Pemimpin pemikiran

Manifesto Zero-Trust KYC: Empat Prinsip untuk Membangun Ulang Verifikasi Identitas

mm mm
Tambahkan Unite.AI ke sumber pilihan Anda di Google

Ada visi populer tentang masa depan digital di mana pengguna memverifikasi diri mereka hanya sekali, kredensial digital bergerak bebas antar layanan, dan KYC (Know Your Customer) memudar ke latar belakang. Tidak sulit untuk melihat mengapa hal ini tidak mungkin dalam lingkungan digital yang bermusuhan saat ini. Pendekatan semacam itu tidak hanya akan menghasilkan transfer yang tidak perlu, tetapi juga permukaan paparan data identitas yang jauh lebih luas. Pada kenyataannya, KYC adalah tidak dapat dihindari, sehingga harus menjadi lebih cepat, lebih aman, lebih pribadi, lebih transparan, dan lebih tahan lama.

Banyak penyedia berusaha mencapai kualitas ini, namun arah perkembangan sebagian besar industri KYC semakin mengungkap keterbatasannya. Apa yang membawa industri ke titik ini adalah model kepercayaan yang rusak berdasarkan asumsi bahwa kita dapat terus mempercayai infrastruktur cloud, model AI, vendor, subkontraktor, administrator, dan banyak aktor lain yang terlibat dalam proses KYC.

Dengan frekuensi yang semakin meningkat, kami melihat bahwa bahkan sistem tingkat negara bagian gagal melindungi data identitas – beberapa informasi paling sensitif yang dapat diberikan seseorang – setelah menaruh kepercayaan pada platform eksternal, kontraktor, atau kontrol akses internal. Untuk alasan ini, OCR Studio menciptakan Zero-Trust KYC Manifesto – seperangkat prinsip untuk membangun generasi baru sistem KYC yang aman. Artikel ini menjelaskan apa arti Zero-Trust KYC dan mengapa kami percaya bahwa itu adalah satu-satunya model yang layak untuk realitas hari ini dan besok.

Apa Itu Zero-Trust KYC

Zero-Trust KYC berarti tidak ada komponen, vendor, perangkat, model, atau lapisan infrastruktur yang dipercaya secara default. Sistem yang selaras dengan pendekatan ini harus dirancang sehingga data identitas sensitif tidak diserahkan, dipindahkan, disalin, atau diekspos semata-mata karena arsitektur yang ada memudahkan pergerakan tersebut. Data hanya dapat dipindahkan ketika pergerakan itu memang diperlukan dan dapat dibenarkan secara jelas.

Setiap elemen proses Zero-Trust KYC harus oleh karena itu memiliki tujuan yang jelas, terkendali, dan dapat diverifikasi. Jika suatu langkah tidak dapat menjelaskan mengapa ia ada, data apa yang digunakannya, ke mana data tersebut pergi, dan bagaimana ia memengaruhi hasil akhir, maka langkah tersebut tidak seharusnya menjadi bagian dari proses KYC.

Menghapus kepercayaan dari KYC bukan sekadar satu pendekatan di antara banyak pilihan. Itu adalah satu-satunya opsi yang mampu mengatasi keterbatasan struktural yang telah diciptakan industri untuk dirinya sendiri. Untuk membuat pendekatan ini praktis, Zero-Trust KYC Manifesto menetapkan empat prinsip yang tidak dapat dinegosiasikan.

Prinsip 1: Data Identitas Harus Tetap di Titik Penyajian

Dalam Zero-Trust KYC, data identitas sensitif – gambar dokumen identitas, selfie dan gambar wajah, serta pengenal pribadi lainnya – harus tetap berada di titik dimana pengguna menyajikannya.

Logikanya sederhana: transfer data paling aman adalah yang tidak pernah terjadi. Setiap pergerakan data identitas yang tidak perlu menciptakan titik lain dimana data tersebut dapat disimpan, disalin, dicatat, disadap, atau diakses oleh seseorang yang tidak seharusnya melihatnya.

Bahkan penyebaran on-premises bukanlah tujuan akhir. Itu adalah tingkat infrastruktur minimum yang dapat diterima untuk kasus di mana pemrosesan sisi server memang tidak dapat dihindari. Zero-Trust KYC harus melangkah lebih jauh – ke pemrosesan di perangkat atau di dalam browser di mana pun hal ini secara teknis memungkinkan.

Prinsip 2: KYC Harus Berbasis Web

Masa depan interaksi digital berada di web, dan KYC harus dibangun untuk realitas itu. Jika seorang pengguna memulai proses onboarding di browser, verifikasi identitas harus berlanjut dalam sesi browser yang sama alih-alih memaksa pengguna memindai kode QR, beralih ke ponsel, dan masuk ke alur seluler terpisah.

Proses yang dimulai di desktop namun langsung mengarahkan pengguna ke smartphone menciptakan titik kepercayaan tak terkendali lainnya antara perangkat. KYC berbasis web yang sejati berarti bahwa seluruh tumpukan verifikasi tersedia dalam sesi browser. Browser harus dapat menangani pengambilan dokumen, penilaian kualitas gambar, OCR, pembacaan MRZ dan kode batang, pemeriksaan keaslian dokumen, pencocokan wajah, deteksi keberlangsungan hidup, dan pencegahan penipuan tanpa menyerahkan bagian sensitif proses ke lingkungan lain.

Prinsip 3: Anti-Penipuan Harus Berbasis Bukti

Zero-Trust KYC harus menjelaskan setiap keputusan, sementara setiap penilaian penipuan harus dapat ditelusuri ke bukti: skor risiko harus menunjukkan apa yang menciptakan risiko, peringatan harus mengidentifikasi sinyal yang memicunya, dan penolakan harus menjelaskan apa yang gagal.

Tanpa bukti, organisasi tidak dapat mengaudit keputusan secara tepat, membelanya di hadapan regulator, menjelaskannya kepada pelanggan, atau meningkatkan proses verifikasi. Mereka hanya dipaksa mempercayai kesimpulan vendor dan kini memiliki kotak hitam lain, kali ini pada salah satu titik paling sensitif dalam onboarding pelanggan.

Dalam Zero-Trust KYC, “AI berkata tidak” bukan model keputusan. Itu adalah ketiadaannya.

Prinsip 4: KYC Harus Dirancang untuk Dunia Nyata

Kondisi ideal tidak ada, dan KYC tidak dapat dirancang hanya untuk pencahayaan sempurna, dokumen bersih, jaringan stabil, kamera kelas atas, serta pengguna yang mengikuti setiap instruksi dengan tepat. Verifikasi identitas yang sesungguhnya terjadi dengan silau, blur, bayangan, bingkai terpotong, kompresi, tangan yang tidak stabil, perangkat kelas rendah, konektivitas lemah, dokumen yang usang, dan kesalahan pengambilan.

Zero-Trust KYC tidak boleh mempercayai kualitas input secara default.Sebaliknya, ia harus memeriksa kondisi pengambilan, mengukur apakah gambar dapat digunakan, mengidentifikasi bukti yang hilang atau tidak dapat diandalkan, dan bekerja dengan bingkai yang tidak sempurna. Yang paling penting, jika bukti lemah, sistem tidak boleh menyembunyikan ketidakpastian di balik keputusan yang tampak yakin.

Jadikan Zero-Trust KYC sebagai Patokan Baru

Seiring onboarding digital berkembang, lebih banyak data identitas akan melewati lebih banyak sistem, menciptakan jumlah titik pelanggaran potensial yang terus bertambah. Jika arsitektur tetap tidak berubah, kebocoran data akan menjadi hasil yang semakin dapat diprediksi dari transfer yang tidak perlu dan kepercayaan buta pada pihak ketiga. Zero-Trust KYC mematahkan logika ini, yang menjadikannya satu-satunya model yang layak untuk tahun-tahun mendatang.

Penyedia KYC harus membangun sistem mereka di sekitar pemrosesan di perangkat, verifikasi berbasis browser yang lengkap, anti-penipuan berbasis bukti, dan ketahanan dalam kondisi dunia nyata. Perusahaan harus menjadikan prinsip-prinsip ini sebagai persyaratan wajib dalam pengadaan, sementara regulator harus mengembangkan standar baru yang menempatkan prinsip Zero-Trust di pusat KYC. Inilah cara KYC akhirnya dapat menjadi apa yang selalu dimaksudkan: lebih aman bagi pengguna, lebih jelas bagi bisnis, dan siap untuk skala ekonomi digital.

Apa yang digambarkan dalam Manifesto Zero-Trust KYC bukanlah sebuah utopia teknologi – solusi semacam itu sudah ada. Pilihannya oleh karena itu sederhana: ganti KYC yang mengandalkan kepercayaan buta sebelum pelanggaran berikutnya, atau menerima tanggung jawab untuk terus menerapkan model yang tidak lagi sesuai tujuan.

Vladimir V. Arlazarov, D.Sc., adalah pendiri dan Chief Executive Officer OCR Studio. Ia memegang gelar Doctor of Technical Sciences dan merupakan Profesor Madya. Dr. Arlazarov adalah pakar yang diakui dalam computer vision, analisis gambar dokumen dan pengenalan, computed tomography, serta perancangan sistem pengenalan berskala besar.

Ia telah menulis 145 publikasi ilmiah, termasuk 99 makalah yang terindeks di Scopus dan/atau Web of Science. Ia adalah penemu 71 paten, termasuk 16 paten U.S., dan memiliki h-index sebesar 26.

Dr. Vladimir V. Arlazarov adalah IEEE Senior Member dan co-chair International Conference on Machine Vision (ICMV). Karyanya menjembatani riset fundamental dan inovasi industri, memajukan teknologi AI mutakhir untuk pengenalan dokumen cerdas, computer vision, dan kecerdasan buatan pada perangkat.

Konstantin Bulatov adalah seorang ilmuwan dan Chief Technology Officer di OCR Studio, di mana ia telah memimpin pengembangan dan implementasi teknologi OCR yang canggih. Ia telah merancang metode untuk mengoptimalkan pengenalan objek dalam aliran video, yang telah meningkatkan akurasi dan efisiensi sistem OCR waktu nyata. Di bawah arahannya, OCR Studio mengembangkan solusi pemrograman perangkat yang aman yang memenuhi kebutuhan industri yang beragam dan menyumbang pada kemajuan di bidang tersebut.

Konstantin adalah Anggota Senior IEEE, ia telah mengarang beberapa aplikasi paten dan menerbitkan penelitiannya di konferensi akademis dan jurnal yang terkemuka. Karyanya menekankan pendekatan inovatif untuk mengembangkan sistem pengenalan kinerja tinggi, yang memperkuat posisi OCR Studio sebagai kontributor signifikan dalam lanskap teknologi global.