生体認証の意思決定ガバナンス
FaceTrustはBiometric Decision Firewallを実証します。生のベンダースコアと訓練を受けたレビュー担当者の間に、校正された証拠、管轄区域、同意、そして決定論的ルーティングを配置します。
0.91
生のベンダースコア
合成データによるSF-0002の例
BLOCK
決定論的ルート
シード設定された管轄区域テーブル
100% of 1,498
違法スキャンの遮断
合成データによる3,000件のアラートホールドアウトセット
これらはシード設定された合成シナリオによる決定論的な結果であり、顧客データ、本番環境、またはオープンワールドでの結果ではありません。
顔認識アラートは決定的に見えるかもしれませんが、その法的根拠や証拠としての根拠は未解決のまま残されることがあります。
生の閾値処理は、意思決定を単一の数値へと圧縮してしまいます。収集が許可されていたか、同意が存在するか、照合用プローブ画像が使用可能か、あるいは不確実性が行動を裏付けるほど十分に小さいかは確立されません。
合成データのSF-0002アラートはその破綻を具体化します。生のベンダースコアは0.91ですが、シード設定された管轄区域テーブルはSan Franciscoにおいて顔認識を禁止と判定しています。ルートはBLOCKです。
FaceTrustはその適法性チェックをワークフロー内に維持します。システムが人物に対して自動的に対峙したり、拘束したり、告発したりすることは決してありません。
意思決定境界
セキュリティチームが行動を起こす前に適法性が評価されます。
エージェントが助言し、決定論的制御が判断を下します。
スタブ化されたベンダーアダプターが、生のベンダースコア、プローブ品質、ギャラリー写真の経過年数、人口統計グループ、および位置情報を1つの意思決定レコードにマッピングします。
グループおよびキャプチャ品質を条件とするローカル校正器が、校正された一致確率、信頼区間、および93%共形予測集合を生成します。
管轄区域、同意、sub-72-pixelのキャプチャ下限、および予測集合の結果によって、BLOCK、SUPPRESS、ESCALATE、またはCONFIRMが決定されます。登録の経過年数はレビュー担当者向けおよび監査フラグとして記録されますが、単独でルートを変更することはありません。
Compliance Reviewerは、構造化された意思決定のファクトから判読可能なメモを作成します。決定論的コードがすでにルートを設定しているため、このメモは助言的な位置づけとなります。
各意思決定はSHA-256ハッシュチェーン監査レコードを作成し、印刷可能なHTML監査証跡をエクスポートできます。
以下の各画面はすべて動作中のデモのものです。事例や指標が表示されている箇所にはシード設定された合成データが使用されており、実際の人物の顔や顧客の映像は一切含まれていません。
その違いは、適法性、不確実性、および人間の説明責任がどの段階でルートに組み込まれるかにあります。
| 意思決定入力 | 生スコアベースライン | Biometric Decision Firewall |
|---|---|---|
| 一致の証拠 | デモベースラインでは0.70以上のベンダースコア | 校正された確率、信頼区間、および93%共形予測集合 |
| 適法性 | 生の閾値には含まれない | 決定論的管轄区域および同意ゲート |
| キャプチャ品質 | 生の閾値には含まれない | sub-72-pixelの下限値およびキャプチャ条件付き校正 |
| 人間による制御 | 閾値を行動のトリガーとして扱うことが可能 | 不確実なケースおよび信頼できるケースは訓練を受けたレビュー担当者へルーティング |
| 監査証拠 | 生スコアルールでは評価されない | SHA-256ハッシュチェーンレコードおよび印刷可能な監査証跡 |
本デモは、顔認識モデル、法的意見、コンプライアンス認証、または顧客環境への導入ではありません。カメラ、VMS、ベンダー、同意、NIST、および顧客データへの接続は稼働(ライブ)していません。設置拠点、アラート、法令および同意テーブル、リプレイ、ならびにホールドアウトセットはシード設定または合成されたものです。ライブCCTV、生体検知(liveness detection)、永続化、認証、またはレート制限は含まれていません。
いいえ。FaceTrustは、顔認識ベンダーと意思決定ワークフローの間に位置する、ベンダー非依存のガバナンスレイヤーであるBiometric Decision Firewallを実証するものです。本デモはスタブ化されたベンダーアダプターを使用しているため、稼働中のベンダー、VMS、カメラ、または顧客データには接続しません。
適法性が最優先されます。合成データのSF-0002の例では、シード設定された管轄区域テーブルがその地域で顔認識を禁止と判定しているため、0.91の生ベンダースコアはBLOCKへとルーティングされます。
決定論的ゲートが、管轄区域、同意、sub-72-pixelのキャプチャ下限、および校正された93%共形予測集合の結果をチェックします。登録の経過年数はレビュー担当者向けおよび監査フラグとして記録されますが、単独でルートを変更することはありません。
いいえ。CONFIRMは、信頼できる一致を行動に移すために訓練を受けたレビュー担当者へとルーティングします。ファイアウォールが人物に対して自動的に対峙したり、拘束したり、告発したりすることは決してありません。
本デモでは、シード設定された合成データに対して、グループおよびキャプチャ品質を条件とするローカル校正器を使用しています。本番環境の校正ではクライアントの裁定履歴を使用し、その撮影条件と運用コンテキストに対する検証が必要となります。
各意思決定はSHA-256ハッシュチェーンレコードを作成し、印刷可能なHTML監査証跡をエクスポートできます。ドキュメント一式(ドシエ)には、生のベンダースコア、校正された証拠、ポリシー判定結果、ルート、および助言的なレビュー担当者メモがまとめて保持されます。
実りあるアーキテクチャの対話は、現在のワークフローが証明できる制御から始まります。
既存の顔認識システムにおいて、管轄区域、同意、校正、訓練を受けたレビュー、および監査証拠がどこに位置づけられるべきかを検討できます。