Συνεντεύξεις

Daniel Wagner, Διευθυντής Προϊόντων και Μηχανικής στην Q2 – Σειρά Συνεντεύξεων

mm
Προσθέστε το Securities.io στις προτιμώμενες πηγές σας στο Google

Daniel Wagner, Διευθυντής Προϊόντων και Μηχανικής στην Q2, είναι ένας έμπειρος ηγέτης τεχνολογίας και προϊόντων με υπόβαθρο που καλύπτει τεχνητή νοημοσύνη, μηχανική μάθηση, πλατφόρμες δεδομένων, ψηφιακή τραπεζική και παράδοση επιχειρησιακού λογισμικού. Πριν ενταχθεί στην Q2 μέσω της εξαγοράς της Sensibill, ο Wagner πέρασε πάνω από μια δεκαετία στη Sensibill, προοδεύοντας σε ηγετικούς ρόλους όπως Διαχειριστής Παράδοσης, Διευθυντής Παράδοσης, Διευθυντής Μηχανικής και Αντιπρόεδρος Μηχανικής. Ηγήθηκε ομάδων Δεδομένων και AI που ανέπτυξαν έργα μηχανικής μάθησης, επίβλεψε κινητές λύσεις για μεγάλους χρηματοπιστωτικούς οργανισμούς, και πρόσφατα ηγήθηκε της μηχανικής για μια πλατφόρμα δεδομένων πελατών εστιασμένη στην εμπλουτισμό και τις γνώσεις των δεδομένων. Στην αρχή της καριέρας του, ο Wagner συνέστησε και υπηρέτησε ως Διευθύνων Σύμβουλος των βραζιλιάνικων λειτουργιών της Itelios, μιας εταιρείας ανάπτυξης εφαρμογών που αργότερα εξαγοράστηκε από την Capgemini, μετά την έναρξη της καριέρας του ως μηχανικός λογισμικού. Η Q2 εξαγόρασε τη Sensibill το 2022 για να ενισχύσει τις δυνατότητες δεδομένων και μηχανικής μάθησης για χρηματοπιστωτικούς οργανισμούς.

Q2 είναι μια εταιρεία χρηματοοικονομικής τεχνολογίας που παρέχει λύσεις ψηφιακής τραπεζικής και δανεισμού σε τράπεζες, ενώσεις πιστωτικών, εταιρείες fintech και παρόχους εναλλακτικής χρηματοδότησης. Η πλατφόρμα της καλύπτει καταναλωτική, μικροεπιχειρηματική και εμπορική τραπεζική, μαζί με ψηφιακή ενσωμάτωση πελατών, ενσωματωμένη χρηματοδότηση, τιμολόγηση σχέσεων, διαχείριση κινδύνου και απάτης, και εξατομίκευση βάσει δεδομένων. Η Q2 ενσωματώνει ολοένα και περισσότερο AI στο χαρτοφυλάκιο προϊόντων της, συμπεριλαμβανομένων εργαλείων σχεδιασμένων για τη βελτίωση της παραγωγικότητας των τραπεζικών υπαλλήλων, την ανίχνευση δόλιων ενεργειών, την εξατομίκευση των εμπειριών των κατόχων λογαριασμών, και τη βοήθεια στους χρηματοπιστωτικούς οργανισμούς να λαμβάνουν ταχύτερες, δεδομενο‑προσανατολισμένες αποφάσεις. Η εταιρεία εξυπηρετεί πάνω από 1.000 χρηματοπιστωτικούς οργανισμούς στο ευρύτερο χαρτοφυλάκιό της και τοποθετεί την τεχνολογία της ως στρώση υποδομής για τη βοήθεια των χρηματοπιστωτικών οργανισμών να εκσυγχρονίσουν και να επεκτείνουν τις ψηφιακές τους υπηρεσίες.

Η εργασία σας στην Q2 έχει επικεντρωθεί στην κυβερνο‑ανθεκτικότητα και στο πώς οι οργανισμοί προετοιμάζονται και ανακάμπτουν από περιστατικά ασφαλείας. Καθώς οι χρηματοπιστωτικοί οργανισμοί αρχίζουν να χρησιμοποιούν AI πράκτορες που μπορούν να αναλαμβάνουν ενέργειες αντί μόνο να αναλύουν πληροφορίες, ποιοι νέοι κίνδυνοι ασφαλείας σας ανησυχούν περισσότερο;

Η κυβερνοασφάλεια και η μείωση της απάτης αντιμετωπίζουν διαφορετικά μέρη του προβλήματος. Η κυβερνοασφάλεια είναι υπεύθυνη για την «ασφάλιση του περιγράμματος», συμπεριλαμβανομένου του να διασφαλίζεται η προστασία της πρόσβασης στους λογαριασμούς και η ακεραιότητα του υποκείμενου λογισμικού. Η δουλειά μου ξεκινά από εκεί, μόλις κάποιος έχει περάσει το περίγραμμα, και εστιάζει στον καθορισμό του αν είναι όντως αυτός που ισχυρίζεται ότι είναι.

Με την άνοδο των AI πρακτόρων, το άτομο που περνάει αυτήν την πόρτα είναι ένας εξουσιοδοτημένος πράκτορας που ενεργεί με την εξουσία κάποιου άλλου. Ο κίνδυνος που με ανησυχεί περισσότερο είναι η ένεση προτροπής (prompt injection). Αυτό συμβαίνει όταν ένας απατεώνας χειραγωγεί τον πράκτορα ενός νόμιμου χρήστη ώστε να εκτελεί ενέργειες που ο χρήστης δεν έχει εξουσιοδοτήσει και που δεν εξυπηρετούν τα συμφέροντά του. Είναι ένα νέο μέτωπο απάτης που μπορεί να δημιουργήσει προκλήσεις στην ανίχνευση.

Οι τράπεζες παραδοσιακά έχουν χτίσει συστήματα διαχείρισης ταυτότητας και πρόσβασης γύρω από άτομα, εφαρμογές και λογαριασμούς υπηρεσιών. Θα πρέπει τώρα ένας AI πράκτορας να αντιμετωπίζεται ως ξεχωριστή ταυτότητα, και τι θα σήμαινε αυτό στην πράξη;

Η πιο σαφής αναλογία προέρχεται από την επιχειρηματική τραπεζική, όπου η εξουσιοδοτημένη πρόσβαση είναι ήδη μια ώριμη πρακτική. Οι επιχειρήσεις συνήθως χορηγούν στους υπαλλήλους περιορισμένη πρόσβαση για την εκτέλεση συγκεκριμένων εργασιών, όπως η προβολή υπολοίπων, χωρίς να δίνουν την πλήρη εξουσία του κατόχου του λογαριασμού.

Οι χρηματοπιστωτικοί οργανισμοί πρέπει να εφαρμόσουν το ίδιο πλαίσιο στους AI πράκτορες. Ένας πράκτορας πρέπει να αντιμετωπίζεται όπως μια επιχείρηση αντιμετωπίζει έναν ανθρώπινο βοηθό, ως ξεχωριστή ταυτότητα με καθορισμένο, περιορισμένο ρόλο. Αυτό σημαίνει ότι η διαχείριση ταυτότητας και πρόσβασης πρέπει να βασίζεται από την αρχή σε άδειες πράκτορα με στενά καθορισμένο πεδίο, αντί να παρέχονται στους πράκτορες τα ίδια δικαιώματα με τον κάτοχο του λογαριασμού.

Όταν ένας AI πράκτορας ενεργεί εκ μέρους ενός υπαλλήλου ή πελάτη, πώς θα πρέπει μια τράπεζα να καθορίζει ακριβώς ποια δεδομένα μπορεί να έχει πρόσβαση, με ποιους λογαριασμούς μπορεί να αλληλεπιδράσει και ποιες χρηματοοικονομικές ενέργειες επιτρέπεται να εκτελεί;

Ξεκινήστε με πρόσβαση μόνο για ανάγνωση ως προεπιλογή. Η τραπεζική έχει ήδη την υποδομή για να υποστηρίξει αυτό το επίπεδο λεπτομέρειας, κυρίως επειδή η επιχειρηματική τραπεζική το απαιτεί εδώ και χρόνια. Οι χρηματοπιστωτικοί οργανισμοί έχουν τη δυνατότητα να είναι πολύ ακριβείς σχετικά με το τι μπορεί να δει και να κάνει ένας πράκτορας.

Η έναρξη μιας συναλλαγής και η έγκρισή της μπορούν να αντιμετωπιστούν ως ξεχωριστές άδειες, και και οι δύο μπορούν να περιοριστούν περαιτέρω ανά ποσό σε δολάρια ή τύπο συναλλαγής. Πολλοί οργανισμοί ήδη βασίζονται σε κύκλους έγκρισης δύο ατόμων για επιχειρηματικούς λογαριασμούς, και αυτή η ροή εργασίας επεκτείνεται φυσικά και στους πράκτορες. Ένας πράκτορας μπορεί να ξεκινήσει μια ενέργεια, αλλά η τελική έγκριση πρέπει να παραμένει στον κάτοχο του λογαριασμού, διατηρώντας ένα άτομο στη διαδικασία για οτιδήποτε πέρα από την προβολή πληροφοριών.

Η πρόσβαση με ελάχιστο προνόμιο γίνεται πιο πολύπλοκη όταν ένας πράκτορας πρέπει να εκτελέσει δεκάδες βήματα σε πολλαπλά συστήματα για να ολοκληρώσει μια εργασία. Πώς μπορούν οι χρηματοπιστωτικοί οργανισμοί να δώσουν στους πράκτορες αρκετή εξουσία ώστε να είναι χρήσιμοι χωρίς να τους χορηγούν υπερβολικές άδειες;

Δεν χρειάζεται να μετακινηθεί χρήμα για να είναι χρήσιμος ένας πράκτορας. Η μεγαλύτερη αξία που παρέχει ένας πράκτορας προέρχεται από την ανάκτηση και οργάνωση πληροφοριών, όπως η έλεγχος υπολοίπων, η παρακολούθηση δαπανών ή η εντόπιση τάσεων. Αυτό δεν απαιτεί ανυψωμένα προνόμια και είναι κυρίως ο λόγος που οι άνθρωποι συνδέονται στους λογαριασμούς τους αρχικά. Οτιδήποτε πέρα από αυτό, όπως η μεταφορά χρημάτων ή η αλλαγή λεπτομερειών λογαριασμού, ανήκει σε ξεχωριστό, πιο αυστηρά ελεγχόμενο επίπεδο εξουσίας.

Τα συστήματα απάτης σχεδιάζονται για να εντοπίζουν ύποπτη ανθρώπινη συμπεριφορά, όπως ασυνήθιστες συνδέσεις ή πρότυπα συναλλαγών. Πώς πρέπει η ανίχνευση απάτης να εξελιχθεί όταν οι νόμιμοι AI πράκτορες μπορούν να λειτουργούν με ταχύτητα μηχανής και να εμφανίζουν συμπεριφορά που θα φαινόταν ανώμαλη για έναν ανθρώπινο χρήστη;

Ορισμένοι υπάρχοντες έλεγχοι βασίζονται έντονα στην ταχύτητα των συναλλαγών ως σήμα. Αυτά τα σήματα θα χρειαστεί να επαναρυθμιστούν για έναν κόσμο όπου οι νόμιμοι πράκτορες μπορούν επίσης να κινούνται γρήγορα. Ωστόσο, τα περισσότερα από τα σήματα συμπεριφοράς μας, που εξετάζουν τι είναι φυσιολογικό για έναν συγκεκριμένο χρήστη και έναν συγκεκριμένο δικαιούχο, παραμένουν σχετικοί για την ανίχνευση απάτης. Οι χρηματοπιστωτικοί οργανισμοί μπορούν να αξιολογούν τη συμπεριφορά εκτός από τον έλεγχο ταυτότητας.

Στο μέλλον, οι χρηματοπιστωτικοί οργανισμοί θα χρειαστούν τη δυνατότητα να αυξομειώνουν την ευαισθησία της ανίχνευσης ανάλογα με το πλαίσιο, και να διαθέτουν τα κατάλληλα δικαιώματα και καταγραφές για να διακρίνουν έναν πράκτορα νόμιμου χρήστη από έναν που ελέγχεται από απατεώνα.

Τι συμβαίνει αν ένας επιτιθέμενος παραβιάσει έναν AI πράκτορα, παραποιήσει τις οδηγίες του ή τον εξαπατήσει ώστε να εκτελέσει μη εξουσιοδοτημένη ενέργεια; Ποια σήματα θα μπορούσαν να βοηθήσουν έναν χρηματοπιστωτικό οργανισμό να διακρίνει μια νόμιμη αυτόνομη ενέργεια από μια παραβιασμένη;

Σε αυτό το σενάριο, ένας πράκτορας κάνει κάτι που ο χρήστης δεν του ζήτησε ποτέ, συχνά ως αποτέλεσμα μιας επίθεσης ένεσης προτροπής. Ωστόσο, η προσέγγιση ανίχνευσης δεν αλλάζει ουσιαστικά. Συνεχίζουμε να εξετάζουμε τη συμπεριφορά. Μια ενέργεια που εκτοπίζεται από τα καθιερωμένα πρότυπα ενός χρήστη αποτελεί σήμα που αξίζει να επισημανθεί, ανεξάρτητα από το αν την ξεκίνησε άνθρωπος ή πράκτορας.

Η μετακίνηση χρημάτων αποτελεί ιδιαίτερα υψηλού κινδύνου περίπτωση χρήσης. Πού πρέπει οι τράπεζες να διατηρούν υποχρεωτική ανθρώπινη έγκριση, και υπάρχουν τύποι συναλλαγών ή όρια σε δολάρια όπου πιστεύετε ότι οι αυτόνομοι πράκτορες δεν πρέπει να ενεργούν ανεξάρτητα;

Ναι, τα όρια είναι απαραίτητα. Όπως αναφέρθηκε προηγουμένως, η επιχειρηματική τραπεζική προσφέρει ένα παράδειγμα που μπορεί εύκολα να προσαρμοστεί για AI πράκτορες. Προσωρινές εγκρίσεις μπορούν να επιτρέψουν σε έναν πράκτορα να ξεκινήσει μια ενέργεια, αλλά ένας άνθρωπος πρέπει ακόμη να την ελέγξει και να την εγκρίνει πριν ολοκληρωθεί.

Στην πράξη, αυτό σημαίνει ότι θέτονται όρια τόσο στην αξία των μεμονωμένων μεταφορών όσο και στον αριθμό των μεταφορών που μπορεί να ξεκινήσει ένας πράκτορας εντός μιας δεδομένης περιόδου. Η υποχρεωτική ανθρώπινη έγκριση δεν πρέπει να περιορίζεται μόνο στη μετακίνηση χρημάτων. Για παράδειγμα, η αλλαγή λεπτομερειών πληρωμής για έναν καθιερωμένο, αξιόπιστο δικαιούχο μπορεί να είναι εξίσου επικίνδυνη με τη μεταφορά κεφαλαίων.

Οι AI πράκτορες μπορεί να αλληλεπιδρούν όλο και περισσότερο με άλλους πράκτορες που λειτουργούν από fintechs, προμηθευτές, πελάτες ή άλλους χρηματοπιστωτικούς οργανισμούς. Πώς αυτό επεκτείνει τον κίνδυνο τρίτων και πώς μπορεί μια τράπεζα να δημιουργήσει εμπιστοσύνη όταν δεν ελέγχει κάθε πράκτορα που συμμετέχει σε μια χρηματοοικονομική ροή εργασίας;

Υπάρχουν δύο σενάρια που αξίζει να αναφερθούν εδώ. Το πρώτο είναι όταν ο χρήστης χορηγεί σε έναν πράκτορα πρόσβαση στο λογαριασμό του. Αυτός ο πράκτορας ενεργεί εκ μέρους του χρήστη και υπό την εξουσία του χρήστη. Εάν επιτρέπουν σε αυτόν τον πράκτορα να λειτουργεί με πρωτόκολλο Agent‑to‑Agent και να εργάζεται υπό την καθοδήγηση άλλων πρακτόρων, τότε είναι ο χρήστης που αναλαμβάνει αυτόν τον κίνδυνο. Όλα συμβαίνουν με την εξουσιοδότησή του, και οι τράπεζες δεν θα προσπαθήσουν να επεκτείνουν την ευθύνη τους.

Το προφίλ κινδύνου αλλάζει όταν ένας οργανισμός δημιουργεί ή λειτουργεί τον δικό του ιδιόκτητο πράκτορα ειδικά για την τράπεζά του. Σε αυτήν την περίπτωση, ο οργανισμός αναλαμβάνει άμεση ευθύνη για τη συμπεριφορά του πράκτορα, κάτι διαφορετικό από το να τιμά την εξουσιοδοτημένη πρόσβαση άλλου μέρους. Οι χρηματοπιστωτικοί οργανισμοί θα πρέπει να πραγματοποιούν την απαιτούμενη επιμέλεια για κάθε τρίτο πράκτορα που επιτρέπουν σε μια ροή εργασίας, αλλά κάποιο μέρος αυτής της ευθύνης τελικά μεταφέρεται στον τελικό χρήστη. Ο «κύκλος ελέγχου» του πελάτη ορίζει πόσο μακριά επεκτείνεται η υποχρέωση του οργανισμού.

Εάν ένας εξουσιοδοτημένος AI πράκτορας λάβει λανθασμένη απόφαση που οδηγεί σε οικονομική ζημιά, διαρροή δεδομένων ή δόλιου συναλλαγή, πώς πρέπει να κατανεμηθεί η ευθύνη μεταξύ του υπαλλήλου που ανέθεσε την εργασία, του χρηματοπιστωτικού οργανισμού, του παρόχου τεχνολογίας και του υποκείμενου μοντέλου του πράκτορα;

Ο κανονισμός Reg E, η ομοσπονδιακή ρύθμιση που διέπει τις προστασίες καταναλωτών για ηλεκτρονικές συναλλαγές, εξακολουθεί να ισχύει εδώ. Καθορίζει τα όρια ευθύνης για απάτη και τις απαιτήσεις διερεύνησης που λειτουργούν οι τράπεζες. Λόγω του Reg E, η υποχρέωση ενός χρηματοπιστωτικού οργανισμού να διερευνήσει μια αμφισβητούμενη συναλλαγή δεν εξαφανίζεται.

Αυτό που αλλάζει είναι το ερώτημα της υποκείμενης ευθύνης. Εάν ένας χρήστης έχει γνώσιμα παραχωρήσει πρόσβαση σε έναν πράκτορα και αυτός ο πράκτορας λάβει λανθασμένη απόφαση, η υποχρέωση του οργανισμού να αποζημιώσει τον χρήστη για τη σχετική ζημιά διαφέρει από αυτήν που θα υπήρχε σε περίπτωση μη εξουσιοδοτημένης απάτης τρίτου μέρους.

Στην πράξη, η ανάθεση αυτής της εξουσίας σημαίνει ότι ο χρήστης αποδέχεται μέρος του κινδύνου που συνδέεται με αυτήν. Ο οργανισμός δεν θα αναλάβει την ευθύνη που ανήκει στον κάτοχο του λογαριασμού απλώς επειδή το λάθος προκλήθηκε από λογισμικό αντί για άτομο.

Κοιτάζοντας μπροστά, ποιες βάσεις ασφαλείας και διακυβέρνησης θα πρέπει οι τράπεζες και οι ενώσεις πιστωτικών να θέσουν σε ισχύ σήμερα πριν επιτρέψουν στους AI πράκτορες μεγαλύτερη αυτονομία πάνω σε ευαίσθητα δεδομένα, λογαριασμούς πελατών και χρηματοοικονομικές συναλλαγές;

Η μεγαλύτερη ευκαιρία είναι να μεταφερθεί το μοντέλο διακυβέρνησης που ήδη υπάρχει στην επιχειρηματική τραπεζική στη προσωπική τραπεζική. Οι επιχειρηματικοί λογαριασμοί διαθέτουν χρόνια προτύπων σε λεπτομερείς άδειες, εξουσιοδοτημένη πρόσβαση και ροές εργασίας έγκρισης που έχουν σχεδιαστεί ακριβώς για αυτό το σενάριο.

Αντί να δημιουργήσουν εντελώς νέο πλαίσιο για τη διακυβέρνηση των πρακτόρων, οι τράπεζες και οι ενώσεις πιστωτικών θα πρέπει να εξετάσουν τι έχει ήδη αποδειχθεί ότι λειτουργεί στην επιχειρηματική πλευρά και να προσαρμόσουν εκείνους τους ίδιους ελέγχους, επίπεδα αδειών και δομές έγκρισης για τους προσωπικούς λογαριασμούς.

Σας ευχαριστούμε για τη σπουδαία συνέντευξη, οι αναγνώστες που θέλουν να μάθουν περισσότερα θα πρέπει να επισκεφθούν την Q2.

Ο Antoine είναι ένας οραματιστής φουτουριστής και η κινητήρια δύναμη πίσω από το Securities.io, μια πρωτοποριακή fintech πλατφόρμα που εστιάζει στην επένδυση σε διαταραγτικές τεχνολογίες. Με βαθιά κατανόηση των χρηματοοικονομικών αγορών και των αναδυόμενων τεχνολογιών, είναι παθιασμένος με το πώς η καινοτομία θα επαναπροσδιορίσει την παγκόσμια οικονομία. Εκτός από τη δημιουργία του Securities.io, ο Antoine ξεκίνησε το Unite.AI, ένα κορυφαίο ειδησεογραφικό μέσο που καλύπτει τις προόδους στην τεχνητή νοημοσύνη και τη ρομποτική. Γνωστός για την προοδευτική του προσέγγιση, ο Antoine είναι ένας αναγνωρισμένος ηγέτης σκέψης αφιερωμένος στην εξερεύνηση του πώς η καινοτομία θα διαμορφώσει το μέλλον των χρηματοοικονομικών.