Deepfake KYC Menjadi Tantangan Baru untuk Fintech

Dulu proses buka akun digital terasa simpel: foto KTP, selfie, tunggu sebentar, selesai.

Sekarang bagian “selfie” itu tidak sesederhana dulu.

Deepfake, face swap, synthetic identity, dan rekaman video yang makin realistis membuat proses Know Your Customer atau KYC punya tantangan baru. Sistem tidak cukup hanya bertanya, “apakah wajah ini mirip dengan foto di identitas?”

Pertanyaannya sekarang lebih panjang.

Apakah wajah itu manusia nyata?

Apakah orangnya benar-benar ada di depan kamera?

Apakah dokumennya asli?

Apakah device-nya masuk akal?

Apakah data identitas konsisten?

Apakah akun ini bagian dari jaringan yang mencurigakan?

Ini penting karena fintech hidup dari onboarding cepat.

Kalau proses terlalu lama, user pergi.

Kalau terlalu longgar, fraud masuk.

Deepfake membuat trade-off itu makin brutal.

Di 2026, payment industry dan regulator global makin terang-terangan membahas synthetic identity dan deepfake sebagai ancaman fraud yang berkembang. Di Indonesia, OJK dan industri perbankan juga terus memperkuat tata kelola teknologi, anti-scam, dan risk management karena identitas digital sekarang menjadi salah satu pintu utama layanan keuangan.

Masalah deepfake KYC bukan cuma orang memakai wajah palsu untuk buka akun.

Ada beberapa bentuk.

Pertama, stolen identity.

Pelaku punya data KTP seseorang, lalu membuat video atau selfie sintetis yang cukup mirip untuk melewati face match.

Kedua, synthetic identity.

Identitas dibangun dari kombinasi data nyata dan palsu.

Nama mungkin real.

Alamat mungkin real.

Nomor telepon baru.

Email baru.

Wajah generated.

Tujuannya bukan meniru satu orang sempurna, tapi membuat profil yang terlihat konsisten cukup lama untuk mendapat akses finansial.

Ketiga, account farming.

Banyak akun dibuat, diverifikasi, lalu dipakai sebagai rekening penampung, mule account, atau jalur transaksi ilegal.

Di sinilah fintech punya problem skala.

Satu akun palsu mungkin terlihat biasa.

Ratusan akun dengan pola device, lokasi, dan transfer tertentu mulai membentuk network.

Karena itu KYC tidak bisa hanya dilihat sebagai satu selfie.

KYC adalah kombinasi identity plus behavior.

Liveness detection menjadi salah satu layer penting.

Sistem mencoba membedakan manusia hidup dari foto, video replay, mask, atau synthetic face.

Ada yang meminta user menggerakkan kepala.

Kedip.

Membaca angka.

Ada juga passive liveness yang mencoba membaca depth, texture, reflection, motion, atau signal lain tanpa banyak instruksi.

Tujuannya bagus: jangan bikin user repot.

Tapi attacker juga terus belajar.

Semakin predictable challenge-nya, semakin mudah dipelajari.

Kalau sistem selalu meminta “kedip dua kali lalu lihat kanan”, attacker bisa membangun media yang merespons pola itu.

Jadi fintech tidak boleh mengandalkan satu metode liveness selamanya.

Model harus terus diuji.

Ada juga problem accessibility.

User legit bisa gagal.

Kamera depan murah.

Cahaya kosan jelek.

Internet putus-putus.

Wajah berubah karena usia.

Ada disability.

User pakai masker karena kondisi tertentu.

Security system yang terlalu agresif bisa menolak orang asli.

False reject bukan cuma UX problem.

Kalau onboarding finansial gagal, orang bisa kehilangan akses ke layanan.

Makanya deepfake KYC bukan lomba “siapa punya face recognition paling galak”.

Yang dibutuhkan adalah layered risk.

Wajah satu signal.

Dokumen signal lain.

Device signal.

Phone ownership.

Data consistency.

Network pattern.

History.

Human review untuk exception.

Tidak ada satu faktor yang harus punya kuasa absolut.

Bayangin fintech menerima aplikasi dari pengguna di Pasar Minggu.

KTP terlihat valid.

Face match tinggi.

Liveness lolos.

Tapi device yang sama ternyata sudah digunakan membuka 18 akun dengan identitas berbeda.

Di situ face match tidak cukup.

Device graph memberi sinyal lain.

Atau sebaliknya.

Device baru.

Lokasi berbeda.

Tapi user memang baru beli HP.

Sistem tidak boleh otomatis menganggap fraud.

Context matters.

Ada juga issue document forgery.

AI bisa membantu membuat dokumen pendukung terlihat sangat rapi.

Slip gaji.

Surat kerja.

Statement.

Invoice.

Dokumen identitas.

KYC yang hanya memeriksa format visual bisa tertipu.

Validasi perlu melihat sumber.

Apakah data cocok dengan database atau mekanisme resmi yang memang boleh diakses?

Apakah metadata masuk akal?

Apakah perubahan pixel mencurigakan?

Apakah nomor dokumen konsisten?

Sekali lagi, satu signal tidak cukup.

Deepfake juga membuat video call verification tidak otomatis aman.

Petugas manusia bisa melihat wajah live dan merasa yakin.

Padahal synthetic video bisa cukup meyakinkan dalam kondisi compression, lighting buruk, dan durasi singkat.

Human reviewer tetap penting, tapi jangan menjadikan mata manusia satu-satunya detector.

Mereka perlu tool dan konteks.

Misalnya alert bahwa device memiliki risk tinggi.

Atau identitas yang sama pernah dicoba di beberapa akun.

Atau nomor telepon baru diaktifkan beberapa jam sebelum onboarding.

Informasi seperti ini membantu reviewer bertanya lebih tepat.

Masalah lain adalah data biometric.

Untuk mendeteksi deepfake, perusahaan tergoda mengumpulkan lebih banyak data wajah.

Video lebih panjang.

Audio.

Depth.

Device fingerprint.

Semakin banyak data, semakin tinggi privacy risk.

Biometric data berbeda dari password.

Kalau password bocor, ganti.

Kalau template wajah bocor, orang tidak bisa mengganti muka.

Karena itu data minimization tetap penting.

Kumpulkan yang diperlukan.

Lindungi.

Batasi akses.

Tentukan retention.

Jangan gunakan data KYC untuk experiment marketing random.

Tujuannya identity verification, bukan bahan mainan data science.

Fintech juga perlu memikirkan vendor risk.

Banyak perusahaan tidak membangun liveness detection sendiri.

Mereka pakai vendor.

Itu normal.

Tapi outsourcing tool bukan outsourcing responsibility.

Fintech perlu tahu performance vendor pada demographic dan device yang relevan.

False reject.

False accept.

Latency.

Data storage.

Lokasi data.

Incident handling.

Model update.

Apa yang terjadi kalau vendor mengubah algorithm?

KYC adalah critical control.

Jangan diperlakukan seperti plugin kecil.

Ada juga problem user education.

Kalau fintech meminta video selfie, user harus tahu proses resmi.

Scammer bisa meniru onboarding.

“Untuk verifikasi akun, kirim video sambil pegang KTP ke WhatsApp ini.”

Jangan.

Biometric enrollment harus lewat aplikasi atau kanal resmi.

Jangan pernah membuat kebiasaan bahwa customer service boleh meminta selfie KTP lewat chat personal.

Kalau perusahaan sendiri sloppy, scammer tinggal meniru.

User akan berpikir request itu normal.

Jadi security culture brand ikut menentukan risiko.

Deepfake KYC juga berkaitan dengan mule account.

Kalau akun palsu lolos, dia bisa dipakai menerima dana scam.

OJK bersama Komdigi dan perbankan pada Juli 2026 kembali menekankan penguatan pemberantasan scam dan rekening terkait aktivitas ilegal.

Artinya onboarding bukan cuma masalah customer acquisition.

KYC buruk bisa memperbesar ekosistem kejahatan.

Fintech perlu melihat downstream behavior.

Akun baru langsung menerima banyak transfer dari orang tidak terkait.

Dana langsung dipecah.

Cash out cepat.

Device berganti.

Behavior seperti ini bisa memicu enhanced review.

KYC bukan event satu kali.

Ada continuous KYC atau ongoing monitoring.

Identitas awal mungkin valid.

Account behavior kemudian berubah.

Akun bisa dijual.

Diambil alih.

Dipakai mule.

Security perlu melihat life cycle.

Buat user, apa yang perlu dilakukan?

Pertama, jangan sembarang kirim selfie atau video identitas.

Pastikan aplikasi resmi.

Kedua, kalau aplikasi KYC meminta permission aneh di luar kebutuhan, baca lagi.

Ketiga, kalau ada customer service meminta proses verifikasi di luar aplikasi, verifikasi kanal.

Keempat, kalau identitas hilang atau bocor, monitor akun dan komunikasi mencurigakan.

Kelima, jangan meminjamkan akun finansial ke orang lain.

Akun atas nama lo bisa dipakai untuk aktivitas yang konsekuensinya kembali ke lo.

Untuk fintech, goal-nya bukan membuat onboarding tanpa friction sama sekali.

Zero friction terdengar bagus di growth deck.

Security selalu membutuhkan sedikit friction.

Pertanyaannya adalah friction ditempatkan di mana.

User risiko rendah mungkin onboarding cepat.

User dengan anomaly mendapat step tambahan.

Kasus berisiko tinggi masuk human review.

Ini lebih masuk akal daripada semua orang diperlakukan sama.

Deepfake membuat KYC lebih sulit.

Tapi juga memaksa industri menjadi lebih dewasa.

Dari sekadar face match ke identity intelligence.

Dari selfie ke risk graph.

Dari satu kali verifikasi ke ongoing monitoring.

Dari “lolos berarti aman” ke “lolos berarti cukup yakin untuk tahap ini”.

Itu mindset yang lebih realistis.

Identitas digital tidak lagi bisa ditentukan dari satu wajah di layar.

Dan fintech yang masih memperlakukan selfie sebagai bukti final sedang membangun masalah untuk dirinya sendiri.

Satu kontrol lain yang penting adalah velocity check. Berapa banyak percobaan onboarding dari satu device, network, alamat, atau pattern tertentu? Individu normal jarang membuka puluhan akun dalam waktu singkat. Attack farm sering meninggalkan jejak volume. AI bisa membantu menemukan cluster semacam ini tanpa harus menganggap setiap user di cluster otomatis fraud.

Fintech juga perlu punya jalur remediation untuk user legit yang ditolak sistem. Kalau liveness gagal tiga kali, jangan biarkan user terjebak loop. Tawarkan verification alternatif atau human review yang aman. Security yang bagus harus bisa membedakan attacker dan orang yang kameranya memang jelek.

Deepfake membuat identitas digital lebih sulit, tetapi bukan mustahil. Kuncinya adalah jangan pernah meminta satu sinyal melakukan semua pekerjaan.

Deepfake membuat identitas digital lebih sulit, tetapi bukan mustahil. Kuncinya adalah jangan pernah meminta satu sinyal melakukan semua pekerjaan.

Deepfake membuat identitas digital lebih sulit, tetapi bukan mustahil. Kuncinya adalah jangan pernah meminta satu sinyal melakukan semua pekerjaan.

Deepfake membuat identitas digital lebih sulit, tetapi bukan mustahil. Kuncinya adalah jangan pernah meminta satu sinyal melakukan semua pekerjaan.

Deepfake membuat identitas digital lebih sulit, tetapi bukan mustahil. Kuncinya adalah jangan pernah meminta satu sinyal melakukan semua pekerjaan.

Deepfake membuat identitas digital lebih sulit, tetapi bukan mustahil. Kuncinya adalah jangan pernah meminta satu sinyal melakukan semua pekerjaan.

Deepfake membuat identitas digital lebih sulit, tetapi bukan mustahil. Kuncinya adalah jangan pernah meminta satu sinyal melakukan semua pekerjaan.

Deepfake membuat identitas digital lebih sulit, tetapi bukan mustahil. Kuncinya adalah jangan pernah meminta satu sinyal melakukan semua pekerjaan.

Deepfake membuat identitas digital lebih sulit, tetapi bukan mustahil. Kuncinya adalah jangan pernah meminta satu sinyal melakukan semua pekerjaan.

Deepfake membuat identitas digital lebih sulit, tetapi bukan mustahil. Kuncinya adalah jangan pernah meminta satu sinyal melakukan semua pekerjaan.

Scroll to Top