Intervjuer

Daniel Wagner, direktør for produkt og engineering hos Q2 – Intervjuserie

mm
Legg til Securities.io blant dine foretrukne kilder på Google

Daniel Wagner, direktør for produkt og engineering hos Q2, er en erfaren teknolog- og produktleder med en bakgrunn som spenner over kunstig intelligens, maskinlæring, dataplattformer, digital bankvirksomhet og leveranse av bedriftsprogramvare. Før han ble med i Q2 gjennom oppkjøpet av Sensibill, tilbrakte Wagner mer enn et tiår i Sensibill, og avanserte gjennom lederroller som leveranseleder, leveransedirektør, direktør for engineering og VP for engineering. Han ledet data- og AI-team som utviklet maskinlæringsprosjekter, hadde ansvar for mobile løsninger for store finansinstitusjoner, og nylig ledet engineering for en kundedataplattform med fokus på dataforbedring og innsikt. Tidligere i karrieren var Wagner medgründer og administrerende direktør for den brasilianske avdelingen av Itelios, et applikasjonsutviklingsselskap som senere ble kjøpt opp av Capgemini, etter å ha startet sin karriere som programvareingeniør. Q2 kjøpte Sensibill i 2022 for å styrke sine data- og maskinlæringskapasiteter for finansinstitusjoner.

Q2 er et fintech-selskap som leverer digitale bank- og utlånsløsninger til banker, kredittforeninger, fintech-selskaper og alternative finansleverandører. Plattformen deres dekker forbruker-, småbedrifts- og kommersiell bankvirksomhet, samt digital onboarding, innebygd finans, relasjonsbasert prising, risiko- og svindelhåndtering, og datadrevet personalisering. Q2 integrerer i økende grad AI i sin produktportefølje, inkludert verktøy designet for å forbedre bankansattes produktivitet, oppdage svindelaktivitet, personalisere opplevelsen for kontohavere, og hjelpe finansinstitusjoner med å ta raskere, datadrevne beslutninger. Selskapet betjener mer enn 1 000 finansinstitusjoner gjennom sin brede portefølje og posisjonerer teknologien som et infrastrukturlag som hjelper finansinstitusjoner med å modernisere og utvide sine digitale tjenester.

Ditt arbeid hos Q2 har fokusert på cybersikkerhet og hvordan organisasjoner forbereder seg på og gjenoppretter etter sikkerhetshendelser. Etter hvert som finansinstitusjoner begynner å distribuere AI-agenter som kan utføre handlinger i stedet for kun å analysere informasjon, hvilke nye sikkerhetsrisikoer bekymrer deg mest?

Cybersikkerhet og svindelbekjempelse tar for seg ulike deler av problemet. Cybersikkerhet er ansvarlig for å «sikre perimeteren», inkludert å sørge for at kontotilgangen er beskyttet, og at den underliggende programvaren er solid. Mitt arbeid tar over derfra, når noen allerede har kommet seg gjennom perimeteren, og fokuserer på å fastslå om de er den de påstår å være.

Med fremveksten av AI-agenter er personen som går gjennom den døren en delegert agent som handler på vegne av en annen. Risikoen jeg er mest bekymret for er prompt‑injeksjon. Det er når en svindler manipulerer en legitim brukers agent til å utføre handlinger som brukeren aldri har autorisert, og som ikke tjener brukerens interesser. Det er en ny svindelfront som kan være vanskelig å oppdage.

Banker har tradisjonelt bygget identitets- og tilgangsstyringssystemer rundt personer, applikasjoner og tjenestekontoer. Bør en AI‑agent nå behandles som en egen distinkt identitet, og hva vil det bety i praksis?

Den tydeligste analogien kommer fra bedriftsbankvirksomhet, hvor delegert tilgang allerede er en moden disiplin. Bedrifter gir jevnlig ansatte begrenset tilgang til å utføre spesifikke oppgaver, som å se saldoer, uten å gi full autoritet som kontoeieren.

Finansinstitusjoner bør anvende samme rammeverk på AI‑agenter. En agent bør behandles på samme måte som en bedrift behandler en menneskelig assistent – som en egen identitet med en definert, begrenset rolle. Det innebærer å bygge identitets- og tilgangsstyring rundt snevert avgrensede agenttillatelser fra starten, i stedet for å gi agenter samme status som kontoeieren.

Når en AI‑agent handler på vegne av en ansatt eller kunde, hvordan skal en bank bestemme nøyaktig hvilke data den kan få tilgang til, hvilke kontoer den kan samhandle med, og hvilke finansielle handlinger den har tillatelse til å utføre?

Begynn med kun lesetilgang som standard. Bankvirksomheten har allerede infrastrukturen som støtter dette nivået av granularitet, hovedsakelig fordi bedriftsbankering har krevd det i mange år. Finansinstitusjoner har muligheten til å være svært presise om hva en agent kan se og gjøre.

Å initiere en transaksjon og å godkjenne en kan behandles som separate tillatelser, og begge kan avgrenses ytterligere etter beløp eller transaksjonstype. Mange institusjoner bruker allerede to‑personers godkjenningssykluser for bedriftskontoer, og den samme arbeidsflyten kan naturlig overføres til agenter. En agent kan initiere en handling, men den endelige godkjenningen bør forbli hos kontohaveren, slik at en person er involvert for alt utover kun å vise informasjon.

Least‑privilege‑tilgang blir mer komplisert når en agent kan trenge å utføre dusinvis av trinn på tvers av flere systemer for å fullføre en oppgave. Hvordan kan finansinstitusjoner gi agenter nok myndighet til å være nyttige uten å gi dem overdrevne tillatelser?

Ingen penger trenger å flyttes for at en agent skal være nyttig. Mesteparten av verdien en agent gir, kommer fra å hente og organisere informasjon, som å sjekke saldoer, spore forbruk eller oppdage trender. Det krever ikke hevede tillatelser og er hovedsakelig grunnen til at folk logger inn på kontoene sine. Alt utover dette, som å overføre penger eller endre kontodetaljer, tilhører et eget, strammere kontrollert nivå av myndighet.

Svindelsystemer er designet for å identifisere mistenkelig menneskelig atferd, som uvanlige pålogginger eller transaksjonsmønstre. Hvordan må svindeldeteksjon utvikles når legitime AI‑agenter kan operere med maskinhastighet og vise atferd som ville virke unormal for en menneskelig bruker?

Noen eksisterende kontroller er sterkt avhengige av transaksjonshastighet som et signal. Disse signalene må omkalibreres for en verden hvor legitime agenter også kan bevege seg raskt. Det sagt, er de fleste av våre atferdssignaler, som ser på hva som er normalt for en gitt bruker og en gitt betalingsmottaker, fortsatt relevante for å oppdage svindel. Finansinstitusjoner kan evaluere atferd i tillegg til å sjekke identitet.

I fremtiden vil finansinstitusjoner trenge muligheten til å justere deteksjonsfølsomheten opp eller ned avhengig av kontekst, samt ha de nødvendige tillatelser og logging på plass for å skille en legitim brukers agent fra en som blir styrt av en svindler.

Hva skjer hvis en angriper kompromitterer en AI‑agent, manipulerer instruksjonene dens, eller lurer den til å utføre en uautorisert handling? Hvilke signaler kan hjelpe en finansinstitusjon med å skille en legitim autonom handling fra en kompromittert?

I dette scenariet gjør en agent noe brukeren aldri ba den om, ofte som følge av et prompt‑injeksjonsangrep. Imidlertid endres ikke deteksjonsmetoden i grunnleggende trekk. Vi ser fortsatt på atferd. En handling som avviker fra brukerens etablerte mønstre er et signal som bør flagges, uavhengig av om en menneske eller en agent initierte den.

Pengeoverføringer representerer et spesielt høy‑risiko scenario. Hvor bør banker opprettholde obligatorisk menneskelig godkjenning, og finnes det transaksjonstyper eller beløpsgrenser hvor du mener autonome agenter ikke bør få handle uavhengig?

Ja, grenser er nødvendige. Som nevnt tidligere gir bedriftsbankering et presedens som enkelt kan tilpasses AI‑agenter. Midlertidige godkjenninger kan tillate en agent å initiere en handling, men en menneskelig aktør må fortsatt gjennomgå og godkjenne den før den er fullført.

I praksis betyr det å sette grenser både for verdien av enkeltoverføringer og antall overføringer en agent kan initiere i en gitt periode. Obligatorisk menneskelig godkjenning bør heller ikke begrenses kun til pengeoverføringer. For eksempel kan endring av betalingsdetaljer for en etablert, pålitelig betalingsmottaker være like risikabelt som å flytte penger.

AI‑agenter kan i økende grad samhandle med andre agenter som drives av fintech‑selskaper, leverandører, kunder eller andre finansinstitusjoner. Hvordan utvider dette tredjepartsrisikoen, og hvordan kan en bank etablere tillit når den kanskje ikke kontrollerer hver agent som deltar i en finansiell arbeidsflyt?

Det er to scenarier som er verdt å nevne her. Det første er at brukeren gir en agent tilgang til kontoen sin. Denne agenten handler på vegne av brukeren, under brukerens autoritet. Hvis de tillater at agenten arbeider under en agent‑til‑agent‑protokoll og under ledelse av andre agenter, er det brukeren som påtar seg risikoen. Alt skjer under deres autorisasjon, og bankene vil ikke forsøke å utvide sitt ansvar.

Risikoprofilen endres når en institusjon bygger eller driver sin egen proprietære agent spesifikk for sin bank. På dette tidspunktet påtar institusjonen seg direkte ansvar for agentens atferd, noe som er forskjellig fra å ære en annen parts delegert tilgang. Finansinstitusjoner må utføre due diligence på enhver tredjepartsagent de tillater inn i en arbeidsflyt, men noe av dette ansvaret skyves i siste ende tilbake til sluttbrukeren. Kundens «kontrollsirkel» definerer hvor langt institusjonens forpliktelse strekker seg.

Hvis en autorisert AI‑agent tar en feil beslutning som fører til økonomisk tap, datalekkasjer eller svindeltransaksjon, hvordan bør ansvaret fordeles mellom den ansatte som delegert oppgaven, finansinstitusjonen, teknologileverandøren og den underliggende modellen til agenten?

Reg E, den føderale regelen som regulerer forbrukerbeskyttelse for elektroniske transaksjoner, gjelder fortsatt her. Den fastsetter svindellimitter og undersøkelseskrav som bankene opererer under. På grunn av Reg E forsvinner ikke en finansinstitusjons plikt til å undersøke en omstridt transaksjon.

Det som endres er det underliggende ansvars‑spørsmålet. Hvis en bruker bevisst har delegert tilgang til en agent og den agenten tar en feil beslutning, ser institusjonens forpliktelse til å erstatte brukeren for det påførte tapet annerledes ut enn ved uautorisert tredjepartssvindel.

I praksis betyr delegasjon av denne myndigheten at brukeren aksepterer en del av risikoen som følger med den. Institusjonen vil ikke påta seg ansvar som tilhører kontoeieren bare fordi feilen ble gjort av programvare i stedet for en person.

Når vi ser fremover, hvilke sikkerhets‑ og styringsgrunnlag bør banker og kredittforeninger etablere i dag før de tillater AI‑agenter større autonomi over sensitiv data, kundekontoer og finansielle transaksjoner?

Den største muligheten er å overføre styringsmodellen som allerede finnes i bedriftsbankvirksomhet til privatbankering. Bedriftskontoer har år med presedens når det gjelder granulære tillatelser, delegert tilgang og godkjenningsarbeidsflyter som er bygget for akkurat dette scenariet.

I stedet for å bygge et helt nytt rammeverk for agentstyring, bør banker og kredittforeninger se på det som allerede er bevist å fungere på bedriftsområdet og tilpasse de samme kontrollene, tillatelsesnivåene og godkjenningsstrukturene for privatkontoer.

Takk for det flotte intervjuet, lesere som ønsker å lære mer bør besøke Q2.

Antoine er en visjonær futurist og drivkraften bak Securities.io, en banebrytende fintech-plattform som fokuserer på investering i disruptive teknologier. Med en dyp forståelse av finansmarkedene og fremvoksende teknologier, er han lidenskapelig opptatt av hvordan innovasjon vil redefinere den globale økonomien. I tillegg til å ha grunnlagt Securities.io, lanserte Antoine Unite.AI, et ledende nyhetsmedium som dekker gjennombrudd innen AI og robotikk. Kjent for sin fremtidsrettede tilnærming, er Antoine en anerkjent tankeleder som dedikerer seg til å utforske hvordan innovasjon vil forme fremtiden for finans.