Лидеры мнений
Создание Безопасной и Соблюдаемой Верификации Идентичности в Эпоху eIDAS 2.0

По всей Европейскому Союзу, eIDAS (электронная идентификация, аутентификация и доверенные услуги) является одним из ключевых правил, определяющих, как граждане, предприятия и власти взаимодействуют друг с другом в цифровой среде. Принятый в 2016 году, eIDAS устанавливает стандарты для электронной идентификации и создает юридическую определенность для цифровых взаимодействий на всей территории Союза.
Обновленная версия (eIDAS 2.0) привнесла несколько важных функций в исходную структуру eIDAS. Во-первых, она ввела европейский цифровой кошелек идентификации, который каждое государство-член должно предоставить своим гражданам к концу 2026 года. Кошелек предназначен для упрощения цифровых взаимодействий через границы, поскольку он позволяет людям идентифицировать себя, хранить и делиться проверенными данными, а также получать доступ как к государственным, так и к частным услугам.
Однако, поскольку цифровая регистрация становится более стандартизированной, предприятиям необходимо думать не только о соблюдении требований, но и о том, как построены их системы верификации. Что действительно важно, так это то, может ли чувствительная информация пользователей обрабатываться без выхода из безопасной периметра внутри архитектуры на месте или на устройстве. Для предприятий это означает, что выравнивание процессов KYC с новой структурой является только частью задачи. Не менее важно выбирать технологии, которые поддерживают соблюдение требований без хранения и передачи чувствительной информации в любом месте.
Понимание Уровней Достоверности eIDAS
Правила eIDAS стандартизировали, как должны выдаваться и использоваться средства электронной идентификации, что сделало регистрацию в цифровых услугах бесшовной для клиентов, независимо от того, из какой страны ЕС они пришли. Структура определяет три Уровня Достоверности (LoA) – каждый из которых содержит набор стандартов для электронной идентификации. Эти стандарты являются именно тем, с чем поставщики KYC и поставщики услуг верификации идентификации должны согласовываться, если они хотят представить себя как соответствующие требованиям eIDAS.
“Низкий” уровень предлагает базовый уровень достоверности заявленной идентификации, “существенный” требует более строгих проверок с меньшим количеством возможностей неправильного использования, а “высокий” предназначен для обеспечения максимальной достоверности, подтвержденной наиболее сильными защитами от мошенничества с идентификацией. Компании выбирают уровень, который им необходим, на основе их рисков, чувствительности информации, которую они обрабатывают, и любых других нормативных требований, которые применяются к их услугам.
Основная Сила и Слабость Стандартов Верификации Идентификации eIDAS
Одной из основных сил стандартов верификации идентификации eIDAS является то, что они создают общую структуру для всего Европейского Союза. На практике это означает, что подход к верификации идентификации, разработанный для соответствия требованиям eIDAS, может служить прочной основой для работы в разных государствах-членах ЕС, а не быть перестроенным с нуля для каждой страны.
Основной слабостью стандартов верификации идентификации eIDAS, на наш взгляд, является то, что они не активно поддерживают развитие технологий верификации на месте / на устройстве – тех, которые действительно защищают личную информацию граждан от утечек и обеспечивают бесшовные рабочие процессы верификации идентификации. Структуры, регулирующие хранение и передачу, могут уменьшить риск, но они не удаляют саму поверхность риска. Каждый раз, когда собирается или передается информация об идентификации, это создает новую возможность для утечки, и соблюдение требований самостоятельно не может полностью устранить эту уязвимость.
Может показаться, что eIDAS строит унифицированную и безопасную экосистему верификации идентификации по всей Европе. Во многих отношениях он действительно создает более последовательную и удобную экосистему. Но действительно ли это означает безопасность? В OCR Studio мы считаем, что истинная защита может быть обеспечена только технологиями, которые не требуют хранения или передачи личной информации в первую очередь. В верификации идентификации наиболее безопасная архитектура не та, которая более тщательно управляет чувствительной информацией, а та, которая удаляет необходимость обращаться с ней вообще.
Как Построить Безопасную и Соблюдаемую Верификацию Идентификации
Поскольку каждый уровень достоверности eIDAS в значительной степени построен вокруг принципа минимизации хранения и передачи личной информации, технологии на месте / на устройстве являются наиболее эффективным способом построения системы верификации идентификации, которая одновременно соответствует требованиям и действительно безопасна. С технологической точки зрения, такие системы превосходят архитектуры, которые полагаются на облачную инфраструктуру или внешние серверы, поскольку они не уязвимы для сбоев третьих сторон и могут работать даже без стабильного интернет-соединения.
Ниже, используя три из ключевых стандартов eIDAS в качестве примеров, мы показываем, как современные технологии на устройстве полностью соответствуют этим требованиям верификации идентификации:
“Человек может быть предположен как владелец доказательства, признанного государством-членом, в котором подается заявка на электронные средства идентификации, и представляющего заявленную идентификацию”
Чтобы проверить, что пользователь является законным владельцем документа, системы верификации обычно проводят проверку selfie с фотографией в документе, сравнивая презентацию с фотографией в документе. Системы на устройстве выполняют те же проверки с той же точностью, не передавая чувствительную биометрическую информацию в любом месте. Некоторые системы на устройстве также способны обнаруживать атаки на презентацию, когда мошенники используют захваты экрана и фотокопии – это гарантирует, что пользователь действительно присутствует.
“Доказательство может быть предположено как подлинное или существующее в соответствии с авторитетным источником, и доказательство кажется действительным”
Чтобы удовлетворить этому требованию, система верификации идентификации, которую вы выбираете, должна быть способна оценить, кажется ли документ, представленный пользователем, подлинным и действительным. Некоторые решения на устройстве делают это, сочетая распознавание документов с технологиями судебной экспертизы документов. На основе одной фотографии документа они могут обнаружить различные манипуляции, включая глубокие подделки, генерируемые ИИ и морфированные документы. Они также могут проверять периоды действия и перекрестно проверять данные из VIZ, MRZ и NFC, чтобы выявить несоответствия, которые могут указывать на подделку или мошенничество.
“Сохранять, насколько это разрешено национальным законом или другим национальным административным соглашением, и защищать записи в течение столько времени, сколько они необходимы для цели аудита и расследования нарушений безопасности, и после этого записи должны быть безопасно уничтожены”
Это требование не о том, чтобы хранить всю личную информацию по умолчанию, а о том, чтобы сохранить систему аудита. Реальная задача архитектурная: как можно обрабатывать информацию об идентификации локально, сохраняя при этом отслеживаемость? На наш взгляд, информация не должна передаваться для обработки, а только для строго ограниченных и безопасных целей аудита. Будущие подходы могут включать выборочное ведение журнала, зашифрованные записи аудита или механизмы, которые сохраняют отслеживаемость без раскрытия сырых личных данных. Это не ограничение модели на устройстве, а более широкая задача для следующего поколения систем верификации идентификации.
Как вы можете видеть, технологии на месте полностью удовлетворяют ключевым требованиям eIDAS, избегая при этом основной слабости структуры. Поскольку они не требуют хранения или передачи данных, они обеспечивают гораздо более сильную защиту от утечек личной информации, чем альтернативные подходы. Такие технологии могут поддерживать рабочие процессы верификации идентификации на любом необходимом уровне достоверности, от “низкого” до “высокого”.
Архитектура на Место Выходит за Предель eIDAS
Соблюдение требований eIDAS является необходимым для любой компании, работающей в ЕС. Однако соблюдение требований само по себе не достаточно, чтобы гарантировать реальную защиту информации клиентов. Чтобы построить действительно безопасную KYC, предприятиям необходимо смотреть за пределы формального соблюдения требований и обращать пристальное внимание на технические характеристики решений верификации идентификации, которые они используют. На наш взгляд, наиболее безопасный выбор не является поставщиком, который просто минимизирует сбор личной информации, а тем, который удаляет необходимость сбора и передачи этой информации на каждом этапе.












