De 10 belangrijkste vragen die u aan een aanbieder van identiteitsverificatie moet stellen voordat u er een kiest.
-
Voeg ons toe als voorkeursbron.
- 01 Ontwikkelt en beheert u uw eigen verificatietechnologie?
- 02 Welke implementatieopties ondersteunt u?
- 03 Welke wettelijke certificeringen bezit u daadwerkelijk?
- 04 Hoeveel landen en documenttypen worden daadwerkelijk gedekt door uw oplossing?
- 05 Waartegen beschermt uw levendigheidsdetectie?
- 06 Hoe uitgebreid is uw AML- en sanctiescreening?
- 07 Wat zijn jullie uptime-garanties en SLA-oplossingen?
- 08 Kun je met ons meegroeien zonder dat een platformmigratie nodig is?
- 09 Waar worden onze identiteitsgegevens opgeslagen en wie heeft er toegang toe?
- 10 Wat houdt integratie nu precies in?
TL; DR
- De verliezen als gevolg van fraude in de VS bereikten in 2024 $12.5 miljard, een stijging van 25% ten opzichte van het jaar ervoor.
- Bij de selectie van leveranciers wordt vaak alleen een vergelijking van functies gemaakt, waardoor diepgaand onderzoek wordt overgeslagen.
- Veel leveranciers gebruiken licenties voor componenten van derden, wat risico's met zich meebrengt voor SLA's en roadmaps.
- De beweringen over de dekkingsgraad van documenten wijken sterk af van de werkelijke implementatiepercentages.
- De markt voor identiteitsverificatie zal naar verwachting in 2030 een waarde van 29.32 miljard dollar bereiken.
De FTC meldde in 2024 een fraudeverlies van meer dan 12.5 miljard dollar, een stijging van 25% ten opzichte van het jaar ervoor, met meer dan 1.1 miljoen meldingen van identiteitsdiefstal via IdentityTheft.gov. Tegen die achtergrond voelt de selectie van een leverancier urgent aan, en die urgentie leidt er vaak toe dat grondig onderzoek wordt gereduceerd tot een vergelijking van functionaliteiten. De ene leverancier wordt vergeleken met de andere op basis van nauwkeurigheidscijfers, prijs en integratiesnelheid. Het contract wordt getekend.
Zes tot achttien maanden later ontdekken veel teams dat de echte evaluatievragen nooit gesteld zijn. Een nieuwe markt vereist documenttypen die de leverancier nauwelijks dekt. Een servicestoring kent geen contractuele SLA-regeling. De gegevensverwerkingsovereenkomst is in strijd met de lokale verblijfsregels. De markt voor identiteitsverificatie zal naar verwachting groeien van 14.34 miljard dollar in 2025 tot 29.32 miljard dollar in 2030.En elke aanbieder in die markt zal dezelfde eersteklas mogelijkheden claimen. De onderstaande vragen zijn bedoeld om aan te tonen waar die beweringen afwijken van de werkelijkheid.

Ontwikkelt en beheert u uw eigen verificatietechnologie?
Veel IDV-leveranciers integreren componenten van derden voor documentvastlegging, biometrische matching of detectie van levendigheid en ze onder één merk verpakken. Vraag specifiek welke onderdelen van de pipeline eigendom zijn van de leverancier en welke in licentie zijn gegeven door andere aanbieders. Afhankelijkheden van derden creëren risico's met betrekking tot SLA's, licenties en roadmaps die buiten de controle van de leverancier vallen. Wanneer een onderaannemer zijn prijzen wijzigt of een productlijn stopzet, komt de verstoring voor rekening van uw operationele team, niet van hen.
| Vraaggebied | Wat te onderzoeken | Waarom dit zo belangrijk is |
| Technologisch eigendom | Welke componenten zijn eigendom van de fabrikant en welke zijn gelicentieerd? | Afhankelijkheid van derden creëert risico's voor SLA's en roadmaps. |
| Implementatie mogelijkheden | Cloud-, on-premises- of hybride ondersteuning | Moet voldoen aan de verplichtingen inzake gegevenssoevereiniteit. |
| Technische Specificaties | SOC 2, ISO 27001, iBeta, KJM, behaald en actueel | Verlopen certificaten duiden op lacunes in de naleving van de regelgeving. |
| Land-/documentdekking | Extractiepercentages per rechtsgebied | Bepaalt het volume van de wachtrij voor handmatige beoordelingen |
| Levensverdediging | Getrainde aanvalstypen; onafhankelijke tests | iBeta Level 2 dekt een breder scala aan aanvallen dan Level 1. |
| AML screening diepte | Aantal personen op de watchlist, updatefrequentie, negatieve media-aandacht | 50 versus 3,500 volglijsten is een ander probleem. |
| Oplossingen voor uptime/SLA | Definitie van contractbreuk en de daadwerkelijke compensatie | Factuurtegoeden compenseren zelden een mislukte lancering. |
| Schaalbaarheid | Dezelfde API bij 1,000 versus 1 miljoen controles per dag. | Voorkomt gedwongen platformmigratie |
| Gegevens residentie | Subverwerkers, opslag, bewaring, verwijdering | U bent verantwoordelijk voor de werkwijze van uw verwerker. |
| Integratie-inspanning | Pad, sandbox, documentatie, ondersteuningskosten | Voorkomt dat de omvang van het project halverwege het project wordt vastgesteld. |
Welke implementatieopties ondersteunt u?
Een cloud-only oplossing is voor veel organisaties geschikt. Voor teams met eisen op het gebied van datasoevereiniteit is de vraag of een leverancier op uw eigen infrastructuur, uw cloudomgeving of een combinatie van beide kan draaien, essentieel. Toezichthouders in de financiële sector, de gezondheidszorg en de overheid zijn steeds specifieker geworden over waar identiteitsgegevens mogen worden verwerkt en opgeslagen. Controleer daarom vóór het tekenen van het contract of de architectuur van de leverancier aansluit op uw wettelijke verplichtingen, en niet erna.
Welke wettelijke certificeringen bezit u daadwerkelijk?
De industriestandaard omvat SOC 2 Type II, ISO 27001:2013, PCI DSS en GDPR-compatibel Gegevensverwerking. Voor biometrische levendigheidsdetectie: iBeta niveau 1, 2 en iBeta Level 3-certificering Een certificaat van een door NIST NVLAP geaccrediteerd testlaboratorium is de erkende onafhankelijke maatstaf. Als uw bedrijf in Duitsland actief is, is KJM-goedkeuring een strikte vereiste voor producten met een leeftijdsbeperking. Vraag de leverancier om de originele certificaten te overleggen. Een certificaat met een vervaldatum van twee jaar geleden is een signaal dat nader onderzoek verdient.
Hoeveel landen en documenttypen worden daadwerkelijk gedekt door uw oplossing?
Documentdekking Dit is waar de beweringen van leveranciers het scherpst afwijken van de implementatierealiteit. Een leverancier kan in principe 200 landen ondersteunen, maar de extractiesnelheid kan voor bepaalde documentformaten in specifieke regio's aanzienlijk lager uitvallen. Vraag daarom naar dekkingsgegevens op documenttype- en jurisdictieniveau voor de markten die voor u relevant zijn. Organisaties die uitbreiden naar Zuidoost-Azië, Latijns-Amerika of het Midden-Oosten zullen merken dat de mate van dekking bepaalt hoeveel verificaties uiteindelijk in de wachtrij voor handmatige beoordeling terechtkomen.
Waartegen beschermt uw levendigheidsdetectie?
De detectie van presentatieaanvallen gaat veel verder dan alleen het controleren van statische foto's. De huidige dreigingsomgeving omvat ook 3D-maskeringsaanvallen. deepfake video-injectiesen schermherhalingsaanvallen. Vraag de leverancier op welke aanvalscategorieën hun liveness-detectie is getraind en welke onafhankelijke tests die beweringen valideren. iBeta Level 2 dekt een breder scala aan presentatieaanvallen dan Level 1. Leveranciers zonder certificering door derden vragen u om hun eigen nauwkeurigheidscijfers te accepteren, wat een andere risicocategorie is dan de fraude die het product zou moeten voorkomen.

Hoe uitgebreid is uw AML- en sanctiescreening?
AML screening Het is geen binaire eigenschap. Vraag hoeveel volglijsten er worden gedekt, hoe vaak de gegevens worden bijgewerkt, hoe PEP-profielen worden verkregen en onderhouden, en of er sprake is van screening op negatieve media-aandacht. Het kader van de FATF-aanbevelingen AML-compliance Als een risicogebaseerd proces, niet als een checklist. Een leverancier die 50 watchlists beheert en een leverancier die er 3,500 beheert, lossen niet hetzelfde complianceprobleem op, zelfs als beide de functie identiek beschrijven in hun documentatie.
Wat zijn jullie uptime-garanties en SLA-oplossingen?
Onboardingprocessen kennen geen geplande downtime. Vraag naar de contractuele SLA van de leverancier, wat een schending inhoudt en wat de daadwerkelijke oplossing is. Een tegoed op toekomstige facturen compenseert zelden een mislukt onboardingproces tijdens een productlancering of een audit door een toezichthouder. Vraag of de leverancier een openbare statuspagina bijhoudt en wat hun incidentcommunicatieproces is, inclusief hoe snel klanten worden geïnformeerd en via welk kanaal.
Kun je met ons meegroeien zonder dat een platformmigratie nodig is?
Leveranciers die geoptimaliseerd zijn voor kleine tot middelgrote volumes vereisen soms architectuurwijzigingen om doorvoer op bedrijfsniveau te ondersteunen. Vraag na of de API-architectuur hetzelfde is bij 1,000 verificaties per dag als bij een miljoen. Een grondige analyse is essentieel. due diligence-proces voor leveranciers Een contract dat alleen de huidige behoeften evalueert, zal weliswaar aansluiten bij de huidige situatie, maar de groei beperken. Vraag naar historische voorbeelden waarbij volumetoenames tot verminderde prestaties leidden, en niet alleen naar theoretische limieten.
Waar worden onze identiteitsgegevens opgeslagen en wie heeft er toegang toe?
De locatie van gegevens is een kwestie die zowel bij de inkoop als bij de juridische aspecten speelt. Vraag de leverancier om een volledige lijst van subverwerkers, waar de gegevens worden opgeslagen, waar ze worden verwerkt tijdens een verificatiesessie en welk beleid er geldt voor het bewaren en verwijderen van gegevens na een controle. Volgens de AVG is uw organisatie, naast uw eigen verantwoordelijkheid, ook verantwoordelijk voor de werkwijzen van uw verwerker. Leveranciers die vóór de contractondertekening geen actueel en ondertekend addendum voor gegevensverwerking kunnen overleggen, geven daarmee een negatief signaal af over hun naleving van de regelgeving.
Wat houdt integratie nu precies in?
De implementatietijd varieert van een paar dagen voor integraties via webhooks tot meerdere maanden voor complexe bedrijfsomgevingen. Vraag naar het specifieke integratietraject voor uw technologie-stack, of er een sandbox-omgeving beschikbaar is vóór de livegang, hoe de documentatie eruitziet voor uitzonderlijke gevallen en of er dedicated integratieondersteuning is inbegrepen of alleen beschikbaar is als betaalde add-on. Een duidelijk beeld van wat identiteitsverificatiediensten realistisch gezien vereisen in de integratiefase voorkomt dat u halverwege het project, wanneer de overstapkosten het hoogst zijn, op het verkeerde spoor wordt gezet.
De keuze voor de verkeerde leverancier van identiteitsverificatie heeft invloed op elk onboardingproces, elke AML-waarschuwing en elke marktuitbreiding die afhankelijk is van de dekkingsgraad en de betrouwbaarheid van de SLA van de leverancier. Identiteitsverificatie van Shufti platformafdekkingen 240 + landenHet systeem ondersteunt cloud-, on-premises- en hybride implementaties via één enkele API, beschikt over iBeta Level 1-, 2- en 3-certificeringen voor liveness-detectie en screent op basis van meer dan 3,500 wereldwijde watchlists, allemaal onder één contract.
Demo aanvragen Om uw specifieke gebruiksscenario via het platform te testen en te zien hoe het presteert ten opzichte van uw doelmarkten en compliance-vereisten.
Veelgestelde Vragen / FAQ
Hoe kies ik de juiste leverancier voor identiteitsverificatie?
Kijk verder dan beweringen over nauwkeurigheid. Evalueer de implementatiearchitectuur, wettelijke certificeringen, wereldwijde documentatiedekking, AML screening diepte, en hoe de leverancier omgaat met uw vereisten voor gegevensopslag in de verschillende rechtsgebieden waarin u actief bent.
Welke functies moet een oplossing voor identiteitsverificatie hebben?
Minimaal: documentverificatie, biometrische levendigheidsdetectie, AML- en PEP-screening, ondersteuning voor uw beoogde rechtsgebieden en een integratiepad dat aansluit op uw bestaande technologie-infrastructuur zonder dat een volledige heropbouw nodig is.
Hoe beschermen aanbieders van identiteitsverificatie uw gegevens?
Zoek naar gegevensverwerkingsovereenkomsten die voldoen aan de SOC 2 Type II-, ISO 27001- en GDPR-normen. Opties voor implementatie op locatie en een hybride implementatie bieden extra controle voor organisaties met strikte verplichtingen op het gebied van gegevensopslaglocatie of wettelijke bepalingen.
Welke certificeringen moet een verificatieaanbieder hebben?
iBeta-niveaus 1, 2 en 3 voor liveness-detectie, SOC 2 Type II, ISO 27001:2013, PCI DSS en GDPR-conformiteit vormen de basis. KJM-goedkeuring is met name belangrijk voor operators die actief zijn op de Duitse markt.
Hoe voorkomen leveranciers identiteitsfraude?
Toonaangevende oplossingen combineren documentforensisch onderzoek, 3D-levendigheidsdetectie, deepfake-detectie en AML screening in één enkele pipeline. Vraag de leverancier op welke aanvalstypen elk onderdeel is getraind en hoe die beweringen onafhankelijk worden gevalideerd, en niet alleen intern worden gerapporteerd.
