金融庁、本人確認書類の画像漏えいを受け対策強化を要請―ICチップ本人確認への早期移行も促す

セキュリティニュース

投稿日時: 更新日時:

金融庁、本人確認書類の画像漏えいを受け対策強化を要請―ICチップ本人確認への早期移行も促す

金融庁は2026年10月9日、相次ぐ不正アクセスによる顧客情報の漏えいを踏まえ、サイバーセキュリティ対策と非対面での本人確認手続きについて注意喚起を公表しました。

インターネットに公開された顧客向けサービスや業務システムが不正アクセスを受け、運転免許証などの本人確認書類の画像を含む情報が漏えいする事案が発生していると指摘。委託先管理やインシデント対応態勢を含む点検に加え、本人確認書類と申込者の顔画像の不自然な点を確認するよう求めています。

さらに、2027年4月1日に予定される本人確認制度の変更を待たず、ICチップ情報の読み取りを活用する方式への移行を可能な限り速やかに進めるよう促しました。

金融庁による10月9日の注意喚起のサマリー

  • 公表日:2026年10月9日
  • 公表主体:金融庁
  • 背景:顧客向けWebサービス・業務システムに対する不正アクセスと、本人確認書類の画像を含む顧客情報の漏えい
  • 要請①:委託先を含めたセキュリティ対策と、インシデント発生時の対応態勢を点検する
  • 要請②:非対面の本人確認で、書類画像と申込者の容貌画像に不自然な点がないか確認を徹底する
  • 要請③:2027年4月1日の施行を待たず、ICチップ情報の読み取りを使う本人確認への移行を可能な限り前倒しする
  • 点検で不十分な点が判明した場合は、リスクに応じて速やかに対策を講じるよう求めている
確認分野 金融庁が求めた対応 実務上の確認例
サイバーセキュリティ サードパーティリスク・インシデント対応態勢を含む対策の点検 外部公開システム、委託先との責任分界、侵害時の連絡・遮断手順
申込時の本人確認 書類画像・容貌画像に不自然な点がないか確認を徹底 画像の整合性、顔画像との照合、追加確認が必要な申込の判定
本人確認方式の移行 ICチップ情報の読み取りへの早期移行 現行のeKYC方式、改修計画、委託先サービスの対応時期

※右列の「実務上の確認例」は公表文書の要請を踏まえた整理であり、金融庁が個別に列挙した必須項目ではありません。

背景に本人確認書類の画像を含む個人情報漏えい

今回の注意喚起は、顧客向けサービスや業務システムに対する不正アクセスが相次いでいることを受けたものです。金融庁は、運転免許証などの本人確認書類の画像情報を含む顧客情報が漏えいしている状況に言及しました。

本人確認書類には、氏名や住所、生年月日、顔写真など、本人の識別に用いられる情報が含まれます。これらの画像を第三者が取得した場合、画像の改変や他の情報との組み合わせによって、オンライン申込でのなりすましを試みる材料となり得ます。

ただし、今回の注意喚起は特定の不正口座開設や融資被害が確認されたと発表したものではありません。

本人確認書類の画像が第三者に渡った場合の悪用経路や個人側の対策は、セキュリティ対策Labの運転免許証情報の漏えいと本人確認の悪用リスクでも整理しています。

サイバー対策は委託先管理とインシデント対応態勢も点検

金融庁が示した1点目は、既存のセキュリティ対策の再点検です。内閣官房国家サイバー統括室(NCO)が同日に示した注意喚起や、今後判明する攻撃原因・手口を踏まえて、サードパーティリスク管理とインシデント発生時の対応態勢も確認するよう求めています。

実務上は、顧客の本人確認画像をどのシステムが保存・処理しているかを把握し、外部のeKYC事業者やクラウドサービスなど、委託先側の保管範囲も確認することが考えられます。委託先へのアクセス権限、ログの確認方法、漏えいが疑われる場合の連絡手順なども、事故が起きてからではなく事前に照合しておく必要があります。

国家サイバー統括室による当日の要請では、Webシステムの脆弱性、サプライチェーンを通じた侵害、データの適切な管理が対策の柱として示されています。内容は国家サイバー統括室による大量の個人情報漏えいを踏まえた対策強化要請で確認できます。

非対面の本人確認で書類画像と顔画像の確認を徹底

2点目は、各種取引の申込時に実施する本人確認です。金融庁は、非対面での本人確認に際し、本人確認書類の画像と顧客本人の容貌画像に不自然な点がないか、改めて確認を徹底するよう求めました。

現行の本人確認には、本人確認書類の表面などに加え、厚みを確認できる画像や申込者の顔画像を用いる方法があります。これらの確認項目が形式的なチェックにとどまっていないか、不一致を検出したときに追加審査へ回せるかが運用上の確認点となります。

一方、画像の目視確認だけで偽造やなりすましを完全に防げるわけではありません。金融庁は、こうした認証・本人確認の課題を踏まえ、次に述べるICチップを利用した方法への早期移行も要請しています。

関連:運転免許証や免許証情報が漏洩した場合の悪用シナリオと対策|AIで住所・顔写真を改変されたらクレジットカードやローン契約はできるのか

2027年4月の制度変更を待たず、ICチップ方式へ移行

3点目は、本人確認方法の切り替えです。

犯罪収益移転防止法施行規則の改正により、2027年4月1日からは、非対面で本人確認書類の画像送信を受ける方式が廃止され、ICチップ情報の読み取りなど、より真正性を確認しやすい方法が中心となります。金融庁は10月9日の注意喚起で、施行日を待たず「可及的速やかな対応」を図るよう求めました。

したがって、現在のeKYCが本人確認書類の撮影画像と顔画像の提出を中心とする方式であれば、法改正に伴う切り替え時期だけでなく、前倒しできる範囲も確認する必要があります。申込画面や本人確認アプリの変更、ICチップ読取に対応する端末・サービス、障害時の代替手続き、委託先との運用調整が検討対象となります。

ただし、2027年4月以降にすべての本人確認手段がICチップ方式だけになるわけではなく、法令に基づく他の確認方法もあります。また、今回の注意喚起だけを理由に、適法に本人確認を完了した全既存顧客へ一律に再確認を求めるものではありません。

制度変更の対象方式と例外、対面・非対面の違いは、犯収法の本人確認改正と2027年4月に向けたKYCフローの見直しで整理しています。

本人確認・セキュリティ部門が優先して確認する事項

今回の注意喚起を受け、既存の管理状況とシステム改修計画を並行して確認することが考えられます。

  1. 現在利用している本人確認方法が、犯収法施行規則上のどの方法に当たるかを棚卸しする。
  2. 本人確認書類の画像や顔画像を保存するシステム、保管期間、アクセス権限、委託先への提供範囲を確認する。
  3. 不審な申込を検出する条件、追加審査、利用者への確認手段を見直す。
  4. ICチップ読取方式への切り替えについて、委託先を含む対応計画と実施時期を確認する。
  5. 本人確認システムへの不正アクセスを想定し、ログ確認、侵害拡大防止、顧客への連絡体制を点検する。

金融庁が今回求めたのは、制度変更への準備だけではありません。漏えいした本人確認情報が悪用されるおそれを踏まえ、現行の審査運用とサイバー対策を点検し、不十分な点があれば速やかに措置を講じることです。

出典