Lideri de opinie

Construirea unei verificări de identitate securizate și conforme cu eIDAS în era eIDAS 2.0

mm
Adaugă Unite.AI la sursele tale preferate pe Google

În întreaga Uniune Europeană, eIDAS (identificare electronică, autentificare și servicii de încredere) este una dintre principalele reglementări care definesc modul în care cetățenii, întreprinderile și autoritățile trebuie să interacționeze între ele în mediul digital. Adoptată în 2016, eIDAS stabilește standarde pentru identificarea electronică și creează siguranță juridică pentru interacțiunile digitale în întreaga Uniune.

Versiunea actualizată (eIDAS 2.0) a adus mai multe caracteristici esențiale cadrului inițial eIDAS. În primul rând, a introdus Portofelul digital de identitate al Uniunii Europene, pe care fiecare stat membru al UE trebuie să îl pună la dispoziția cetățenilor săi până la sfârșitul anului 2026. Portofelul este destinat să simplifice interacțiunile digitale transfrontaliere, deoarece permite oamenilor să se identifice, să stocheze și să partajeze date verificate, precum și să acceseze atât servicii publice, cât și private.

Cu cât înscrierea digitală devine mai standardizată, întreprinderile trebuie să se gândească nu numai la conformitate, ci și la modul în care sunt construite sistemele lor de verificare. Ceea ce contează cu adevărat este dacă datele sensibile ale utilizatorilor pot fi prelucrate fără a părăsi perimetrul securizat în cadrul arhitecturii on-premise sau on-device. Pentru întreprinderi, acest lucru înseamnă că alinierea fluxurilor de verificare a clienților (KYC) cu noul cadru este doar o parte a sarcinii. La fel de important este alegerea tehnologiilor care susțin conformitatea fără a stoca și transmite date sensibile în orice moment.

Înțelegerea nivelurilor de asigurare eIDAS

Regulile eIDAS au standardizat modul în care mijloacele de identificare electronică trebuie emise și utilizate, ceea ce a făcut înscrierea în serviciile digitale să fie fără probleme pentru clienți, indiferent de țara UE din care provin. Cadrul definește trei Nivele de asigurare (LoA) – fiecare conținând un set de standarde pentru identificarea electronică. Aceste standarde sunt exact ceea ce furnizorii de servicii KYC și furnizorii de verificare a identității trebuie să se alinieze dacă doresc să se prezinte ca fiind conforme cu eIDAS.

Nivelul “scăzut” oferă un grad de bază de certitudine cu privire la o identitate revendicată, “substanțial” cere verificări mai riguroase cu mai puține șanse de abuz, iar “înalt” este destinat să ofere asigurare maximă, sprijinită de protecții puternice împotriva fraudei de identitate. Companiile aleg nivelul de care au nevoie în funcție de expunerea lor la risc, de sensibilitatea datelor pe care le manipulează și de orice alte obligații reglementare care se aplică serviciilor lor.

Principala forță și slăbiciune a standardelor de verificare a identității eIDAS

Una dintre principalele forțe ale standardelor de verificare a identității eIDAS este că ele creează un cadru comun pentru întreaga Uniune Europeană. În termeni practici, acest lucru înseamnă că o abordare de verificare a identității proiectată pentru a se alinia cu eIDAS poate servi ca o bază solidă pentru operarea în diferite state membre ale UE, mai degrabă decât a fi reconstruită de la zero pentru fiecare țară.

Principala slăbiciune a standardelor de verificare a identității eIDAS, în opinia noastră, este că ele nu susțin activ dezvoltarea tehnologiilor de verificare on-premise / on-device – cele care protejează cu adevărat datele personale ale cetățenilor de încălcări și asigură fluxuri de verificare a identității fără probleme. Cadrele care reglementează stocarea și transmiterea datelor pot reduce riscul, dar nu elimină suprafața de risc însăși. De fiecare dată când datele de identitate sunt colectate sau transferate, se creează o nouă oportunitate pentru scurgeri, iar conformitatea regulamentară singură nu poate elimina complet această vulnerabilitate.

Pare că eIDAS construiește un ecosistem de verificare a identității unificat și securizat în întreaga Europă. În multe moduri, este, într-adevăr, creat unul mai consistent și mai convenabil. Dar înseamnă acest lucru, cu adevărat, securitate? La OCR Studio, credem că protecția reală poate fi oferită doar de tehnologii care nu necesită stocarea sau transmiterea datelor personale în primul rând. În ceea ce privește verificarea identității, arhitectura cea mai sigură nu este cea care gestionează datele sensibile cu mai multă grijă, ci cea care elimină nevoia de a le manipula deloc.

Cum să construiești o verificare de identitate securizată și conformă

Deoarece fiecare nivel de asigurare eIDAS este construit în mare măsură în jurul principiului de minimizare a stocării și transmiterii datelor personale, tehnologiile on-premise / on-device sunt cel mai eficient mod de a construi un sistem de verificare a identității care este atât conform, cât și realmente securizat. Din punct de vedere tehnologic, astfel de sisteme depășesc arhitecturile care se bazează pe infrastructura cloud sau servere externe, deoarece nu sunt vulnerabile la întreruperile de la terți și pot funcționa chiar și fără o conexiune stabilă la internet.

Mai jos, folosind trei dintre principalele standarde eIDAS ca exemple, arătăm cum tehnologiile moderne on-device se conformează pe deplin cu aceste cerințe de verificare a identității:

„Persoana poate fi presupusă a fi în posesia unor dovezi recunoscute de statul membru în care se face cererea pentru mijloacele de identificare electronică și care reprezintă identitatea revendicată”

Pentru a verifica că utilizatorul este deținătorul legitim al documentului, sistemele de verificare efectuează, de obicei, verificări selfie-la-ID prin compararea selfie-ului prezentatorului cu fotografia de pe ID. Sistemele on-device efectuează aceleași verificări cu aceeași acuratețe, fără a transmite date biometrice sensibile în niciun moment. Unele sisteme on-device pot, de asemenea, detecta atacuri de prezentare atunci când fraudele utilizează recapturi de ecran și fotocopii – ceea ce asigură că utilizatorul este, într-adevăr, prezent.

„Dovezile pot fi presupuse a fi autentice sau a exista conform unei surse autorizate și dovezi par a fi valabile”

Pentru a îndeplini această cerință, un sistem de verificare a identității trebuie să poată evalua dacă documentul prezentat de utilizator pare a fi autentic și valabil. Unele soluții on-device fac acest lucru prin combinarea recunoașterii ID-urilor cu tehnologii de forensică a documentelor. Pe baza unei singure fotografii a documentului, ele pot detecta diverse manipulări, inclusiv deepfakes, ID-uri generate de IA și ID-uri morfate. Ele pot, de asemenea, verifica perioadele de valabilitate și pot face validări transversale ale datelor din VIZ, MRZ și NFC pentru a identifica incoerențe care pot indica falsificare sau fraudă.

„Să păstreze, în măsura în care este permis de legea națională sau de alte aranjamente administrative naționale, și să protejeze înregistrările atâta timp cât sunt necesare pentru scopul auditării și investigării încălcărilor de securitate, și păstrarea, după care înregistrările trebuie distruse în mod sigur”

Această cerință nu se referă la stocarea tuturor datelor personale în mod implicit, ci la menținerea auditabilității sistemului. Adevărata provocare este arhitecturală: cum pot datele de identitate să fie prelucrate local, în timp ce se păstrează trasabilitatea? În opinia noastră, datele nu ar trebui transferate pentru prelucrare, ci doar pentru scopuri de audit strict limitate și securizate. Abordările viitoare pot include înregistrări selective, înregistrări de audit criptate sau mecanisme care păstrează auditabilitatea fără a expune datele personale brute. Acest lucru nu este o limitare a modelului on-device, ci o provocare mai amplă pentru următoarea generație de sisteme de verificare a identității.

Cum puteți vedea, tehnologiile on-premise îndeplinesc pe deplin cerințele cheie eIDAS evitând, în același timp, slăbiciunea principală a cadrului. Deoarece ele nu necesită stocarea sau transmiterea datelor, ele oferă o protecție mult mai puternică împotriva scurgerilor de date personale decât abordările alternative. Astfel de tehnologii pot susține fluxuri de verificare a identității la orice nivel de asigurare necesar, de la “scăzut” la “înalt”.

Arhitectura on-premise depășește conformitatea eIDAS

Îndeplinirea cerințelor eIDAS este esențială pentru orice companie care operează în UE. Cu toate acestea, conformitatea singură nu este suficientă pentru a garanta o protecție reală a datelor clienților. Pentru a construi o verificare de identitate realmente securizată, întreprinderile trebuie să privite dincolo de conformitatea formală și să acorde o atenție deosebită caracteristicilor tehnice ale soluțiilor de verificare a identității pe care le utilizează. În opinia noastră, alegerea cea mai sigură nu este un furnizor care minimizează doar colectarea datelor personale, ci unul care elimină nevoia de a colecta și transmite aceste date la fiecare etapă.

Konstantin Bulatov este un om de știință și director tehnic al OCR Studio, unde a condus dezvoltarea și implementarea tehnologiilor OCR avansate. A proiectat o metodă pentru optimizarea recunoașterii obiectelor în fluxuri video, ceea ce a îmbunătățit precizia și eficiența sistemelor OCR în timp real. Sub conducerea sa, OCR Studio dezvoltă soluții de programare securizate pe dispozitiv care răspund nevoilor diverse ale industriei și contribuie la progresele din domeniu.

Konstantin este membru senior IEEE, a autorizat multiple cereri de brevet și și-a publicat cercetările în conferințe academice și reviste de prestigiu. Lucrarea sa subliniază abordări inovatoare pentru dezvoltarea sistemelor de recunoaștere de înaltă performanță, consolidând poziția OCR Studio ca un contribuitor semnificativ la peisajul tehnologic global.