FinCENと検証可能なデジタル資格情報:CIP RuleにおけるmDLの扱い
FinCENと4つの銀行監督機関の職員は2026年9月8日、州発行のモバイル運転免許証がCIP Rule上の書類になり得ると表明した。FAQの内容、対象となる者、自社のプログラムで変更すべき点を解説する。
By Alberto RosasDidit 共同創設者兼CEO更新日 
要点
2026年9月8日、Financial Crimes Enforcement Network (FinCEN)と4つの連邦銀行監督機関のスタッフは、米国の銀行または信用組合が、州のモバイル運転免許証(mDL)などの有効期限内の政府発行の検証可能なデジタルクレデンシャルを、Customer Identification Program (CIP) Ruleに基づく本人確認の書類として扱うことができると示した。[1][2]
- これは任意であり、銀行自身の書面によるプログラムがこれを認めている必要がある。[2]
- 政府以外の発行者によるクレデンシャルは、引き続き書類によらない方法として扱われる。[2]
- 要件は何も変わっておらず、規則の条文も従来と同じである。[2][3]
2026年9月のFinCENの検証可能なデジタルクレデンシャルに関する回答は、スマートフォンに保存された運転免許証が、銀行のオンボーディングに関する規則が求める本人確認書類になり得るかという問題に決着をつけた。回答は条件付きでこれを認め、このクレデンシャルをプラスチックカードと同じ規則の項に位置づけている。[2]
本稿では、3つの回答の内容、その根拠となる規則、対象となる者、書面によるプログラムで変更すべき点、そして多くの要約が触れていない1つの欠落点を取り上げる。モバイル運転免許証には納税者番号が記載されていない。[9]
2026年9月8日に何があったか
US Department of the Treasuryの一部であるFinCENは、2つの新しいよくある質問(FAQ)への回答を公表し、既存の1つの回答を更新した。これは、Board of Governors of the Federal Reserve System、Federal Deposit Insurance Corporation (FDIC)、National Credit Union Administration (NCUA)およびOffice of the Comptroller of the Currency (OCC)のスタッフと共同で行われた。[1]
FDICはこれをFinancial Institution Letter FIL-56-2026として、OCCはBulletin 2026-44として、Federal Reserveは監督書簡SR 26-6として通知した。[6][7][8]
| 回答 | 内容 | 状況 |
|---|---|---|
| 検証可能なデジタルクレデンシャルとは何か | 「個人に関する情報を含み、その情報の発行元によりデジタル署名され、デバイスに暗号的に紐付けられ、アクティベーション要素によって保護されたデータ構造」 | 新規 |
| 政府発行のクレデンシャル | 州のmDLなど有効期限内のものは「政府発行の身分証明書」に該当し得る。ただし、「国籍または居住地を証明し、写真または同様の保護手段を備える」ことも必要である。銀行がデータを抽出でき、かつプログラムがこれを認めている場合、銀行はこれを書類による方法として利用できる | 新規 |
| 書類によらない方法としての電子的なクレデンシャル | プログラムが認める範囲で利用できる。政府以外の発行者の場合、銀行は、その発行者が銀行自身が用いるのと同じ水準の認証を用いていることを確保しなければならない | 2026年9月更新 |
2026年9月8日の3つの回答。[2]
免許証の写真だけでは、これらの特性が満たされていることは証明されない。各機関の表現によれば、mDLは「州政府によって発行され」、「物理的な運転免許証と同じ情報をすべて含んでいる」。[2]
この文書は、Bank Secrecy Act (BSA)の下での自らの限界を明記している。回答は「既存のBSAの法令上または規制上の要件を変更するものではなく、新たな監督上の期待を設けるものでもない」。[2] 規則自体の最終改正は2020年9月である。[3]
根拠となる規則: 31 CFR 1020.220
CIP RuleはCode of Federal Regulations (CFR)の第31編に置かれている。この規則は、すべての銀行に対し、「各顧客の真の身元を知っているという合理的な確信を形成する」ことを可能にするリスクベースの手続を備えた書面によるプログラムの運用を求めている。[3] 手続には、銀行が書類、書類によらない方法、またはその両方をいつ用いるかを定めなければならない。[3] 2つ目の新しい回答は、mDLを書類に関する項に含めて解釈している。
31 CFR 1020.220(a)(2)(ii)(A)(1)書類による確認
「個人の場合、運転免許証やパスポートなど、国籍または居住地を証明し、写真または同様の保護手段を備えた、有効期限内の政府発行の身分証明書」
出典:eCFR, 31 CFR 1020.220[3]
FAQ 2の回答FinCENおよび各当局、2026年9月8日、政府発行のクレデンシャルについて
「CIP Ruleは、顧客の本人確認の手段としてそのような政府発行のVDCに依拠することを、要求も禁止もしていない。」
クレデンシャル自体は有効期限内であり、「国籍または居住地を証明し、写真または同様の保護手段を備えている」必要があります。[2]金融機関側には2つの条件が課されます。銀行または信用組合が、クレデンシャルから「関連情報を抽出するための適切な技術またはシステムを維持している」こと、そして受け入れが「当該銀行または信用組合のCIPの下で認められている」ことです。[2]規則はすでに、書類に依拠する銀行について「CIPには、銀行が使用する書類を定める手続を含めなければならない」と定めています。そのため、プログラムに記載されていないクレデンシャルは、オンボーディング担当チームが利用できません。[3]
書類による方法
物理的な身分証明書
- 規則に明記された運転免許証またはパスポート
- 銀行は原則として依拠できる
- 記録:種類、番号、発行地、発行日および有効期限
1020.220(a)(2)(ii)(A)
書類による方法(新たな回答)
政府発行のクレデンシャル
- 国籍または居住地を示し、写真または同様の保護手段を備えた、有効期限内の州発行mDLまたはその他の政府発行クレデンシャル
- 銀行は原則として依拠できるが、不正の兆候を考慮しなければならない
- データを抽出するシステムと、それを認めるプログラムが必要
1020.220(a)(2)(ii)(A)(1)
書類によらない方法
民間のクレデンシャル
- 政府以外の発行者によるデジタル証明書またはクレデンシャル
- 銀行は、発行者が自行と同じ水準の認証を用いていることを確保しなければならない
- 記録:使用した方法とその結果
1020.220(a)(2)(ii)(B)
政府発行であることにより、要件を満たすクレデンシャルは書類による方法の対象となります。どの方法を使うかは、銀行の書面によるCIPが決めます。[2][3]
記録は方法に従います。書類の場合、銀行は「依拠したすべての書類」の説明を保存し、「書類の種類、書類に記載された識別番号、発行地、および該当する場合は発行日と有効期限」を記録します。書類によらない方法の場合は、方法とその結果の説明を保存します。いずれの記録も作成後5年間保存します。[3]FAQは、署名付きクレデンシャルをこれらの項目にどう対応させるかを示していません。[2]更新された回答は省庁間文書「FAQs: Final CIP Rule」に収録されています。この文書は表紙に2026年9月の改訂を記載し、規則を今も旧番号の31 C.F.R. § 103.121で引用しています。[4]
影響を受ける者
回答の対象は銀行と信用組合です。[2]他の業種には独自の本人確認規則があり、本FAQはそれらに触れていません。[2][14]
| 対象 | 2026年9月8日以降の立場 | 出典 |
|---|---|---|
| OCC、Federal ReserveまたはFDICの監督を受ける銀行 | 対象。OCCの通達はすべてのコミュニティバンクにも適用される | Bulletin 2026-44、SR 26-6、FIL-56-2026[7][8][6] |
| クレジットユニオン | 対象。NCUAの職員がFAQを共同で発出しており、FAQ 2および3はクレジットユニオンを明示的に取り上げている | FAQ[2] |
| ブローカー・ディーラー、ミューチュアルファンド、先物取次業者 | 言及なし。これらは31 CFR 1023.220、1024.220および1026.220に従う | eCFR[14][17][18] |
| 決済用ステーブルコインの発行者 | 言及なし。別個のCIP規則が2026年6月22日に提案された。意見募集の期限は2026年8月21日であった | Federal Register[13] |
法律事務所Cooleyの2026年9月14日付のノートによれば、「顧客の識別・確認プログラムを実施するその他の種類の金融機関は、mDLの利用に関する本ガイダンスを考慮すべきである」。[16] これは法律事務所の見解であり、当局の声明ではない。
Transportation Security Administration(TSA)は、21の州およびプエルトリコのモバイル免許証またはデジタルIDを、250か所を超えるTSAの保安検査場で利用可能なものとして掲載している。[12]
時系列:2003年の規則から2026年の回答まで
- 2003年5月9日最終規則CIP Ruleが公表された。銀行は2003年10月1日までに遵守する必要があった。[5]
- 2025年6月27日TINに関する命令任意。銀行は納税者番号(TIN)を第三者から取得することができる。[11]
- 2026年3月18日NISTのドラフトNational Institute of Standards and Technology(NIST)による、金融機関向けmDLガイドのドラフト。[10]
- 2026年9月8日FAQの公表デジタルクレデンシャルに関する新たな回答2件と更新1件。[1]
新たな回答の重要性は、2003年の前文から分かる。意見提出者は当局に対し、銀行は「顧客から提出された書類を認証または検証する手段を持たない」と述べていた。当局は、「銀行が運転免許証やパスポートなどの書類により顧客の本人特定事項を取得し確認した場合、銀行はその書類が有効に発行されたものかどうかを判断する措置を講じる必要はない」と確認した。[5] 2026年の回答は、発行者の署名を伴うクレデンシャルにも同じ姿勢を適用している。[2]
コンプライアンスチームが今すべきこと
デジタルクレデンシャルの受け入れは任意である。既存のCIP上の義務は引き続き適用される。
- 政府発行のデジタルクレデンシャルを受け入れるかどうかを決定し、その理由をリスク評価に記録する。[2]
- 書面のCIPにおける書類の一覧に当該クレデンシャルを追加し、受け入れる発行者も記載する。[3]
- 自社のシステムがクレデンシャルから必要な情報を抽出できることをテストする。[2]
- 各クレデンシャルが有効期限内であり、居住地または国籍を示し、写真または同様の保護手段を備えていることを確認する。[2]
- デジタルクレデンシャルについて何を不正の兆候とみなすか、また誰がそれを審査するかを定める。[2]
- クレデンシャルの項目を書類記録の項目に対応付ける。種類、番号、発行地、発行日および有効期限日である。[3]
- 納税者番号は引き続き別の経路で取得する。[3][9]
- 民間の発行者によるクレデンシャルは非書類による方法として扱い、発行者の認証を評価する。[2]
- デジタルクレデンシャルを持たない顧客のために、代替ルートを残しておいてください。[3]
1顧客がデジタルクレデンシャルを提示する
対面でもオンラインでも、いずれもこの回答の対象となる。
発行者が政府であり、プログラムに当該クレデンシャルが記載されている
書類による確認ルート
データを抽出し、不正の兆候を検討し、書類の記録を保存する。
書類によらない確認ルートまたは別の書類
民間発行者の認証を評価するか、カードまたはパスポートの提出を求める。
2納税者番号を取得する
顧客から取得する。銀行が2025年の命令を利用する場合は第三者から取得する。
3合理的な確信を形成し、記録を保存する
判断は銀行に委ねられる。
CIPフローにおけるデジタルクレデンシャル。[2][3][11]
注意
mDLだけではCIPは完了しない。本規則は識別番号を求めており、米国人の場合それは納税者番号(TIN)である。NISTは「米国の州が発行するmDLにはTIN属性は含まれていない」と指摘している。[3][9]
NISTのマッピングは、31 CFR 1020.220の各項を、免許番号、有効期限、発行州、発行日を保存したテスト用ビルドと対応付けている。NISTの実証は「書類による手続と書類によらない手続の両方を用いる」もので、後者は納税者番号の検証に用いられる。NISTはさらに、このマッピングは「規制上の受容やコンプライアンスを保証するものではない」と付け加えている。[9]
未解決の論点と最新の動向
2026年10月6日時点で、このテーマに関するFinCENからの続報はなく、2026年10月2日付のeCFR版でも規則の条文は変更されていない。[1][3] NISTの実務ガイドは依然としてドラフトであり、意見募集期間は終了している。[10] America's Credit Unionsは2026年9月22日のコンプライアンスブログで、FAQsは「特定の実装方法を規定する」ものではないと述べた。[15]
| 未解決の論点 | 条文等の記載内容 |
|---|---|
| 発行者の署名の確認 | 明示されている条件は情報の抽出である。FAQsは、銀行が署名を検証しなければならないとは述べていない[2] |
| 不正の基準 | 2003年の前文は「明白な不正の兆候」としている。2026年の回答は「不正の兆候」としており、新たな監督上の期待を設けるものではないとも述べている[5][2] |
| 記録項目 | 規則は書類についてこれらの項目を列挙している。FAQsは記録保存には触れていない[3][2] |
| 国籍 | NISTは、運転免許証はモバイルであるか否かを問わず、居住地を示すものであって国籍を示すものではないと指摘している[9] |
私の見方では、当局は新しい種類の証拠を既存の区分に入れ、判断は口座を開設する金融機関に委ねた。
CIP Ruleとあわせた本人確認をDiditはどう支援するか
米国のモバイル運転免許証の読み取りは、現時点ではDiditの製品ではありません。現在利用できるのは、DiditのID verificationによる書類ルートです。これは、デジタルクレデンシャルを持たない人のために銀行が必要とする代替手段でもあります。
本人確認書類を撮影し、電子パスポートと電子身分証明書の近距離無線通信(NFC)チップを読み取り、パッシブまたはアクティブのライブネス検知を行い、顔を書類の写真と照合し、端末とインターネットプロトコル(IP)アドレスを分析します。220以上の国と地域の14,000種類以上の書類に対応しています。本人確認(KYC)のフルチェックは$0.33で、料金ページに記載のとおりです。顧客のスクリーニングもプログラムに含まれる場合、マネー・ローンダリング対策(AML)スクリーニングが1,300以上の制裁リスト、重要な公的地位を有する者のリスト、ウォッチリストを1件あたり$0.20で照合します。
Diditが提供するもの
- 書類の撮影、チップの読み取り、ライブネス検知、顔照合を、ホスト型フローまたはアプリケーション・プログラミング・インターフェース(API)で提供
- 同じチェック内での端末とIPアドレスの分析
- 1か月から10年までの範囲で設定できるデータ保存期間と、要求に応じた削除
- 手動審査を備えたノーコードのワークフロー作成ツール
お客様の責任として残るもの
- 書面化したCIPと、その中に定める書類およびクレデンシャルの一覧
- 政府発行のデジタルクレデンシャルを受け入れるかどうかの判断
- 納税者番号の取得
- 合理的な確信に関する判断、5年間の記録保存、各種報告
要点
- 2026年9月8日、FinCENと4つの銀行監督機関の職員は、CIPに関する回答を2件新たに公表し、1件を更新しました。[1]
- 州のmDLなど、有効期限内の政府発行デジタルクレデンシャルは、31 CFR 1020.220(a)(2)(ii)(A)(1)に基づく書類になり得ます。[2]
- 受け入れは任意で、2つのことが必要です。データを抽出するシステムと、それを認める書面化されたプログラムです。[2]
- 民間の発行者によるクレデンシャルは書類によらない方法であり、発行者の認証について銀行が責任を負います。[2]
- mDLには納税者番号が含まれず、合理的な確信に関する判断は引き続き銀行が行います。[9][3]
よくある質問
米国の銀行は口座開設にモバイル運転免許証を受け入れられますか。
はい。書面化したCustomer Identification Programがそれを認めており、情報を抽出するシステムを備えていれば可能です。2026年9月8日のFAQは、mDLなど有効期限内の政府発行クレデンシャルは31 CFR 1020.220(a)(2)(ii)(A)(1)に基づく政府発行の身分証明書に該当するとしています。ただし、国籍または居住地を示し、写真または同様の保護手段を備えている必要もあります。[2]
FinCENのFAQは、銀行にモバイル運転免許証の受け入れを義務付けていますか。
いいえ。回答では、CIP Ruleは政府発行の検証可能なデジタルクレデンシャルへの依拠を「義務付けも禁止もしていない」としています。銀行や信用組合は、その受け入れを「検討してもよい」とされています。[2]
FinCENによると、検証可能なデジタルクレデンシャルとは何ですか。
個人に関する情報を含み、発行元がデジタル署名し、端末に暗号的に紐付けられ、アクティベーション要素で保護されたデータ構造です。アクティベーション要素とは、PINやパスワードなど利用者が知っているもの、または顔や指紋などの身体的な生体情報を指します。[2]
CIP Ruleは2026年9月に変更されたのですか。
いいえ。FAQは、既存のBSAの法令上・規制上の要件を変更するものではなく、新たな監督上の期待を設けるものでもないとしています。31 CFR 1020.220の条文が最後に改正されたのは2020年9月です。[2][3]
民間企業が発行するクレデンシャルはどのように扱われますか。
非書類による方法として扱われます。政府以外の第三者が発行し管理するクレデンシャルについては、銀行または信用組合が責任を負います。その第三者が、自らが用いるのと同じ水準の認証を用いていることを確保しなければなりません。[2]
モバイル運転免許証で、CIPのすべてのデータ項目をカバーできますか。
いいえ。同規則は識別番号も求めています。米国人の場合、これは納税者番号です。NISTは、州のmDLにはこれが含まれていないと指摘しています。銀行は引き続き、顧客から、またはFinCENの2025年6月の命令に基づき第三者から、これを収集します。[3][9][11]
FAQはブローカー・ディーラー、フィンテック企業、暗号資産事業者にも適用されますか。
FAQが対象とするのは銀行と信用組合のみです。ブローカー・ディーラー、ミューチュアル・ファンド、先物取次業者にはそれぞれ独自のCIP規定があります。決済用ステーブルコイン発行者向けのCIP規則は2026年6月22日に提案されました。[2][14][17][18][13]
銀行はクレデンシャルのデジタル署名を確認しなければなりませんか。
FAQにはそのような記載はありません。示されている条件は、銀行が関連情報を抽出するための技術またはシステムを維持していることです。[2]
Diditはモバイル運転免許証を検証しますか。
いいえ。これは現時点でDiditの製品ではありません。Diditは、書類の撮影、電子パスポートおよび電子IDのNFCチップ読み取り、ライブネス検知、顔照合によって、物理的な本人確認書類を検証します。最終判断は銀行が行います。
出典
- FinCEN Issues Frequently Asked Questions Regarding Treatment of Verifiable Digital Credentials Under the Customer Identification Program Rule、FinCENプレスリリース、2026年9月8日。
- Frequently Asked Questions Regarding Treatment of Verifiable Digital Credentials Under the Customer Identification Program Rule、FinCENおよび各当局、2026年9月。
- 31 CFR 1020.220, Customer identification program requirements for banks、eCFR、2026年10月2日時点の最新版。
- FAQs: Final CIP Rule、省庁間共同文書、2026年9月改訂。
- Customer Identification Programs for Banks, Savings Associations, Credit Unions and Certain Non-Federally Regulated Banks, 68 FR 25090、Federal Register、2003年5月9日。
- Financial Institution Letter FIL-56-2026、FDIC、2026年9月8日。
- OCC Bulletin 2026-44, Bank Secrecy Act/Anti-Money Laundering: FAQs on verifiable digital credentials、OCC、2026年9月8日。
- SR 26-6: Frequently Asked Questions Regarding Treatment of Verifiable Digital Credentials Under the Customer Identification Program Rule、Federal Reserve Board、2026年9月8日。
- mDL to CIP Regulatory Mapping、NIST National Cybersecurity Center of Excellence、SP 1800-42A草案より。
- Draft NIST Guidelines on Implementing Mobile Driver's Licenses for Financial Institutions、NIST、2026年3月18日。
- FinCEN Permits Banks to Use Alternative Collection Method for Obtaining TIN Information、FinCENプレスリリース、2025年6月27日。
- Participating States and Eligible Digital IDs、Transportation Security Administration、2026年10月6日閲覧。
- Permitted Payment Stablecoin Issuer Customer Identification Program, proposed rule、Federal Register、2026年6月22日。
- 31 CFR 1023.220, Customer identification programs for broker-dealers、eCFR。
- CIP and Digital Credentials、America's Credit Unionsコンプライアンスブログ、2026年9月22日。
- FinCEN, Other Regulators Clarify Use of Mobile Driver's Licenses Under CIP Rule、Cooley Finsights、2026年9月14日(同ページには2026年9月15日の日付も表示されています)。
- 31 CFR 1024.220, Customer identification programs for mutual funds、eCFR。
- 31 CFR 1026.220, Customer identification programs for futures commission merchants and introducing brokers、eCFR。
2026年9月の回答は、銀行が受け入れ可能な証拠にデジタルクレデンシャルがどう当てはまるかを明確にしたものであり、銀行の既存の義務は変わりません。まず本人確認書類による確認ルートが適切でなければなりません。Didit の 本人確認書類の検証 がどのように対応しているかをご覧ください。