SPID連携:事業者がイタリアのSPIDログインを受け入れる方法
事業者がSPIDを受け入れる方法を解説します。ユーザーフロー、取得できる属性と納税者番号、AgIDのユニークユーザー単位の料金、レベルとAML規則、アグリゲーターと直接契約の比較、外国人向けの代替手段を扱います。

要点
SPID(Sistema Pubblico di Identità Digitale)は、イタリアの連携型の公的デジタルIDです。AgIDが認定した民間のIDプロバイダがログインを発行し、AgIDの協定に署名したサービスであればそれを受け入れることができます。[1][3] 単一のSPID APIは存在しません。事業者はフェデレーションのSAML2またはOpenID Connectのルールに従い、直接またはアグリゲーター経由で接続し、IDプロバイダにユニークユーザー単位で料金を支払います。[4][6]
- Low、Substantial、Highの各レベルでEUに通知済みです。[2]
- レベル2以上のSPIDは、イタリアのマネー・ローンダリング対策(AML)法上、非対面での本人確認として認められます。[8]
- 返される情報は、名、姓、出生地と生年月日、性別、納税者番号、SPIDコードです。顔写真は含まれません。[5]
SPID APIを探している方への簡潔な答えは、SPIDは単一のエンドポイントではないということです。SPIDはAgID(Agenzia per l'Italia Digitale)が運営するフェデレーションで、十数社の民間IDプロバイダ(IdP)がユーザーアカウントを保有し、すべてのサービスプロバイダが同じルールに従って接続します。[1][2] 行政機関はSPIDを受け入れる義務があり、民間企業は任意で参加できます。[4]
このガイドは、リライングパーティ(RP)としてSPIDを受け入れたい事業者向けです。ユーザーフロー、データ、法令、接続方法、料金、代替手段を扱います。
SPIDとは
SPIDはカードではなくログインです。利用者は認定プロバイダのいずれか1社でIDを開設し、そのIDでフェデレーション内のどこにでもサインインできます。[1] プロバイダは、有効な本人確認書類に加えて、健康保険証または納税者番号カードの提示を求めます。[1]
SPID
イタリアの公的デジタルIDシステム
普及状況:SPIDの利用者数
ログイン数は2020年の143,872,687回から2025年には1,220,153,029回に増加しました。[1] 新規IDの発行は減速しており、2020年後半の週約262,000件から、2026年3月には週約46,000件になっています。[1]
AgIDのページには、2026年10月5日時点のアイデンティティの総数も成人に占める割合も示されていません。SmartWorldによると、AgIDのデータを引用し、41百万人を超える市民がSPIDを保有しています。
ユーザーに表示される内容
画面はIDプロバイダーによって異なります。このストリップは一般的なパターンを示したもので、特定のプロバイダーのデザインではありません。
本人確認を行う
公的デジタルIDでサインインしてください。
Entra con SPID
代わりに本人確認書類を使用する
1ユーザーが貴社の登録ページで「Entra con SPID」をタップします。
プロバイダーを選ぶ
SPIDを発行したプロバイダーを選択してください。
- プロバイダーA選択
- プロバイダーB選択
- プロバイダーC選択
2ユーザーが標準リストから自分のIDプロバイダーを選択します。
サインイン
SPIDのユーザー名とパスワードを入力します。
サインイン
3ユーザーはプロバイダーのページでユーザー名とパスワードを入力します。
サインインを確認
ご利用のプロバイダーの2番目のステップで確認します。
確認
4レベル2では、ユーザーはプロバイダーの第2ステップで確認します。
データを共有する
- 氏名共有
- 生年月日共有
- 納税者番号共有
許可
5ユーザーが要求されたデータの提供を許可し、署名付きレスポンスを持って戻ります。
SPID全体としてのクロスデバイス方式は文書化されていません。対応はプロバイダーによって異なります。
動画準備中:flow-redirect
国のeIDによるリダイレクト型サインインの開始から完了までの流れです。
SPIDのサービスプロバイダーが受け取るデータ
AgIDの属性表(バージョン1.3、2022年6月24日)は、データを本人識別セットと追加属性に分けています。[5] この区分は料金に影響します。本人識別属性のみを要求する場合は「認証」、追加属性を1つでも要求する場合は「登録」となり、料金が高くなります。[6]
| グループ | 属性(AgIDの名称) | 取得できる場面 |
|---|---|---|
| 本人識別セット | spidCode, name, familyName, placeOfBirth, countyOfBirth, dateOfBirth, gender, fiscalNumber | 認証モード |
| 連絡先 | mobilePhone, email, digitalAddress(認証電子メール、PEC) | 登録モード(要求した場合) |
| 住所と身分証明書 | address, domicile, idCard(種類、番号、発行機関、有効期限), expirationDate | 登録モード(要求した場合) |
| 企業 | companyName, companyFiscalNumber, registeredOffice, ivaCode | 登録モード(要求した場合) |
| 顔写真 | なし:属性表に写真の属性はありません | 取得不可 |
グループ別のSPID属性。[5][6]
国の識別子はイタリアの納税者番号で、fiscalNumberとして返されます。spidCodeはSPIDアイデンティティそのものを識別します。バージョン1.3では、OpenID Connectのスコープ「profile」と「email」も導入されました。[5] 顔写真がないため、顔照合には別途、身分証明書とセルフィーの手順が必要です。
保証レベルと法的位置付け
欧州委員会の通知済みスキームの一覧では、SPIDのレベル1、2、3は、eIDAS(電子識別、認証およびトラストサービスに関する規則)の保証レベルLow、Substantial、Highに対応しています。イタリアは2018年9月10日にSPIDを通知しました(官報 2018/C 318/02、その後3回改正)。[2]
国内法上、SPIDはデジタル行政法典(CAD、立法令82/2005)第64条に基づくデジタルアイデンティティ管理の公的システムです。[8]
SPIDとイタリアにおけるAMLの顧客デューデリジェンス
立法令231/2007号第19(1)(a)(2)条は、CAD第64条の制度において少なくとも「significativo」(Substantial)レベルのデジタルアイデンティティを保有する顧客を、物理的に対面していなくても本人確認済みとして扱います。[8]
第19条(1)(a)(2)立法令231/2007
"L'obbligo di identificazione si considera assolto, anche senza la presenza fisica del cliente, nei seguenti casi: [...] 2) per i clienti in possesso di un'identità digitale, con livello di garanzia almeno significativo, nell'ambito del Sistema di cui all'articolo 64 del predetto decreto legislativo n. 82 del 2005 [...]"
同じ規定は、EUに通知されたスキームによるSubstantialレベルのIDと、適格署名証明書も対象としています。[8] SPIDのレベル1は要件を満たさないため、レベル2または3を求めてください。
2027年7月10日からのAMLR
EUマネーロンダリング防止規則(AMLR、規則(EU)2024/1624)は2027年7月10日から適用されます。[9] 第22条(6)(b)は、「保証レベル『substantial』または『high』に関して規則(EU)No 910/2014の要件を満たす電子識別手段」による確認を認めています。[9] 規制当局ではなく当社の解釈ですが、レベル2または3のSPIDはこれに該当します。AMLA(Anti-Money Laundering Authority、マネーロンダリング防止機関)は、まだ法律ではない基準案に関する2026年9月30日付の最終報告書で、第22条(6)の2つの手段である書類とeIDはいずれも「引き続きデフォルトの選択肢であり、代替的な確認方法はAMLRが求める2つの手段のいずれも使用できない場合にのみ使用される」と述べています。[10]
- 2018年9月10日通知SPIDが3つのレベルでEUのリストに掲載される。
- 2019年9月10日EU全域EUのすべての行政機関で利用できます。
- 2025年11月12日年齢確認規則AGCOMによる年齢確認が、イタリアおよびEU域外のサイトを対象に開始。その他の加盟国は2026年2月1日に続く。
- 2026年1月16日から18日レジストリSPIDのレジストリがクラウドに移行します。
- 2027年7月10日AMLR顧客デューデリジェンスのためのEU全域共通のeIDルート。
事業者にとって重要な SPID のマイルストーン。[1][2][9][12]
事業者の接続方法:SPID APIのルート
民間企業は4つのステップでSPIDサービスプロバイダーになります。AgIDの技術規則(SAML2)を実装する。メタデータをAgIDに送付し、確認とテストを受ける。レベル2または3を利用する場合はeIDASノードを実装する。法定代表者がAgIDとのSPID協定に署名する。その後、AgIDがアイデンティティプロバイダーに通知します。[4] AgIDのSPIDページには、「SPID OpenID Connect Federation」の規則に関する決定 71/2025も掲載されています。[1]
利用者を除き、フェデレーションのすべての役割の主体がAgIDと協定を締結します。これには、サービスプロバイダーを接続するアグリゲーターも含まれます。[3] 1つの統合で複数のeIDを提供する認定ブローカーも存在します。
直接
自社独自のサービスプロバイダー契約
- SAML2 または OpenID Connect を自社で運用する
- AgIDが貴社のメタデータを確認し、テストします
- 貴社の法定代表者がAgIDとの間で署名します
大量処理と社内チームに適しています
アグリゲーター
SPIDアグリゲーター経由で接続する
- アグリゲーターがフェデレーション接続を保持する
- AgIDと自ら協定を締結する
- アグリゲーターと契約を締結します
1つのスキームを利用する小規模チームに適しています
マルチeIDブローカー
1つの連携で、多数のeID
- 他の国家eIDと比べたSPID
- スキームをまたいで共通のレスポンス形式
- 同じフロー内で本人確認書類にフォールバック
クロスボーダーのオンボーディングに対応
SPIDに接続する3つの方法。[3][4]
事業者にとってのSPIDのコスト
AgIDの附属書4(DT 166/2019)は「pay per user」(ユーザー単位課金)モデルを採用しています。ユニークユーザーごとに、IDプロバイダー別、サービスプロバイダー別に年1回課金されます。[6] 認証モードでは、サービスプロバイダーとIDプロバイダーの組み合わせごとに、最初の1,000ユニークユーザーまで無料です。[6]
| IdPあたりの年間ユニークユーザー数 | 認証、レベル1および2 | 登録、レベル1および2 | 認証、レベル3 | 登録、レベル3 |
|---|---|---|---|---|
| 0から1,000 | €0 | €3.50 | €0 | €7 |
| 1,000超 | €0.40 | €3.50 | €7 | €7 |
民間サービスプロバイダー向けのAgID公表価格。税抜(VAT別)。[6]
2026年10月5日時点で、AgIDはアグリゲーターやブローカーの価格、オンボーディングの所要期間を公表していません。
ユースケースと業種別ルール
| ユースケース | ルールの内容 | 出典 |
|---|---|---|
| KYC(Know Your Customer)およびAMLのオンボーディング | レベル2以上は非対面での本人確認として認められる | Normattiva[8] |
| オンラインギャンブルのアカウント | Informazione Fiscaleによると、関税・専売庁(ADM)は2025年11月13日から、SPIDまたは電子身分証明書(CIE)で開設したアカウントを認めている | Informazione Fiscale |
| 成人向けサイトの年齢確認 | 現状のSPIDは、AGCOMの二重匿名性ルールに完全には準拠していない | AGCOM[11] |
年齢確認。法律命令123/2023(第13-bis条)は、イタリア向けにサービスを提供するポルノサイトに対し、利用者が成人であることの確認を義務付けています。その方法はAGCOM決議96/25/CONSが定めています。[11] 義務の適用開始日は、イタリア国内またはEU域外のサイトについては2025年11月12日、他の加盟国のサイトについては2026年2月1日です。[12] 同決議は「二重匿名性」を求めています。年齢証明の提供者が、どのサイトが閲覧されているかを知ってはなりません。[11] AGCOMの附属書Aは、SPIDは完全には準拠していないとしています。IDプロバイダーに送られるリクエストが「contiene il nome a dominio del sito visitato」(閲覧したサイトのドメイン名を含む)ためです。[11] 2026年9月29日時点で、AGCOMの対象サービス一覧には79件が掲載されていました。[13] その他の場面では、SPIDの署名付き生年月日によって、本人確認書類の写真なしで年齢を証明できます。詳しくはeID認証とはをご覧ください。
制約と代替手段
- 未成年者。成人であれば誰でもSPIDを有効化できます。レベル2のSPIDを持つ親は、AgID決定133/2022に基づき、未成年者のためにSPIDを申請できます。[7]
- 外国人と非居住者。プロバイダーは、イタリアの身分証明書(身分証明書カード、パスポートまたは運転免許証)、健康保険証または納税者番号カード、メールアドレス、本人名義の携帯電話を求めます。[7]
- 利用者向けのプロバイダー手数料。CorComによると、一部のIDプロバイダーは2025年に利用者への年会費の請求を始めました。
- 協定の期限。SmartWorldによると、IDプロバイダーとの協定は2025年10月に24か月間更新され、最長36か月まで延長できます。
- セキュリティ。AgID決定241/2025により、発行時の納税者番号の確認が厳格化されました。[1]
CIEは保証レベルLow、Substantial、Highで通知されています。SPIDにすでに認定されている民間企業は、CIEフェデレーションの適格性要件について、その認定を援用できます。[2][14] 詳しくはCIE ID連携をご覧ください。CieIDまたはSPIDで開設するIT-Walletは、2026年2月17日までにアクティベーション数が10.1百万件に達しました。EUデジタルアイデンティティ(EUDI)ウォレットのページと企業向けIT-Walletもご覧ください。[15]
それ以外の利用者には、書類ルートでパスポートまたは身分証明書カードのチップをNFC(近距離無線通信)で読み取り、ライブネスを確認し、顔照合を行います。AMLAの基準案は、第22条(6)のいずれの手段でも確認できない顧客のために代替手段を残しており、企業はその理由を正当化する必要があります。[10] チップの確認についてはNFCチップ認証の仕組みで説明しています。
1イタリアの利用者にはまずSPIDを提示する
AMLのオンボーディングにはレベル2以上を求めます。
利用者が指定したレベルでSPIDを完了する
署名付き属性を使う
プロバイダーから取得する氏名、生年月日、納税者番号。
書類ルートに切り替える
NFCチップの読み取り、ライブネス、顔照合。その理由を記録します。
2スクリーニングと判断
制裁と重要な公的地位を有する者(PEP)のスクリーニングを行い、その後に判断します。
eIDを優先し、書類ルートを代替手段とします。
SPID API統合チェックリスト
- ルートを決める。直接協定、アグリゲーター、または複数eIDのブローカー。[3]
- 最低レベルを設定する。AMLのオンボーディングにはレベル2。[8]
- 必要な属性を洗い出し、可能な場合は認証モードにとどめる。[6]
- ユニーク利用者ごと、IDプロバイダーごと、年ごとに予算を組む。[6]
- 確認とテストのため、メタデータをAgIDに提出する。[4]
- カードを持っていてもSPIDを持たない利用者向けにCIEを追加する。[14]
- SPIDを持たない利用者向けに書類による代替手段を構築する。
- 二重匿名性のルールを満たさない限り、成人向けコンテンツの年齢確認にSPIDを使わない。[11]
DiditによるイタリアでのeID認証の支援
DiditはSPIDをご要望に応じて追加します。現在イタリアでは、Didit は本人確認書類ルートでユーザーを確認します。NFCチップ読み取り、ライブネス検知、顔照合に加え、制裁リスト、PEP、ウォッチリストを対象としたAMLスクリーニングを、1つのワークフローで実施します。完全なKYCチェックは$0.33、NFC認証は$0.15、AMLスクリーニングは$0.20です。デジタルIDウォレットのドキュメントでは、国のeIDが本人確認書類ルートとどのように並存するかを説明しています。
Didit が提供するのは
- NFCチップ読み取りによる本人確認書類のチェック、ライブネス検知、顔照合
- 制裁、PEPおよびウォッチリストを対象とするAMLスクリーニング
- すべてのチェックの証跡
あなたの手元に残ります
- リスク評価とAML方針
- オンボーディングの判断
- どのeIDを受け入れるかの選択
要点
- SPIDは単一のAPIではなく、フェデレーションです。AgIDのSAML2またはOpenID Connectのルールに従い、直接またはアグリゲーター経由で接続します。
- 民間のサービス提供者は、ユニークユーザー1人当たりの年間料金を支払います。IDプロバイダーおよびサービス提供者ごとに、最初の1,000人の認証ユーザーは無料です。
- レベル2以上のSPIDは、立法令231/2007第19条に基づく非対面での本人確認として認められます。
- SPIDは顔写真を返しません。また、AGCOMによれば、アダルトサイトの年齢確認に求められる二重匿名性を完全には満たしていません。
よくある質問
企業がSPIDを利用する費用はいくらですか。
認証モードでは、IDプロバイダーごと、かつサービスプロバイダーごとに、年間最初の1,000ユニークユーザーまでが無料です。それを超えると、レベル1と2では1ユニークユーザーあたり€0.40です。追加属性の要求には1ユーザーあたり€3.50がかかります。レベル3は1ユーザーあたり€7です。ただし、最初の1,000ユーザーの認証は除きます。価格はVAT抜きです。[6]
SPIDはどのようなデータを返しますか。
名、姓、出生地と出生県、生年月日、性別、納税者番号、SPIDコードです。連絡先、住所、本人確認書類、会社のデータは登録モードでのみ返されます。顔写真は含まれません。[5]
SPIDはイタリアにおけるAMLの顧客デューデリジェンスの要件を満たしますか。
はい、レベル2以上であれば満たします。立法令231/2007第19(1)(a)(2)条は、SPIDシステムにおける少なくとも「中(Substantial)」レベルのデジタルIDを非対面での本人確認として扱っています。[8]
SPIDの保証レベルはどの程度ですか。
SPIDのレベル1、2、3は、eIDASの保証レベル「低(Low)」「中(Substantial)」「高(High)」に対応します。イタリアは2018年9月10日に、このスキームを欧州委員会に通知しました。[2]
未成年者はSPIDを利用できますか?
SPIDは原則として成人向けです。レベル2のSPIDを持つ親は、AgID決定133/2022に基づき、未成年者のためのIDを申請できます。[7]
外国人はSPIDを取得できますか?
イタリアの書類がある場合に限ります。イタリアの身分証明書に加えて、健康保険証または納税者番号カードが必要です。[7] 外国人顧客向けには、本人確認書類によるルートを用意してください。
イタリアのアダルトサイトの年齢確認にSPIDを利用できますか?
現状ではできません。AGCOM決議96/25/CONSは二重匿名性を求めています。AGCOMは、IDプロバイダーへのリクエストにサイトのドメイン名が含まれるため、SPIDは完全には準拠していないと判断しました。[11]
SPIDの導入にはどのくらいの期間がかかりますか?
2026年10月5日時点で、AgIDは所要期間を公表していません。手順は、技術ルールの実装、AgIDによるメタデータの確認とテスト、協定への署名です。[4]
SPID連携をテストするにはどうすればよいですか。
サービスプロバイダーのメタデータをAgIDに提出します。AgIDは協定の締結前に、その内容を確認しテストします。[4] AgIDのプロバイダー向けページには、このテストのスケジュールは掲載されていません。
2027年から、SPIDはAMLRの下で認められるのか?
当社の解釈では、レベル2またはレベル3であれば「可」です。2027年7月10日以降、第22条(6)(b)は「Substantial」または「High」レベルのeIDAS手段を認めています。[9]
出典
- SPID、AgID、2026年4月13日更新。
- eIDASに基づく事前通知済みおよび通知済みeIDスキームの概要、欧州委員会、2026年2月2日更新。
- SPID, Convenzioni, AgID.
- Diventa fornitore di servizi、spid.gov.it。
- Tabella attributi SPID、バージョン1.3、AgID、2022年6月24日。
- Allegato 4, Corrispettivi (DT 166/2019)、AgID。
- Identità digitale, FAQ、AgID。
- 立法令231/2007、第19条、Normattiva。
- 規則(EU)2024/1624(AMLR)第22条および第90条、EUR-Lex。
- 最終報告書、AMLR第28条(1)に基づくRTS案、AMLA、2026年9月30日。
- Delibera 96/25/CONS および附属書A、AGCOM、2025年4月8日。
- Tutela minori, age verification, AGCOM.
- Comunicazione 30 ottobre 2025、リスト第5版、AGCOM、2026年9月29日。
- Federazione CIE, Manuale operativo、内務省。
- IT-Wallet supera quota 10 milioni di attivazioni、デジタルトランスフォーメーション局、2026年2月17日。
SPIDを他のすべての国のeIDと比較するには、eID認証ページをご覧ください。