Tankeledere

Zero-Trust KYC Manifesto: Fire principper for genopbygning af identitetsverifikation

mm mm
Føj Unite.AI til dine foretrukne kilder på Google

Der er en populær vision om den digitale fremtid, hvor brugere kun behøver at verificere sig én gang, digitale legitimationsoplysninger bevæger sig frit mellem tjenester, og KYC (Know Your Customer) falder i baggrunden. Det er ikke svært at se, hvorfor dette er umuligt i dagens fjendtlige digitale miljø. En sådan tilgang ville ikke kun skabe unødvendige overførsler, men også en meget bredere eksponeringsflade for identitetsdata. I virkeligheden er KYC uundgåelig, så den skal blive hurtigere, mere sikker, mere privat, mere gennemsigtig og mere robust.

Mange udbydere stræber efter at opnå disse egenskaber, men den retning, som en stor del af KYC‑branchen udvikler sig i, afslører i stigende grad dens begrænsninger. Det, der har bragt branchen til dette punkt, er en brudt tillidsmodel baseret på antagelsen om, at vi kan fortsætte med at stole på cloud‑infrastruktur, AI‑modeller, leverandører, underleverandører, administratorer og mange andre aktører involveret i KYC‑processen.

Med stigende hyppighed ser vi, at selv statslige systemer undlader at beskytte identitetsdata – nogle af de mest følsomme oplysninger, en person kan give – efter at have placeret tillid til eksterne platforme, entreprenører eller interne adgangskontroller. Af denne grund har OCR Studio oprettet Zero-Trust KYC Manifesto – et sæt principper for at bygge en ny generation af sikre KYC‑systemer. Denne artikel forklarer, hvad Zero-Trust KYC betyder, og hvorfor vi mener, at det er den eneste levedygtige model for nutidens og morgendagens realitet.

Hvad er Zero-Trust KYC

Zero-Trust KYC betyder, at ingen komponent, leverandør, enhed, model eller infrastrukturlag er betroet som standard. Et system, der følger denne tilgang, skal designes, så følsomme identitetsdata ikke overdrages, overføres, kopieres eller eksponeres blot fordi den eksisterende arkitektur gør sådan bevægelse bekvem. Data må kun flytte, når denne bevægelse er uundværlig og kan tydeligt begrundes.

Hvert element i Zero-Trust KYC‑processen skal derfor være formålsbestemt, kontrolleret og verificerbart. Hvis et trin ikke kan forklare, hvorfor det findes, hvilke data det bruger, hvor dataene går hen, og hvordan det påvirker det endelige resultat, bør det ikke være en del af KYC‑processen.

At fjerne tillid fra KYC er ikke blot én mulig tilgang blandt mange. Det er den eneste mulighed der kan tackle de strukturelle begrænsninger, som branchen har pålagt sig selv. For at gøre denne tilgang praktisk, fastsætter Zero-Trust KYC Manifesto fire ufravigelige principper.

Princip 1: Identitetsdata skal forblive på præsentationspunktet

I Zero-Trust KYC skal følsomme identitetsdata – billeder af identitetsdokumenter, selfies og ansigtsbilleder samt andre personlige identifikatorer – forblive på det punkt, hvor brugeren præsenterer dem.

Logikken er enkel: den sikreste dataoverførsel er den, der aldrig finder sted. Hver unødvendig bevægelse af identitetsdata skaber et nyt punkt, hvor de kan blive gemt, kopieret, logget, opsnappet eller tilgået af nogen, der aldrig skulle have set dem.

Selv on-premises‑implementering er ikke det endelige mål. Det er det mindst acceptable infrastrukturlag for tilfælde, hvor server‑side behandling er reelt uundgåelig. Zero-Trust KYC skal gå længere – til on-device eller i-browser behandling, hvor dette teknisk er muligt.

Princip 2: KYC skal være web‑native

Fremtiden for digital interaktion er på nettet, og KYC skal bygges til denne virkelighed. Hvis en bruger begynder onboarding i en browser, bør identitetsverifikation fortsætte i den samme browsersession i stedet for at tvinge brugeren til at scanne en QR‑kode, skifte til en telefon og gå over i en separat mobil‑flow.

En proces, der starter på en desktop, men straks omdirigerer brugeren til en smartphone, skaber et andet ukontrolleret tillidspunkt mellem enheder. Ægte web‑native KYC betyder, at den komplette verifikationsstak er tilgængelig inden for browsersessionen. Browseren skal kunne håndtere dokumentindfangning, billedkvalitetsvurdering, OCR, MRZ‑ og stregkode‑læsning, kontrol af dokumentautenticitet, ansigtsmatchning, livlighedsdetektion og svindelforebyggelse uden at overdrage den følsomme del af processen til et andet miljø.

Princip 3: Anti-svindel skal være evidensbaseret

Zero-Trust KYC skal forklare hver beslutning, mens hver svindelvurdering skal kunne spores tilbage til beviser: en risikoscore skal vise, hvad der skabte risikoen, en advarsel skal identificere signalet, der udløste den, og en afvisning skal forklare, hvad der fejlede.

Uden beviser kan organisationer ikke korrekt auditere beslutningen, forsvare den over for en regulator, forklare den for en kunde eller forbedre verifikationsprocessen. De er simpelthen tvunget til at stole på leverandørens konklusion og står tilbage med endnu en sort boks, denne gang på et af de mest følsomme punkter i kundens onboarding.

I Zero-Trust KYC er “AI sagde nej” ikke en beslutningsmodel. Det er fraværet af en.

Princip 4: KYC skal designes til den virkelige verden

Ideelle forhold findes ikke, og KYC kan ikke kun designes til perfekt belysning, rene dokumenter, stabile netværk, high‑end kameraer og brugere, der følger alle instruktioner korrekt. Ægte identitetsverifikation foregår med blænding, sløring, skygger, beskårede rammer, komprimering, ustabile hænder, lav‑end enheder, svag forbindelse, slidte dokumenter og optagelsesfejl. 

Zero-Trust KYC må ikke stole på inputkvaliteten som standard. I stedet skal den kontrollere optagelsesforholdene, måle om billedet er brugbart, identificere manglende eller upålideligt bevismateriale og arbejde med ufuldkomne rammer. Frem for alt, hvis beviserne er svage, må systemet ikke skjule usikkerhed bag en selvsikker beslutning.

Gør Zero-Trust KYC til den nye grundlinje

Når digital onboarding udvides, vil flere identitetsdata passere gennem flere systemer, hvilket skaber et stadigt stigende antal potentielle brudspunkter. Hvis arkitekturen forbliver uændret, vil datalækager blive et stadig mere forudsigeligt resultat af unødvendige overførsler og blind tillid til tredjeparter. Zero-Trust KYC bryder med denne logik, hvilket gør den til den eneste levedygtige model i de kommende år.

KYC-udbydere skal bygge deres systemer omkring on-device behandling, fuldt ud browserbaseret verifikation, evidensbaseret anti-svindel og robusthed under virkelige forhold. Virksomheder skal gøre disse principper til obligatoriske indkøbskrav, mens regulatorer skal udvikle nye standarder, der placerer Zero-Trust-principperne i centrum af KYC. Sådan kan KYC endelig blive, hvad den altid har været tiltænkt: sikrere for brugerne, klarere for virksomhederne og klar til den digitale økonomis skala.

Det, som Zero-Trust KYC-manifestet beskriver, er ikke en teknologisk utopi – sådanne løsninger findes allerede. erstat blind tillids KYC før det næste brud, eller påtage dig ansvaret for fortsat at implementere en model, der ikke længere er egnet til formålet.

Vladimir V. Arlazarov, D.Sc., er grundlægger og administrerende direktør for OCR Studio. Han har en doktorgrad i teknisk videnskab og er lektor. Dr. Arlazarov er en anerkendt ekspert inden for computer vision, dokumentbilledanalyse og -genkendelse, computertomografi samt design af store genkendelsessystemer.

Han har forfattet 145 videnskabelige publikationer, herunder 99 artikler indekseret i Scopus og/eller Web of Science. Han er opfinder af 71 patenter, herunder 16 U.S. patenter, og har en h‑index på 26.

Dr. Vladimir V. Arlazarov er senior medlem af IEEE og medformand for International Conference on Machine Vision (ICMV). Hans arbejde bygger bro mellem grundforskning og industriel innovation og fremmer banebrydende AI‑teknologier til intelligent dokumentgenkendelse, computer vision og kunstig intelligens på enheden.

Konstantin Bulatov er en videnskabsmand og teknisk direktør i OCR Studio, hvor han har ledet udviklingen og implementeringen af avancerede OCR-teknologier. Han har designede en metode til at optimere genkendelse af objekter i videostreams, hvilket har forbedret nøjagtigheden og effektiviteten af realtids-OCR-systemer. Under hans ledelse udvikler OCR Studio sikre på-enhed programmeringsløsninger, der dækker forskellige branchernes behov og bidrager til fremskridt inden for feltet.

Konstantin er en senior medlem af IEEE, han har forfattet flere patentansøgninger og offentliggjort sin forskning i fremtrædende akademiske konferencer og tidsskrifter. Hans arbejde lægger vægt på innovative tilgange til udvikling af højpræstationsgenkendelsessystemer, hvilket styrker OCR Studios position som en betydelig bidragsyder til den globale teknologilandskab.