사상 리더
eIDAS 2.0 시대에 안전하고 규정 준수하는 身分驗證 구축

전체 유럽 연합에서, eIDAS(전자식별, 인증 및 신뢰 서비스)는 시민, 사업체, 및 당국이 디지털 환경에서 상호 작용하는 방법을 정의하는 주요 규정 중 하나입니다. 2016년에 채택된 eIDAS는 전자식별에 대한 표준을 설정하고 유니온 전반에서 디지털 상호 작용에 대한 법적 확신을 제공합니다.
eIDAS 2.0 버전은 원래 eIDAS 프레임워크에 몇 가지 중요한 기능을 도입했습니다. 먼저, 각 EU 회원국이 2026년 말까지 시민에게 제공해야 하는 유럽 디지털 身分증을 도입했습니다. 지갑은 사람들로 하여금 자신을 식별하고, 검증된 데이터를 저장하고 공유하며, 공공 및 사적 서비스에 접근할 수 있도록 하여 국경 간의 디지털 상호 작용을さらに 간소화합니다.
그러나 디지털 온보딩이 표준화됨에 따라, 사업체들은 규정 준수에 대해서만 생각하는 것이 아니라, 그들의 검증 시스템이 어떻게 구축되는지에 대해서도 생각해야 합니다. 무엇보다 중요한 것은 민감한 사용자 데이터가 안전한 영역 내에서 온프레미스 또는 온디바이스 아키텍처를 사용하여 처리될 수 있는지 여부입니다. 사업체에 대해서는 KYC 워크플로를 새로운 프레임워크와 일치시키는 것이 작업의 일부입니다. 同等으로 중요한 것은 규정 준수를 지원하는 기술을 선택하는 것입니다. 민감한 데이터를 저장하거나 전송하지 않는 기술입니다.
eIDAS 신뢰 수준 이해
eIDAS 규칙은 전자식별 수단이 발급되고 사용되는 방법을 표준화했으며, 이는 고객이 어느 EU 국가에서 왔는지에 관계없이 디지털 서비스에서 온보딩을 원활하게 만들었습니다. 프레임워크는 세 가지 신뢰 수준(LoA)을 정의합니다. 각 수준에는 전자식별에 대한 표준 집합이 포함됩니다. 이러한 표준은 eIDAS 규정 준수를 주장하려는 KYC 제공업체와 身分驗證 벤더가 일치해야 하는 것입니다.
“낮은” 수준은 주장된 身分에 대한 기본적인 확신을 제공합니다. “중간” 수준은 오남용 가능성이 적은更加 엄격한 검사를 요구하며, “높은” 수준은 身分 사기에 대한 가장 강력한 보호를 제공하는 최대 확신을 제공하도록 설계되었습니다. 회사들은 그들의 위험 노출, 처리하는 데이터의 민감성, 및 그들의 서비스에 적용되는 기타 규제 의무에 따라 필요한 수준을 선택합니다.
eIDAS 身分驗證 표준의 주요 강점과 약점
eIDAS 身分驗證 표준의 주요 강점 중 하나는 전체 유럽 연합에 대한 공통 프레임워크를 만든다는 것입니다. 실제로 이는 eIDAS와 일치하도록 설계된 身分驗證 접근 방식이 다양한 EU 회원국에서 운영하는 데 강력한 기초를 제공할 수 있다는 것을 의미합니다. 각 국가마다 새로 구축하는 대신에 말입니다.
eIDAS 身分驗證 표준의 주요 약점은, 우리의 의견에 따르면, 온프레미스/온디바이스 検証 기술의 개발을积極적으로 지원하지 않는다는 것입니다. 이러한 기술은真正로 시민들의 개인 데이터를 침해로부터 보호하고, 마찰 없는 身分驗證 워크플로를 보장합니다. 데이터 저장 및 전송을 규정하는 프레임워크는 위험을 줄일 수 있지만, 위험 노출 자체를 제거하지는 못합니다. 身分 데이터가 수집되거나 전송될 때마다 새로이 누출될 기회가 생기며, 규제 준수만으로는 이러한 취약성을 완전히 제거할 수 없습니다.
그것은 eIDAS가 유럽 전역에서 통일되고 안전한 身分驗證 생태계를 구축하고 있는 것처럼 보일 수 있습니다. 많은 방면에서, 이는確實 더 일관성 있고 편리한 것을 만들고 있습니다. 그러나 이것이真正로 안전을 의미하는 것일까요? OCR Studio에서는,真正로 보호할 수 있는 기술은 첫째, 개인 데이터를 저장하거나 전송할 필요가 없는 기술이라고 믿습니다. 身分驗證에서 가장 안전한 아키텍처는 민감한 데이터를更加 주의깊게 관리하는 것이 아니라, 전혀 처리하지 않는 것입니다.
안전하고 규정 준수하는 身分驗證 구축 방법
각 eIDAS 신뢰 수준은 주로 개인 데이터의 저장 및 전송을 최소화하는 원칙을 기반으로 구축되므로, 온프레미스/온디바이스 기술은 규정 준수와真正로 안전한 身分驗證 시스템을 구축하는 가장 효과적인 방법입니다. 기술적인 관점에서, 이러한 시스템은 클라우드 인프라나 외부 서버에 의존하는 아키텍처보다 우수합니다. 왜냐하면, 제3자 중단에 취약하지 않고, 안정적인 인터넷 연결 없이도 작동할 수 있기 때문입니다.
아래에서, 세 가지 주요 eIDAS 표준을 예로 들어, 최신 온디바이스 기술이 이러한 身分驗證 요구사항을 완전히 준수하는 방법을 보여줍니다:
“해당人が 주장하는 身分을 나타내는 증거를 소지하고 있다고 가정할 수 있다”
사용자가 합법적인 문서 소지자임을 검증하기 위해, 検증 시스템은 일반적으로 셀피-아이디 체크를 수행하여 프레젠터의 셀피를 아이디 사진과 비교합니다. 온디바이스 시스템은 동일한 정확도로 동일한 체크를 수행하지만, 민감한 생체 데이터를 전송하지 않습니다. 일부 온디바이스 시스템은 또한 프레젠테이션 공격을 감지할 수 있습니다. 사기꾼이 화면 캡처와 사진을 사용할 때, 이는 사용자가真正로 존재함을 보장합니다.
“증거가 진실한 것으로 가정하거나, 권위 있는 출처에 따라 존재하며, 증거가 유효한 것으로 나타난다”
이 요구사항을 충족하기 위해, 身分驗證 시스템은 사용자가 제시한 문서가真正로 유효한지 평가할 수 있어야 합니다. 일부 온디바이스 솔루션은 문서 인식과 문서 포렌식 기술을 결합하여 이를 수행합니다. 단일 문서 사진에서, 이러한 솔루션은 다양한 조작, 즉 딥페이크, AI 생성, 및 변형된 아이디를 감지할 수 있습니다. 또한, 유효 기간을 확인하고, VIZ, MRZ, 및 NFC의 데이터를 교차 검증하여 조작 또는 사기 의심이 있는 불일치를 식별할 수 있습니다.
“국가법이나 기타 국가 행정적安排에 따라 허용되는 범위 내에서, 보안 침해의 감사 및 조사 목적으로 필요한 경우, 기록을 보관하고 보호하며, 이후 기록을 안전하게 파기한다”
이 요구사항은 모든 개인 데이터를 기본적으로 저장하는 것이 아니라, 시스템이 감사 가능하도록 유지하는 것입니다.真正로의 도전은 아키텍처적입니다. 즉, 身分 데이터를 로컬에서 처리하면서 추적 가능성을 어떻게 유지할 수 있을까요? 우리의 견해로는, 데이터를 처리하기 위해 전송되어서는 안 되며, 엄격하게 제한되고 안전한 감사 목적으로만 전송되어야 합니다. 미래의 접근 방식에는 선택적 로깅, 암호화된 감사 기록, 또는 원시 개인 데이터를 노출하지 않고 감사 가능성을 유지하는 메커니즘이 포함될 수 있습니다. 이는 온디바이스 모델의 한계가 아니라, 다음 세대의 身分驗證 시스템에 대한 더욱广泛한 도전입니다.
온디바이스 기술은 프레임워크의 주요 약점을 피하면서 주요 eIDAS 요구사항을 완전히 충족합니다. 데이터 저장 및 전송을 요구하지 않기 때문에, 이러한 기술은 대안 접근 방식보다 개인 데이터 누출에 대한 훨씬 더 강력한 보호를 제공합니다. 이러한 기술은 “낮은”에서 “높은”까지 모든 요구되는 신뢰 수준에서 身分驗證 워크플로를 지원할 수 있습니다.
온프레미스 아키텍처는 eIDAS 규정 준수를 넘어섭니다
eIDAS 요구사항을 충족하는 것은 EU에서 운영하는 모든 회사에 필수적입니다. 그러나, 규정 준수만으로는真正로 고객 데이터를 보호하는 것을 보장하지 못합니다.真正로 안전한 KYC를 구축하려면, 사업체들은 공식적인 규정 준수를 넘어, 身分驗證 솔루션의 기술적 특성을 주의 깊게 살펴봐야 합니다. 우리의 견해로는, 가장 안전한 선택은 개인 데이터 수집을 최소화하는 벤더가 아니라, 모든 단계에서 이러한 데이터를 수집하고 전송하는 필요성을 제거하는 벤더입니다.












