
Рынок микрофинансовых организаций вступает в период масштабных регуляторных изменений. С 1 января 2026 года МФО перешли на проверку доходов заёмщиков по официальным данным через СМЭВ или по средней зарплате от Росстата , а с 1 марта 2026 года для микрофинансовых компаний стала обязательной биометрическая идентификация и аутентификация заёмщиков с использованием ЕСИА и Единой биометрической системы при оформлении онлайн-займов.
Ключевые сроки, к которым МФО необходимо подготовиться, включают:
- с 1 января 2027 года все информационные системы, подключённые к ЕСИА, должны соответствовать установленным требованиям по информационной безопасности и программному обеспечению;
- с 1 марта 2027 года аналогичные биометрические требования становятся обязательными для микрокредитных компаний;
- с 1 июля 2027 года МФО потребуется получать сведения о доходах заёмщиков из Цифрового профиля гражданина, а использование неподтверждённых данных для расчёта показателя долговой нагрузки будет запрещено.
Для взаимодействия с Цифровым профилем микрофинансовым организациям доступны два сценария. Первый — офлайн-взаимодействие через СМЭВ, которое обеспечивает мониторинг информационного обмена, управление нагрузкой и безопасную передачу сведений между системами. Второй сценарий — онлайн-взаимодействие через REST API с использованием Типового решения ЕСИА, которое возвращается в практику и позволяет выстраивать полностью дистанционные клиентские процессы. Выбор архитектуры зависит от бизнес-задач организации — офлайн-подключение обычно требует меньших первоначальных затрат, но ограничивает автоматизацию, тогда как онлайн-решение даёт больше гибкости, но требует существенных инвестиций в ИТ-инфраструктуру.
Именно здесь ключевую роль играет SDK Systems — системный интегратор в области информационной безопасности, входящий в консорциум iCAM Group. Компания изначально создавалась как центр компетенций по информационной безопасности для финансового сектора, являясь авторизованным партнёром ведущих разработчиков СКЗИ — КриптоПро, Код Безопасности, Актив и других.
Экспертиза SDK Systems охватывает широкий спектр задач: от проектирования защищённых информационных систем для работы с ЕСИА и Цифровым профилем до комплексной поставки сертифицированных СКЗИ и СЗИ, а также аттестации объектов информатизации. Особенно важен опыт компании в проектах, связанных с государственными информационными системами. SDK Systems совместно с iDSystems создавала и внедряла типовые решения для сбора и регистрации биометрических данных, а затем адаптировала эти наработки для цифрового рубля, где сегодня ведёт более 10 активных проектов в банках «второй волны». Этот опыт напрямую применим и к задачам МФО по подключению к Цифровому профилю и ЕСИА: используются те же подходы к построению защищённых контуров, аттестации систем и внедрению сертифицированных средств защиты.
Требования по информационной безопасности распространяются не только на программное обеспечение для взаимодействия с ЕСИА и Цифровым профилем, но и на инфраструктуру финансовой организации в целом. Они включают организацию защищённого контура, использование сертифицированных средств защиты информации с действующими сертификатами ФСТЭК или ФСБ России, применение сертифицированных СКЗИ с уровнем доверия не ниже 5, защищённые каналы связи класса не ниже КС3, а также аттестацию информационной системы по уровню защищённости персональных данных УЗ-3 и выше . При этом с 1 января 2027 года информационные системы, подключённые к ЕСИА, должны соответствовать установленным требованиям, в противном случае доступ к ЕСИА может быть отозван.
Компания SDK Systems помогает МФО провести аудит текущего состояния систем защиты, сформировать меры по повышению уровня защищённости, привести инфраструктуру к соответствию 672-П, 719-П, ГОСТ 57580.1-2017 и требованиям 152-ФЗ. Эксперты компании подчёркивают: подготовку к новым требованиям необходимо начинать заранее. Выбор архитектуры, развертывание инфраструктуры, выполнение требований по информационной безопасности, настройка интеграций и тестирование могут занимать существенное время. Рекомендуемый алгоритм действий для МФО включает аудит текущей ИТ-инфраструктуры, выбор архитектуры подключения в зависимости от бизнес-задач, проектирование защищённого контура с использованием сертифицированных СЗИ и СКЗИ, настройку интеграций с ЕСИА, СМЭВ и Единой биометрической системой, проведение нагрузочного и функционального тестирования всех сценариев, а также прохождение процедуры аттестации информационной системы по требованиям информационной безопасности. Обратившись в SDK Systems, МФО получают единого ответственного исполнителя, компетентного в вопросах информационной безопасности и готового обеспечить полный цикл работ — от аудита до аттестации — для соответствия новым регуляторным требованиям.