NewsHub.JP
NewsHub.JP

免許写真の口座開設廃止前倒し、金融の本人確認はIC時代へ加速

by 山本 涼太
URLをコピーしました

金融庁要請が示した本人確認の転換点

金融庁は2026年10月9日、金融機関に対し、サイバーセキュリティ対策と取引申込時の本人確認を強化するよう注意喚起しました。焦点は、運転免許証などの本人確認書類をスマートフォンで撮影し、画像として送る従来型の口座開設手続きです。

この方式は、利用者にとって手軽で、ネット銀行や証券口座の拡大を支えてきました。一方で、本人確認書類の画像データが漏えいすれば、偽造書類やなりすましに転用される危険があります。金融庁は、2027年4月1日の改正規則施行を待たず、ICチップ情報の読み取りを原則とする方式へ速やかに移るよう求めました。

重要なのは、運転免許証そのものが使えなくなるわけではない点です。変わるのは「券面を撮って送るだけ」の確認方法です。今後は、マイナンバーカードや運転免許証に内蔵されたICチップ、あるいは公的個人認証サービスを使って、書類の真正性をデジタルに確認する流れが主軸になります。

券面撮影方式が抱えた再利用リスク

漏えい後に攻撃素材へ変わる本人確認画像

従来のeKYCでは、本人確認書類の券面画像と利用者の容貌画像を組み合わせ、書類の厚みや顔写真との一致を確認してきました。2018年の制度整備以降、オンラインで完結する金融サービスを広げるうえで大きな役割を果たした方式です。

しかし、攻撃者側の環境は大きく変わっています。JPCERT/CCは、2026年9月前後から国内組織で個人情報漏えいにつながる不正アクセスが相次いだとして、APIへの不正な操作、既知脆弱性の探索、Webシェル設置などの手口を挙げています。IPAも同時期に、オンラインサービスやアカウントサービスを狙った不正侵入により、個人情報を含むデータが窃取される事案への緊急点検を促しました。

本人確認書類の画像は、氏名、住所、生年月日、顔写真を含む高密度な個人情報です。漏えいした場合、単なる名簿よりも悪用価値が高くなります。画像そのものが、別サービスの登録、偽造書類の作成、フィッシング後の本人なりすましに使われるおそれがあります。AIによる画像加工や自動化された攻撃が進むほど、「目視で不自然さを見つける」運用の限界も強まります。

個人情報保護委員会も、大量の個人情報を扱う事業者に対して、不要になった個人データの消去、アクセス制御、多要素認証、不正アクセス検知を改めて求めています。本人確認データは保管するほど将来のリスク資産にもなるため、金融機関には「取得して審査する」だけでなく、「必要以上に持たない」設計が求められます。

規則改正が消す画像送信という選択肢

警察庁のJAFIC年次報告書は、偽変造された本人確認書類で開設された架空・他人名義口座が特殊詐欺などに悪用されていると指摘しています。政府の「国民を詐欺から守るための総合対策2.0」でも、2024年中の財産犯被害額が4,000億円を超えたことが示され、金融・通信インフラの悪用防止が重要な柱になりました。

犯罪収益移転防止法施行規則の改正では、自然人の非対面本人確認について、本人確認書類の画像情報を送る方法が原則廃止されます。金融庁の金融機関向けQ&A資料を比べると、2027年3月31日までの整理では「写真付き本人確認書類の画像」と「容貌の画像」を使う方法が掲載されていますが、2027年4月1日以降の整理では、個人顧客向けの主要な方法がICチップ情報、カード代替電磁的記録、電子証明書に移っています。

つまり今回の前倒し要請は、突然の制度変更ではありません。2027年4月の施行に向けて決まっていた本人確認の厳格化を、直近のサイバー攻撃多発を受けて実務上早める動きです。金融庁は、画像に不自然な点がないかを改めて確認することも求めていますが、本質的な方向は、画像確認を延命することではなく、ICチップ情報の読み取りへ移すことにあります。

ICチップ移行で変わる口座開設実務

JPKIとNFCが担う真正性の確認

ICチップ方式の強みは、券面の見た目ではなく、カード内部の電子的な情報を確認できる点です。マイナンバーカードの公的個人認証サービス、いわゆるJPKIは、ICチップに搭載された電子証明書を使い、オンラインで本人確認や電子署名の真正性を確認する仕組みです。デジタル庁は、JPKIではマイナンバー自体を利用しないと説明しており、2026年8月31日時点で民間事業者1,411社が利用しているとしています。

金融機関の口座開設では、利用者がNFC対応スマートフォンでマイナンバーカードや運転免許証を読み取り、アプリがICチップ情報を取得します。運転免許証を使う場合は、暗証番号の入力が必要になる場合があります。すでに複数の警察や金融機関が、暗証番号を忘れた場合の手続きや、ICチップが読み取れない場合の代替確認を案内しています。

ただし、ICチップ読み取りは万能ではありません。真正なカードを読めたとしても、端末が改ざんされていたり、アプリのAPIが不適切に公開されていたりすれば、別の経路から攻撃を受けます。本人確認の強度を高めるには、カード読み取り、アプリ認証、APIアクセス制御、ログ監視、委託先管理を一体で設計する必要があります。

銀行アプリと店頭端末の再設計

金融機関側の実務負荷は小さくありません。スマホアプリにはNFC読み取り機能、顔撮影、エラー時の再試行、本人確認結果の保存、審査システムとの連携が必要です。店頭では、窓口端末や渉外端末でICチップを読み取る環境を整え、顧客が暗証番号を忘れた場合の案内も準備しなければなりません。

地域金融機関ほど、システム更改のタイミング、ベンダー依存、店舗端末の配備コストが課題になります。第四北越銀行や福井信用金庫は、2027年4月1日から本人確認方法を変更し、同日以前に先行実施する可能性も示しています。金融機関の現場では、制度施行日に一斉切替するより、アプリ更新、店頭教育、問い合わせ対応を段階的に進める方が現実的です。

本人確認ベンダーにも商機が広がっています。DNPは2026年8月から、対面・非対面の本人確認をスマートフォンで行うアプリを提供すると発表しました。こうした外部サービスは導入を速める一方、金融庁が注意喚起で触れたサードパーティリスク管理を重くします。本人確認の入口を外部アプリやクラウドに任せるほど、委託先の脆弱性、ログ取得、障害時の責任分界を詰める必要があります。

金融庁と日本銀行は2026年5月、フロンティアAIによる脅威変化を踏まえた短期的対応も金融機関に要請しました。AIによって脆弱性探索やフィッシングが高速化する可能性を考えると、本人確認システムは「法令対応システム」ではなく、攻撃対象となるデジタル基盤として扱うべきです。

利便性低下を防ぐ移行期の設計課題

最大のリスクは、本人確認の厳格化が利用者の離脱や窓口混乱を招くことです。NFC対応スマホを持たない人、マイナンバーカードを持たない人、運転免許証の暗証番号を忘れた人、海外居住者や非居住外国人など、標準フローに乗りにくい利用者は一定数います。制度上も補完的な確認方法は残りますが、金融機関がそれを分かりやすく案内できなければ、正当な利用者まで排除しかねません。

もう一つの課題は、データの持ち方です。画像送信方式をやめても、本人確認結果、ICチップ読み取りログ、顔画像、審査履歴を過剰に保存すれば、漏えい時の被害は残ります。個人情報保護委員会が示すように、利用目的を終えたデータを遅滞なく消去する考え方を、本人確認システムにも組み込む必要があります。

金融機関は、本人確認を「入口の審査」から「継続的な金融犯罪対策」へ広げる段階に入っています。口座開設時の真正性確認だけでなく、開設後の不審取引検知、振込上限、口座売買の兆候、フィッシング被害後の乗っ取り対策まで連動させなければ、犯罪収益の移転は止まりません。ICチップ化は終点ではなく、金融犯罪対策の土台を更新する作業です。

利用者と金融機関が確認すべき要点

利用者にとっての実務的な準備は明確です。マイナンバーカードや運転免許証の暗証番号を確認し、NFC対応スマートフォンで公式アプリを使えるかを把握しておくことが重要です。金融機関をかたる偽メールや偽アプリも増えるため、本人確認のやり直しを求める連絡は、必ず公式サイトや正規アプリから確認すべきです。

金融機関側は、2027年4月を単なる法令対応期限として扱うべきではありません。本人確認方式の変更、サイバー防御、データ最小化、委託先管理、顧客説明を同じプロジェクトに束ねる必要があります。金融庁の前倒し要請は、免許証画像の廃止だけを意味しません。金融サービスの信頼を、画像の目視確認から暗号技術と運用統制へ移す合図です。

参考資料:

山
山本 涼太

AI・半導体・先端技術・SaaS

AI・半導体・通信などの先端技術とそれを事業化する企業を取材。技術の本質と市場インパクトをわかりやすく解説する。

関連記事

銀行脆弱性検知が倍増、AI時代の金融サイバー防衛を急ぎ再構築

国内大手行で脆弱性検知が前年の2倍に増えたとの情報を手がかりに、Claude MythosなどフロンティアAIが銀行の攻防速度を変える構図を整理。金融庁・日銀の短期要請、全銀協の自主停止論、サードパーティ管理、国際規制の視点まで、決済網への波及を抑える資産保護と利便性の優先順位を冷静に詳しく読み解く。

プルデンシャル生命業務停止命令、金銭詐取が問う営業統治不全の深層

金融庁はプルデンシャル生命などに2026年10月13日から2027年1月31日まで保険募集停止を命じた。60億円規模の金銭不祥事は、フルコミッションや支社独立性に潜む統治不全を露呈。処分内容、補償の進捗、顧客接点の個人化、持株会社の管理責任、生命保険業界への波及、販売再開の条件を読み解く。

プルデンシャル生命処分へ、保険販売停止3カ月の統治課題を読む

金融庁がプルデンシャル生命に一部業務停止命令を検討。約31億円の金銭不祥事、販売自粛中に判明した多摩支社の追加事案、補償委員会の進捗、第一四半期の新契約急減を整理する。保険販売の現場で何が起きたのかをたどり、3カ月停止が示す営業報酬制度、三線管理、親会社ガバナンス、顧客本位の実効性の課題を読み解く。

ソニー生命立ち入り検査検討で問われる営業統治と顧客保護の核心

金融庁がソニー生命への立ち入り検査を検討していると報じられた。22億円規模の元社員貸借、専属代理店を含む約280万人確認、保険業法128条の報告徴求から129条検査へ進む意味を整理する。不正を個人問題で終わらせず、営業報酬、顧客接点、本社管理、取締役会の監督責任まで、営業統治と顧客保護の観点で解説。

金融庁の有報確認書厳格化、会計不正防ぐ経営者宣言の実効性検証

金融庁が上場企業の有価証券報告書に添付する確認書を見直し、作成・開示手続の整備と実効性確認を経営者に宣言させる方針です。ニデック問題やSSBJ基準導入で高まる開示統制の課題を踏まえ、取締役会、CFO、監査人が果たすべき役割、形式対応に終わらせない統制設計、投資家が有報で読むべき変化を具体的かつ丁寧に解説。

最新ニュース

政策保有株8.8兆円売却、成長投資へ転じる企業統治改革の最前線

政策保有株の売却額は2026年3月期に8兆8900億円と過去2番目の高水準になった。東証の資本効率要請、金融庁の開示強化、損保・銀行の削減計画を踏まえ、東京海上が売却資本をM&Aや自社株買いに振り向ける意味と、企業統治改革の次の焦点を解説。

ZARA在庫回転5.07が映すユニクロ世界首位への冷静な距離

ファーストリテイリングは2026年8月期に売上3.96兆円へ伸び、H&M超えが視野に入った。一方でインディテックスの在庫回転率5.07は、企画・物流・店舗の連動力でなお差を示す。ユニクロが世界首位へ近づく条件を、効率経営とブランド価値の両面から読み解く。数字の裏にある供給網、価格設計、消費者接点の違いまで整理する。

高血圧診断後の生活改善が心血管疾患と糖尿病を遠ざける可能性を示す

米国25,820人の高血圧患者を30年以上追跡した研究では、食事・運動・禁煙・体重管理など5項目を満たす人ほど心血管疾患と2型糖尿病が少なかった。薬だけに頼らず、健診後の職場支援と日々の選択をどう設計するか、減塩や週150分の活動を軸に人事施策の視点から読み解く。

高市政権が脱リフレを急ぐ理由、利上げ慎重論と米国市場圧力の深層

高市政権が「リフレ政策ではない」と発信を強める背景には、日銀の1.25%利上げ、米国の為替監視、国債市場の信認維持が重なる。アベノミクス型の需要刺激から、半導体・AI・エネルギーなど供給力強化へ軸足を移す政策転換を、為替介入を含む同盟管理と金利リスクの両面から整理し、企業と投資家の注視点を読み解く。

SBGのAI全賭け、10兆円出資を支える財務戦略と逆回転リスク

ソフトバンクグループはOpenAIへの累計646億ドル出資を完了し、持ち分は約13%に達した。NAV72.3兆円、LTV13.0%の余力を武器に高利回り債で資金をつなぐ戦略の強みと、AI評価額が崩れた時の逆回転リスクを検証。ブリッジローン、資産担保調達、OpenAI上場依存の重要財務論点まで読み解く。