Резюме

  • Центральный подтверждённый вывод содержится воценке Управления генерального инспектора GSA от марта 2023 года. В ней установлено, что Login.gov никогда не проводил физическую или биометрическую сверку, необходимую для услуги IAL2, которую сервис представлял агентствам-заказчикам, что GSA своевременно не раскрывало известное несоответствие и что до мая 2022 года GSA выставило заказчикам IAL2 счета более чем на 10 миллионов долларов.
  • Проблема заключалась не в том, что Login.gov учитывал соображения равенства, конфиденциальности или альтернативы автоматическому сопоставлению лиц. Это законные ограничения государственной услуги. Проблема в том, что решение не внедрять обязательный контроль не сопровождалось одновременным изменением заявления о гарантировании, межведомственных соглашений, порядка выставления счетов, формулировок о финансировании и решений заказчиков о рисках.
  • Доказательства исправления существенны. GSA скорректировало публичные описания, расширило очное подтверждение личности, запустило пилотное сопоставление лиц по схеме «один к одному», в октябре 2024 года получило независимую оценку соответствия IAL2 по NIST SP 800-63-3, отделило базовую верификацию без IAL2 от расширенной верификации IAL2, расширило проверки по авторитетным записям и задокументировало текущие практики конфиденциальности. Отчётность надзорных органов также показывает, что все пять рекомендаций OIG 2023 года закрыты.
  • Исправление — это не то же самое, что полная подотчётность. В открытых материалах нет количественной оценки того, сколько получателей пособий было допущено или отклонено при неверном допущении о гарантировании, не определены все решения заказчиков об исправлениях, не опубликованы результаты проверки счетов по каждому заказчику, не установлены возвраты или компенсации, а также не раскрыты долгосрочные показатели успешного прохождения, отказов, случаев мошенничества и восстановления прав в разрезе способов подтверждения личности и затронутых групп населения.
  • Устойчивая проверка заключается в том, можно ли проследить каждое заявление о гарантировании на момент его совершения до версии стандарта, внедрённых мер контроля, независимых доказательств, точных условий для заказчиков, соответствующих счетов, своевременного раскрытия исключений, показателей результатов для пользователей и задокументированного пути изменения стандартов. Более поздний сертификат доказывает более позднее состояние услуги; он не может задним числом подтвердить прежние заявления.

Метка уровня доверия — это эксплуатационное обещание

В обсуждениях цифровой идентичности аутентификацию, подтверждение личности, проверку прав на льготы и авторизацию часто сводят к одному понятию: вход в систему. Login.gov не принимает решений о льготах или праве на их получение, и его текущее публичное объяснение прямо об этом говорит. Человек создаёт учётную запись, проходит аутентификацию с паролем и ещё одним фактором, а затем может завершить подтверждение личности, если этого требует агентство-партнёр. Агентство-партнёр решает, к чему человек может получить доступ и соответствует ли он условиям получения услуги.

Такое разделение обязанностей важно, но оно не делает заявление Login.gov о гарантировании второстепенным.

Уровень гарантирования личности описывает уверенность в том, что заявитель связан с реальной личностью. Он отличается от уровня доверия к аутентификации, который касается уверенности в том, что предъявитель аутентификатора контролирует его. Услуга может требовать строгую многофакторную аутентификацию и при этом не устанавливать заявленную реальную личность на обещанном уровне.

В отчёте OIG 2023 года также обнаружена отдельная проблема с конфигурацией AAL2, которую GSA позже исправило, однако определяющая проблема подотчётности здесь — IAL2: были ли документы, удостоверяющие личность, не только собраны и проверены, но и привязаны к живому заявителю так, как этого требует применимый стандарт.

У такой метки было по меньшей мере пять операционных аудиторий. Люди проходили шаги подтверждения личности и передавали чувствительную информацию. Агентства-партнёры использовали полученные утверждения для построения путей доступа к пособиям, записям, финансовым операциям и защищённой информации. Сотрудники закупок и программ использовали межведомственные соглашения, чтобы определить, что именно GSA будет предоставлять. Совет Фонда модернизации технологий оценивал крупную заявку на финансирование.

Аудиторам и уполномоченным должностным лицам требовалась цепочка доказательств того, что рабочая услуга соответствовала заявленному набору мер контроля.

Для каждой аудитории «IAL2» несло больше информации, чем «мы выполняем несколько проверок личности». Оно подразумевало соответствие опубликованному набору требований. Если услуга фактически предоставляла полезный, но иной набор проверок подлинности документов, записей, подтверждения адреса и мер против мошенничества, честное название продукта должно было это прямо отражать. Сейчас Login.gov делает именно так: еготекущее описание услугиразличает базовое подтверждение личности, не соответствующее IAL2, и расширенное подтверждение личности, соответствующее IAL2. Это более позднее разделение иллюстрирует недостаток управленческой дисциплины в рассматриваемый период.

Что требовал действовавший на тот момент стандарт

Историческое поведение следует оценивать по стандарту, действовавшему в то время, а не задним числом по более поздней редакции. В период, охваченный оценкой OIG, соответствующие требования определяли NIST SP 800-63-3 и сопровождающий том SP 800-63A.Требования к подтверждению личности редакции 3описывали IAL2 как требование доказательств реального существования заявленной личности и проверки того, что заявитель надлежащим образом связан с этой личностью. Для самых сильных документов, удостоверяющих личность, используемых на уровне IAL2, проверка должна была иметь силу, классифицируемую как сильная.

Принятым способом было физическое сравнение заявителя с фотографией на самом сильном документе либо биометрическое сравнение с использованием этого документа.

Вресурсе по внедрению редакции 3, посвящённом проверке личности, NIST особенно чётко обозначил границу мер контроля. Проверка данных отвечает на вопрос, являются ли документы и атрибуты подлинными и точными. Проверка принадлежности отвечает на вопрос, действительно ли действительный документ принадлежит заявителю, проходящему подтверждение личности. Сравнение данных удостоверения с авторитетными или коммерческими записями может подтвердить подлинность. Само по себе оно не привязывает документ к живому человеку, который его предъявляет. Поэтому отсутствовавшая физическая или биометрическая сверка была не мелким недостатком документации. Это был шаг, который связывал документ с заявителем.

Стандарт в некоторых обстоятельствах допускал отступление агентств от полного набора нормативных требований, но такая гибкость сопровождалась бременем доказательств. OIG процитировал SP 800-63-3 как требующий сопоставимости альтернативы, документирования отступления и описания компенсирующих мер контроля. OIG установил, что у GSA не было сопоставимой альтернативы, компенсирующих мер контроля и задокументированного обоснования отсутствовавшего требования к проверке. OIG отверг характеристики типа соответствия «духу» или «характеру» IAL2 как эквивалент соответствия стандарту.

Политический контекст также имел значение.Меморандум OMB M-19-17, выпущенный в мае 2019 года, предписывал федеральным агентствам внедрять NIST SP 800-63-3 в рамках более широкого комплекса федеральной политики управления идентификацией. Полагающееся агентство по-прежнему должно было проводить собственную оценку рисков цифровой идентичности и выбирать подходящий уровень доверия для каждого приложения. Но эта обязанность предполагала точную информацию об услуге. Агентство не может сделать осознанный выбор риска, если метка поставщика и внедрённая мера контроля различаются.

Это различие предотвращает две противоположные ошибки. Было бы неверно утверждать, что прежняя услуга вообще не выполняла проверок личности; в официальных документах описаны проверка подлинности документов, проверка записей, подтверждение адреса и меры против мошенничества. Также неверно утверждать, что эти проверки делали отсутствовавшую меру контроля несущественной. Подтверждённая проблема заключалась не в том, делал ли Login.gov что-то полезное. Она в том, предоставлял ли он ту определённую услугу, о которой заявлял.

Подтверждённая хронология показывает неоднократное расхождение заявлений и мер контроля

Login.gov был запущен в 2017 году как общий сервис входа в систему. Оценка OIG, начатая в апреле 2022 года после того, как Управление генерального юрисконсульта GSA сообщило о возможном нарушении, охватила деятельность программы с мая 2016 года по декабрь 2022 года. Её хронология показывает, что несоответствие было обнаружено не только после внезапного изменения стандарта.

В сентябре 2018 года сотрудники Login.gov обсуждали услуги IAL2 внутри организации и с потенциальными заказчиками. В тексты межведомственных соглашений стали включать положения о том, что услуга IAL2 соответствует NIST 800-63-3 для AAL2 и IAL2 и что TTS будет предоставлять эти услуги на возмездной основе. OIG установил, что 18 из 22 соглашений, заключённых с 18 сентября 2018 года по 7 июля 2021 года, содержали утверждения о том, что они включают услуги IAL2, соответствующие или согласующиеся с требованиями IAL2.

В июле 2019 года главный информационный директор GSA указал в разрешении на эксплуатацию Login.gov по FedRAMP, что система может поддерживать проверку на уровне IAL1 или IAL2. В ноябре 2019 года директор по информационным технологиям разрешил развёртывание IAL2 для заказчиков при определённых условиях. Однако, по данным OIG, в рабочей услуге, доступной заказчикам, никогда не было физической или биометрической сверки. Для сравнения удостоверений с информацией из коммерческих записей использовалась третья сторона. Это могло подтвердить подлинность документов и атрибутов, но не выполняло требуемую проверку принадлежности.

Знание о разрыве перемещалось по организации. OIG сообщил об обсуждениях невозможности соответствия IAL2 как минимум с 2019 года. В отчёте говорится, что старший советник TTS сообщил команде в январе 2020 года, что биометрический компонент обязателен. Консультант дал то же предупреждение в августе 2020 года. Внутренние обсуждения также признавали опасения по поводу технологии селфи, детекции живости и дифференцированных показателей отказов, связанных с физическими характеристиками, такими как цвет и тон кожи. Эти опасения были реальными управленческими вводными; они не делали услугу соответствующей требованиям.

24 июня 2021 года директор TTS и заместитель комиссара FAS объявили внутри организации, что TTS приостанавливает усилия по внедрению требования биометрической сверки, сославшись на опасения о равенстве в отношении технологий живости и селфи. OIG установил, что агентства-заказчики не были уведомлены в момент принятия этого продуктового решения. Эта дата — самый явный момент подотчётности.

Как только руководство решило не внедрять меру контроля, которая тогда считалась необходимой, состояние заявлений должно было измениться везде: каталог продуктов, доказательства авторизации, межведомственное соглашение, код выставления счетов, обсуждения продаж, заявка на финансирование и уведомление заказчиков.

Вместо этого в сентябре 2021 года GSA подало заявку в Фонд модернизации технологий, в которой говорилось, что Login.gov предоставляет услуги идентификации в соответствии с M-19-17 и соответствует NIST 800-63-3 как для AAL2, так и для IAL2. В итоге эта заявка обеспечила примерно 187 миллионов долларов на 2022–2025 годы. OIG не рассматривал всю сумму как измеренный убыток; средства имели более широкие цели, включая внедрение, равенство, кибербезопасность и потенциал противодействия мошенничеству. OIG, однако, установил, что заявление о соответствии, использованное для получения финансирования, было неточным.

Уведомление заказчиков состоялось в феврале 2022 года. OIG зафиксировал реакции заказчиков, показывающие, что агентства полагали, что получают соответствующую услугу IAL2, и теперь должны были определить, что это изменение означает для рабочих систем. Некоторые спрашивали, не была ли услуга только что отозвана. Один из них на основании разъяснения пришёл к выводу, что его рабочая система не соответствовала IAL2 с момента запуска, поскольку сравнение лиц никогда не было в промышленной эксплуатации. Эти реакции — прямые доказательства зависимости и риска переделок.

Они не доказывают, что конкретное лицо без права на льготу получило пособие или что конкретному заявителю было отказано.

GSA также пересмотрело свои заявления об AAL2, в марте 2022 года уведомило 51 заказчика и ещё одного в апреле, и изменило настройки, чтобы исправить эту отдельную проблему. Для IAL2 у него пока не было возможности сделать такую же конфигурационную правку. Воценке воздействия на конфиденциальность Login.gov от января 2024 годапозже использовалась точная формулировка: в тот момент услуга подтверждения личности не соответствовала NIST IAL2, при этом перечислялись меры контроля, которые она всё же предоставляла. Это был существенно лучший образец раскрытия информации.

Хронология выставления счетов шла параллельно хронологии заявлений. Начиная с 2019 года GSA выставляло агентствам счета за услуги, описываемые как IAL2. OIG обнаружил счета 22 агентствам-заказчикам и рассчитал сумму 10 060 254 доллара до мая 2022 года: 459 877 долларов в 2020 финансовом году, 4 288 990 долларов в 2021 финансовом году и 5 311 387 долларов до мая 2022 финансового года. В сноске отмечено, что выставленные суммы включали плату за подтверждение личности, платформу и аутентификацию, и что Login.gov не разграничивал все расходы на уровне, позволяющем выделить чистую сумму несоответствующей меры контроля.

Таким образом, эта цифра представляет собой подтверждённый общий объём счетов, а не судебное взыскание ущерба и не доказательство того, что каждый доллар не принёс никакой ценности.

7 марта 2023 года OIG выпустил пять выводов и пять рекомендаций. Он пришёл к выводу, что GSA вводило заказчиков в заблуждение, выставляло счета за услуги IAL2, предоставленные не так, как было заявлено, использовало неточные формулировки о соответствии в заявке на финансирование и допустило неадекватные управленческие меры контроля и культуру невмешательства. Руководство GSA согласилось с выводами и рекомендациями. Отчёт был инспекторской проверкой и оценкой, а не уголовным осуждением или гражданским судебным решением, и его выводы следует описывать именно в этих терминах.

Практический контроль был распределён, но ответственность не размывалась

Материалы подтверждают многоуровневую карту мер контроля, а не рассказ об одном виновнике.

Руководство продукта и программы Login.gov контролировало состояние услуги.Программа определяла, какие шаги подтверждения личности развёрнуты, какие поставщики и источники данных используются, как документы привязываются к заявителю, какие названия продуктов фигурируют в документации и какие технические ограничения доводятся до вышестоящего уровня. Команды продукта также находились ближе всего к доказательствам того, что набор мер контроля не удовлетворял заявленному уровню.

Technology Transformation Services контролировала коммерциализацию и эскалацию.Руководство TTS контролировало решение о приостановке внедрения биометрии, коммуникации с партнёрами, шаблоны соглашений, бизнес-операции и связь между фактами о программе и внешними заявлениями. Как только решение о продукте и заявление о гарантировании разошлись, у TTS была практическая возможность остановить несоответствие.

Federal Acquisition Service контролировал институциональный надзор.FAS осуществлял надзор за TTS, подписывал или контролировал межведомственные отношения и отвечал за управленческие меры контроля, финансовое планирование, закупки и управление программой. OIG прямо отверг идею о том, что независимость программы снимала ответственность с FAS. OIG установил, что неадекватный надзор FAS способствовал культуре невмешательства и вводящим в заблуждение заявлениям.

Главный информационный директор и процесс авторизации контролировали формальное принятие риска.Разрешение на эксплуатацию не является независимой сертификацией продукта, но оно представляет собой формальную контрольную точку. Когда в разрешении 2019 года говорилось, что система может поддерживать IAL2, это заявление стало частью институциональной цепочки доказательств. Уполномоченным должностным лицам требовалась карта соответствия требований и внедрения, способная выявить, что проверка данных подменяет проверку принадлежности.

Агентства-заказчики контролировали гарантирование на уровне приложений и авторизацию.Каждое полагающееся агентство должно было оценивать вред от ошибок идентичности, выбирать уровень доверия, решать, какие атрибуты запрашивать, и определять, что именно успешное утверждение Login.gov разрешает. Эти обязанности сохраняются. Они не оправдывают неточные заявления поставщика. Общие услуги существуют отчасти для того, чтобы агентства могли полагаться на общую реализацию мер контроля, а не воссоздавать её; поэтому достоверные границы услуги — это предпосылка ответственности заказчика.

Совет Фонда модернизации технологий контролировал финансирование, а не достоверность услуги.Совет мог оценивать и оговаривать условия гранта, но зависел от точности заявки и сопроводительных материалов. Его одобрение не превращало несоответствующую услугу в соответствующую.

Поставщики компонентов контролировали работу своих компонентов.Коммерческие и государственные источники данных могли проверять подлинность документов, валидировать атрибуты, выполнять сопоставление лиц, оценивать устройства или предоставлять сигналы мошенничества. Login.gov как поставщик услуг удостоверяющих данных, представленный агентствам, сохранял ответственность за сборку этих компонентов в услугу, соответствующую заявленному уровню, и за объяснение возникающих потоков данных и ограничений.

NIST, Kantara, OIG и GAO контролировали разные функции доказательств.NIST определял технические и процессные требования; он не эксплуатировал Login.gov. Kantara позже оценивала заданную услугу на соответствие редакции 3. OIG реконструировал историческое заявление и управленческую ошибку. GAO оценивал возможности, опыт агентств, пилоты, меры конфиденциальности и последующие действия. Ни один из этих органов не заменял ежедневную обязанность GSA поддерживать соответствие заявлений внедрённым мерам контроля.

Такое распределение важно, потому что подотчётность может исчезнуть, когда каждый участник указывает на роль другого. Лучшее правило: каждая сторона отвечает за решения, которые она действительно могла изменить. GSA контролировало формулировку продукта и пакет доказательств. Агентства-заказчики контролировали выбор сценариев использования и последующую авторизацию. Оценщики контролировали целостность и объём своих оценок. Пользователи почти не контролировали ни один из этих институциональных выборов.

Вред и издержки начинаются до подтверждённой мошеннической транзакции

Открытые материалы не устанавливают число мошеннических одобрений, неправомерных отказов, украденных пособий или скомпрометированных учётных записей, вызванных отсутствовавшим шагом проверки IAL2. Выдумывать такое число было бы спекуляцией. Но отсутствие количественной оценки потерь по транзакциям не делает ошибку безвредной.

Во-первых, агентства потеряли качество решений. Полагающаяся сторона, выбирающая услугу подтверждения личности, должна знать вероятность и тип ошибки идентичности, на снижение которых рассчитаны меры контроля. Если услуга заявляла, что связывает документы с живым заявителем, но не выполняла требуемое сравнение, анализ остаточного риска агентства опирался на ложную предпосылку. Оно могло установить слишком слабую защиту для высокорисковой транзакции или потратить время на разработку компенсирующих мер только после запоздалого раскрытия.

Во-вторых, агентства понесли расходы на расследование и миграцию. GAO позже сообщил, что Small Business Administration приостановила внедрение после вывода OIG и провела дополнительные запросы данных и проверки стоимости и безопасности. Министерство финансов сообщило GAO, что использование несоответствующей услуги для приложений, требующих IAL2, подвергло бы его риску безопасности. Такие эффекты являются операционными издержками, даже если их нельзя свести к публичному счёту.

В-третьих, выставление счетов создало аудируемый интерес налогоплательщиков. Подтверждённая сумма 10 060 254 доллара не была чистой мерой переплаты, поскольку пакеты счетов включали услуги, которые действительно были предоставлены. Тем не менее это деньги, выставленные заказчикам в рамках отношений по услуге IAL2, которая, по выводу OIG, не соответствовала IAL2. Поэтому всесторонняя проверка счетов была необходима, чтобы определить, какие сборы соответствовали фактически предоставленным возможностям, какие условия требовали исправления и причиталась ли какая-либо финансовая корректировка.

В-четвёртых, пробелы в возможностях могут подталкивать агентства к параллельным системам.Сравнение GAO от июня 2025 годапоказало, что агентства, подпадающие под CFO Act, сообщили о расходах примерно 32,5 миллиона долларов на Login.gov и 209 миллионов долларов на коммерческие решения с 2020 по 2023 финансовый год. GAO предупредил, что проприетарное ценообразование не позволило провести прямое сравнение. GAO также сообщил, что значительная часть коммерческих расходов отражала возможности, включая IAL2 и биометрию, которые Login.gov не предлагал в тот период. Эти цифры показывают экономический масштаб фрагментированного подтверждения личности; они не доказывают, что искажение со стороны Login.gov вызвало все коммерческие расходы.

В-пятых, люди несут издержки доступа и конфиденциальности. Неудачная попытка подтверждения может задержать доступ к записям, заявкам или пособиям. Более инвазивная мера контроля может потребовать изображение лица, документ, удостоверяющий личность, номер социального страхования, сигналы устройства и проверки по авторитетным записям. Менее эффективная мера контроля может подвергнуть государственные средства или личные учётные записи выдаче себя за другое лицо.

Поэтому проблема подотчётности двусторонняя: предотвращать мошенничество, не превращая ошибки подтверждения, биометрическую предвзятость, барьеры документации или непрозрачный обмен данными в механизм отказа.

Отчёт GAO от октября 2024 годаотразил и ценность, и обременение. Из 21 агентства, подпадающего под CFO Act и сообщившего об использовании Login.gov, 16 отметили улучшение операций, 11 — улучшение пользовательского опыта, 7 — экономию средств. Двенадцать отметили разрыв соответствия IAL2, девять — технические проблемы, восемь — неопределённость затрат. Одно агентство сообщило о 30–40 % неудач при создании учётных записей среди своих пользователей; GAO не приписал все эти неудачи подтверждению личности или исторической заявке IAL2. Такие смешанные данные полезнее простого ярлыка «успех или провал».

Общая идентичность может сократить дублирующую работу и при этом создавать серьёзные издержки контроля и доступа, когда её доказательства слабы или рабочий процесс даёт сбои.

Наконец, доверие само по себе является инфраструктурой. Login.gov просит агентства централизовать чувствительную функцию доверия и просит людей использовать одну учётную запись для всех государственных услуг. Такая модель может снизить сложность, но она концентрирует зависимость от заявлений общего поставщика. Когда формулировки о гарантировании оказываются ненадёжными, агентства могут дублировать проверку, откладывать внедрение или закупать параллельные услуги. Возникающая цена не только репутационная; она может подорвать экономию от масштаба, ради которой создавалась услуга.

Опасения о равенстве были законными ограничениями, а не разрешением неверно маркировать услугу

Материалы OIG не следует читать как доказательство того, что GSA должно было игнорировать дифференцированные показатели ошибок или немедленно внедрять любую доступную технологию распознавания лиц. Продолжающаясяоценка технологий распознавания лицNIST, обновляемая по июнь 2026 года, сообщает о демографических различиях в ложных совпадениях и ложных несовпадениях между алгоритмами. Там также объясняется, что качество изображения, освещение, экспозиция и геометрия камеры могут влиять на ложноотрицательные результаты. Эти факты поддерживают тщательное тестирование, доступные условия съёмки, альтернативные пути и постоянное измерение результатов.

Управленческая ошибка заключалась в соединении защитимого опасения о продукте с незащитимой практикой заявлений. Если руководство в июне 2021 года пришло к выводу, что риск неравенства запланированного подхода с селфи и живостью перевешивает его пользу, оставались четыре правдивых варианта. GSA могло обозначить услугу как не соответствующую IAL2. Оно могло разработать физическое сравнение в присутствии сотрудника удалённо или очно. Оно могло использовать соответствующую внешнюю услугу для приложений, требующих IAL2, сохранив собственный продукт с более низким уровнем доверия.

Или оно могло задокументировать действительно сопоставимую альтернативу с компенсирующими мерами контроля и получить авторитетную проверку до заявления о соответствии.

Чего оно не могло сделать, так это сохранить метку IAL2 без изменений, когда обязательная мера контроля отсутствовала.

Более поздняя архитектура демонстрирует ценность нескольких путей. Апрельское объявление GSA о пилоте 2024 года сочетала удалённое сопоставление лиц «один к одному» с заранее доступным очным вариантом в более чем 18 000 участвующих отделениях почтовой службы. GAO сообщил, что в очном пилоте с 1000 участников, проходившем с января по март 2024 года, 57 % тех, кто успешно подтвердил личность, выбрали очный путь, когда он был предложен в начале. В апреле GSA сделало предварительный вариант постоянным. Это доказательство того, что альтернативный канал может быть основным путём услуги, а не исключением, скрытым после неудачи онлайн.

Однако выбор нужно измерять, а не предполагать. Близость к почтовому отделению не доказывает, что человек может добраться туда в часы работы, имеет приемлемые документы, может отвлечься от работы или ухода за близкими или завершить процесс агентства после подтверждения. Удалённое сопоставление лиц не доказывает одинаковую эксплуатационную результативность на разных устройствах и в разных группах населения. Очный канал не доказывает, что сотрудники последовательно применяют правила сравнения и исключений.

Правильная отчётность о контроле включает показатели успешного прохождения и скорректированных отказов по типу подтверждения, точки прекращения попыток, корректировку на подозрение в мошенничестве, время ожидания, время восстановления прав, результаты доступности и демографический анализ, проведённый с законными гарантиями конфиденциальности.

Редакция 4 NIST 2025 года усиливает этот подход. Она допускает биометрические, небиометрические и цифровые пути IAL2, требует сопоставимую совокупную уверенность и добавляет более строгие ожидания в отношении вариантов, конфиденциальности, пользовательского опыта и восстановления прав. Там также указано, что поставщики, предлагающие небиометрический путь IAL2, должны сообщать о его использовании полагающимся сторонам. Урок не в том, что «биометрия обязательна всегда» или «равенство важнее стандартов».

Он в том, что поставщик должен назвать путь, удовлетворить применимым требованиям, измерить его результативность и точно сообщить заказчикам, какое именно утверждение они получают.

Подтверждённые факты, обоснованные выводы и неизвестное

Подтверждённые фактыв открытых материалах необычно сильны. OIG GSA установил, что рабочая услуга, предлагаемая агентствам-заказчикам, не имела физической или биометрической сверки, требуемой для заявленной услуги IAL2 редакции 3.

OIG установил, что старшие сотрудники узнавали о разрыве в разные моменты, что TTS в июне 2021 года приостановила усилия по внедрению биометрической меры контроля без одновременного уведомления заказчиков, что 18 из 22 проверенных межведомственных соглашений содержали вводящие в заблуждение формулировки об IAL2, что в заявке на финансирование от сентября 2021 года содержалось неточное заявление о соответствии и что до мая 2022 года GSA выставило заказчикам IAL2 счета на сумму более 10 миллионов долларов. Руководство GSA согласилось с выводами и рекомендациями отчёта.

Также подтверждено, что в феврале 2022 года GSA уведомило агентства-заказчики, исправило публичные описания и позже построило новые пути подтверждения личности. В апреле 2024 года GSA объявило о пилоте удалённого сопоставления лиц и расширило очное подтверждение. В октябре 2024 года GSA объявило, что независимо оценённая услуга IAL2 редакции 3 стала общедоступной.Список доверенного статуса Kantaraидентифицирует Login.gov как полную услугу редакции 3, одобренную на уровнях IAL2 и AAL2. Текущие материалы Login.gov различают базовую верификацию без IAL2 и расширенную верификацию IAL2.

Подтверждено, что надзор продолжился и после сертификата. На текущей странице рекомендаций GAO указано, что в марте 2025 года агентство подтвердило завершение удалённого пилота и что сторонний рецензент помог убедиться, что функциональность работает как задумано. Рекомендации о завершении пилота и извлечённых уроках отмечены как закрытые. Рекомендация устранить технические проблемы, о которых сообщали агентства, в согласованные сроки по-прежнему значится открытой и частично выполненной.

Отдельно рекомендация GAO 2025 года о резервном контроле теперь отмечена как закрытая после того, как GAO проверило ежегодные тесты, используя доказательства за июнь 2025 и июнь 2026 года.

Обоснованный выводначинается там, где документы устанавливают предпосылки, но не прямой измеренный результат. Разумно заключить, что неточное заявление ухудшило решения заказчиков о рисках, поскольку агентства заключали договоры на определённую услугу гарантирования и выражали удивление, когда им сообщили, что она недоступна. Разумно заключить, что некоторые агентства понесли расходы на проверку, задержку, интеграцию или замену, поскольку GAO задокументировал приостановку внедрения и использование коммерческих продуктов для возможностей, которых не хватало Login.gov.

Разумно заключить, что шлагбаум между требованиями и мерами контроля, связывающий состояние продукта с соглашениями и счетами, мог бы выявить несоответствие раньше.

Также разумно заключить, что текущая сертификация, разделение услуг, очный выбор, проверка паспортов, документация о конфиденциальности и повторяющийся надзор существенно снижают исторический риск расхождения заявлений и мер контроля. Это наблюдаемые изменения возможностей и доказательств, а не просто новые формулировки. Однако было бы выходом за пределы доказательств утверждать, что каждый исторический заказчик получил полное возмещение, каждое затронутое приложение прошло повторную оценку риска или каждый текущий путь подтверждения работает одинаково справедливо в эксплуатации.

Неизвестноеостаётся существенным. Изученные здесь открытые источники не называют каждого, кто одобрял каждое историческое заявление, не воспроизводят все межведомственные соглашения, не раскрывают все внутренние юридические консультации и не предоставляют полные рабочие документы проверки счетов. Они не устанавливают, вернуло ли GSA деньги или сделало ли зачёты конкретным заказчикам, какую методологию оно использовало для распределения пакетных сборов и изменили ли агентства-заказчики правила авторизации после уведомления.

Открытые материалы также не дают количественной оценки мошенничества с идентичностью, неправомерного доступа, потери пособий, компрометации учётных записей, ложных отказов, отказа от услуги или задержки получения пособий, вызванных именно отсутствовавшей сверкой. В них нет результатов зависимости по каждому заказчику. Они не устанавливают преступного умысла, решения по Закону о ложных исках или индивидуальной гражданской ответственности. Уходы сотрудников, отмеченные в хронологии OIG, без дополнительных доказательств не являются доказательством дисциплинарной меры или вины за конкретное действие.

По исправленной услуге открытые материалы не предоставляют полный отчёт независимой оценки, все тестовые случаи, специфические для поставщиков эксплуатационные пороги, производственные показатели ошибок, таблицы демографических результатов, показатели урегулирования обращений или результаты ежегодной переоценки. Воценке воздействия на конфиденциальность Login.gov от марта 2026 годаперечислены категории данных, третьи стороны, границы хранения и меры контроля, но оценка воздействия — это не публичный аудит результативности. Знак доверия — сильное доказательство соответствия для оценённого объёма и даты; он не является бессрочной гарантией от дрейфа конфигурации и не заменяет доказательства результатов для пользователей.

Надзорная и правовая картина шире одного отчёта

Оценка OIG 2023 года привела к пяти рекомендациям: установить адекватные управленческие меры контроля TTS; документировать политики, решения, процедуры, существенные транзакции и записи; всесторонне проверить счета IAL2; установить внутренние проверки соответствия; принять политику, которая чётко сообщает каждому заказчику, соответствует ли Login.gov применимым стандартам NIST и услугам, указанным в соглашении. Oversight.gov в настоящее время отмечает все пять как закрытые:управленческие меры контроля,документация и записи,проверка счетов,внутренняя проверка соответствияиуведомление заказчиков.

Закрытие важно, но его доказательственное значение ограничено. Оно показывает, что ответственный надзорный процесс принял меры агентства как достаточные для закрытия каждой рекомендации. Публичные страницы статуса не публикуют саму проверку счетов, корректировки на уровне заказчиков, тестовые выборки внутренних проверок или все новые артефакты управленческих мер. Устойчивое досье подотчётности должно сохранять оба факта: рекомендации не открыты, а часть базовых доказательств результатов остаётся непубличной.

Правовая и политическая среда включает не только соответствие NIST. Текущая оценка воздействия на конфиденциальность указывает уставные полномочия, включая федеральные требования кибербезопасности, Закон об электронном правительстве, федеральное законодательство об информационной политике и полномочия GSA предоставлять услуги исполнительным агентствам. Она сопоставляет систему Login.gov с уведомлением о системе записей Закона о конфиденциальности.

В ней говорится, что текущее подтверждение личности может собирать имя, дату рождения, адрес, номер социального страхования, данные и изображения государственного удостоверения или паспорта, собственную фотографию, когда требуется, и сигналы устройства или поведения для противодействия мошенничеству.

В ней также указаны AAMVA, Государственный департамент, LexisNexis и Socure как текущие сервисы или источники подтверждения личности.

Эти раскрытия делают управление данными частью подотчётности за гарантирование. Более сильный путь подтверждения может снизить риск выдачи себя за другого, одновременно расширяя сбор данных и обработку третьими сторонами. В текущей оценке воздействия указано, что Login.gov не хранит изображения государственных удостоверений после проверки подлинности и что некоторые данные третьих сторон и анти-мошеннические данные хранятся ограниченные периоды, как правило, не более года, если расследование не требует дольше. Это официальные описания текущей практики.

Устойчивое доказательство требует аудиторских данных о том, что описанные удаление, доступ, ограничение цели, ограничения поставщиков и меры реагирования на инциденты работают так, как заявлено.

GAO дополняет постоянной записью мер контроля. Его обзор 2024 года выявил преимущества и технические проблемы агентств и рекомендовал датированные действия по сообщённым проблемам, завершение удалённого пилота и задокументированные извлечённые уроки. По состоянию на 15 июля 2026 года две рекомендации закрыты, а рекомендация по техническим проблемам остаётся частично выполненной. Обзор 2025 года показал, что Login.gov в значительной степени внедрил отдельные практики защиты данных, но не продемонстрировал ежегодное тестирование целостности резервных копий.

Текущая страница GAO фиксирует закрытие после доказательств тестов в июне 2025 и июне 2026 года.

Это полезная модель доказательств исправления: политика, результаты тестов, повторяемость и независимая проверка.

Доказательства исправления реальны, но их нужно читать по дате и объёму

Хронология исправления начинается до сертификации. После раскрытия 2022 года GSA исправило веб-сайты и коммуникации с заказчиками. В оценке воздействия на конфиденциальность от января 2024 года прямо указано, что в тот момент услуга не соответствовала IAL2. GSA завершило пилот предварительного очного подтверждения в марте 2024 года и сделало этот путь общедоступным в апреле. Вапрельском объявлении 2024 годаописан отдельный пилот удалённого сопоставления лиц, который должен был начаться в мае, и сказано, что GSA будет добиваться независимой оценки.

9 октября 2024 года GSAобъявило о доступности независимо сертифицированного варианта IAL2. Удалённый рабочий процесс добавил сопоставление «один к одному» живого селфи с фотографией на предоставленном пользователем удостоверении. GSA заявило, что не использует идентификацию «один ко многим» и не использует изображения для несвязанных целей. Сертификация также охватывала очный вариант. Это важно, поскольку новое заявление было привязано к внедрённой мере контроля и внешней оценке до широкой доступности.

Даты устраняют кажущееся противоречие в материалах. Отчёт GAO от 16 октября 2024 года сообщил, что Login.gov ещё не соответствовал IAL2 по состоянию на июль 2024 года, и описал удалённый пилот как незавершённый на основе доказательств, собранных до октябрьской сертификации. Объявление GSA касается более позднего состояния услуги. Источники последовательны, а не противоречивы. Именно поэтому заявления о гарантировании нуждаются в датах вступления в силу и версиях услуги.

Текущее разделение продуктов — ещё одно исправление. Партнёрский сайт описывает три услуги: аутентификацию, базовое подтверждение личности, не соответствующее IAL2, и расширенное подтверждение личности, соответствующее IAL2.Руководство по уровню доверия для агентствпредлагает партнёрам проводить оценку риска цифровой идентичности и выделяет сценарии повышенного риска, которые могут требовать IAL2. Там также сказано, что GSA не выбирает уровень за партнёра. Это делает границу решения заказчика более заметной, чем в исторических формулировках соглашений.

Текущая пользовательская документация также показывает несколько маршрутов.Страница помощи по подтверждению личностисообщает, что пользователи могут предоставить водительское удостоверение, государственное удостоверение личности или паспорт, номер социального страхования и номер телефона США или почтовый адрес; некоторых пользователей просят сделать селфи, а также может быть доступен очный путь в почтовом отделении. Вобъявлении GSA от августа 2025 года о проверке по паспортуописана проверка атрибутов паспорта через сохраняющий конфиденциальность интерфейс Государственного департамента. Это улучшения возможностей и доступа, хотя каждое из них создаёт собственные вопросы доступности, конфиденциальности и ошибок.

Масштаб делает устойчивость мер контроля ещё более значимой. В дорожной карте GSA от декабря 2025 года сообщается о более чем 100 миллионах учётных записей, более чем 500 миллионах входов в год, более 700 действующих сайтов и услуг и 54 агентствах и государственных партнёрах. Это метрики, сообщённые программой, а не независимо проверенные в этой статье количества. При таком масштабе даже низкий показатель отказов или ложных принятий может затрагивать многих людей, а одна общая корректирующая мера контроля может приносить пользу многим агентствам.

Вдорожной карте от декабря 2025 годатакже сказано, что Login.gov завершил независимую оценку редакции 3 и работает над переходом на недавно выпущенный NIST SP 800-63-4. Это уместно ограниченное заявление: работа над переходом на более новый стандарт не то же самое, что уже сертифицированное соответствие ему. Дорожная карта носит прогнозный характер и помечает оценки как подлежащие изменению. Её планы по мобильным водительским удостоверениям, унаследованному подтверждению, альтернативным путям, дополнительным поставщикам и обмену сигналами мошенничества не доказывают, что эти возможности завершены, пока не появятся релизные и эксплуатационные доказательства.

Таким образом, у набора доказательств исправления есть несколько сильных сторон. Самые сильные — исправленные формулировки заявлений, внедрённое разделение услуг, завершённый пилот, независимая оценка редакции 3, публичная документация о конфиденциальности, закрытые рекомендации OIG и подтверждённые GAO повторяющиеся тесты резервных копий. Более слабые, но полезные доказательства включают дорожные карты, пресс-релизы агентств и запланированные возможности.

Отсутствующие доказательства включают детальные результаты выставления счетов заказчикам, полную сертификационную оценку, долгосрочные эксплуатационные показатели, демографические результаты фактической услуги, эффективность восстановления прав и завершённую запись соответствия редакции 4.

Контрфактический сценарий — это раскрытие плюс разделение услуг

Достоверный контрфактический сценарий не предполагает, что GSA могло за одну ночь создать идеальную и справедливую биометрическую услугу. Он задаёт вопрос, какие меры контроля были доступны, когда руководители знали, что существующая услуга не соответствует заявлению.

Самое позднее, решение от 24 июня 2021 года приостановить запланированное биометрическое требование должно было запустить инцидент расхождения заявления и контроля. Владелец услуги мог заморозить новые заявления об IAL2; изменить каталог на «подтверждение личности, не IAL2»; уведомить существующие агентства; внести поправки в межведомственные соглашения; пересмотреть формулировки авторизации; остановить или выделить счета IAL2; исправить ожидающую заявку на финансирование; и предоставить каждому полагающемуся агентству пакет перехода.

Такой пакет мог предложить продолжение использования для транзакций с низким риском, внешнюю услугу IAL2 для транзакций с высоким риском, разрабатываемую альтернативу с присутствием сотрудника или очную, а также задокументированный график переоценки.

Ещё сильнее был бы независимый шлагбаум соответствия до первого развёртывания IAL2 для заказчика. Оценщик проследил бы каждое требование редакции 3 до рабочей меры контроля, доказательства внедрения, результата теста, исключения и анализа компенсирующих мер. Отсутствовавшее сравнение заявителя с документом проявилось бы как нерешённое обязательное требование, а не было бы скрыто за длинным списком других проверок личности.

Цена такого контрфактического сценария не была бы нулевой. GSA могло потерять или отложить заказчиков, понести расходы на поправки и проверки, ускорить очный канал или финансировать коммерческие мощности. Агентствам, возможно, пришлось бы менять интеграции. Но это издержки точного распределения известного риска. Фактический путь перенёс часть этих издержек на агентства позже, после того как они построили планы и заключили соглашения под более сильной меткой.

Текущая таксономия услуг подтверждает центральную идею дизайна. GSA теперь предлагает базовый продукт без IAL2 и отдельный расширенный продукт IAL2. Он представляет очные и удалённые варианты. Это не доказывает, что именно текущая архитектура была осуществима в 2021 году, но показывает, что полезность не требовала сворачивать все услуги в одно заявление о гарантировании. Правдивая услуга с более низким уровнем доверия может сосуществовать с отдельно доказанной услугой более высокого уровня.

Более широкое сравнение — не конкретный частный поставщик. Коммерческие альтернативы различаются ценами, моделями конфиденциальности, группами населения, источниками данных и прозрачностью. Полезное сравнение процедурное: поставщик, который привязывает заявления к независимым доказательствам и немедленно раскрывает существенное отступление меры контроля, даёт заказчикам возможность выбора. Поставщик, который сохраняет заявление, меняя меру контроля, делает выбор за них.

Устойчивый тест подотчётности на основе доказательств контроля

Login.gov не следует судить ни по одной исторической ошибке, ни по одному последнему сертификату. Устойчивый тест подотчётности спрашивает, сохраняет ли система гарантирования согласованность заявлений, мер контроля, решений заказчиков и результатов пользователей во времени.

1. Тест версионированных заявлений.Каждое заявление о гарантировании должно указывать редакцию стандарта, вариант услуги, путь подтверждения, дату вступления в силу и существенные исключения. «IAL2» без «расширенного удалённого редакции 3» или эквивалентного идентификатора услуги слишком грубо, когда сосуществуют несколько стандартов и путей.NIST опубликовал SP 800-63-4 в августе 2025 года, заменив редакцию 3. Знак доверия редакции 3 остаётся доказательством того, что оценивалось; его не следует представлять как молчаливое доказательство соответствия редакции 4.

2. Тест соответствия требований и мер контроля.Поддерживаемая матрица должна сопоставлять каждое нормативное требование с внедрённым кодом, процессом, компонентом поставщика, ответственным владельцем, тестом, местом хранения доказательств, исключением и датой последней валидации. Валидация и проверка принадлежности должны занимать отдельные строки, чтобы проверка записей не была ошибочно принята за привязку к заявителю. Изменение любого сопоставленного компонента должно запускать анализ влияния.

3. Тест предварительного шлагбаума заявлений.Никакая публичная страница, шаблон соглашения, заявление об авторизации, заявка на финансирование, коммерческий артефакт или значение протокола не должны утверждать уровень гарантирования, пока ответственное должностное лицо и независимый оценщик не одобрят пакет доказательств для рабочей конфигурации. Шлагбаум должен закрываться при отказе, когда обязательная мера контроля приостановлена.

4. Тест паритета контракта и счетов.Идентификаторы продукта в техническом запросе, межведомственном соглашении, каталоге услуг, счёте и отчёте заказчика должны указывать на одно и то же определение гарантирования. Системы выставления счетов должны разделять плату за аутентификацию, базовую верификацию, расширенное подтверждение, платформу и поддержку достаточно, чтобы можно было проводить проверку и исправление. Понижение меры контроля должно автоматически останавливать выставление счетов за более высокий уровень доверия, пока заказчики не примут изменённые условия.

5. Тест раскрытия и эскалации.Существенное отступление меры контроля должно сопровождаться сроками уведомления, названными получателями, правилами серьёзности и сохранённой записью решения. В уведомлении должно быть указано, что изменилось, когда, какие утверждения могут быть затронуты, какие временные меры контроля существуют, что заказчики должны переоценить и как будут обрабатываться счета. Опасения о равенстве или конфиденциальности следует документировать как причины проектного решения, а не использовать для размывания итогового состояния гарантирования.

6. Тест независимых и непрерывных доказательств.Сертификация должна быть ограничена по объёму, датирована, возобновляема и дополнена мониторингом конфигурации. Она должна охватывать политику и внедрение, а не только демонстрационный поток. Ежегодная переоценка, проверка существенных изменений, выборка мер контроля и публичный статус знака доверия должны делать дрейф заметным. Закрытие GAO рекомендации о резервных копиях после наблюдения доказательств двух ежегодных циклов тестирования иллюстрирует разницу между письменной политикой и эксплуатационным доказательством.

7. Тест решений полагающейся стороны.Агентства должны получать достаточно доказательств для собственной оценки риска: уровень гарантирования, путь, атрибуты, известные ограничения, модель мошенничества, распределение конфиденциальности, маршрут восстановления прав, показатели результативности и историю изменений. Поставщик должен получить явное подтверждение заказчика при изменении границы услуги. Ответственность заказчика значима только тогда, когда заказчик получает точные факты.

8. Тест результатов пользователей и равенства.NIST SP 800-63A-4требует вариантов, сопоставимого гарантирования, уведомлений, восстановления прав и мер контроля пользовательского опыта. Более широкий набор редакции 4 выделяет показатели, включая общие и специфичные для пути показатели успешного прохождения, отказов и отказов с поправкой на мошенничество. Login.gov должен публиковать или предоставлять независимо проверяемые агрегированные данные о завершении, прекращении попыток, ложных принятиях, ложных отказах, ручной проверке, времени ожидания, доступности и восстановлении прав с тщательным демографическим анализом и защитой конфиденциальности. Одних лабораторных результатов поставщиков недостаточно для установления сквозных результатов государственной услуги.

9. Тест управления данными.Каждый собираемый атрибут, изображение документа, биометрический образец, сигнал устройства и поведенческая характеристика должны иметь цель, законное основание, карту обмена, срок хранения, доказательство удаления, журнал доступа и ограничение поставщика. Изменения моделей мошенничества или источников данных должны запускать проверку конфиденциальности и предвзятости. Пользователи и агентства должны понимать, у какой стороны какие данные и какие средства правовой защиты существуют при ошибке.

10. Тест ретроспективной коррекции.Когда заявление о гарантировании признано неточным, исправление должно смотреть и назад, и вперёд. Поставщик должен выявить затронутые соглашения, утверждения, приложения, счета, формулировки финансирования и пользователей; уведомить нужные стороны; поддержать переоценку рисков; исправить сборы, где это оправдано; сохранить записи и опубликовать надлежащим образом агрегированное закрытие. Новый соответствующий продукт — это исправление вперёд. Он не отвечает на все вопросы о старом продукте.

11. Тест перехода стандартов.Общий поставщик идентификации нуждается в публичном плане перехода при каждом выпуске новой редакции NIST: дата применимости, оценка пробелов, временный статус старых сертификатов, правила миграции заказчиков, изменения протоколов, обучение, переоценка и итоговые доказательства соответствия. В дорожной карте Login.gov сказано, что работа по редакции 4 идёт. Устойчивый шлагбаум остаётся открытым до тех пор, пока текущие заявления и независимые доказательства не будут явно сопоставлены с заменяющей редакцией.

12. Тест выживаемости управления.Меры контроля должны переживать кадровые изменения, срочность, циклы финансирования и культуру продукта. Записи решений, внутренняя проверка соответствия, доступ аудита, управление записями и чёткая ответственность FAS-TTS-программы должны предотвращать повторение структуры невмешательства. Система не является устойчивой, если достоверность зависит от того, что один сотрудник вспомнит оспорить метку.

По состоянию на 15 июля 2026 года результат смешанный, но не двусмысленный. Исторический тест заявления и контроля провален. Более поздняя возможность редакции 3 и тест независимой оценки пройдены для ограниченной расширенной услуги. Маркировка продуктов и выбор каналов улучшились. Рекомендации OIG закрыты, и по ряду последующих действий GAO есть эксплуатационные доказательства.

Однако текущая рекомендация GAO по техническим проблемам остаётся частично выполненной, переход на редакцию 4 по-прежнему описывается как незавершённая работа, а публичные доказательства ретроспективных результатов выставления счетов и сквозной результативности для пользователей остаются неполными.

Подотчётность следует за способностью сохранять утверждение истинным

Самый прочный урок Login.gov не в том, что государственным агентствам следует избегать амбициозных общих услуг или что сопоставление лиц — единственный путь к заслуживающей доверия идентичности. Он в том, что заявление о гарантировании — это контролируемый результат. Оно должно меняться, когда меняется лежащая в основе мера контроля, и должно быть подкреплено доказательствами до того, как агентства, спонсоры или пользователи будут приглашены на него полагаться.

Более поздний послужной список исправлений GSA заслуживает внимания. Услуга теперь различает предложения без IAL2 и IAL2, поддерживает удалённые и очные пути, имеет независимый знак доверия редакции 3, публикует более подробную запись о конфиденциальности и движется к редакции 4. Эти шаги показывают, что безопасность, доступ, конфиденциальность и честные границы продукта можно развивать вместе.

Оставшийся вопрос подотчётности — является ли эта дисциплина постоянной и ретроспективной. Агентствам и общественности нужны доказательства не только того, что сегодняшний расширенный поток содержит отсутствовавшее сравнение, но и того, что заявления версионированы, условия и счета заказчиков соответствуют производству, исключения вызывают немедленное раскрытие, старые ошибки урегулированы, а реальные пользователи могут завершить или оспорить процесс без скрытого отсева. Это тест на основе доказательств контроля.

Login.gov проходит его только тогда, когда заявление, развёрнутая услуга, контракт, счёт, независимая оценка и фактический результат описывают одну и ту же систему.