قادة الفكر
Zero-Trust KYC Manifesto: أربعة مبادئ لإعادة بناء التحقق من الهوية

هناك رؤية شائعة للمستقبل الرقمي حيث يتحقق المستخدمون من هويتهم مرة واحدة فقط، وتتحرك الاعتمادات الرقمية بحرية بين الخدمات، ويتلاشى KYC (اعرف عميلك) في الخلفية. ليس من الصعب أن نرى لماذا هذا مستحيل في بيئة رقمية عدائية اليوم. مثل هذا النهج سيسبب ليس فقط عمليات نقل غير ضرورية، بل أيضاً سطح تعرض أوسع بكثير لبيانات الهوية. في الواقع، KYC هو لا مفر منه، لذا يجب أن يصبح أسرع، أكثر أمانًا، أكثر خصوصية، أكثر شفافية، وأكثر مرونة.
يسعى العديد من المزودين لتحقيق هذه الصفات، ومع ذلك فإن الاتجاه الذي يتطور فيه جزء كبير من صناعة KYC يكشف بشكل متزايد عن محدودياته. ما أدى بالصناعة إلى هذه النقطة هو نموذج ثقة مكسور يعتمد على الافتراض بأننا يمكننا الاستمرار في الثقة بالبنية التحتية السحابية، ونماذج الذكاء الاصطناعي، والبائعين، والمتعهدين الفرعيين، والمسؤولين، والعديد من الجهات الأخرى المشاركة في عملية KYC.
مع تزايد التكرار، نرى أن أنظمة على مستوى الدولة تفشل في حماية بيانات الهوية – بعض من أكثر المعلومات حساسة التي يمكن للشخص تقديمها – بعد وضع الثقة في المنصات الخارجية، المتعهدين، أو ضوابط الوصول الداخلية. لهذا السبب، OCR Studio أنشأت الـ Zero-Trust KYC Manifesto – مجموعة من المبادئ لبناء جيل جديد من أنظمة KYC الآمنة. يشرح هذا المقال ما يعنيه Zero-Trust KYC ولماذا نعتقد أنه النموذج الوحيد القابل للتطبيق للواقع اليوم وغداً.
ما هو Zero-Trust KYC
يعني Zero-Trust KYC أن لا مكوّنًا، ولا بائعًا، ولا جهازًا، ولا نموذجًا، ولا طبقة بنية تحتية تُوثق بشكل افتراضي. يجب أن يُصمم النظام المتماشي مع هذا النهج بحيث لا يتم تسليم بيانات الهوية الحساسة، أو نقلها، أو نسخها، أو كشفها لمجرد أن البنية الحالية تجعل هذه الحركة مريحة. يمكن أن تتحرك البيانات فقط عندما تكون تلك الحركة ضرورية بطبيعتها ويمكن تبريرها بوضوح.
لذلك يجب أن يكون كل عنصر من عملية Zero-Trust KYC مرتبطًا بهدف، ومتحكمًا فيه، وقابلًا للتحقق. إذا كان خطوة لا تستطيع توضيح سبب وجودها، والبيانات التي تستخدمها، ومكان توجيه تلك البيانات، وكيف تؤثر على النتيجة النهائية، فلا ينبغي أن تكون جزءًا من عملية KYC.
إزالة الثقة من KYC ليست مجرد أحد الأساليب الممكنة بين العديد. إنها الخيار الوحيد القادر على معالجة القيود الهيكلية التي أنشأتها الصناعة لنفسها. لجعل هذا النهج عمليًا، يحدد Zero-Trust KYC Manifesto أربعة مبادئ غير قابلة للتفاوض.
المبدأ 1: يجب أن تظل بيانات الهوية في نقطة العرض
في Zero-Trust KYC، يجب أن تظل بيانات الهوية الحساسة – صور وثائق الهوية، وصور السيلفي والوجه، وأي معرفات شخصية أخرى – في النقطة التي يقدمها فيها المستخدم.
المنطق بسيط: أأمن نقل للبيانات هو ذلك الذي لا يحدث أبدًا. كل حركة غير ضرورية لبيانات الهوية تخلق نقطة أخرى قد تُحتفظ فيها، تُنسخ، تُسجل، تُعترض، أو يُصل إليها شخص لم يكن من المفترض أن يراها.
حتى النشر داخل المقر ليس الهدف النهائي. إنه الحد الأدنى المقبول من طبقة البنية التحتية للحالات التي يكون فيها المعالجة على الخادم لا مفر منها حقًا. يجب أن يتجاوز Zero-Trust KYC ذلك – إلى المعالجة على الجهاز أو داخل المتصفح حيثما يكون ذلك ممكنًا تقنيًا.
المبدأ 2: يجب أن يكون KYC أصليًا للويب
مستقبل التفاعل الرقمي هو على الويب، ويجب بناء KYC لتلك الحقيقة. إذا بدأ المستخدم عملية الانضمام في المتصفح، يجب أن تستمر عملية التحقق من الهوية في نفس جلسة المتصفح بدلاً من إجبار المستخدم على مسح رمز QR، أو التحويل إلى هاتف، والانتقال إلى تدفق موبايل منفصل.
عملية تبدأ على سطح المكتب ولكنها تعيد توجيه المستخدم فورًا إلى هاتف ذكي تخلق نقطة ثقة غير مسيطرة أخرى بين الأجهزة. يعني KYC الأصلي للويب الحقيقي أن مجموعة التحقق الكاملة متاحة داخل جلسة المتصفح. يجب أن يكون المتصفح قادرًا على معالجة التقاط المستندات، وتقييم جودة الصورة، وOCR، وقراءة MRZ والباركود، وفحص أصالة المستند، ومطابقة الوجوه، واكتشاف الحيوية، ومنع الاحتيال دون نقل الجزء الحساس من العملية إلى بيئة أخرى.
المبدأ 3: يجب أن يكون مكافحة الاحتيال قائمًا على الأدلة
يجب أن يوضح Zero-Trust KYC كل قرار، بينما يجب أن يكون كل تقييم احتيالي قابلًا للتتبع إلى دليل: يجب أن تُظهر درجة المخاطرة ما الذي أنشأ الخطر، ويجب أن تحدد التحذيرة الإشارة التي أثارتها، ويجب أن يشرح الرفض ما الذي فشل.
بدون دليل، لا تستطيع المؤسسات تدقيق القرار بشكل صحيح، أو الدفاع عنه أمام الجهة التنظيمية، أو شرحه للعميل، أو تحسين عملية التحقق. إنهم مجبرون ببساطة على الثقة في استنتاج البائع ويُتركون مع صندوق أسود آخر، هذه المرة في إحدى أكثر نقاط الانضمام حساسية للعميل.
في Zero-Trust KYC، “الذكاء الاصطناعي قال لا” ليس نموذج قرار. إنه غياب نموذج.
المبدأ 4: يجب أن يُصمم KYC للعالم الحقيقي
لا توجد ظروف مثالية، ولا يمكن تصميم KYC فقط للإنارة المثالية، المستندات النظيفة، الشبكات المستقرة، الكاميرات المتطورة، والمستخدمين الذين يتبعون كل التعليمات بدقة. يحدث التحقق من الهوية الفعلي مع الوهج، الضبابية، الظلال، الإطارات المقطوعة، الضغط، الأيدي غير المستقرة، الأجهزة منخفضة المستوى، الاتصال الضعيف، المستندات البالية، وأخطاء الالتقاط.
يجب ألا يثق Zero-Trust KYC بجودة الإدخال بشكل افتراضي. بدلاً من ذلك، يجب عليه فحص ظروف الالتقاط، قياس ما إذا كانت الصورة قابلة للاستخدام، تحديد الأدلة المفقودة أو غير الموثوقة، والعمل مع إطارات غير كاملة. الأهم من ذلك، إذا كانت الأدلة ضعيفة، يجب على النظام ألا يخفى عدم اليقين خلف قرار واثق.
اجعل Zero-Trust KYC المعيار الجديد
مع توسع الانضمام الرقمي, ستنتقل المزيد من بيانات الهوية عبر المزيد من الأنظمة، مما يخلق عددًا متزايدًا باستمرار من نقاط الاختراق المحتملة. إذا ظلت البنية التحتية دون تغيير، ستصبح تسريبات البيانات نتيجة متوقعة بشكل متزايد نتيجة للنقل غير الضروري والثقة العمياء في الأطراف الثالثة. يتحدى Zero-Trust KYC هذا المنطق، مما يجعله النموذج الوحيد القابل للتطبيق في السنوات القادمة.
يجب على مزودي KYC بناء أنظمتهم حول المعالجة على الجهاز، والتحقق الكامل القائم على المتصفح، ومكافحة الاحتيال القائمة على الأدلة، والمرونة في ظروف العالم الحقيقي. يجب على المؤسسات جعل هذه المبادئ متطلبات إلزامية في الشراء، بينما يجب على الجهات التنظيمية تطوير معايير جديدة تضع مبادئ Zero-Trust في صميم KYC. هكذا يمكن لـ KYC أخيرًا أن يصبح ما كان من المفترض أن يكونه دائمًا: أكثر أمانًا للمستخدمين، أوضح للأعمال، وجاهزًا لتلبية حجم الاقتصاد الرقمي.
ما يصفه بيان Zero-Trust KYC ليس يوتوبيا تكنولوجية – فمثل هذه الحلول موجودة بالفعل. لذا فإن الاختيار بسيط: استبدال KYC القائم على الثقة العمياء قبل الاختراق التالي، أو تحمل المسؤولية عن الاستمرار في نشر نموذج لم يعد مناسبًا للغرض.













