Интеграции ЕСИА/СМЭВ

Интеграция с ЕСИА, СМЭВ и ГосТех: техническое руководство 2026

Гайд по обязательным интеграциям ГИС: ЕСИА (OAuth2+SAML, 2-3 мес), СМЭВ-3 (XML-виджеты, 3-4 мес), ГосТех (платформенные компоненты). Технические требования, сроки, ошибки.

Обновлено: 15 мая 2026 г.

ЕСИА, СМЭВ-3 и ГосТех — три обязательных интеграции для большинства региональных ГИС. Без любой из них ГИС не выполняет свои функции: ЕСИА — единственный способ аутентификации граждан через Госуслуги, СМЭВ — единственный способ получения данных из федеральных ведомств, ГосТех — обязательная платформа для растущего числа категорий ГИС. На эти три интеграции уходит 20-30% бюджета и 30-40% сроков всего проекта разработки ГИС.

Эта статья — для архитектора, технического директора или руководителя проекта разработки ГИС, который планирует интеграции с государственным контуром. Без формальной теории, с реальными протоколами, временами подключения, требованиями к СКЗИ и типовыми ошибками реализации.

ЕСИА: что это и кому нужно

ЕСИА (Единая система идентификации и аутентификации) — централизованная система, через которую граждане и должностные лица аутентифицируются в государственных сервисах. Управляется Минцифры РФ, доступ для граждан — через портал Госуслуг (gosuslugi.ru).

Регулируется постановлением Правительства РФ № 977 от 28.11.2011 «О федеральной государственной информационной системе „Единая система идентификации и аутентификации в инфраструктуре, обеспечивающей информационно-технологическое взаимодействие информационных систем, используемых для предоставления государственных и муниципальных услуг в электронной форме“».

Обязательна для всех ГИС, где работают:

  • Граждане (получение государственных услуг, кабинет гражданина)
  • Должностные лица государственных и муниципальных органов
  • Уполномоченные представители юридических лиц

Уровни идентификации в ЕСИА:

  • Упрощённая учётная запись — только email/телефон, минимальная идентификация
  • Стандартная учётная запись — добавлены ФИО, СНИЛС, паспорт
  • Подтверждённая учётная запись — личная явка в МФЦ или подтверждение через банк. Даёт доступ к большинству государственных услуг

Для разных типов сервисов требуются разные уровни. Например, получение справки — подтверждённая, регистрация на мероприятие — стандартная.

ЕСИА: техническая интеграция

ЕСИА поддерживает два основных протокола: OAuth 2.0 (с расширениями) и SAML 2.0.

OAuth 2.0 интеграция (Authorization Code Flow).

  1. Пользователь нажимает «Войти через Госуслуги» на странице ГИС.
  2. ГИС перенаправляет пользователя на ЕСИА с параметрами: response_type=code, client_id, redirect_uri, scope (запрашиваемые данные), state (защита от CSRF).
  3. Пользователь авторизуется на ЕСИА (если ещё не авторизован).
  4. ЕСИА перенаправляет пользователя обратно на redirect_uri ГИС с параметром code.
  5. ГИС обменивает code на access token через серверный запрос к ЕСИА с client_id и client_secret.
  6. ГИС использует access token для получения данных пользователя через API ЕСИА (/rs/prns/{id}).

Технические требования:

  • Защищённый канал (TLS 1.2+) для всех запросов
  • Проверка подписи JWT-токенов по публичному ключу ЕСИА
  • Использование PKCE (Proof Key for Code Exchange) для повышенной безопасности
  • Хранение токенов в защищённом виде (не в логах, не в открытом виде в БД)
  • Обновление access token через refresh token при истечении

Срок подключения: 2-3 месяца от подачи заявки до промышленной эксплуатации.

СМЭВ-3: межведомственное взаимодействие

СМЭВ-3 (Система межведомственного электронного взаимодействия третьей версии) — централизованная система, через которую государственные информационные системы обмениваются сведениями.

Регулируется постановлением Правительства РФ № 697 от 08.09.2010.

Архитектура СМЭВ:

  • Технологический портал СМЭВ — реестр видов сведений (виджетов), документация, тестовая среда
  • Маршрутизатор СМЭВ — серверная компонента, через которую проходят все запросы и ответы между системами
  • Информационная система-потребитель — ГИС, запрашивающая сведения
  • Информационная система-поставщик — ГИС, предоставляющая сведения (ФНС, Росреестр, ПФР и т.д.)

Виджет СМЭВ — это формализованное описание конкретного вида сведений: XML-схема запроса, XML-схема ответа, атрибутный состав, регламентные требования. Каждый виджет имеет уникальный идентификатор и опубликован в Реестре видов сведений.

Примеры виджетов:

  • Получение сведений о юридическом лице из ЕГРЮЛ (поставщик — ФНС)
  • Получение сведений о праве собственности из ЕГРН (поставщик — Росреестр)
  • Получение сведений о пенсионном страховании из ПФР
  • Получение сведений о судимости из МВД

Технический поток обработки запроса:

  1. ГИС-потребитель формирует XML-запрос по схеме виджета.
  2. Запрос подписывается КЭП (электронной подписью).
  3. Запрос отправляется в СМЭВ через защищённый канал.
  4. СМЭВ маршрутизирует запрос в ГИС-поставщика.
  5. Поставщик обрабатывает запрос, формирует XML-ответ.
  6. Ответ возвращается через СМЭВ потребителю.

Обмен может быть синхронным (мгновенный ответ) или асинхронным (запрос-уведомление-получение результата).

Подключение к СМЭВ-3

Процедура подключения:

  1. Регистрация ИС в реестре участников СМЭВ. Подача заявки в Минцифры через территориальный орган.
  2. Описание используемых видов сведений. Указание, какие виджеты будут использоваться (для каждого — направление: получаем, отдаём или то и другое).
  3. Получение технических данных. Идентификатор ИС в СМЭВ, эндпоинты тестовой и боевой среды, требования к сертификатам.
  4. Разработка интеграции. Реализация формирования XML-запросов по схемам, подписи КЭП, отправки в СМЭВ, обработки ответов.
  5. Тестирование на тестовой среде. Прогон сценариев с тестовыми данными.
  6. Проведение технических испытаний. Совместно с Минцифры.
  7. Подписание соглашения и выход в промышленную эксплуатацию. Получение production-доступа.

Срок полного подключения — 3-4 месяца на один набор виджетов. Каждый дополнительный набор — ещё 1-2 месяца.

ГосТех: единая платформа

ГосТех — единая цифровая платформа для размещения государственных информационных систем. Создана для:

  • Типизации компонент (аутентификация, маршрутизация, мониторинг, биллинг)
  • Снижения дублирования инфраструктуры
  • Повышения управляемости и наблюдаемости государственного IT-ландшафта
  • Ускорения разработки за счёт типовых сервисов

Обязательность размещения регулируется постановлением Правительства РФ № 1236 от 12.10.2020:

  • Новые федеральные ГИС — обязательно
  • Новые региональные ГИС в стратегических отраслях — обязательно
  • Существующие ГИС — поэтапный переход в 2024-2028 годах

Технически работа на ГосТехе означает использование платформенных компонент:

  • Аутентификация и авторизация через ГосТех (вместо собственного OAuth-провайдера)
  • Хранилище данных — управляемые БД ГосТеха
  • Мониторинг и логирование — встроенные сервисы платформы
  • API Gateway — централизованный шлюз
  • DevOps-инструменты — CI/CD платформы

Это упрощает архитектуру, но требует адаптации кода под API ГосТеха. На существующие ГИС переход — отдельный проект на 6-12 месяцев.

Криптографические средства: СКЗИ

Для работы с ЕСИА и особенно с СМЭВ-3 необходимы сертифицированные ФСБ России криптографические средства защиты информации (СКЗИ).

Стандартный набор для региональной ГИС:

1. Программные криптопровайдеры:

  • КриптоПро CSP — самый распространённый, поддерживает все актуальные алгоритмы ГОСТ
  • ViPNet CSP — альтернатива КриптоПро, входит в стек ViPNet
  • Сигнал-КОМ — для специфических сценариев

Для Java-приложений — соответствующие JCP-провайдеры (КриптоПро JCP, ViPNet JCP).

2. Электронная подпись (КЭП):

  • Получается в аккредитованных удостоверяющих центрах
  • Для руководителя ведомства — личная КЭП на флешке-токене
  • Для уполномоченных лиц — отдельные КЭП
  • Для серверных подписей (автоматическое подписание запросов в СМЭВ от имени ИС) — выпускается КЭП на ИС

3. Защищённый канал:

  • ViPNet Coordinator или Континент-АП — для соединения с СМЭВ
  • Настраивается централизованно по регламентам Минцифры

4. HSM (опционально):

  • Аппаратный модуль безопасности для хранения серверных ключей в защищённом контуре
  • Применяется в крупных ГИС с высокими требованиями к защите

Стоимость интеграций

Реальный диапазон для региональной ГИС:

ИнтеграцияСрокСтоимость
ЕСИА (OAuth2 или SAML)4-6 недель300-600 тыс. ₽
СМЭВ-3 (1 виджет)3-4 недели200-400 тыс. ₽
СМЭВ-3 (каждый доп. виджет)1-2 недели100-300 тыс. ₽
ГосТех (платформенные компоненты)6-10 недель400-800 тыс. ₽
СКЗИ и инфраструктура (КриптоПро, ViPNet)2-3 недели200-500 тыс. ₽
Сертификация и приёмка интеграций2-4 недели200-400 тыс. ₽
Итого для базового набора3-5 месяцев1.5-3 млн ₽

Это 20-30% бюджета всей ГИС.

Типовые ошибки интеграций

Ошибка 1: Недооценка сроков ЕСИА. В ТЗ заложено «подключение к ЕСИА — 2 недели», реально это 2-3 месяца. Срок проекта сдвигается. Лечение — реалистичные сроки от этапа предпроектного обследования.

Ошибка 2: Использование несертифицированных СКЗИ. Команда пробует OpenSSL для подписания запросов в СМЭВ. Результат — отказ на тестировании, потеря 2-4 недели на переделку под КриптоПро. Лечение — сертифицированные СКЗИ с первого дня.

Ошибка 3: Игнор обработки ошибок СМЭВ. Реализуется happy path, на нестандартные коды ответа система падает. Лечение — обработка всех типов ответов СМЭВ, retry-стратегии.

Ошибка 4: Хранение токенов в логах. Access token ЕСИА в открытом виде попадает в логи приложения. Утечка → блокировка интеграции Минцифры. Лечение — обязательное маскирование чувствительных данных в логах.

Связь с другими блоками

FAQ об интеграциях ЕСИА/СМЭВ/ГосТех

См. блок FAQ ниже — 7 главных вопросов архитекторов и руководителей проектов.

ЕСИА, СМЭВ-3 и ГосТех — обязательные интеграции для большинства региональных ГИС. Реальный диапазон — 1.5-3 млн ₽ и 3-5 месяцев на базовый набор. Главные риски — недооценка сроков (особенно ЕСИА и СМЭВ), использование несертифицированных СКЗИ, игнор edge-кейсов СМЭВ. Если планируете ГИС с гражданами — закладывайте интеграции в первой версии ТЗ, не откладывайте на «второй этап».

Сравнительная таблица: ЕСИА, СМЭВ-3, ГосТех

КритерийЕСИАСМЭВ-3ГосТех
НазначениеЕдиная авторизация граждан и юрлицМежведомственный обмен сведениямиПлатформа для государственных сервисов
Кому обязательнаГИС с гражданскими сервисамиГИС, запрашивающим сведения других ведомствНовые федеральные сервисы (с 2023)
РегуляторМинцифрыМинцифрыМинцифры
Технический стекOAuth 2.0, SAML 2.0, ГОСТ Р 34.10-2012SOAP, ГОСТ-криптографияОблачная PaaS на основе Astra Linux/Postgres Pro
Срок подключения1-3 месяца2-4 месяца3-6 месяцев
Бюджет подключения600-1200 тыс. ₽800-2000 тыс. ₽ за каждые 5-7 видов сведений2-5 млн ₽ на адаптацию
Типичные ошибкиНесовпадение схем ФИО, не учтены ИПНеверная версия XSD, отсутствие криптоподписиНесовместимость с локальной инфраструктурой

В реальных проектах ЕСИА запускается первой — без неё система не может быть введена в опытную эксплуатацию (нечем авторизовать пользователей). СМЭВ-3 — параллельно с разработкой ядра, с учётом длинных циклов согласования каждого вида сведений. ГосТех — отдельная история: для региональных проектов в 2024-2026 это пока чаще задача миграции, чем первичной разработки.

Реальные сроки подключения видов сведений в СМЭВ-3

Из практики региональных порталов:

Вид сведенийПоставщикСрок согласования
ЕГРЮЛ (выписка)ФНС4-6 недель
ЕГРН (выписка)Росреестр6-10 недель
Сведения о доходах физлицаФНС8-12 недель (требует доп. согласований по 152-ФЗ)
СНИЛССФР (Социальный фонд)3-5 недель
Сведения о судимостиМВД10-16 недель (часто отказы)
Жилищные субсидиирегиональные сегменты6-12 недель

Для регионального портала, использующего 8-12 видов сведений, разумно закладывать 3-4 месяца на параллельную работу с поставщиками — это вписывается в типовой график проекта при условии раннего старта.

Антипример: проект, проваленный на этапе ЕСИА

Региональное министерство образования заказало портал записи в детские сады с НМЦК 7 млн рублей и сроком 6 месяцев. Подрядчик заложил в график подключение к ЕСИА в течение последних 4 недель. На реальное согласование с Минцифры ушло 11 недель из-за замечаний к модели угроз и доработок по части хранения персональных данных. Итог: срыв сдачи на 2 месяца, пени 1/300 ключевой ставки ЦБ, репутационный ущерб подрядчика, риск попадания в РНП. Урок: ЕСИА — это первый блок графика, не последний.

Источники регламентов

  • ЕСИА: esia.gosuslugi.ru, документация поставщика на портале partners.gosuslugi.ru.
  • СМЭВ-3: smev3.gosuslugi.ru, реестр видов сведений и тестовая среда.
  • ГосТех: gostech.gosuslugi.ru, методические рекомендации Минцифры.
  • Постановление Правительства РФ № 977 от 28.11.2011 — порядок использования ЕСИА.
  • Постановление Правительства РФ № 697 от 08.09.2010 — СМЭВ.
  • ФСБ России: clsz.fsb.ru — требования к сертифицированным СКЗИ.

Типовая ошибка: неучтённые особенности ИП и юрлиц

ЕСИА различает три типа учётных записей: физическое лицо, индивидуальный предприниматель, юридическое лицо. Каждый тип имеет свой набор атрибутов и сценариев аутентификации. Региональный портал, обрабатывающий только физлиц, нередко получает на этапе приёмки замечание: «не предусмотрен сценарий ИП как заявителя» — часть гражданских сервисов используется и ИП (например, получение разрешений на торговлю). Доработка занимает 2-4 недели и требует повторного согласования с Минцифры. Лучше предусмотреть все три сценария на этапе ТЗ.

FAQ о ЕСИА

Какие интеграции обязательны для региональной ГИС с гражданами?

Минимальный набор — три интеграции. 1. ЕСИА — Единая система идентификации и аутентификации. Обязательна для всех ГИС, где работают граждане или должностные лица. Без ЕСИА нельзя получить статус ГИС с полноценным сервисом для населения. 2. СМЭВ-3 — Система межведомственного электронного взаимодействия. Обязательна, если ГИС получает данные из других ведомств (ФНС, ПФР, Росреестр) или отправляет туда. 3. ГосТех — растущий список ГИС обязан размещаться на платформе ГосТех по постановлению 1236. Дополнительно могут потребоваться: интеграция с ГИС ЖКХ, ФРПП, региональными системами в зависимости от тематики ГИС.

Сколько занимает подключение к ЕСИА?

Полный цикл подключения — 2-3 месяца от подачи заявки до промышленной эксплуатации. Этапы. 1. Подача заявки в Минцифры через техническую службу. 2. Согласование заявки — 2-4 недели. 3. Получение технических данных (client_id, secret, эндпоинты тестовой среды) — 1-2 недели. 4. Разработка интеграции на стороне ГИС — 2-3 недели (включая OAuth2 flow, обработку токенов, проверку подписи). 5. Тестирование на тестовой среде ЕСИА — 1-2 недели. 6. Прохождение технической экспертизы Минцифры — 1-2 недели. 7. Подписание соглашения и выдача production credentials — 1-2 недели. На каждом этапе возможны задержки из-за уточнений и доработок.

Какие технические стандарты использует ЕСИА?

ЕСИА поддерживает два основных протокола. 1. OAuth 2.0 с расширениями ЕСИА — наиболее распространённый вариант для современных web-приложений. Используется Authorization Code Flow с PKCE. 2. SAML 2.0 — для интеграции с корпоративными системами, требующими стандартного SAML. Дополнительно — криптографическая защита через средства, сертифицированные ФСБ России (КриптоПро, ViPNet). Все запросы к ЕСИА должны идти через защищённый канал (TLS 1.2+ с разрешёнными шифронаборами). Подпись JWT-токенов проверяется по публичному ключу ЕСИА, ротация ключей — раз в 6-12 месяцев.

Что такое виджеты СМЭВ и как они работают?

Виджет СМЭВ — это описание конкретного вида сведений, которыми обмениваются две информационные системы через СМЭВ. Каждый виджет имеет XML-схему запроса и XML-схему ответа, описание поля каждого тега, проверки. Виджеты публикуются в Реестре видов сведений на Технологическом портале СМЭВ. Например, виджет «получение сведений из ЕГРН» имеет свою схему запроса (запросные параметры: тип объекта, кадастровый номер) и схему ответа (атрибуты объекта недвижимости). Информационная система-потребитель формирует XML-запрос по схеме, подписывает КЭП, отправляет в СМЭВ. СМЭВ маршрутизирует запрос в систему-поставщика (например, Росреестр), получает ответ, возвращает потребителю.

Что такое ГосТех и обязательно ли на него переходить?

ГосТех — единая цифровая платформа для размещения государственных информационных систем. Создана для типизации компонент (аутентификация, маршрутизация, мониторинг, биллинг), снижения дублирования и повышения управляемости. По постановлению Правительства РФ № 1236 от 12.10.2020 размещение на ГосТехе обязательно для определённых категорий ГИС: новые федеральные ГИС, новые региональные ГИС в стратегических отраслях, с 2024-2026 года список расширяется. Для существующих ГИС переход на ГосТех планируется поэтапно. Технически работа на ГосТехе означает использование платформенных компонент вместо собственной реализации. Это упрощает архитектуру, но требует адаптации под API платформы.

Какие средства криптографической защиты нужны для ЕСИА/СМЭВ?

Для работы с ЕСИА и СМЭВ необходимы сертифицированные ФСБ России криптографические средства. Стандартный набор. 1. КриптоПро CSP или ViPNet CSP — программный криптопровайдер для рабочих станций и серверов. 2. КриптоПро JCP — Java-провайдер для интеграции в Java-приложения. 3. Электронная подпись (КЭП) — для подписания запросов в СМЭВ от имени руководителя или уполномоченного лица ведомства. Получается в аккредитованных удостоверяющих центрах. 4. Защищённый канал — ViPNet Coordinator или Континент-АП для соединения с СМЭВ. Дополнительно могут потребоваться: HSM (аппаратный модуль безопасности) для хранения ключей подписи в защищённом контуре, средства защиты от утечек.

Сколько стоит реализация интеграций с ЕСИА и СМЭВ?

Реальный диапазон — 1.5-3 млн ₽ на полный набор интеграций для региональной ГИС среднего объёма. ЕСИА (OAuth2/SAML, обработка токенов, проверки подписей, журналирование): 300-600 тыс. ₽, срок 4-6 недель. СМЭВ-3 для одного виджета (получение/отправка): 200-400 тыс. ₽, срок 3-4 недели. Каждый дополнительный виджет — 100-300 тыс. ₽. Если нужны интеграции с 3-5 ведомствами (ФНС, ПФР, Росреестр, МВД) — это 600 тыс. ₽-1.5 млн ₽. ГосТех (если применимо): 400-800 тыс. ₽. СКЗИ и инфраструктура защищённой связи: 200-500 тыс. ₽. Сертификация и приёмка интеграций: 200-400 тыс. ₽. Это 20-30% бюджета всей ГИС.