अमेरिकी वाणिज्य विभाग ने IaaS के विदेशी ग्राहकों के लिए KYC अनिवार्य करने वाला नियम प्रस्तावित किया
(federalregister.gov)- अमेरिकी वाणिज्य विभाग के BIS ने U.S. IaaS providers से विदेशी ग्राहकों की पहचान सत्यापन और कुछ AI training transactions की रिपोर्टिंग की मांग करने वाला 15 CFR Part 7 संशोधन प्रस्तावित किया है
- प्रस्तावित नियम E.O. 13984 और E.O. 14110 पर आधारित है, और उन स्थितियों को निशाना बनाता है जहां विदेशी दुर्भावनापूर्ण cyber actors U.S. IaaS products और foreign resellers का उपयोग कर ट्रैकिंग से बचते हैं
- providers को एक risk-based Customer Identification Program(CIP) बनाना होगा, और विदेशी ग्राहक व विदेशी beneficial owners के नाम, पते, भुगतान माध्यम, ईमेल, फोन नंबर, IP address आदि को एकत्र, सत्यापित और सुरक्षित रखना होगा
- यदि यह ज्ञात हो कि कोई विदेशी ऐसा large AI model train कर रहा है जिसका उपयोग दुर्भावनापूर्ण cyber activity में हो सकता है, तो U.S. IaaS providers और foreign resellers दोनों पर रिपोर्टिंग दायित्व लागू होगा
- यह नियम U.S. IaaS providers के साथ U.S. resellers पर भी लागू होगा, और उल्लंघन की स्थिति में IEEPA के तहत civil और criminal penalties के साथ $270,672~$171.7 million के cumulative compliance cost का अनुमान है
नियम प्रस्ताव का उद्देश्य और कानूनी आधार
- Commerce Department का Bureau of Industry and Security(BIS) Proposed Rule के जरिए 15 CFR Part 7 में IaaS से जुड़ा एक subpart जोड़ना चाहता है
- प्रस्तावित नियम दो executive orders को लागू करने की संरचना रखता है
- E.O. 13984: U.S. IaaS providers को विदेशी ग्राहकों की पहचान सत्यापित करने और कुछ विदेशी actors या jurisdictions की पहुंच पर प्रतिबंध लगाने की अनुमति देता है
- E.O. 14110: कुछ U.S. IaaS products का उपयोग कर किसी विदेशी द्वारा ऐसे large AI model की training होने पर रिपोर्टिंग अनिवार्य करता है जिसका इस्तेमाल दुर्भावनापूर्ण cyber activity में हो सकता है
- टिप्पणियां जमा करने की अंतिम तिथि 29 अप्रैल 2024 थी
- Federal Register दस्तावेज़ metadata के अनुसार Regulations.gov पर 523 टिप्पणियां प्राप्त हुईं
IaaS को नियमन के दायरे में क्यों लाया गया
- IaaS products ग्राहकों को बिना स्वयं server maintain और operate किए software चलाने और data store करने की सुविधा देते हैं
- प्रस्तावित नियम के अनुसार विदेशी दुर्भावनापूर्ण cyber actors, U.S. IaaS products का उपयोग intellectual property और sensitive data की चोरी, गुप्त espionage activities, और U.S. critical infrastructure के खिलाफ खतरों के लिए करते रहे हैं
- दुर्भावनापूर्ण actors गतिविधि के बाद U.S. IaaS providers की alternative infrastructure पर तेजी से शिफ्ट हो सकते हैं, जिससे सरकारी ट्रैकिंग कठिन हो जाती है
- यदि foreign resellers पहचान संबंधी जानकारी track नहीं करते, तो law enforcement agencies के लिए compulsory process के जरिए ऐसे actors की पहचान जुटाना मुश्किल हो जाता है
- large-scale computing infrastructure का विदेशी दुर्भावनापूर्ण actors द्वारा large AI model training में उपयोग भी नियमन का एक आधार है
Customer Identification Program(CIP) आवश्यकताएं
- हर U.S. IaaS provider को लिखित CIP बनाए रखना और लागू करना होगा
- CIP, provider के आकार, IaaS product के प्रकार, account opening method, customer base, और संबंधित जोखिमों को दर्शाने वाली risk-based procedures पर आधारित होना चाहिए
- U.S. IaaS providers को यह भी सुनिश्चित करना होगा कि foreign resellers भी CIP बनाए रखें और लागू करें
- U.S. resellers, मूल U.S. IaaS provider के साथ हुए समझौते के अनुसार उसके CIP को refer, use, या adopt कर सकते हैं
- Commerce Department का अनुमान है कि final rule जारी होने के बाद कुछ प्रावधानों को लागू करने के लिए अधिकतम 1 वर्ष की transition period दी जा सकती है
कौन सी ग्राहक जानकारी एकत्र और सत्यापित करनी होगी
- CIP में ऐसी procedures होनी चाहिए जिनसे यह तय किया जा सके कि संभावित ग्राहक और beneficial owner, U.S. person हैं या नहीं
- किसी विदेशी ग्राहक या विदेशी beneficial owner के लिए account खोलने से पहले कम से कम निम्न जानकारी लेनी होगी
- व्यक्ति का legal name या entity का business name, तथा पहले और वर्तमान में उपयोग किए गए business names
- व्यक्ति का residential या business address, और IaaS product के उपयोग का स्थान
- entity का principal place of business, jurisdiction of organization, और account के beneficial owners के नाम
- payment method और source: credit card number, account number, customer identifier, transaction identifier, virtual currency wallet या wallet address identifier आदि
- email address और telephone contact details
- account access या management में उपयोग किए गए IP addresses, तथा access/management की तारीख और समय
- National identification number का collection और verification अत्यधिक बोझिल और पहचान सत्यापन के लिए अनावश्यक माना गया, इसलिए इसे प्रस्तावित आवश्यकताओं से बाहर रखा गया है
- Commerce Department ने digital या technology-based identification methods, privacy-preserving technologies, और अतिरिक्त data collection की आवश्यकता पर भी टिप्पणियां मांगी हैं
पहचान सत्यापन और account handling
- CIP में विदेशी ग्राहक और विदेशी beneficial owner की वास्तविक पहचान पर उचित विश्वास बनाने के लिए documentary या non-documentary verification procedures शामिल होनी चाहिए
- verification procedures में service delivery type, account opening method, उपलब्ध identification information, और customer base के अनुसार risk assessment परिलक्षित होना चाहिए
- यदि ग्राहक मांगे गए documents प्रदान नहीं कर सके, तो उस स्थिति के लिए verification method भी CIP में तय होना चाहिए
- यदि पहचान सत्यापित नहीं की जा सकती, तो CIP में निम्न account handling standards शामिल होने चाहिए
- किन परिस्थितियों में account नहीं खोला जाना चाहिए
- verification के दौरान restricted privileges या enhanced monitoring के साथ account उपयोग की अनुमति किन शर्तों पर दी जा सकती है
- verification failure के बाद account closure या अतिरिक्त monitoring की शर्तें
- वैध ग्राहकों के verification failure या information theft से बने false accounts के लिए remediation और management procedures
- यदि ग्राहक और सभी beneficial owners को U.S. person के रूप में verify कर लिया जाता है, तो उस account पर इस subpart की अन्य आवश्यकताएं लागू नहीं होंगी
रिकॉर्ड संरक्षण और access restrictions
- U.S. IaaS providers और foreign resellers के CIP में identity verification process के दौरान प्राप्त customer information के records बनाने और बनाए रखने की procedures शामिल होनी चाहिए
- न्यूनतम record items निम्न होंगे
- ग्राहक या beneficial owner की identification information
- verification में उपयोग किए गए documents की copy या description
- non-documentary verification methods और उनके results
- identification information verification के दौरान मिली material discrepancies के resolution details
- records को account closure date या last access date के बाद कम से कम 2 वर्ष तक सुरक्षित रखना होगा
- records को third parties या ऐसे कर्मचारियों के साथ साझा नहीं किया जाना चाहिए जिन्हें इसकी आवश्यकता नहीं है, और encryption आदि के जरिए availability, integrity, और confidentiality की रक्षा करनी होगी
- security best practices या threat information को अन्य U.S. IaaS providers या संबंधित consortia के साथ साझा करना इन प्रतिबंधों के दायरे में जरूरी नहीं कि आए
foreign resellers के लिए प्रबंधन दायित्व
- U.S. IaaS providers को सुनिश्चित करना होगा कि foreign resellers नियम के अनुरूप written CIP बनाए रखें और लागू करें
- यदि Commerce Department किसी foreign reseller का CIP मांगता है, तो U.S. IaaS provider को उसे 10 दिनों के भीतर जमा करना होगा
- यदि इस बात के प्रमाण हों कि foreign reseller CIP बनाए नहीं रख रहा या लागू नहीं कर रहा, या U.S. IaaS products के दुर्भावनापूर्ण cyber activity में उपयोग को रोकने के लिए good-faith efforts नहीं कर रहा, तो U.S. IaaS provider को कार्रवाई करनी होगी
- संबंधित दुर्भावनापूर्ण cyber activity की रिपोर्ट करनी होगी और account बंद करना होगा
- यदि समस्या दूर नहीं हुई है या reseller संबंध जारी रखना जोखिम बढ़ाता है, तो 30 दिनों के भीतर reseller संबंध समाप्त करना होगा
- U.S. IaaS providers को foreign resellers के initial और annual CIP certifications के लिए आवश्यक जानकारी एकत्र करनी होगी
CIP reporting, certification और compliance assessment
- U.S. IaaS providers को Commerce Department को CIP certification form के जरिए CIP implementation की सूचना देनी होगी
- certification form में identity verification tools और procedures, ownership change notification process, malicious cyber activity detection tools, foreign reseller CIP requirement procedures, और large AI model training transactions की identification procedures शामिल होंगी
- हर वर्ष CIP की समीक्षा और अपडेट करना होगा और annual certification जमा करनी होगी
- service delivery changes को दर्शाना
- threat environment में बदलावों को दर्शाना
- rule compliance की पुष्टि करना
- customer identity verification failures की संख्या और प्रत्येक resolution result का record रखना
- business operations या corporate structure में material changes, CIP में substantive changes, और CIP के primary contact में बदलाव की सूचना भी देनी होगी
- Commerce Department जमा की गई जानकारी और public information के आधार पर risk assess कर सकता है, और जरूरत पड़ने पर CIP copy, compliance assessment, follow-up assessment, या audit मांग सकता है
CIP exemption और Abuse of IaaS Products Deterrence Program
- Secretary, U.S. IaaS providers, कुछ account types, lessees, या विशेष foreign resellers को CIP requirements से exempt कर सकता है
- exemption का निर्णय इस आधार पर होगा कि संबंधित entity ने IaaS product misuse को रोकने वाली security best practices लागू की हैं या नहीं
- exemption चाहने वाले providers को Abuse of IaaS Products Deterrence Program(ADP) का विवरण देने वाला written submission करना होगा
- ADP में निम्न तत्व होने चाहिए
- account types, access methods, और पिछले malicious activity experience को ध्यान में रखते हुए Red Flags की पहचान
- Red Flag detection procedures
- account monitoring, customer contact, password या security device changes, new account denial, account closure या suspension, और law enforcement notification जैसी response procedures
- risk changes और business structure changes के अनुरूप periodic updates
- board या senior management approval, employee training, और reseller oversight procedures
- exemption determination factors में public-private consortia में भागीदारी और law enforcement investigations में सहयोग भी शामिल है
- exemption कभी भी रद्द की जा सकती है, और special measures लागू करने के लिए भी रद्द की जा सकती है
specific foreign jurisdictions और foreigners पर special measures
- यदि उचित आधार हो, तो Secretary किसी specific foreign jurisdiction या foreign person से जुड़े U.S. IaaS account के opening या maintenance पर प्रतिबंध लगा सकता है या शर्तें लगा सकता है
- यह निम्न पर लागू हो सकता है
- ऐसे foreign jurisdictions जहां बड़ी संख्या में foreign persons, U.S. IaaS products उपलब्ध कराते हैं या सीधे प्राप्त कर उन्हें malicious cyber activity में उपयोग करते हैं
- ऐसे foreign persons जिन्होंने U.S. IaaS products को malicious cyber activity के लिए उपलब्ध कराने या सीधे प्राप्त करने का pattern दिखाया है
- निर्णय लेते समय निम्न factors पर विचार किया जाएगा
- यह प्रमाण कि foreign malicious cyber actors ने उस jurisdiction से U.S. IaaS products प्राप्त किए हैं
- वह jurisdiction किस हद तक malicious cyber activity का स्रोत है
- U.S. के साथ mutual legal assistance treaty का अस्तित्व और law enforcement agencies का information access experience
- foreign person द्वारा U.S. IaaS products का उपयोग या provision किस हद तक malicious activity को सक्षम बनाता है
- legitimate business purposes के लिए उपयोग का स्तर
- क्या special measures से कम कठोर उपाय पर्याप्त होंगे
- special measures चुनते समय U.S. IaaS providers पर significant competitive disadvantage, excessive cost या burden, legitimate business activity पर adverse impact, और U.S. national security, law enforcement, supply chain, foreign policy, public health, तथा safety पर प्रभाव भी देखे जाएंगे
- special measure determination अधिकतम 365 दिनों तक प्रभावी रह सकती है, और Federal Register notice के जरिए बढ़ाई जा सकती है
- U.S. IaaS providers को determination जारी होने के 180 दिनों से पहले special measures लागू करने के लिए बाध्य नहीं किया जाएगा
large AI model training transaction reporting
- यदि U.S. IaaS provider को पता चलता है कि कोई foreign person ऐसा covered transaction कर रहा है जिसमें दुर्भावनापूर्ण cyber activity में उपयोग योग्य large AI model की training हो रही है, तो उसे Commerce Department को रिपोर्ट करना होगा
- foreign resellers को भी covered transaction की जानकारी होने पर U.S. IaaS provider को रिपोर्ट करना होगा, और provider को इसे Commerce Department को जमा करना होगा
- covered transaction में वे transactions शामिल हैं जो किसी foreign person के लिए या उसकी ओर से किए गए हों और जिनसे ऐसे large AI model की training होती हो या हो सकती हो
- यदि शुरुआत में कोई transaction इन conditions पर खरा नहीं उतरता, लेकिन training process adjustment या model capabilities के बारे में नई जानकारी के कारण बाद में criteria पूरे हो जाते हैं, तो वह covered transaction बन जाएगा
- reporting deadlines इस प्रकार हैं
- U.S. IaaS provider: covered transaction होने या उसका पता चलने के 15 दिनों के भीतर
- foreign reseller: provider को 15 दिनों के भीतर रिपोर्ट
- U.S. IaaS provider: foreign reseller report को covered transaction के 30 दिनों के भीतर Commerce Department को जमा करेगा
- additional information request या corrected report: request मिलने या inaccuracy का पता चलने के 15 दिनों के भीतर
- initial report में foreign customer और beneficial owner की जानकारी के साथ training execution information शामिल होगी
- training में उपयोग किए गए estimated compute operations
- expected start date और completion date
- training practices और प्रमुख AI accelerator model की जानकारी
- model weights की secure storage और access protection policies
- पिछले 4 वर्षों में model weights या source code पर unauthorized access, या बड़े नुकसान वाले cybersecurity और insider threat incidents
definitions और scope
- U.S. IaaS provider का अर्थ वह U.S. person है जो IaaS products प्रदान करता है, जिसमें direct providers और U.S. resellers शामिल हैं
- यह स्पष्ट रूप से प्रस्तावित किया गया है कि foreign subsidiaries को “United States Infrastructure as a Service provider” नहीं माना जाएगा
- IaaS product वह product या service है जो processing, storage, networking, या अन्य मूलभूत computing resources उपलब्ध कराता है और जिसमें ग्राहक operating system, applications, या अन्य non-predefined software deploy और run कर सकते हैं
- इस definition में free या trial offerings, managed और unmanaged services, virtualization products, और dedicated products शामिल हैं
- दस्तावेज़ के अनुसार यह definition CDN, proxy services, और domain name resolution services को कवर कर सकती है, लेकिन domain name registration services को नहीं, क्योंकि वे मूलभूत computing resources प्रदान नहीं करतीं
- beneficial owner की परिभाषा ऐसे individual के रूप में की गई है जो ग्राहक को वास्तविक रूप से नियंत्रित करता हो या ग्राहक की ownership interest का कम से कम 25% own या control करता हो
अनुमानित लागत और प्रभाव
- प्रस्तावित नियम सभी U.S. IaaS product providers और resellers पर लागू होगा
- Commerce Department ने प्रभावित हो सकने वाली entities की संख्या 25~1,837 आंकी है
- निचली सीमा U.S. में लगभग 25 core IaaS providers की है
- ऊपरी सीमा 2020 Census Bureau के Telecommunications Resellers की 1,812 firms को शामिल कर निकाली गई है
- इन Telecommunications Resellers में 99%, यानी 1,791 firms, 500 या उससे कम कर्मचारियों वाली श्रेणी में आती हैं
- अनुमानित compliance cost items में rule learning, CIP development, implementation और updates, annual certification, foreign reseller training, तथा foreign reseller और AI training reports की processing शामिल है
- cumulative compliance cost का अनुमान $270,672~$171.7 million है
- Paperwork Reduction Act analysis में initial learning, development, और implementation burden 245,229 घंटे, बाद के updates और annual certification burden 84,494 घंटे, तथा foreign reseller training और report processing burden 127,328 घंटे आंका गया है
- U.S. government की कुल अनुमानित लागत $409,200 बताई गई है
enforcement और penalties
- प्रस्तावित नियम का उल्लंघन होने पर IEEPA के तहत civil या criminal penalties लग सकती हैं
- prohibited acts में निम्न शामिल हैं
- आवश्यक reports, certifications, या recertifications जमा न करना
- CIP लागू न करना या बनाए न रखना
- ऐसे foreign reseller के साथ कारोबार जारी रखना जो CIP लागू या maintain नहीं करता
- Department के निर्देश, determinations, या conditions का पालन किए बिना foreign person को IaaS products देना
- false या misleading statements, notices, या certifications
- civil penalty, प्रति उल्लंघन $250,000 plus inflation adjustment या उल्लंघन से जुड़ी transaction value के 2 गुना में से जो अधिक हो, उससे अधिक नहीं हो सकती
- जानबूझकर उल्लंघन पर criminal penalty में अधिकतम $1,000,000 का जुर्माना, natural person के लिए अधिकतम 20 वर्ष की कैद, या दोनों शामिल हो सकते हैं
- जिसे संभावित उल्लंघन के तथ्यों का पता हो, वह Office of Information and Communications Technology and Services, Bureau of Industry and Security, U.S. Department of Commerce को सूचना दे सकता है
1 टिप्पणियां
Hacker News की राय
लेख को सरसरी तौर पर देखने पर, यह नियम IaaS infrastructure providers से इतना करवाने की कोशिश जैसा दिखता है कि वे अपने services का इस्तेमाल करके AI train करने वाले व्यक्ति की पहचान सत्यापित करें
यह sanctioned targets या malicious actors को AI train करने से, खासकर services के बीच घूमते रहने या pseudonyms इस्तेमाल करके उसी model की training जारी रखने से रोकने की कोशिश जैसा लगता है
यह काफी harmless दिखता है, लेकिन इस HN discussion में दूसरे लोग जो analogies दे रहे हैं, वे मुझे ठीक से समझ नहीं आ रहीं। पता नहीं यह slippery slope वाली बात है, या scope को लेकर मैं बहुत naive होकर देख रहा हूं
आखिर में कौन foreigner है यह पहचानने के लिए service provider को शायद सभी की identity verify करनी पड़ेगी
दूसरे शब्दों में, अपना WordPress, Mastodon node, अपना CMS website, group chat, IRC, Bitcoin node चलाने के लिए आपको अपनी पसंद की hosting company को अपनी identity बतानी होगी
यह काफी खराब है, और political dissidents की पहचान करने में साफ तौर पर इसका दुरुपयोग हो सकता है। इसके अलावा IaaS को बड़े AI model training में services इस्तेमाल करने वाले foreigners के बारे में U.S. Department of Commerce को report करना होगा
Digital Ocean droplet बनाने के लिए कोई selfie और passport भेजना नहीं चाहता
फिर भी, लोग इस rule में किस हिस्से को problem मान रहे हैं, यह मैं भी ठीक से नहीं समझ पा रहा हूं
किसी के documents चुराए जा सकते हैं, या homeless लोगों को पैसे देकर verification कराया जा सकता है। ऊपर से मेरी समझ के अनुसार U.S. में central citizen database नहीं है, इसलिए document verification भी मुश्किल है
यह पूरा nightmare है। अगर IaaS providers भी इसका जोरदार विरोध न करें तो मुझे हैरानी होगी। अगर AWS ने KYC documents मांगना शुरू किया, तो मैं सारे cloud resources तुरंत move कर दूंगा
ऐसा करने की effort लगभग 0 के करीब है
सामान्य IaC यानी Terraform ही इस्तेमाल करें तो भी दोबारा लिखना पड़ेगा, और अगर load balancers, compute, containers से ज्यादा कुछ use कर रहे हैं तो यह लगभग 0 effort जैसा नहीं लगता
कुछ services के लिए equivalent functionality पाने के लिए आपको खुद build और operate करना पड़ सकता है
goal खुद reasonable लगता है, लेकिन डर हमेशा रहता है कि law अपने high-level intent से कहीं ज्यादा broad हो सकता है
अगर move करना इतना आसान है, तो यह “पूरा nightmare” क्यों है, यह जानना चाहूंगा
मैं एक medium-large financial institution में KYC systems संभालता हूं। ज्यादा से ज्यादा online services पर KYC requirements जोड़ने का trend चिंताजनक है
KYC किसी भी service देना चाहने वाले के लिए बड़ा burden बनता है। देश के हिसाब से user identification और region-specific regulations को समझना complex है, जिससे service provider पर काफी burden आता है, और अंत में KYC को किसी दूसरी company को outsource करना पड़ता है
लेकिन ज्यादातर KYC vendors उन सभी देशों को support नहीं करते जिन्हें आप support करना चाहते हैं, इसलिए आपको अपनी service को उस vendor के service regions तक सीमित करना पड़ता है या कई vendors integrate करने पड़ते हैं। Vendors आम तौर पर exclusive use पसंद करते हैं, इसलिए यह integration भी कठिन होता है
अगर पहले से KYC संभालने वाली engineering team नहीं थी, तो अब बनेगी। Compliance team भी add या expand करनी पड़ सकती है। Company engineering या product-centric से, कुछ हद तक सही, compliance-centric company में बदल जाती है
KYC entry barrier बढ़ाता है और मौजूदा बड़े players को मजबूत करता है। Financial institutions और porn industry को देख लीजिए
KYC आम तौर पर evidence-based policy भी नहीं है [1, 2]। Malicious actors KYC requirements को bypass कर लेते हैं, और KYC systems अच्छे users के लिए obstacle बन जाते हैं
कई KYC systems data collection और broker companies, यानी personal information खरीदने वालों, पर depend करते हैं। अगर आप young हैं, poor हैं, या privacy-conscious हैं और “system के अंदर” नहीं हैं, तो आप suspicious माने जाते हैं
मेरे experience में, government द्वारा top-down force किए गए KYC की तुलना में fraud prevention systems malicious actors को बेहतर तरीके से filter करते हैं
जिन लोगों को नहीं पता, उनके लिए: KYC का मतलब “know your customer”, यानी customer verification होता है। abbreviation को पहली बार इस्तेमाल करते समय expand करना अच्छा रहता है, खासकर जब linked article में खुद वह abbreviation इस्तेमाल नहीं हुआ है
यह भी बताना जरूरी है कि यह proposal सामान्य “internet service” नहीं, बल्कि U.S. के Infrastructure as a Service (IaaS) products को target करता है
प्रस्तुतियाँ:
अमेरिकी संघीय सरकार के पास इंटरनेट सेवा प्रदाताओं की KYC आवश्यकता के विरोध में टिप्पणी छोड़ने के लिए ठीक 4 दिन बचे हैं
यह कानून मुक्त इंटरनेट और समाज के लिए मददगार नहीं है
क्या आप इसे समर्थन देने वाली दलील को सबसे मज़बूत रूप में रखकर, यह भी समझा सकते हैं कि वह दलील आपको भरोसेमंद क्यों नहीं लगती?
परिभाषा https://www.federalregister.gov/d/2024-01580/p-46 पर देख सकते हैं
इस मुद्दे को गलत तरीके से पेश करना मददगार नहीं है
हमारा मुख्य तर्क यह होना चाहिए कि “अगर बैंक ग्राहक को जानता है, तो हमें जानने की ज़रूरत नहीं है”
ग्राहक सत्यापन का ट्रेल हमेशा भुगतान और वित्त तक जाता है
अगर सेवा का भुगतान मानक बैंक कार्ड लेनदेन या वायर ट्रांसफर आदि से लिया जाता है, तो ग्राहक सत्यापन को बैंकों में केंद्रीकृत किया जा सकता है
समस्या यह है कि KYC एक cost center है जिसकी “कानूनन अनिवार्य होने” के अलावा कोई खास खूबी नहीं है, इसलिए यह तुरंत checkbox भरने की कवायद बन जाता है
industry घटिया “box-ticking compliance” solutions उगलेगी, सब उनका इस्तेमाल करेंगे और अंततः data breach होगा
और Viagra spam के दौर में Bulletproof Hosting लाने वाले लोग Bulletproof Rack Full Of Quadros लेकर वापस आ जाएंगे
IaaS products के लिए FATF जैसा वैश्विक governance framework बनाए बिना, अमेरिका में IaaS प्रदान करना कम competitive हो जाएगा
साधारण ID scan का दौर पहले ही ढल रहा है
बुनियादी इंटरनेट infrastructure इस्तेमाल करने के लिए webcam चालू करके किसी अजनबी को अपने पूरे सिर का biometric model बनाने देना ही वह dystopia है जिसके हम हकदार हैं, और असल में ऐसा ही होगा
उम्मीद है “AI” इसके लायक रहा होगा। देखते हैं आप लोगों ने जो समस्या बनाई है, उसे हल कर सकते हैं या नहीं
private partners से खरीदे और जोड़कर बनाए गए सभी लोगों के चेहरों का सरकारी database अभी पर्याप्त रूप से पूरा नहीं हुआ है
इसका AI से संबंध नहीं है; यह नियंत्रण से बाहर executive branch और intelligence agencies की समस्या है। AI बस एक और tool है जो इसे सस्ता बना देगा
जिन्हें नहीं पता कि यह क्या है, उनके लिए व्याख्या पेज पर थोड़ा नीचे है
संक्षेप में, E.O. 13984 Commerce Department को यह अधिकार देता है कि malicious cyber activity के खतरों से निपटने के लिए वह अमेरिकी IaaS providers से विदेशी users की पहचान सत्यापित करने, विदेशी users के records रखने, और कुछ विदेशी actors की access सीमित करने की मांग करे
इसके बाद E.O. 14110 यह मांग करने का अधिकार देता है कि अमेरिकी IaaS providers अपने foreign resellers से भी विदेशी users की पहचान सत्यापित कराएं, और जब विदेशी लोग ऐसे बड़े AI models train करने के लिए transaction करें जिनमें malicious cyber activity में इस्तेमाल हो सकने की संभावित क्षमता हो, तो Commerce Department को reports जमा कराएं
“Infrastructure-as-a-Service product” का मतलब उपभोक्ता को दिया जाने वाला कोई भी product या service है, जिसमें free या trial offering भी शामिल है
यह तब लागू होता है जब processing, storage, network या अन्य बुनियादी computing resources दिए जाते हैं, और उपभोक्ता operating system और applications सहित पहले से predefined न किए गए software को deploy और run कर सकता है
उपभोक्ता आमतौर पर underlying hardware के अधिकतर हिस्से को manage या control नहीं करता, लेकिन operating system, storage और deployed applications को control करता है
इस term में वे “managed” products/services भी शामिल हैं जिनमें provider system configuration या maintenance के कुछ हिस्सों के लिए जिम्मेदार होता है, और वे “unmanaged” products/services भी जिनमें provider केवल product availability के लिए जिम्मेदार होता है
इसमें “virtualization” products/services भी शामिल हैं, जैसे “virtual private servers”, जो physical machine के computing resources को इंटरनेट से accessible virtual computers में बांटते हैं, और “dedicated” products/services भी, जैसे “bare metal” servers, जो एक physical machine के पूरे computing resources एक व्यक्ति को देते हैं
अच्छा overview यहाँ है: https://www.akingump.com/en/insights/alerts/commerce-issues-...