Ajatusjohtajat

Zero-Trust KYC -manifesti: Neljä periaatetta identiteettitarkastuksen uudelleenrakentamiseen

mm mm
Lisää Unite.AI suosikkilähteisiisi Google-palvelussa

On olemassa suosittu visio digitaalisesta tulevaisuudesta, jossa käyttäjät vahvistavat itsensä vain kerran, digitaaliset tunnisteet liikkuvat vapaasti palvelujen välillä, ja KYC (Know Your Customer) hälvenee taustalle. Ei ole vaikea nähdä, miksi tämä on mahdotonta nykyisessä vihamielisessä digitaalisessa ympäristössä. Tällainen lähestymistapa aiheuttaisi paitsi tarpeettomia siirtoja myös paljon laajemman alttiuden identiteettitiedoille. Todellisuudessa KYC on väistämätöntä, joten sen on oltava nopeampi, turvallisempi, yksityisempi, läpinäkyvämpi ja kestävämpi.

Monet toimittajat pyrkivät saavuttamaan nämä ominaisuudet, mutta KYC-alan suurin osa kehittyy suuntaan, joka yhä enemmän paljastaa sen rajoitukset. Alan tähän pisteeseen saattanut tekijä on rikkinäinen luottamusmalli, joka perustuu oletukseen, että voimme edelleen luottaa pilvi-infrastruktuuriin, AI-malleihin, toimittajiin, alihankkijoihin, ylläpitäjiin ja moniin muihin KYC-prosessiin osallistuviin toimijoihin.

Yhä useammin näemme, että jopa valtioiden tasolla toimivat järjestelmät epäonnistuvat suojaamaan henkilötietoja – joitakin henkilön antamista arkaluontoisimmista tiedoista – sen jälkeen, kun luottamus on asetettu ulkoisiin alustoihin, alihankkijoihin tai sisäisiin käyttövalvontoihin. Tästä syystä OCR Studio loi Zero-Trust KYC -manifesti – joukon periaatteita uuden sukupolven turvallisten KYC-järjestelmien rakentamiseen. Tämä artikkeli selittää, mitä Zero-Trust KYC tarkoittaa ja miksi uskomme sen olevan ainoa toimiva malli tämän päivän ja huomisen todellisuudelle.

Mitä Zero-Trust KYC on

Zero-Trust KYC tarkoittaa, että mikään komponentti, toimittaja, laite, malli tai infrastruktuurikerros ei ole oletusarvoisesti luotettu. Tämän lähestymistavan mukainen järjestelmä on suunniteltava siten, että arkaluontoisia identiteettitietoja ei luovuteta, siirretä, kopioida tai paljasteta pelkästään siksi, että olemassa oleva arkkitehtuuri tekee tällaisesta liikkeestä kätevän. Tietoja saa siirtää vain, kun siirto on olennaisesti tarpeellinen ja voidaan selvästi perustella.

Jokaisen Zero-Trust KYC -prosessin elementin on siis oltava tarkoituksenmukaisesti sidottu, hallittu ja tarkistettavissa. Jos vaihe ei pysty selittämään, miksi se on olemassa, mitä tietoja se käyttää, minne tiedot menevät ja miten se vaikuttaa lopputulokseen, sitä ei tulisi sisällyttää KYC-prosessiin.

Luottamuksen poistaminen KYC:stä ei ole vain yksi mahdollinen lähestymistapa monien joukossa. Se on ainoa vaihtoehto, joka pystyy käsittelemään alan itselleen aiheuttamia rakenteellisia rajoituksia. Jotta tämä lähestymistapa olisi käytännöllinen, Zero-Trust KYC -manifesti asettaa neljä neuvotonta periaatetta.

Periaate 1: Identiteettitietojen on pysyttävä esittämisen kohdassa

Zero-Trust KYC:ssä arkaluontoiset identiteettitiedot – henkilötodistuksen kuvat, selfie-kuvat ja kasvojen kuvat sekä muut henkilökohtaiset tunnisteet – on säilytettävä siinä kohdassa, jossa käyttäjä ne esittää.

Logiikka on yksinkertainen: turvallisin tietojen siirto on se, joka ei koskaan tapahdu. Jokainen tarpeeton identiteettitietojen siirto luo uuden kohdan, jossa tiedot voivat jäädä, kopioitua, kirjautua, siepata tai tulla nähtäviksi henkilölle, jonka ei olisi pitänyt nähdä niitä.

Myös paikallinen käyttöönotto ei ole lopullinen tavoite. Se on vähimmäisvaadittu infrastruktuuritaso tapauksissa, joissa palvelinpuolen käsittely on aidosti väistämätöntä. Zero-Trust KYC:n on edettävä pidemmälle – laitepohjaiseen tai selaimessa tapahtuvaan käsittelyyn, missä se teknisesti on mahdollista.

Periaate 2: KYC:n on oltava verkko‑natiivi

Digitaalisen vuorovaikutuksen tulevaisuus on verkossa, ja KYC on rakennettava tähän todellisuuteen. Jos käyttäjä aloittaa sisäänkirjautumisen selaimessa, identiteettitarkastus tulisi jatkua samassa selaimen istunnossa sen sijaan, että käyttäjää pakotettaisiin skannaamaan QR-koodi, siirtymään puhelimeen ja jatkamaan erillisessä mobiilivirrassa.

Prosessi, joka alkaa työpöytäkoneelta, mutta ohjaa käyttäjän välittömästi älypuhelimeen, luo toisen hallitsemattoman luottamuspisteen laitteiden välillä. Todellinen verkko‑natiivi KYC tarkoittaa, että koko tarkastusketju on saatavilla selaimen istunnossa. Selaimen tulisi pystyä käsittelemään asiakirjojen tallennus, kuvanlaadun arviointi, OCR, MRZ- ja viivakoodinlukeminen, asiakirjojen aitouden tarkistus, kasvojen vertailu, elinvoimaisuuden tunnistus ja petosten ehkäisy ilman, että prosessin arkaluontoista osaa siirretään toiseen ympäristöön.

Periaate 3: Petostentorjunnan on perustuttava todisteisiin

Zero-Trust KYC:n on selitettävä jokainen päätös, ja jokaisen petostentunnistuksen on oltava jäljitettävissä todisteisiin: riskipisteytyksen on näytettävä, mikä loi riskin, varoituksen on tunnistettava signaali, joka sen laukaisi, ja hylkäämisen on selitettävä, mikä epäonnistui.

Ilman todisteita organisaatiot eivät pysty asianmukaisesti auditoroimaan päätöstä, puolustamaan sitä sääntelijän edessä, selittämään sitä asiakkaalle tai parantamaan tarkastusprosessia. Ne joutuvat yksinkertaisesti luottamaan toimittajan johtopäätökseen ja jäävät toiseen mustaan laatikkoon, tällä kertaa yhden asiakkaan sisäänkirjautumisen arkaluontoisimmista pisteistä.

Zero-Trust KYC:ssä ”AI sanoi ei” ei ole päätösmalli. Se on sen puuttuminen.

Periaate 4: KYC on suunniteltava todellista maailmaa varten

Ihanteellisia olosuhteita ei ole, eikä KYC:tä voida suunnitella vain täydellistä valaistusta, puhtaita asiakirjoja, vakaita verkkoja, huippuluokan kameroita ja käyttäjiä, jotka noudattavat kaikkia ohjeita tarkasti. Todellinen henkilöllisyyden varmistus tapahtuu heijastusten, sumun, varjojen, rajattujen kehysten, pakkaamisen, epävakaiden käsien, heikkotason laitteiden, heikon yhteyden, kuluneiden asiakirjojen ja tallennusvirheiden kanssa.

Zero-Trust KYC:n ei tule luottaa syötteen laatuun oletuksena.Sen sijaan sen on tarkistettava tallennusolosuhteet, mitattava, onko kuva käyttökelpoinen, tunnistettava puuttuva tai epäluotettava todiste, ja toimittava epätäydellisten kehysten kanssa. Kaikkein tärkeintä on, että jos todisteet ovat heikkoja, järjestelmän ei tule piilottaa epävarmuutta varman päätöksen taakse.

Tee Zero-Trust KYC:stä uusi peruslinja

Kun digitaalinen sisäänkirjautuminen laajenee, yhä enemmän henkilöllisyystietoja kulkee yhä useampien järjestelmien kautta, mikä luo jatkuvasti kasvavan määrän mahdollisia tietomurtokohtia. Jos arkkitehtuuri pysyy muuttumattomana, tietovuodot muuttuvat yhä ennustettavammaksi seuraukseksi tarpeettomista siirroista ja sokeasta luottamuksesta kolmansien osapuolten toimintaan. Zero-Trust KYC rikkoo tämän logiikan, mikä tekee siitä ainoan toimivan mallin tuleville vuosille.

KYC-palveluntarjoajien on rakennettava järjestelmänsä laitepohjaisen käsittelyn, täysimittaisen selainpohjaisen vahvistuksen, todisteisiin perustuvan petostentorjunnan ja todellisissa olosuhteissa kestävyyden ympärille. Yritysten on tehtävä näistä periaatteista pakollisia hankintavaatimuksia, kun taas sääntelijöiden on kehitettävä uusia standardeja, jotka asettavat Zero-Trust‑periaatteet KYC:n keskiöön. Näin KYC voi vihdoin toteuttaa alkuperäisen tarkoituksensa: turvallisempi käyttäjille, selkeämpi yrityksille ja valmis digitaalisen talouden mittakaavaan.

Se, mitä Zero-Trust KYC -manifesti kuvaa, ei ole teknologinen utopia – tällaisia ratkaisuja on jo olemassa. Valinta on siis yksinkertainen: korvaa sokea‑luottamus‑KYC ennen seuraavaa tietomurtoa, tai ota vastuuta siitä, että jatkat mallin käyttöönottoa, joka ei enää täytä tarkoitustaan.

Vladimir V. Arlazarov, D.Sc., on OCR Studio:n perustaja ja toimitusjohtaja. Hänellä on teknisten tieteiden tohtorin tutkinto ja hän on apulaisprofessori. Tohtori Arlazarov on tunnustettu asiantuntija tietokonenäössä, asiakirjakuvien analyysissä ja tunnistuksessa, laskennallisessa tomografiassa sekä suurten tunnistusjärjestelmien suunnittelussa.

Hän on kirjoittanut 145 tieteellistä julkaisua, joista 99 on indeksoitu Scopus- ja/tai Web of Science -tietokannoissa. Hän on 71 patentin keksijä, joista 16 on Yhdysvaltain patenteja, ja hänen h-indeksinsä on 26.

Tohtori Vladimir V. Arlazarov on IEEE:n seniorijäsen ja International Conference on Machine Vision (ICMV) -konferenssin varapuheenjohtaja. Hänen työnsä yhdistää perustutkimuksen ja teollisen innovaation, edistäen huipputason tekoälyteknologioita älykkäässä asiakirjatunnistuksessa, tietokonenäössä ja laitteessa toimivassa tekoälyssä.

Konstantin Bulatov on tiedemies ja OCR Studion teknologiapäällikkö, jossa hän on johtanut edistyneiden OCR-tekniikkojen kehittämistä ja toteuttamista. Hän on suunnitellut menetelmän objektien tunnistamisen optimoimiseksi videovirroissa, mikä on parantanut reaaliaikaisen OCR-järjestelmän tarkkuutta ja tehokkuutta. Hänen johdollaan OCR Studio kehittää turvallisia laitteistopohjaisia ohjelmistoratkaisuja, jotka vastaavat moninaisia teollisuuden tarpeita ja edistävät alan kehitystä.

Konstantin on IEEE Senior Member, hän on kirjoittanut useita patenttihakemuksia ja julkaissut tutkimuksensa merkittävissä tieteellisissä konferensseissa ja lehdissä. Hänen työnsä korostaa innovatiivisia lähestymistapoja korkean suorituskyvyn tunnistusjärjestelmien kehittämiseen, vahvistaen OCR Studion asemaa merkittävänä osallistujana maailmanlaajuisessa teknologiamaisemassa.