メインコンテンツへスキップ
Diditが750万ドルを調達、本人確認と不正対策のインフラを構築
Didit
ブログ一覧へ
ブログ2026年8月1日

アジアにおける厳格化する本人確認規制:金融機関とプラットフォームへの影響 (JA)

2024年12月から2026年1月の間に、アジアの9つの市場が本人確認規則を改定しました。シンガポールとタイは、詐欺による損失の負担を金融機関に義務付けています。.

By Didit更新日
Didit Blog card on a dark navy canvas. Eyebrow reads Asia, IDV Regulation, 2026. The headline 'Nine markets made identity the law.' sits beside a dotted globe of Asia with nine lime markers.

2024年12月から2026年1月の間に、9つの市場が本人確認規則を改定しました。シンガポールとタイは、詐欺による損失の負担を金融機関に義務付けており、ベトナムは顔認証を銀行取引のゲートとし、日本は2027年4月に写真アップロードによる認証を廃止します。

要約

01

国連薬物犯罪事務所は、東南アジアの詐欺組織による年間利益を400億ドル弱と見積もっており、50カ国以上からの人身売買された労働力によって運営されています。

02

アジアの9つの市場は、2024年12月から2026年1月の間に本人確認規則を改定しました。これらの規則のほとんどはすでに施行されています。

03

2024年12月16日から施行されているシンガポールの共同責任フレームワークは、銀行が規定された詐欺対策義務を怠った場合、フィッシング被害者に弁済することを義務付けています。タイは2025年4月の緊急勅令により、銀行、通信事業者、プラットフォームに共同責任を負わせることで、さらに踏み込みました。

04

ベトナムでは、2025年1月1日以降、オンラインバンキングへのアクセスに、国のチップIDデータベースとの顔認証が義務付けられています。タイでは、50,000バーツを超える取引に顔認証が必要です。

05

日本は、2027年4月以降、リモートでの口座開設における写真アップロードによる本人確認を廃止し、チップ読み取りのみを唯一の手段とすることを発表しました。

06

インドのデジタル個人データ保護規則は、2025年11月14日に官報に掲載され、2027年5月14日から完全に拘束力を持ちます。これには、約2,900万ドルに相当する250クローレ・ルピーまでの罰金が科せられます。

東南アジアの詐欺組織は年間約400億ドルを稼ぎ、規則はその資金の流れを追っている

国連薬物犯罪事務所は、東南アジア全域の組織で運営されている詐欺センターが、年間約400億ドル弱を稼いでいると推定しています。2025年の評価では、その産業は数十万人の労働者によって支えられており、その多くは50カ国以上から人身売買された人々であると記述されています。それに続く本人確認の義務付けは、その規模に対する対応です。

肝に銘じるべき言葉は「産業的」です。これらは個人が単独で働いているわけではありません。UNODCは、採用パイプライン、シフトパターン、管理層を持つ組織について記述しており、これが対応が刑事的なものだけでなく、規制的なものになっている理由です。組織は摘発できますが、その組織が被害者に接触するために使用した銀行口座や電話番号こそが問題なのです。

インターポールが2026年3月に発表した「グローバル金融詐欺脅威評価」では、アジア太平洋地域での詐欺警報が1年間で47%増加し、AIを使用したスキームは使用しないものと比較して約4.5倍の収益性があることが判明しました。事務総長は、この変化を簡潔に述べました。

私たちは詐欺の産業化を目の当たりにしています。

— ヴァルデシー・ウルキザ、インターポール事務総長。グローバル金融詐欺脅威評価、2026年3月

2つの事例は、その産業化が接触点でどのように見えるかを示しています。香港警察は2024年2月に、被害者以外のすべての参加者がディープフェイクであったビデオ会議詐欺について説明し、2億香港ドルの損害が発生しました。シンガポール警察は、首相のディープフェイクによる490万シンガポールドルの損失を追跡しました。どちらも警察によって公に説明され、どちらも同じ弱点に基づいています。画面上の人物が本人確認として受け入れられたのです。

それが、この投稿のすべての規則の根底にある比例性の問題です。本人確認はますます多くの日常的な行動に付随するようになり、そのたびに、その害が摩擦を正当化するかどうかが未解決の疑問となります。アジアでは、その害が異常によく測定されており、それが回答が今の形になった理由の一部です。

9つの市場が14ヶ月で本人確認規則を改定

2024年12月16日から2026年1月22日の間に、アジアの9つの市場(シンガポール、ベトナム、インド、タイ、マレーシア、フィリピン、日本、韓国、インドネシア)が、企業が本人確認を行う方法を規定する規則を変更しました。これらの変更のほとんどはすでに施行されています。残りの期限は2027年5月14日までです。

数の多さよりも順序が重要です。シンガポールは責任に関して最初に動き、ベトナムはアクセスに関して最初に動き、日本は方法に関して最初に動いています。それぞれが同じ失敗を狙った異なる手段であり、後続の国々は先行する国々の動向を観察することができました。

他の地域の規制当局も、異なるタイムラインで同じ戦略を実行しています。欧州連合のアンチマネーロンダリング規則は、オンボーディング時だけでなく既存顧客に対する継続的な監視義務を課しており、オーストラリアは初めて特定の専門職全体を本人確認制度に組み込んでいます

日付変更点ステータス
2024年12月16日シンガポール、共同責任フレームワーク 銀行および通信事業者は、規定された詐欺対策義務に違反した場合、フィッシング被害者に弁済する。シンガポール金融管理局および情報通信メディア開発庁によって発行。施行済み
2025年1月1日ベトナム、生体認証によるオンラインバンキングゲート 国のチップIDデータベースとの顔認証なしにはオンラインバンキングにアクセスできない。施行済み
2025年2月21日フィリピン、FATFグレーリストから脱却 強化された監視下で4年間を費やし、18の行動項目すべてをクリア。完了
2025年4月13日タイ、緊急勅令による共同責任 銀行、通信事業者、ウォレットプロバイダー、プラットフォームは、規定された基準を満たしたことを示さない限り、詐欺損失を共同で負担する。施行済み
2025年6月1日マレーシア、データ保護責任者と72時間以内の侵害通知 2024年個人データ保護(改正)法、法A1727の最終段階。施行済み
2025年7月1日シンガポール、詐欺防止法 警察は、詐欺師に送金しようとしていると判断された人物の銀行口座を制限できる。施行済み
2025年11月14日インド、デジタル個人データ保護規則が官報に掲載 段階的な義務が18ヶ月間の完全施行に向けて開始。施行済み
2026年1月1日ベトナム、個人データ保護法91/2025 未確認アカウントはオンライン取引を停止される。施行済み
2026年1月22日韓国、AI基本法 アジア初の包括的な人工知能法として報じられる。ディープフェイクには明確に認識できるラベルを付ける必要がある。施行済み
2026年12月31日シンガポール、NRIC認証禁止 民間組織は、顧客認証に国民登録識別番号の使用を停止しなければならない。今後
2027年4月1日日本、チップのみによるリモート本人確認 リモートでの口座開設における写真アップロードおよび郵送による確認が廃止される。発表済み。執筆時点では改正案が国会に提出されていた。今後
2027年5月14日インド、DPDP法が完全施行 侵害通知、子供の年齢確認、重要データ管理者の監査が義務付けられる。罰金は250クローレ・ルピーに達する。今後

シンガポールは、必要な管理を怠った場合に銀行と通信事業者に支払いを義務付けた

シンガポールの共同責任フレームワークは、2024年12月16日から施行されています。シンガポール金融管理局によって発行され、銀行と通信事業者に対して特定の詐欺対策義務を定め、いずれかの当事者が義務を怠った場合に損失を割り当てます。これは罰金ではなく損失分担制度であり、まず銀行が評価されます。

義務は原則に基づくものではなく、具体的なものです。高リスクな変更後のクールオフ期間、送金に関するリアルタイムアラート、顧客が口座を凍結できるキルスイッチなどです。これらのいずれかを怠った銀行は、フィッシング被害者に弁済します。銀行が義務を果たした場合は、通信事業者が自身のリストに基づいて評価されます。被害者が損失を負担するのは、両機関が義務を遵守した場合に限られます。

この順序付けこそが、全体の設計です。これは、弱い検証を罰金ではなく弁済という形でコスト化するものであり、規制当局が訴訟を起こすかどうかにかかわらずコストが発生することを意味します。

タイはさらに踏み込みました。2025年4月13日の改正緊急勅令は、銀行、通信事業者、ウォレットプロバイダー、オンラインプラットフォームが、規定された基準を遵守したことを示さない限り、詐欺損失に対して共同責任を負うことを義務付けています。フィリピンはマネーミュールを犯罪化し、中央銀行に係争中の資金に対する差し止め権限を与えました。

シンガポール警察が発表したフレームワーク施行後1年間のシンガポール独自のデータによると、詐欺による損失は2024年の11億1千万シンガポールドルから2025年には9億1300万シンガポールドルに減少し、事件数は約51,500件から37,300件に減少しました。シンガポール警察は、これは記録上初めての年間詐欺事件数の減少であると報告しています。この減少を単一の措置に帰するものではなく、この投稿も同様です。フレームワーク、詐欺防止法、および国民啓発キャンペーンがすべて同じ期間に実施されました。

報告された詐欺損失、フレームワーク施行後1年間 — 出典:シンガポール警察、2025年詐欺・サイバー犯罪年次概要

期間報告額
2024年11億1千万シンガポールドル
2025年9億1300万シンガポールドル

事件数は同時期に約51,500件から37,300件に減少し、シンガポール警察はこれを記録上初めての年間減少と報告しています。同警察は、この減少を単一の措置に帰するものではありません。

ベトナムは、銀行口座を使用するための条件として顔認証を義務付けた

ベトナムは、2025年1月1日以降、オンラインバンキングへのアクセスに、国のチップIDデータベースとの顔認証を義務付けています。これは、約400ドルに相当する1,000万ドンを超える送金に適用される2024年7月1日からの規則に続くものです。2026年1月1日からは、生体認証が確認されていない口座はオンライン取引が完全に停止されます。

これはシンガポールとは異なる手段です。シンガポールは事後に失敗をコスト化しますが、ベトナムは事前にアクセスを制限します。チップIDやVNeIDプロファイルと一致しない口座は、残高に関わらずオンラインで取引できません。

ベトナム国営メディアは、2025年9月までに、休眠口座、重複口座、疑わしいマネーミュール口座を含む約8,600万口座が生体認証に失敗したために停止されたと報じました。この数字は、この投稿のために取得されたベトナム国家銀行の発表で公表されたものではなく、監査された数字というよりも、おおよその規模として扱うべきです。

ベトナム国営メディアが報じた2024年8月の、ベトナム国家銀行による最初の義務付けの測定値(1月から7月の月平均と比較)によると、詐欺による損失は約50%減少し、詐欺的な資金を受け取った口座数は約72%減少しました。これは、この地域の規制当局が提示した中で最も明確なビフォーアフターの数字であり、単一の情報源に基づいています。

タイは、50,000バーツを超えるモバイル送金に顔認証を義務付けています。ベトナム、インドネシア、タイ、マレーシアなど、この地域のプライバシー法では、生体データは法律によって機密情報となり、顔認証を義務付けるのと同じ規則が、その保存方法も制限することになります。

日本は、強化するのではなく、認証方法全体を廃止する

日本は、2027年4月1日から、リモートでの口座開設における写真アップロードおよび郵送による本人確認を受け付けないと発表しました。マイナンバーカードまたは同等の資格情報の集積回路チップの読み取りのみが適格となります。執筆時点では改正案が国会に提出されていたため、日付は発表済みであり、確定ではありません。

この区別は明確に述べる価値があります。なぜなら、既存のオンボーディングフローを破る可能性が最も高いからです。この投稿の他のすべての規則は、より強力なチェックを求めています。日本は方法を削除しています。地域のリモートオンボーディングのほとんどが構築されている自撮り写真と書類のアップロードは、その実装がいかに優れていても、合法的なルートではなくなります。

チップ読み取りは、異なる技術経路です。非接触型チップを読み取り、それが返すデータの署名を検証するために顧客のデバイスを必要とします。これが、資格情報の偽造を困難にする理由です。日本のデジタル庁はマイナンバーカードの保有率を公表しており、人口の約80%に達しているため、資格情報基盤は存在します。

シンガポールも同様の動きを、より限定的な形で進めています。2026年12月31日以降、民間組織は顧客認証に国民登録識別カード番号の使用を停止しなければなりません。番号は識別子として残りますが、パスワードではなくなります。識別番号の下4桁をセキュリティ質問として使用していた人は、この変更の対象となります。

義務は国別ではなく、側面によって異なる

2024年12月から2026年1月の間に本人確認規則を改定したアジアの9つの市場において、すべての面で最も厳格な国は一つもありません。ベトナムは生体認証アクセスに関して最も厳格であり、シンガポールは認証方法、インドは監査と罰則、マレーシアとタイは侵害通知期間に関して最も厳格です。各側面で最も厳格な制約に合わせて構築された単一のプログラムは、これら9つのすべてを満たします。

以下の表は、その実用的な結果です。個々の行に依拠する前に、現地の弁護士と詳細を確認してください。これらの手段のいくつかは、まだ施行規則が保留中です。

市場中核となる手段当局主要日付
インドDPDP法2023および規則2025インドデータ保護委員会2027年5月14日完全施行
シンガポールPDPA 2012、共同責任フレームワーク、詐欺防止法PDPC、MAS、IMDANRIC認証禁止 2026年12月31日
ベトナム個人データ保護法91/2025公安省2026年1月1日施行
タイPDPA 2019およびテクノロジー犯罪緊急勅令PDPC、タイ銀行共同責任 2025年4月13日以降
マレーシア改正法A1727によるPDPA個人データ保護委員会全段階 2025年6月1日施行
フィリピンデータプライバシー法2012、AFASA 2024NPC、フィリピン中央銀行グレーリスト脱却 2025年2月21日
日本APPI、国会提出中の改正案PPC、金融庁チップのみの確認 2027年4月1日発表
韓国PIPA、AI基本法PIPC、金融サービス委員会AI基本法 2026年1月22日施行
インドネシアPDP法27/2022当局未定施行規則が期待される

国家の本人確認システムは、もう一方の側面です。Aadhaarは2025年4月に累計認証回数が1,500億回を超え、月間約23億回のチェックを実行しています。フィリピンは受け入れに関して最も進んでおり、中央銀行はすべての監督対象機関に対し、いかなる形式の国民IDカードも補助書類なしで受け入れるよう指示しました。国家の鉄道が人口の大部分に到達する場所では、規制当局はそれをいくつかの選択肢の一つではなく、デフォルトの資格情報として扱い始めています。

主要なポイント

  • 原動力は測定されており、仮定ではない。 UNODCは東南アジアの詐欺経済を年間約400億ドルと見積もっています。インターポールはアジア太平洋地域での詐欺警報が1年間で47%増加したと報告しています。
  • 技術よりも先に責任が移行した。 シンガポールの損失分担フレームワークとタイの共同責任に関する法令は、罰金ではなく弁済によって弱い検証にコストを課しています。強制執行の事例がなくてもコストが発生します。
  • ベトナムは失敗に価格を付けるのではなく、アクセスを削除した。 2025年1月1日以降、チップIDデータベースと顔認証が確認されていない口座はオンラインで銀行取引ができません。2026年1月からは、未確認の口座は停止されます。
  • 日本は基準を上げるのではなく、方法を削除している。 発表によると、2027年4月以降、写真アップロードによる検証はリモートでの口座開設の合法的なルートではなくなります。チップ読み取りが唯一の経路となります。
  • 各側面で最も厳格な制約が構築目標となる。 すべての面で最も厳格な単一の市場はありません。各側面で最も厳格な規則に基づいて構築された単一のプログラムが、9つのすべてをカバーします。

アジアの本人確認義務にDiditを利用する

この投稿における3つの変更点は、ポリシーではなくチェックに関するものであり、これらは本人確認プロバイダーが対応できるものです。日本の2027年4月からのチップのみによるリモート本人確認への移行は、読み取りの問題です。NFC読み取り1チェックあたり0.15ドルで、マイナンバーカードまたは同等の資格情報のチップを読み取り、それが返すデータの署名を検証します。これは、日本が廃止する写真アップロードに代わるステップです。ベトナムの国のチップIDデータベースとの顔認証と、タイの50,000バーツを超える顔認証は同じ形式です。これは、ID検証1チェックあたり0.15ドル顔認証(1対1)1チェックあたり0.05ドルパッシブ生体認証1チェックあたり0.10ドルです。韓国のトラベルルール閾値は2026年8月に廃止される予定であり、これによりサイズに関係なくすべての暗号資産送金に本人データが付随することになります。これはトラベルルール1トランザクションあたり0.02ドルでカバーするものです。現在のモジュール価格は料金ページに記載されています。

これがカバーしないのは、誰が支払うかを決定する部分です。シンガポールの共同責任フレームワークは、銀行がクールオフ期間を実施したか、リアルタイムアラートを送信したか、キルスイッチを提供したかに基づいて損失を割り当てます。これらは、お客様自身の製品と業務内の管理であり、検証ベンダーがお客様のために実行するものではありません。また、Diditは、インドのDPDP法に基づく重要データ管理者としての地位を決定したり、データ保護影響評価を実行したり、規制当局に侵害を通知したり、顧客の生体データを保持する法的根拠を決定したりしません。検証は、ここに記載された本人確認要件を満たすのに役立ちますが、義務は貴機関に残ります。

よくある質問

シンガポールでは、銀行は詐欺被害者に弁済しなければなりませんか?

2024年12月16日から施行されている共同責任フレームワークの下で、規定された詐欺対策義務に違反した銀行は、定義されたフィッシング詐欺の被害者に弁済します。次に通信事業者が評価されます。被害者が損失を負担するのは、銀行と通信事業者の両方が義務を果たした場合に限られます。

インドのデジタル個人データ保護法はいつ完全に施行されますか?

2027年5月14日です。デジタル個人データ保護規則は2025年11月14日に官報に掲載され、段階的な義務が課せられています。同意管理者は2026年11月から登録され、侵害通知、子供の年齢確認、および重要データ管理者の監査は2027年5月から義務付けられます。罰金は250クローレ・ルピー、約2900万米ドルに達します。

アジアでは、銀行取引に生体認証が義務付けられていますか?

ますます多くの市場で義務付けられています。ベトナムでは、2025年1月1日以降、オンラインバンキングへのアクセスに国のチップIDデータベースとの顔認証が義務付けられています。タイでは、50,000バーツを超えるモバイル送金に顔認証が必要です。日本は、2027年4月以降、リモートでの口座開設にはチップベースの本人確認のみが受け入れられると発表しました。

FATFのグレーリストに掲載されているアジアの国はどこですか?

金融活動作業部会(FATF)の2026年6月の声明によると、ベトナム、ラオス、ネパール、パプアニューギニアは監視強化下にあります。ミャンマーは行動要請の対象です。フィリピンは、18の行動項目すべてをクリアした後、2025年2月21日にグレーリストから脱却しました。

インドのDPDP法における「重要データ管理者」とは何ですか?

デジタル個人データ保護法に基づき、インド政府によって指定された大規模なデータ処理者の分類です。重要データ管理者は、年次のデータ保護影響評価と監査を実施し、アルゴリズムのデューデリジェンスを実行し、国境を越えた転送制限を遵守しなければなりません。これらの義務は2027年5月14日から拘束力を持ちます。

関連資料

情報源

  1. 転換点:東南アジアにおける国境を越えた組織犯罪と詐欺センター — 国連薬物犯罪事務所 · 2025年
  2. グローバル金融詐欺脅威評価2026 — インターポール · 2026年3月
  3. 共同責任フレームワークに関するガイドライン — シンガポール金融管理局 · 2024年12月16日施行
  4. 詐欺防止法の施行 — シンガポール内務省 · 2025年7月1日
  5. 2025年詐欺・サイバー犯罪年次概要 — シンガポール警察 · 2026年
  6. デジタル個人データ保護規則2025 — インド政府報道情報局 · 2025年11月14日官報掲載
  7. Aadhaarが累計1500億回の認証を突破 — インド政府報道情報局 · 2025年4月
  8. キャッシュレス決済には2025年1月1日からの生体データ更新が必要 — ベトナム政府ポータル · 2024年12月
  9. タイ:改正緊急勅令によりテクノロジー犯罪対策を強化 — 米国議会図書館、グローバル法務モニター · 2025年9月
  10. 2024年個人データ保護(改正)法、法A1727 — マレーシア個人データ保護委員会 · 2024年
  11. 金融取引で国民IDのすべての形式が受け入れられる — PhilSysおよびフィリピン中央銀行 · 2025年
  12. フィリピン、FATFグレーリストから脱却 — フィリピン大統領府広報室 · 2025年2月21日
  13. マイナンバーカード普及率ダッシュボード — デジタル庁、日本 · 2026年
  14. 香港警察犯罪統計2025 — 香港特別行政区政府 · 2026年2月
  15. 監視強化下の国・地域、2026年6月 — 金融活動作業部会 · 2026年6月

著者

トゥアン・グエン — グロース · Didit

Diditで本人確認、詐欺、コンプライアンスについて執筆。

最終レビュー 2026年7月29日(上記情報源に基づく)

本人確認と不正対策のインフラ。

KYC、KYB、取引監視、ウォレットスクリーニングを一つのAPIで。5分で統合できます。

AIにこのページの要約を依頼する
アジアの本人確認規則:9市場の動向(2026年).