Лідери думок

Zero-Trust KYC Маніфест: Чотири принципи для відновлення верифікації ідентичності

mm mm
Додайте Unite.AI до бажаних джерел у Google

Існує популярне бачення цифрового майбутнього, у якому користувачі підтверджують свою особу лише один раз, цифрові облікові дані вільно переміщуються між сервісами, а KYC (Know Your Customer) відходить на задній план. Не важко зрозуміти, чому це неможливо в сьогоднішньому ворожому цифровому середовищі. Такий підхід створив би не лише зайві передачі, а й значно ширшу поверхню впливу на дані ідентичності. На практиці KYC є неминучим, тому вона повинна стати швидшою, безпечнішою, більш приватною, прозорішою та стійкішою.

Багато постачальників намагаються досягти цих якостей, проте напрямок, у якому розвивається більша частина індустрії KYC, все більше виявляє свої обмеження. Те, що привело індустрію до цього стану, — це зламаний модель довіри, заснована на припущенні, що ми можемо продовжувати довіряти хмарній інфраструктурі, моделям ШІ, постачальникам, субпідрядникам, адміністраторам та багатьом іншим учасникам процесу KYC.

З все більшою частотою ми бачимо, що навіть державні системи не захищають дані ідентичності – одні з найчутливіших даних, які людина може надати – після того, як довіру покладено на зовнішні платформи, підрядників або внутрішні засоби контролю доступу. З цієї причини OCR Studio створила Zero-Trust KYC Manifesto – набір принципів для створення нового покоління безпечних систем KYC. У цій статті пояснюється, що таке Zero-Trust KYC і чому ми вважаємо, що це єдино життєздатна модель для реальності сьогодення та майбутнього.

Що таке Zero-Trust KYC

Zero-Trust KYC означає, що жоден компонент, постачальник, пристрій, модель чи рівень інфраструктури не довіряються за замовчуванням. Система, що відповідає цьому підходу, має бути спроектована так, щоб чутливі дані ідентичності не передавалися, не копіювалися і не розкривалися лише тому, що існуюча архітектура полегшує таке переміщення. Дані можуть переміщатися лише тоді, коли це переміщення є необхідним за своєю суттю і може бути чітко обґрунтовано.

Кожен елемент процесу Zero-Trust KYC повинен бути орієнтованим на мету, контрольованим і верифікованим. Якщо крок не може пояснити, навіщо він існує, які дані він використовує, куди ці дані йдуть і як вони впливають на кінцевий результат, він не повинен бути частиною процесу KYC.

Видалення довіри з KYC не просто один із можливих підходів серед багатьох. Це єдиний варіант здатний вирішити структурні обмеження, які індустрія створила для себе. Щоб зробити цей підхід практичним, Zero-Trust KYC Маніфест встановлює чотири невід’ємні принципи.

Принцип 1: Дані ідентичності мають залишатися в точці представлення

У Zero-Trust KYC чутливі дані ідентичності – зображення документів, селфі та зображення обличчя, а також будь-які інші особисті ідентифікатори – мають залишатися в точці, де їх представляє користувач.

Логіка проста: найбезпечніше передавання даних – це те, що ніколи не відбувається. Кожне зайве переміщення даних ідентичності створює нову точку, де їх можуть зберегти, скопіювати, зафіксувати, перехопити або отримати доступ особа, яка не повинна їх бачити.

Навіть розгортання на власних серверах не є кінцевою метою. Це мінімальний прийнятний рівень інфраструктури для випадків, коли обробка на боці сервера дійсно неминуча. Zero-Trust KYC має йти далі – до обробки на пристрої або в браузері, де це технічно можливо.

Принцип 2: KYC має бути веб‑нативним

Майбутнє цифрової взаємодії – це веб, і KYC має бути створений під цю реальність. Якщо користувач починає процес onboarding у браузері, верифікація ідентичності має продовжуватись у тому ж сеансі браузера, а не змушувати користувача сканувати QR‑код, переходити на телефон і переходити до окремого мобільного потоку.

Процес, який починається на настільному комп’ютері, але одразу перенаправляє користувача на смартфон, створює ще одну неконтрольовану точку довіри між пристроями. Справжній веб‑нативний KYC означає, що повний стек верифікації доступний у межах сеансу браузера. Браузер повинен мати можливість обробляти захоплення документів, оцінку якості зображень, OCR, зчитування MRZ та штрих‑коду, перевірку автентичності документів, порівняння облич, виявлення живості та запобігання шахрайству без передачі чутливої частини процесу в інше середовище.

Принцип 3: Антифрод має базуватись на доказах

Zero-Trust KYC має пояснювати кожне рішення, а кожна оцінка шахрайства має бути простежуваною до доказів: ризик‑оцінка повинна показувати, що створило ризик, попередження має ідентифікувати сигнал, який його спровокував, а відхилення має пояснювати, що саме не вдалося.

Без доказів організації не можуть належним чином аудитути рішення, захистити його перед регулятором, пояснити клієнту або покращити процес верифікації. Вони просто змушені довіряти висновку постачальника і залишаються з ще однією «чорною скринькою», цього разу в одній із найчутливіших точок onboarding клієнта.

У Zero-Trust KYC, «AI сказав ні» не є моделлю рішення. Це її відсутність.

Принцип 4: KYC має бути розроблений для реального світу

Ідеальні умови не існують, і KYC не може бути розроблений лише для ідеального освітлення, чистих документів, стабільних мереж, висококласних камер і користувачів, які правильно виконують усі інструкції. Реальна ідентифікація відбувається за наявності відблисків, розмиття, тіней, обрізаних кадрів, стиснення, нестабільних рук, недорогих пристроїв, слабкого підключення, зношених документів та помилок захоплення.

Zero-Trust KYC не повинен довіряти якості вхідних даних за замовчуванням.Натомість, він має перевіряти умови захоплення, вимірювати, чи зображення придатне, виявляти відсутні або ненадійні докази та працювати з недосконалими кадрами. Найголовніше, якщо докази слабкі, система не повинна приховувати невизначеність за впевненим рішенням.

Зробіть Zero-Trust KYC новою базовою точкою

У міру розширення цифрового онбордингу, більше даних про особу буде проходити через більше систем, створюючи постійно зростаючу кількість потенційних точок порушення безпеки. Якщо архітектура залишиться незмінною, витоки даних стануть все більш передбачуваним результатом зайвих передач і сліпої довіри до третіх сторін. Zero-Trust KYC порушує цю логіку, що робить його єдиною життєздатною моделлю на найближчі роки.

Постачальники KYC повинні будувати свої системи навколо обробки на пристрої, повноцінної верифікації у браузері, антифроду, заснованого на доказах, та стійкості в реальних умовах. Підприємства мають зробити ці принципи обов’язковими вимогами до закупівель, а регулятори — розробити нові стандарти, які розміщують принципи Zero-Trust у центрі KYC. Саме так KYC нарешті може стати тим, чим воно завжди мало бути: безпечнішим для користувачів, прозорішим для бізнесу та готовим до масштабів цифрової економіки.

Те, що описує Маніфест Zero-Trust KYC, не є технологічною утопією — такі рішення вже існують.замінити KYC, що базується на сліпій довірі, до наступного порушення безпеки, або взяти на себе відповідальність за подальше впровадження моделі, яка більше не відповідає своїй меті.

Володимир В. Арлазаров, D.Sc., є засновником та головним виконавчим директором OCR Studio. Він має ступінь доктора технічних наук і є доцентом. Доктор Арлазаров є визнаним експертом у галузі комп’ютерного зору, аналізу та розпізнавання документних зображень, комп’ютерної томографії та розробки масштабних систем розпізнавання.

Він є автором 145 наукових публікацій, серед яких 99 статей, індексованих у Scopus та/або Web of Science. Він є винахідником 71 патенту, серед яких 16 патентів США, і має h‑index 26.

Доктор Володимир В. Арлазаров є старшим членом IEEE та співголовою Міжнародної конференції з машинного зору (ICMV). Його робота поєднує фундаментальні дослідження та промислові інновації, просуваючи передові технології штучного інтелекту для інтелектуального розпізнавання документів, комп’ютерного зору та штучного інтелекту на пристрої.

Константин Булатов - вчений і головний технічний директор OCR Studio, де він очолював розробку та впровадження передових технологій OCR. Він розробив метод оптимізації розпізнавання об'єктів у відеопотоках, що покращило точність та ефективність систем OCR у реальному часі. Під його керівництвом OCR Studio розробляє безпечні рішення для програмування на пристроях, які задовольняють різноманітні потреби галузей та сприяють розвитку галузі.

Константин - старший член IEEE, він є автором кількох патентних заявок і опублікував свої дослідження у відомих академічних конференціях та журналах. Його робота підкреслює інноваційні підходи до розробки високопродуктивних систем розпізнавання, що посилює позицію OCR Studio як значного учасника глобального технологічного ландшафту.