Líderes de opinión

Manifiesto Zero-Trust KYC: Cuatro Principios para Reconstruir la Verificación de Identidad

mm mm
Añade Unite.AI a tus fuentes preferidas en Google

Existe una visión popular del futuro digital en la que los usuarios se verifican solo una vez, las credenciales digitales se desplazan libremente entre servicios y el KYC (Conozca a su Cliente) pasa a un segundo plano. No es difícil ver por qué esto es imposible en el hostil entorno digital actual. Un enfoque así generaría no solo transferencias innecesarias, sino también una superficie de exposición mucho más amplia para los datos de identidad. En realidad, el KYC es inevitable, por lo que debe volverse más rápido, más seguro, más privado, más transparente y más resiliente.

Muchos proveedores están esforzándose por alcanzar estas cualidades, sin embargo la dirección en la que gran parte de la industria KYC se está desarrollando revela cada vez más sus limitaciones. Lo que ha llevado a la industria a este punto es un modelo de confianza roto basado en la suposición de que podemos seguir confiando en la infraestructura en la nube, los modelos de IA, los proveedores, los subcontratistas, los administradores y muchos otros actores involucrados en el proceso KYC.

Con creciente frecuencia, vemos que incluso los sistemas a nivel estatal no protegen los datos de identidad – algunos de los datos más sensibles que una persona puede proporcionar – después de depositar confianza en plataformas externas, contratistas o controles de acceso internos. Por esta razón, OCR Studio creó el Zero-Trust KYC Manifesto – un conjunto de principios para construir una nueva generación de sistemas KYC seguros. Este artículo explica qué significa Zero-Trust KYC y por qué creemos que es el único modelo viable para la realidad de hoy y del mañana.

Qué es Zero-Trust KYC

Zero-Trust KYC significa que ningún componente, proveedor, dispositivo, modelo o capa de infraestructura se confía por defecto. Un sistema alineado con este enfoque debe diseñarse de manera que los datos sensibles de identidad no se entreguen, transfieran, copien o expongan simplemente porque la arquitectura existente hace que dicho movimiento sea conveniente. Los datos solo pueden moverse cuando ese movimiento es inherentemente necesario y puede justificarse claramente.

Por lo tanto, cada elemento del proceso Zero-Trust KYC debe estar ligado a un propósito, controlado y verificable. Si un paso no puede explicar por qué existe, qué datos utiliza, a dónde van esos datos y cómo afecta al resultado final, no debería formar parte del proceso KYC.

Eliminar la confianza del KYC no es simplemente uno de los muchos enfoques posibles. Es la única opción capaz de abordar las limitaciones estructurales que la industria ha creado para sí misma. Para hacer práctico este enfoque, el Zero-Trust KYC Manifesto establece cuatro principios no negociables.

Principio 1: Los datos de identidad deben permanecer en el punto de presentación

En Zero-Trust KYC, los datos sensibles de identidad – imágenes de documentos de identidad, selfies y fotos de rostro, y cualquier otro identificador personal – deben permanecer en el punto donde el usuario los presenta. 

La lógica es simple: la transferencia de datos más segura es la que nunca ocurre. Cada movimiento innecesario de datos de identidad crea otro punto en el que pueden ser retenidos, copiados, registrados, interceptados o accedidos por alguien que nunca debió verlos.

Incluso el despliegue on-premises no es el objetivo final. Es el nivel de infraestructura mínimo aceptable para los casos en los que el procesamiento del lado del servidor es verdaderamente inevitable. Zero-Trust KYC debe ir más allá, hacia el procesamiento en el dispositivo o en el navegador siempre que sea técnicamente posible.

Principio 2: KYC debe ser nativo web

El futuro de la interacción digital está en la web, y KYC debe construirse para esa realidad. Si un usuario comienza el proceso de incorporación en un navegador, la verificación de identidad debe continuar en la misma sesión del navegador en lugar de obligar al usuario a escanear un código QR, cambiar a un teléfono y pasar a un flujo móvil separado.

Un proceso que comienza en un escritorio pero redirige inmediatamente al usuario a un smartphone crea otro punto de confianza no controlado entre dispositivos. Un KYC verdaderamente nativo web significa que la pila completa de verificación está disponible dentro de la sesión del navegador. El navegador debería poder gestionar la captura de documentos, la evaluación de la calidad de la imagen, OCR, lectura de MRZ y códigos de barras, verificaciones de autenticidad de documentos, coincidencia facial, detección de vivacidad y prevención de fraude sin transferir la parte sensible del proceso a otro entorno.

Principio 3: La anti-fraude debe basarse en evidencia

Zero-Trust KYC debe explicar cada decisión, mientras que cada evaluación de fraude debe ser rastreable a evidencia: una puntuación de riesgo debe mostrar qué generó el riesgo, una advertencia debe identificar la señal que lo activó y un rechazo debe explicar qué falló.

Sin evidencia, las organizaciones no pueden auditar adecuadamente la decisión, defenderla ante un regulador, explicarla a un cliente o mejorar el proceso de verificación. Simplemente se ven obligadas a confiar en la conclusión del proveedor y quedan con otra caja negra, esta vez en uno de los puntos más sensibles de la incorporación de clientes.

En Zero-Trust KYC, “AI dijo no” no es un modelo de decisión. Es la ausencia de uno.

Principio 4: KYC debe diseñarse para el mundo real

Las condiciones ideales no existen, y KYC no puede diseñarse solo para iluminación perfecta, documentos limpios, redes estables, cámaras de alta gama y usuarios que siguen cada instrucción correctamente. La verificación de identidad real ocurre con reflejos, desenfoque, sombras, marcos recortados, compresión, manos inestables, dispositivos de gama baja, conectividad débil, documentos desgastados y errores de captura.

Zero-Trust KYC no debe confiar en la calidad de la entrada por defecto.En su lugar, debe comprobar las condiciones de captura, medir si la imagen es utilizable, identificar evidencia faltante o poco fiable, y trabajar con marcos imperfectos. Lo más importante es que, si la evidencia es débil, el sistema no debe ocultar la incertidumbre detrás de una decisión segura.

Convertir Zero-Trust KYC en la nueva referencia

A medida que la incorporación digital se expande, más datos de identidad pasarán por más sistemas, creando un número cada vez mayor de posibles puntos de vulneración. Si la arquitectura permanece sin cambios, las fugas de datos se convertirán en un resultado cada vez más predecible de transferencias innecesarias y confianza ciega en terceros. Zero-Trust KYC rompe con esta lógica, lo que lo convierte en el único modelo viable para los próximos años.

Los proveedores de KYC deben construir sus sistemas en torno al procesamiento en el dispositivo, a la verificación completa basada en el navegador, a la prevención de fraude basada en evidencia y a la resiliencia en condiciones del mundo real. Las empresas deben convertir estos principios en requisitos obligatorios de adquisición, mientras que los reguladores deben desarrollar nuevas normas que sitúen los principios Zero-Trust en el centro del KYC. Así es como el KYC puede finalmente convertirse en lo que siempre debió ser: más seguro para los usuarios, más claro para las empresas y listo para la escala de la economía digital.

Lo que describe el Manifiesto Zero-Trust KYC no es una utopía tecnológica – esas soluciones ya existen. Por lo tanto, la elección es simple: reemplazar el KYC de confianza ciega antes de la próxima brecha, o aceptar la responsabilidad de seguir desplegando un modelo que ya no es adecuado.

Vladimir V. Arlazarov, D.Sc., es el fundador y Director Ejecutivo de OCR Studio. Posee un Doctorado en Ciencias Técnicas y es Profesor Asociado. El Dr. Arlazarov es un experto reconocido en visión por computadora, análisis y reconocimiento de imágenes de documentos, tomografía computarizada y el diseño de sistemas de reconocimiento a gran escala.

Ha autorado 145 publicaciones científicas, incluidas 99 artículos indexados en Scopus y/o Web of Science. Es inventor de 71 patentes, incluidas 16 patentes estadounidenses, y tiene un índice h de 26.

El Dr. Vladimir V. Arlazarov es Miembro Senior del IEEE y copresidente de la Conferencia Internacional de Visión por Máquina (ICMV). Su trabajo vincula la investigación fundamental con la innovación industrial, impulsando tecnologías de IA de vanguardia para el reconocimiento inteligente de documentos, la visión por computadora y la inteligencia artificial en el dispositivo.

Konstantin Bulatov es un científico y director de tecnología de OCR Studio, donde ha liderado el desarrollo e implementación de tecnologías de OCR avanzadas. Ha diseñado un método para optimizar el reconocimiento de objetos en flujos de video, lo que ha mejorado la precisión y la eficiencia de los sistemas de OCR en tiempo real. Bajo su dirección, OCR Studio desarrolla soluciones de programación seguras en dispositivos que abordan diversas necesidades de la industria y contribuyen a los avances en el campo.

Konstantin es miembro senior de la IEEE, ha autorizado múltiples solicitudes de patentes y ha publicado sus investigaciones en conferencias y revistas académicas prominentes. Su trabajo enfatiza enfoques innovadores para desarrollar sistemas de reconocimiento de alto rendimiento, lo que refuerza la posición de OCR Studio como un contribuyente significativo al paisaje tecnológico global.