Interviews
Shahid Hanif, CEO en mede-oprichter van Shufti – Interviewreeks

Shahid Hanif, CEO en mede-oprichter van Shufti, is een technologie-ondernemer met uitgebreide ervaring in het opbouwen van identiteitsverificatie, fintech, blockchain en gedecentraliseerde softwareplatforms. Hij richtte Shufti op in 2017 en bracht meer dan zeven jaar door als Chief Technology Officer, waar hij leiding gaf aan de in-house ontwikkeling van de door kunstmatige intelligentie aangedreven biometrische en documentverificatietechnologie voordat hij in december 2024 CEO werd. Hanif is ook de oprichter van Developers Studio, een blockchain-ontwikkelingsbedrijf met meer dan 100 specialisten, en was eerder CTO van Quickbit, waar hij hielp bij de ontwikkeling van de cryptocurrency-betalingstechnologie voorafgaand aan de beursgang van het bedrijf. Eerder was hij mede-oprichter van Programmers Force en hielp hij het software- en datasciencebedrijf uit te breiden tot meer dan 500 medewerkers in tien kantoren op drie continenten.
Shufti is een identiteitsverificatieplatform dat door kunstmatige intelligentie wordt aangedreven en dat organisaties helpt om vertrouwen te vestigen, fraude te voorkomen en te voldoen aan de eisen van Know Your Customer, Know Your Business en Anti-Money Laundering. Het platform combineert document- en biometrische verificatie, elektronische identiteitsverificatie, NFC-gebaseerde controles, bedrijfsverificatie, leeftijdsverificatie, fraude detectie, voortdurende monitoring en casusbeheer via een geïntegreerde infrastructuur. Het bedrijf ondersteunt duizenden documenttypen en meer dan 150 talen in meer dan 240 landen en gebieden, waardoor bedrijven klanten en organisaties kunnen verifiëren via een enkele wereldwijde integratie. De technologie onderzoekt de authenticiteit van documenten, biometrische levendigheid, apparaatintelligentie en andere risicosignalen om vervalste documenten, diepe vervalsingen, accountmanipulatie en gecoördineerde identiteitsaanvallen te detecteren.
Toen u Shufti in 2017 mede-oprichtte, leidde u aanvankelijk de technologieontwikkeling van het bedrijf als Chief Technology Officer voordat u in 2024 CEO werd. Wat waren de tekortkomingen in digitale identiteitsverificatie die u oorspronkelijk motiveerden om het platform op te bouwen, en hoe is uw begrip van het probleem veranderd met de opkomst van generatieve AI?
Toen we Shufti in 2017 mede-oprichtten, waren de grootste uitdagingen traag verificatie, te veel handmatig werk en systemen die niet goed werkten in verschillende landen. Veel identiteitsverificatieoplossingen waren inconsistent, vooral in hoge-risicosectoren. Ze konden ook geen documenten in niet-Latijnse talen verifiëren en konden identiteiten van over de hele wereld niet betrouwbaar verifiëren.
Vandaag heeft generatieve AI het probleem veranderd. Het gaat niet langer alleen om het lezen van een ID-document. Het gaat erom te weten of het document en de persoon die het presenteert echt zijn. AI heeft identiteitsfraude sneller, goedkoper en gemakkelijker te schalen gemaakt. We hebben geleerd dat het één keer verifiëren van iemand tijdens de onboarding niet langer voldoende is. Bedrijven hebben nu AI nodig die zelfs de meest geavanceerde valse documenten en identiteiten kan detecteren.
De Belgische autoriteiten waarschuwden onlangs dat meer dan 10.000 mensen het afgelopen jaar slachtoffer werden van AI-gefaciliteerde identiteitsfraude. Wat onthult dit geval over hoe snel identiteitscriminaliteit evolueert, en waarom zijn AI-gegenereerde kopieën van legitieme documenten bijzonder moeilijk te detecteren?
De waarschuwing van de Belgische autoriteiten over 10.000 slachtoffers is slechts het topje van de ijsberg. Het onthult dat criminelen zijn overgestapt van basisdocumentbewerking naar full-scale identiteitssynthese.
AI-gegenereerde kopieën zijn moeilijk te detecteren omdat ze overheidsmodellen met pixelniveau precisie kunnen imiteren. Traditionele OCR (Optical Character Recognition) richt zich op het extraheren van tekst, maar negeert de visuele integriteit van het beeld. AI kan nu beveiligingsfuncties repliceren die eerder fysieke aanwezigheid vereisten om te verifiëren, waardoor een plat beeld van een document een aansprakelijkheid in plaats van een bewijs van identiteit wordt.
Hoe verschilt een AI-gegenereerde kopie van een gestolen identiteitsdocument van een conventionele vervalsing, een gemanipuleerd document en een volledig synthetische identiteit?
Het is belangrijk om deze methoden te onderscheiden:
Conventionele vervalsing: een fysiek vervalst document.
Gemanipuleerd document: een legitiem ID waarin specifieke velden (zoals een naam of geboortedatum) zijn gewijzigd.
Synthetische identiteit: een “Frankenstein”-persoon die is opgebouwd door gestolen echte gegevens (zoals een SSN) te combineren met gefabriceerde details.
AI-gegenereerde kopie: een diepe vervalsing van een document die van scratch is gemaakt of een gestolen sjabloon gebruikt met Generatieve Adversarial Networks (GANs). Deze ontbreken vaak aan digitale geschiedenis en bevatten forensische artefacten zoals sensorinconsistenties die het menselijk oog niet kan zien.
Shufti verwacht dat documentdiepe vervalsingen dit jaar met bijna 3.900% kunnen toenemen. Wat is de activiteit die deze projectie drijft, en welke aannamen of beperkingen moeten organisaties begrijpen wanneer ze deze interpreteren?
We verwachten een toename van 3.900% in documentdiepe vervalsingen omdat AI fraude veel gemakkelijker heeft gemaakt om te creëren en te schalen. Criminelen zijn niet langer alleen maar gezichten in foto’s aan het wisselen. Ze kunnen nu volledige valse identiteitsdocumenten genereren die vaak langs oudere verificatiesystemen glippen.
Het is belangrijk om te begrijpen dat deze projectie weerspiegelt hoe snel AI-gefaciliteerde fraude groeit, niet alleen hoeveel valse documenten er bestaan. De grootste uitdaging is dat veel identiteitsverificatiesystemen jaren geleden zijn ontworpen en niet in staat zijn om geavanceerde AI-gegenereerde vervalsingen te detecteren, zoals realistische hologrammen of gezichtsmorfologie. Als gevolg hiervan kunnen valse identiteiten door controles komen en verborgen blijven in bedrijfsdatabases.
Veel bedrijven behandelen nog steeds een foto of scan van een identiteitsdocument als voldoende bewijs van identiteit. Welke signalen moet een modern verificatiesysteem onderzoeken buiten de zichtbare informatie op het document?
De grootste verschuiving is dat bedrijven niet langer alleen op traditionele documentcontroles kunnen vertrouwen. Ze hebben wat we een “Digitale Oog”-aanpak noemen nodig. In plaats van alleen de informatie op een ID te lezen, moet het systeem controleren of het document zelf echt is.
Dat betekent dat er wordt gezocht naar subtiele signalen die mensen niet gemakkelijk kunnen opmerken, zoals of het beeld van een scherm is vastgelegd, ongebruikelijke pixelpatronen, inconsistent licht of sporen die achtergelaten zijn door AI-afbeeldingengeneratoren. We controleren ook of delen van het document zijn gekopieerd, verplaatst of digitaal gewijzigd, evenals inconsistenties in metadata en beeldkwaliteit. Wanneer u al deze signalen combineert, bent u veel meer geneigd om geavanceerde AI-gegenereerde documenten te detecteren die oudere verificatiesystemen gewoon als echt zouden accepteren.
U heeft betoogd dat identiteitsverificatie continu moet zijn in plaats van beperkt tot klantenaanmelding. Wat zou continue verificatie in de praktijk betekenen, en hoe kunnen bedrijven dit implementeren zonder excessieve surveillance, privacyrisico’s of klantfrictie te introduceren?
De tijd van de “eenmalige controle” is voorbij. Continue Identiteitsverificatie betekent dat gebruikersrisico’s tegen 1.700+ watchlists worden geactualiseerd zo vaak als elke 15 minuten om “retroactieve non-conformiteit” te voorkomen.
Om dit te implementeren zonder frictie of privacyrisico’s te introduceren, gebruiken we biometrisch-gebonden herbruikbare identiteiten (FastID). Zodra een gebruiker is geverifieerd, kan hij zich opnieuw verifiëren voor hoge-risicoacties (zoals grote opnames) in minder dan twee seconden met alleen een gezichtsscan. Dit elimineert de noodzaak voor herhaalde documentuploads en behoudt een hoge beveiligingspostuur.
Fraudeurs kunnen nu synthetische documenten combineren met gezichtswisselingen, diepe vervalsingen van video, injectieaanvallen en gestolen persoonlijke informatie. Hoe moeten identiteitsplatforms documentintegriteit, biometrische levendigheid, apparaatintelligentie en gedragsanalyse verbinden om deze gecoördineerde aanvallen te identificeren?
Fraudeurs worden veel geavanceerder. In plaats van slechts één techniek te gebruiken, combineren ze nu AI-gegenereerde documenten, gezichtswisselingen en injectieaanvallen om identiteitscontroles te omzeilen. Dat is waarom bedrijven naar het volledige beeld moeten kijken in plaats van te vertrouwen op een enkele verificatiestap.
Bij Shufti doen we dit door middel van contextueel risicobeperking. We analyseren het apparaat dat wordt gebruikt om emulators of headless browsers te detecteren, verifiëren dat de gebruiker fysiek aanwezig is met iBeta Level 2-gecertificeerde passieve levendigheidsdetectie en zoeken naar verdachte patronen over accounts door identiteitsgegevens, apparaatvingerafdrukken en gebruikersgedrag te analyseren. Het combineren van deze signalen maakt het veel gemakkelijker om fraude te identificeren voordat het schade veroorzaakt.
Generatieve modellen zullen blijven verbeteren, terwijl fraudeurs bewust documenten kunnen comprimeren, opnieuw scannen of manipuleren om manipulatie-artefacten te verbergen. Hoe testen verificatieproviders of hun detectiesystemen effectief blijven tegen nieuwe en eerder ongeziene aanvalsmethoden?
De uitdaging is dat AI-gefaciliteerde fraude veel sneller evolueert dan traditionele beveiligingstestcycli. Verificatieproviders moeten hun systemen voortdurend evalueren tegen nieuwe aanvalstechnieken in plaats van te vertrouwen op historische datasets. Dat betekent testen met synthetische documenten, gerecomprimeerde afbeeldingen, schermherhalingen, injectieaanvallen en andere gemanipuleerde media die zijn ontworpen om duidelijke artefacten te verbergen. De focus verschuift steeds meer van het detecteren van een specifiek type diepe vervalsing naar het identificeren van inconsistenties over meerdere signalen, omdat die tendens het moeilijker maakt voor aanvallers om te repliceren naarmate de generatieve AI verbetert.
Identiteitsverificatiesystemen kunnen ernstige gevolgen hebben wanneer ze legitieme gebruikers ten onrechte afwijzen. Hoe moeten ontwikkelaars valse positieven, demografische prestaties en toegankelijkheid meten naast fraude-detectie nauwkeurigheid?
Nauwkeurigheid gaat niet alleen over het vangen van de “slechte jongens”; het gaat erom een wrijvingsloze pad te garanderen voor de “goede jongens”. In onze branche richten we ons op de Failure to Extract Rate (FTXR) – die meet hoe vaak een systeem gewoon niet in staat is om een gezicht of document te “lezen” – en de False Non-Match Rate (FNMR), waarbij echte gebruikers ten onrechte worden afgewezen. Volgens de bronnen toonde Shufti’s prestatie in de DHS RIVR 2025 Benchmark een 0% extractiefout over meerdere apparaten en een worst-case FNMR onder 0,68%.
Ontwikkelaars moeten verder gaan dan “lab-gemiddelden” en prestaties meten tegen “worst-case” demografische resultaten. Dit betekent specifiek testen voor consistentie over diverse huidtinten, gezichtsstructuren en culturele kleding. We bereiken dit door onze AI te trainen op wereldwijd diverse datasets met miljoenen frames. Een robuuste evaluatie is niet compleet totdat u hebt aangetoond dat uw systeem even nauwkeurig is voor een gebruiker in een landelijk gebied met slechte verlichting als in een gecontroleerde kantooromgeving. Het doel is een Unified Identity Layer dat eerlijk, inclusief en toegankelijk is voor iedereen.
Kijken we vooruit, zullen technologieën zoals door de overheid ondersteunde digitale identiteitsportefeuilles, cryptografisch verifieerbare referenties en biometrisch-gebonden identiteiten uiteindelijk afbeeldingen van geüploade identiteitsdocumenten verouderd maken, of zullen ze gewoon een nieuwe set aanvalsoppervlakken creëren?
We gaan zeker naar een toekomst waarin mensen niet zo vaak foto’s van hun identiteitsdocumenten hoeven te uploaden. Door de overheid ondersteunde digitale identiteitsportefeuilles en vertrouwde digitale ID’s maken het veel sneller en veiliger om iemands identiteit te verifiëren, omdat ze informatie rechtstreeks laten verifiëren in plaats van te vertrouwen op een afbeelding van een document. Ze creëren ook een soepeler gebruikerservaring door de tijd te verkorten die nodig is om verificatie te voltooien.
Dat gezegd hebbende, creëert elke nieuwe technologie nieuwe kansen voor criminelen. In plaats van documenten te vervalsen, kunnen aanvallers proberen digitale referenties te stelen, accounts over te nemen of vertrouwde identiteiten te kapen. Dat is waarom digitale referenties alleen niet voldoende zijn. Het is nog steeds belangrijk om te bevestigen dat de persoon die de identiteit gebruikt de legitieme eigenaar is, bijvoorbeeld door biometrische verificatie en levendigheidscontroles. De toekomst van identiteitsverificatie zal waarschijnlijk vertrouwde digitale referenties combineren met biometrie, waardoor meerdere lagen van bescherming ontstaan in plaats van te vertrouwen op een enkele methode.
Bedankt voor het geweldige interview, lezers die meer willen leren, moeten Shufti bezoeken.












