メインコンテンツへスキップ
Diditが750万ドルを調達、本人確認と不正対策のインフラを構築
Didit
ブログ一覧へ
ブログ2026年7月23日

日本における金融庁のAML/CFTガイドライン改訂(2026年3月):リスクベースの時代 (JA)

日本の金融庁によるAML/CFTガイドラインの改訂が2026年3月31日に施行されました。リスクベースアプローチ、疑わしい取引の分析、役員会の説明責任など、コンプライアンスチームが実施すべき内容を解説します。.

By Didit更新日
japan-fsa-aml-cft-guidelines-march-2026.png

日本の金融庁(FSA)は、マネーロンダリング対策への期待を高めています。改訂されたAML/CFTガイドラインは2026年3月31日に施行され、日本の金融機関が運用すべきリスクベースアプローチを強化しました。これには、アウトソーシング、テクノロジー、取引モニタリング、疑わしい取引の分析、および上級経営陣の直接的な説明責任に関するより厳格な期待が含まれます。このガイドラインは、別の改革、すなわち犯罪収益移転防止法の改正と同時に施行され、2027年4月からはリモートでの口座開設においてICチップベースの本人確認が義務化されます。ここでは、何が変更され、誰が影響を受け、それに対して何をすべきかを説明します。

要約

- 金融庁の改訂されたAML/CFTガイドラインは2026年3月31日に施行され、リスクベースアプローチを強化しました。これにより、金融機関はテンプレートに従うだけでなく、自らリスク評価を行い、独自の軽減策を設計する必要があります。

- 新たな義務は、アウトソーシング、テクノロジー導入、取引モニタリングを対象とし、疑わしい取引報告(STR)データは国別および顧客属性別に分類する必要があります。

- 規制当局は役員会レベルのAML/CFT報告書にアクセスできるようになり、上級経営陣は直接的な説明責任を負います。AMLはもはやコンプライアンスのバックオフィスに委任できるものではありません。

- この改訂は、FATFの2021年の相互評価で有効性のギャップが指摘された後、日本をFATF基準に合わせるものです。

- 今後の展望:2027年4月からは、非対面での口座開設においてICチップベースの本人確認が義務化され、本人確認書類の写真やコピーの提出は禁止されます。

情報源について。この記事は2026年7月現在の情報に基づいており、日本の金融庁、JAFIC、デジタル庁の出版物、およびThe Japan TimesとBiometric Updateからの報道を参考にしています。規制は常に進化しています。変更点にお気づきの際は、didit.me/contactまでお知らせください。

金融庁が動いた理由:FATF 2021の背景

この改訂サイクルのきっかけは不明ではありません。FATFの2021年の日本の相互評価では、有効性のギャップが指摘されました。枠組みは書面上では存在していましたが、監視機関は金融機関が実際に自らのリスクを理解し、それに基づいて行動している証拠を求めていました。2026年3月のガイドライン改訂は、日本の構造的な回答です。これは、文書化された手順ではなく、実証可能な有効性を要求することで、日本の監督実務とFATF基準との間の隔たりを埋めるものです。

法的基盤は変更されていません。金融機関は引き続き顧客の本人確認を行い、記録を7年間保存し、疑わしい取引報告書(STR)を日本の金融情報機関であるJAFICに提出する必要があります。変更されたのは、その基盤を取り巻くすべてです。リスクがどのように評価されるか、誰が責任を負うか、そして規制当局がどれほどの分析深度を期待するかです。

2026年3月31日に変更された内容

リスクベースアプローチの強化

中心となるのは、真に自律的なリスクベースアプローチです。金融機関は、自らの特定の商品、顧客基盤、地域、および提供チャネルをマッピングし、発見した内容に比例した軽減策を設計することが求められます。業界のテンプレートからコピーされた一般的なリスクマトリックスは、この改訂が終焉させようとしているまさにそのパターンです。もしあなたの評価が日本のどの銀行にも当てはまるようなものであれば、それはあなたの銀行を説明していません。

新たな義務:アウトソーシング、テクノロジー、取引モニタリング

3つの運用分野が明確な対象となり、それぞれがコンプライアンスチームの日々の業務に具体的な影響を与えます。

  • アウトソーシング。多くの金融機関は、スクリーニング、本人確認、またはモニタリングを第三者に依存しています。改訂されたガイドラインは、これらの取り決めがどのように管理されるかについて、明確な監督上の期待を設定しています。実用的な動き:あなたが持っているすべてのアウトソースされたAML/CFT機能を棚卸しし、各ベンダーをどのように監督しているかを証明できるようにしてください。「プロバイダーが対応しています」という回答は、もはや正当なものではありません。
  • テクノロジー導入。ガイドラインは、金融機関がAMLプログラムにテクノロジーをどのように導入するかについて直接言及しています。実用的な動き:現在のツール(手動レビューキュー、夜間一括スクリーニング、画像ベースの書類確認など)が、自らの評価で説明されているリスクプロファイルとまだ一致しているかを再評価し、各テクノロジー選択の背後にある理由を文書化して、精査に耐えられるようにしてください。
  • 取引モニタリング。モニタリングは、単にチェックボックスにチェックを入れるのではなく、適切に行うべき義務として位置づけられています。実用的な動き:リスクベースアプローチでは金融機関固有の調整が標準となるため、ベンダーのデフォルトではなく、自社のリスク評価に基づいてシナリオと閾値を再調整してください。

各義務の正確な文言については、金融庁が公表しているガイドラインの原文を直接参照してください。この記事は、法的文言ではなく、方向性を要約したものです。

国別および顧客属性別のSTR分析

疑わしい取引報告(STR)データは、国別および顧客属性別に分類される必要があります。これにより、STRの提出は単なる処理作業から分析作業へと変わります。金融機関は、疑わしい活動を発生地域と顧客セグメント別に切り分けられる報告パイプラインを必要とし、そのデータが自らのリスクエクスポージャーをどれだけ理解しているかの尺度として読まれることを想定すべきです。

役員会の責任

2つのガバナンス変更が同時に進行します。規制当局は役員会レベルのAML/CFT報告書にアクセスできるようになり、上級経営陣はプログラムに対して直接的な説明責任を負うことになります。これらを組み合わせることで、AMLは、年次のコンプライアンスサマリーではなく、リスク評価の結果、モニタリングのパフォーマンス、STR分析といった実際の経営情報に基づいた、役員会で常に可視化される議題となる必要があります。もし役員会資料が、今期の金融機関のマネーロンダリングリスクがどのようなものかを示せない場合、それはもはや事務処理の欠陥ではなく、ガバナンス上の問題となります。

コンプライアンスのタイムライン:2025年 → 2027年

ガイドラインの改訂は、日本のAMLコンプライアンスを再構築する3年間のシーケンスの中間段階です。

時期内容対象
2025年8月電子決済手段等取扱業者(EPISPs)がAMLの対象に完全に含まれる(トラベルルール義務を含む)ステーブルコインおよび電子決済手段事業者
2026年1月中旬マイナンバーカードを用いたJPKIによる本人確認、およびICチップのデジタルデータと顔画像を照合することによる本人確認が可能に顧客をリモートでオンボーディングする金融機関
2026年3月31日改訂された金融庁AML/CFTガイドラインが施行金融庁の監督下にある銀行および金融機関
2027年4月非対面での口座開設においてICチップベースの本人確認が義務化され、本人確認書類の写真やコピーの提出は禁止されるリモートで口座を開設するすべての銀行および金融機関

暗号資産とステーブルコイン:EPISPsとトラベルルール

2025年8月の項目は特筆すべき点です。EPISPsをトラベルルールを含めて完全にスコープに入れることで、日本はステーブルコインおよび電子決済事業をAML/CFT制度に取り込みました。日本で事業を行う暗号資産関連企業も、2026年3月のガイドラインを、銀行だけでなく自らの監督上の気象予報として読むべきです。

2027年4月:写真ベースのリモートオンボーディングの終焉

顧客にとって最も目に見える変化は最後に訪れます。改正犯罪収益移転防止法に基づき、2027年4月からは、リモートでの申込者はマイナンバーカードまたは運転免許証に埋め込まれたICチップを読み取らせる必要があります。これは、偽造・変造IDが画像だけでは検出が困難であるためです。

リモート本人確認方法現在2027年4月以降
本人確認書類の写真をアップロード許容される禁止される
本人確認書類のコピーを提出許容される禁止される
本人確認書類の埋め込みICチップを読み取る(マイナンバーカードまたは運転免許証)利用可能 — JPKIおよびチップ+顔照合の仕組みは2026年1月中旬から稼働中義務化される

市場はすでに動いています。ある日本の大手プロバイダーは、ICチップベースの確認が1.8倍に増加し、総計6,000万件以上の確認のうち1,400万件に達したと報告しています。2027年初頭までオンボーディングの再構築を待つ金融機関は、競合他社がすでにチップ優先のフローを運用している中、期限のプレッシャーの中で移行を進めることになります。

Diditが役立つ点:日本の写真ベースの確認からチップベースの確認への移行は、Diditがすでにグローバルに展開している機能に直接対応しています。NFCチップ読み取り(ユーザー確認の価格項目で$0.15)は、ICチップ搭載の本人確認書類の埋め込みチップを読み取り、コアKYCバンドル(1回成功するごとに$0.33:本人確認、パッシブライブネス、顔照合1:1、IP分析、毎月500回の無料コアKYCチェック付き)は、日本の新しい規則が強調する生体認証顔照合レイヤーをカバーします。金融庁のリスクベースの期待については、AMLスクリーニング(1,300以上のリストに対して1回あたり$0.20、継続的なAMLはユーザーあたり年間$0.07)と取引モニタリングが、プログラムのスクリーニングとモニタリングの側面をサポートします。220以上の国と14,000以上の書類タイプをカバーし、2秒未満で推論を行います。日本の犯罪収益移転防止法の枠組みにこれがどのように適合するかは、Diditの日本向けソリューションページでご確認ください。

コンプライアンスチームが今すべきこと

現在から2027年4月までの実用的な手順は以下の通りです。

  1. 金融庁が読むことを想定してリスク評価を再実行してください。それが可能だからです。貴社固有の製品、回廊、顧客セグメントに特化したものにしてください。
  2. アウトソーシングをマッピングしてください。AML/CFT機能を実行しているすべての第三者をリストアップし、それぞれの監督証拠を添付してください。
  3. リスク評価に基づいて取引モニタリングを再調整し、各シナリオと閾値が存在する理由を文書化してください。
  4. 国別および顧客属性別のSTR分析を、今すぐ報告パイプラインに組み込み、誰かが要求する前に内訳が存在するようにしてください。
  5. 役員会のアジェンダにAMLを盛り込み、実際的な経営情報(ガバナンスへのアクセスと上級経営陣の責任)を伴うものにしてください。これらは現在、監督ツールの不可欠な部分です。
  6. ICチップへの移行を早期に計画してください。リモート口座開設における写真およびコピーによる本人確認は2027年4月に廃止されます。JPKIおよびチップ読み取りの仕組みは2026年1月中旬から稼働していますので、最終四半期にオンボーディングを再設計する理由はありません。
  7. ステーブルコインまたは電子決済手段を取り扱う場合、トラベルルールの体制を確認してください。EPISPsは2025年8月から完全に適用対象となっています。

信頼できる詳細については、金融庁、JAFIC、デジタル庁が一次資料を公開しています。これには、本人確認側のデジタル庁のマイナンバーFAQも含まれます。

日本のリスクベース時代への準備はできていますか?

2026年3月のガイドラインは、自らのリスクを理解していることを証明できる金融機関に報い、2027年4月のチップ義務化は、強制される前に本人確認を近代化する金融機関に報います。Diditは、本人確認、生体認証顔照合、NFCチップ読み取り、AMLスクリーニング、取引モニタリングを、利用ベースの料金体系で一つのプラットフォームに統合しており、コンプライアンスチームは日本の新しい時代が期待するスタックを構築できます。Diditを始める

この記事は一般的な情報であり、法的助言ではありません。日本の法律に基づく貴社の義務に関する決定については、資格のある弁護士および金融庁、JAFIC、デジタル庁の一次資料を参照してください。

本人確認と不正対策のインフラ。

KYC、KYB、取引監視、ウォレットスクリーニングを一つのAPIで。5分で統合できます。

AIにこのページの要約を依頼する
日本の金融庁AML/CFTガイドライン改訂(2026年3月)解説.