасы және Қазақстан Республикасы Ұлттық Банкінің Басқармасы ҚАУЛЫ ЕТЕДІ:

      1. Қоса беріліп отырған Қазақстан Республикасы Ұлттық Банкінің сәйкестендіру деректерімен алмасу орталығы алған ұлттық биометриялық аутентификация жүйесінің биометриялық деректерін міндетті пайдалану және (немесе) толтыру жағдайларын қоса алғанда, қаржы және төлем ұйымдарының биометриялық аутентификация жүргізу қағидалары (бұдан әрі – Қағидалар) бекітілсін.

      2. Қазақстан Республикасы Қаржы нарығын реттеу және дамыту агенттігінің Ақпараттық және киберқауіпсіздік департаменті Қазақстан Республикасының заңнамасында белгіленген тәртіппен:

      1) Қазақстан Республикасы Қаржы нарығын реттеу және дамыту агенттігінің Заң департаментімен бірлесіп осы бірлескен қаулыны Қазақстан Республикасының Әділет министрлігінде мемлекеттік тіркеуді;

      2) осы бірлескен қаулыны ресми жарияланғаннан кейін Қазақстан Республикасы Қаржы нарығын реттеу және дамыту агенттігінің ресми интернет-ресурсына орналастыруды;

      3) осы бірлескен қаулы мемлекеттік тіркелгеннен кейін он жұмыс күні ішінде Қазақстан Республикасы Қаржы нарығын реттеу және дамыту агенттігінің Заң департаментіне осы тармақтың 2) тармақшасында көзделген іс-шараның орындалуы туралы мәліметтерді ұсынуды қамтамасыз етсін.

      3. Осы бірлескен қаулының орындалуын бақылау Қазақстан Республикасының Қаржы нарығын реттеу және дамыту агенттігі Төрағасының және Қазақстан Республикасының Ұлттық Банкі Төрағасының жетекшілік ететін орынбасарларына жүктелсін.

      4. Осы қаулы ресми жариялануға тиіс және 2026 жылғы 19 шілдеден бастап қолданысқа енгізілетін Қағидалардың 24-тармағының 2) тармақшасын және екінші бөлігін, 25-тармағының 3) тармақшасын, 26 және 27-тармақтарын қоспағанда, 2026 жылғы 12 шілдеден бастап қолданысқа енгізіледі.

      Қазақстан Республикасы
Ұлттық Банкінің Төрағасы
__________Т. Сулейменов
      Қазақстан Республикасының
Қаржы нарығын реттеу және дамыту агенттік
Төрағасының м.а.
__________О. Кизатов

  Қазақстан Республикасы
Ұлттық Банкінің
Төрағасы
2026 жылғы 29 маусымдағы
№ 72 мен
Қазақстан Республикасының
Қаржы нарығын реттеу және
дамыту агенттік
Төрағасының м.а.
2026 жылғы 26 маусымдағы
№ 99 бірлескен
қаулысымен
бекітілген

Қазақстан Республикасы Ұлттық Банкінің сәйкестендіру деректерімен алмасу орталығы алған ұлттық биометриялық аутентификация жүйесінің биометриялық деректерін міндетті пайдалану және (немесе) толтыру жағдайларын қоса алғанда, қаржы және төлем ұйымдарының биометриялық аутентификация жүргізу қағидалары

1-тарау. Жалпы ережелер

      1. Қазақстан Республикасы Ұлттық Банкінің сәйкестендіру деректерімен алмасу орталығы алған ұлттық биометриялық аутентификация жүйесінің биометриялық деректерін міндетті пайдалану және (немесе) толтыру жағдайларын қоса алғанда, қаржы және төлем ұйымдарының биометриялық аутентификация жүргізу қағидалары (бұдан әрі – Қағидалар) Қазақстан Республикасы Цифрлық кодексінің (бұдан әрі – Цифрлық кодекс) 48-бабының 6-тармағына сәйкес әзірленді және онда Қазақстан Республикасы Ұлттық Банкінің сәйкестендіру деректерімен алмасу орталығы (бұдан әрі – СДАО) алған ұлттық биометриялық аутентификация жүйесін міндетті пайдалану және (немесе) биометриялық деректермен толтыру жағдайларын қоса алғанда, қаржы және төлем ұйымдарының биометриялық аутентификация жүргізу тәртібі айқындалады.

      2. Қағидаларда Цифрлық кодексте, "Қазақстан Республикасындағы банктер және банк қызметі туралы", "Төлемдер және төлем жүйелері туралы" (бұдан әрі – Төлемдер туралы заң), "Қаржы нарығы мен қаржы ұйымдарын мемлекеттік реттеу, бақылау және қадағалау туралы" Қазақстан Республикасының Заңдарында көзделген ұғымдар, сондай-ақ мынадай ұғымдар пайдаланылады:

      1) аутентификация жүргізілетін адам – жеке тұлға немесе оған қатысты биометриялық аутентификация процесі жүргізілетін, заңды тұлғаның мүддесі үшін әрекет ететін жеке тұлға;

      2) бейненің шынайылығын тексеру технологиясы – нақты уақыт режимінде кескіннің динамикалық, көлемдік, жарық және өзге де сипаттамаларын талдау арқылы биометриялық деректерді (бет әлпетінің бейнесін) алу кезінде тірі жеке тұлғаның болуын растауға бағытталған бағдарламалық-техникалық әдістер мен алгоритмдердің жиынтығы (Liveness Detection);

      3) бет әлпетінің ағымдағы бейнесі – бет әлпетінің биометриялық аутентификация сессиясы барысында алынған бейнесі;

      4) бет әлпетінің эталондық бейнесі – қол жетімді көздерде және (немесе) оларға қол жеткізуді СДАО беретін Ұлттық биометриялық аутентификация жүйесінің (бұдан әрі – ҰБАЖ) биометриялық дерекқорында қамтылған аутентификация жүргізілетін адамның бет әлпетінің бейнесі негізіндегі биометриялық деректер;

      5) биометриялық аутентификация провайдері – аутентификация жүргізілетін адамның бет әлпетінің ағымдағы шынайы бейнесін алуды және (немесе) аутентификация жүргізілетін адамның бет әлпеті бейнесінің ағымдағы және эталондық үлгісін салыстырып тексеруді жүзеге асыратын ұйым, оның ішінде СДАО;

      6) биометриялық аутентификация провайдерінің бірдейлендірілген бейнелерінің дерекқоры – қолжетімді көздерден және (немесе) СДАО арқылы ҰБАЖ-дың биометриялық дерекқорынан эталондық үлгімен сәтті салыстырып тексеруден өткен немесе аутентификация жүргізілетін адамның жеке қатысуымен биометриялық аутентификация провайдерінің аппараттық құрылғылары арқылы алынған аутентификация жүргізілетін адамдардың бет әлпетінің бірдейлендірілген бейнелерін қамтитын биометриялық аутентификация провайдері құратын және сақтайтын дерекқор;

      7) биометриялық аутентификацияға тапсырыс беруші – оның мүддесі үшін биометриялық аутентификация процесі жүзеге асырылатын қаржы немесе төлем ұйымы;

      8) биометриялық деректерді салыстырып тексеру жүйесі – бейнелерді салыстырып тексеруді жүзеге асыратын цифрлық жүйе;

      9) биометриялық деректерді тексеру жүйесі – бейненің шынайылығын тексеру рәсімін жүзеге асыратын цифрлық жүйе;

      10) қолжетімді көздер – жеке тұлғалардың эталондық деректерін, жеке тұлғалардың эталондық бейнелерін, сондай-ақ жеке тұлғалардың жеке сәйкестендіру нөмірлерін (бұдан әрі – ЖСН) және/немесе заңды тұлғалардың бизнес-сәйкестендіру нөмірлерін (бұдан әрі – БСН) қамтитын мемлекеттік дерекқор;

      11) мүгедектігі бар адам – тұрмыс-тіршілігінің шектелуіне және оны әлеуметтік қорғау қажеттігіне әкеп соқтыратын, ауруларға, мертігулерге (жаралануға, жарақаттарға, контузияларға), олардың зардаптарына, кемістіктерге байланысты ағзаның функциялары тұрақты бұзылып, денсаулығы нашарлаған адам;

      12) СДАО қағидалары – аутентификация рәсімдерін жүргізу үшін СДАО-ның қаржы және төлем ұйымдарына қызметтер ұсыну тәртібін регламенттейтін ұлттық цифрлық қаржы инфрақұрылымын басқару жөніндегі ұлттық орталықтың ішкі қағидалары.

      3. Биометриялық деректерді пайдалану және қорғау қағидаттары:

      1) биометриялық деректерді жинау және сақтау Қағидалардың 2-тарауына сәйкес жүргізіледі;

      2) биометриялық деректер рұқсатсыз кіруден және таратылудан қорғалады;

      3) биометриялық деректерді жинау, сақтау және жою процестерін құжаттау.

      4. Биометриялық аутентификация жүргізуге Тапсырыс беруші биометриялық аутентификация процесінің сипаттамасын, биометриялық деректерді тексеру және биометриялық деректерді салыстырып тексеру жүйелері туралы мәліметтерді, сондай-ақ биометриялық аутентификация жүргізудің сәтті өткені туралы шешім қабылдау өлшемшарттарын бекітеді.

      5. Аутентификация жүргізілетін адамның бет әлпетінің бейнесі бойынша биометриялық аутентификация жүргізіледі.

2 -тарау. Аутентификация жүргізілетін адамның бет әлпетінің бейнесі бойынша биометриялық аутентификация тәртібі

      6. Аутентификация жүргізілетін адамның бет әлпетінің бейнесі бойынша биометриялық аутентификация процесі мынадай кезеңдерден тұрады:

      1) аутентификация жүргізілетін адамның бет әлпетінің ағымдағы шынайы бейнесін алу;

      2) қол жетімді көздерден және (немесе) ҰБАЖ-дың биометриялық дерекқорынан аутентификация жүргізілетін адамның бет әлпетінің эталондық бейнесін немесе биометриялық аутентификация провайдерінің тексерілген бейнелерінің (бұдан әрі – тексерілген бейне) дерекқорынан аутентификация жүргізілетін адамның бет әлпетінің бейнесін алу;

      3) аутентификация жүргізілетін адамның бет әлпетінің ағымдағы және эталондық бейнесін немесе аутентификация жүргізілетін адамның бет әлпетінің ағымдағы және тексерілген бейнесін салыстырып тексеру (бұдан әрі – бейнелерді салыстырып тексеру).

      7. Аутентификация жүргізілетін адамның бет әлпетінің шынайы ағымдағы бейнесін, сондай-ақ ЖСН алуды биометриялық аутентификация провайдері мобильдік құрылғыдағы немесе компьютердегі бағдарламалық қамтылым арқылы жүзеге асырады. Бұл ретте бағдарламалық қамтылымда кем дегенде мынадай қорғау шаралары іске асырылады: өзінің тұтастығын бақылау, эмуляцияланатын ортада іске қосуды тексеру, құрылғының немесе компьютердің кіріктірілген камерасын ауыстырудан қорғау.

      8. Аутентификация жүргізілетін адамның бет әлпетінің ағымдағы бейнесін ауыстыруды болдырмау мақсатында аутентификация жүргізілетін адамның шынайы ағымдағы бейнесін алған кезде бейненің дұрыстығын тексеру рәсімі жүзеге асырылады, онда аутентификация жүргізілетін адамға кадрда визуалды өзгерістер жасауға бағытталған кемінде үш сигналды және (немесе) командаларды жіберу, одан кейін онда бағытталған сигналдар мен командаларға сәйкессіздіктерді анықтау үшін бейне ағынын талдау қамтылады.

      Бағытталған сигналдардың және (немесе) командалардың кез келгеніне сәйкес келмеуі бейненің дұрыстығын тексеру рәсімінің қайталануына әкеледі. Үш рет сәтсіз қайталау бейненің шынайылығын тексерудің теріс нәтижесін білдіреді.

      9. Бейненің шынайылығын тексеру нәтижелері бойынша тексерудің сәтті болуына қарамастан, биометриялық деректерді тексеру жүйесінде мыналарды қамтитын электрондық құжат жасалады:

      1) бет әлпетінің ағымдағы бейнесінің шынайылығын тексеру нәтижесі;

      2) ЖСН;

      3) жүйе таңдаған және сипаттамасы бар сигналдардың және (немесе) командалардың тізбесі, сигналдарға және (немесе) бейне командаларына сәйкес келетін жиынтық;

      4) биометриялық аутентификацияға тапсырыс берушінің деректемелері (атауы, БСН, мекенжайы);

      5) бейненің шынайылығына тексеру жүргізу күні мен уақыты; 6) биометриялық аутентификация провайдерінің деректемелері (атауы, БСН, мекенжайы).

      10. Бейненің шынайылығын тексеру нәтижелері бойынша электрондық құжат тексеруді жүзеге асырған биометриялық аутентификация провайдерінің электрондық цифрлық қолтаңбасымен куәландырылады және биометриялық аутентификацияға тапсырыс берушіде сақталады.

      11. Биометриялық деректерді салыстырып тексеру аутентификация жүргізілетін адамның бет әлпетінің шынайылығын тексеру нәтижесі бойынша алынған бейнесін бет әлпетінің эталондық бейнесімен немесе тексерілген бейнесімен салыстырып тексеру арқылы жүзеге асырылады. Салыстырып тексеру нәтижесін қалыптастыру алгоритмін биометриялық аутентификация провайдері айқындайды.

      12. Бейнелерді салыстырып тексеру нәтижелері бойынша биометриялық деректерді салыстырып тексеру жүйесінде тексерудің сәтті өткеніне қарамастан мыналарды қамтитын электрондық құжат жасалады:

      1) аутентификация жүргізілетін адам бет әлпетінің бейненің шынайылығын тексеру нәтижесі бойынша алынған бейнесі;

      2) ЖСН;

      3) бейнелерді салыстырып тексеру нәтижесі;

      4) биометриялық аутентификацияға тапсырыс берушінің деректемелері (атауы, БСН, мекенжайы);

      5) бейнелерді салыстырып тексеру жүргізу күні мен уақыты;

      6) биометриялық аутентификация провайдерінің деректемелері (атауы, БСН, мекенжайы).

      13. Биометриялық деректерді салыстырып тексеру нәтижелері бойынша электрондық құжат:

      1) бейнелерді салыстырып тексеруді жүзеге асырған биометриялық аутентификация провайдерінің электрондық цифрлық қолтаңбасымен расталады;

      2) осындай дерекқор болған кезде бейнелерді салыстырып тексеруді жүзеге асырған биометриялық аутентификация провайдерінің тексерілген бейнелерінің дерекқорында сақталады;

      3) биометриялық аутентификацияға тапсырыс берушіде сақталады.

      14. Конфиденциалдылықты қамтамасыз ету, сондай-ақ берілетін деректердің ауыстырылуын болдырмау мақсатында, биометриялық аутентификация провайдерінің немесе биометриялық аутентификацияға тапсырыс берушінің ақпараттық-коммуникациялық инфрақұрылымынан тыс биометриялық аутентификация процесі шеңберінде пайдаланылатын байланыс арналарын шифрлау қамтамасыз етіледі.

      15. Бейненің шынайылығын тексеру нәтижелері, бейнелерді салыстырып тексеру нәтижелері, сондай-ақ Қағидалардың 4-тармағына сәйкес айқындалған өлшемшарттар негізінде биометриялық аутентификацияға тапсырыс беруші биометриялық аутентификацияның сәтті өткені туралы шешім қабылдайды.

      16. Бейненің шынайылығын тексеру нәтижелерін, бейнелерді салыстырып тексеру нәтижелерін және биометриялық аутентификацияның сәтті өткені туралы шешімді сақтауды биометриялық аутентификацияға тапсырыс беруші Төлемдер туралы заңның талаптарына, сондай-ақ деректерді түрлендіру рәсімдерін (электрондық цифрлық қолтаңбаны тексеру құралдарын қоспағанда) қолданбай көрнекі қабылдау үшін жарамды және электрондық цифрлық қолтаңбаның түпнұсқалығы мен жарамдылығын растау үшін қажетті мәліметтерді қамтитын электрондық құжат түрінде сұрау салу бойынша көрсетілген нәтижелерді алу және ұсыну мүмкіндігін қамтамасыз ете отырып, оның шеңберінде биометриялық аутентификация жүзеге асырылған қаржылық көрсетілетін қызметке қойылатын құжаттарды сақтауға қойылатын талаптарға сәйкес жүзеге асырады.

3-тарау. СДАО арқылы биометриялық аутентификация жүргізу тәртібі, сондай-ақ СДАО алған ҰБАЖ биометриялық деректерін міндетті түрде пайдалану және (немесе) толтыру жағдайлары

      17. Қаржы және төлем ұйымдарын СДАО-ға қосу және көрсетілген ұйымдардың СДАО арқылы биометриялық аутентификация нәтижелері туралы мәліметтерді алуы СДАО қағидаларына сәйкес жүзеге асырылады. СДАО қағидалары ұлттық цифрлық қаржы инфрақұрылымын басқару жөніндегі ұлттық орталықтың ресми интернет-ресурсында орналастырылады.

      18. Қағидалардың 24, 29 және 30-тармақтарында көзделген жағдайларда қаржы және (немесе) төлем ұйымы аутентификация жүргізілетін адамның биометриялық аутентификация жүргізуге келісімін және клиенттің идентификаттау құралы арқылы расталған аутентификация жүргізілетін адамның дербес деректерін жинауға, өңдеуге және қажет болған кезде үшінші тұлғаларға беруге келісімін алады.

      Қаржы және (немесе) төлем ұйымы аутентификация жүргізілетін адамда бар құрылғыларды және (немесе) ұйымның өзге де құрылғыларын пайдалана отырып, аутентификация жүргізілетін адаммен бейнеконференция сессиясын өткізеді не СДАО-ны немесе дербес түрде таңдалған үшінші тарап шешімдерін қолдана отырып, бейненің шынайылығын тексеру технологиясын пайдаланады.

      Бейнеконференция сессиясының мазмұндық бөлігін (олар болған кезде бақылау мәселелерінің тізбесі), сондай-ақ қаржы және (немесе) төлем ұйымдары көрсететін қызметтердің тізбесі мен көлемін қаржы және (немесе) төлем ұйымдары дербес түрде белгілейді.

      19. Қаржы және (немесе) төлем ұйымы атынан аутентификация жүргізілетін адамның әрекет ететін аутентификация жүргізілетін адамның ЖСН-ін не заңды тұлғаның БСН-ін және бейнеконференция сеансынан не биометриялық аутентификация процесінде бейненің шынайылығын тексеру технологиясының көмегімен алынған аутентификация жүргізілетін адамның бейнесін СДАО-ға береді.

      20. Мүгедектігі бар тұлға болып табылатын аутентификация жүргізілетін адамға қатысты қаржы және (немесе) төлем ұйымы биометриялық аутентификация жүргізу рәсімі басталғанға дейін бейнеконференция сеансын өткізу арқылы не бейненің шынайылығын тексеру технологиясын пайдалана отырып, адамның бейнесін алу тәсілін таңдау мүмкіндігін қамтамасыз етеді.

      21. СДАО бағдарламалық қамтылым арқылы бейнеконференция сеансынан не бейненің шынайылығын тексеру технологиясын пайдалану кезінде алынған бейненің биометриялық көрсеткіштері бойынша аутентификация жүргізілетін адамның бет әлпетінің қолжетімді көздерден және (немесе) ҰБАЖ дерекқорынан алынған эталондық бейнесімен сәйкестік дәрежесін айқындайды. Аутентификация жүргізілетін адамдардың жүгінулерінің бейнежазбалары қаржы және (немесе) төлем ұйымында клиентпен іскерлік қатынастар тоқтатылған күннен бастап кемінде бес жыл сақталады.

      22. Аутентификация жүргізу үшін СДАО-ның қаржы және төлем ұйымдарына СДАО қағидаларында көзделген қосымша қызметтерді ұсынуына жол беріледі.

      23. Аутентификация жүргізілетін адамдардың қаржы және (немесе) төлем ұйымдары СДАО-ға бейнеконференция сеансынан не бейненің шынайылығын тексеру технологиясының көмегімен берген бейнелерін СДАО ҰБАЖ-дың биометриялық аутентификация және (немесе) дерекқорын толтыру мақсаттары үшін пайдаланады.

      СДАО қаржы және (немесе) төлем ұйымдарынан алған және тұлғаның эталондық бейнесіне сәйкестігінің кемінде 95% дәйектілігіне және кемінде 95% дәйектілігіне сәйкестігі нәтижелерімен тексеруден өткен аутентификация жүргізілетін адамдардың бейнелері ҰБАЖ дерекқорын толтыру үшін пайдаланылады

      24. Банктер, Қазақстан Республикасы бейрезидент банктерінің филиалдары және банк операцияларының жекелеген түрлерін жүзеге асыратын ұйымдар (бұдан әрі – банктер) аутентификация жүргізілетін адамның жеке басын сәйкестендіру мақсатында электрондық банк қызметтерін көрсету кезінде биометриялық аутентификацияны ұсыну бойынша СДАО қызметтерін:

      1) аутентификация жүргізілетін адаммен іскерлік қатынастарды банктік шот ашу жолымен қашықтағы тәсілмен орнату кезінде;

      2) банктің осы тармақтың екінші бөлігінде көзделген жағдайларда Қазақстан Республикасының аккредиттелген куәландырушы орталығы болып табылатын электрондық цифрлық қолтаңба жасауы және аутентификация жүргізілетін адамға электрондық цифрлық қолтаңба сертификатын беруі кезінде;

      3) банктік қарыз сомасының "Банк қызметін жүзеге асыру шарттарына қойылатын талаптарды бекіту туралы" Қазақстан Республикасы Қаржы нарығын реттеу және дамыту агенттігінің 2026 жылғы 15 мамырдағы № 91 қаулысымен (Нормативтік құқықтық актілерді мемлекеттік тіркеу тізілімінде № 38748 болып тіркелген) бекітілген Банк қызметін жүзеге асыру шарттарына қойылатын талаптарда белгіленген мөлшерден асып кеткен кезде;

      4) аутентификация жүргізілетін адамды банктің мобильді қосымшасында және (немесе) интернет-ресурсында бастапқы тіркеу кезінде;

      5) "Қылмыстық жолмен алынған кірістерді заңдастыруға (жылыстатуға), терроризмді қаржыландыруға және жаппай қырып-жою қаруын таратуды қаржыландыруға қарсы іс-қимыл жасау мақсатында екінші деңгейдегі банктер, Қазақстан Республикасы бейрезидент-банктерінің филиалдары мен Ұлттық пошта операторы үшін ішкі бақылау қағидаларына қойылатын талаптарды бекіту туралы" Қазақстан Республикасының Қаржы нарығын реттеу және дамыту агенттігі Басқармасының 2020 жылғы 22 наурыздағы № 18 қаулысымен (Нормативтік құқықтық актілерді мемлекеттік тіркеу тізілімінде № 20160 болып тіркелген) бекітілген Қылмыстық жолмен алынған кірістерді заңдастыруға (жылыстатуға), терроризмді қаржыландыруға және жаппай қырып-жою қаруын таратуды қаржыландыруға қарсы іс-қимыл жасау мақсатында екінші деңгейдегі банктер, Қазақстан Республикасы бейрезидент-банктерінің филиалдары мен Ұлттық пошта операторы үшін ішкі бақылау қағидаларына қойылатын талаптарға сәйкес өзге жағдайларда пайдаланады.

      Егер аутентификация жүргізілетін адам бұрын банкте жеке қатысуымен немесе СДАО арқылы биометриялық аутентификацияны қолдана отырып аутентификациядан өтпеген жағдайда, онда банк аутентификация жүргізілетін адамның электрондық цифрлық қолтаңбасын жасауды және электрондық цифрлық қолтаңба сертификатын беруді аутентификация жүргізілетін адам СДАО арқылы биометриялық аутентификациядан өткен кезде жүзеге асырады.

      25. Банктер СДАО-ға аутентификация жүргізілетін адамның:

      1) оның дербес деректерін, оның ішінде биометриялық деректерін жинауға, өңдеуге;

      2) СДАО-ны пайдалана отырып, аутентификация жүргізілетін адамға биометриялық аутентификация жүргізуге;

      3) электрондық цифрлық қолтаңба кілттерін жасауға және электрондық цифрлық қолтаңба сертификатын беруге, оның ішінде аутентификация жүргізілетін адамның банкте болған кезінде алынған келісімдерін береді.

      26. СДАО Қазақстан Республикасының заңнамасына сәйкес аутентификация жүргізілетін адамның оларды қайтарып алу мүмкіндігімен осы Қағидалардың 25-тармағында көзделген аутентификация жүргізілетін адамның келісімдерін жинауды және тіркеуді жүзеге асырады.

      27. Аутентификация жүргізілетін адамның СДАО арқылы алынған келісімі, сондай-ақ СДАО биометриялық аутентификация нәтижелері оларды алған және өңдеген сәттен бастап кемінде 5 (бес) жыл СДАО-да сақталуға жатады.

      28. Банктер электрондық банк қызметтерін көрсету кезінде пайдаланылатын аутентификация жүргізілетін адамның келісімі туралы ақпаратты, бейненің шынайылығын тексеру технологиясын пайдалана отырып, аутентификация жүргізілетін адамның бейнесін, аутентификация жүргізілетін адаммен жазылған бейнеконференция сеансының жазбасын, сондай-ақ аутентификация жүргізілетін адамның биометриялық аутентификация нәтижелерін аутентификация жүргізілетін адаммен іскерлік қатынастар тоқтатылған күннен бастап кемінде 5 (бес) жыл сақтауды қамтамасыз етеді.

      29. Микроқаржы ұйымдары аутентификация жүргізілетін адамдарды биометриялық аутентификация бойынша СДАО қызметтерін микрокредит сомасының "Микроқаржылық қызметті жүзеге асыру шарттарына қойылатын талаптарды бекіту туралы" Қазақстан Республикасы Қаржы нарығын реттеу және дамыту агенттігінің 2026 жылғы 15 мамырдағы № 92 қаулысымен (Нормативтік құқықтық актілерді мемлекеттік тіркеу тізілімінде № 38746 болып тіркелген) бекітілген Микроқаржылық қызметті жүзеге асыру шарттарына қойылатын талаптарда белгіленген мөлшерден асып кеткен кезде пайдаланады.

      30. Электрондық ақша жүйелерінің операторлары болып табылатын төлем ұйымдары Төлемдер туралы заңның 42-бабы 5-тармағының үшінші бөлігінің талаптарына сәйкес СДАО арқылы электрондық ақша иелерін биометриялық аутентификацияны қамтамасыз етеді.