Nafath連携:企業向けガイド(2026年)
企業がサウジアラビアの国家サインイン基盤であるNafathを導入する方法を解説します。利用者に表示される画面、公式情報源によれば企業が受け取る情報、リモートオンボーディングに関するSAMAの規則、民間からのアクセス、公表されていない費用、本人確認書類による代替手段を取り上げます。

要点
Nafath連携を導入すると、サウジアラビアの統一国家アクセスシステムで利用者をサインインさせることができます。利用者は国民ID番号またはIqama番号を入力し、Nafathアプリでリクエストを承認します。SDAIAの利用者ガイドでは、この承認は一致する番号を選び、PINを入力する操作として説明されています。[1] 民間プラットフォームも対象であり、システムはサウジデータ・AI庁(SDAIA)が運営しています。[1][2]
- 利用者は23.5百万人超、接続プラットフォームは530です(2024年11月時点)。[2]
- 非対面での口座開設について、サウジ中央銀行は監督下の金融機関に対し、「高い検証レベル以上」の生体認証を使うよう求めています。[3]
- 手数料、属性リスト、導入までの期間は公表されていません。
Nafath連携とは、ウェブサイトやアプリに「Nafathでサインイン」を追加することです。これにより、サウジアラビアにいる人は、身分証の写真ではなく国のシステムで本人であることを証明します。公式資料は多くありません。以下の内容はすべて、2026年10月5日および6日に確認した4つの公式情報源に基づいています。情報源に記載がない点は、本ガイドでもその旨を明記しています。
Nafathとは
Nafathはサウジアラビアの統一国家アクセスシステムであり、電子識別(eID)スキームです。政府と民間のデジタルサービスで共通して使える1つのサインインです。[2] SDAIAの利用者ガイドでは、「国際標準に基づく固有の電子識別子を使い、利用者が官民のさまざまなプラットフォームに安全かつ確実にサインオンできる国家プラットフォーム」と説明されています。[1]
Nafath
サウジアラビアの統一国家アクセスシステム
NafathはAbsherとよく混同されます。Absherの公式サイトは、Absherを国民、居住者、訪問者にサービスを提供する内務省の電子プラットフォームと説明しています。[4] Nafathのパスワードログインでは、本人のAbsherアカウントのパスワードを使います。ガイドではこれを「デジタルアイデンティティ(Absher)」と呼んでいます。[1]
普及状況:利用者、処理件数、プラットフォーム
確認できた最新の公式数値は、2024年11月28日にSDAIAの国立情報センター長の発言を引用したサウジ通信社の報道によるものです。[2]
サウジ通信社、2024年11月28日。[2]
注記
2026年について、より多い利用者数がベンダーのガイドで出回っています。私たちはそれらをSDAIAの公表資料で確認できませんでした。成人人口に占める公式の割合は公表されていません。
他国の公的サインインとの比較については、世界の国民デジタルIDをご覧ください。
利用者に表示される画面
SDAIAのユーザーガイドには、2つのログイン方法が記載されています。Nafathアプリを使う方法と、ユーザー名とパスワードを使う方法です。[1] 以下の画面は、ガイドに記載されたアプリでの手順を再現したものであり、実際のアプリの画面ではありません。
Nafathでサインイン
国民ID番号またはIqama番号を入力してください。
ログイン
1ガイドでは、利用者がID番号を入力し、「ログイン」を押します。[1]
リクエスト番号
47
Nafathアプリを開いてログインを完了してください。
2ガイドでは、次に画面にリクエスト番号が表示されます。[1]
受信したリクエスト
サービスがあなたのサインインを求めています。
承認
拒否
3ガイドでは、リクエストがアプリに表示され、承認または拒否を選びます。[1]
一致する番号を選択
12 · 47 · 83
サービスに表示されている番号を選んでください。
4ガイドでは3つの番号が表示され、利用者は一致するものを選択します。[1]
PINを入力
アプリで作成した6桁のコードです。
5ガイドによると、利用者がPINを入力すると、アプリがリクエストの承認を確認します。[1]
ガイドに記載された画面であり、変更される場合があります。表示されている番号は説明用です。[1]
ガイドが説明している流れは1つです。サービスがリクエスト番号を表示し、承認はNafathアプリで行われます。[1] もう1つの方法ではアプリは不要です。利用者はID番号とAbsherのパスワードを入力し、その後、Absherアカウントに登録された携帯電話番号に送信されるワンタイムコードを入力します。[1]
リクエストがNafathアプリに表示されます
簡略化した図です。ステップ1、3、4はユーザーガイドに基づいています。ステップ2と5の背後にあるサーバーインターフェースは公開されていません。[1]
ガイドに記載された各エラーは、サインインページで処理すべき状態です。
| 状況 | ガイドの記載[1] | 実装すべきもの |
|---|---|---|
| リクエストのタイムアウト | ユーザーは送信から60秒以内に承認する必要があります。超過した場合は、サービスから新しいリクエストを開始します | 目に見えるカウントダウンと「再試行」ボタン |
| 誤った番号を選択 | エラーが表示されます。ユーザーはサービスに戻り、新しいリクエストを送信する必要があります | 先に番号を照合するよう求める明確な指示 |
| PINの誤り | ユーザーはアプリで作成した6桁のコードを再入力します | 事業者側の対応は不要です。PINが事業者に届くことはありません |
| パスワードの誤り | ユーザー名はNational ID番号またはIqama番号です。パスワードはAbsherでリセットします | 別のログイン方法へのリンク |
注意
公開されているガイドにはPINのステップが示されています。中央銀行の通達はNafathの生体認証に言及していますが、ガイドにはその手順は示されていません。[1][3] ヘルプテキストを作成する前に、現在の画面を運営者に確認してください。
事業者が受け取る情報
SDAIAのユーザーガイドにも中央銀行の通達にも、接続したプラットフォームに返される属性の一覧は記載されていません。[1][3] UAE PASS連携ガイドとSingpassとMyinfoガイドで公開されている一覧と比較してください。
| 項目 | 公式情報源の記載 | 2026年10月5日時点のステータス |
|---|---|---|
| 識別子 | ユーザーは国民ID番号またはIqama番号でサインインします[1] | 文書化済み |
| リクエストの結果 | リクエストは承認、拒否のいずれかとなるか、60秒後に期限切れとなります[1] | 文書化済み |
| 氏名、生年月日、住所、顔写真 | 確認した情報源には記載なし | 未公開 |
| 識別子の形式 | 確認した情報源には明記なし | 未公開 |
想定は限定的なケースにとどめてください。つまり、ID番号に紐づいたサインインの確認です。オンボーディングで生年月日、住所、顔画像が必要な場合は、2つ目のステップで収集してください。
サウジアラビアにおける法的位置付けとマネーロンダリング対策規則
最も明確な法的根拠は金融サービス分野にあります。2022年11月26日、サウジ中央銀行(SAMA)は通達No. 44037856「Biometric Authentication for Remote Customer Relationship Initiation/Establishment」を発出しており、現在有効です。[3]この通達は、顧客関係を非対面で開始する際に「信頼できる独立した情報源からの書類、データ、または情報」によって個人顧客を特定し確認するよう求めた、SAMAの従前の指示を土台としています。[3]
通達No. 44037856サウジ中央銀行、2022年11月26日
「金融機関は、『非対面』で関係を開始/確立する際に、高い検証レベル以上でこの機能を導入することが求められる。」
出典:SAMA Rulebook[3]
「この機能」とは、「(Nafath)アプリケーションのユーザー向け検証メカニズム」に追加された生体認証を指します。[3]したがって、SAMAの監督下にある事業者では、非対面オンボーディング時のマネーロンダリング対策(AML)上の顧客デューデリジェンスにおいて、そのレベルの生体認証が必須です。通達はこれをNafathアプリケーションに結び付けています。[3]
| 項目 | 通達の内容[3] |
|---|---|
| 適用対象 | SAMAの監督下にある金融機関 |
| 要件 | 「高い検証レベル以上」の生体認証。通達はこの機能をNafathアプリケーションに結び付けています |
| 接続方法 | 「承認されたサービスプロバイダー」との統合を完了すること |
| 期限 | 2023年1月31日より前 |
| 無視した場合 | SAMAは「違反があった場合には規制上の措置を講じる」としています |
留意点が2つあります。当社が確認した通達の本文は本人認証の方法を対象としています。Nafathでのサインインによって顧客デューデリジェンスが完了するとはどこにも記載されていません。そのため、リスク評価、スクリーニング、モニタリングは別個の義務として扱ってください。また、確認した情報源は、Nafathの設立根拠となった法律やサウジアラビアのデータ保護規則を対象としていません。データの保持と保存場所については現地の弁護士に確認してください。
接続方法:民間企業によるNafath連携
民間企業もNafathを利用できます。ユーザーガイドは「公共部門および民間部門のプラットフォーム」に言及しています。SDAIAも、このシステムを「政府および民間の双方のデジタルサービス」の受益者の本人確認を行うものと説明しています。[1][2] 一方、インドでは区分ごとにアクセスを許可しています。詳しくはAadhaar eKYCガイドをご覧ください。
2026年10月5日時点で、確認した公式情報源には次のいずれも示されていません。公開された開発者ポータル、契約書のひな形、連携費用、サインインごとの料金、認証制度、導入までのリードタイムです。企業が取りうる実務上のルートは3つあります。
ルート1
運営者を通じて導入する
- SDAIAがNafathを開発・運営しています[2]
- 接続されたプラットフォームは、利用者には連携サービス提供者として表示されます[1]
- 要件、契約、料金は公開されていません
SDAIAに直接問い合わせる
ルート2
認定サービス提供者
- SAMAが金融機関向けに示しているルート[3]
- 通達には認定サービス提供者の一覧は記載されていません
- 料金とリードタイムは公開されていません
SAMA通達 No. 44037856
ルート3
本人確認書類ルート
- スキームとの契約が不要
- ICチップ読み取り、ライブネス検知、顔照合
- SAMAが求める生体認証の代わりにはなりません[3]
すべての利用者に対応
ユースケースと業種別規制
情報源で確認できた、Nafathを名指しする業種別規制は1つです。中央銀行の規制です。
| ユースケース | 確認されている内容 |
|---|---|
| 金融分野における本人確認(KYC)およびAMLのオンボーディング | SAMAの監督下にある機関が非対面でオンボーディングを行う場合、生体認証が必要です[3] |
| 民間デジタルサービスへのサインイン | 対象範囲: 2024年11月時点で、530を超える政府および民間のプラットフォームが接続されていました[2] |
| 年齢確認 | 属性リストが公開されていないため、生年月日を取得できるとは想定できません |
| 通信事業者のオンボーディング | 確認した資料には業界別の規則はありません |
| 電子署名 | ユーザーガイドはサインインのみを対象としています[1] |
資料には生年月日の記載はなく、除外する記載もありません。運営者が確認するまでは、本人確認書類から取得してください。
制限と代替手段
Nafathのログインでは、国民ID番号とIqama番号の2つの識別子が挙げられています。[1] したがって、Iqama番号を持つ居住者も国民と同様に対象となります。いずれも持たない人には、文書化された利用手段がありません。資料には最低年齢の記載はありません。
アプリによる方法は、そのときの状況にも左右されます。ユーザーが承認できる時間は60秒で、誤った番号を選ぶと試行は終了します。[1] 確認した資料には障害やセキュリティインシデントの記載はありませんが、それでも2つ目の方法を用意してください。
それが書類による方法です。ユーザーが本人確認書類を撮影し、書類にチップがある場合は近距離無線通信(NFC)でチップを読み取ります。さらにライブネスチェックと顔照合で、書類とその所持者を結び付けます。
1まずNafathを提示する
国民ID番号またはIqama番号を尋ねます。
ユーザーがサウジアラビアのID番号を持ち、時間内に承認できる
Nafathサインイン
アプリでの番号照合とPIN。
書類による方法
チップ読み取り、ライブネス、顔照合。
2スクリーニングと判断
オンボーディングの判断は貴社が行います。
eIDを優先し、書類を代替手段とします。SAMAの監督下にある事業者は、引き続きリモートオンボーディングに関する通達を満たす必要があります。[3]
Nafath導入チェックリスト
- SAMAの監督対象かどうかを確認します。対象であれば、リモートオンボーディングには通達が適用されます。[3]
- SDAIAまたは承認済みサービスプロバイダーに、オンボーディング要件を書面で求めます。
- データベースを設計する前に、属性リストと識別子の形式を請求します。
- 料金表、契約条件、テスト環境を請求します。
- ガイドに記載された2つのログイン方法を両方とも実装します。アプリによる方法と、パスワードとワンタイムコードによる方法です。[1]
- リクエスト番号をはっきり表示し、60秒のカウントダウンを追加します。[1]
- 拒否、期限切れ、不一致となったリクエストは、新しいリクエストで処理します。[1]
- National ID番号またはIqama番号を持たないユーザー向けに、本人確認書類によるルートを追加します。
DiditによるサウジアラビアでのeID認証の支援
Diditはご要望に応じてNafathを追加します。現在、サウジアラビアのユーザーについては、Diditは本人確認書類によるルートで本人確認を行います。本人確認書類の検証、NFCチップの読み取り、ライブネス検知、顔照合に加え、1,300以上の制裁リスト、PEPリスト、ウォッチリストを対象とするAMLスクリーニングを、1つのワークフローで実施します。KYCチェック一式の料金は$0.33、AMLスクリーニングは$0.20です。
Diditが現在運用している国のeIDは、デジタルIDウォレットおよびドキュメントに掲載されています。
Diditが提供するもの
- NFCチップの読み取り、ライブネス検知、顔照合による本人確認書類のチェック
- 制裁リスト、PEPリスト、ウォッチリストを対象とするAMLスクリーニング
- すべてのチェックの証跡
お客様の責任として残るもの
- SAMAの通達が適用される場合の遵守
- リスク評価とポリシー
- オンボーディングの判断
Nafathをサインアップに導入する
サウジアラビアのユーザーがどのようにサインインしているかをお知らせください。本人確認書類によるルートは今日から開始できます。
要点
- Nafathはサウジアラビアの統合国家アクセスシステムで、2024年11月時点の利用者は23.5百万人超です。
- SDAIAのユーザーガイドによると、ユーザーはID番号を入力し、アプリで一致するリクエスト番号を選び、60秒以内にPINを入力します。
- SAMAは、監督下にある金融機関が非対面で取引関係を開始する場合、「高い検証レベル以上」の生体認証を求めています。
- 民間プラットフォームも接続できますが、料金、属性、リードタイムは公開されていません。そのため、本人確認書類によるルートを維持してください。
よくある質問
Nafathの統合費用はいくらですか。
価格は公開されていません。2026年10月5日に確認した公式情報源のいずれにも、統合料金やサインインごとの料金は記載されていません。[1][3]
民間企業はNafathを統合できますか。
はい。SDAIAのユーザーガイドはNafathを「公的部門および民間部門のプラットフォーム」へのサインオンと説明しており、2024年11月時点で530以上の政府および民間のプラットフォームが接続されていました。[1][2]
Nafathは事業者にどのようなデータを返しますか。
公式情報源は属性リストを公開していません。示されているのは、サインインがNational ID番号またはIqama番号に紐づくこと、そしてリクエストが承認、拒否、またはタイムアウトのいずれかになることです。[1]
NafathとAbsherの違いは何ですか
Nafathは、SDAIAが運営する統合国家アクセスシステムで、他のサービスへのサインインに使われます。Absherは内務省独自のサービスプラットフォームです。Nafathのパスワードログインでは、Absherアカウントのパスワードを使用します。[1][2][4]
リモートでの銀行口座開設にNafathは必須ですか
SAMAが監督する機関については必須です。通達第44037856号は、リモートで取引関係を開始する際に「高いレベル以上の検証」を伴う生体認証を求めており、この機能をNafathアプリケーションに結び付けています。統合の期限は2023年1月31日より前でした。[3]
Iqamaを持つ外国人居住者はNafathを利用できますか
利用できます。ログインでは、国民ID番号またはIqama番号をユーザー名として使用できます。どちらも持たない人については文書化された手段がなく、代わりに本人確認書類の確認が必要です。[1]
未成年者はNafathを利用できますか
確認した公式情報源には最低年齢の記載がありません。誰がアカウントを保有できるか、生年月日が返されるかを運営者が確認するまでは、Nafathを年齢確認の手段として頼らないでください。
Nafathの保証レベルはどの程度ですか
NafathにはeIDASの保証レベルがありません。サウジアラビアのスキームであり、EUに通知されていないためです。サウジ中央銀行は独自の表現として「高いレベル以上の検証」を用いています。SAMAが監督する事業者はこの通達に従います。それ以外の事業者は、サインインがどのレベルを表明するかを運営者に確認してください。[3]
Nafathの統合にはどれくらいの期間がかかりますか
導入までのリードタイムは公表されていません。公式資料にある唯一の時間に関する記載は利用者側のもので、リクエストは60秒以内に承認する必要があります。[1]
Nafathのテスト環境はありますか
公開情報源にはサンドボックスやテストアカウントの記載がありません。利用者ガイドは利用者の画面を扱い、通達は金融機関を扱っています。導入時に、運営者または承認済みサービスプロバイダーにテスト環境を求めてください。それまでは、ガイドに記載されているタイムアウト、リクエスト拒否、番号不一致の各状態を実装しておいてください。[1][3]
出典
- Nafath Platform User Guide、サウジデータ・AI庁 (SDAIA)、2026年10月6日閲覧。
- SDAIA Official: Unified National Access Contributes to Unprecedented Digital Transformation in the Kingdom、サウジ通信社、2024年11月28日。
- Biometric Authentication for Remote Customer Relationship Initiation/Establishment, circular No. 44037856、サウジ中央銀行 (SAMA) Rulebook、2022年11月26日、施行中。
- Absher、内務省、2026年10月6日閲覧。
すべての国家eIDはeID認証のページで比較できます。まずはeID認証とは何かをご覧ください。欧州モデルとの違いはEUDIウォレットのページで確認できます。
サウジアラビアの利用者にも、その他すべての地域の利用者にも、1つのワークフローで対応
現在はICチップ読み取りとライブネス検知で本人確認書類を確認し、必要に応じて国家eIDを追加できます。