Mastercard vil kende AI-agenten – fem lag skal sikre betalingen

|Forfatter: QUASA's redaktion|4 min. læsning| 1
Mastercard vil kende AI-agenten – fem lag skal sikre betalingen

I Mastercards meddelelse fra Phoenix den 30. september 2026 annoncerede selskabet nye tillids- og analysetjenester til Agent Pay inden for en ramme med fem lag, og Skyfires topchef Amir Sarhangi formulerede kravet sådan: “Every AI agent that transacts on someone’s behalf should be identifiable, accountable and auditable.” Tjenesterne skal give banker og netbutikker mere viden om, hvilken agent der handler, hvad kunden har godkendt, og om betalingen ser legitim ud.

Ifølge The Paypers’ gennemgang undersøger Mastercard og Cloudflare, hvordan signaler fra web og betalingsnetværk kan bruges sammen, mens Skyfire bidrager med teknologi til agentidentitet; den første nye tjeneste, en score for sandsynligheden for en agentstartet betaling, rulles ud til test i USA. De nye tjenester udgør rammens efterretningslag. Meddelelsen angiver ingen plan for, hvornår scoren kan blive tilgængelig i Danmark.

De fem lag i et dansk netkøb

Rammen omfatter identitet, hensigt, kontrol, betroet gennemførelse og efterretning. Identitet handler om at kunne genkende agenten og den kunde eller virksomhed, den repræsenterer. Hensigt er det køb, kunden faktisk bad den om at foretage. Kontrol afgrænser agentens råderum, mens betroet gennemførelse vedrører betalingen og efterretning vurderer adfærd og risiko.

Tag et tænkt køb i en dansk netbutik: En kunde beder en AI-agent finde et par løbesko hos en bestemt forhandler til højst 800 kroner. Butikken modtager en ordre fra agenten. Det første spørgsmål er, om netop denne agent kan knyttes til kunden og til den opgave, kunden gav den. At genkende agenten er kun en del af kontrollen; den skal også handle inden for sin bemyndigelse.

Når agenten vælger sko og lægger dem i kurven, skal bestillingen kunne sammenholdes med kundens instruktion. Vælger den et andet produkt, en anden forhandler eller en pris over grænsen i eksemplet, har den overskredet tilladelsen, selv hvis dens identitet er korrekt. En betalingsgodkendelse kan derfor ikke alene vise, at agentens valg svarer til det, kunden bad om.

Ved kassen skal oplysninger om agent, mandat og den konkrete ordre kunne knyttes til betalingen, hvis forhandler og kortudsteder skal vurdere den på samme grundlag. Betroet gennemførelse vedrører den sikre transaktion; efterretningslaget skal gøre usædvanlig aktivitet synlig. Hvis agenten i det tænkte forløb forsøger et nyt køb uden for opgaven, bliver det relevant at vurdere, om tilladelsen stadig gælder, og om købet kræver ekstra kontrol.

Hvad den danske kortkontrol allerede viser

Danske kortkunder møder allerede kontrol af selve netbetalingen. Nets’ beskrivelse af 3-D Secure forklarer, at kortindehaveren kan blive bedt om at godkende et køb med MitID, og at Mastercards løsning hedder Mastercard Identity Check. Behovet for en synlig godkendelse kan variere mellem køb.

En sådan godkendelse knytter kortindehaveren til betalingen. Den fortæller ikke i sig selv butikken, hvilken software der valgte varen, eller om valget holdt sig inden for en tidligere instruktion. En bank kan kende sin kortkunde uden at have det fulde billede af de agenter, kunden senere lader handle. I agentkøbet ligger der derfor et særskilt spørgsmål mellem kundeidentitet og kortautorisation: Hvilken tilladelse havde den konkrete agent, da ordren blev lagt?

Forskellen påvirker også netbutikkens svindelkontrol. Hurtig navigation og gentagne køb kan ligne uønsket bottrafik, men kan indgå i en legitim indkøbsopgave. Omvendt kan en betaling se normal ud i kortsystemet, selv om agenten har købt noget, kunden ikke bestilte. Oplysninger om agentens identitet og adfærd er mest nyttige, når de kan sættes i forbindelse med kundens mandat og den vare, der faktisk blev bestilt.

Den første score besvarer kun ét spørgsmål

Scoren, som rulles ud til test i USA, skal anslå sandsynligheden for, at en agent startede transaktionen. Det kan hjælpe en kortudsteder med at forstå, hvilken slags aktivitet den vurderer. Sandsynligheden afgør ikke alene, om kunden godkendte netop denne ordre, eller om agenten handlede inden for de aftalte grænser. Derfor må agentens identitet, kundens tilladelse og risikoen ved købet vurderes som forskellige forhold.

Et rejsekøb viser, hvorfor adfærd kræver kontekst: En agent kan efter én instruktion bestille både transport og overnatning hos forskellige forhandlere. Flere hurtige betalinger kan da se usædvanlige ud uden nødvendigvis at være uautoriserede. Den relevante kontrol er, om hver bestilling passer til kundens opgave, og om der er tegn på, at agenten eller betalingsoplysningerne bruges uden for den.

Hvis kunden senere gør indsigelse mod et agentkøb, bliver rækkefølgen af oplysninger vigtig: Hvad bad kunden om, hvilken agent handlede, hvad blev bestilt, og hvilke signaler havde banken, da betalingen blev godkendt? Rammen fordeler endnu ikke ansvaret for en fejl mellem agentudbyder, forhandler og bank i Danmark eller beskriver en dansk proces for sådanne tvister. For den enkelte ordre bliver det afgørende, om kundens tilladelse og agentens handling fortsat kan dokumenteres, efter at betalingen er gennemført.

Læs også:

Del:

Tilmeld dig vores nyhedsbrev

Få de seneste nyheder om Web3, AI og krypto direkte i din indbakke.

0