Письмо Банка России о предотвращении ограничения доступа организаций к ЕСИА

06.02.2026

Письмо Банка России

о предотвращении ограничения доступа организаций к информационной системе ЕСИА

Департамент инвестиционных финансовых посредников доводит до сведения письмо Минцифры России от 08.10.2025 N9 ОК-П24-97784 о необходимости выполнения требований Методических рекомендаций по использованию Единой системы идентификации и аутентификации (далее соответственно - Методические рекомендации, ЕСИА) и Регламента ЕСИА.

В соответствии с указанным письмом организации, которые планируют подключить свои информационные системы к ЕСИА, должны обеспечить выполнение требований Приложения Д к Методическим рекомендациям. Организации, информационные системы которых уже были подключены к ЕСИА на момент одобрения доработанных в соответствии с рекомендациями ФСБ России Методических рекомендаций и Регламента ЕСИА, обязаны обеспечить переход на выполнение требований Приложения Д к Методическим рекомендациям в срок до 01.01.2027.

В случае выявления факта невыполнения организацией требований Методических рекомендаций Минцифры России вправе ограничить информационной системе такой организации доступ к ЕСИА.


Из письма Минцифры РФ:

Обращаем внимание, что приложением Д Методических рекомендаций определены требования по безопасности сервисов ЕСИА, основанных на протоколах 0auth2.O и 0penId Connect 1 „0.

Согласно действующему Регламенту организации, которые желают подключить свои информационные системы к ЕСИА, должны обеспечить выполнение требований приложения Д Методических рекомендаций. В свою очередь организации, информационные системы которых уже были подключены к ЕСИА на момент одобрения доработанных Методнеских рекомендаций и Регламента, обязаны обеспечить переход на выполнение требований приложения Д Методических рекомендаций в срок до 1 января 2027 года.

Так, согласно обновленным требованиям по безопасности, при взаимодействии информационной системы с ЕСИА необходимо обеспечить защиту канала с использованием с использованием сертифицированных средств криптографической защиты канала связи класса не ниже КСЗ.

Также на стороне подключающейся информационной системы необходимо обеспечить использование технического решения, реализующего взаимодействие с ЕСИА на базе протоколов 0Auth2.O и 0penID Connect 1.0, с использованием сертифицированного ФСБ России средства электронной подписи (далее - СЭП), имеющего класс не ниже КСЗ, при этом техническое решение, использующее данное СЭП, должно пройти оценку влияния на СКЗИ в соответствии с требованиями Приказа ФСБ России от 9 февраля 2005 г. N2 66 «Положение Пунктом 1.4 приложения Д Методических рекомендаций определен перечень типовых технических решений, прошедших процедуру оценки влияния на СЭП в соответствии с требованиями ФСБ России.

Согласно Регламенту в случае выявления факта невыполнения органом или организацией требований Методических рекомендаций Минцифры России вправе ограничить информационной системе такого органа или организации доступ к ЕСИА или инициировать проверку выполнения мер информационной безопасности с участием ФСБ России.

С учетом вышесказанного, в целях недопущения ограничения доступа к ЕСИА ведомственных информационных систем рекомендуем обеспечить выполнение требований информационной безопасности согласно приложению Д Методических рекомендаций в срок до 31 декабря 2026 года.