Lideri de opinie
Manifestul Zero-Trust KYC: Patru Principii pentru Reconstruirea Verificării Identității

Există o viziune populară a viitorului digital în care utilizatorii se verifică o singură dată, acreditările digitale circulă liber între servicii, iar KYC (Know Your Customer) se estompează în fundal. Nu este greu de înțeles de ce acest lucru este imposibil în mediul digital ostil de astăzi. O astfel de abordare ar crea nu doar transferuri inutile, ci și o suprafață de expunere mult mai largă pentru datele de identitate. În realitate, KYC este inevitabil, așa că trebuie să devină mai rapid, mai sigur, mai privat, mai transparent și mai rezistent.
Mulți furnizori încearcă să obțină aceste calități, totuși direcția în care se dezvoltă mare parte a industriei KYC dezvăluie din ce în ce mai mult limitările sale. Ceea ce a adus industria în acest punct este un model de încredere rupt, bazat pe presupunerea că putem continua să avem încredere în infrastructura cloud, modelele AI, furnizorii, subcontractanții, administratorii și mulți alți actori implicați în procesul KYC.
Tot mai frecvent, observăm că chiar și sistemele la nivel de stat nu reușesc să protejeze datele de identitate – unele dintre cele mai sensibile informații pe care le poate furniza o persoană – după ce a acordat încredere platformelor externe, contractorilor sau controalelor de acces interne. Din acest motiv, OCR Studio a creat Manifestul Zero-Trust KYC – un set de principii pentru construirea unei noi generații de sisteme KYC securizate. Acest articol explică ce înseamnă Zero-Trust KYC și de ce credem că este singurul model viabil pentru realitatea de astăzi și de mâine.
Ce este Zero-Trust KYC
Zero-Trust KYC înseamnă că niciun component, furnizor, dispozitiv, model sau strat de infrastructură nu este de încredere în mod implicit. Un sistem aliniat cu această abordare trebuie să fie conceput astfel încât datele sensibile de identitate să nu fie predate, transferate, copiate sau expuse doar pentru că arhitectura existentă face această mișcare convenabilă. Datele pot fi mutate numai când acea mișcare este în mod inerent necesară și poate fi justificată clar.
Prin urmare, fiecare element al procesului Zero-Trust KYC trebuie să fie orientat spre scop, controlat și verificabil. Dacă un pas nu poate explica de ce există, ce date folosește, unde se duc acele date și cum influențează rezultatul final, nu ar trebui să facă parte din procesul KYC.
Înlăturarea încrederii din KYC nu este pur și simplu una dintre numeroasele abordări posibile. Este singura opțiune capabilă să abordeze limitările structurale pe care industria și le-a creat pentru sine. Pentru a face această abordare practică, Manifestul Zero-Trust KYC stabilește patru principii ne‑negociabile.
Principiul 1: Datele de Identitate Trebuie să Rămână la Punctul de Prezentare
În Zero-Trust KYC, datele sensibile de identitate – imagini ale documentelor de identitate, selfie-uri și imagini facale, și orice alți identificatori personali – trebuie să rămână la punctul în care utilizatorul le prezintă.
Logica este simplă: cel mai sigur transfer de date este cel care nu are loc niciodată. Fiecare mișcare inutilă a datelor de identitate creează un alt punct la care acestea pot fi reținute, copiate, înregistrate, interceptate sau accesate de cineva care nu ar fi trebuit să le vadă.
Chiar și implementarea on‑premise nu este scopul final. Este nivelul minim acceptabil de infrastructură pentru cazurile în care procesarea pe server este cu adevărat inevitabilă. Zero-Trust KYC trebuie să meargă mai departe – către procesarea pe dispozitiv sau în browser ori de câte ori este tehnic posibil.
Principiul 2: KYC Trebuie să fie Web‑Nativ
Viitorul interacțiunii digitale este pe web, iar KYC trebuie construit pentru această realitate. Dacă un utilizator începe onboarding‑ul într-un browser, verificarea identității ar trebui să continue în aceeași sesiune de browser, în loc să oblige utilizatorul să scaneze un cod QR, să treacă la telefon și să treacă la un flux mobil separat.
Un proces care începe pe un desktop, dar redirecționează imediat utilizatorul către un smartphone creează un alt punct de încredere necontrolat între dispozitive. Un KYC cu adevărat web‑nativ înseamnă că întregul stack de verificare este disponibil în interiorul sesiunii de browser. Browserul ar trebui să poată gestiona capturarea documentelor, evaluarea calității imaginii, OCR, citirea MRZ și a codurilor de bare, verificările de autenticitate a documentelor, potrivirea feței, detectarea prezenței și prevenirea fraudei fără a transfera partea sensibilă a procesului către un alt mediu.
Principiul 3: Anti‑Fraudă Trebuie să fie Bazată pe Dovezi
Zero-Trust KYC trebuie să explice fiecare decizie, în timp ce fiecare evaluare de fraudă trebuie să fie trasabilă la dovezi: un scor de risc trebuie să arate ce a generat riscul, un avertisment trebuie să identifice semnalul care l‑a declanșat și o respingere trebuie să explice ce a eșuat.
Fără dovezi, organizațiile nu pot audita corect decizia, să o apere în fața unui regulator, să o explice unui client sau să îmbunătățească procesul de verificare. Sunt pur și simplu forțate să aibă încredere în concluzia furnizorului și rămân cu o altă cutie neagră, de data aceasta la unul dintre cele mai sensibile puncte ale onboarding‑ului clientului.
În Zero-Trust KYC, „AI a spus nu” nu este un model de decizie. Este absența unuia.
Principiul 4: KYC trebuie să fie conceput pentru lumea reală
Condițiile ideale nu există, iar KYC nu poate fi conceput doar pentru iluminare perfectă, documente curate, rețele stabile, camere de înaltă performanță și utilizatori care urmează corect fiecare instrucțiune. Verificarea reală a identității are loc în prezența reflexiilor, a neclarităților, a umbrelor, a cadrelor decupate, a compresiei, a mâinilor nesigure, a dispozitivelor de nivel inferior, a conectivității slabe, a documentelor uzate și a erorilor de captare.
Zero-Trust KYC nu trebuie să aibă încredere implicită în calitatea intrării.În schimb, trebuie să verifice condițiile de captare, să evalueze dacă imaginea este utilizabilă, să identifice dovezile lipsă sau nesigure și să lucreze cu cadre imperfecte. Cel mai important, dacă dovezile sunt slabe, sistemul nu trebuie să ascundă incertitudinea în spatele unei decizii sigure.
Transformați Zero-Trust KYC în noul standard
Pe măsură ce onboarding-ul digital se extinde, mai multe date de identitate vor trece prin mai multe sisteme, creând un număr în continuă creștere de puncte potențiale de încălcare. Dacă arhitectura rămâne neschimbată, scurgerile de date vor deveni un rezultat din ce în ce mai previzibil al transferurilor inutile și al încrederii oarbe în terți. Zero-Trust KYC rupe această logică, ceea ce îl face singurul model viabil pentru anii următori.
Furnizorii de KYC trebuie să își construiască sistemele în jurul procesării pe dispozitiv, a verificării complete bazate pe browser, a prevenirii fraudei bazate pe dovezi și a rezilienței în condiții reale. Întreprinderile trebuie să transforme aceste principii în cerințe obligatorii de achiziție, în timp ce autoritățile de reglementare trebuie să elaboreze noi standarde care să plaseze principiile Zero-Trust în centrul KYC. Așa poate KYC să devină în sfârșit ceea ce a fost întotdeauna destinat să fie: mai sigur pentru utilizatori, mai clar pentru afaceri și pregătit pentru scala economiei digitale.
Ceea ce descrie Manifestul Zero-Trust KYC nu este o utopie tehnologică – astfel de soluții există deja. Alegerea este, prin urmare, simplă: înlocuiți KYC bazat pe încredere oarbă înainte de următoarea breșă, sau să acceptați responsabilitatea de a continua să implementați un model care nu mai este adecvat scopului.













