コラム
eKYCの問題点と2027年「ホ方式」廃止──画像送信型の本人確認はJPKIへ一本化される
画像送信型eKYCは2027年4月に原則廃止へ 2024年4月、日本信用情報機構(JICC)が偽造された本人確認書類を用いたなりすましに対して信用情報を開示してしまったインシデントは、オンライン本人確認、いわゆるeKYC(electronic Know Your Customer)の構造的な課題を浮き彫りにしました。 そしてこの課題は、ついに制度の変更にまで至りました。2025年6月24日に公布された犯罪収益移転防止法(犯収法)施行規則の改正により、2027年4月1日から、本人確認書類の画像を送信する方式(いわゆる「ホ方式」など)は原則廃止され、非対面の本人確認はマイナンバーカードの公的個人認証(JPKI)に一本化されることが確定しています。携帯電話契約については一足早く、2026年4月1日にすでに同様の改正が施行済みです。 本記事では、eKYCの基本的な仕組みと問題点を整理したうえで、2027年4月の「ホ方式」廃止で何が変わるのか、そして残される課題への対策までを分かりやすく解説していきます。移行対応が急務となる金融機関などの犯収法対象事業者はもちろん、厳格な身元確認を課しにくいECサイトや会員制サービスの事業者にとっても、本人確認と不正対策の在り方を見直すうえで押さえておきたい内容です。 JICCの情報開示インシデント──偽造書類によるなりすましを見破れず まず、制度変更の背景を象徴する事件を振り返ります。 2024年4月1日、日本信用情報機構(JICC)は、偽造された本人確認書類を使用した申し込みに対して個人信用情報を開示したとして謝罪しました。スマホアプリを使ったなりすましに対して、16件の開示が確認されています。 2024年3月の最終週には偽造書類が使われた数件の申し込みを見抜き、情報開示を防ぐことができました。ところが、過去の申し込みを遡って調査した結果、16件の偽造書類による情報開示が判明。不正開示された情報には、本人の特定や契約に関する情報が含まれていました。 2024年3月28日に不正が発覚し、JICCはサービスを停止。4月5日に機能改修を行い再開しました。再開後は、2024年時点の暫定対応として、クレジットカードによる本人認証を導入し、これを利用できないユーザーには郵送で対応する運用に切り替えています。 この事件は、「本人確認書類の画像を撮影して送信する」という方式そのものが、偽造に対して脆弱であることを広く知らしめるきっかけとなりました。 eKYC(electronic Know Your Customer)とは? スマートフォンの普及に伴い、オンライン上での本人確認へのニーズが高まってきました。ここでは、eKYCの基本的な仕組みとメリットを解説します。 eKYCの本人確認の仕組み eKYCの本人確認手続きは、大きく「身元確認」と「当人認証」で構成されています。 身元確認では、本人特定事項(氏名、住所、生年月日など)が記載された本人確認書類(運転免許証、マイナンバーカード、在留カードなど)を提示し、その人物の身元を証明します。 当人認証は、提示された書類に記載されている人物が、実際に契約を行う本人であることを確認するプロセスです。eKYCでは生体認証の仕組みを利用し、身分証の顔写真と契約者の顔を見比べることで本人であることを確認します。 犯収法施行規則では、非対面の本人確認方法が複数定められており、スマートフォンのカメラで本人確認書類の画像と本人の容貌をリアルタイムに撮影・送信する方式が「ホ方式」と呼ばれるものです。このほか、書類のICチップ情報と容貌を送信する「ヘ方式」、そしてマイナンバーカードのICチップに格納された電子証明書を用いる公的個人認証(JPKI)を利用する「ワ方式」などがあります。これまで民間サービスで広く使われてきたのは、導入のしやすさから「ホ方式」でした。 eKYCのメリット eKYCのメリットは、紙ベースの本人確認と比較して、本人確認時間の大幅な短縮や人件費の削減を実現できることです。 従来の方法では運転免許証のコピーを郵送し、事業者側が目視で確認して転送不要郵便を送るまで数日から数週間かかりますが、eKYCではスマホで撮影してアップロードするだけで、最短即日で手続きが完了します。 事業者側でも、書類の仕分け、内容確認、データ入力、保管といった手作業を自動化・省力化でき、ヒューマンエラーのリスクも軽減されます。オンラインで完結する顧客体験は、口座開設や各種契約のコンバージョン率向上にも寄与してきました。 eKYCの問題点 一方で、eKYC、とりわけ画像送信型の方式には、看過できない課題が存在します。 偽造書類を見抜く技術的な課題...
お知らせ一覧
「3Dセキュア2.0」義務化のEC事業者への影響と対策について徹底解説!
一般社団法人日本クレジット協会は、2024年3月15日に「クレジットカードセキュリティガイドライン5.0」を発表しました。EC事業者に対し「3Dセキュア2.0」の導入を積極的に推奨し、2025年3月までの導入を義務化する方針が明記されています。本記事では、先行する欧州の事例も交えながら、3Dセキュア2.0の導入がEC事業者に与える影響について、メリットとデメリット、そして具体的な対策について説明していきます。 日本クレジット協会が「ガイドライン5.0」を公表 ガイドラインのポイント ▲セキュリティガイドラインにより示された今後の不正利用対策の考え方(出典:クレジットカード・セキュリティガイドライン【5.0版】改訂ポイント) ガイドライン5.0では、EC加盟店やカード会社、決済代行会社など、事業者ごとに対面取引と非対面取引に分けて、講じるべきカード情報保護対策や不正利用対策が詳細に定められています。 特にEC事業者に対しては、2025年3月末までに3Dセキュア2.0の導入が義務付けられ、カード会員情報の登録や動的パスワードによる認証方法への移行が推奨されています。さらに、新規契約の前に「セキュリティ・チェックリスト」を使用して対策を着実に実行し、その状況を申告することが求められるようになりました。 対応を怠った場合、協会による直接的な罰則規定はありませんが、EC事業者がクレジットカード加盟店の申請を行っても、加盟店契約を締結できないなどの影響があるとみられています。 EC事業者への影響 3Dセキュアの導入により不正注文やチャージバックへの対策が強化され、EC事業者の信頼性向上が期待されます。 一方で、購入時に追加の認証ステップが追加されることで、ユーザーが購入を途中で放棄する「カゴ落ち」が増加し、コンバージョン率の低下が懸念されます。 技術導入に伴うコストも影響の一つです。新しい認証システムを導入するための初期投資や運用コストが発生し、小規模事業者にとっては財務的な負担となる可能性があります。 3Dセキュアの導入にあたっては、セキュリティ強化とユーザー体験のバランス、費用と効果のバランスを取ることが求められ、EC事業者には戦略的なアプローチが求められます。 先行導入した欧州の事例からのインサイト 2018年、ヨーロッパでは「欧州決済サービス指令第2版(PSD2)」の一環として、加盟店に「強力な顧客認証(SCA)」の規制が導入されました。最も使用されているテクノロジーが3Dセキュアです。 ネットショップ担当者フォーラムによる、グローバル決済プラットフォームを提供するAdyen社へのインタビュー記事から、実際に導入された後にどういった影響があったのか紐解いていきます。 やはり、コンバージョン率の低下は発生 3Dセキュアを導入後、約50%の不正利用が減少し、セキュリティを強化したことによるメリットは大きなものでした。 従来のパスワードやIDに加えて、生体認証も利用されるようになっています。結果として、オンラインショッピングの信頼性と安全性が向上し、消費者の買い物頻度や購入単価の増加、さらにはクレジットカードの利用率の向上が見られています。 一方で、導入直後には、やはり平均してコンバージョン率が約1ポイント低下しました。一定期間が経過すると改善し、2~5ポイントほど上昇する業界も中にはありました。セキュリティの強化でオンラインショッピングの信頼が高まったことに加えて、消費者が新しい認証システムに慣れたことが要因と考えられます。 回復には2年の歳月と周辺努力が必要 コンバージョン率の低下については、セキュリティの強化だけが原因ではないという視点を持つことが重要であると説いています。消費者の購買行動はさまざまですので、サイト全体の設計もコンバージョン率に大きな影響を与えます。EC事業者はユーザーの買い物体験全体を見直し、最適化することが必要です。実際に、コンバージョン率を改善した欧州のEC事業者は、包括的な改善に注力しました。 ヨーロッパでは、回復までに約2年の時間を要しましたが、その裏側には「政府の後押し」、「事業者の採用」、「買い物客の受け入れ」という三つの要素があったとされています。3Dセキュア導入によるメリットはある一方、コンバージョン率の回復には長い時間と関係者の努力が求められます。 3Dセキュアでよくある課題と原因 先行する欧州では、3Dセキュアの導入が進む一方で、多くの課題が浮き彫りになりました。ここでは、3Dセキュアの導入に伴うよくある課題とその原因について詳しく解説します。 ・ドロップの発生 認証プロセス中にパスワードがわからない、もしくは認証コードが届かないなどの理由で顧客が購入を中断するケースが多いです。 カート放棄が増加し、結果的に売上に悪影響を及ぼす原因となっています。UI/UXの品質の不十分さや、スマホ操作の難しさがユーザーのストレスを引き起こし、途中で離脱する原因となってしまっていることがあります。 ・不正の見落とし 不正取引を未然に防ぐための3Dセキュアですが、技術的な限界により、一定数の不正を見逃す可能性は依然として存在します。セキュリティ質問やフィッシング警告の多さがユーザーの利用を妨げる一方で、完全な防止には至らないことがあるのです。不正な取引が問題になると、セキュリティ上の隙間が露呈し、顧客の信頼を損なうことにつながります。 ・不正対策オペレーションの増加...
お知らせ一覧