06.02.2026
Письмо Банка России
о предотвращении ограничения доступа организаций к информационной системе ЕСИА
Департамент инвестиционных финансовых посредников доводит до сведения письмо Минцифры России от 08.10.2025 N9 ОК-П24-97784 о необходимости выполнения требований Методических рекомендаций по использованию Единой системы идентификации и аутентификации (далее соответственно - Методические рекомендации, ЕСИА) и Регламента ЕСИА.
В соответствии с указанным письмом организации, которые планируют подключить свои информационные системы к ЕСИА, должны обеспечить выполнение требований Приложения Д к Методическим рекомендациям. Организации, информационные системы которых уже были подключены к ЕСИА на момент одобрения доработанных в соответствии с рекомендациями ФСБ России Методических рекомендаций и Регламента ЕСИА, обязаны обеспечить переход на выполнение требований Приложения Д к Методическим рекомендациям в срок до 01.01.2027.
В случае выявления факта невыполнения организацией требований Методических рекомендаций Минцифры России вправе ограничить информационной системе такой организации доступ к ЕСИА.
Из письма Минцифры РФ:
Обращаем внимание, что приложением Д Методических рекомендаций определены требования по безопасности сервисов ЕСИА, основанных на протоколах 0auth2.O и 0penId Connect 1 „0.
Согласно действующему Регламенту организации, которые желают подключить свои информационные системы к ЕСИА, должны обеспечить выполнение требований приложения Д Методических рекомендаций. В свою очередь организации, информационные системы которых уже были подключены к ЕСИА на момент одобрения доработанных Методнеских рекомендаций и Регламента, обязаны обеспечить переход на выполнение требований приложения Д Методических рекомендаций в срок до 1 января 2027 года.
Так, согласно обновленным требованиям по безопасности, при взаимодействии информационной системы с ЕСИА необходимо обеспечить защиту канала с использованием с использованием сертифицированных средств криптографической защиты канала связи класса не ниже КСЗ.
Также на стороне подключающейся информационной системы необходимо обеспечить использование технического решения, реализующего взаимодействие с ЕСИА на базе протоколов 0Auth2.O и 0penID Connect 1.0, с использованием сертифицированного ФСБ России средства электронной подписи (далее - СЭП), имеющего класс не ниже КСЗ, при этом техническое решение, использующее данное СЭП, должно пройти оценку влияния на СКЗИ в соответствии с требованиями Приказа ФСБ России от 9 февраля 2005 г. N2 66 «Положение Пунктом 1.4 приложения Д Методических рекомендаций определен перечень типовых технических решений, прошедших процедуру оценки влияния на СЭП в соответствии с требованиями ФСБ России.
Согласно Регламенту в случае выявления факта невыполнения органом или организацией требований Методических рекомендаций Минцифры России вправе ограничить информационной системе такого органа или организации доступ к ЕСИА или инициировать проверку выполнения мер информационной безопасности с участием ФСБ России.
С учетом вышесказанного, в целях недопущения ограничения доступа к ЕСИА ведомственных информационных систем рекомендуем обеспечить выполнение требований информационной безопасности согласно приложению Д Методических рекомендаций в срок до 31 декабря 2026 года.
