メインコンテンツへスキップ
Diditが750万ドルを調達、本人確認と不正対策のインフラを構築
Didit
ブログ一覧へ
ブログ ・ 2026年10月6日

AMLRにおけるeIDを用いたリモートオンボーディング:規則と構築計画

2027年7月から適用されるAMLRにおけるリモートオンボーディング。第22条(6)、eIDを優先するAMLAの最終草案、EBAガイドライン、各国の規則、ウォレットでは埋まらないKYCのギャップ、そして構築計画を解説します。

By Didit更新日
remote-onboarding-eid-amlr-cover.png

要点

EUマネーロンダリング防止規則(AMLR)に基づくリモートオンボーディングには、2つの方法があります。本人確認書類を使う方法と、保証レベル「substantial」または「high」の電子識別手段(eID)を使う方法です。[1] 2026年9月30日付のマネーロンダリング対策機関(AMLA)の最終草案基準は、可能な限りeIDを使うべきとしています。リモートでの書類確認は代替手段として残りますが、事業者はその利用を正当化できなければなりません。[2]

  • AMLRは2027年7月10日から適用されます。[1]
  • AMLAの文書は欧州委員会に提出された最終草案であり、まだ法令ではありません。[3]
  • eIDが対象とするのは本人属性です。住所などの不足分と、それ以外のデューデリジェンスは引き続き貴社に残ります。[1][2]

最終確認日:2026年10月5日 · 法的助言ではありません

リモートオンボーディングとは、新規顧客と対面せずに本人確認を行うことです。AMLR(規則(EU) 2024/1624)の下では、義務主体は、本人確認書類と、該当する場合は信頼性のある独立した情報源を用いて、またはeIDASの保証レベル「substantial」もしくは「high」のeIDを用いて、本人確認を行います。[1] 顧客デューデリジェンス(CDD)に関するAMLAの最終草案の規制技術基準(RTS)は、可能な限りeIDを優先し、リモートでの書類確認は個別に、正当な理由がある場合に認めています。[2]

本ガイドでは、各文書の内容、現在の各国ルール、eIDや欧州デジタルIDウォレット(EUDIウォレット)が本人確認(KYC)でカバーしない部分、そして導入計画を解説します。背景情報:AMLR解説。

AMLRに基づくリモートオンボーディング:規則の規定内容

AMLRは2024年6月19日に官報で公布され、2027年7月10日から適用されます。第3条(3)(n)および(o)の義務主体については2029年7月10日からです。[1]

第22条(6)規則(EU) 2024/1624

「義務主体は、顧客および顧客を代理すると称する者の本人確認に必要な情報、書類およびデータを、次のいずれかの手段により取得しなければならない。(a) 本人確認書類、旅券またはこれらに相当するものの提出、および該当する場合は信頼性のある独立した情報源からの情報の取得[...]。(b) 保証レベル「substantial」または「high」に関して規則(EU) No 910/2014の要件を満たす電子識別手段、および同規則に定める関連する適格トラストサービスの利用。」

出典:EUR-Lex、規則(EU) 2024/1624[1]

  • 第22条(1)のすべてのデータ項目を確認すること:氏名、出生地および生年月日、国籍、該当する場合は国民識別番号、通常の居住地。[1][4]
  • 前文第66項は指針として扱うこと:eIDは「義務主体によって考慮され、受け入れられるべき」であり、リスクレベルを「標準、さらには低」に引き下げることができます。[1]
  • 特定の手法は指定されていないこと:AMLRには、ビデオ本人確認、セルフィー照合、ライブネス、生体認証に関する条文はありません。[1]
  1. 2023年10月2日EBAの規定リモートオンボーディングに関するガイドラインが信用機関および金融機関に適用される。
  2. 2024年6月19日公布AMLRが官報に掲載される。
  3. 2026年9月30日最終草案AMLAがCDD基準を欧州委員会に提出する。
  4. 2027年7月10日適用AMLRがほとんどの義務主体に適用される。
  5. 2027年12月24日ウォレット規制対象の民間企業が、要請に応じてEUDIウォレットを受け入れる。

EUにおけるリモートオンボーディングの枠組みとなる日付。[1][3][5][6]

AMLAの最終草案:eIDを優先し、書類は正当化された代替手段

第28条(1)に基づくRTSに関するAMLAの最終報告書は、2026年9月30日付です。同基準は「欧州委員会に提出済み」であり、「発効の6か月後に適用されることが提案されている」とされています。[3] 同基準は「引き続き審査および修正の可能性がある」ものです。[4] 条番号は最終草案に従っており、2026年2月の意見募集草案のものではありません。[2]

第7条(1)AMLR第28条(1)に基づくAMLA最終草案RTS

「自然人が対面の場で本人確認書類、旅券またはこれらに相当するものを提出することが合理的に期待できず、かつ第22条(6)(b)に定める要件を満たす電子識別手段および関連する適格トラストサービスを利用できない場合[...]、義務主体は、本条に定める条件を満たす代替的な手段を用いて、当該自然人の本人確認書類、旅券またはこれらに相当するものにより、その本人確認を行わなければならない。」

出典:AMLA、最終報告書、AMLR第28条(1)に基づくRTS草案[2]

草案の第7条(3)は、事業者は「第22条(6)に定める方法で顧客を確認できなかった理由を正当化できなければならない」と定めています。[2] AMLAのフィードバックでは、第22条(6)の手段は「引き続き原則的な選択肢である」とされ、事業者は最低要件を満たす「既存のリモートオンボーディングツールを引き続き使用できる」とされています。[2]

原則的な方法

電子識別

  • substantialまたはhigh、通知の有無を問わず、EUDIウォレットを含む
  • リモートおよび対面の双方で可
  • 不足する属性は他の手段で取得

AMLR第22条(6)(b)、RTS前文第11項、第6条(4)および第27条(2)

代替経路

リモートでの書類確認

  • 対面での書類提示がなく、要件を満たすeIDもない場合
  • 第7条(2)に定める5つの安全措置
  • 監督当局に対する正当化理由

RTS第7条(1)から第7条(3)

AMLAの最終草案における2つのリモート経路。同草案はまだ法律ではない。[2]

前文第11項は、eID手段がsubstantialまたはhighを満たす限り、「通知されているか否かにかかわらず」要件を満たすと述べ、さらに「これには欧州デジタルIDウォレットが含まれる。」と付け加えている。[2] 第7条(2)の安全措置は次のとおり。[2]

  • 書類を提示する者が書類の名義人本人であることを確認する管理措置を講じる。
  • 通信の完全性と機密性を保護する。
  • 本人を一義的に識別できる品質の画像、動画、データを取得する。
  • 技術的障害、接続の切断、または疑義が生じた場合は手続を中止する。
  • 事後の確認のため、タイムスタンプ付きの写しを安全に保管する。

未確定の事項

顧客がeIDを保有しているが書類の利用を希望する場合など、監督当局が「アクセスできない」をどの程度厳格に解釈するかを示す文書はない。2026年10月5日時点でそうした文書は公表されておらず、欧州委員会が第7条を修正する可能性も残っている。AMLAの最終CDD基準を参照。

現在適用されているEBAのリモートオンボーディング・ガイドライン

AMLRが適用されるまでは、欧州銀行監督機構(EBA)のガイドラインEBA/GL/2022/15が基準となる。同ガイドラインは2023年10月2日から信用機関および金融機関に適用されている。[5] 技術面についてはAMLRよりも詳しく定めている。

項求められる内容
33書類の真正性、セキュリティ機能、改ざんの有無を確認し、画像が画面に表示されたものでないことを確認する。[5]
39強固で信頼性の高いアルゴリズムを用いて、書類の生体データと顧客を照合する。[5]
41無人型のソリューションでは、セッション中にライブネス検知を実施する。[5]
42, 43有人型のビデオ確認では、訓練を受けた担当者、面談ガイド、ランダムな動作指示を用いる。[5]
45substantialまたはhighの通知済みeID、または適格トラストサービスを利用する場合、基準を満たす。[5]

2026年10月5日時点で当社が確認した一次資料には、これらのガイドラインが2027年7月10日以降も存続するかについての記載はない。AMLAの草案もこれらのガイドラインに言及していない。[2]

現在の各国のリモート本人確認規則

現行の指令の下では、各加盟国が独自のリモートルールを定めました。以下は現在施行されている規定です。本ガイドは、それぞれがAMLRとどのように併存するかは評価しません。

国法令eID または署名による方法その他の非対面の方法
スペインLey 10/2010 第12.1.a条、RD 304/2014 第21.1.d条適格電子署名(書類の写しは不要)[9]SEPBLAC が承認したビデオ会議(2016年3月1日)およびビデオ本人確認(2017年6月1日)[10][11][12]
イタリアD.Lgs. 231/2007 第19条(1)(a)(2)レベル substantial 以上の SPID または CIE、EU に通知された eID、または適格署名証明書[13]AgID が認めた手続[13]
チェコAct 253/2008 Sb. § 8a適格なシステムにおけるレベル high の eID、または銀行 ID[14]本ガイドでは扱わない
ポルトガルLei 83/2017 第25.2条Cartão de Cidadão、Chave Móvel Digital または eIDAS プラットフォーム[15]本ガイドでは扱わない
デンマークDanish FSA のガイダンス強化されたデューデリジェンスの場面以外では、多くの場合 MitID 単独で足りる[16]本ガイドでは扱わない
ドイツGwG § 12(1) no. 2身分証明書、EU eID カードまたは在留許可証の eID[17]本ガイドでは扱わない
オーストリアFM-GwG § 6(4)法律で規定された電子ID[18]ビデオ本人確認[18]
ギリシャギリシャ銀行規則 172/1/2020(2025年改正)本記事では扱いませんビデオ通話、人による審査を伴う無人ビデオ、またはライブネス検知付きの動的セルフィー[19]

SEPBLACのビデオ本人確認の認可要件は詳細です。ライブストリーミングを行う単一の端末を使うこと、録画済みファイルは使わないこと、書類の表面と裏面をカメラに映すこと、各録画をいかなる取引の前にも確認することが求められます。[12] 国別のスキームについては、国別eIDスキームをご覧ください。

eIDを使ったリモートオンボーディングの判断フロー

AMLRとAMLAの草案を併せて読むと、手続きの順序が見えてきます。これは当社の解釈であり、AMLAのテンプレートではありません。[1][2]

1eIDを最初の選択肢として提供する

顧客の国のeID。

顧客が保証レベル substantial または high のeIDを持っている

はい

eIDで確認する

署名付きの属性は確認済みとみなされます。

不足を補う

不足している属性は別の方法で確認します。

いいえ

リモートでの書類確認

第7条とその安全措置。

理由を記録する

監督当局が読める正当化の根拠。

2デューデリジェンスを完了する

実質的支配者、目的、制裁、重要な公的地位を有する者。

3判断し、記録を保管する

判断とその理由は貴社に残ります。

AMLRとAMLAの最終RTS草案に基づくリモートオンボーディング。[1][2]

顧客に見える画面

スマートフォン上での、スキームに依存しない典型的な流れ。最初にeID、次に書類です。

口座を開設する

本人確認の方法を選択してください

お使いの電子IDでサインインしてください。

eIDを使う

1eIDが最初に表示されます。

お使いのeIDアプリ

リクエストを承認してください

サービス名を確認してから承認してください。

承認する

2顧客はスキーム自身のアプリで承認します。

口座を開設する

本人確認が完了しました

  • 氏名共有済み
  • 生年月日共有済み
  • 住所共有されていません

3署名付きの属性が届きますが、住所が欠けています。

口座を開設する

もう1つ情報が必要です

確認のため、ご自宅の住所を追加してください。

続ける

4欠けている属性は別の方法で確認します。[2]

口座を開設する

電子IDがありません

代わりに本人確認書類をスキャンし、自撮りを撮影してください。

続ける

5eIDがない場合は書類による確認に進み、その理由が記録されます。

eIDやEUDIウォレットで埋まらないKYCのギャップ

eIDが保持する属性については、「追加のデータ項目を取得し確認する必要はない」とされています。[2] それ以外については、「義務者は、欠けている属性を他の手段により取得し確認するための措置を講じなければならない」とされています(草案第27条(2))。[2] この表は、AMLRのデータ項目をEUDIウォレットの個人識別データ(PID)に対応付けたものです。ギャップの列は当社の解釈です。

AMLRのデータ項目PID属性ギャップ
氏名(姓および名)family_name、given_name(必須)[7]なし
出生地および生年月日birth_place、birth_date(必須)[7]なし
国籍nationality(必須)[7]なし
国民識別番号personal administrative number(任意)[7]加盟国によって異なる
通常の居住地住所フィールド(任意)[7]欠落していることが多い[2]
納税者番号PIDに含まれない[7]別の情報源
セルフィー照合用の顔画像顔写真。2028年8月11日から必須[8]それ以前は保証されない

各国のeIDは、それぞれ独自の属性セットを返します。本人確認以外に、AMLR第20条(1)はCDDの残りの要素を定めており、これらはどのeIDでもカバーされません。実質的支配者、取引関係の目的、対象を特定した金融制裁、重要な公的地位を有する者、継続的モニタリングです。[1]

注記

ウォレットの受け入れはeIDAS上の義務であり、AMLR上の義務ではありません。eIDAS第5f条(2)に基づき、オンラインでの本人確認に強固な利用者認証の使用を義務付けられている民間の依拠当事者は、2027年12月24日までに、利用者の求めに応じてEUDIウォレットを受け入れます。零細企業および小企業は適用除外です。[6]ウォレットの利用は任意です(第5a条(15))。[6]詳しくはAMLRとEUDIウォレットをご覧ください。

2027年以降のリモートオンボーディングの構築計画

  • 顧客を国別に整理し、各国で保証レベルsubstantialまたはhighのeIDを一覧にします。
  • eIDを最優先にし、使用したeIDと保証レベルを記録します。
  • eIDが返さないデータ項目ごとに、信頼できる情報源を選びます。
  • 真正性確認、ライブネス検知、顔照合を備えた本人確認書類ルートを維持してください。
  • 各顧客が本人確認書類ルートを利用した理由を記録してください。
  • どのルートでも、制裁対象者と重要な公的地位を有する者のスクリーニングを行い、実質的支配者を確認してください。
  • 第5f条(2)が適用される場合は、EUDIウォレットの受け入れを計画してください。
  • 欧州委員会が最終版のRTSを採択した後、それに基づいてサービス開始日を決めてください。

書類確認の方法は設計上の選択です。規則は特定の技術を指定しておらず、ドラフトは本人が書類の名義人であることを確認する管理策を求めています。[1][2]詳しくはAMLRの本人確認と外部委託に関するAMLR第18条をご覧ください。

DiditによるリモートオンボーディングとEUDIウォレットへの支援

Diditのワークフローは、第22条(6)の2つのルートの両方に対応しています。デジタルIDウォレットを通じて、7か国で5つの各国eIDが稼働しています。MitID、BankID Sweden、Finnish Trust Network、Smart-ID、Mobile-IDです。いずれも署名付きの氏名、生年月日、スキーム識別子、保証レベルを返します。住所は含まれません。MitIDが返すのは仮名化された識別子で、CPR番号ではありません。Workflows、ID Verification、Countries、Wallets acceptedの順に進んで有効にしてください。[20]EUDIウォレットの受け入れは近日対応予定です。その他のスキームは、Diditがご要望に応じて追加します。

eIDを持たない顧客は、本人確認書類の撮影に、NFCチップ読み取り、ライブネス検知、顔照合を組み合わせたルートに切り替わります。料金は、フルKYCチェックが$0.33、NFC認証が$0.15、AMLスクリーニングが$0.20、継続的モニタリングが1人あたり年間$0.07です。課金対象は完了したeIDサインインのみです。ウォレットの料金は料金ページに掲載しています。AMLRページとeID認証ページもご覧ください。

Diditが提供するもの

  • 各国eIDによるサインインと本人確認書類ルートを1つのワークフローで
  • 署名付き属性と、すべてのチェックの証跡
  • AMLスクリーニングと継続的モニタリング

貴社に残るもの

  • リスク評価と顧客リスクプロファイル
  • 本人確認書類ルートを利用した各顧客についての正当化理由
  • 外部委託できないオンボーディングの判断

リモートオンボーディングではeIDを最優先に

各国eIDと本人確認書類ルートを1つのワークフローで有効にし、完了したチェックの分だけお支払いください。

無料で始めるお問い合わせドキュメントを読む

要点

  • AMLRは2027年7月10日から、2つの本人確認ルートを認めます。本人確認書類、または保証レベル「substantial」もしくは「high」のeIDです。
  • AMLAの最終草案は、eIDを原則とし、リモートでの書類確認を正当な理由がある場合の代替手段としています。
  • eIDで確認できるのは、eIDが保持する情報のみです。住所など不足している属性は、他の情報源から取得します。
  • オンボーディングの判断と責任は、義務主体に残ります。

よくある質問

AMLRのリモート本人確認ルールはいつから適用されますか。

AMLRは2027年7月10日から適用されます。[1]AMLAのCDD基準は、発効から6か月後に適用することが提案されています。発効は、欧州委員会による採択と公表によって決まります。[3]

AMLRの下で、リモートオンボーディングにeIDは必須ですか。

必須ではありません。第22条(6)は、本人確認書類、または保証レベル「substantial」もしくは「high」のeIDを認めています。[1]AMLAの最終草案は、可能な限りeIDを使用すべきであり、リモートでの書類確認には正当化理由が必要であるとしています。[2]

2027年7月以降も、書類とセルフィーによる本人確認を利用できますか。

はい。AMLAの最終草案の第7条に定める代替手段として利用できます。対象は、顧客が対面で書類を提示できず、要件を満たすeIDも持たない場合です。[2] 第7条(2)の安全措置と、ケースごとの正当化理由が必要です。この案はまだ法律ではありません。[3]

eIDが認められるには、eIDASに基づく通知が必要ですか。

AMLAの最終草案では不要です。同案は、通知の有無を問わず、保証レベル「substantial」または「high」のeID手段を認めています。EUDIウォレットも含まれます。[2] 現時点では、これより範囲の狭い国内法もあります。イタリアの国内法は、通知済みスキームのEUリストを参照しています。[13]

EBAのリモートオンボーディングに関するガイドラインは引き続き適用されますか。

はい。EBA/GL/2022/15は、2023年10月2日から信用機関および金融機関に適用されています。[5] 2027年7月10日以降の位置付けは、2026年10月5日時点で一次資料に公表されていませんでした。

EUDIウォレットによる提示だけでKYCは足りますか。

提示に含まれる本人属性は確認できます。含まれない属性は別の方法で確認する必要があります。多くの場合、住所がこれに当たります。[2] 実質的支配者、制裁、モニタリングへの対応は引き続き必要です。[1]

当社はEUDIウォレットを受け入れなければなりませんか。

この義務はAMLRではなく、eIDAS第5f条(2)から生じます。強固な利用者認証の使用を義務付けられている民間の依拠当事者は、2027年12月24日までに、利用者の求めに応じてEUDIウォレットを受け入れます。零細企業と小企業は適用除外です。[6]

AMLRはライブネス検知やNFCチップの読み取りを義務付けていますか。

いいえ。AMLRもAMLAの案も、特定の技術を指定していません。[1][2] ライブネス検知は、無人型ソリューションに関するEBAガイドラインに記載されています。[5]

顧客が書類によるルートを選んだ場合、何を記録すべきですか。

顧客が第22条(6)の手段を利用できなかった理由と、取得した情報のタイムスタンプ付きの写しです。[2] AMLRは、CDDの判断とその正当化理由の記録も求めています。[1]

本人確認プロバイダーに、オンボーディングの判断を任せることはできますか。

いいえ。顧客リスクプロファイルの作成とオンボーディングの判断は外部委託できません。また、外部委託した業務についても、貴社が全面的に責任を負います。[1]

出典

  1. 規則 (EU) 2024/1624(AMLR)、EUR-Lex、2024年6月19日付官報、第3条、第18条、第20条、第21条、第22条および第90条、前文第66項および第74項。
  2. AMLR第28条(1)に基づくRTS案に関する最終報告書、AMLA、2026年9月30日。
  3. AMLA、民間部門向けの主要基準を最終決定、AMLAプレスリリース、2026年10月1日。
  4. AMLR第28条(1)に基づくRTSに関するファクトシート、AMLA。
  5. リモート顧客オンボーディングソリューションの利用に関するガイドライン(EBA/GL/2022/15)、欧州銀行監督機構。
  6. 規則 (EU) No 910/2014(eIDAS)を改正する規則 (EU) 2024/1183、EUR-Lex、第5a条および第5f条。
  7. 本人識別データに関する欧州委員会実施規則 (EU) 2024/2977、EUR-Lex。
  8. 欧州委員会実施規則 (EU) 2026/1731、EUR-Lex、2028年8月11日以降の顔写真について。
  9. Ley 10/2010 de prevención del blanqueo de capitales、BOE、統合版、第12条。
  10. Real Decreto 304/2014、BOE、第21条。
  11. Diligencia debida:認可された手続、SEPBLAC。
  12. ビデオ本人確認手続の認可、SEPBLAC、2017年5月11日。
  13. D.Lgs. 231/2007 第19条、Normattiva。
  14. 法律第253/2008 Sb.号 § 8a、Zákony pro lidi。
  15. Lei 83/2017 第25条、Diário da República。
  16. 顧客デューデリジェンスにおけるMitIDに関するガイダンス、デンマーク金融監督庁。
  17. Geldwäschegesetz § 12、Gesetze im Internet。
  18. FM-GwG § 6、Rechtsinformationssystem des Bundes。
  19. ギリシャ銀行執行委員会決定 244/5/25.07.2025、Taxheavenが転載した官報掲載文。
  20. デジタルIDウォレット、Didit ドキュメント。

国のeID、書類による方法、EUDIウォレットの受け入れがどのように組み合わさるかは、EUDIウォレットのページをご覧ください。

AMLRの2つの本人確認方法を1つのワークフローで

顧客がすでに持っているeIDから始め、書類は代替手段として残し、同じワークフローでAMLスクリーニングを実行します。

無料で始めるお問い合わせ

本人確認と不正対策のインフラ。

KYC、KYB、取引監視、ウォレットスクリーニングを一つのAPIで。5分で統合できます。

AIにこのページの要約を依頼する