sBMS (shared Biometric Matching Service) jest wspólną usługą techniczną, która przechowuje szablony biometryczne pochodzące z uprawnionych systemów UE i wykonuje porównania odcisków palców oraz wizerunków twarzy. Obsługuje cele systemów źródłowych oraz komponentów interoperacyjności CIR i MID.
sBMS nie jest samodzielną policyjną bazą ludzi ani systemem wydającym decyzje. Szablony pozostają logicznie oddzielone według źródła, zapytanie wymaga uprawnienia, a rezultat wskazuje kandydatów lub zgodność do oceny przez właściwy organ.
Pierwotny użytkownik: operator systemu źródłowego
Konsulat, straż graniczna, organ azylowy, migracyjny albo inny właściwy użytkownik pobiera biometrię w procedurze VIS, EES, Eurodac, SIS lub docelowo ECRIS‑TCN. Źródło przesyła dane do utworzenia szablonu.
Operator odpowiada za powiązanie próbki z właściwą osobą, oznaczenie palców, jakość i podstawę pobrania. sBMS nie naprawi próbki przypisanej do złego dossier.
Po wyszukaniu otrzymuje wynik w kontekście swojej procedury. Nie widzi automatycznie wszystkich innych systemów tylko dlatego, że technicznie używają tej samej usługi.
Jeżeli dopasowanie jest kandydackie, przeprowadza weryfikację zgodnie z regułami źródła. Nie może wpisać tożsamości na podstawie samej pozycji rankingu.
Pierwotny użytkownik: straż graniczna
Na granicy sBMS pomaga zweryfikować, czy podróżny jest osobą przypisaną do dokumentu i rekordu EES lub VIS. Może także wspierać identyfikację 1:N.
Funkcjonariusz pobiera odciski lub obraz twarzy przez zatwierdzone urządzenie. Jakość jest sprawdzana przed wysłaniem.
Wynik negatywny może mieć przyczynę techniczną, fizjologiczną albo tożsamościową. Procedura przewiduje ponowienie i kontrolę ręczną.
Decyzja graniczna nadal uwzględnia dokument, warunki wjazdu i inne źródła. Biometria nie przyznaje wjazdu.
Pierwotny użytkownik: konsulat
W procesie VIS usługa wyszukuje wcześniejsze wnioski oraz weryfikuje osobę. Pomaga ograniczać wielokrotne tożsamości i visa shopping.
Konsulat powinien odróżnić legalną zmianę nazwiska od użycia cudzych danych. Odcisk łączy rekordy osoby, lecz znaczenie różnic wymaga dokumentów.
Słaba próbka z zewnętrznego punktu przyjmowania powinna zostać poprawiona, a nie zaakceptowana z obniżonym progiem bez śladu.
Wynik z innego źródła jest udostępniany tylko w zakresie procesu interoperacyjności i uprawnień.
Pierwotny użytkownik: organ azylowy
Nowy Eurodac korzysta z sBMS dla odcisków i twarzy. Organ może odnaleźć wcześniejszą rejestrację tej samej osoby mimo odmiennych danych alfanumerycznych.
Trafienie biometryczne nie rozstrzyga wniosku ani nie czyni osoby podejrzaną. Wskazuje rekord do oceny proceduralnej.
Dzieci od szóstego roku życia wymagają przyjaznego pobrania, a zmiana wyglądu i wielkości palców wpływa na jakość.
W razie kandydata organ potwierdza dane i źródło. Fałszywe scalenie dwóch osób może mieć poważne skutki dla odpowiedzialności państwa.
Pierwotny administrator techniczny
eu‑LISA rozwija, utrzymuje i monitoruje centralną usługę. Odpowiada za algorytmy, pojemność, dostępność, bezpieczne interfejsy i wersjonowanie.
W relacji do danych osobowych działa jako podmiot przetwarzający, a właściwe organy systemów źródłowych pozostają administratorami swoich szablonów.
Personel techniczny nie powinien mieć zwykłego dostępu do biometrii. Diagnostyka wykorzystuje kontrolowane narzędzia, metadane i dane testowe.
Zmiana algorytmu wymaga testów, dokumentacji i oceny wpływu na wyniki. Nie można porównywać statystyk przed i po zmianie bez kalibracji.
Status operacyjny
Wspólna usługa weszła do działania dla VIS i EES w maju 2025 r. i została połączona z tymi systemami w ramach przygotowania EES.
12 czerwca 2026 r. eu‑LISA potwierdziła jej uruchomienie razem z nowym Eurodac, CIR i ESP jako kluczowego komponentu interoperacyjności.
Pełny katalog źródeł jest rozwijany etapowo. ETIAS i ECRIS‑TCN nie dostarczają produkcyjnych danych przed własnym startem.
Dokumentacja wyniku powinna wskazywać datę, wersję usługi i aktywne źródło, zamiast opierać się na docelowym schemacie architektury.
Szablon biometryczny
Szablon jest matematyczną reprezentacją cech wyodrębnionych z obrazu odcisku lub twarzy. Służy szybkiemu porównaniu, ale nie jest zwykłym skrótem kryptograficznym.
Nie da się traktować go jako anonimowego numeru. Jest daną biometryczną powiązaną z osobą i podlega szczególnej ochronie.
Parametry ekstrakcji zależą od wersji algorytmu. Ponowne wygenerowanie z tego samego obrazu po aktualizacji może dać inny szablon.
Źródłowy obraz pozostaje zarządzany przez właściwy system według jego regulacji. Usługa przechowuje reprezentację potrzebną do wyszukiwania.
Odciski palców
Algorytm wykorzystuje układ minucji, wzory i inne cechy. Jakość zależy od powierzchni skóry, nacisku, wilgotności, urządzenia oraz poprawnego oznaczenia.
Próbka płaska i przetoczona mają różne właściwości. System powinien wiedzieć, jaki rodzaj otrzymał.
Brak palca, uraz albo niemożność pobrania są zapisywane odpowiednim kodem. Puste pole nie powinno być interpretowane jako negatywny wynik.
Odcisk z dokumentu administracyjnego i ślad z miejsca przestępstwa mają inny sposób pozyskania oraz jakość. Nie każdy system źródłowy dopuszcza oba typy.
Wizerunek twarzy
Porównanie twarzy wykorzystuje cechy obrazu referencyjnego i bieżącego. Wpływ mają oświetlenie, poza, rozdzielczość, zasłonięcie, wiek i prezentacja ataku.
Fotografia paszportowa jest kontrolowana, natomiast kadr z kamery może być niewystarczający. System nie powinien udawać równoważności jakości.
Wynik jest miarą podobieństwa skalibrowaną dla scenariusza. Ten sam próg nie musi być właściwy dla bramki 1:1 i poszukiwania 1:N.
Operator porównuje twarz oraz dokumenty. Bliźnięta, starzenie i operacje mogą wymagać szczególnej oceny.
Weryfikacja 1:1
Weryfikacja odpowiada na pytanie, czy bieżąca próbka pasuje do konkretnego rekordu wskazanego dokumentem lub numerem. Jest typowa przy kontroli posiadacza wizy lub dossier EES.
System oblicza miarę i porównuje z progiem. Wynik „match” oznacza spełnienie warunku algorytmu, nie matematyczną pewność.
Fałszywe odrzucenie utrudnia podróż prawowitej osobie, a fałszywe przyjęcie może zaakceptować impostora. Próg równoważy te ryzyka.
Procedura powinna przewidywać ponowne pobranie i ręczną kontrolę bez obniżania bezpieczeństwa.
Identyfikacja 1:N
Identyfikacja porównuje próbkę z wieloma szablonami i zwraca kandydatów. Jest trudniejsza niż weryfikacja, ponieważ skala zwiększa szansę przypadkowego podobieństwa.
Lista zawiera wyniki uporządkowane według miary. Pierwsza pozycja nie jest automatycznie osobą właściwą.
Organ powinien znać wielkość przeszukanego zbioru, próg, liczbę kandydatów i jakość próbki. Bez tego nie da się ocenić siły wyniku.
Kandydat jest potwierdzany dodatkowymi cechami i przez procedurę systemu źródłowego.
Wykrywanie wielokrotnych tożsamości
Gdy nowy rekord ma biometrię już występującą pod innymi danymi, sBMS dostarcza wynik do MID. Powstaje link wymagający właściwej klasyfikacji.
Ta sama biometria przy innym nazwisku może wynikać z małżeństwa, transliteracji, korekty, podwójnego obywatelstwa albo oszustwa.
Różna biometria przy podobnych danych może oznaczać dwie osoby lub błędne przypisanie próbki. Nie wolno poprawiać nazwiska bez sprawdzenia fizycznego rekordu.
Usługa biometryczna wykrywa podobieństwo, MID przechowuje relację, a człowiek ustala znaczenie.
Logiczne oddzielenie źródeł
Szablony są przechowywane w sposób pozwalający zachować system właścicielski i ograniczenia dostępu. Wspólny silnik nie oznacza wspólnej widoczności.
Użytkownik VIS nie może przeglądać wszystkich szablonów Eurodac. Zapytanie jest wykonywane tylko w zakresach przewidzianych dla celu.
Odpowiedź powinna wskazywać źródło, ale może ograniczać szczegóły, jeśli użytkownik nie ma prawa do dossier.
Kopiowanie szablonu między źródłami bez procesu prawnego zniszczyłoby rozliczalność.
sBMS a CIR
CIR przechowuje dane tożsamości i dokumentu, natomiast sBMS szablony biometryczne potrzebne do ich odnajdywania. Komponenty współpracują przez referencje.
Wynik biometryczny prowadzi do zestawu CIR i dalej do systemu źródłowego w dozwolonym zakresie.
Usunięcie rekordu źródłowego powinno automatycznie usunąć odpowiadający szablon. Nie może pozostać osierocona biometria.
Awaria CIR może uniemożliwić prezentację tożsamości mimo technicznego porównania; awaria sBMS może pozostawić dostęp alfanumeryczny.
sBMS a ESP
ESP przyjmuje zapytanie biometryczne uprawnionego użytkownika i kieruje je do sBMS. Następnie prezentuje odpowiedzi z oznaczeniem źródeł.
Portal nie wykonuje algorytmu i nie ustala progu. Jest warstwą komunikacyjną oraz kontroli dostępu.
Log ESP pokazuje trasę zapytania, a log sBMS — operację porównania. Oba identyfikatory są potrzebne do rekonstrukcji.
Timeout portalu i błąd algorytmu są różnymi zdarzeniami.
sBMS a SIS AFIS
SIS posiada funkcje automatycznego wyszukiwania daktyloskopijnego i przechowuje własne kategorie osób oraz śladów. Interoperacyjność integruje sBMS w zakresie określonym prawem.
Nie należy nazywać każdego wyniku sBMS „trafieniem SIS AFIS”. Źródło może być VIS, EES albo Eurodac.
Odbitka palca pobrana administracyjnie i ślad nieznanego sprawcy mają inną wartość. Raport powinien wskazać typ.
Trafienie SIS może wymagać kontaktu SIRENE i działania z ostrzeżenia, czego zwykły wynik CIR nie uruchamia.
Jakość próbki
Kontrola jakości bada ostrość, powierzchnię, kontrast, ułożenie i inne cechy. Próg przyjęcia powinien być ustalony dla urządzenia i celu.
Operator widzi przyczynę odrzucenia, aby poprawić pobranie. Ogólny czerwony komunikat sprzyja przypadkowym powtórzeniom.
Wymuszone wielokrotne pobieranie może naruszyć godność i pogorszyć skórę. Procedura określa limit i wyjątek.
Statystyka jakości powinna być analizowana według urządzeń oraz lokalizacji, aby wykryć wadliwy skaner.
Progi i miary podobieństwa
Miara nie jest procentem prawdopodobieństwa, że to ta sama osoba, chyba że system został tak skalibrowany i opisany. Najczęściej jest wynikiem technicznym.
Próg dla automatycznej bramki może różnić się od progu tworzenia listy kandydatów. Krytyczne scenariusze wymagają ręcznego potwierdzenia.
Obniżenie progu zwiększa czułość i fałszywe trafienia; podwyższenie zmniejsza fałszywe trafienia kosztem przeoczeń.
Zmiana progu jest decyzją zarządczą z oceną skutków, a nie ukrytą konfiguracją operatora.
Fałszywe trafienie
Fałszywie dodatni wynik łączy próbkę z niewłaściwą osobą. Ryzyko rośnie przy słabej jakości, dużej bazie i nieadekwatnym progu.
Potwierdzenie obejmuje ponowną próbkę, dokument, dane alfanumeryczne oraz specjalistyczną ocenę w wymaganych sprawach.
Po wykryciu błędu trzeba rozdzielić rekordy i sprawdzić decyzje, które wykorzystały wynik. Korekta samego ekranu nie wystarcza.
Osoba powinna otrzymać ścieżkę sprostowania i informację pozwalającą uniknąć kolejnych interwencji.
Fałszywe odrzucenie
Fałszywie ujemny wynik nie potwierdza prawowitej osoby. Może wynikać z urazu, wieku, zmiany wyglądu, jakości albo błędu przypisania.
Operator ponawia pobranie w kontrolowany sposób i porównuje inny modalitet. Nie powinien automatycznie oskarżać o użycie cudzego dokumentu.
System monitoruje wskaźniki odrzuceń dla grup i urządzeń. Nierówny wynik może wskazywać na uprzedzenie techniczne.
W aktach zapisuje się wszystkie próby, nie tylko ostatnią udaną.
Dzieci i zmiana w czasie
Biometria twarzy oraz palców dziecka zmienia się wraz z rozwojem. Algorytmy i okresy odświeżania muszą uwzględniać wiek.
Pobranie wymaga przeszkolonego operatora, wyjaśnienia i poszanowania najlepszego interesu. Strach może obniżyć jakość.
Stara fotografia nie powinna być jedyną podstawą odmowy zgodności. Data i różnica wieku są częścią oceny.
Szczególne gwarancje chronią dzieci przed błędnym powiązaniem z osobą dorosłą lub handlarzem.
Uprzedzenia i równość
Skuteczność rozpoznawania twarzy może różnić się między grupami demograficznymi, jakością kamer i warunkami. System wymaga testów na reprezentatywnych danych.
Nie wolno wybierać progu, który ukrywa wysoką liczbę błędów wobec mniejszej grupy. Raporty powinny rozdzielać wyniki.
Ręczna kontrola również może być stronnicza. Szkolenie i ślepe procedury ograniczają potwierdzanie oczekiwań algorytmu.
Niekorzystna decyzja nie może opierać się wyłącznie na niezweryfikowanym kandydacie.
Ataki prezentacyjne
System powinien wykrywać próby użycia zdjęcia, maski, sztucznego palca lub odtworzonego obrazu. Kontrola żywotności jest jednym z zabezpieczeń.
Wynik liveness nie dowodzi tożsamości; tylko ocenia, czy próbka pochodzi od obecnej osoby w przewidziany sposób.
Funkcjonariusz obserwuje zachowanie i urządzenie. Zaawansowany atak może wymagać zabezpieczenia sprzętu oraz logów.
Aktualizacje mechanizmów antyspoofingowych powinny być testowane, aby nie odrzucały osób z niepełnosprawnością.
Retencja
Szablon jest przechowywany tylko tak długo, jak odpowiadające mu dane biometryczne w CIR lub SIS. Usunięcie powinno następować automatycznie.
Nie ma jednego okresu dla wszystkich źródeł. VIS, EES, Eurodac i SIS stosują własne reguły.
Kopia diagnostyczna nie może pozostawać dłużej bez podstawy. Próbki incydentowe są zabezpieczane w kontrolowanym trybie.
Log operacji ma osobną retencję do audytu, ale nie powinien zawierać pełnej biometrii.
Prawa osoby
Osoba korzysta z praw poprzez organ odpowiedzialny za system źródłowy. Może żądać dostępu, sprostowania i usunięcia danych przetwarzanych bezprawnie.
Nie musi znać technicznego rozdziału między obrazem, szablonem i linkiem. Organ ma ustalić, który element jest błędny.
Kwestionowanie wyniku powinno umożliwiać ponowną ocenę przez człowieka i analizę jakości, nie tylko ponowne uruchomienie tego samego algorytmu.
Ograniczenia w sprawie karnej wymagają podstawy i nadzoru.
Ochrona danych
Biometria jest niezmiennym identyfikatorem; po wycieku nie można „zmienić palca” jak hasła. Dlatego dostęp i eksport są szczególnie ograniczone.
Szablony są logicznie rozdzielone i przesyłane bezpiecznym kanałem. Klucze i uprawnienia wymagają rotacji.
Środowiska rozwojowe nie powinny kopiować produkcyjnych próbek. Syntetyczne i odpowiednio zarządzane zestawy służą testom.
Ocena skutków obejmuje skalę, automatyzację, grupy wrażliwe i konsekwencje błędnego dopasowania.
Bezpieczeństwo i audyt
Log sBMS zapisuje źródło, cel, identyfikator transakcji, czas, typ biometrii, wynik i wersję algorytmu bez zbędnego ujawniania treści.
Monitoring wykrywa masowe wyszukania 1:N, nietypowe źródła, zmiany progu i wzrost odrzuceń.
Konto techniczne jest oddzielone od użytkownika merytorycznego. Operacja administracyjna wymaga zatwierdzenia i zapisu.
Incydent musi uwzględniać systemy korzystające z usługi. Wspólny komponent może mieć wspólny promień skutków.
Wykorzystanie przez Policję
Policja może korzystać z wyniku sBMS poprzez SIS, CIR, ESP i warunkowe dostępy do systemów źródłowych. Nie powinna odpytować silnika poza tymi procedurami.
Przy osobie NN biometria może wskazać zestaw tożsamości. Dalszy dostęp do danych wizowych lub azylowych wymaga własnej podstawy.
W sprawie śladu palca trzeba ustalić, czy dany tryb i źródło dopuszcza porównanie kryminalistyczne. Nie każdy szablon administracyjny jest ogólną bazą śladów.
Notatka wskazuje próbkę, jakość, tryb, kandydatów, potwierdzenie i system źródłowy.
Wartość dowodowa
Raport sBMS dowodzi wyniku algorytmicznego dla konkretnych próbek, konfiguracji i czasu. Nie jest samodzielnym dowodem, że osoba wykonała czyn.
Do akt zabezpiecza się identyfikatory próbek, źródła, jakość, wersję algorytmu, próg, listę kandydatów i ręczne potwierdzenie.
Surowe obrazy pozyskuje się z systemu źródłowego właściwym trybem. Sam szablon może nie nadawać się do niezależnej oceny wizualnej.
Opinia powinna określać ograniczenia i prawdopodobieństwo błędu, zamiast pisać „komputer rozpoznał bez wątpliwości”.
Typowe nieporozumienia
„sBMS jest jedną bazą odcisków wszystkich osób”. To wspólna usługa szablonów z określonych źródeł i celów.
„Match oznacza pewność”. Wynik zależy od progu, jakości i trybu.
„Brak matchu wyklucza osobę”. Możliwe są fałszywe odrzucenia i brak próbki.
„Portal ESP rozpoznaje twarz”. Porównanie wykonuje sBMS, portal kieruje zapytanie.
„Szablon jest anonimowy”. Jest daną biometryczną powiązaną z osobą.
„Wspólny silnik daje wspólny dostęp”. Źródła są logicznie oddzielone i kontrolowane prawami.
„Algorytm rozstrzyga oszustwo tożsamości”. Znaczenie relacji weryfikuje człowiek i MID.
„Wszystkie systemy były podłączone od 2025 r.” Integracje były i są wdrażane etapowo.
Lista kontrolna
- Z którego systemu pochodzi próbka i rekord referencyjny?
- Jaki organ, cel i użytkownik uruchomili porównanie?
- Czy chodzi o odcisk, twarz czy oba modalitety?
- Jakie urządzenie i warunki pobrania zastosowano?
- Jaki był wynik kontroli jakości?
- Czy zapisano wyjątek albo brak palca?
- Czy operacja była 1:1, czy 1:N?
- Jaki próg i wersję algorytmu zastosowano?
- Ilu kandydatów zwrócono i jak ich oceniono?
- Czy dopasowanie potwierdził uprawniony człowiek?
- Czy różne dane mają legalne wyjaśnienie?
- Czy MID utworzył link i kto go zweryfikował?
- Czy próbka została przypisana do właściwego dossier?
- Czy zachowano log ESP, sBMS i źródła?
- Czy retencja szablonu odpowiada retencji rekordu?
- Czy osoba może zakwestionować wynik i uzyskać korektę?
Źródła
- Komisja Europejska — interoperacyjność i sBMS
- eu‑LISA — interoperacyjność i etapy uruchamiania sBMS
- eu‑LISA — nowy Eurodac, CIR, ESP i sBMS od 12 czerwca 2026 r.
- Rozporządzenie (UE) 2019/817 — shared BMS
- Rozporządzenie (UE) 2019/818 — interoperacyjność policyjna i sądowa
- Europejski Inspektor Ochrony Danych — opinia o interoperacyjności i biometrii