Liderzy opinii

Manifest Zero-Trust KYC: Cztery zasady odbudowy weryfikacji tożsamości

mm mm
Dodaj Unite.AI do preferowanych źródeł w Google

Istnieje popularna wizja cyfrowej przyszłości, w której użytkownicy weryfikują się tylko raz, cyfrowe poświadczenia swobodnie przemieszczają się między usługami, a KYC (Know Your Customer) zanika w tle. Nie trudno dostrzec, dlaczego jest to niemożliwe w dzisiejszym wrogim środowisku cyfrowym. Takie podejście stworzyłoby nie tylko niepotrzebne transfery, ale także znacznie szerszą powierzchnię narażenia danych tożsamości. W rzeczywistości KYC jest nieuniknione, więc musi stać się szybsze, bezpieczniejsze, bardziej prywatne, bardziej przejrzyste i bardziej odporne.

Wielu dostawców dąży do osiągnięcia tych cech, jednak kierunek, w którym rozwija się znaczna część branży KYC, coraz bardziej ujawnia jej ograniczenia. To, co doprowadziło branżę do tego punktu, to zepsuty model zaufania oparty na założeniu, że możemy nadal ufać infrastrukturze chmurowej, modelom AI, dostawcom, podwykonawcom, administratorom i wielu innym podmiotom zaangażowanym w proces KYC.

Z coraz większą częstotliwością obserwujemy, że nawet systemy na szczeblu państwowym nie chronią danych tożsamości – niektóre z najbardziej wrażliwych informacji, jakie osoba może dostarczyć – po tym, jak powierzyły zaufanie zewnętrznym platformom, wykonawcom lub wewnętrznym kontrolom dostępu. Z tego powodu OCR Studio stworzyło Zero-Trust KYC Manifesto – zestaw zasad budujących nową generację bezpiecznych systemów KYC. Ten artykuł wyjaśnia, co oznacza Zero-Trust KYC i dlaczego uważamy, że jest to jedyny realny model dla dzisiejszej i jutrzejszej rzeczywistości.

Czym jest Zero-Trust KYC

Zero-Trust KYC oznacza, że żaden komponent, dostawca, urządzenie, model ani warstwa infrastruktury nie jest domyślnie zaufana. System zgodny z tym podejściem musi być zaprojektowany tak, aby wrażliwe dane tożsamości nie były przekazywane, przenoszone, kopiowane ani ujawniane jedynie dlatego, że istniejąca architektura ułatwia taki ruch. Dane mogą przemieszczać się wyłącznie wtedy, gdy ten ruch jest niezbędny i można go jasno uzasadnić.

Każdy element procesu Zero-Trust KYC musi więc być związany z określonym celem, kontrolowany i weryfikowalny. Jeśli krok nie potrafi wyjaśnić, dlaczego istnieje, jakich danych używa, dokąd te dane trafiają i jak wpływa na ostateczny wynik, nie powinien być częścią procesu KYC.

Usunięcie zaufania z KYC nie jest po prostu jedną z wielu możliwych metod. Jest jedyną opcją zdolną do rozwiązania strukturalnych ograniczeń, które branża na siebie nałożyła. Aby to podejście było praktyczne, Manifest Zero-Trust KYC ustanawia cztery niepodlegające negocjacji zasady.

Zasada 1: Dane tożsamości muszą pozostać w miejscu prezentacji

W Zero-Trust KYC wrażliwe dane tożsamości – obrazy dokumentów tożsamości, selfie i zdjęcia twarzy oraz wszelkie inne identyfikatory osobiste – muszą pozostać w miejscu, w którym użytkownik je przedstawia.

Logika jest prosta: najbezpieczniejszy transfer danych to taki, który nigdy nie ma miejsca. Każdy niepotrzebny ruch danych tożsamości tworzy kolejny punkt, w którym mogą zostać zachowane, skopiowane, zalogowane, przechwycone lub dostępne dla kogoś, kto nie miał ich widzieć.

Nawet wdrożenie lokalne nie jest ostatecznym celem. Jest to minimalny akceptowalny poziom infrastruktury dla przypadków, w których przetwarzanie po stronie serwera jest naprawdę nieuniknione. Zero-Trust KYC musi iść dalej – do przetwarzania na urządzeniu lub w przeglądarce, gdziekolwiek jest to technicznie możliwe.

Zasada 2: KYC musi być natywne w sieci

Przyszłość interakcji cyfrowych leży w sieci, a KYC musi być zbudowane z myślą o tej rzeczywistości. Jeśli użytkownik rozpoczyna rejestrację w przeglądarce, weryfikacja tożsamości powinna kontynuować się w tej samej sesji przeglądarki, zamiast zmuszać go do skanowania kodu QR, przejścia na telefon i przejścia do oddzielnego mobilnego przepływu.

Proces, który rozpoczyna się na komputerze stacjonarnym, a następnie natychmiast przekierowuje użytkownika na smartfon, tworzy kolejny niekontrolowany punkt zaufania między urządzeniami. Prawdziwe web‑natywne KYC oznacza, że cały stos weryfikacji jest dostępny w sesji przeglądarki. Przeglądarka powinna być w stanie obsłużyć przechwytywanie dokumentów, ocenę jakości obrazu, OCR, odczyt MRZ i kodów kreskowych, weryfikację autentyczności dokumentów, dopasowanie twarzy, wykrywanie żywotności oraz zapobieganie oszustwom, bez przekazywania wrażliwej części procesu do innego środowiska.

Zasada 3: Zapobieganie oszustwom musi być oparte na dowodach

Zero-Trust KYC musi wyjaśniać każdą decyzję, a każda ocena ryzyka oszustwa musi być powiązana z dowodami: wynik ryzyka musi wskazywać, co spowodowało ryzyko, ostrzeżenie musi identyfikować sygnał, który je wywołał, a odrzucenie musi wyjaśniać, co się nie powiodło.

Bez dowodów organizacje nie mogą właściwie audytować decyzji, bronić jej przed regulatorem, wyjaśniać klientowi ani ulepszać procesu weryfikacji. Są po prostu zmuszone ufać wnioskom dostawcy i pozostają z kolejną czarną skrzynką, tym razem w jednym z najbardziej wrażliwych punktów onboardingowego procesu klienta.

W Zero-Trust KYC, „AI powiedziało nie” nie jest modelem decyzyjnym. To jest brak takiego modelu.

Zasada 4: KYC musi być projektowane dla rzeczywistości

Idealne warunki nie istnieją, a KYC nie może być projektowane wyłącznie pod idealne oświetlenie, czyste dokumenty, stabilne sieci, wysokiej klasy kamery i użytkowników, którzy dokładnie przestrzegają wszystkich instrukcji. Rzeczywista weryfikacja tożsamości odbywa się przy odblaskach, rozmyciu, cieniach, przyciętych kadrach, kompresji, niestabilnych rękach, tanich urządzeniach, słabej łączności, zużytych dokumentach i błędach przechwytywania.

Zero-Trust KYC nie powinno domyślnie ufać jakości danych wejściowych.Zamiast tego musi sprawdzać warunki przechwytywania, oceniać, czy obraz jest użyteczny, identyfikować brakujące lub niewiarygodne dowody oraz pracować z niedoskonałymi kadrami. Co najważniejsze, jeśli dowody są słabe, system nie powinien ukrywać niepewności pod pozorem pewnej decyzji.

Uczyń Zero-Trust KYC nową normą

W miarę rozwoju cyfrowego onboardingu, więcej danych tożsamości będzie przechodzić przez więcej systemów, tworząc stale rosnącą liczbę potencjalnych punktów naruszeń. Jeśli architektura pozostanie niezmieniona, wycieki danych staną się coraz bardziej przewidywalnym skutkiem niepotrzebnych transferów i ślepego zaufania do podmiotów trzecich. Zero-Trust KYC odrzuca tę logikę, co czyni go jedynym realnym modelem na nadchodzące lata.

Dostawcy KYC muszą budować swoje systemy wokół przetwarzania na urządzeniu, pełnoprawnej weryfikacji w przeglądarce, antyfraud opartego na dowodach oraz odporności w warunkach rzeczywistych. Przedsiębiorstwa muszą uczynić te zasady obowiązkowymi wymaganiami przy zakupach, podczas gdy regulatorzy muszą opracować nowe standardy, które umieszczają zasady Zero-Trust w centrum KYC. Tak KYC w końcu może stać się tym, czym zawsze powinno być: bezpieczniejszym dla użytkowników, przejrzystszym dla firm i gotowym na skalę gospodarki cyfrowej.

To, co opisuje Manifest Zero-Trust KYC, nie jest utopią technologiczną – takie rozwiązania już istnieją. Wybór jest więc prosty: zastąpienie KYC opartego na ślepym zaufaniu przed następnym wyciekiem, albo przyjęcie odpowiedzialności za dalsze wdrażanie modelu, który nie spełnia już swojego celu.

Vladimir V. Arlazarov, D.Sc., jest założycielem i dyrektorem generalnym OCR Studio. Posiada stopień doktora nauk technicznych i jest profesorem nadzwyczajnym. Dr Arlazarov jest uznanym ekspertem w dziedzinie widzenia komputerowego, analizy i rozpoznawania obrazów dokumentów, tomografii komputerowej oraz projektowania systemów rozpoznawania dużej skali.

Jest autorem 145 publikacji naukowych, w tym 99 artykułów indeksowanych w Scopus i/lub Web of Science. Jest wynalazcą 71 patentów, w tym 16 patentów amerykańskich, i ma indeks h równy 26.

Dr Vladimir V. Arlazarov jest starszym członkiem IEEE oraz współprzewodniczącym Międzynarodowej Konferencji o Widzeniu Maszynowym (ICMV). Jego praca łączy badania podstawowe z innowacjami przemysłowymi, rozwijając najnowocześniejsze technologie AI w dziedzinie inteligentnego rozpoznawania dokumentów, widzenia komputerowego oraz sztucznej inteligencji w urządzeniach.

Konstantin Bulatov jest naukowcem i Dyrektorem ds. Technologii w OCR Studio, gdzie kierował rozwojem i wdrożeniem zaawansowanych technologii OCR. Zaprojektował metodę optymalizacji rozpoznawania obiektów w strumieniach wideo, co poprawiło dokładność i wydajność systemów OCR w czasie rzeczywistym. Pod jego kierunkiem OCR Studio rozwija bezpieczne rozwiązania programistyczne na urządzeniach, które odpowiadają na różne potrzeby branżowe i przyczyniają się do postępów w tej dziedzinie.

Konstantin jest Senior Memberem IEEE, jest autorem wielu wniosków patentowych i opublikował swoje badania na prominentnych konferencjach akademickich i w czasopismach. Jego praca podkreśla innowacyjne podejścia do tworzenia wysokowydajnych systemów rozpoznawania, wzmacniając pozycję OCR Studio jako znaczącego współtwórcy globalnego krajobrazu technologicznego.