Глава 4. Меры, направленные на нейтрализацию угроз безопасности биометрических персональных данных на технологическом участке взаимодействия информационных систем организаций финансового рынка, иных организаций, индивидуальных предпринимателей с информационными системами организаций финансового рынка, осуществляющими аутентификацию на основе биометрических персональных данных физических лиц, в целях аутентификации физического лица
4.1. Для обеспечения целостности и конфиденциальности электронных сообщений, содержащих биометрические персональные данные и информацию о степени соответствия, при взаимодействии информационных систем организаций финансового рынка, иных организаций, индивидуальных предпринимателей в целях аутентификации физического лица с информационными системами организаций финансового рынка, осуществляющими аутентификацию на основе биометрических персональных данных физических лиц, организациям финансового рынка рекомендуется применять СКЗИ класса не ниже КС3, предусмотренных пунктом 12 Состава и содержания организационных и технических мер, а также пунктом 15 Требований к средствам электронной подписи.
4.2. Организациям финансового рынка рекомендуется обеспечивать функционирование объектов информационной инфраструктуры для выполнения действий, указанных в пункте 4.1 настоящих Методических рекомендаций с применением протокола на базе OpenID Connect, предусмотренного Методическими рекомендациями по использованию единой системы идентификации и аутентификации, размещенными в информационно-телекоммуникационной сети "Интернет" по адресу https://digital.gov.ru/ru/documents/ (далее - протокол на базе OpenID Connect), безопасная реализация которого в составе подсистемы обработки биометрических персональных данных подтверждена заключением ФСБ России о соответствии требованиям по безопасности информации.
4.3. Организациям финансового рынка в отношении процесса проведения работниками организаций финансового рынка аутентификации физического лица рекомендуется определить:
порядок информирования субъекта персональных данных в случае совершения непреднамеренных ошибок работниками организации финансового рынка;
порядок информирования субъекта персональных данных при возникновении инцидентов защиты информации.