Myslitelé

Budování zabezpečené a souladné identifikační verifikace v éře eIDAS 2.0

mm
Přidejte Unite.AI mezi své preferované zdroje na Google

Across Evropskou unii, eIDAS (elektronická identifikace, autentizace a důvěryhodné služby) je jedním z klíčových předpisů, které definují, jak občané, podniky a orgány musí komunikovat v digitálním prostředí. Přijatý v roce 2016, eIDAS stanoví standardy pro elektronickou identifikaci a vytváří právní jistotu pro digitální interakce v rámci Unie.

Aktualizovaná verze (eIDAS 2.0) přinesla několik zásadních funkcí do původního rámce eIDAS. Především zavedla Evropskou digitální peněženku identity, kterou musí každý členský stát Evropské unie zpřístupnit svým občanům do konce roku 2026. Peněženka má za úkol ještě více zjednodušit digitální interakce přes hranice, protože umožňuje lidem identifikovat se, ukládat a sdílet ověřená data a také přístup k veřejným i soukromým službám.

Jenomže, jakmile se digitální onboardování stává více standardizovaným, podniky musí myslet nejen na soulad, ale také na to, jak jsou jejich systémy verifikace postaveny. Co opravdu záleží, je zda citlivá uživatelská data mohou být zpracována bez toho, aby kdy opustila zabezpečený perimetr v rámci architektury on-premise nebo on-device. Pro podniky to znamená, že sladění KYC workflow s novým rámcem je pouze částí úkolu. Stejně důležité je výběr technologií, které podporují soulad bez ukládání a přenosu citlivých dat kdekoli.

Pochopení úrovní zajištění eIDAS

Pravidla eIDAS standardizovala, jakým způsobem musí být vydána a použita elektronická identifikační prostředky, což zpřístupnilo zákazníkům digitální služby bez ohledu na to, z které země Evropské unie pocházejí. Rámec definuje tři úrovně zajištění (LoA) – každá obsahuje soubor standardů pro elektronickou identifikaci. Tyto standardy jsou přesně tím, co poskytovatelé KYC a dodavatelé identifikační verifikace potřebují sladit, pokud chtějí být považováni za souladné s eIDAS.

„Nižší“ úroveň nabízí základní stupeň jistoty o tvrzené identitě, „podstatná“ vyžaduje přísnější kontroly s menšími možnostmi zneužití, a „vysoká“ je určena k poskytnutí maximální jistoty, podpořené nejsilnějšími ochranami proti podvodům s identitou. Společnosti si vybírají úroveň, kterou potřebují, na základě svého rizika, citlivosti dat, která zpracovávají, a dalších regulatorních povinností, které se vztahují na jejich služby.

Hlavní síla a slabost standardů identifikační verifikace eIDAS

Jedna z hlavních sil standardů identifikační verifikace eIDAS je, že vytvářejí společný rámec pro celou Evropskou unii. V praktickém slova smyslu to znamená, že přístup k identifikační verifikaci, který je navržen tak, aby souladoval s eIDAS, může sloužit jako silný základ pro provoz ve různých členských státech, místo aby musel být přestavěn od základu pro každou zemi.

Hlavní slabina standardů identifikační verifikace eIDAS, podle našeho názoru, spočívá v tom, že neaktivně podporují rozvoj technologií pro verifikaci on-premise / on-device – těch, které skutečně chrání osobní data občanů před úniky a zajišťují bezproblémové workflow identifikační verifikace. Rámce, které regulují ukládání a přenos, mohou snížit riziko, ale nesmažou samo riziko. Každý případ, kdy jsou shromažďována nebo přenášena identifikační data, vytváří novou příležitost pro únik, a soulad s regulacemi sám o sobě nemůže úplně odstranit tuto zranitelnost.

Může se zdát, že eIDAS buduje sjednocený a zabezpečený ekosystém identifikační verifikace napříč Evropou. V mnoha ohledech certainly vytváří konsistentnější a pohodlnější. Ale opravdu to znamená bezpečnost? V OCR Studio věříme, že skutečná ochrana může být poskytnuta pouze technologiemi, které nevyžadují ukládání nebo přenos osobních dat vůbec. V identifikační verifikaci je nejbezpečnější architektura ta, která odstraňuje potřebu manipulovat s nimi vůbec.

Jak postavit zabezpečenou a souladnou identifikační verifikaci

Jelikož každá úroveň zajištění eIDAS je z velké části postavena na principu minimalizace ukládání a přenosu osobních dat, technologie on-premise / on-device jsou nejúčinnějším způsobem, jak postavit systém identifikační verifikace, který je jak souladný, tak skutečně zabezpečený. Z technologického hlediska tyto systémy předčí architektury, které spoléhají na cloudovou infrastrukturu nebo externí servery, protože nejsou zranitelné vůči výpadkům třetích stran a mohou fungovat i bez stabilního internetového připojení.

Níže, pomocí tří klíčových standardů eIDAS jako příkladů, ukazujeme, jak moderní technologie on-device plně splňují tyto požadavky na identifikační verifikaci:

„Osoba může být považována za držitele důkazu uznávaného členským státem, ve kterém je podána žádost o elektronické identifikační prostředky a představující tvrzenou identitu“

Abyste ověřili, zda uživatel je legitimním držitelem dokladu, systémy verifikace obvykle provádějí kontroly selfie-to-ID porovnáním selfie uživatele s fotografií na dokladu. Systémy on-device provádějí stejné kontroly se stejnou přesností, aniž by přenášely citlivá biometrická data. Některé systémy on-device jsou navíc schopny odhalit útoky na prezentaci, kdy podvodníci používají snímky obrazovky a fotokopie – to zajišťuje, že uživatel je skutečně přítomen.

„Důkaz může být považován za pravý, nebo existovat podle autoritativního zdroje a důkaz se zdá být platný“

Aby bylo možné splnit tuto požadavek, systém identifikační verifikace, který si zvolíte, musí být schopen posoudit, zda dokument předložený uživatelem vypadá jako pravý a platný. Některé systémy on-device to dělají kombinací rozpoznávání ID s technologiemi forenzní analýzy dokumentů. Na základě jediné fotografie dokladu mohou detekovat různé manipulace, včetně deepfake, AI-generovaných a upravených ID. Mohou také zkontrolovat platnost a křížově ověřit data z VIZ, MRZ a NFC, aby identifikovaly nesrovnalosti, které mohou naznačovat padělání nebo podvod.

„Uchovávat, pokud je to dovoleno národním zákonem nebo jinou národní administrativní úpravou, a chránit záznamy po dobu, po kterou jsou vyžadovány pro účely auditu a vyšetřování bezpečnostních incidentů, a poté záznamy bezpečně zničit“

Tato požadavek není o ukládání všech osobních dat jako výchozí, ale o zachování auditovatelnosti systému. Skutečná výzva je architektonická: jak lze identifikační data zpracovat lokálně, zatímco se zachovává stopovatelnost? Naším názorem je, že data by neměla být přenášena pro zpracování, ale pouze pro přísně omezené a zabezpečené auditorské účely. Budoucí přístupy mohou zahrnovat selektivní protokolování, šifrované auditorské záznamy nebo mechanismy, které zachovávají auditovatelnost bez vystavení surových osobních dat. To není omezení modelu on-device, ale širší výzva pro příští generaci systémů identifikační verifikace.

Jak můžete vidět, technologie on-premise plně splňují klíčové požadavky eIDAS, zatímco se vyhýbají hlavní slabině rámce. Protože nevyžadují ukládání nebo přenos dat, poskytují mnohem silnější ochranu proti únikům osobních dat než alternativní přístupy. Tyto technologie mohou podporovat workflow identifikační verifikace na jakékoli požadované úrovni zajištění, od „nízké“ po „vysokou“.

Architektura on-premise jde za hranice souladu eIDAS

Splnění požadavků eIDAS je zásadní pro jakoukoli společnost, která operuje v EU. Nicméně, soulad sám o sobě nestačí k zajištění skutečné ochrany zákaznických dat. Aby podniky postavily skutečně zabezpečenou KYC, musí se dívat za formální soulad a věnovat pozornost technickým charakteristikám řešení identifikační verifikace, která používají. Naším názorem je, že nejbezpečnější volbou není dodavatel, který pouze minimalizuje sběr osobních dat, ale ten, který odstraňuje potřebu sběru a přenosu dat na každém stupni.

Konstantin Bulatov je vědec a hlavní technologický ředitel OCR Studio, kde vedl vývoj a implementaci pokročilých technologií OCR. Navrhl metodu pro optimalizaci rozpoznávání objektů ve video proudech, což zlepšilo přesnost a efektivitu systémů OCR v reálném čase. Pod jeho vedením OCR Studio vyvíjí bezpečná programovací řešení pro zařízení, která splňují různé potřeby průmyslu a přispívají k pokroku v oboru.

Konstantin je seniorním členem IEEE, má多né patentové přihlášky a publikoval své výzkumy v prominentních akademických konferencích a časopisech. Jeho práce zdůrazňuje inovativní přístupy k vývoji systémů rozpoznávání s vysokými výkony, což posiluje postavení OCR Studio jako významného přispěvatele do globální technologické krajiny.