Varför AI-agenter behöver en ny typ av förtroende
När du köper något online idag klickar en person på "köp". Betalningssystemet litar på att personen bakom kortuppgifterna faktiskt godkände köpet. Det antagandet börjar rubbas. Visas Intelligent Commerce, Mastercards Agent Pay, Googles Agent Payments Protocol (AP2) och Stripes samarbete med ChatGPT finns redan. Var och en låter en AI-agent slutföra ett köp utan att en person bekräftar varje steg.
När en agent fattar beslutet istället för en person försvinner det vanliga pappersspåret. Tre frågor förblir obesvarade.
Fråga | Vad det innebär |
|---|---|
Vem skickade agenten | Representerar agenten verkligen det företag den påstår sig göra, eller har den förfalskats |
Vad den får göra | Kan agenten spendera 50 euro eller 50 000, köpa kontorsmaterial eller beställa en ny server |
Hur länge behörigheten gäller | Är godkännandet giltigt för ett enda köp, eller förblir det aktivt på obestämd tid, en säkerhetsrisk om agenten komprometteras |
Utan svar på dessa frågor ser ett betalningsnätverk bara att en betalning kom in. Det finns inget sätt att bekräfta att agenten faktiskt var behörig att skicka den.
Vad som redan finns och vad som fortfarande är ett förslag
GLEIF (Global Legal Entity Identifier Foundation) publicerade ett diskussionspapper (PDF) den 13 augusti 2026. Titeln är "Agentic AI in Payments: Establishing Interoperable Trust and Control". En detalj är viktig här: det är ett diskussionspapper, inte en färdig standard. GLEIF listar själva flera öppna frågor. Dessa inkluderar vem som ska utfärda en agents mandat, och vem som ska hantera gränser som utgiftstak när de väl aktiveras.
Papprets centrala idé är Agent Mandate Credential (AMC). Det är ett kryptografiskt bevis som kopplar en agent till organisationens verifierbara LEI-data (vLEI). Det fastställer även omfattningen och giltighetstiden för agentens befogenhet. GLEIF är tydliga med att målet inte är ett helt nytt identitetssystem för agenter. Planen återanvänder den organisatoriska identitet som företag redan har.
Pappret namnger fyra betalningsprotokoll som det förväntar sig att denna förtroendemodell ska fungera tillsammans med. Det är Visas Intelligent Commerce, Mastercard Agent Pay, Googles AP2 och integrationen mellan Stripe och ChatGPT Instant Checkout.
Varför en vanlig LEI-kod fortfarande är den avgörande grunden
AMC-modellen är helt beroende av organisationens underliggande LEI-data. Ett företags LEI-post kan upphöra att gälla, ha en föråldrad adress eller förlora sin aktiva status. När det händer vilar hela auktoriseringslagret ovanpå den på en svag grund. Som registreringsombud (RA) ser vi detta mönster dagligen. Företag glömmer att förnya en LEI-kod i tid, eller lämnar sin post oförändrad efter ett ägarbyte. Idag är det främst en efterlevnadsfråga. Modeller för agentbehörighet kommer snart att förlita sig på samma LEI-data. När de gör det blir det att hålla posten korrekt en del av själva förtroendekedjan. Det är inte längre bara en ruta som tillsynsmyndigheter ber företag kryssa i.
Att utfärda ett vLEI-intyg kräver den infrastruktur som GLEIF föreskriver, kallad Key Event Receipt Infrastructure (KERI). KERI ger varje godkännande och nyckelrotation en manipulationssäker, spårbar historik. Att bygga och driva KERI-infrastruktur är dyrt och tekniskt krävande. Det är samtidigt precis det som gör att vLEI-förtroendemodellen fungerar överhuvudtaget. För oss innebär det att vi ansluter oss till denna väg först när vLEI-ekosystemet och efterfrågan på det har mognat, inte tidigare. Just nu förblir vårt bidrag enkelt: att hålla din befintliga LEI-post korrekt och aktiv. Den posten är grunden som allt annat, vLEI inkluderat, byggs vidare på senare.
Om ditt företags LEI-data eller registreringsstatus behöver kontrolleras, gör det nu. Det är värt att göra innan sådana ramverk används i större utsträckning. Samma logik gällde redan för Agent Name Service för AI-agenter, en relaterad standard vi tidigare skrivit om.
Vad detta betyder för ditt företag just nu
Inget av detta är obligatoriskt ännu. Ingen tillsynsmyndighet eller något betalningsnätverk har gjort AMC-modellen till ett krav. GLEIF själva säger att arkitekturen fortfarande är öppen. En LEI-kod som förblir korrekt och aktuell är en billig försäkring inför den framtiden. Det gäller oavsett om just denna modell blir den som vinner mark eller inte.
Om ditt företag ännu inte har en LEI-kod kan vi hjälpa dig att registrera en. Om du redan har en kan vi kontrollera den och förnya den innan den upphör att gälla.
Vanliga frågor
Behöver mitt företag en LEI-kod för AI-agenter just nu? Nej. Det är inte obligatoriskt ännu. En vanlig LEI-kod är helt enkelt den grund som framtida modeller för agentbehörighet sannolikt kommer att bygga på.
Kommer LEI System att erbjuda utfärdande av vLEI? Vi planerar att gå in på den vägen när vLEI-ekosystemet och efterfrågan på det har mognat. Den nödvändiga KERI-infrastrukturen är dyr och tekniskt krävande. Vi följer utvecklingen istället för att själva utfärda vLEI-intyg idag.
Används Agent Mandate Credential redan? Nej. Det är ett förslag från ett GLEIF-diskussionspapper publicerat i augusti 2026, inte en färdig standard eller ett krav.
