Семь проверок KYA: от идентичности агента до ответственности за операцию

Разверните элемент контроля, чтобы увидеть бизнес-вопрос, состав проверки, её результат и владельца в компании. Ни один элемент контроля не выводится из остальных автоматически. Статусы указаны на 21 сентября 2026 года.

идентичность полномочия действие риск доказательство
Элемент 1 Идентичность экземпляра Какой именно экземпляр агента обратился к сервису и кто его развернул. Показать состав проверки

Что проверяется

  • идентификатор экземпляра агента и версия его конфигурации;
  • оператор агента: организация, которая развернула экземпляр и управляет им;
  • способ обращения к сервису: клиентское приложение, API-канал, платёжный интерфейс.

Результат проверки

Устойчивый идентификатор экземпляра и оператора, пригодный для журнала и для отзыва доступа.

Владелец в компании

Платформенная команда и ИБ

Чего проверка не даёт

  • ответственного человека: технический идентификатор устанавливается без привязки к принципалу;
  • разрешения на конкретное действие с ресурсом.
Элемент 2 Принципал От чьего имени действует агент и кто подтверждён документами. Показать состав проверки

Что проверяется

  • физическое лицо процедурой KYC: документы, проверка на живость, сверка лица, связь с телефоном и e-mail;
  • организация процедурой KYB: статус, представители, полномочия подписанта;
  • действующий договор и согласие на обработку персональных данных.

Результат проверки

Подтверждённое лицо или организация, к которым привязываются агент, оператор и поручение.

Владелец в компании

Онбординг и compliance

Чего проверка не даёт

  • границ поручения: подтверждённый принципал не определяет объём прав агента;
  • актуальности связи после смены оператора или прекращения договора.
Элемент 3 Аутентификация запроса Подлинный ли это агент или подделка под известного клиента. Показать состав проверки

Что проверяется

  • подпись запроса и срок действия предъявленного credential;
  • подпись распознавания агента в заголовке сообщения и связанная подпись идентичности потребителя или устройства в теле запроса (Trusted Agent Protocol, опубликованная спецификация Visa);
  • механизмы токенов и федерации: OAuth 2.0, OpenID Connect, SPIFFE и SPIRE в методологии NCCoE NIST.

Результат проверки

Проверенная подпись или токен с ограниченным сроком, пригодные для доказательства в разборе инцидента.

Владелец в компании

ИБ и IAM-команда

Чего проверка не даёт

  • гарантии безопасного поведения: криптографическая подпись подтверждает происхождение запроса;
  • защиты при компрометации ключа без отзыва и мониторинга.
Элемент 4 Полномочия Разрешено ли агенту это действие с этим ресурсом на эту сумму. Показать состав проверки

Что проверяется

  • сверка запроса с поручением по цели, инструменту, ресурсу и типу операции;
  • денежный лимит и срок действия поручения;
  • право дальнейшей передачи полномочий другому агенту;
  • одноразовое платёжное полномочие с максимальной суммой и сроком (Delegated Payment Spec, корпоративная спецификация OpenAI).

Результат проверки

Решение о допустимости операции: запрос вне границ поручения останавливается до списания денег.

Владелец в компании

Владелец процесса и ИБ

Чего проверка не даёт

  • оценки цели действия внутри разрешённых границ;
  • юридической квалификации поручения: техническое разрешение и правовая оценка расходятся.
Элемент 5 Намерение Есть ли подтверждение воли человека по этой операции. Показать состав проверки

Что проверяется

  • режим операции: человек участвует в подтверждении или отсутствует в момент действия;
  • подписанные мандаты Intent, Cart и Payment в протоколе AP2 (корпоративный протокол);
  • запись, связывающая подтверждённого пользователя, инструкцию и результат (подход Mastercard к доказуемому намерению);
  • порог, при котором требуется повторное подтверждение человеком.

Результат проверки

Доказательство поручения по конкретной операции, пригодное для спора о возврате.

Владелец в компании

Продукт и платёжная команда

Чего проверка не даёт

  • автоматического отождествления действия агента с волей пользователя;
  • единого формата: подходы платёжных систем остаются корпоративными.
Элемент 6 Риск Насколько поведение агента отличается от ожидаемого для этого принципала. Показать состав проверки

Что проверяется

  • частота и объём операций, всплески активности по одному поручению;
  • сетевые признаки и цифровой след устройства как один из антифрод-сигналов;
  • отклонения от обычного профиля принципала и репутация оператора;
  • необходимость дополнительного подтверждения перед исполнением.

Результат проверки

Оценка операции и решение: исполнить, запросить подтверждение человеком или отказать с кодом причины.

Владелец в компании

Антифрод

Чего проверка не даёт

  • распознавания ущерба, который наносится штатными операциями в пределах лимита;
  • оснований для отказа без описанной политики и журнала.
Элемент 7 Ответственность Кто отвечает за последствия операции и чем это подтверждается через месяц. Показать состав проверки

Что проверяется

  • договорное и процедурное закрепление ответственного лица за каждым каналом;
  • состав журнала: экземпляр агента, оператор, принципал, ссылка на поручение, параметры запроса, применённые правила, решение, время;
  • сохранность записей об отказах и о частично выполненных сценариях;
  • порядок отзыва полномочий и эскалации при инциденте.

Результат проверки

Восстановимая цепочка событий и назначенный ответственный: принципал, оператор или сервис.

Владелец в компании

Юридическая функция и владелец процесса

Чего проверка не даёт

  • правосубъектности агента: ответственность остаётся за человеком или организацией;
  • готового распределения ответственности между сервисом и оператором без договора.

Техническая атрибуция действия к экземпляру агента фиксирует событие и не определяет юридическую ответственность: распределение обязанностей может потребовать отдельной правовой оценки.

Граница метода: что не решают семь проверок вместе

Семь элементов контроля отвечают на процедурные вопросы: реальна ли идентичность, авторизован ли агент, соответствует ли действие поручению, сохранилось ли доказательство. Содержательную цель действия они не оценивают. Проверенный агент в границах выданных полномочий проходит все семь проверок и при этом причиняет ущерб, поэтому идентификация работает вместе с ограничением полномочий, порогами подтверждения и мониторингом поведения. KYA дополняет KYC, KYB, IAM и антифрод, оставляя эти процедуры на прежнем месте. Единого обязательного стандарта KYA на 21 сентября 2026 года нет.

Источники и статусы на 21 сентября 2026 года: спецификации Trusted Agent Protocol, Visa Developer (опубликованная спецификация), Google Cloud об AP2 и Mastercard о Verifiable Intent (корпоративные подходы), Delegated Payment Spec, OpenAI (корпоративная спецификация), концептуальная работа NCCoE NIST (отраслевая методология), пресс-релиз Ant International, Mastercard и Visa от 10 сентября 2026 года (объявленная инициатива без спецификации и графика).