Düşünce Liderleri
Zero-Trust KYC Manifesto: Kimlik Doğrulamayı Yeniden İnşa Etmek İçin Dört İlke

Kullanıcıların kendilerini yalnızca bir kez doğruladığı, dijital kimlik bilgelerinin hizmetler arasında serbestçe hareket ettiği ve KYC (Müşterini Tanı) arka plana kaybolduğu popüler bir dijital gelecek vizyonu vardır. Bugünün düşmanca dijital ortamında bunun neden imkansız olduğunu görmek zor değildir. Böyle bir yaklaşım yalnızca gereksiz transferler yaratmakla kalmaz, aynı zamanda kimlik verileri için çok daha geniş bir maruziyet yüzeyi oluşturur.kaçınılmaz, bu yüzden daha hızlı, daha güvenli, daha gizli, daha şeffaf ve daha dayanıklı olması gerekir.
Birçok sağlayıcı bu niteliklere ulaşmaya çalışıyor, ancak KYC endüstrisinin büyük bir kısmının geliştiği yön, sınırlamalarını giderek daha fazla ortaya koyuyor. Endüstriyi bu noktaya getiren şey, bulut altyapısına, AI modellerine, satıcılara, alt yüklenicilere, yöneticilere ve KYC sürecine dahil olan birçok diğer aktöre güvenmeye devam edebileceğimiz varsayımına dayanan kırık bir güven modelidir.
Giderek daha sık, devlet düzeyindeki sistemlerin bile kimlik verilerini korumada başarısız olduğunu – bir kişinin sağlayabileceği en hassas bilgilerden bazılarını – dış platformlara, müteahhitlere veya iç erişim kontrollerine güventikten sonra. Bu nedenle OCR Studio bunu yarattı: Zero-Trust KYC Manifesto – güvenli KYC sistemlerinin yeni neslini inşa etmek için bir dizi ilke. Bu makale Zero-Trust KYC’nin ne anlama geldiğini ve neden bugünün ve yarının gerçekliği için tek geçerli model olduğuna inandığımızı açıklar.
Zero-Trust KYC Nedir
Zero-Trust KYC, hiçbir bileşen, satıcı, cihaz, model veya altyapı katmanının varsayılan olarak güvenilir olmadığı anlamına gelir. Bu yaklaşımla uyumlu bir sistem, hassas kimlik verilerinin yalnızca mevcut mimarinin bu hareketi kolaylaştırdığı için devredilmemesi, aktarılmaması, kopyalanmaması veya ortaya çıkarılmaması için tasarlanmalıdır. Veri ancak hareketin doğrudan gerekli olduğu ve açıkça gerekçelendirilebileceği durumlarda taşınabilir.
Bu nedenle Zero-Trust KYC sürecinin her öğesi amaç odaklı, kontrol edilebilir ve doğrulanabilir olmalıdır. Bir adım neden var olduğunu, hangi verileri kullandığını, bu verilerin nereye gittiğini ve son sonuca nasıl etki ettiğini açıklayamıyorsa, KYC sürecinin bir parçası olmamalıdır.
Güveni KYC’den kaldırmak sadece birçok olası yaklaşımdan biri değildir. Bu tek seçenektir endüstrinin kendisi için yarattığı yapısal sınırlamaları ele alabilen. Bu yaklaşımı pratik hale getirmek için Zero-Trust KYC Manifestosu dört pazarlık edilemez ilke belirler.
İlke 1: Kimlik Verileri Sunum Noktasında Kalmalıdır
Zero-Trust KYC’de, hassas kimlik verileri – kimlik belgesi görüntüleri, selfie ve yüz fotoğrafları ve diğer tüm kişisel tanımlayıcılar – kullanıcının sunduğu noktada kalmalıdır.
Mantık basittir: en güvenli veri transferi, hiç gerçekleşmeyen transferdir. Kimlik verilerinin her gereksiz hareketi, verinin saklanabileceği, kopyalanabileceği, kaydedilebileceği, ele geçirilebileceği veya asla görmesi amaçlanmamış bir kişi tarafından erişilebileceği bir başka nokta oluşturur.
Yerel (on-premises) dağıtım bile nihai hedef değildir. Sunucu tarafı işleme gerçekten kaçınılmaz olduğunda kabul edilebilir minimum altyapı seviyesidir. Zero-Trust KYC daha da ileri gitmelidir – teknik olarak mümkün olduğu her yerde cihaz içinde ya da tarayıcı içinde işleme.
İlke 2: KYC Web‑Yerel Olmalıdır
Dijital etkileşimin geleceği web üzerindedir ve KYC bu gerçeklik için inşa edilmelidir. Bir kullanıcı tarayıcıda onboarding’e başlarsa, kimlik doğrulama aynı tarayıcı oturumunda devam etmeli; kullanıcıyı QR kod taramaya, telefona geçmeye ve ayrı bir mobil akışa zorlamamalıdır.
Bir masaüstünde başlayan ve hemen kullanıcıyı akıllı telefona yönlendiren bir süreç, cihazlar arasında kontrolsüz bir güven noktası daha yaratır. Gerçek web‑yerel KYC, tam doğrulama yığınının tarayıcı oturumu içinde mevcut olması anlamına gelir. Tarayıcı, belge yakalama, görüntü kalitesi değerlendirmesi, OCR, MRZ ve barkod okuma, belge özgünlüğü kontrolleri, yüz eşleştirme, canlılık tespiti ve dolandırıcılık önleme işlemlerini, sürecin hassas kısmını başka bir ortama devretmeden gerçekleştirebilmelidir.
İlke 3: Anti‑Dolandırıcılık Kanıta Dayalı Olmalıdır
Zero-Trust KYC her kararı açıklamalı, her dolandırıcılık değerlendirmesi ise kanıta izlenebilir olmalıdır: risk skoru riski neyin yarattığını göstermeli, uyarı tetikleyen sinyali tanımlamalı ve reddetme neyin başarısız olduğunu açıklamalıdır.
Kanıt olmadan, kuruluşlar kararı düzgün bir şekilde denetleyemez, düzenleyiciye savunamaz, müşteriye açıklayamaz veya doğrulama sürecini iyileştiremez. Sadece satıcının sonucuna güvenmek zorunda kalırlar ve bu sefer müşteri onboarding’inin en hassas noktalarından birinde başka bir kara kutu ile kalırlar.
Zero-Trust KYC’de, “AI hayır dedi” bir karar modeli değildir. Bu bir modelin yokluğudur.
Prensip 4: KYC Gerçek Dünya İçin Tasarlanmalı
İdeal koşullar yoktur ve KYC yalnızca mükemmel aydınlatma, temiz belgeler, istikrarlı ağlar, üst düzey kameralar ve her talimatı doğru şekilde uygulayan kullanıcılar için tasarlanamaz. Gerçek kimlik doğrulama, parıltı, bulanıklık, gölgeler, kırpılmış çerçeveler, sıkıştırma, dengesiz eller, düşük kaliteli cihazlar, zayıf bağlantı, aşınmış belgeler ve yakalama hatalarıyla gerçekleşir.
Zero-Trust KYC, girdi kalitesine varsayılan olarak güvenmemelidir. Bunun yerine, yakalama koşullarını kontrol etmeli, görüntünün kullanılabilirliğini ölçmeli, eksik ya da güvenilir olmayan kanıtları tespit etmeli ve kusurlu çerçevelerle çalışmalıdır. En önemlisi, kanıt zayıf olduğunda sistem, güvenilir bir kararın arkasına belirsizliği gizlememelidir.
Zero-Trust KYC’yi Yeni Standart Haline Getirin
Dijital onboarding genişledikçe, daha fazla kimlik verisi daha fazla sisteme geçecek ve potansiyel ihlal noktalarının sayısı sürekli artacaktır. Mimari değişmezse, veri sızıntıları gereksiz transferlerin ve üçüncü taraflara kör güvenin giderek daha öngörülebilir bir sonucu haline gelecektir. Zero-Trust KYC bu mantığa karşı çıkar; bu da onu önümüzdeki yıllar için tek geçerli model yapar.
KYC sağlayıcıları, sistemlerini cihaz içinde işleme, tam kapsamlı tarayıcı tabanlı doğrulama, kanıta dayalı sahtekarlık önleme ve gerçek dünya koşullarında dayanıklılık üzerine inşa etmelidir. İşletmeler bu ilkeleri zorunlu tedarik gereksinimi haline getirmeli, düzenleyiciler ise Zero-Trust ilkelerini KYC’nin merkezine koyan yeni standartlar geliştirmelidir. İşte KYC’nin nihayet her zaman olması gereken hâle gelmesinin yolu: kullanıcılar için daha güvenli, işletmeler için daha net ve dijital ekonominin ölçeğine hazır.
Zero-Trust KYC Manifestosu’nun tanımladığı şey bir teknolojik ütopya değildir – bu tür çözümler zaten mevcuttur. Seçim bu yüzden basittir: bir sonraki ihlâlden önce kör-güven KYC’yi değiştirmek, ya da artık amacına hizmet etmeyen bir modeli dağıtmaya devam etmenin sorumluluğunu kabul etmek.













