メインコンテンツへスキップ
Diditが750万ドルを調達、本人確認と不正対策のインフラを構築
Didit
ブログ一覧へ
ブログ2026年7月28日

KYCの解説:プロセス、要件、およびAPI (JA)

KYC、eKYC、顧客デューデリジェンス、AMLスクリーニング、継続的モニタリング、API設計、評価基準、および一般的な実装のギャップについて、定義から始めるガイドです。.

By Didit更新日
kyc-explained-process-requirements-api.png

KYC(Know Your Customer)とは、組織が顧客が誰であるかを特定し、関係のリスクを評価し、その理解を最新の状態に保つために使用するプロセスです。規制対象分野では、KYCは顧客デューデリジェンスを運用化します。つまり、本人確認の証拠、検証、リスク評価、スクリーニング、決定、記録、および継続的なレビューを結び付けます。

KYCは、書類スキャンと同義ではありません。書類チェックは1つの証拠を検証できますが、完全なKYCプログラムは、どの証拠で十分か、高リスクのケースをどのように処理するか、いつ顧客を再審査する必要があるか、そしてすべての決定を後でどのように説明できるかを決定します。

重要なポイント

  • KYCはライフサイクルであり、一度のチェックではありません。これはオンボーディング前またはオンボーディング中に始まり、身元データ、制裁対象者への露出、所有権、または行動が変更されたときに継続します。
  • eKYCはKYCのデジタルでの提供です。書類、信頼できるデータベース、生体認証、NFC、その他のリモート証拠を使用できますが、根底にあるコンプライアンス義務をなくすものではありません。
  • KYCとAMLは関連していますが、異なります。KYCは顧客を特定し評価します。AMLは、取引監視、調査、報告、ガバナンスなども含む広範な管理フレームワークです。
  • リスクが深さを決定します。低リスクの申請者はより単純な経路をたどる可能性がありますが、高リスクの関係では強化されたデューディリジェンスと人間によるレビューが必要になる場合があります。
  • KYC APIは運用モデルの一部にすぎません。チームには、ポリシー、オーケストレーション、例外処理、監査記録、プライバシー管理、および監視も必要です。

KYCとは何を意味しますか?

KYCとは、顧客について十分な知識を持ち、その関係について正当な決定を下し、維持することを意味します。正確な法的義務は、管轄区域、セクター、製品、顧客タイプ、およびリスクレベルによって異なります。一般的な運用パターンは、顧客を特定し、信頼できる証拠を検証し、関係の目的と予想される性質を理解し、リスクを評価し、重大な変更を監視することです。

金融活動作業部会(FATF)のデジタル本人確認に関するガイダンスは、デジタル本人確認システムを顧客の本人確認と検証をサポートする1つの方法として扱っています。これは、テクノロジーの結果を自動的なコンプライアンスに変えるものではありません。規制対象組織は、システム、保証レベル、および管理がリスクに適しているかどうかを判断する責任を負います。

KYCは、本人確認の略語として気軽に用いられることがよくあります。この略語は製品に関する会話では役立ちますが、コンプライアンスプログラムにおいては不完全です。本人確認は、証拠を提示している人物が主張された身元と関連しているかどうかを答えます。KYCは、その関係が理解されているか、リスクが許容できるか、そして顧客プロファイルが最新の状態に保たれているかどうかも尋ねます。

KYC、eKYC、CDD、AML、CIP、およびKYBの比較

用語実用的な意味一般的な範囲よくある間違い
KYC個々の顧客を理解し評価する本人確認、リスク、スクリーニング、決定、記録、レビュー一度の書類アップロードとして扱う
eKYCデジタルチャネルを通じて完了するKYCリモートでの証拠収集、検証、生体認証、データベースチェック「電子的」が保証の低下を意味すると仮定する
CDD顧客デューディリジェンス本人確認、関連する実質的支配者、目的、リスク、監視CDDを制裁スクリーニングに限定する
EDD高リスクケースに対する強化されたデューディリジェンスより多くの証拠、資金源または資産のチェック、承認、より厳密な監視すべてのリスクレベルに同じワークフローを適用する
AMLアンチマネーロンダリング管理フレームワークKYC、スクリーニング、取引監視、調査、報告KYCとAMLを互換性のある用語として使用する
CIP顧客識別要件、特に米国での使用識別情報の収集と検証ある国のCIPルールが普遍的であると仮定する
KYB企業顧客の身元確認法人ステータス、所有権、管理者、事業活動、関連人物会社を検証するが、その実質的支配者を検証しない

これらの用語は、同じ運用上の問題の異なる層を記述しているため、重複しています。KYCは顧客中心です。CDDはリスクベースの法的および運用プロセスです。AMLはより広範な金融犯罪フレームワークです。eKYCはチャネルを記述します。KYBは同様の推論を法人とその所有権に適用します。

KYCプロセスはどのように機能しますか?

最も強力なKYCフローは、ポリシーと証拠を分離します。ポリシーは、何を証明する必要があるか、および各リスクレベルで何が起こるかを定義します。証拠と技術チェックがそのポリシーをサポートします。

1. ポリシーとトリガーを設定する

チェックの理由から始めます。口座開設、規制対象取引、支払い、口座回復、限度額の引き上げ、または重要なプロファイル変更には、異なる保証が必要になる場合があります。APIフィールドを選択する前に、管轄区域、顧客タイプ、受け入れられる証拠、禁止される関係、エスカレーションルール、保持期間、および所有者を定義します。

2. 識別情報を収集する

目的と適用される義務に必要な属性のみを収集します。一般的なフィールドには、氏名、生年月日、居住住所、国籍、政府発行の識別子が含まれます。企業顧客の場合は、代わりに法人データと所有権情報が必要です。

ここではデータ最小化が重要です。より多くのデータを収集しても、自動的に保証が増えるわけではありません。その情報に明確な用途がない場合、プライバシー、セキュリティ、および運用上のリスクが生じる可能性があります。

3. 申請された身元を特定する

身元特定は、提供された属性が関連する集団内の実在の明確な人物を指しているかどうかを判断します。証拠は、政府発行の書類、デジタル資格情報、権威あるデータベース記録、または許可された組み合わせである場合があります。

現在のNISTの本人確認モデルは、特定、検証、確認を分離しています。この区別は、チームが3つの異なる質問を1つのスコアにまとめないようにするため、米国政府以外での使用においても有用です。

4. 証拠と属性を検証する

検証は、証拠が本物で正確であり、ポリシーに基づいて許容できるかどうかを問います。書類フローでは、形式、有効期限、印刷されたフィールドと機械読み取り可能なフィールド、セキュリティ機能、改ざん、および発行者データを検査できます。データベースフローでは、提出された属性を信頼できる情報源と比較できます。

検証は、「合格」または「不合格」だけでなく、証拠、警告、および理由コードを返す必要があります。機械読み取り可能ゾーンの不一致、有効期限切れの書類、およびサポートされていない書類は異なる運用条件であり、異なるアクションが必要になる場合があります。

5. 申請者が正当な所有者であることを確認する

確認は、フロー内の人物を検証された身元にリンクさせます。リモート書類フローでは、ライブキャプチャ、ライブネス検出、および申請者と証拠上の肖像との間の1対1の顔比較が含まれる場合があります。

これらのチェックは異なる質問に答えます。

  • 書類検証:証拠は本物で許容できるか?
  • 顔照合:提示された顔は参照肖像と一致するか?
  • ライブネス:提示されたのは、プレゼンテーションアーティファクトではなく、生きた人間か?
  • キャプチャの完全性:メディアは、挿入されたものではなく、想定されるセンサーとチャネルを通じて提供されたか?

単一の答えが他の答えを置き換えることはありません。

6. 顧客リスクをスクリーニングし評価する

リスク評価は、本人確認の結果と、関係の目的、地域、製品への露出、顧客タイプ、およびその他のポリシー要因を組み合わせます。必要に応じて、スクリーニングは制裁、政治的要人、ネガティブメディア、およびその他の関連情報源をカバーできます。

潜在的な一致が必ずしも確認された一致であるとは限りません。名前は重複することがあり、リストは不完全である可能性があり、文脈が重要です。優れたワークフローは、一致したフィールドとソースデータを保持し、しきい値を適用し、曖昧または高リスクのケースを訓練されたレビュー担当者にルーティングします。

7. 決定、登録、および証拠の保存

結果は、承認済み、却下済み、再試行、または手動レビューなどの明示的な状態にマッピングされる必要があります。監査および異議申し立てに必要なポリシーバージョン、証拠参照、プロバイダー応答、理由コード、タイムスタンプ、レビュー担当者のアクション、および最終的な根拠を保存します。

ブラウザにアクセスを許可するかどうかを決定させないでください。バックエンドは署名されたWebフックを消費するか、プロバイダーAPIから最終結果を取得し、認証と冪等性を検証し、顧客の状態を更新する必要があります。

8. 監視と更新

KYCはオンボーディング後も継続します。更新は、書類の有効期限切れ、所有権の変更、制裁データの変更、行動が予想されるプロファイルと異なる場合、または高リスクのアクションが発生した場合に、定期的またはイベント駆動型で行われます。取引監視と継続的なAMLスクリーニングは関連する管理ですが、どちらも元の身元記録をサイレントに書き換えるべきではありません。

eKYCとは何ですか?

eKYCは、電子チャネルを介して実施されるKYCです。対面での情報収集を、リモートでの証拠収集、デジタル資格情報、信頼できるデータベース照会、生体認証による確認、NFCチップの読み取り、またはそれらの組み合わせに置き換えるか、補完します。

評価の問いは「デジタルか手動か?」ではありません。証拠、収集方法、不正防止策、および例外処理が、ユースケースに必要な保証レベルに達しているかどうかが重要です。適切に設計されたリモートフローは、強力な証拠を収集し、詳細な監査証跡を作成できます。不適切に設計されたフローは、弱いチェックを高速で自動化する可能性があります。

eKYCはまた、失敗モードも変更します。チームは、操作されたメディア、仮想カメラ、デバイスエミュレータ、アクセシビリティのニーズ、カメラの品質、ネットワークの損失、繰り返しの試行、およびデフォルトの証拠を提示できないユーザーを考慮に入れる必要があります。例外処理は、後付けではなく、制御の一部です。

KYCとAMLはどのように連携しますか?

KYCはAML管理の1つのコンポーネントです。これは、下流の管理が依存する顧客の身元と初期のリスク状況を作成します。AMLには、制裁およびPEPスクリーニング、継続的なスクリーニング、取引監視、アラート調査、疑わしい活動の報告、記録保持、トレーニング、ガバナンス、および独立したテストも含まれます。

関係はタイムラインとして最も簡単に理解できます。

  1. 関係開始前:顧客を特定し、検証し、スクリーニングし、リスク評価する。
  2. 関係期間中:活動と変更が予想されるプロファイルと一致するかを監視する。
  3. リスクが変化した場合:必要に応じて証拠を更新し、強化されたデューディリジェンスを適用し、活動を制限し、調査または報告する。
  4. 終了時:必要な記録を保存し、継続的な制限を適用する。

そのため、aml kycの検索が書類収集のみを議論するページに誘導されるべきではありません。身元の決定は文脈を提供し、継続的な管理は現実がそれに引き続き一致するかどうかをテストします。

KYC APIは何を提供するべきですか?

KYC APIは、チェックの作成、結果の受信、および例外処理のための安定した契約を公開する必要があります。正確なエンドポイントの形状は、それを取り巻く運用上の保証ほど重要ではありません。

コアAPI機能

  • チェックを自社の記録にマッピングする顧客またはベンダー参照。
  • 作成および再試行操作の冪等性。
  • 明示的なワークフローまたはポリシーのバージョン管理。
  • 関連する場合、ホスト型および組み込み型のキャプチャオプション。
  • 文書化されたイベント状態を含む、署名され再試行可能なWebフック。
  • 消費者が見逃したイベントを調整できるようにする取得エンドポイント。
  • 構造化された理由コード、警告、および証拠レベルの結果。
  • 技術的な失敗、ユーザーの再試行、レビュー、承認、および却下に対する個別の状態。
  • 成功パスと失敗パスの両方に対するテストデータとサンドボックスシナリオ。
  • 保持、削除、居住地、およびアクセス制御のドキュメント。

最小限の統合パターン

自社のバックエンド
  -> 内部顧客参照を使用して検証セッションを作成する
  -> ユーザーを承認されたキャプチャフローに送信する
  -> 署名されたイベントを受信する
  -> プロバイダーAPIから最終決定を取得する
  -> 自社のポリシーと顧客の状態遷移を適用する
  -> 証拠、理由、およびポリシーバージョンを記録する

ベンダーの結果は、お客様の決定への入力です。ポリシー境界をバックエンドに保持することで、顧客の状態を制御しながら、しきい値、プロバイダー、またはワークフローを変更できます。

チームはKYCサービスをどのように評価すべきですか?

規制および保証への適合性

サービスがサポートする本人確認モデル、利用可能な証拠の強度、カバーされる管轄区域と顧客タイプ、および各コンポーネントに適用される独立したテストについて尋ねてください。ある生体認証メカニズムに対する認証は、オンボーディングの全行程を認証するものではありません。

不正対策

書類攻撃のカバー範囲、プレゼンテーション攻撃検出、インジェクション防御、顔照合評価、繰り返しデバイスまたは本人確認管理、および手動レビューツールを確認します。テストプロトコル、攻撃の種類、誤受容および誤拒否の結果、および圧縮、不十分な照明、古いデバイス、および見慣れない攻撃下でのパフォーマンスの変化について尋ねてください。

カバレッジの品質

「グローバル」はテスト計画ではありません。実際にサービスを提供する国、書類の種類、スクリプト、データソース、および顧客層の行列を作成します。本番環境と同様のサンプルを実行し、セグメントごとの完了率、拒否率、レビュー率、およびサポートされていない証拠率を追跡します。

決定の品質と運用

理由コード、証拠ビュー、レビュー担当者の権限、監査ログ、ケースキュー、再試行制御、および異議申し立てを検査します。アナリストが例外を理解できない場合、高い自動化率は役に立ちません。

開発者の信頼性

冪等性、Webフック配信、署名検証、順序付け、再試行、タイムアウト、APIバージョン管理、レート制限、ステータス調整、およびサンドボックスの忠実度をテストします。ユーザーがフローを完了したがイベントが遅延した場合に何が起こるかを定義します。

プライバシーとセキュリティ

収集されたすべての属性と生体認証アーティファクトを、目的、保持ルール、アクセスポリシー、リージョン、および削除パスにマッピングします。サブプロセッサ、暗号化、インシデント対応、アクセスログ、および環境とアプリケーションを分離する機能をレビューします。

ユーザーエクスペリエンスとインクルージョン

書類、デバイス、オペレーティングシステム、ネットワーク、言語、および関連する人口統計グループごとの完了率と誤拒否率を測定します。明確な回復手順と、デフォルトの方法を完了できないユーザーのための代替パスを提供します。

KYC実装でよくある間違い

KYCを一度限りのゲートとして扱う

クリーンなオンボーディング結果が陳腐化する可能性があります。書類は期限切れになり、監視リストは変更され、アカウントは乗っ取られ、行動は変化します。元のポリシーが作成されたときに更新トリガーを定義してください。

検証とリスク受容を混同する

個人は正しく特定されても、許容できない、または高まったリスクを提示する可能性があります。本人確認、スクリーニング、顧客リスク、および事業の適格性を別々の決定として保持してください。

潜在的なスクリーニングの一致をすべて自動拒否する

名前は一意の識別子ではありません。すべての候補一致を確認された身元に変換するのではなく、一致のコンテキストを保持し、曖昧な結果をレビューしてください。

すべての顧客に同じワークフローを使用する

均一なフローは、低リスクのユーザーに過度の負担をかけ、高リスクのケースを十分にチェックできない可能性があります。明確なエスカレーション基準を持つ、文書化されたリスクベースのアプローチを使用してください。

クライアント側のリダイレクトを信頼する

成功ページは信頼できる決定ではありません。結果をサーバー側で確認し、イベントを認証し、正規の記録を取得し、自社のシステムでアクセス決定を行ってください。

合格率のみを測定する

セキュリティとユーザーの結果を合わせて追跡してください。誤受容、誤拒否、再試行、放棄、手動レビュー率、解決までの時間、サポートされていない証拠、および下流の詐欺です。管理が弱まった場合、合格率が高いことは警告となる可能性があります。

例外パスを無視する

実際のユーザーには、破損した書類、不一致の氏名、限られたデバイス、障害、および接続不良があります。リリース前に、再試行、代替証拠、手動レビュー、異議申し立て、およびサポートの所有権を定義してください。

Diditの役割

Diditは、ワークフローに組み立てることができる構成可能な本人確認と不正チェックを提供します。公開されているKYCバンドルは、本人確認、パッシブライブネス、顔照合、およびIP分析で0.33ドルです。公開されている無料枠は月間500回の無料検証です。

本人確認については、本人確認を参照してください。プレゼンスチェックについては、ライブネス検出を参照してください。顧客リスクスクリーニングについては、AMLスクリーニングを参照してください。チームはワークフローオーケストレーターを通じてチェックを接続し、料金ページでモジュールレベルの料金を確認できます。

これらの製品結果は、組織独自のポリシー、法的分析、レビュープロセス、および監視プログラム内に置かれる必要があります。

よくある質問

KYCとは何を表す言葉ですか?

KYCはKnow Your Customer(顧客を知る)の略で、Know Your Clientとも書かれます。これは、顧客を特定し、適切な証拠を検証し、関係のリスクを評価し、顧客プロファイルを最新の状態に保つプロセスです。

eKYCはKYCと異なりますか?

eKYCは、リモートまたはデジタルな方法でKYCを電子的に提供することです。目的は同じですが、証拠、取得方法、不正の脅威、およびユーザー回復パスが異なります。

KYCと本人確認の違いは何ですか?

本人確認は、主張された身元と申請者との間の関連性を確立します。KYCは、その結果をリスク評価、スクリーニング、ポリシー、記録、および継続的なレビューと組み合わせて使用します。

KYCとAMLの違いは何ですか?

KYCはAMLの顧客中心の部分です。AMLはより広範であり、取引監視、調査、疑わしい活動の報告、ガバナンス、および継続的な管理を含む場合があります。

KYCには常に身分証明書が必要ですか?

普遍的ではありません。受け入れられる証拠は、法律、ポリシー、保証、管轄区域、およびリスクによって異なります。一部の許可されたフローでは、信頼できるデータベース、デジタル資格情報、または複合証拠を使用できます。チームは、すべてのケースに1つの方法が適合すると仮定するのではなく、適用される要件を確認する必要があります。

KYCはどのくらいの頻度で更新すべきですか?

普遍的な間隔はありません。更新は、適用される要件と文書化されたリスクモデルに従い、重大な身元、所有権、制裁、書類、または行動のシグナルが変化したときにイベント駆動型のレビューを行う必要があります。

KYC APIはビジネスをコンプライアンスに準拠させることができますか?

API自体がコンプライアンスを生み出すことはありません。APIは証拠を収集し、構造化された結果を返すことができますが、組織はポリシー、リスク決定、例外、ガバナンス、記録、および監視に責任を負います。

主要参考文献

KYCは、本人確認の証拠、リスクポリシー、技術的管理、人間の判断、および継続的な監視が一致している場合に機能します。まずライフサイクルを構築し、次にそれをサポートできるチェックとAPI契約を選択してください。

本人確認と不正対策のインフラ。

KYC、KYB、取引監視、ウォレットスクリーニングを一つのAPIで。5分で統合できます。

AIにこのページの要約を依頼する