Líderes de pensamento

Manifesto Zero-Trust KYC: Quatro Princípios para Reconstruir a Verificação de Identidade

mm mm
Adicione Unite.AI às suas fontes preferidas no Google

Existe uma visão popular do futuro digital em que os usuários se verificam apenas uma vez, as credenciais digitais circulam livremente entre serviços e o KYC (Know Your Customer) desaparece ao fundo. Não é difícil entender por que isso é impossível no ambiente digital hostil de hoje. Essa abordagem criaria não apenas transferências desnecessárias, mas também uma superfície de exposição muito maior para os dados de identidade. Na prática, o KYC é inevitável, portanto precisa se tornar mais rápido, mais seguro, mais privado, mais transparente e mais resiliente.

Muitos provedores estão se esforçando para alcançar essas qualidades, porém a direção em que grande parte da indústria de KYC está se desenvolvendo revela cada vez mais suas limitações. O que trouxe a indústria a esse ponto foi um modelo de confiança quebrado, baseado na suposição de que podemos continuar a confiar na infraestrutura de nuvem, nos modelos de IA, nos fornecedores, subcontratados, administradores e em muitos outros atores envolvidos no processo de KYC.

Com frequência crescente, vemos que até mesmo sistemas em nível estadual não conseguem proteger os dados de identidade – algumas das informações mais sensíveis que uma pessoa pode fornecer – após confiar em plataformas externas, contratados ou controles de acesso internos. Por esse motivo, OCR Studio criou o Zero-Trust KYC Manifesto – um conjunto de princípios para construir uma nova geração de sistemas KYC seguros. Este artigo explica o que significa Zero-Trust KYC e por que acreditamos que é o único modelo viável para a realidade de hoje e de amanhã.

O que é Zero-Trust KYC

Zero-Trust KYC significa que nenhum componente, fornecedor, dispositivo, modelo ou camada de infraestrutura é confiado por padrão. Um sistema alinhado a essa abordagem deve ser projetado de modo que os dados sensíveis de identidade não sejam entregues, transferidos, copiados ou expostos apenas porque a arquitetura existente torna esse movimento conveniente. Os dados só podem se mover quando esse movimento for inerentemente necessário e puder ser claramente justificado.

Todo elemento do processo Zero-Trust KYC deve, portanto, ser orientado a um propósito, controlado e verificável. Se uma etapa não puder explicar por que existe, quais dados utiliza, para onde esses dados vão e como afetam o resultado final, ela não deve fazer parte do processo de KYC.

Remover a confiança do KYC não é simplesmente uma abordagem possível entre muitas. É a única opção capaz de enfrentar as limitações estruturais que a indústria criou para si mesma. Para tornar essa abordagem prática, o Manifesto Zero-Trust KYC estabelece quatro princípios inegociáveis.

Princípio 1: Os Dados de Identidade Devem Permanecer no Ponto de Apresentação

No Zero-Trust KYC, os dados sensíveis de identidade – imagens de documentos de identidade, selfies e imagens faciais, e quaisquer outros identificadores pessoais – devem permanecer no ponto onde o usuário os apresenta.

A lógica é simples: a transferência de dados mais segura é aquela que nunca ocorre. Cada movimentação desnecessária de dados de identidade cria outro ponto onde eles podem ser retidos, copiados, registrados, interceptados ou acessados por alguém que nunca deveria vê-los.

Mesmo a implantação on-premises não é o objetivo final. É o nível mínimo aceitável de infraestrutura para casos em que o processamento no servidor é genuinamente inevitável. Zero-Trust KYC deve ir além – para processamento no dispositivo ou no navegador, sempre que isso for tecnicamente possível.

Princípio 2: O KYC Deve Ser Nativo da Web

O futuro da interação digital está na web, e o KYC deve ser construído para essa realidade. Se um usuário inicia o onboarding em um navegador, a verificação de identidade deve continuar na mesma sessão do navegador, em vez de forçar o usuário a escanear um QR code, mudar para o telefone e passar para um fluxo móvel separado.

Um processo que começa em um desktop mas redireciona imediatamente o usuário para um smartphone cria outro ponto de confiança não controlado entre dispositivos. Um KYC verdadeiramente nativo da web significa que todo o conjunto de verificação está disponível dentro da sessão do navegador. O navegador deve ser capaz de lidar com captura de documentos, avaliação da qualidade da imagem, OCR, leitura de MRZ e códigos de barras, verificação de autenticidade de documentos, correspondência facial, detecção de vivacidade e prevenção de fraude sem transferir a parte sensível do processo para outro ambiente.

Princípio 3: A Anti-Fraude Deve Ser Baseada em Evidências

Zero-Trust KYC deve explicar cada decisão, enquanto cada avaliação de fraude deve ser rastreável a evidências: uma pontuação de risco deve mostrar o que gerou o risco, um aviso deve identificar o sinal que o acionou e uma rejeição deve explicar o que falhou.

Sem evidências, as organizações não podem auditar adequadamente a decisão, defendê‑la perante um regulador, explicá‑la a um cliente ou melhorar o processo de verificação. Elas são simplesmente forçadas a confiar na conclusão do fornecedor e ficam com outra caixa‑preta, desta vez em um dos pontos mais sensíveis da integração de clientes.

No Zero-Trust KYC, “AI said no” não é um modelo de decisão. É a ausência de um.

Princípio 4: KYC deve ser projetado para o mundo real

Condições ideais não existem, e o KYC não pode ser projetado apenas para iluminação perfeita, documentos limpos, redes estáveis, câmeras de alta qualidade e usuários que seguem todas as instruções corretamente. A verificação real de identidade ocorre com reflexos, desfoque, sombras, quadros recortados, compressão, mãos instáveis, dispositivos de baixa qualidade, conectividade fraca, documentos desgastados e erros de captura.

Zero-Trust KYC não deve confiar na qualidade da entrada por padrão.Em vez disso, deve verificar as condições de captura, medir se a imagem é utilizável, identificar evidências ausentes ou pouco confiáveis e trabalhar com quadros imperfeitos. O mais importante, se a evidência for fraca, o sistema não deve ocultar a incerteza por trás de uma decisão confiante.

Faça do Zero-Trust KYC a nova referência

À medida que a integração digital se expande, mais dados de identidade passarão por mais sistemas, criando um número cada vez maior de pontos potenciais de violação. Se a arquitetura permanecer inalterada, vazamentos de dados se tornarão um resultado cada vez mais previsível de transferências desnecessárias e confiança cega em terceiros. Zero-Trust KYC rompe com essa lógica, o que o torna o único modelo viável para os próximos anos.

Os provedores de KYC devem construir seus sistemas em torno do processamento local, verificação completa baseada em navegador, antifraude baseada em evidências e resiliência em condições do mundo real. As empresas devem tornar esses princípios requisitos obrigatórios de aquisição, enquanto os reguladores precisam desenvolver novas normas que coloquem os princípios Zero-Trust no centro do KYC. É assim que o KYC pode finalmente se tornar o que sempre deveria ser: mais seguro para os usuários, mais claro para as empresas e pronto para a escala da economia digital.

O que o Manifesto Zero-Trust KYC descreve não é uma utopia tecnológica – essas soluções já existem. A escolha, portanto, é simples: substituir o KYC de confiança cega antes da próxima violação, ou assumir a responsabilidade de continuar a implantar um modelo que já não atende ao propósito.

Vladimir V. Arlazarov, D.Sc., é o fundador e Diretor Executivo da OCR Studio. Ele possui o título de Doutor em Ciências Técnicas e é Professor Associado. Dr. Arlazarov é um especialista reconhecido em visão computacional, análise e reconhecimento de imagens de documentos, tomografia computadorizada e no design de sistemas de reconhecimento em larga escala.

Ele é autor de 145 publicações científicas, incluindo 99 artigos indexados na Scopus e/ou Web of Science. É inventor de 71 patentes, incluindo 16 patentes dos EUA, e possui um índice h de 26.

Dr. Vladimir V. Arlazarov é Membro Sênior da IEEE e co‑presidente da International Conference on Machine Vision (ICMV). Seu trabalho conecta pesquisa fundamental e inovação industrial, avançando tecnologias de IA de ponta para reconhecimento inteligente de documentos, visão computacional e inteligência artificial embarcada.

Konstantin Bulatov é um cientista e Diretor de Tecnologia da OCR Studio, onde ele liderou o desenvolvimento e implementação de tecnologias de OCR avançadas. Ele projetou um método para otimizar o reconhecimento de objetos em fluxos de vídeo, o que melhorou a precisão e eficiência dos sistemas de OCR em tempo real. Sob sua direção, a OCR Studio desenvolve soluções de programação seguras no dispositivo que atendem a necessidades industriais diversificadas e contribuem para avanços no campo.

Konstantin é um Membro Sênior da IEEE, ele autorizou múltiplas aplicações de patente e publicou suas pesquisas em conferências e jornais acadêmicos proeminentes. Seu trabalho enfatiza abordagens inovadoras para desenvolver sistemas de reconhecimento de alto desempenho, reforçando a posição da OCR Studio como uma contribuinte significativa para o cenário tecnológico global.