Семь проверок KYA: от идентичности агента до ответственности за операцию
Разверните элемент контроля, чтобы увидеть бизнес-вопрос, состав проверки,
её результат и владельца в компании. Ни один элемент контроля не выводится из остальных автоматически. Статусы
указаны на 21 сентября 2026 года.
идентичность
полномочия
действие
риск
доказательство
Элемент 1
Идентичность экземпляра
Какой именно экземпляр агента обратился к сервису и кто его
развернул.
Показать состав проверки
Что проверяется
- идентификатор экземпляра агента и версия его конфигурации;
- оператор агента: организация, которая развернула экземпляр и
управляет им;
- способ обращения к сервису: клиентское приложение, API-канал,
платёжный интерфейс.
Результат проверки
Устойчивый идентификатор экземпляра и оператора, пригодный для
журнала и для отзыва доступа.
Владелец в компании
Платформенная команда и ИБ
Чего проверка не даёт
- ответственного человека: технический идентификатор
устанавливается без привязки к принципалу;
- разрешения на конкретное действие с ресурсом.
Элемент 2
Принципал
От чьего имени действует агент и кто подтверждён документами.
Показать состав проверки
Что проверяется
- физическое лицо процедурой KYC: документы, проверка на живость,
сверка лица, связь с телефоном и e-mail;
- организация процедурой KYB: статус, представители, полномочия
подписанта;
- действующий договор и согласие на обработку персональных данных.
Результат проверки
Подтверждённое лицо или организация, к которым привязываются
агент, оператор и поручение.
Владелец в компании
Онбординг и compliance
Чего проверка не даёт
- границ поручения: подтверждённый принципал не определяет объём
прав агента;
- актуальности связи после смены оператора или прекращения
договора.
Элемент 3
Аутентификация запроса
Подлинный ли это агент или подделка под известного клиента.
Показать состав проверки
Что проверяется
- подпись запроса и срок действия предъявленного credential;
- подпись распознавания агента в заголовке сообщения и связанная
подпись идентичности потребителя или устройства в теле запроса (Trusted Agent Protocol, опубликованная
спецификация Visa);
- механизмы токенов и федерации: OAuth 2.0, OpenID Connect, SPIFFE
и SPIRE в методологии NCCoE NIST.
Результат проверки
Проверенная подпись или токен с ограниченным сроком, пригодные для
доказательства в разборе инцидента.
Владелец в компании
ИБ и IAM-команда
Чего проверка не даёт
- гарантии безопасного поведения: криптографическая подпись
подтверждает происхождение запроса;
- защиты при компрометации ключа без отзыва и мониторинга.
Элемент 4
Полномочия
Разрешено ли агенту это действие с этим ресурсом на эту сумму.
Показать состав проверки
Что проверяется
- сверка запроса с поручением по цели, инструменту, ресурсу и типу
операции;
- денежный лимит и срок действия поручения;
- право дальнейшей передачи полномочий другому агенту;
- одноразовое платёжное полномочие с максимальной суммой и сроком
(Delegated Payment Spec, корпоративная спецификация OpenAI).
Результат проверки
Решение о допустимости операции: запрос вне границ поручения
останавливается до списания денег.
Владелец в компании
Владелец процесса и ИБ
Чего проверка не даёт
- оценки цели действия внутри разрешённых границ;
- юридической квалификации поручения: техническое разрешение и
правовая оценка расходятся.
Элемент 5
Намерение
Есть ли подтверждение воли человека по этой операции.
Показать состав проверки
Что проверяется
- режим операции: человек участвует в подтверждении или отсутствует
в момент действия;
- подписанные мандаты Intent, Cart и Payment в протоколе AP2
(корпоративный протокол);
- запись, связывающая подтверждённого пользователя, инструкцию и
результат (подход Mastercard к доказуемому намерению);
- порог, при котором требуется повторное подтверждение человеком.
Результат проверки
Доказательство поручения по конкретной операции, пригодное для
спора о возврате.
Владелец в компании
Продукт и платёжная команда
Чего проверка не даёт
- автоматического отождествления действия агента с волей
пользователя;
- единого формата: подходы платёжных систем остаются
корпоративными.
Элемент 6
Риск
Насколько поведение агента отличается от ожидаемого для этого
принципала.
Показать состав проверки
Что проверяется
- частота и объём операций, всплески активности по одному
поручению;
- сетевые признаки и цифровой след устройства как один из
антифрод-сигналов;
- отклонения от обычного профиля принципала и репутация оператора;
- необходимость дополнительного подтверждения перед исполнением.
Результат проверки
Оценка операции и решение: исполнить, запросить подтверждение
человеком или отказать с кодом причины.
Владелец в компании
Антифрод
Чего проверка не даёт
- распознавания ущерба, который наносится штатными операциями в
пределах лимита;
- оснований для отказа без описанной политики и журнала.
Элемент 7
Ответственность
Кто отвечает за последствия операции и чем это подтверждается через
месяц.
Показать состав проверки
Что проверяется
- договорное и процедурное закрепление ответственного лица за
каждым каналом;
- состав журнала: экземпляр агента, оператор, принципал, ссылка на
поручение, параметры запроса, применённые правила, решение, время;
- сохранность записей об отказах и о частично выполненных
сценариях;
- порядок отзыва полномочий и эскалации при инциденте.
Результат проверки
Восстановимая цепочка событий и назначенный ответственный:
принципал, оператор или сервис.
Владелец в компании
Юридическая функция и владелец процесса
Чего проверка не даёт
- правосубъектности агента: ответственность остаётся за человеком
или организацией;
- готового распределения ответственности между сервисом и
оператором без договора.
Техническая атрибуция действия к экземпляру агента фиксирует событие и
не определяет юридическую ответственность: распределение обязанностей может потребовать отдельной правовой
оценки.
Граница метода: что не решают семь проверок вместе
Семь элементов контроля отвечают на процедурные вопросы: реальна ли
идентичность, авторизован ли агент, соответствует ли действие поручению, сохранилось ли доказательство.
Содержательную цель действия они не оценивают. Проверенный агент в границах выданных полномочий проходит все
семь проверок и при этом причиняет ущерб, поэтому идентификация работает вместе с ограничением полномочий,
порогами подтверждения и мониторингом поведения. KYA дополняет KYC, KYB, IAM и антифрод, оставляя эти процедуры
на прежнем месте. Единого обязательного стандарта KYA на 21 сентября 2026 года нет.
Источники и статусы на 21 сентября 2026 года: спецификации Trusted Agent Protocol, Visa Developer (опубликованная
спецификация), Google Cloud об AP2 и Mastercard о Verifiable Intent (корпоративные подходы), Delegated Payment Spec, OpenAI (корпоративная спецификация), концептуальная работа NCCoE NIST (отраслевая методология), пресс-релиз Ant International, Mastercard и Visa от 10 сентября 2026
года (объявленная инициатива без спецификации и графика).