विचार नेता

Zero-Trust KYC Manifesto: पहचान सत्यापन को पुनर्निर्मित करने के चार सिद्धांत

mm mm
Unite.AI को Google पर अपने पसंदीदा स्रोतों में जोड़ें

डिजिटल भविष्य की एक लोकप्रिय दृष्टि है जिसमें उपयोगकर्ता केवल एक बार स्वयं को सत्यापित करते हैं, डिजिटल क्रेडेंशियल्स सेवाओं के बीच स्वतंत्र रूप से चलते हैं, और KYC (Know Your Customer) पृष्ठभूमि में फीका पड़ जाता है। यह देखना कठिन नहीं है कि आज के शत्रुतापूर्ण डिजिटल वातावरण में यह असंभव क्यों है। ऐसा दृष्टिकोण न केवल अनावश्यक ट्रांसफर पैदा करेगा, बल्कि पहचान डेटा के लिए एक बहुत व्यापक एक्सपोज़र सतह भी बनाएगा। वास्तविकता में, KYC अपरिहार्य, इसलिए इसे तेज़, सुरक्षित, अधिक निजी, अधिक पारदर्शी और अधिक लचीला बनना होगा।

कई प्रदाता इन गुणों को प्राप्त करने का प्रयास कर रहे हैं, फिर भी KYC उद्योग के अधिकांश भाग का विकास जिस दिशा में हो रहा है, वह धीरे‑धीरे अपनी सीमाओं को उजागर कर रहा है। जिस कारण से उद्योग इस बिंदु पर पहुँचा है, वह एक टूटा हुआ भरोसा मॉडल है जो इस धारणा पर आधारित है कि हम क्लाउड इन्फ्रास्ट्रक्चर, AI मॉडल, विक्रेता, उप‑ठेकेदार, प्रशासक और KYC प्रक्रिया में शामिल कई अन्य अभिनेताओं पर भरोसा जारी रख सकते हैं।

बढ़ती आवृत्ति के साथ, हम देखते हैं कि यहां तक कि राज्य-स्तरीय प्रणालियां पहचान डेटा की सुरक्षा में विफल हो रही हैं – वह सबसे संवेदनशील जानकारी में से एक है जो कोई व्यक्ति प्रदान कर सकता है – बाहरी प्लेटफ़ॉर्म, ठेकेदारों या आंतरिक एक्सेस नियंत्रणों पर भरोसा करने के बाद। इस कारण से, OCR Studio ने बनाया Zero-Trust KYC Manifesto – सुरक्षित KYC सिस्टम की नई पीढ़ी बनाने के लिए सिद्धांतों का एक सेट। यह लेख समझाता है कि Zero-Trust KYC क्या है और हम क्यों मानते हैं कि यह आज और कल की वास्तविकता के लिए एकमात्र व्यवहार्य मॉडल है।

Zero-Trust KYC क्या है

Zero-Trust KYC का अर्थ है कि कोई भी घटक, विक्रेता, डिवाइस, मॉडल या इन्फ्रास्ट्रक्चर लेयर डिफ़ॉल्ट रूप से भरोसेमंद नहीं है। इस दृष्टिकोण के साथ संरेखित एक सिस्टम को इस प्रकार डिजाइन किया जाना चाहिए कि संवेदनशील पहचान डेटा केवल इसलिए नहीं दिया, स्थानांतरित, कॉपी या उजागर किया जाए क्योंकि मौजूदा आर्किटेक्चर ऐसी गति को सुविधाजनक बनाता है। डेटा केवल तभी स्थानांतरित हो सकता है जब वह अंतर्निहित रूप से आवश्यक हो और स्पष्ट रूप से उचित ठहराया जा सके।

Zero-Trust KYC प्रक्रिया का प्रत्येक तत्व इसलिए उद्देश्य-निर्धारित, नियंत्रित और सत्यापन योग्य होना चाहिए। यदि कोई चरण यह समझा नहीं सकता कि वह क्यों मौजूद है, कौन सा डेटा उपयोग करता है, वह डेटा कहाँ जाता है, और यह अंतिम परिणाम को कैसे प्रभावित करता है, तो उसे KYC प्रक्रिया का हिस्सा नहीं होना चाहिए।

KYC से भरोसा हटाना कई संभावित दृष्टिकोणों में से केवल एक नहीं है। एकमात्र विकल्प जो उद्योग द्वारा स्वयं के लिए बनाई गई संरचनात्मक सीमाओं को संबोधित करने में सक्षम है। इस दृष्टिकोण को व्यावहारिक बनाने के लिए, Zero-Trust KYC Manifesto चार अपरिवर्तनीय सिद्धांत स्थापित करता है।

सिद्धांत 1: पहचान डेटा को प्रस्तुतिकरण बिंदु पर ही रहना चाहिए

Zero-Trust KYC में, संवेदनशील पहचान डेटा – पहचान दस्तावेज़ की छवियां, सेल्फी और चेहरा छवियां, और कोई भी अन्य व्यक्तिगत पहचानकर्ता – उपयोगकर्ता द्वारा प्रस्तुत किए जाने वाले बिंदु पर ही रहना चाहिए। 

तर्क सरल है: सबसे सुरक्षित डेटा ट्रांसफर वह है जो कभी नहीं होता। प्रत्येक अनावश्यक पहचान डेटा का आंदोलन एक और बिंदु बनाता है जहाँ इसे रख लिया जा सकता है, कॉपी किया जा सकता है, लॉग किया जा सकता है, अवरोधित किया जा सकता है, या किसी ऐसे व्यक्ति द्वारा एक्सेस किया जा सकता है जिसे इसे देखने का इरादा नहीं था।

यहाँ तक कि ऑन‑प्रेमाइस डिप्लॉयमेंट भी अंतिम लक्ष्य नहीं है। यह उन मामलों के लिए न्यूनतम स्वीकार्य इन्फ्रास्ट्रक्चर स्तर है जहाँ सर्वर‑साइड प्रोसेसिंग वास्तव में अनिवार्य है। Zero-Trust KYC को और आगे बढ़ना चाहिए – डिवाइस‑पर या ब्राउज़र‑में प्रोसेसिंग तक, जहाँ यह तकनीकी रूप से संभव हो।

सिद्धांत 2: KYC को वेब‑नेटिव होना चाहिए

डिजिटल इंटरैक्शन का भविष्य वेब पर है, और KYC को उस वास्तविकता के लिए निर्मित होना चाहिए। यदि कोई उपयोगकर्ता ब्राउज़र में ऑनबोर्डिंग शुरू करता है, तो पहचान सत्यापन उसी ब्राउज़र सत्र में जारी रहना चाहिए, बजाय उपयोगकर्ता को QR कोड स्कैन करने, फोन पर स्विच करने, और एक अलग मोबाइल फ्लो में जाने के लिए मजबूर करने के।

एक प्रक्रिया जो डेस्कटॉप पर शुरू होती है लेकिन तुरंत उपयोगकर्ता को स्मार्टफ़ोन पर रीडायरेक्ट करती है, उपकरणों के बीच एक और अनियंत्रित भरोसे का बिंदु बनाती है। सच्चा वेब‑नेटिव KYC इसका अर्थ है कि पूरा सत्यापन स्टैक ब्राउज़र सत्र के भीतर उपलब्ध है। ब्राउज़र को दस्तावेज़ कैप्चर, छवि‑गुणवत्ता मूल्यांकन, OCR, MRZ और बारकोड रीडिंग, दस्तावेज़‑प्रामाणिकता जाँच, चेहरा मिलान, जीवंतता पहचान, और धोखाधड़ी रोकथाम को संभालने में सक्षम होना चाहिए, बिना प्रक्रिया के संवेदनशील भाग को किसी अन्य पर्यावरण में सौंपे।

सिद्धांत 3: धोखाधड़ी‑रोधी को प्रमाण‑आधारित होना चाहिए

Zero-Trust KYC को प्रत्येक निर्णय को समझाना चाहिए, जबकि प्रत्येक धोखाधड़ी मूल्यांकन को साक्ष्य तक ट्रेस किया जा सके: जोखिम स्कोर को दिखाना चाहिए कि जोखिम किसने उत्पन्न किया, एक चेतावनी को उस संकेत की पहचान करनी चाहिए जिसने इसे ट्रिगर किया, और एक अस्वीकृति को यह बताना चाहिए कि क्या विफल रहा।

साक्ष्य के बिना, संगठन निर्णय का सही ढंग से ऑडिट नहीं कर सकते, नियामक के सामने उसका बचाव नहीं कर सकते, ग्राहक को समझा नहीं सकते, या सत्यापन प्रक्रिया में सुधार नहीं कर सकते। वे केवल विक्रेता के निष्कर्ष पर भरोसा करने के लिए मजबूर होते हैं और एक और ब्लैक बॉक्स के साथ रह जाते हैं, इस बार ग्राहक ऑनबोर्डिंग के सबसे संवेदनशील बिंदुओं में से एक पर।

Zero-Trust KYC में, “AI said no” कोई निर्णय मॉडल नहीं है। यह एक के अभाव को दर्शाता है।

सिद्धांत 4: KYC को वास्तविक दुनिया के लिए डिज़ाइन किया जाना चाहिए

आदर्श स्थितियाँ मौजूद नहीं होतीं, और KYC को केवल उत्तम प्रकाश, साफ़ दस्तावेज़, स्थिर नेटवर्क, हाई‑एंड कैमरे, और जो उपयोगकर्ता सभी निर्देशों का सही‑सही पालन करते हैं, उनके लिए ही डिज़ाइन नहीं किया जा सकता। वास्तविक पहचान सत्यापन चमक, धुंधलापन, छायाएँ, कटे हुए फ्रेम, संपीड़न, अस्थिर हाथ, कम‑स्तरीय डिवाइस, कमजोर कनेक्टिविटी, घिसे‑पिटे दस्तावेज़ और कैप्चर त्रुटियों के साथ होता है।

Zero-Trust KYC को डिफ़ॉल्ट रूप से इनपुट गुणवत्ता पर भरोसा नहीं करना चाहिए।इसके बजाय, इसे कैप्चर शर्तों की जाँच करनी चाहिए, यह मापना चाहिए कि छवि उपयोगी है या नहीं, गायब या अविश्वसनीय साक्ष्य की पहचान करनी चाहिए, और अधूरे फ्रेम के साथ काम करना चाहिए। सबसे महत्वपूर्ण बात, यदि साक्ष्य कमजोर है, तो सिस्टम को आत्मविश्वासी निर्णय के पीछे अनिश्चितता को छुपाना नहीं चाहिए।

Zero-Trust KYC को नया मानक बनाएं

डिजिटल ऑनबोर्डिंग के विस्तार के साथ, अधिक पहचान डेटा अधिक सिस्टमों से होकर गुजरेगा, जिससे संभावित उल्लंघन बिंदुओं की संख्या लगातार बढ़ती रहेगी। यदि आर्किटेक्चर अपरिवर्तित रहता है, तो डेटा लीक अनावश्यक ट्रांसफ़र और तृतीय पक्षों पर अंधविश्वास के कारण एक अधिक अनुमानित परिणाम बन जाएगी। Zero-Trust KYC इस तर्क को तोड़ता है, जिससे यह आने वाले वर्षों के लिए एकमात्र व्यवहार्य मॉडल बन जाता है।

KYC प्रदाताओं को अपने सिस्टम को ऑन‑डिवाइस प्रोसेसिंग, पूर्ण‑पैमाने पर ब्राउज़र‑आधारित सत्यापन, साक्ष्य‑आधारित एंटी‑धोखाधड़ी, और वास्तविक‑विश्व स्थितियों में लचीलापन के इर्द‑गिर्द बनाना चाहिए। उद्यमों को इन सिद्धांतों को अनिवार्य खरीद आवश्यकताओं के रूप में स्थापित करना चाहिए, जबकि नियामकों को नए मानक विकसित करने चाहिए जो Zero-Trust सिद्धांतों को KYC के केंद्र में रखें। यही वह तरीका है जिससे KYC अंततः वह बन सकता है जो हमेशा होना चाहिए था: उपयोगकर्ताओं के लिए अधिक सुरक्षित, व्यवसायों के लिए अधिक स्पष्ट, और डिजिटल अर्थव्यवस्था के पैमाने के लिए तैयार।

Zero-Trust KYC मेनिफेस्टो जो वर्णन करता है वह तकनीकी यूटोपिया नहीं है – ऐसी समाधान पहले से ही मौजूद हैं। इसलिए विकल्प सरल है: अगले उल्लंघन से पहले अंधविश्वास‑आधारित KYC को बदलें, या यह जिम्मेदारी स्वीकार करें कि आप एक ऐसे मॉडल को लागू करना जारी रखें जो अब उद्देश्य के लिए उपयुक्त नहीं है।

Vladimir V. Arlazarov, D.Sc., OCR Studio के संस्थापक और मुख्य कार्यकारी अधिकारी हैं। उनके पास तकनीकी विज्ञान में डॉक्टरेट डिग्री है और वे एक एसोसिएट प्रोफेसर हैं। डॉ. Arlazarov कंप्यूटर विज़न, दस्तावेज़ छवि विश्लेषण और पहचान, कम्प्यूटेड टोमोग्राफी, और बड़े पैमाने पर पहचान प्रणालियों के डिजाइन में मान्यता प्राप्त विशेषज्ञ हैं।

उन्होंने 145 वैज्ञानिक प्रकाशन लिखे हैं, जिनमें 99 पेपर Scopus और/या Web of Science में सूचकांकित हैं। वह 71 पेटेंटों के आविष्कारक हैं, जिनमें 16 अमेरिकी पेटेंट शामिल हैं, और उनका h‑इंडेक्स 26 है।

डॉ. Vladimir V. Arlazarov IEEE के वरिष्ठ सदस्य और International Conference on Machine Vision (ICMV) के सह-अध्यक्ष हैं। उनका कार्य मौलिक अनुसंधान और औद्योगिक नवाचार को जोड़ता है, जिससे बुद्धिमान दस्तावेज़ पहचान, कंप्यूटर विज़न, और ऑन‑डिवाइस कृत्रिम बुद्धिमत्ता के लिए अत्याधुनिक AI तकनीकों को आगे बढ़ाया जाता है।

कोन्स्टांतिन बुलाटोव एक वैज्ञानिक और ओसीआर स्टूडियो के मुख्य प्रौद्योगिकी अधिकारी हैं, जहां उन्होंने उन्नत ओसीआर प्रौद्योगिकियों के विकास और कार्यान्वयन का नेतृत्व किया है। उन्होंने वीडियो स्ट्रीम में वस्तु पहचान को अनुकूलित करने के लिए एक विधि का डिजाइन किया है, जिससे वास्तविक समय ओसीआर प्रणालियों की सटीकता और दक्षता में सुधार हुआ है। उनके निर्देशन में, ओसीआर स्टूडियो विभिन्न उद्योगों की जरूरतों को पूरा करने वाले सुरक्षित ऑन-डिवाइस प्रोग्रामिंग समाधान विकसित करता है और इस क्षेत्र में प्रगति में योगदान करता है।

कोन्स्टांतिन आईईईई वरिष्ठ सदस्य हैं, उन्होंने कई पेटेंट आवेदनों को लिखा है और अपने शोध को प्रमुख अकादमिक सम्मेलनों और पत्रिकाओं में प्रकाशित किया है। उनका काम उच्च-प्रदर्शन पहचान प्रणालियों के विकास के लिए नवाचारी दृष्टिकोणों पर जोर देता है, जो ओसीआर स्टूडियो को वैश्विक प्रौद्योगिकी परिदृश्य में एक महत्वपूर्ण योगदानकर्ता के रूप में मजबूत करता है।