Thought leaders

Zero-Trust KYC Manifesto: Vier principes voor het herbouwen van identiteitsverificatie

mm mm
Voeg Unite.AI toe aan je voorkeursbronnen op Google

Er bestaat een populaire visie op de digitale toekomst waarin gebruikers zichzelf slechts één keer verifiëren, digitale referenties vrijelijk tussen diensten bewegen, en KYC (Know Your Customer) op de achtergrond verdwijnt. Het is niet moeilijk om te begrijpen waarom dit onmogelijk is in de vijandige digitale omgeving van vandaag. Zo’n benadering zou niet alleen onnodige overdrachten veroorzaken, maar ook een veel grotere blootstellingsoppervlakte voor identiteitsgegevens creëren. In werkelijkheid is KYC onvermijdelijk, dus moet het sneller, veiliger, privater, transparanter en veerkrachtiger worden.

Veel providers streven ernaar deze kwaliteiten te bereiken, maar de richting waarin een groot deel van de KYC‑industrie zich ontwikkelt, onthult steeds meer haar beperkingen. Wat de industrie tot dit punt heeft gebracht, is een gebroken vertrouwensmodel gebaseerd op de veronderstelling dat we blijven kunnen vertrouwen op cloudinfrastructuur, AI‑modellen, leveranciers, onderaannemers, beheerders en vele andere actoren die bij het KYC‑proces betrokken zijn.

Steeds vaker zien we dat zelfs systemen op staatsniveau niet in staat zijn om identiteitsgegevens te beschermen – een van de meest gevoelige informatie die een persoon kan verstrekken – nadat er vertrouwen is gesteld in externe platforms, contractanten of interne toegangscontroles. Om deze reden heeft OCR Studio de Zero-Trust KYC Manifesto – een reeks principes voor het bouwen van een nieuwe generatie veilige KYC‑systemen. Dit artikel legt uit wat Zero-Trust KYC betekent en waarom wij geloven dat het het enige levensvatbare model is voor de realiteit van vandaag en morgen.

Wat is Zero-Trust KYC

Zero-Trust KYC betekent dat geen enkel component, leverancier, apparaat, model of infrastructuurlag standaard wordt vertrouwd. Een systeem dat op deze benadering is afgestemd, moet zodanig worden ontworpen dat gevoelige identiteitsgegevens niet worden overgedragen, verplaatst, gekopieerd of blootgesteld alleen omdat de bestaande architectuur dergelijke verplaatsing gemakkelijk maakt. Gegevens mogen alleen bewegen wanneer die verplaatsing inherent noodzakelijk is en duidelijk kan worden gerechtvaardigd.

Elk element van het Zero-Trust KYC‑proces moet daarom doelgebonden, gecontroleerd en verifieerbaar zijn. Als een stap niet kan uitleggen waarom het bestaat, welke gegevens het gebruikt, waar die gegevens naartoe gaan en hoe het de uiteindelijke uitkomst beïnvloedt, mag het geen onderdeel van het KYC‑proces zijn.

Het wegnemen van vertrouwen uit KYC is niet slechts één mogelijke benadering onder vele. Het is de enige optie die in staat is de structurele beperkingen die de industrie voor zichzelf heeft gecreëerd aan te pakken. Om deze benadering praktisch te maken, stelt het Zero-Trust KYC Manifesto vier niet-onderhandelbare principes.

Principe 1: Identiteitsgegevens moeten op het punt van presentatie blijven

In Zero-Trust KYC moeten gevoelige identiteitsgegevens – afbeeldingen van identiteitsdocumenten, selfies en gezichtsafbeeldingen, en alle andere persoonlijke identificatoren – op het punt blijven waar de gebruiker ze presenteert.

De logica is eenvoudig: de veiligste gegevensoverdracht is diegene die nooit plaatsvindt. Elke onnodige verplaatsing van identiteitsgegevens creëert een nieuw punt waarop deze kan worden bewaard, gekopieerd, gelogd, onderschept of geraadpleegd door iemand die er nooit toegang toe zou moeten hebben.

Zelfs on-premises implementatie is niet het einddoel. Het is de minimaal aanvaardbare infrastructuurlag voor gevallen waarin server-side verwerking echt onvermijdelijk is. Zero-Trust KYC moet verder gaan – naar verwerking op het apparaat of in de browser, waar dit technisch mogelijk is.

Principe 2: KYC moet web‑native zijn

De toekomst van digitale interactie ligt op het web, en KYC moet voor die realiteit worden gebouwd. Als een gebruiker begint met onboarding in een browser, moet identiteitsverificatie doorgaan in dezelfde browsersessie in plaats van de gebruiker te dwingen een QR‑code te scannen, over te schakelen naar een telefoon en over te gaan naar een aparte mobiele flow.

Een proces dat begint op een desktop maar de gebruiker onmiddellijk doorstuurt naar een smartphone creëert een ander ongecontroleerd vertrouwenspunt tussen apparaten. Echte web‑native KYC betekent dat de volledige verificatiestack beschikbaar is binnen de browsersessie. De browser moet in staat zijn om documentcaptatie, beoordeling van beeldkwaliteit, OCR, MRZ‑ en barcode‑lezen, controles op documentauthenticiteit, gezichtsvergelijking, levendigheidsdetectie en fraudepreventie af te handelen zonder het gevoelige deel van het proces over te dragen aan een andere omgeving.

Principe 3: Anti‑fraude moet op bewijs gebaseerd zijn

Zero-Trust KYC moet elke beslissing uitleggen, terwijl elke fraudebeoordeling traceerbaar moet zijn tot bewijs: een risicoscore moet laten zien wat het risico heeft veroorzaakt, een waarschuwing moet het signaal identificeren dat het heeft getriggerd, en een afwijzing moet uitleggen wat er is mislukt.

Zonder bewijs kunnen organisaties de beslissing niet adequaat auditen, deze niet verdedigen voor een toezichthouder, niet uitleggen aan een klant, of het verificatieproces niet verbeteren. Ze worden simpelweg gedwongen het oordeel van de leverancier te vertrouwen en blijven achter met een nieuwe black box, dit keer op een van de meest gevoelige punten van klant‑onboarding.

In Zero-Trust KYC, “AI zei nee” is geen beslissingsmodel. Het is de afwezigheid ervan.

Principe 4: KYC moet ontworpen zijn voor de echte wereld

Ideale omstandigheden bestaan niet, en KYC kan niet alleen worden ontworpen voor perfecte verlichting, schone documenten, stabiele netwerken, high‑end camera’s en gebruikers die elke instructie correct opvolgen. Werkelijke identiteitsverificatie gebeurt met schittering, onscherpte, schaduwen, bijgesneden frames, compressie, onstabiele handen, low‑end apparaten, zwakke connectiviteit, versleten documenten en vastleg‑fouten.

Zero-Trust KYC mag de kwaliteit van de invoer niet standaard vertrouwen.In plaats daarvan moet het de vastlegcondities controleren, meten of de afbeelding bruikbaar is, ontbrekend of onbetrouwbaar bewijs identificeren en werken met onvolmaakte frames. Het belangrijkste is dat, als het bewijs zwak is, het systeem onzekerheid niet moet verbergen achter een zelfverzekerde beslissing.

Maak Zero-Trust KYC de nieuwe norm

Naarmate digitale onboarding zich uitbreidt, zal meer identiteitsdata door meer systemen stromen, waardoor een steeds groter wordend aantal potentiële inbreukpunten ontstaat. Als de architectuur ongewijzigd blijft, zullen datalekken een steeds voorspelbaarder gevolg worden van onnodige overdrachten en blinde vertrouwensrelaties met derden. Zero-Trust KYC doorbreekt deze logica, waardoor het het enige levensvatbare model voor de komende jaren is.

KYC‑providers moeten hun systemen bouwen rond verwerking op het apparaat, volledige browser‑gebaseerde verificatie, op bewijs gebaseerde anti‑fraude en veerkracht in real‑world‑omstandigheden. Ondernemingen moeten deze principes tot verplichte inkoopvereisten maken, terwijl regelgevers nieuwe standaarden moeten ontwikkelen die Zero‑Trust‑principes centraal stellen in KYC. Zo kan KYC eindelijk worden wat het altijd had moeten zijn: veiliger voor gebruikers, duidelijker voor bedrijven en klaar voor de schaal van de digitale economie.

Wat het Zero-Trust KYC Manifesto beschrijft is geen technologische utopie – dergelijke oplossingen bestaan al. De keuze is daarom eenvoudig: vervang blind‑trust KYC vóór de volgende inbreuk, of neem de verantwoordelijkheid om een model te blijven inzetten dat niet langer geschikt is voor het beoogde doel.

Vladimir V. Arlazarov, D.Sc., is de oprichter en Chief Executive Officer van OCR Studio. Hij heeft een Doctor in de technische wetenschappen graad en is universitair hoofddocent. Dr. Arlazarov is een erkende expert op het gebied van computer vision, documentafbeeldingsanalyse en -herkenning, computertomografie en het ontwerp van grootschalige herkenningssystemen.

Hij heeft 145 wetenschappelijke publicaties op zijn naam staan, waaronder 99 artikelen die geïndexeerd zijn in Scopus en/of Web of Science. Hij is de uitvinder van 71 patenten, waaronder 16 Amerikaanse patenten, en heeft een h-index van 26.

Dr. Vladimir V. Arlazarov is Senior Member van IEEE en medevoorzitter van de International Conference on Machine Vision (ICMV). Zijn werk overbrugt fundamenteel onderzoek en industriële innovatie, en bevordert geavanceerde AI-technologieën voor intelligente documentherkenning, computer vision en kunstmatige intelligentie op apparaat.

Konstantin Bulatov is een wetenschapper en Chief Technology Officer van OCR Studio, waar hij de ontwikkeling en implementatie van geavanceerde OCR-technologieën heeft geleid. Hij heeft een methode ontwikkeld voor het optimaliseren van objectherkenning in videostreams, waardoor de nauwkeurigheid en efficiëntie van real-time OCR-systemen zijn verbeterd. Onder zijn leiding ontwikkelt OCR Studio veilige op-apparaatprogrammeeroplossingen die diverse industrienoden aanpakken en bijdragen aan vooruitgang in het veld.

Konstantin is een IEEE Senior Member, hij heeft meerdere octrooiaanvragen ingediend en zijn onderzoek gepubliceerd in vooraanstaande academische conferenties en tijdschriften. Zijn werk benadrukt innovatieve benaderingen voor het ontwikkelen van high-performance herkenningssystemen, waardoor OCR Studio's positie als een significante bijdrager aan het wereldwijde technologie landschap wordt versterkt.