メインコンテンツへスキップ
Diditが750万ドルを調達、本人確認と不正対策のインフラを構築
Didit
ブログ一覧へ
ブログ ・ 2026年10月3日

AMLRとEUDIウォレット:いつ受け入れが必須になり、何が残るのか

EUデジタルIDウォレットの受け入れ義務は、AMLRではなくeIDAS規則第5f条(2)に規定されています。誰が拘束されるのか、確定した計算日、ウォレットが第22条の何をカバーするのか、そして残るデューデリジェンスについて説明します。

By Didit更新日
amlr-eudi-wallet-acceptance-cover.png

要するに

AMLRのEUDIウォレットに関する問題には、2つの側面があります。EUデジタルID(EUDI)ウォレットを受け入れる義務は、EUのマネーロンダリング対策規則(AMLR)ではなく、eIDAS規則の第5f条(2)に規定されています。この義務は、ウォレットの実施法の36か月後までに、強力な利用者認証を使用しなければならない大手の民間依拠当事者に適用されます。[2] AMLR第22条(6)に基づき、ウォレットは本人確認の有効な手段の1つです。[1] ただし、顧客デューデリジェンスを完了させるものではありません。

  • 受け入れ期限(計算値):2027年12月24日。
  • ウォレットは本人属性をカバーします。しかし、実質的支配者、目的、スクリーニング、監視は依然として残ります。[1]

最終レビュー日:2026年10月2日 · 法的助言ではありません

eIDAS 2として知られる規則(EU) 2024/1183は、ウォレットを作成し、誰がそれを受け入れなければならないかを定めています[2]。2027年7月10日から適用されるEUマネーロンダリング対策規則(AMLR)、規則(EU) 2024/1624は、義務を負う事業体が顧客をどのように検証するかを定めています[1]。多くのページではこの2つを混同し、AMLRが2027年7月からウォレットを義務化すると述べていますが、その運用条文にはそう書かれていません。

このガイドでは、2つの義務を区別し、計算された日付を明記し、第22条のデータセットのうちウォレットがカバーする内容を示します。より広範な規制については、「AMLR解説」から始めてください。

eIDAS 2におけるEUデジタルIDウォレットとは

eIDAS 2は、電子識別(eID)に関するeIDAS規則である規則 (EU) No 910/2014を改正します。[2] その新しい第5a条は、企業ではなく、加盟国に最初の義務を課しています。

第5a条(1)規則 (EU) No 910/2014(規則 (EU) 2024/1183により改正)

「各加盟国は、本条第23項および第5c条(6)に規定される実施法の施行日から24か月以内に、少なくとも1つの欧州デジタルIDウォレットを提供しなければならない。」

出典:EUR-Lex, 規則 (EU) 2024/1183[2]

eIDAS第5a条(5)(d)に基づき、ウォレットは「保証レベルが高いことに関して、第8条に定める要件を満たさなければならない」とされています。[2] このレベルは、以下に示すようにAMLRにとって重要です。

未定

2026年10月2日時点で、各国のウォレットのローンチ状況は確認していません。オンボーディングを行う各加盟国で確認してください。

EUDIウォレット受け入れ義務の所在:AMLRではなくeIDAS第5f条(2)

民間企業がウォレットを受け入れる義務は、eIDASの1つの文に記載されています。

第5f条(2)規則 (EU) No 910/2014(規則 (EU) 2024/1183により改正)

「零細企業および中小企業を除く、サービスを提供する民間依拠当事者が、オンライン識別のために強力な利用者認証を使用することを連合法または国内法によって義務付けられている場合、または、輸送、エネルギー、銀行、金融サービス、社会保障、健康、飲料水、郵便サービス、デジタルインフラ、教育、電気通信の分野を含む契約上の義務によってオンライン識別のための強力な利用者認証が要求される場合、当該民間依拠当事者は、第5a条(23)および第5c条(6)に規定される実施法の施行日から36か月以内に、かつ、利用者の自発的な要求があった場合にのみ、本規則に従って提供される欧州デジタルIDウォレットも受け入れなければならない。」

出典:EUR-Lex, 規則 (EU) 2024/1183[2]

AMLRの仕組みは異なります。第22条(6)は、本人確認は「以下のいずれかの手段によって」行われると述べています。身分証明書または電子識別手段です。[1] 受け入れに関する文言は、法律を説明するものであって、運用条文ではない前文に記載されています。

前文66規則 (EU) 2024/1624

「当該規則に定められた電子識別は、顧客の本人確認プロセスにおいて、義務を負う事業体によって考慮され、受け入れられるべきである。」

出典:EUR-Lex, 規則 (EU) 2024/1624[1]

eIDAS

受入義務

  • 大手の民間依拠当事者を拘束する
  • 強力な利用者認証によってトリガーされる
  • ウォレット実施法から適用開始

eIDAS第5f条(2)

AMLR

検証手段

  • すべての義務を負う事業体を拘束する
  • 顧客デューデリジェンスによって発動される
  • 2027年7月10日から適用される

AMLR第22条(6)

2つの法律、2つの異なる義務。[1][2]

注意

「2027年7月以降、すべての義務を負う事業体はAMLRに基づきウォレットを受け入れなければならない」は、運用条文には書かれていません。

ウォレットを受け入れる義務があるのは誰か、そしていつからか

第5f条(2)は条件のリストです。これらすべてが満たされなければなりません。[2]

条件第5f条(2)に記載されている内容
誰銀行および金融サービスなどの分野でサービスを提供する民間の依拠当事者。
免除されるのは誰か零細企業および中小企業。
トリガー連合法、国内法、または契約が「強力な利用者認証」をオンライン識別で要求している場合。
誰の選択か「ユーザーの自発的な要求があった場合にのみ」。顧客がウォレットを提示するかどうかを決定します。
期限実施法の施行から「36か月以内」。
  1. 2024年12月24日開始最初のウォレット実施規則が発効します。[4]
  2. 2026年9月30日AMLA草案最終草案の基準ではウォレットを適格なeIDとみなします。これは法律ではありません。[3]
  3. 2026年12月24日ウォレットの期限算出: 加盟国には24か月。[2]
  4. 2027年7月10日AMLR適用AMLR第22条(6)は義務を負う事業体を拘束します。[1]
  5. 2027年12月24日受け入れ算出: 第5f条(2)に基づく36か月。[2]

12月の2つの期限は算出値です。

開始点のみが法文で確認されています。最初のウォレット実施法の一つである委員会実施規則(EU) 2024/2977は、2024年12月4日に官報に掲載され、その20日後の2024年12月24日に発効しました。[4]

この法律の施行日から数えます。加盟国には24か月後の2026年12月24日、民間での受け入れには36か月後の2027年12月24日が与えられます。[2] いずれの日付も、この開始点を基にした当社の計算です。欧州委員会は年のみを提示しており、「2026年末までに加盟国がEUデジタルID(eID)ウォレットを市民に提供することを義務付けている」と述べています。[5] 私たちが読んだ一次情報源には、2番目の日付が記載されているものはありません。

未定

2026年10月2日現在、顧客デューデリジェンスのオンボーディングが、特定の義務を負う事業体にとって「オンライン識別のための強力なユーザー認証」と見なされるかについては、まだ確定していません。この点については助言を求めてください。

eIDAS 2の期限に関するガイドも参照してください。eIDAS 2の期限

EUDIウォレットとAMLR第22条(6)および保証レベルとの関連性

第22条(6)において、(a)項は身分証明書、(b)項は電子識別手段です。

第22条(6)(b)規則 (EU) 2024/1624

「規則 (EU) No 910/2014 の『実質的』または『高』の保証レベルの要件を満たす電子識別手段の使用、および同規則に定める関連する適格トラストサービス。」

出典: EUR-Lex, 規則 (EU) 2024/1624[1]

最低レベルはAMLRの要件として「実質的」です。ウォレットは「高」の保証レベルを満たす必要があるため、これをクリアしています。[2]

AMLA(欧州マネーロンダリング対策機関)は、2026年9月30日付けの顧客デューデリジェンス(CDD)に関する最終ドラフトの規制技術基準(RTS)で、その旨を直接述べています。適格なeIDには「欧州デジタルIDウォレットが含まれる」とあり、eID手段と適格トラストサービスは「可能な限り使用されるべきである」とされています。[3]

この草案は法律ではありません。AMLAはこれを欧州委員会に提出しており、その規定は「官報に掲載されて初めて確定する」とされています。[6][7] 詳細については、AMLAの最終顧客デューデリジェンス基準を参照してください。

AMLRの前文66は、eIDの使用が「適切なリスク軽減策が講じられている場合、リスクレベルを標準、さらには低にまで引き下げることができる」と付け加えています。[1]

ウォレットが第22条のデータポイントにもたらすもの

第22条(1)(a)は、自然人に関して収集すべきデータを定めています。[1] AMLAのファクトシートは、これらのデータポイントは収集されるだけでなく、すべて検証されなければならないと述べています。[7] 最終ドラフトの付属書Iは、実施規則 (EU) 2024/2977に基づき、それらをウォレット属性にマッピングしています。[3]

第22条(1)(a)のデータポイントドラフト付属書Iの属性
すべての氏名(名および姓)family_name、given_name
出生地および完全な生年月日birth_place、birth_date
国籍nationality
通常の居住地居住地の住所欄
該当する場合、国民識別番号該当する場合、個人管理番号

第22条(1)(a)のデータポイントとドラフトに記載されている属性。[1][3]

ドラフトでは、2つの規則が制限を設けています。

  • その内容で十分。第22条(6)(b)の手段を用いて検証を行う場合、「追加のデータポイントをさらに情報によって取得し、検証する必要はない」。[3]
  • 不足分は、義務対象事業者の責任で補完することになります。eIDに必須の属性が不足している場合、「義務対象事業者は、他の手段を通じて不足している属性を取得し、検証するための措置を講じなければならない」とされています。[3]

したがって、AMLRの本人確認に定められているように、各提示が第22条(1)に対して、フィールドごとに何を返すかを確認してください。

ウォレットだけではデューデリジェンスが完了しない理由

顧客の特定は、第20条(1)における最初の措置です。[1] その他の措置は個別の義務であり、ウォレットの提示ではそれらに触れることはできません。

デューデリジェンス措置AMLR条ウォレットでカバーされる範囲
顧客の特定と確認20(1)(a), 22はい、ウォレットが保持する属性については
実質的支配者と所有構造20(1)(b)いいえ
関係の目的。必要な場合の資金源20(1)(c), 25いいえ
対象となる金融制裁の確認20(1)(d)いいえ
政治的に影響力のある人物(PEP)該当性20(1)(g)いいえ
顧客リスク評価20(2)いいえ。リスクプロファイルの決定を外部委託することはできません(第18条(3)(c))
継続的なモニタリング20(1)(f), 26いいえ
顧客のために行動する人物20(1)(i)その人物の身元は確認できますが、代理権限は確認できません

第20条(1)の措置とウォレットの提示で解決される内容。[1]

25%ルールについてはAMLRの実質的支配者を、更新期間については第26条に基づく継続的なモニタリングを参照してください。

既存の国内eIDスキーム

ウォレットは唯一の電子的手段ではありません。第22条(6)(b)は一般的な電子的身元確認手段について述べています。[1] AMLAの最終草案は、「その規則の第9条に基づいて通知されているか否かにかかわらず、『実質的』または『高』の保証レベルの要件に準拠している限り」eID手段をカバーしています。[3]

この解釈によれば、ウォレットが登場する前に、実質的または高レベルの国内スキームが電子的な経路を担うことができます。第22条(1)で不足している属性は、「他の手段を通じて」取得し、検証しなければなりません。[3]

注意点

AMLRも最終草案も、「関連する」適格トラストサービスを列挙していません。各スキームに保証レベルを書面で問い合わせてください。

ウォレットを持たない顧客への対応

顧客の中には、ウォレットも対象となるeIDも持たない人がいます。AMLRでは、第22条(6)(a)において、本人確認書類をもう一方の手段としています。[1]

AMLAの最終草案では、リモートでの書類確認が代替手段となります。草案の第7条(1)では、ある人が「対面で本人確認書類、パスポートまたはそれに準ずるものを提出することが合理的に期待できず、かつ電子的な本人確認手段および関連する適格なトラストサービスにアクセスできない」場合にこれが認められます。[3] これには2つの条件が続きます。

  • 保護措置。書類を提示する人がその所有者であることを確認する管理と、タイムスタンプ付きのコピー。[3]
  • 正当化。企業は「第22条(6)に規定された方法で顧客を検証できなかった理由を正当化できなければならない」ものとします。[3]

草案は、企業が「これらの要件を満たす既存のリモートオンボーディングツールを引き続き使用できる」と付け加えています。[3] ウォレットを保有している顧客がその使用を拒否した場合の監督当局の対応は、2026年10月2日時点では未定でした。

1まず電子的な方法を提供する

実質的または高度のウォレットまたは国内eIDスキーム。

顧客は対象となるウォレットまたはeIDを使用できます

はい

ウォレットで検証する

属性を第22条(1)にマッピングします。不足している属性は他の手段で取得します。

いいえ

書類で検証する

対面で、または保護措置を講じてリモートで。この経路を使用した理由を記録します。

2残りのデューデリジェンスを実行する

実質的支配者、目的、制裁およびPEPスクリーニング、リスク評価。

3決定し、記録を保管する

オンボーディングの決定は、義務を負う事業体に委ねられます。

4関係を監視する

第26条の期間内に顧客情報を更新します。

ウォレット優先のオンボーディングと書類によるフォールバック。[1][3]

Diditがウォレットと残りのデューデリジェンスをどのように支援するか

Diditは、電子的な方法、書類による方法、その他のチェックを1つのワークフローで実行します。AMLRソリューションページでは各チェックを対応する条項にマッピングしており、ドキュメント内のAMLRガイドでは設定方法を示しています。

現在のウォレット。MitID(デンマーク)、Finnish Trust Network、Smart-ID(エストニア、ラトビア、リトアニア、ベルギー)、Mobile-ID(エストニア、リトアニア)、BankID Swedenの5つのデジタルIDウォレットが稼働しています。EUデジタルID(EUDI)ウォレットのサポートは近日開始予定ですが、現在稼働していません。必要な保証レベルに達するスキームについては、弁護士にご確認ください。

フォールバック。ウォレットを持たない顧客は、同じワークフロー内で、チップ読み取り、生存確認、顔照合を伴う書類確認に進みます。

残りのデューデリジェンス。1,300以上の制裁、PEP、ウォッチリストに対するAMLスクリーニングは1チェックあたり$0.20で、継続的な監視は1人あたり年間$0.07で毎日再スクリーニングします。法人確認は、IDチェックを各所有者または役員にリンクし、アンケートには資金源と目的のテンプレートが含まれています。完全な本人確認(KYC)は$0.33で、無料で開始できます。価格をご覧ください。

Diditが提供するもの

  • デジタルIDウォレットによる確認、書類をフォールバックとして
  • 制裁およびPEPスクリーニング、毎日再スクリーニング
  • アンケート、事業検証、およびすべての確認記録

お客様の手元に残るもの

  • 各顧客がたどる経路とその正当性
  • 顧客リスクプロファイルとオンボーディングの決定
  • 責任: 「引き続き全責任を負う」[1]

ウォレットと書類を1つのオンボーディングフローにまとめる

まずデジタルIDウォレットを提供し、次に書類確認にフォールバックし、同じワークフローでスクリーニングを実行します。

無料で始めるお問い合わせ

主なポイント

  • ウォレットを受け入れる義務は、eIDAS Article 5f(2)に規定されています。AMLRでは、eIDの受け入れは前文66にのみ記載されています。
  • 計算された日付: ウォレットは2026年12月24日までに、民間での受け入れは2027年12月24日まで。
  • ウォレットはID属性をカバーします。実質的支配者、目的、資金源、スクリーニング、リスク評価、およびモニタリングは引き続き必要です。
  • 身分証明書は、もう1つの確認手段として残ります。

よくある質問

AMLRは、義務を負う事業体に対し、EUデジタルIDウォレットの受け入れを義務付けていますか?

その運用条文にはありません。第22条(6)は、電子識別を2つの確認手段の1つとして挙げており、前文66のみがeIDについて「考慮され、受け入れられるべきである」と述べています[1]。ウォレットを受け入れる義務は、eIDAS規則の第5f条(2)に、独自の条件とともに規定されています[2]。

民間企業はいつからウォレットを受け入れなければなりませんか?

ウォレットの実施法の発効後36か月以内です[2]。それらの最初の法律は2024年12月24日に発効したため、2027年12月24日が期限となります[4]。この日付は当社の計算であり、規則に明記されている日付ではありません。

ウォレットの受け入れ義務の対象外となる企業はどれですか?

零細企業および中小企業は除外されます。この義務は、オンライン識別において強力な利用者認証がEU法、国内法、または契約によって義務付けられている場合にのみ適用され、利用者がウォレットの使用を要求した場合にのみ適用されます[2]。

ウォレット確認で顧客デューデリジェンスは完了しますか?

いいえ。ウォレットは、それが保有するID属性を検証します。第20条(1)はまた、実質的支配者の特定、関係の目的、制裁スクリーニング、政治的に影響力のある人物(PEP)該当性、および継続的なモニタリングを要求しています[1]。ウォレットに不足している属性は、AMLAの最終草案に基づき、他の手段で取得および検証されなければなりません[3]。

国内のeIDスキームも対象となりますか、それともEUウォレットのみですか?

AMLAの最終草案によると、国内eIDスキームは、eIDAS規則第9条に基づいて通知されているか否かにかかわらず、実質的または高度に達していれば対象となります[3]。この草案は2026年9月30日付けのものであり、まだ法律ではありません[6]。

ウォレットが導入された後も、身分証明書で顧客を確認できますか?

はい。身分証明書は、第22条(6)に記載されている2つの手段の1つです[1]。リモートオンボーディングの場合、AMLAの最終草案では、対面で出頭できず、適格なeIDを持っていない顧客に対しては書類確認を維持し、企業はその選択を正当化する必要があります[3]。

オンボーディングは、オンライン識別における強力なユーザー認証と見なされますか?

これは2026年10月2日時点では確定していませんでした。第5f条(2)は、オンライン識別における強力なユーザー認証の使用が法的または契約上の要件によってトリガーされます[2]。顧客デューデリジェンスのオンボーディングがこの要件を満たすかどうかについては、文書には記載されていません。いずれの解釈に依拠する場合でも、事前に助言を求めてください。

ウォレット認証のデータはどのくらいの期間保持する必要がありますか?

5年間です。第77条は、顧客デューデリジェンスにおいて取得された文書および情報、「電子識別手段を通じて取得された情報を含む」を、関係終了または単発取引から5年間保持することを規定しています。その後、個人データは削除されなければなりません[1]。

情報源

  1. 規則 (EU) 2024/1624(AMLR)、EUR-Lex、2024年6月19日付官報。
  2. 規則 (EU) 2024/1183(規則 (EU) No 910/2014(eIDAS 2)を改正)、EUR-Lex。
  3. 最終報告書、AMLR 第28条(1)に基づくRTS草案、AMLA、2026年9月30日。
  4. 委員会実施規則 (EU) 2024/2977、EUR-Lex、2024年12月4日付官報。
  5. 欧州デジタルID規則、政策ページ、欧州委員会。
  6. AMLAが民間部門の主要基準を最終決定、AMLAプレスリリース、2026年10月1日。
  7. AMLR 第28条(1)に基づくRTSに関するファクトシート、AMLA、2026年9月。

ウォレットはデューデリジェンスの1つのステップを短縮します。他のステップと決定は、AMLRが定める位置に留まります。要件と確認の全容は、AMLRソリューションページに掲載されています。

ウォレットを中心にデューデリジェンスの残りの部分を構築する

本人確認、スクリーニング、アンケート、モニタリングを設定し、それぞれの証拠を保持します。

無料で始めるお問い合わせ

本人確認と不正対策のインフラ。

KYC、KYB、取引監視、ウォレットスクリーニングを一つのAPIで。5分で統合できます。

AIにこのページの要約を依頼する
AMLR EUDIウォレット:誰が、いつから受け入れ必須か