Журнал "Системы Безопасности" № 3‘2026

С И С Т Е М Ы К О Н Т Р О Л Я И У П Р А В Л Е Н И Я Д О С Т У П О М 20 июнь – июль 2026 www.secuteck.ru СПЕЦПРОЕКТ СИСТЕМЫ ИДЕНТИФИКАЦИИ ПОСЕТИТЕЛЕЙ В СКУД Андрей Подлесный, АРМО-Системы Важнейшие правила – соблюдение требований и минимизация. До запуска системы нужно понять, какие персональные данные действи- тельно необходимы, получить согласие на их обработку и отдельное согласие на передачу другим организациям, а также уведомить Рос- комнадзор. Если система предусматривает рас- познавание лиц или голоса, подписывают отдельное письменное согласие, а биометриче- ские шаблоны отправляют в Единую биометри- ческую систему. При этом необходимо всегда предлагать посетителю альтернативный метод идентификации: карточку или QR-код. Вдоба- вок к этому оператор обязан хранить данные на серверах в России, обеспечить разграничение доступа, применять меры по защите информа- ции и удалять данные по достижении цели обработки. Максим Горяченков, НВП "Болид" Главный принцип, которым следует руковод- ствоваться в этом вопросе, – это минимизация состава хранимых данных. Нужно фиксировать только то, что нужно для пропуска и учета: ФИО, название организации, контакты прини- мающей стороны, дату и время визита, набор полномочий доступа. Не стоит собирать данные "про запас". Лучше избегать хранения сканов документов. Необходимо определять сроки хранения и уни- чтожения данных, учитывать обращения субъ- ектов и инциденты, проводить обучение сотрудников ресепшен и охраны. При использовании облачных сервисов следует обращать особое внимание на хранение дан- ных на территории РФ. Вячеслав Тесаков, Равелин Поскольку при регистрации посетителей мы оперируем их персональными данными, то важно соблюдать требования Федерального закона № 152-ФЗ. Соответственно, необходи- мо разработать политику обработки персональ- ных данных, получать согласие на обработку персональных данных от посетителей, внедрить организационные и технические меры защиты и использовать соответствующее сертифициро- ванное ПО, которое позволит избежать утечек персональных данных. Игорь Ядрихинский, PERCo Как только в системе появляется информация, позволяющая установить личность посетителя, она переходит в область регулирования зако- нодательства о персональных данных. Когда появляется идентификация по лицу, добавляет- ся закон, регулирующий биометрию. Сложность приведения СКУД в соответствие с требованиями законодательства о персональ- ных данных зависит прежде всего от того, какие данные система обрабатывает и какие процес- сы на ней построены. Если речь идет только об учете посетителей по ФИО и времени прохода, то задача относительно проста. При появлении паспортных данных, биометрии или большого количества интеграций требования к организа- ции хранения, доступа и защиты информации становятся выше и могут требовать значитель- ных усилий. Как разработчик СКУД мы уделяем внимание тому, чтобы система поддерживала необходи- мые механизмы защиты персональных данных и позволяла гибко настраивать их использова- ние. Например, при событиях прохода можно скрывать фотографии. Для выполнения базо- вых функций на уровне контроллера доста- точно идентификатора, что позволяет не передавать в контроллер дополнительные сведения о человеке. Действия операторов логируются – можно отследить, кто и когда получал доступ к персональным данным или вносил изменения в систему. Это важно как с точки зрения внутреннего контроля, так и для соблюдения требований законодатель- ства и аудитов. При этом важно понимать, что основная ответственность за соблюдение требований законодательства о персональных данных в конечном счете лежит на операторе систе- мы, то есть на заказчике, который определяет цели и способы обработки данных. Именно он отвечает за организацию процессов, настройку прав доступа, регламенты хране- ния и уничтожения данных, а также за выпол- нение требований регулятора в рамках своей инфраструктуры. Аркадий Гамбург, Семь печатей По 152-ФЗ все сводилось к согласию пользова- теля (сотрудника, гостя) на обработку его пер- сональных данных. Есть подпись – нет проблем. Хотя, если честно, я практически не встречал, чтобы у посетителя кто-либо (человек или машина) спрашивал это согласие. Но если гостя идентифицирует система (или терминал) распознавания лиц, то следует руко- водствоваться уже 572-ФЗ. А с ним все гораздо сложнее… Но это тема отдельного обсуждения. Андрей Артюшкин, СБ Инжиниринг Чтобы не нарушать закон, необходимо полу- чить согласие посетителя на сбор и обработку персональных данных. Обычно это делается прямо на экране терминала в момент самостоя- тельной регистрации. Очень важно: на этапе проектирования системы регистрации и учета необходимо подключить юридический отдел для согласования текста согласия на обработку персональных данных для заведения его в систему, а также специалистов, ответственных за хранение персональных данных. Это суще- ственно ускорит процессы запуска системы и позволит избежать неприятностей в будущем. Ярослав Клементьев, Октаграм Это самая "минная" зона для интеграторов и заказчиков. Биометрия (распознавание лиц) в большинстве юрисдикций относится к специ- альной категории персональных данных (ПнД). Что наиболее важно: 1. Согласие. Посетитель должен дать явное согласие на обработку ПнД (сканирование пас- порта или фото) до начала процедуры. Это реа- лизуется через отметку на экране киоска или принятие оферты при переходе по ссылке для предзаписи. 2. Минимизация данных и edge-computing. Критически важный тренд. Не нужно хранить "сырые" фотографии или биометрические шаб- лоны посетителей в центральной базе. Пра- вильная архитектура: терминал на турникете хранит временный шаблон, привязанный к QR- коду или номеру телефона, а на сервер уходит только текстовое событие: "QR-код № 123 про- шел в 14:00". Это снимает большую часть рис- ков при утечке базы. 3. Приоритет QR-кодов перед биометрией. Юридически наиболее безопасный путь – дина- мические QR-коды. Они не относятся к ПнД и не требуют согласия на обработку биометрии, но отлично решают задачу идентификации. Алексей Гинце, ААМ Системз Важно получить согласие на обработку персо- нальных данных. Если посетитель пользуется бюро пропусков, он подписывает стандартную форму, разрешающую такие действия. Если используется автоматизированный терминал – перед получением пропуска он "ставит галочку" в специальном разделе электронного интер- фейса. Данный алгоритм давно и успешно используется при регистрации пользователей на многих веб-сайтах. В электронном и обыч- ном документе должны быть четко прописаны цели получения и способы обработки персо- нальных данных, а также перечень разрешен- ных с ними действий. Обычно также устанавли- вается срок хранения информации, которая должна автоматически удаляться из базы дан- ных по окончании разрешенного срока хране- ния. Отдельный вопрос – биометрия. Для использо- вания таких персональных данных обычно тре- буется реальная подпись. При этом следует помнить, что некоторые модальности (напри- мер, лицо) могут использоваться только с усло- вием применения решений от Единой биомет- рической системы. Как не нарушить закон о защите персональных данных при использовании таких систем? П оскольку при регистрации посетителей мы оперируем их персональ- ными данными, то важно соблюдать требования Федерального закона № 152-ФЗ. Соответственно, необходимо разработать политику обработ- ки персональных данных, получать согласие на обработку персональ- ных данных от посетителей, внедрить организационные и технические меры защиты

RkJQdWJsaXNoZXIy Mzk4NzYw