スウェーデンのBankID API:直接のリライングパーティかブローカーか、完全ガイド
企業がスウェーデンでBankID APIに接続する方法を解説します。銀行を通じた直接接続かブローカー経由か、サインインで返されるデータ、AMLと賭博における法的位置付け、制限、本人確認書類によるフォールバックを取り上げます。

要点
BankID APIを使うと、企業はBankIDアプリを通じてスウェーデンのユーザーの本人確認を行い、または署名を取得できます。2025年には8.7百万人がBankIDを利用しました。[1] APIを利用する方法は2つあります。銀行からサービスを購入して直接のリライングパーティとして統合するか、統合を済ませている再販事業者を経由するかです。[4]
- サインインでは、12桁の personnummer と氏名が署名付きで返されます。住所と顔写真は返されません。[6]
- BankID はスウェーデンの eID スキーム(保証レベル Substantial および High で通知済み)に含まれ、DIGG は BankID を Substantial として掲載しています。料金は公開されていません。[4][10][11]
BankID はスウェーデンの電子ID(eID)です。銀行が共通ルールに基づいて発行する民間アプリであり[3]、国のデジタル庁である DIGG の承認を受けています。[11] 事業者にとっては、スウェーデンの顧客が誰かを確認する標準的な手段です。カードの写真ではなく、署名付きの回答が得られます。
BankID Sweden の概要
BankID Sweden
スウェーデンの銀行発行の電子ID
BankID の利用者数
出典:BankID in numbers、2025年の数値。[1]
利用件数は2019年の4.1十億件から2025年には7.9十億件に増加しました。[1]
| セクター | BankID 利用の内訳、2025年 |
|---|---|
| 銀行・金融 | 50% |
| その他の民間サービス | 27% |
| モバイル決済 | 17% |
| 公共部門 | 6% |
数字で見るBankID。[1]
- 2002年9月設立Finansiell ID-Teknik BIDが設立される。
- 2011年6月モバイルアプリMobile BankIDの提供が始まる。
- 2020年12月14日通知BankIDを含むスウェーデンの電子IDスキームが、eIDASに基づき通知される。
- 2026年8月17日顔認証顔認識による追加認証(ステップアップ)が利用可能になる。
- 2026年12月1日SverigeID国の電子IDがBankIDと並んで提供開始される。
会社の設立から国の電子IDまで。[2][10][7][17]
ユーザーに表示される画面
スマートフォンでは、同じ端末でBankIDアプリが開きます。パソコンでは、ユーザーがアプリでQRコードを読み取ります。[6] BankIDのフローに関する調査によると、ユーザーはその後、セキュリティコードまたは生体認証で確認します。BankIDのcollectリファレンスは、エラーコードを通じてこのコードを裏付けています。[6]
確認方法を選択
普段お使いの電子IDでサインインしてください。
BankID
代わりに本人確認書類を使う
1ユーザーが登録画面でBankIDを選びます。
パソコンの場合:BankIDで読み取る
スマートフォンでBankIDアプリを開き、このコードを読み取ってください。
2パソコンのみ:QRコードで処理をスマートフォンに引き継ぎます。スマートフォンではこの画面は表示されません。[6]
本人確認
依頼元を確認してから、セキュリティコードを入力してください。
3ユーザーがアプリで確認します(BankIDのフローに関する調査によると、セキュリティコードまたは生体認証)。[6]
追加確認
パスポートまたは身分証明書をかざすか、セルフィーを撮影してください。
4サービス側が求めることができる任意の追加認証(ステップアップ)です。[7]
本人確認が完了しました
- 氏名共有
- Personnummer共有
- 住所非共有
- 顔写真非共有
5署名付きの結果を持って貴社のサービスに戻ります。[6]
画面4は任意です。パスポートまたはIDカードのNFCタップ、または2026年8月17日以降は、スウェーデンのパスポートまたはIDカードのチップに記録された写真との顔照合を行います。[6][7]運転免許証にはチップがないため、このステップアップには使用できません。[7]
動画準備中:flow-qr-cross-device
QRコードによるクロスデバイスのサインイン。開始から完了まで。
BankID APIが事業者に返す情報
貴社のバックエンドは /auth(本人識別)または /sign でオーダーを開始し、保留中は2秒ごとに /collect を呼び出します。[6]ユーザーが確認すると、レスポンスに completionData が含まれます。
ユーザーがBankIDアプリで確認
BankIDとの直接統合(簡略化)。ヒントコードは、ユーザーに何を表示すべきかを示します。[6]
| フィールド | 返却条件 | 内容 |
|---|---|---|
| personalNumber | 常に返却 | スウェーデンの国民識別番号(12桁) |
| name, givenName, surname | 常に返却 | 氏名とその構成要素 |
| signature | 常に | Base 64でエンコードされたXML署名 |
| ocspResponse | 常に | 署名に対する署名付き証明書ステータス |
| device.ipAddress, device.uhi | 返却される | BankIDが確認したIPアドレス、固有のハードウェア識別子 |
| bankIdIssueDate | 返却される | BankIDの発行日 |
| stepUp.mrtd, stepUp.face | ステップアップを実施した場合 | チップ確認または顔確認を実施したかどうか |
| risk | リクエストした場合のみ | low、moderate、highのいずれか |
| 住所、国籍、顔写真 | 返却されない | レスポンスに含まれない |
完了したオーダーに対するcollectレスポンス。[6]
生年月日はpersonnummerにエンコードされています。そのため、サインインのたびに年齢確認も行われます。[3]
保証レベルと法的位置付け
スウェーデンは2020年12月14日、eIDASに基づき包括的なスキーム「Swedish eID」を1つ通知しました。その手段としてBankID、Freja eID、EFOSを、保証レベルSubstantialおよびHighで記載しています。[10] DIGG自身が公表する通知済みスウェーデンe-IDの一覧表では、Mobile BankID、BankID on file、BankID on cardがSubstantialに位置付けられています。[11] スウェーデンのトラストフレームワークでは、信頼レベル3に該当します。[3][11]
| 法的文書 | BankIDにとっての意味 |
|---|---|
| スウェーデンe-IDに関するDIGGのトラストフレームワーク | BankIDは信頼レベル3で承認されています。DIGGが同レベルとして掲載する他のe-IDと同じ扱いです[11] |
| eIDAS、規則 (EU) No 910/2014 | スウェーデンのeIDスキームの中で通知済み。BankIDは、BankID署名は高度電子署名であるとしている[3][10] |
| PSD2 | 本人識別は強力な顧客認証を満たし、署名はダイナミックリンキングを満たす[3] |
| Lag (2017:630) 第3章第7条 | eIDASのeID手段は、マネーロンダリング対策のチェックにおける本人確認に使用できる[13] |
| Spellagen (2018:1138) 第12章第2条 | 賭博ライセンス保有者は、信頼できる電子的識別によって本人確認を行わなければならない[14] |
| 刑法 第15章第12条 | 他人のBankIDを使用することは文書の不正使用にあたる[3] |
| Lag (2026:1358) | 国家e-ID法。2026年12月1日から適用[12] |
顧客デューデリジェンスについて、スウェーデンのマネーロンダリング対策法は次のように定めている。
第3章第7条Lag (2017:630) om åtgärder mot penningtvätt och finansiering av terrorism
"När första stycket tillämpas får man använda medel för elektronisk identifiering och betrodda tjänster enligt ... (EU) nr 910/2014"
出典: Sveriges riksdag, SFS 2017:630[13]
日本語訳: eIDASのeID手段は本人確認に使用できる。デューデリジェンス全体は引き続きリスクベースで行う。
2027年7月10日から、EUマネーロンダリング対策規則(AMLR)が適用される。同規則第22条(6)(b)は「『substantial』または『high』の保証レベル」のeID手段を認めており、BankIDはこの基準を満たす。[15] EUマネーロンダリング対策機関(AMLA)の最終規制基準案は2026年9月30日に欧州委員会へ送付されたが、まだ法的効力はない。この案では、eID手段は「可能な限り使用されるべき」とされ、遠隔での書類確認はeID手段を使えない顧客のための代替手段と位置づけられている。この案はEUデジタルアイデンティティウォレット(EUDI Wallet)もこうした手段に含めている。[16]
注記
スウェーデン警察庁が発行する国家e-IDであるSverigeIDは、2026年12月1日に開始する。DIGGは、これをスウェーデンの信頼レベルで最も高いレベル4として承認している。2026年10月5日時点では、通知済みスキームのEUリストにはまだ掲載されていない。BankIDとFreja eIDを補完するものであり、置き換えるものではない。[11][17]
BankID Sweden APIへの接続方法: 直接接続かブローカー経由か
BankIDの回答: 「BankIDサービスは、銀行から、または再販事業者を通じて購入できます。」[4]
直接の依拠当事者
銀行から購入し、自社で構築する
- BankIDを販売する銀行と契約する
- BankID Keygenで依拠当事者(FP)証明書を注文する
- start、QR、collect、ユーザーメッセージ、キャンセルの処理を構築する
- 本人識別と署名ごとの料金は銀行と合意する
社内チームを持つ一国向けサービスに最適
ブローカーまたは再販事業者を通じて
1つの契約、1つの統合
- BankIDサービスを購入している再販事業者と契約します
- BankIDのAPIではなく、再販事業者のAPIを呼び出します
- BankIDと通信するのは、自社ではなく再販事業者の連携システムです
- 1件あたりの料金は再販事業者が設定します
複数国でのオンボーディングに最適です
どちらの方式にも、同じBankIDのルールが適用されます。[4]
どちらの方式でも料金は公開されていません。費用は「一般に、行われた本人確認と署名の件数に基づく」もので、民間部門の料金は競争によって決まります。[4] 2026年10月5日時点で、オンボーディングに要する期間も公開されていません。
一部のルールはどちらの方式でも適用されます。BankIDの契約ルールは「ID switching」を禁止しています。これは、サインインを利用してパスワードその他の認証情報を発行すること、または2時間の無操作の後もCookieによってユーザーのログイン状態を維持することを指します。[4] 新しいヒントコードが「事前の通知なく」追加される場合があり、直接連携では未知のヒントコードにも対応する必要があります。[6]
公的機関はDIGGの認可システムを通じて固定料金を支払います。民間企業が参加できるのはDIGGのeIDASノードのみです。[4][12] 商用面についてはスウェーデンにおける企業向けBankIDをご覧ください。
BankID APIのユースケース
| ユースケース | BankIDで得られるもの | 根拠となるルール |
|---|---|---|
| KYCおよびAMLのオンボーディング | 通知済みeIDによる確認済みの本人情報 | Lag (2017:630) 第3章第7条[13] |
| オンラインギャンブル | 登録時の信頼性の高い電子的本人確認 | Spellagen 第12章第2条[14] |
| 年齢確認 | personnummerから得られる生年月日 | Collectレスポンス[6] |
| 決済 | 強力な顧客認証とダイナミックリンキング | PSD2[3] |
| 契約と与信 | 高度電子署名 | eIDAS、Regulation (EU) No 910/2014[3] |
ギャンブルには2つのルールが追加されます。オンライン登録はスウェーデン居住者に限られ、ライセンスの対象に18歳未満の者を含めることはできません。[14]
制限事項と代替手段
BankIDを取得するには、スウェーデンのpersonnummerと発行銀行が必要です。[5]
- 未成年者:年齢制限は銀行が定めており、「最も一般的には ... 13歳または18歳」です。未成年者には保護者の同意が必要です。[5]
- 国外在住のスウェーデン人は、SPAR登録簿から削除されると取得資格を失うことがあります。[5]
- 外国籍の方:BankIDのニュース一覧では、登録済みの非スウェーデン国籍者について、2026年5月5日からEUパスポートによる更新が可能になったと告知されています。personnummerを持たない訪問者や非居住者は取得できません。[5][9]
Computer Swedenによると、QRコードの導入後、BankIDのログインに関わる電話詐欺が90%減少したと警察が報告しています。2026年、BankIDは支払い時の警告と顔認証によるステップアップを追加しました。[9]
それ以外のユーザーには、本人確認書類による確認を代替手段とします。パスポートまたは身分証明書のICチップをNFCで読み取り(NFCによるeID確認とチップのセキュリティを参照)、ライブネス検知と顔照合を行います。
1スウェーデンのユーザーにはまずBankIDを提示する
同一端末でのアプリ起動、またはパソコンではQRコード。
ユーザーがBankIDのオーダーを完了したか
署名済みの結果を受け入れる
personnummer、氏名、署名、OCSP。
本人確認書類で確認する
NFCによるチップ読み取り、ライブネス検知、顔照合。
2住所は別の情報源から取得する
BankIDは住所を返しません。
3スクリーニングと判断
制裁リストとPEPのチェック。判断は貴社が行います。
まずeID、代替手段として本人確認書類、最後に一度だけ判断する。
BankID導入チェックリスト
- 銀行との直接契約か、再販事業者経由かを決める。
- 自社のポリシーで必要な属性と住所の取得元を洗い出す。
- 同一端末での起動とデスクトップでのQRコードに対応する。
- collectを2秒ごとにポーリングし、failedで停止する。[6]
- 未知のものも含め、すべてのヒントコードをユーザー向けメッセージに対応付ける。[6]
- リスク指標とステップアップの扱いを決める。
- 監査用に署名とOCSPレスポンスを保存する。[6]
- 2時間ルールの範囲内で、操作のないセッションを終了する。[4]
- BankIDを持たないユーザー向けに、本人確認書類による代替手段を構築する。
- 本番稼働の前に、BankIDのテスト環境でテストしてください。
DiditによるBankID Swedenでの本人確認の支援
BankID SwedenはDiditで利用可能です。ユーザーはホスト型フローまたはSDKでBankIDを選び、同じスマートフォン上またはQRコードでサインインします。DiditがBankIDのセキュリティコード(PIN)を求めることはありません。
コンソールのWorkflows、ID Verification、Countries、Wallets acceptedから、またはworkflows APIで有効にします。サインインで返されるのは、氏名、生年月日、スウェーデンのpersonnummer、保証レベル(Substantialと表示)、署名チェック(生の署名ではなく判定結果)です。住所と顔写真は返されません。BankIDを持たないユーザーは、同じワークフロー内で、NFCチップ読み取り、ライブネス、顔照合を伴う書類撮影に切り替わります。フルKYCチェックは$0.33、NFC認証は$0.15、AMLスクリーニングは$0.20です。
課金対象は完了したBankIDサインインのみです。キャンセル、タイムアウト、失敗したものは無料です。書類確認は1件ごとの料金です。BankIDの料金は$0.20です(料金)。提供中のeIDはデジタルIDウォレットのページに掲載しています。
スクリーンショット準備中: hosted-flow-wallet-chooser
ユーザーはDiditのフローでBankIDを選びます。
スクリーンショット準備中: hosted-flow-qr
パソコンでは、QRコードでサインインをスマートフォンに引き継ぎます。
スクリーンショット準備中: console-wallets-accepted
DiditのコンソールでBankID Swedenを有効にする画面。
Diditが提供するもの
- ホスト型フローまたはSDKでのBankID Swedenサインイン
- BankIDを持たないユーザー向けの書類ルート
- 署名済みの属性と、すべてのチェックの証跡
貴社に残る責任
- リスク評価とポリシー
- オンボーディングの判断
- 顧客の住所の取得元
今すぐ登録フローでBankID Swedenを受け入れる
1つのワークフローでBankIDと書類ルートを有効にし、完了したeIDサインインの分だけお支払いください。
要点
- 2025年には8.7百万人がBankIDを利用しました。また、登録されている18歳から67歳のスウェーデン人の99.9%がBankIDを保有しています。
- BankIDは銀行から購入して自社で統合するか、再販事業者を経由します。料金は公開されていません。
- サインインではpersonnummerと氏名が署名付きで返されますが、住所と顔写真は返されません。
- DIGGはBankIDをSubstantialとして登録しており、2027年7月10日からのAMLR第22条(6)(b)の要件を満たします。
よくある質問
BankID APIの料金はいくらですか。
BankIDは料金を公表していません。費用は通常、本人確認と署名の件数に基づきます。民間部門の価格は競争によって設定されます。[4] Diditの料金は$0.20です。
BankIDはどのようなデータを返しますか。
12桁のpersonnummer、氏名(フルネーム、名、姓)、署名、OCSPレスポンスに加え、デバイスデータと任意のリスクレベルを返します。住所、国籍、顔写真は含まれません。[6]
BankIDでユーザーの年齢を確認できますか。
はい。personnummerには生年月日が含まれているため、サインインのたびにユーザーの年齢がわかります。BankID自体は、銀行が認めている場合に限り未成年者も利用できます。通常は13歳または18歳からで、保護者の同意が必要です。[5][6]
外国人はBankIDを利用できますか。
スウェーデンのpersonnummerと発行銀行の口座がある場合に限り利用できます。BankIDのニュース一覧では、2026年5月5日から、登録済みのスウェーデン国籍以外の市民がEUパスポートで更新できるようになったと告知されています。personnummerを持たない訪問者には、本人確認書類の確認など別の手段が必要です。[5][9]
BankIDの保証レベルは何ですか。
Substantialです。BankIDは、2020年12月14日にeIDASに基づき通知されたスウェーデンの電子IDスキームの一部です。このスキームはSubstantialとHighで通知されており、DIGGはBankIDの手段をSubstantialおよびスウェーデンの信頼レベル3として掲載しています。[10][11]
スウェーデンでのAML上の顧客デューデリジェンスはBankIDだけで足りますか。
BankIDは認められた手段です。マネーロンダリング対策法第3章第7条により、本人確認にeIDASの電子識別を利用できます。ただし、スクリーニング、リスク評価、モニタリングは別途必要です。[13]
BankIDの導入にはどのくらいの期間がかかりますか。
2026年10月5日時点で、BankIDはオンボーディングの所要期間を公表していません。直接導入には、銀行との契約、BankID Keygenで発行される依拠当事者証明書、そして自社でのQRコード、ポーリング、ヒントコードの処理が必要です。再販事業者を使えば、これらを1つのAPIで置き換えられます。[4][6]
本番稼働前にBankIDをテストできますか。
はい。BankIDの開発者サイトには、APIリファレンスと並んでテストポータルがあります。[6] ただし本番稼働には、銀行または再販事業者との契約が必要です。直接導入の場合は、BankID Keygenで申請する依拠当事者証明書も必要です。[4] BankIDは事前の通知なく新しいヒントコードを追加することがあるため、未知のヒントコードの処理もテストしてください。[6]
SverigeIDはBankIDに取って代わりますか。
いいえ。2026年12月1日に開始される国の電子IDであるSverigeIDは、BankIDとFrejaを補完するものです。スウェーデンの信頼レベル4で承認されていますが、2026年10月5日時点では、通知済みスキームのEUリストにはまだ掲載されていません。[11][17]
出典
- 数字で見るBankID、BankID、2025年の数値。
- 沿革、BankID。
- 法令、BankID。
- 事業者の接続、BankID。
- BankIDの取得、BankID。
- /collect APIリファレンス、BankID Developers、2026年10月5日閲覧。
- 追加の管理手段としての顔認証、BankIDニュース、2026年8月。
- 投票所でのデジタルIDカード、BankIDニュース、2026年。
- ニュース、BankID、2026年の記事。
- eIDASに基づく事前通知済みおよび通知済みの電子IDスキームの概要、欧州委員会、2026年10月5日閲覧。
- 承認済みの電子IDと証明機能、DIGG。
- 電子識別について、DIGG。
- Lag (2017:630) om åtgärder mot penningtvätt och finansiering av terrorism、Sveriges riksdag。
- Spellagen (2018:1138)、lagen.nu掲載の法令本文。
- Regulation (EU) 2024/1624(AMLR)第22条、EUR-Lex。
- 最終報告書、AMLR第28条(1)に基づくRTS案、AMLA、2026年9月30日。
- Statlig e-legitimation, SverigeID、スウェーデン警察庁。