Pular para o conteúdo principal
Didit levanta US$ 7,5 milhões para construir a infraestrutura para identidade e fraude
Didit
Voltar para o blog
Blog · 1 de agosto de 2026

Ásia: Bancos e Plataformas Arcam com Custos de Verificações de Identidade Fracas (PT-BR)

Nove mercados asiáticos reformularam suas regras de identidade entre dezembro de 2024 e janeiro de 2026. Cingapura e Tailândia agora responsabilizam as instituições por perdas com golpes.

Por DiditAtualizado
Didit Blog card on a dark navy canvas. Eyebrow reads Asia, IDV Regulation, 2026. The headline 'Nine markets made identity the law.' sits beside a dotted globe of Asia with nine lime markers.

Nove mercados reformularam suas regras de identidade entre dezembro de 2024 e janeiro de 2026. Cingapura e Tailândia agora responsabilizam as instituições por perdas com golpes, o Vietnã condiciona o acesso bancário à correspondência facial, e o Japão aposenta a verificação por upload de foto em abril de 2027.

A versão resumida

01

O Escritório das Nações Unidas sobre Drogas e Crime estima os lucros anuais dos centros de golpes do Sudeste Asiático em pouco menos de US$ 40 bilhões, operados com mão de obra traficada de mais de 50 países.

02

Nove mercados asiáticos reescreveram suas regras de verificação de identidade entre dezembro de 2024 e janeiro de 2026. A maioria dessas regras já está em vigor.

03

A Estrutura de Responsabilidade Compartilhada de Cingapura, em vigor desde 16 de dezembro de 2024, obriga um banco a reembolsar uma vítima de phishing quando o banco ignorou um dever anti-golpe prescrito. A Tailândia foi além por decreto de emergência em abril de 2025, tornando bancos, empresas de telecomunicações e plataformas co-responsáveis.

04

O Vietnã exige correspondência facial com o banco de dados nacional de identidade com chip para acesso a serviços bancários online desde 1º de janeiro de 2025. A Tailândia exige reconhecimento facial acima de 50.000 baht.

05

O Japão anunciou que as verificações de identidade por upload de foto serão abolidas para a abertura remota de contas a partir de abril de 2027, deixando a leitura de chip como o único caminho.

06

As Regras de Proteção de Dados Pessoais Digitais da Índia foram publicadas em 14 de novembro de 2025 e entram em pleno vigor em 14 de maio de 2027, com penalidades de até 250 crore de rúpias, cerca de US$ 29 milhões.

Centros de golpes do Sudeste Asiático faturam cerca de US$ 40 bilhões por ano, e as regras seguiram o dinheiro

O Escritório das Nações Unidas sobre Drogas e Crime estima que os centros de golpes que operam em complexos no Sudeste Asiático faturam pouco menos de US$ 40 bilhões por ano. Sua avaliação de 2025 descreve uma indústria com centenas de milhares de trabalhadores, muitos traficados, provenientes de mais de 50 países. Os mandatos de identidade que se seguiram são uma resposta a essa escala.

A palavra a ser retida é industrial. Não são indivíduos trabalhando sozinhos. O UNODC descreve complexos com canais de recrutamento, padrões de turnos e camadas de gerenciamento, razão pela qual a resposta tem sido regulatória, e não apenas criminal: um complexo pode ser invadido, mas a conta bancária e o número de telefone que ele usou são o que permitem que ele alcance uma vítima.

A Avaliação Global de Ameaças de Fraude Financeira da INTERPOL, publicada em março de 2026, contabilizou um aumento de 47% nos alertas de fraude na Ásia-Pacífico em um único ano, e descobriu que esquemas usando inteligência artificial eram aproximadamente 4,5 vezes mais lucrativos do que aqueles sem. Seu Secretário-Geral expressou a mudança claramente.

Estamos testemunhando a industrialização da fraude.

— Valdecy Urquiza, Secretário-Geral, INTERPOL. Avaliação Global de Ameaças de Fraude Financeira, março de 2026

Dois casos mostram como essa industrialização se parece no ponto de contato. A polícia de Hong Kong relatou uma fraude por videoconferência em fevereiro de 2024, na qual todos os participantes, exceto a vítima, eram deepfakes, custando HK$ 200 milhões. A polícia de Cingapura rastreou uma perda de S$ 4,9 milhões para um deepfake do Primeiro-Ministro. Ambos foram divulgados publicamente pela polícia, e ambos se baseiam na mesma fraqueza: uma pessoa na tela foi aceita como identificação.

Essa é a questão de proporcionalidade subjacente a cada regra nesta publicação. As verificações de identidade estão sendo anexadas a cada vez mais ações cotidianas, e cada vez a questão em aberto é se o dano justifica o atrito. Na Ásia, o dano é incomumente bem medido, o que é parte do motivo pelo qual a resposta veio da maneira que veio.

Nove mercados reescreveram suas regras de identidade em quatorze meses

Entre 16 de dezembro de 2024 e 22 de janeiro de 2026, nove mercados asiáticos mudaram as regras que governam como as empresas verificam a identidade: Cingapura, Vietnã, Índia, Tailândia, Malásia, Filipinas, Japão, Coreia do Sul e Indonésia. A maioria dessas mudanças já está em vigor. Os prazos restantes vão até 14 de maio de 2027.

A sequência importa mais do que a contagem. Cingapura foi a primeira a abordar a responsabilidade, o Vietnã foi o primeiro a abordar o acesso, e o Japão está sendo o primeiro a abordar o método. Cada um é uma alavanca diferente visando a mesma falha, e os que se moveram depois puderam observar os que se moveram antes.

Reguladores em outros lugares estão executando a mesma estratégia em diferentes cronogramas. O Regulamento Antilavagem de Dinheiro da União Europeia anexa deveres de monitoramento contínuo a clientes existentes em vez de apenas a novas contas, e a Austrália está puxando profissões inteiras para um regime de identidade pela primeira vez.

DataO que mudouStatus
16 Dez 2024Cingapura, Estrutura de Responsabilidade Compartilhada Bancos e empresas de telecomunicações reembolsam vítimas de phishing quando violam um dever anti-golpe prescrito. Emitido pela Autoridade Monetária de Cingapura e pela Autoridade de Desenvolvimento de Mídia Infocomm.Em vigor
1 Jan 2025Vietnã, biometria restringe acesso bancário online Sem acesso a serviços bancários online sem correspondência facial com o banco de dados nacional de identidade com chip.Em vigor
21 Fev 2025Filipinas sai da lista cinza do GAFI Todos os 18 itens de ação eliminados após quatro anos sob monitoramento intensificado.Concluído
13 Abr 2025Tailândia, co-responsabilidade por decreto de emergência Bancos, empresas de telecomunicações, provedores de carteira e plataformas compartilham perdas com golpes, a menos que demonstrem que cumpriram os padrões prescritos.Em vigor
1 Jun 2025Malásia, encarregados de proteção de dados e aviso de violação em 72 horas Fase final da Lei de Proteção de Dados Pessoais (Emenda) de 2024, Lei A1727.Em vigor
1 Jul 2025Cingapura, Lei de Proteção Contra Golpes A polícia pode restringir as contas bancárias de pessoas avaliadas como prestes a transferir dinheiro para um golpista.Em vigor
14 Nov 2025Índia, Regras de Proteção de Dados Pessoais Digitais publicadas Deveres faseados iniciam um período de 18 meses para pleno vigor.Em vigor
1 Jan 2026Vietnã, Lei de Proteção de Dados Pessoais 91/2025 Contas não verificadas são suspensas de transações online.Em vigor
22 Jan 2026Coreia do Sul, Lei Básica de IA Relatada como a primeira lei abrangente de inteligência artificial da Ásia; deepfakes devem carregar rótulos claramente reconhecíveis.Em vigor
31 Dez 2026Cingapura, proibição de autenticação NRIC Organizações privadas devem parar de usar números de registro nacional para autenticar clientes.A caminho
1 Abr 2027Japão, verificações de identidade remotas apenas com chip Upload de foto e verificação por correio abolidos para abertura remota de contas. Anunciado; a emenda estava perante a Dieta no momento da redação.A caminho
14 Mai 2027Índia, Lei DPDP em pleno vigor Notificações de violação, verificações de idade de crianças e auditorias de Fiduciários de Dados Significativos tornam-se obrigatórias. Penalidades de até 250 crore de rúpias.A caminho

Cingapura fez bancos e empresas de telecomunicações pagarem quando ignoram um controle exigido

A Estrutura de Responsabilidade Compartilhada de Cingapura está em vigor desde 16 de dezembro de 2024. Emitida pela Autoridade Monetária de Cingapura, ela estabelece deveres anti-golpe específicos para bancos e operadoras de telecomunicações, e atribui a perda a qualquer parte que tenha falhado em um deles. É um regime de compartilhamento de perdas, e não uma multa, e o banco é avaliado primeiro.

Os deveres são concretos em vez de baseados em princípios: um período de carência após uma mudança de alto risco, alertas em tempo real sobre transferências de saída, um botão de pânico que o cliente pode usar para congelar uma conta. Um banco que ignorou um desses reembolsa a vítima de phishing. Se o banco cumpriu seus deveres, a empresa de telecomunicações é avaliada em relação à sua própria lista. A vítima arca com a perda apenas quando ambas as instituições cumpriram.

Essa ordem é o design completo. Ela precifica a verificação fraca em reembolsos, em vez de penalidades, o que significa que o custo se aplica independentemente de um regulador abrir um caso.

A Tailândia foi além. Seu decreto de emergência alterado de 13 de abril de 2025 torna bancos, empresas de telecomunicações, provedores de carteira e plataformas online co-responsáveis por perdas com golpes, a menos que possam demonstrar que cumpriram os padrões prescritos. As Filipinas criminalizaram a lavagem de dinheiro e deram ao seu banco central poderes de retenção sobre fundos contestados.

Os próprios números de Cingapura para o primeiro ano completo sob a estrutura, publicados pela Força Policial de Cingapura, registram a queda das perdas com golpes de S$ 1,11 bilhão em 2024 para S$ 913 milhões em 2025, e os casos de cerca de 51.500 para 37.300. A Força Policial de Cingapura relata isso como a primeira queda anual nos casos de golpes já registrada. Não atribui a queda a uma única medida, nem esta publicação: a estrutura, a Lei de Proteção Contra Golpes e uma campanha de conscientização pública ocorreram no mesmo período.

Perdas com golpes relatadas, primeiro ano completo da estrutura — Fonte: Força Policial de Cingapura, Relatório Anual de Golpes e Crimes Cibernéticos 2025

PeríodoValor relatado
20241,11 S$ bilhões
2025913 S$ milhões

Os casos caíram de cerca de 51.500 para 37.300 no mesmo período, o que a Força Policial de Cingapura relata como a primeira queda anual registrada. A força não atribui a queda a uma única medida.

Vietnã tornou a correspondência facial a condição para usar uma conta bancária

O Vietnã exige correspondência facial com o banco de dados nacional de identidade com chip para acesso a serviços bancários online desde 1º de janeiro de 2025, seguindo uma regra de 1º de julho de 2024 que se aplicava a transferências acima de 10 milhões de dong, aproximadamente US$ 400. A partir de 1º de janeiro de 2026, contas sem biometria verificada são suspensas de transações online por completo.

Esta é uma alavanca diferente da de Cingapura. Cingapura precifica a falha após o fato; o Vietnã remove o acesso antes dela. Uma conta que nunca correspondeu a uma identidade com chip ou perfil VNeID não realiza transações online, independentemente de seu saldo.

A mídia estatal vietnamita relatou que cerca de 86 milhões de contas foram desativadas até setembro de 2025 por falha na verificação biométrica, cobrindo contas dormentes, duplicadas e suspeitas de serem de laranjas. Esse número é relatado, e não publicado, pelo Banco Estatal do Vietnã em um comunicado recuperado para esta publicação, e deve ser tratado como uma ordem de magnitude, e não como uma contagem auditada.

A própria medição do Banco Estatal do Vietnã do primeiro mandato, conforme relatado pela mídia estatal vietnamita para agosto de 2024 em comparação com a média mensal de janeiro a julho, indicou uma queda de aproximadamente 50% nas perdas por fraude e uma queda de aproximadamente 72% no número de contas que recebem fundos fraudulentos. É o número mais claro de antes e depois que qualquer regulador na região ofereceu, e se baseia em uma única fonte.

A Tailândia restringe transferências móveis acima de 50.000 baht ao reconhecimento facial. Em todas as leis de privacidade da região, no Vietnã, Indonésia, Tailândia e Malásia, dados biométricos agora são sensíveis por lei, o que significa que as mesmas regras que exigem correspondência facial também restringem como eles são armazenados.

Japão está aposentando um método inteiro de verificação em vez de apenas apertá-lo

O Japão anunciou que, a partir de 1º de abril de 2027, as verificações de identidade por upload de foto e por correio não serão mais aceitas para a abertura remota de contas. Apenas a leitura do chip de circuito integrado em um cartão My Number ou credencial equivalente será qualificada. A emenda estava perante a Dieta no momento da redação, portanto, a data é anunciada, e não definitiva.

A distinção vale a pena ser declarada claramente, porque é a que tem maior probabilidade de quebrar um fluxo de integração existente. Todas as outras regras nesta publicação pedem uma verificação mais rigorosa. O Japão está removendo um método: o upload de selfie mais documento, no qual a maioria das integrações remotas na região é construída, deixa de ser um caminho legal, independentemente de quão bem seja implementado.

A leitura de chip é um caminho técnico diferente. Ela exige que o dispositivo do cliente leia um chip sem contato e valide a assinatura nos dados que ele retorna, que é a etapa que substitui o upload de foto que o Japão está aposentando. A Agência Digital do Japão publica a taxa de posse do cartão My Number, que girava em torno de 80% da população, então a base de credenciais existe.

Cingapura está fazendo uma versão mais restrita do mesmo movimento. A partir de 31 de dezembro de 2026, as organizações privadas devem parar de usar números de cartão de identidade de registro nacional para autenticar clientes. O número permanece um identificador; ele deixa de ser uma senha. Qualquer pessoa que tenha usado os últimos quatro dígitos de um número de identificação como pergunta de segurança está dentro do escopo dessa mudança.

As obrigações diferem por dimensão, não por país

Em nove mercados asiáticos que reescreveram as regras de identidade entre dezembro de 2024 e janeiro de 2026, nenhum país é o mais rigoroso em tudo. O Vietnã é o mais rigoroso em acesso biométrico, Cingapura em método de autenticação, Índia em auditoria e penalidade, Malásia e Tailândia em prazos de violação. Um programa construído para a restrição mais rigorosa em cada dimensão satisfaz todos os nove.

A tabela abaixo é o resultado prático disso. Confirme os detalhes com um advogado local antes de confiar em qualquer linha: vários desses instrumentos têm regulamentos de implementação ainda pendentes.

MercadoInstrumento principalAutoridadeData-chave
ÍndiaLei DPDP 2023 e Regras 2025Conselho de Proteção de Dados da ÍndiaPleno vigor 14 Mai 2027
CingapuraPDPA 2012, Estrutura de Responsabilidade Compartilhada, Lei de Proteção Contra GolpesPDPC, MAS, IMDAProibição de autenticação NRIC 31 Dez 2026
VietnãLei de Proteção de Dados Pessoais 91/2025Ministério da Segurança PúblicaEm vigor 1 Jan 2026
TailândiaPDPA 2019 e decreto de emergência de crimes tecnológicosPDPC, Banco da TailândiaCo-responsabilidade desde 13 Abr 2025
MalásiaPDPA conforme alterado pela Lei A1727Comissário de Proteção de Dados PessoaisTodas as fases em vigor 1 Jun 2025
FilipinasLei de Privacidade de Dados 2012, AFASA 2024NPC, Bangko Sentral ng PilipinasSaída da lista cinza 21 Fev 2025
JapãoAPPI, emenda perante a DietaPPC, Agência de Serviços FinanceirosVerificações apenas com chip anunciadas para 1 Abr 2027
Coreia do SulPIPA, Lei Básica de IAPIPC, Comissão de Serviços FinanceirosLei Básica de IA em vigor 22 Jan 2026
IndonésiaLei PDP 27/2022Autoridade pendenteRegulamento de implementação esperado

Os sistemas de identidade estatais são a outra metade da imagem. O Aadhaar ultrapassou 150 bilhões de autenticações cumulativas em abril de 2025 e realiza aproximadamente 2,3 bilhões de verificações por mês. As Filipinas foram mais longe na aceitação: o banco central instruiu todas as instituições supervisionadas a aceitar o cartão de identidade nacional em qualquer formato, sem documentos suplementares exigidos. Onde uma ferrovia estatal atinge a maior parte da população, os reguladores começam a tratá-la como a credencial padrão em vez de uma opção entre várias.

Principais pontos

  • O motor é medido, não presumido. O UNODC estima a economia de golpes do Sudeste Asiático em pouco menos de US$ 40 bilhões por ano. A INTERPOL contabilizou um aumento de 47% nos alertas de fraude na Ásia-Pacífico em um ano.
  • A responsabilidade se moveu antes da tecnologia. A estrutura de compartilhamento de perdas de Cingapura e o decreto de co-responsabilidade da Tailândia precificam a verificação fraca em reembolsos, em vez de multas. O custo se aplica sem um caso de execução.
  • O Vietnã removeu o acesso em vez de precificar a falha. Desde 1º de janeiro de 2025, uma conta sem correspondência facial verificada com o banco de dados de identidade com chip não realiza operações bancárias online. A partir de janeiro de 2026, contas não verificadas são suspensas.
  • O Japão está excluindo um método, não elevando um padrão. A partir de abril de 2027, conforme anunciado, a verificação por upload de foto deixa de ser um caminho legal para a abertura remota de contas. A leitura de chip se torna o único caminho.
  • A restrição mais rigorosa em cada dimensão é o objetivo de construção. Nenhum mercado único é o mais rigoroso em tudo. Um programa construído para a regra mais rigorosa por dimensão abrange todos os nove.

Usando o Didit para os mandatos de verificação da Ásia

Três das mudanças nesta publicação são verificações, e não políticas, e essas são as que um provedor de verificação pode realizar. A mudança do Japão para verificações de identidade remotas apenas com chip a partir de abril de 2027 é um problema de leitura: Leitura NFC a US$ 0,15 por verificação lê o chip em um cartão My Number ou credencial equivalente e valida a assinatura do que ele retorna, que é a etapa que substitui o upload de foto que o Japão está aposentando. A correspondência facial do Vietnã com o banco de dados nacional de identidade com chip e o reconhecimento facial da Tailândia acima de 50.000 baht têm a mesma forma: Verificação de ID a US$ 0,15 por verificação, Correspondência Facial (1:1) a US$ 0,05 por verificação e Prova de Vida Passiva a US$ 0,10 por verificação. O limite da Regra de Viagem da Coreia do Sul está programado para desaparecer em agosto de 2026, o que faria com que os dados de identidade viajassem com cada transferência de criptomoedas, independentemente do tamanho, e isso é o que a Regra de Viagem a US$ 0,02 por transação cobre. Os preços atuais dos módulos estão listados na página de preços.

O que isso não cobre é a parte que decide quem paga. A Estrutura de Responsabilidade Compartilhada de Cingapura atribui a perda com base em se um banco aplicou um período de carência, enviou um alerta em tempo real e ofereceu um botão de pânico. Esses são controles dentro de seu próprio produto e operações, e nenhum fornecedor de verificação os executa para você. Nem o Didit designa seu status de Fiduciário de Dados Significativo sob a Lei DPDP da Índia, executa suas avaliações de impacto de proteção de dados, notifica um regulador sobre uma violação ou decide a base legal na qual você detém os dados biométricos de um cliente. A verificação ajuda você a atender aos requisitos de identidade descritos aqui; as obrigações permanecem com sua instituição.

Perguntas comuns

Os bancos precisam reembolsar as vítimas de golpes em Cingapura?

Sob a Estrutura de Responsabilidade Compartilhada, em vigor desde 16 de dezembro de 2024, um banco que violou um dever anti-golpe prescrito reembolsa a vítima de um golpe de phishing definido. As empresas de telecomunicações são avaliadas em seguida. A vítima arca com a perda apenas quando o banco e a empresa de telecomunicações cumpriram seus deveres.

Quando a Lei de Proteção de Dados Pessoais Digitais da Índia entra em pleno vigor?

14 de maio de 2027. As Regras de Proteção de Dados Pessoais Digitais foram publicadas em 14 de novembro de 2025 com deveres faseados: os gerentes de consentimento se registram a partir de novembro de 2026, e a notificação de violação, verificação de idade de crianças e auditorias de Fiduciários de Dados Significativos tornam-se obrigatórias a partir de maio de 2027. As penalidades chegam a 250 crore de rúpias, cerca de 29 milhões de dólares americanos.

A verificação biométrica é obrigatória para serviços bancários na Ásia?

Em um número crescente de mercados. O Vietnã exige correspondência facial com o banco de dados nacional de identidade com chip para acesso a serviços bancários online desde 1º de janeiro de 2025. A Tailândia exige reconhecimento facial para transferências móveis acima de 50.000 baht. O Japão anunciou que apenas a identidade baseada em chip será aceita para a abertura remota de contas a partir de abril de 2027.

Quais países asiáticos estão na lista cinza do GAFI?

De acordo com a declaração do Grupo de Ação Financeira (GAFI) de junho de 2026, Vietnã, Laos, Nepal e Papua Nova Guiné estão sob monitoramento intensificado. Mianmar está sujeito a um pedido de ação. As Filipinas saíram da lista cinza em 21 de fevereiro de 2025, após cumprir todos os 18 itens de ação.

O que é um Fiduciário de Dados Significativo sob a Lei DPDP da Índia?

Uma classe de grandes processadores de dados designada pelo governo indiano sob a Lei de Proteção de Dados Pessoais Digitais. Um Fiduciário de Dados Significativo deve realizar avaliações de impacto de proteção de dados e auditorias anuais, realizar due diligence algorítmica e observar restrições de transferência transfronteiriça. Esses deveres tornam-se obrigatórios a partir de 14 de maio de 2027.

Leitura relacionada

Fontes

  1. Ponto de Inflexão: crime organizado transnacional e centros de golpes no Sudeste Asiático — Escritório das Nações Unidas sobre Drogas e Crime · 2025
  2. Avaliação Global de Ameaças de Fraude Financeira 2026 — INTERPOL · Março de 2026
  3. Diretrizes sobre a Estrutura de Responsabilidade Compartilhada — Autoridade Monetária de Cingapura · em vigor 16 de dezembro de 2024
  4. Início da Lei de Proteção Contra Golpes — Ministério do Interior, Cingapura · 1º de julho de 2025
  5. Relatório Anual de Golpes e Crimes Cibernéticos 2025 — Força Policial de Cingapura · 2026
  6. Regras de Proteção de Dados Pessoais Digitais, 2025 — Press Information Bureau, Governo da Índia · publicadas 14 de novembro de 2025
  7. Aadhaar ultrapassa 150 bilhões de autenticações cumulativas — Press Information Bureau, Governo da Índia · Abril de 2025
  8. Pagamento sem dinheiro exige atualização de dados biométricos a partir de 1º de janeiro de 2025 — Portal do Governo do Vietnã · Dezembro de 2024
  9. Tailândia: decreto de emergência alterado endurece medidas contra crimes tecnológicos — Biblioteca do Congresso, Global Legal Monitor · Setembro de 2025
  10. Lei de Proteção de Dados Pessoais (Emenda) de 2024, Lei A1727 — Comissário de Proteção de Dados Pessoais, Malásia · 2024
  11. Todos os formatos de identidade nacional aceitos em transações financeiras — PhilSys e Bangko Sentral ng Pilipinas · 2025
  12. Saída das Filipinas da lista cinza do GAFI — Gabinete de Comunicações Presidenciais, Filipinas · 21 de fevereiro de 2025
  13. Painel da taxa de penetração do cartão My Number — Agência Digital, Japão · 2026
  14. Estatísticas de crimes da polícia de Hong Kong 2025 — Governo da RAE de Hong Kong · Fevereiro de 2026
  15. Jurisdições sob monitoramento intensificado, junho de 2026 — Grupo de Ação Financeira · Junho de 2026

Quem escreveu isso

Tuan Nguyen — Crescimento · Didit

Escreve sobre verificação de identidade, fraude e conformidade na Didit.

Última revisão em 29 de julho de 2026 com base nas fontes acima

Infraestrutura para identidade e fraude.

Uma API para KYC, KYB, Monitoramento de Transações e Análise de Carteiras. Integre em 5 minutos.

Peça para uma IA resumir esta página
Regras de Verificação de Identidade na Ásia: Nove Mercados (2026).