قادة الفكر

Zero-Trust KYC Manifesto: أربعة مبادئ لإعادة بناء التحقق من الهوية

mm mm
أضف Unite.AI إلى مصادرك المفضلة على Google

هناك رؤية شائعة للمستقبل الرقمي حيث يتحقق المستخدمون من هويتهم مرة واحدة فقط، وتتحرك الاعتمادات الرقمية بحرية بين الخدمات، ويتلاشى KYC (اعرف عميلك) في الخلفية. ليس من الصعب أن نرى لماذا هذا مستحيل في بيئة رقمية عدائية اليوم. مثل هذا النهج سيسبب ليس فقط عمليات نقل غير ضرورية، بل أيضاً سطح تعرض أوسع بكثير لبيانات الهوية. في الواقع، KYC هو لا مفر منه، لذا يجب أن يصبح أسرع، أكثر أمانًا، أكثر خصوصية، أكثر شفافية، وأكثر مرونة.

يسعى العديد من المزودين لتحقيق هذه الصفات، ومع ذلك فإن الاتجاه الذي يتطور فيه جزء كبير من صناعة KYC يكشف بشكل متزايد عن محدودياته. ما أدى بالصناعة إلى هذه النقطة هو نموذج ثقة مكسور يعتمد على الافتراض بأننا يمكننا الاستمرار في الثقة بالبنية التحتية السحابية، ونماذج الذكاء الاصطناعي، والبائعين، والمتعهدين الفرعيين، والمسؤولين، والعديد من الجهات الأخرى المشاركة في عملية KYC.

مع تزايد التكرار، نرى أن أنظمة على مستوى الدولة تفشل في حماية بيانات الهوية – بعض من أكثر المعلومات حساسة التي يمكن للشخص تقديمها – بعد وضع الثقة في المنصات الخارجية، المتعهدين، أو ضوابط الوصول الداخلية. لهذا السبب، OCR Studio أنشأت الـ Zero-Trust KYC Manifesto – مجموعة من المبادئ لبناء جيل جديد من أنظمة KYC الآمنة. يشرح هذا المقال ما يعنيه Zero-Trust KYC ولماذا نعتقد أنه النموذج الوحيد القابل للتطبيق للواقع اليوم وغداً.

ما هو Zero-Trust KYC

يعني Zero-Trust KYC أن لا مكوّنًا، ولا بائعًا، ولا جهازًا، ولا نموذجًا، ولا طبقة بنية تحتية تُوثق بشكل افتراضي. يجب أن يُصمم النظام المتماشي مع هذا النهج بحيث لا يتم تسليم بيانات الهوية الحساسة، أو نقلها، أو نسخها، أو كشفها لمجرد أن البنية الحالية تجعل هذه الحركة مريحة. يمكن أن تتحرك البيانات فقط عندما تكون تلك الحركة ضرورية بطبيعتها ويمكن تبريرها بوضوح.

لذلك يجب أن يكون كل عنصر من عملية Zero-Trust KYC مرتبطًا بهدف، ومتحكمًا فيه، وقابلًا للتحقق. إذا كان خطوة لا تستطيع توضيح سبب وجودها، والبيانات التي تستخدمها، ومكان توجيه تلك البيانات، وكيف تؤثر على النتيجة النهائية، فلا ينبغي أن تكون جزءًا من عملية KYC.

إزالة الثقة من KYC ليست مجرد أحد الأساليب الممكنة بين العديد. إنها الخيار الوحيد القادر على معالجة القيود الهيكلية التي أنشأتها الصناعة لنفسها. لجعل هذا النهج عمليًا، يحدد Zero-Trust KYC Manifesto أربعة مبادئ غير قابلة للتفاوض.

المبدأ 1: يجب أن تظل بيانات الهوية في نقطة العرض

في Zero-Trust KYC، يجب أن تظل بيانات الهوية الحساسة – صور وثائق الهوية، وصور السيلفي والوجه، وأي معرفات شخصية أخرى – في النقطة التي يقدمها فيها المستخدم.

المنطق بسيط: أأمن نقل للبيانات هو ذلك الذي لا يحدث أبدًا. كل حركة غير ضرورية لبيانات الهوية تخلق نقطة أخرى قد تُحتفظ فيها، تُنسخ، تُسجل، تُعترض، أو يُصل إليها شخص لم يكن من المفترض أن يراها.

حتى النشر داخل المقر ليس الهدف النهائي. إنه الحد الأدنى المقبول من طبقة البنية التحتية للحالات التي يكون فيها المعالجة على الخادم لا مفر منها حقًا. يجب أن يتجاوز Zero-Trust KYC ذلك – إلى المعالجة على الجهاز أو داخل المتصفح حيثما يكون ذلك ممكنًا تقنيًا.

المبدأ 2: يجب أن يكون KYC أصليًا للويب

مستقبل التفاعل الرقمي هو على الويب، ويجب بناء KYC لتلك الحقيقة. إذا بدأ المستخدم عملية الانضمام في المتصفح، يجب أن تستمر عملية التحقق من الهوية في نفس جلسة المتصفح بدلاً من إجبار المستخدم على مسح رمز QR، أو التحويل إلى هاتف، والانتقال إلى تدفق موبايل منفصل.

عملية تبدأ على سطح المكتب ولكنها تعيد توجيه المستخدم فورًا إلى هاتف ذكي تخلق نقطة ثقة غير مسيطرة أخرى بين الأجهزة. يعني KYC الأصلي للويب الحقيقي أن مجموعة التحقق الكاملة متاحة داخل جلسة المتصفح. يجب أن يكون المتصفح قادرًا على معالجة التقاط المستندات، وتقييم جودة الصورة، وOCR، وقراءة MRZ والباركود، وفحص أصالة المستند، ومطابقة الوجوه، واكتشاف الحيوية، ومنع الاحتيال دون نقل الجزء الحساس من العملية إلى بيئة أخرى.

المبدأ 3: يجب أن يكون مكافحة الاحتيال قائمًا على الأدلة

يجب أن يوضح Zero-Trust KYC كل قرار، بينما يجب أن يكون كل تقييم احتيالي قابلًا للتتبع إلى دليل: يجب أن تُظهر درجة المخاطرة ما الذي أنشأ الخطر، ويجب أن تحدد التحذيرة الإشارة التي أثارتها، ويجب أن يشرح الرفض ما الذي فشل.

بدون دليل، لا تستطيع المؤسسات تدقيق القرار بشكل صحيح، أو الدفاع عنه أمام الجهة التنظيمية، أو شرحه للعميل، أو تحسين عملية التحقق. إنهم مجبرون ببساطة على الثقة في استنتاج البائع ويُتركون مع صندوق أسود آخر، هذه المرة في إحدى أكثر نقاط الانضمام حساسية للعميل.

في Zero-Trust KYC، “الذكاء الاصطناعي قال لا” ليس نموذج قرار. إنه غياب نموذج.

المبدأ 4: يجب أن يُصمم KYC للعالم الحقيقي

لا توجد ظروف مثالية، ولا يمكن تصميم KYC فقط للإنارة المثالية، المستندات النظيفة، الشبكات المستقرة، الكاميرات المتطورة، والمستخدمين الذين يتبعون كل التعليمات بدقة. يحدث التحقق من الهوية الفعلي مع الوهج، الضبابية، الظلال، الإطارات المقطوعة، الضغط، الأيدي غير المستقرة، الأجهزة منخفضة المستوى، الاتصال الضعيف، المستندات البالية، وأخطاء الالتقاط. 

يجب ألا يثق Zero-Trust KYC بجودة الإدخال بشكل افتراضي. بدلاً من ذلك، يجب عليه فحص ظروف الالتقاط، قياس ما إذا كانت الصورة قابلة للاستخدام، تحديد الأدلة المفقودة أو غير الموثوقة، والعمل مع إطارات غير كاملة. الأهم من ذلك، إذا كانت الأدلة ضعيفة، يجب على النظام ألا يخفى عدم اليقين خلف قرار واثق.

اجعل Zero-Trust KYC المعيار الجديد

مع توسع الانضمام الرقمي, ستنتقل المزيد من بيانات الهوية عبر المزيد من الأنظمة، مما يخلق عددًا متزايدًا باستمرار من نقاط الاختراق المحتملة. إذا ظلت البنية التحتية دون تغيير، ستصبح تسريبات البيانات نتيجة متوقعة بشكل متزايد نتيجة للنقل غير الضروري والثقة العمياء في الأطراف الثالثة. يتحدى Zero-Trust KYC هذا المنطق، مما يجعله النموذج الوحيد القابل للتطبيق في السنوات القادمة.

يجب على مزودي KYC بناء أنظمتهم حول المعالجة على الجهاز، والتحقق الكامل القائم على المتصفح، ومكافحة الاحتيال القائمة على الأدلة، والمرونة في ظروف العالم الحقيقي. يجب على المؤسسات جعل هذه المبادئ متطلبات إلزامية في الشراء، بينما يجب على الجهات التنظيمية تطوير معايير جديدة تضع مبادئ Zero-Trust في صميم KYC. هكذا يمكن لـ KYC أخيرًا أن يصبح ما كان من المفترض أن يكونه دائمًا: أكثر أمانًا للمستخدمين، أوضح للأعمال، وجاهزًا لتلبية حجم الاقتصاد الرقمي.

ما يصفه بيان Zero-Trust KYC ليس يوتوبيا تكنولوجية – فمثل هذه الحلول موجودة بالفعل. لذا فإن الاختيار بسيط: استبدال KYC القائم على الثقة العمياء قبل الاختراق التالي، أو تحمل المسؤولية عن الاستمرار في نشر نموذج لم يعد مناسبًا للغرض.

فلاديمير ف. أرلازاروف، د.س.، هو المؤسس والرئيس التنفيذي لشركة OCR Studio. يحمل درجة دكتور في العلوم التقنية وهو أستاذ مشارك. الدكتور أرلازاروف هو خبير معترف به في رؤية الحاسوب، وتحليل الصور المستندية والتعرف عليها، والتصوير المقطعي المحوسب، وتصميم أنظمة التعرف واسعة النطاق.

لقد ألف 145 منشورًا علميًا، بما في ذلك 99 ورقة مُفهرسة في Scopus و/أو Web of Science. وهو مخترع 71 براءة اختراع، من بينها 16 براءة اختراع أمريكية، ويملك مؤشر h بقيمة 26.

الدكتور فلاديمير ف. أرلازاروف هو عضو كبير في IEEE ورئيس مشارك للمؤتمر الدولي لرؤية الآلات (ICMV). يعمل على ربط البحث الأساسي بالابتكار الصناعي، مما يدفع تقنيات الذكاء الاصطناعي المتقدمة للتعرف الذكي على المستندات، ورؤية الحاسوب، والذكاء الاصطناعي على الأجهزة.

كونستانتين بولاتوف هو عالم وchief technology officer في OCR Studio، حيث قاد تطوير وتطبيق تقنيات OCR المتقدمة. لقد صمم طريقة لتحسين التعرف على الكائنات في تدفقات الفيديو، مما حسّن الدقة والكفاءة لأنظمة OCR في الوقت الفعلي. تحت إدارته، تقوم OCR Studio بتطوير حلول برمجة آمنة على الجهاز التي ت满ي احتياجات صناعية متنوعة وتسهم في التقدم في المجال.

كونستانتين هو عضو سنين في IEEE، وقد قام بكتابة عدة طلبات براءات اختراع ونشر أبحاثه في مؤتمرات وصحف أكاديمية بارزة. يعزز عمله النهج المبتكرة لتطوير أنظمة التعرف عالية الأداء، مما يعزز موقع OCR Studio كمساهم مهم في المناظر التقنية العالمية.