Ηγέτες σκέψης

Κατασκευή Ασφαλούς και Συμμορφούμενης Επαλήθευσης Ταυτοτήτων στην Εποχή του eIDAS 2.0

mm
Προσθέστε το Unite.AI στις προτιμώμενες πηγές σας στο Google

Σε όλη την Ευρωπαϊκή Ένωση, το eIDAS (ηλεκτρονική ταυτοποίηση, αυθεντικοποίηση και υπηρεσίες εμπιστοσύνης) είναι ένας από τους βασικούς κανονισμούς που ορίζει πώς οι πολίτες, οι επιχειρήσεις και οι αρχές πρέπει να αλληλεπιδρούν μεταξύ τους στο ψηφιακό περιβάλλον. Υιοθετημένο το 2016, το eIDAS ορίζει πρότυπα για ηλεκτρονική ταυτοποίηση και δημιουργεί νομική βεβαιότητα για ψηφιακές αλληλεπιδράσεις σε όλη την Ένωση.

Η ενημερωμένη έκδοση (eIDAS 2.0) έφερε beberapa κρίσιμες λειτουργίες στο αρχικό πλαίσιο του eIDAS. Πρώτα από όλα, εισήγαγε το Ευρωπαϊκό Ψηφιακό Πορτοφόλι Ταυτοτήτων που κάθε κράτος μέλος της ΕΕ πρέπει να διαθέσει στους πολίτες του μέχρι το τέλος του 2026. Το πορτοφόλι έχει ως στόχο να απλοποιήσει τις ψηφιακές αλληλεπιδράσεις μεταξύ των συνόρων, καθώς επιτρέπει στους ανθρώπους να ταυτοποιούνται, να αποθηκεύουν και να μοιράζονται επικυρωμένα δεδομένα, καθώς και να έχουν πρόσβαση σε δημόσιες και ιδιωτικές υπηρεσίες.

Ωστόσο, καθώς η ψηφιακή εγγραφή γίνεται πιο τυποποιημένη, οι επιχειρήσεις πρέπει να σκέφτονται όχι μόνο για τη συμμόρφωση, αλλά και για το πώς είναι κατασκευασμένα τα συστήματα επαλήθευσης τους. Αυτό που πραγματικά έχει σημασία είναι εάν τα ευαίσθητα δεδομένα των χρηστών μπορούν να επεξεργαστούν χωρίς να εγκαταλείψουν το ασφαλές περιβάλλον εντός της αρχιτεκτονικής σε τοπικό ή σε συσκευή. Για τις επιχειρήσεις, αυτό σημαίνει ότι η ευθυγράμμιση των ροών KYC με το νέο πλαίσιο είναι μόνο μέρος της εργασίας. Ισότιμα σημαντικό είναι η επιλογή τεχνολογιών που υποστηρίζουν τη συμμόρφωση χωρίς την αποθήκευση και τη μετάδοση ευαίσθητων δεδομένωνどこποτε.

Κατανοώντας τα Επίπεδα Εμπιστοσύνης του eIDAS

Οι κανόνες του eIDAS τυποποίησαν τον τρόπο με τον οποίο τα ηλεκτρονικά μέσα ταυτοποίησης πρέπει να εκδίδονται και να χρησιμοποιούνται, κάνοντας την εγγραφή στις ψηφιακές υπηρεσίες ομαλή για τους πελάτες ανεξάρτητα από την χώρα της ΕΕ από την οποία προέρχονται. Το πλαίσιο ορίζει τρία Επίπεδα Εμπιστοσύνης (LoA) – το καθένα περιέχει ένα σύνολο προτύπων για ηλεκτρονική ταυτοποίηση. Αυτά τα πρότυπα είναι ακριβώς αυτά που οι παρόχοι KYC και οι προμηθευτές επαλήθευσης ταυτοτήτων χρειάζονται για να ευθυγραμμιστούν εάν θέλουν να παρουσιάσουν τον εαυτό τους ως συμμορφούμενοι με το eIDAS.

Το “χαμηλό” επίπεδο προσφέρει βασικό βαθμό βεβαιότητας για μια αξιοποιημένη ταυτότητα, το “ουσιαστικό” απαιτεί πιο αυστηρές ελέγχους με λιγότερες πιθανότητες κακοποίησης, και το “υψηλό” προορίζεται να παρέχει μέγιστη βεβαιότητα, υποστηριζόμενη από τις ισχυρότερες προστασίες ενάντια στην απάτη ταυτότητας. Οι εταιρείες επιλέγουν το επίπεδο που χρειάζονται με βάση την έκθεσή τους στο ρίσκο, την ευαίσθητη δεδομένων που χειρίζονται, και οποιαδήποτε άλλη κανονιστική υποχρέωση που ισχύει για τις υπηρεσίες τους.

Η Κύρια Ισχύς και Αδυναμία των Προτύπων Επαλήθευσης Ταυτοτήτων του eIDAS

Μια από τις κύριες ισχύες των προτύπων επαλήθευσης ταυτοτήτων του eIDAS είναι ότι δημιουργούν ένα κοινό πλαίσιο για όλη την Ευρωπαϊκή Ένωση. Σε πρακτικούς όρους, αυτό σημαίνει ότι μια προσέγγιση επαλήθευσης ταυτοτήτων που σχεδιάζεται για να ευθυγραμμιστεί με το eIDAS μπορεί να χρησιμεύσει ως ισχυρή βάση για λειτουργία σε διαφορετικά κράτη μέλη της ΕΕ, αντί να ξαναχτιστεί από την αρχή για κάθε χώρα.

Η κύρια αδυναμία των προτύπων επαλήθευσης ταυτοτήτων του eIDAS, κατά την άποψή μας, είναι ότι δεν υποστηρίζουν ενεργά την ανάπτυξη τεχνολογιών επαλήθευσης σε τοπικό / σε συσκευή – αυτές που πραγματικά προστατεύουν τα προσωπικά δεδομένα των πολιτών από τις διαρροές και διασφαλίζουν αμαχητές ροές επαλήθευσης ταυτοτήτων. Πλαίσια που ρυθμίζουν την αποθήκευση και τη μετάδοση μπορεί να μειώσουν τον κίνδυνο, αλλά δεν αφαιρούν την επιφάνεια κινδύνου. Κάθε φορά που συλλέγονται ή μεταδίδονται δεδομένα ταυτότητας, δημιουργείται μια νέα ευκαιρία για διαρροή, και η συμμόρφωση με τους κανονισμούς μόνο δεν μπορεί να αφαιρέσει πλήρως αυτή την ευπαθήτητα.

Μπορεί να φαίνεται ότι το eIDAS κατασκευάζει ένα ενοποιημένο και ασφαλές οικοσύστημα επαλήθευσης ταυτοτήτων σε όλη την Ευρώπη. Σε πολλές πτυχές, είναι σίγουρα δημιουργώντας ένα πιο συνεπές και βολικό. Αλλά αυτό σημαίνει πραγματικά ασφάλεια; Στην OCR Studio, πιστεύουμε ότι η αληθινή προστασία μπορεί να παρέχεται μόνο από τεχνολογίες που δεν απαιτούν την αποθήκευση ή τη μετάδοση προσωπικών δεδομένων από την αρχή. Στην επαλήθευση ταυτοτήτων, η ασφαλέστερη αρχιτεκτονική δεν είναι αυτή που διαχειρίζεται ευαίσθητα δεδομένα με μεγαλύτερη φροντίδα, αλλά αυτή που αφαιρεί την ανάγκη να τα χειρίζεται καθόλου.

Πώς να Κατασκευάσετε μια Ασφαλή και Συμμορφούμενη Επαλήθευση Ταυτοτήτων

Καθώς κάθε επίπεδο εμπιστοσύνης του eIDAS είναι σε μεγάλο βαθμό κατασκευασμένο γύρω από την αρχή της ελαχιστοποίησης της αποθήκευσης και της μετάδοσης προσωπικών δεδομένων, τεχνολογίες σε τοπικό / σε συσκευή είναι ο πιο αποτελεσματικός τρόπος για να κατασκευάσετε ένα σύστημα επαλήθευσης ταυτοτήτων που είναι και συμμορφούμενο και πραγματικά ασφαλές. Από τεχνολογική άποψη, τέτοιες αρχιτεκτονικές υπερέχουν των αρχιτεκτονικών που βασίζονται σε υποδομή cloud ή εξωτερικούς servers, καθώς δεν είναι ευάλωτες σε διακοπές τρίτων και μπορούν να λειτουργούν ακόμη και χωρίς σταθερή σύνδεση στο διαδίκτυο.

Παρακάτω, χρησιμοποιώντας τρεις από τις κλειδιά πρότυπα του eIDAS ως παραδείγματα, δείχνουμε πώς οι σύγχρονες τεχνολογίες σε συσκευή συμμορφώνονται πλήρως με αυτές τις απαιτήσεις επαλήθευσης ταυτοτήτων:

“Ο άνθρωπος μπορεί να θεωρηθεί ότι είναι στην κατοχή αποδείξεων αναγνωρισμένων από το κράτος μέλος στο οποίο γίνεται η αίτηση για τα ηλεκτρονικά μέσα ταυτότητας και που αντιπροσωπεύουν την αξιοποιημένη ταυτότητα”

Για να επιβεβαιώσετε ότι ο χρήστης είναι ο νόμιμος κάτοχος του εγγράφου, τα συστήματα επαλήθευσης συνήθως διεξάγουν ελέγχους selfie-to-ID, συγκρίνοντας την φωτογραφία του χρήστη με την φωτογραφία του εγγράφου. Τα συστήματα σε συσκευή πραγματοποιούν τους ίδιους ελέγχους με την ίδια ακρίβεια χωρίς να μεταδίδουν ευαίσθητα βιομετρικά δεδομέναどこποτε. Ορισμένα συστήματα σε συσκευή είναι επίσης σε θέση να ανιχνεύουν επιθέσεις παρουσίας όταν οι απάτες χρησιμοποιούν αναπαραγωγές οθόνης και φωτογραφίες – αυτό διασφαλίζει ότι ο χρήστης είναι πραγματικά παρών.

“Οι αποδείξεις μπορούν να θεωρηθούν ότι είναι γνήσιες ή να υπάρχουν σύμφωνα με μια εξουσιοδοτημένη πηγή και οι αποδείξεις φαίνονται να είναι έγκυρες”

Για να ικανοποιήσετε αυτή την απαίτηση, ένα σύστημα επαλήθευσης ταυτοτήτων που επιλέγετε πρέπει να είναι σε θέση να αξιολογήσει εάν το έγγραφο που παρουσιάζεται από τον χρήστη φαίνεται γνήσιο και έγκυρο. Ορισμένες λύσεις σε συσκευή το κάνουν αυτό συνδυάζοντας αναγνώριση εγγράφου με τεχνολογίες δακτυλικών αποτυπωμάτων εγγράφου. Βασισμένες σε μια単η φωτογραφία εγγράφου, μπορούν να ανιχνεύσουν διάφορες manipulations, συμπεριλαμβανομένων deepfakes, AI-γεννημένων, και morphed εγγράφων. Μπορούν επίσης να ελέγξουν περιόδους ισχύος και να διασταυρώσουν δεδομένα από το VIZ, MRZ, και NFC για να αναγνωρίσουν ασυνέπειες που μπορεί να υποδηλώνουν manipulations ή απάτη.

“Να διατηρήσετε, όσο αυτό επιτρέπεται από το εθνικό δίκαιο ή άλλη εθνική διοικητική ρύθμιση, και να προστατεύσετε τα αρχεία για όσο χρονικό διάστημα απαιτείται για τον σκοπό της ελέγχου και διερεύνησης των παραβιάσεων ασφαλείας, και διατήρηση, μετά την οποία τα αρχεία θα καταστραφούν με ασφάλεια”

Αυτή η απαίτηση δεν αφορά την αποθήκευση όλων των προσωπικών δεδομένων από προεπιλογή, αλλά για τη διατήρηση του συστήματος ελέγχου. Η πραγματική πρόκληση είναι αρχιτεκτονική: πώς μπορούν τα δεδομένα ταυτότητας να επεξεργαστούν τοπικά ενώ διατηρείται η ελέγχου; Κατά την άποψή μας, τα δεδομένα δεν πρέπει να μεταδίδονται για επεξεργασία, αλλά μόνο για αυστηρά περιορισμένα και ασφαλή σκοπούς ελέγχου. Μελλοντικές προσεγγίσεις μπορεί να περιλαμβάνουν επιλεκτική καταγραφή, κρυπτογραφημένα αρχεία ελέγχου, ή μηχανισμούς που διατηρούν την ελέγχου χωρίς να εκθέτουν τα ακατέργαστα προσωπικά δεδομένα. Αυτό δεν είναι μια περιορισμός του μοντέλου σε συσκευή, αλλά μια ευρύτερη πρόκληση για την επόμενη γενιά συστημάτων επαλήθευσης ταυτοτήτων.

Όπως μπορείτε να δείτε, τεχνολογίες σε τοπικό ικανοποιούν πλήρως τις κλειδιά απαιτήσεις του eIDAS ενώ αποφεύγουν την κύρια αδυναμία του πλαισίου. Επειδή δεν απαιτούν αποθήκευση ή μετάδοση δεδομένων, παρέχουν πολύ ισχυρότερη προστασία ενάντια σε διαρροές προσωπικών δεδομένων από τις εναλλακτικές προσεγγίσεις. Τέτοιες τεχνολογίες μπορούν να υποστηρίξουν ροές επαλήθευσης ταυτοτήτων σε οποιοδήποτε απαιτούμενο επίπεδο εμπιστοσύνης, από “χαμηλό” σε “υψηλό”.

Η Αρχιτεκτονική σε Τοπικό Υπερβαίνει τη Συμμόρφωση με το eIDAS

Η συμμόρφωση με τις απαιτήσεις του eIDAS είναι απαραίτητη για οποιαδήποτε εταιρεία που λειτουργεί στην ΕΕ. Ωστόσο, η συμμόρφωση μόνο δεν είναι αρκετή για να εγγυηθεί την αληθινή προστασία των δεδομένων των πελατών. Για να κατασκευάσετε μια πραγματικά ασφαλή KYC, οι επιχειρήσεις πρέπει να κοιτάξουν πέρα από τη формική συμμόρφωση και να δώσουν特別 προσοχή στα τεχνικά χαρακτηριστικά των λύσεων επαλήθευσης ταυτοτήτων που χρησιμοποιούν. Κατά την άποψή μας, η ασφαλέστερη επιλογή δεν είναι ένας προμηθευτής που απλώς ελαχιστοποιεί τη συλλογή προσωπικών δεδομένων, αλλά αυτός που αφαιρεί την ανάγκη για συλλογή και μετάδοση αυτών των δεδομένων σε κάθε στάδιο.

Ο Konstantin Bulatov είναι επιστήμονας και Διευθυντής Τεχνολογίας της OCR Studio, όπου έχει ηγηθεί της ανάπτυξης και εφαρμογής προηγμένων τεχνολογιών OCR. Έχει σχεδιάσει μια μέθοδο για την βελτίωση της αναγνώρισης αντικειμένων σε βίντεο, η οποία έχει βελτιώσει την ακρίβεια και την αποτελεσματικότητα των συστημάτων OCR σε πραγματικό χρόνο. Υπό την διεύθυνσή του, η OCR Studio αναπτύσσει ασφαλείς λύσεις προγραμματισμού σε συσκευές που απευθύνονται σε διάφορες βιομηχανικές ανάγκες και συμβάλλουν στην πρόοδο του τομέα.

Ο Konstantin είναι ανώτερος μέλος του IEEE, έχει συγγραφεί πολλές αιτήσεις για διπλώματα ευρεσιτεχνίας και έχει δημοσιεύσει την έρευνά του σε προεξέχουσες ακαδημαϊκές конференχές και περιοδικά. Το έργο του τονίζει τις καινοτόμες προσεγγίσεις για την ανάπτυξη συστημάτων αναγνώρισης υψηλής απόδοσης, ενισχύοντας τη θέση της OCR Studio ως σημαντικού συντελεστή στο παγκόσμιο τεχνολογικό τοπίο.