跳到主要内容
Didit 融资 750 万美元,打造身份与欺诈基础设施
Didit
返回博客
博客 · 2026年8月1日

亚洲收紧身份验证:银行与平台共担欺诈成本 (ZH)

2024年12月至2026年1月间,九个亚洲市场修订了身份验证规则。新加坡和泰国现在要求金融机构承担诈骗损失,这标志着对弱身份验证成本的转移。.

作者:Didit更新于
Didit Blog card on a dark navy canvas. Eyebrow reads Asia, IDV Regulation, 2026. The headline 'Nine markets made identity the law.' sits beside a dotted globe of Asia with nine lime markers.

2024年12月至2026年1月间,九个市场修订了身份验证规则。新加坡和泰国现在要求机构承担诈骗损失,越南将银行服务建立在人脸匹配基础上,日本则将于2027年4月取消照片上传验证。

简而言之

01

联合国毒品和犯罪问题办公室估计,东南亚诈骗集团的年利润接近400亿美元,这些集团依赖于来自50多个国家的人口贩运劳动力。

02

九个亚洲市场在2024年12月2026年1月期间修订了身份验证规则。其中大部分规则已生效。

03

新加坡的共同责任框架自2024年12月16日起生效,规定当银行未能履行规定的反诈骗义务时,必须赔偿网络钓鱼受害者。泰国则通过2025年4月的紧急法令进一步规定,银行、电信公司和平台负有共同责任。

04

2025年1月1日起,越南要求在线银行访问必须进行与国家芯片身份数据库的人脸匹配。泰国要求超过50,000泰铢的交易进行人脸识别。

05

日本已宣布,从2027年4月起,远程开户将取消照片上传身份验证,届时芯片读取将成为唯一途径。

06

印度的《数字个人数据保护规则》于2025年11月14日公布,并将于2027年5月14日全面生效,违规罚款最高可达250亿卢比,约合2900万美元

东南亚诈骗集团每年收入约400亿美元,法规随之而动

联合国毒品和犯罪问题办公室估计,在东南亚各地运营的诈骗中心每年净赚近400亿美元。其2025年的评估描述了一个由数十万名员工组成的行业,其中许多人是被贩运的,来自50多个国家。随之而来的身份验证强制措施正是对这种规模的回应。

值得注意的词是“工业化”。这些并非单独行动的个体。联合国毒品和犯罪问题办公室描述了拥有招聘渠道、轮班模式和管理层的诈骗园区,这就是为什么应对措施是监管而非仅仅刑事打击:园区可以被突袭,但其用于接触受害者的银行账户和电话号码才是关键。

国际刑警组织于2026年3月发布的《全球金融欺诈威胁评估》显示,亚太地区的欺诈警报在一年内增加了47%,并发现使用人工智能的诈骗方案比不使用人工智能的方案利润高出约4.5倍。其秘书长明确指出了这一转变。

我们正在目睹欺诈的工业化

—— 瓦尔德西·乌尔基萨,国际刑警组织秘书长。《全球金融欺诈威胁评估》,2026年3月

两个案例展示了这种工业化在接触点上的表现。2024年2月,香港警方披露了一起视频会议欺诈案,除了受害者之外,所有参与者都是深度伪造的,造成了2亿港元的损失。新加坡警方追踪到一起490万新元的损失,源于总理的深度伪造。这两起案件都由警方公开披露,并且都源于同样的弱点:屏幕上的人被接受为身份证明。

这就是本文中每条规则背后存在的比例问题。身份验证正被附加到越来越多的日常行为中,每次的开放问题是损害是否足以证明摩擦的合理性。在亚洲,损害的衡量异常精确,这部分解释了为何答案如此。

九个市场在十四个月内修订了身份规则

2024年12月16日2026年1月22日期间,九个亚洲市场改变了企业验证身份的规则:新加坡、越南、印度、泰国、马来西亚、菲律宾、日本、韩国和印度尼西亚。其中大部分变更已生效。剩余的截止日期最晚至2027年5月14日

这个顺序比数量更重要。新加坡率先在责任问题上采取行动,越南率先在访问问题上采取行动,日本则率先在方法问题上采取行动。每一个都是针对同一失败的不同杠杆,后来的行动者能够观察先前的行动者。

其他地方的监管机构正在以不同的时间表进行相同的操作。欧盟的反洗钱条例将持续监控义务附加到现有客户而非仅限于入职客户,澳大利亚则首次将整个行业纳入身份识别制度

日期变更内容状态
2024年12月16日新加坡,共同责任框架 银行和电信公司在违反规定的反诈骗义务时,需赔偿网络钓鱼受害者。由新加坡金融管理局和信息通信媒体发展局发布。已生效
2025年1月1日越南,生物识别门禁在线银行 未经与国家芯片身份数据库的人脸匹配,无法访问在线银行。已生效
2025年2月21日菲律宾退出FATF灰名单 经过四年加强监控,所有18项行动均已完成。已完成
2025年4月13日泰国,紧急法令共同责任 银行、电信公司、钱包提供商和平台对诈骗损失负有共同责任,除非他们能证明符合规定标准。已生效
2025年6月1日马来西亚,数据保护官和72小时违规通知 《2024年个人数据保护(修订)法案》A1727号的最后阶段。已生效
2025年7月1日新加坡,反诈骗法案 警方可限制被评估为即将向诈骗者转账的人的银行账户。已生效
2025年11月14日印度,数字个人数据保护规则公布 分阶段义务开始,为期18个月至全面生效。已生效
2026年1月1日越南,个人数据保护法91/2025 未经验证的账户将暂停在线交易。已生效
2026年1月22日韩国,AI基本法 据报道是亚洲首部综合性人工智能法规;深度伪造内容必须带有清晰可识别的标签。已生效
2026年12月31日新加坡,NRIC认证禁令 私营组织必须停止使用国民登记号码来验证客户。即将实施
2027年4月1日日本,仅限芯片的远程身份验证 远程开户的照片上传和邮件验证将被废除。已宣布;撰写本文时,该修正案正在国会审议。即将实施
2027年5月14日印度,DPDP法案全面生效 违规通知、儿童年龄检查和重要数据受托人审计生效。罚款最高可达250亿卢比。即将实施

新加坡规定,银行和电信公司在未执行所需控制措施时需支付赔偿

新加坡的共同责任框架自2024年12月16日起生效。由新加坡金融管理局发布,它为银行和电信运营商设定了具体的反诈骗义务,并将损失分配给未能履行义务的一方。这是一种损失分担制度而非罚款,银行将首先接受评估。

这些义务是具体的,而非基于原则的:高风险变更后的冷静期、对外转账的实时警报、客户可用于冻结账户的紧急停止开关。如果银行未能执行其中一项,则需赔偿网络钓鱼受害者。如果银行履行了义务,则根据电信公司自己的清单进行评估。只有当两家机构都遵守规定时,受害者才承担损失。

这种排序是整个设计的核心。它通过赔偿而非罚款来衡量弱验证的成本,这意味着无论监管机构是否立案,成本都会发生。

泰国更进一步。其修订后的2025年4月13日紧急法令规定,银行、电信公司、钱包提供商和在线平台对诈骗损失负有共同责任,除非他们能证明符合规定的标准。菲律宾将“资金骡子”行为定为犯罪,并赋予其央行对争议资金的扣留权。

新加坡警方公布的该框架生效后第一个完整年度的数据显示,诈骗损失从2024年的11.1亿新元降至2025年的9.13亿新元,案件数量从约51,500起降至37,300起。新加坡警方报告称,这是有记录以来诈骗案件首次年度下降。该报告和本文均未将下降归因于任何单一措施:共同责任框架、反诈骗法案和公众意识宣传活动都在同一时期进行。

报告的诈骗损失,框架生效后的第一个完整年度 — 来源:新加坡警方,2025年诈骗和网络犯罪年度简报

时期报告数字
202411.1亿新元
20259.13亿新元

同期案件数量从约51,500起降至37,300起,新加坡警方报告称这是有记录以来首次年度下降。警方并未将下降归因于任何单一措施。

越南将人脸匹配设为使用银行账户的先决条件

2025年1月1日起,越南要求在线银行访问必须进行与国家芯片身份数据库的人脸匹配,此前自2024年7月1日起,对超过1000万越南盾(约合400美元)的转账已实施此规定。自2026年1月1日起,未经生物识别验证的账户将完全暂停在线交易。

这与新加坡的杠杆不同。新加坡事后对失败定价;越南则事前移除访问权限。一个从未匹配芯片身份或VNeID个人资料的账户,无论其余额多少,都无法进行在线交易。

越南官方媒体报道称,截至2025年9月,约有8600万个账户因未能通过生物识别验证而被停用,其中包括休眠账户、重复账户和疑似“资金骡子”账户。该数字是报道而非由越南国家银行发布的(本文检索到的新闻稿中),应将其视为数量级而非经审计的精确数字。

据越南官方媒体报道,越南国家银行对首次授权的衡量结果(2024年8月与1月至7月的月平均值相比)显示,欺诈损失下降了约50%,收到欺诈资金的账户数量下降了约72%。这是该地区任何监管机构提供的最清晰的事前事后数据,且仅基于单一来源。

泰国规定超过50,000泰铢的移动转账需进行人脸识别。在越南、印度尼西亚、泰国和马来西亚等地区的隐私法规中,生物识别数据现在依法属于敏感数据,这意味着要求人脸匹配的相同规则也限制了其存储方式。

日本正在废除一种验证方法,而非收紧它

日本已宣布,从2027年4月1日起,照片上传和邮件身份验证将不再被接受用于远程开户。只有读取“我的号码卡”或同等凭证中的集成电路芯片才符合要求。撰写本文时,该修正案正在国会审议,因此日期是宣布而非最终确定。

这种区别值得明确说明,因为它最有可能打破现有的入职流程。本文中所有其他规则都要求更强的检查。日本正在移除一种方法:大多数远程入职所依赖的自拍加文件上传将不再是合法途径,无论其实现得多么好。

芯片读取是一种不同的技术路径。它要求客户设备读取非接触式芯片并验证其返回数据上的签名,这是取代日本正在淘汰的照片上传的步骤。日本数字厅公布了“我的号码卡”持有率,约为人口的80%,因此凭证基础是存在的。

新加坡正在采取类似举措的更狭窄版本。从2026年12月31日起,私营组织必须停止使用国民登记身份证号码来验证客户。该号码仍是标识符;它不再是密码。任何曾将身份证号码的最后四位数字用作安全问题的人都属于这一变更的范围。

义务因维度而异,而非因国家而异

在2024年12月至2026年1月期间修订身份规则的九个亚洲市场中,没有一个国家在所有方面都最严格。越南在生物识别访问方面最严格,新加坡在认证方法方面,印度在审计和处罚方面,马来西亚和泰国在违规通知时限方面。一个针对每个维度最严格限制构建的程序可以满足所有九个市场的要求。

下表是实际结果。在依赖任何一行之前,请与当地律师确认具体细节:其中一些法规的实施细则仍在等待中。

市场核心法规主管机构关键日期
印度《2023年DPDP法案》和《2025年规则》印度数据保护委员会2027年5月14日全面生效
新加坡《2012年PDPA》、《共同责任框架》、《反诈骗法案》PDPC、MAS、IMDANRIC认证禁令2026年12月31日
越南《个人数据保护法91/2025》公安部2026年1月1日生效
泰国《2019年PDPA》和技术犯罪紧急法令PDPC、泰国银行共同责任自2025年4月13日起生效
马来西亚经A1727号法案修订的PDPA个人数据保护专员所有阶段于2025年6月1日生效
菲律宾《2012年数据隐私法案》、《2024年AFASA》NPC、菲律宾中央银行2025年2月21日退出灰名单
日本APPI,修正案正在国会审议PPC、金融服务厅芯片验证仅适用于2027年4月1日
韩国PIPA,《AI基本法》PIPC、金融服务委员会《AI基本法》于2026年1月22日生效
印度尼西亚《2022年PDP法27号》主管机构待定实施细则预计发布

国家身份系统是另一半图景。Aadhaar在2025年4月累计认证次数超过1500亿次,每月运行约23亿次检查。菲律宾在接受度方面走得最远:央行指示所有受监管机构接受任何格式的国民身份证,无需补充文件。当国家铁路覆盖大部分人口时,监管机构开始将其视为默认凭证,而非众多选项之一。

关键要点

  • 驱动因素是经过衡量的,而非假设的。 联合国毒品和犯罪问题办公室估计东南亚的诈骗经济每年接近400亿美元。国际刑警组织统计亚太地区的欺诈警报在一年内增加了47%。
  • 责任转移先于技术。 新加坡的损失分担框架和泰国的共同责任法令通过赔偿而非罚款来衡量弱验证的成本。成本的发生无需执法案件。
  • 越南移除了访问权限而非对失败定价。 自2025年1月1日起,没有经过芯片身份数据库验证人脸匹配的账户无法进行在线银行操作。从2026年1月起,未经验证的账户将被暂停。
  • 日本正在删除一种方法,而非提高标准。 截至2027年4月(已宣布),照片上传验证将不再是远程开户的合法途径。芯片读取将成为唯一路径。
  • 每个维度最严格的限制是构建目标。 没有一个市场在所有方面都最严格。一个针对每个维度最严格规则构建的程序可以覆盖所有九个市场。

使用Didit应对亚洲的验证要求

本文中的三项变更是检查而非政策,这些是验证提供商可以承担的。日本从2027年4月起转向仅限芯片的远程身份验证是一个读取问题:NFC读取每次检查0.15美元,可读取“我的号码卡”或同等凭证中的芯片并验证其返回数据上的签名,这是取代日本正在淘汰的照片上传的步骤。越南的人脸匹配国家芯片身份数据库和泰国50,000泰铢以上的面部识别交易具有相同的形式:身份验证每次检查0.15美元人脸匹配(1:1)每次检查0.05美元被动活体检测每次检查0.10美元。韩国的旅行规则门槛预计将于2026年8月取消,届时身份数据将随每次加密货币转账而传输,无论金额大小,这正是旅行规则每笔交易0.02美元所涵盖的。当前模块价格列在定价页面

这不包括决定谁来支付的部分。新加坡的共同责任框架根据银行是否执行了冷静期、发送了实时警报并提供了紧急停止开关来分配损失。这些是您自己的产品和运营内部的控制措施,没有任何验证供应商会为您执行。Didit也不会指定您在印度DPDP法案下的重要数据受托人身份,执行您的数据保护影响评估,通知监管机构违规行为,或决定您持有客户生物识别数据的法律依据。验证帮助您满足此处描述的身份要求;义务仍由您的机构承担。

常见问题

新加坡的银行是否必须赔偿诈骗受害者?

根据自2024年12月16日起生效的共同责任框架,违反规定反诈骗义务的银行必须赔偿已定义网络钓鱼诈骗的受害者。电信公司将随后接受评估。只有当银行和电信公司都履行了义务时,受害者才承担损失。

印度《数字个人数据保护法》何时全面生效?

2027年5月14日。《数字个人数据保护规则》于2025年11月14日公布,并分阶段实施:同意管理器从2026年11月起注册,违规通知、儿童年龄验证和重要数据受托人审计从2027年5月起生效。罚款最高可达250亿卢比,约合2900万美元。

亚洲的银行业务是否强制要求生物识别验证?

在越来越多的市场中是强制的。越南自2025年1月1日起要求在线银行访问必须进行与国家芯片身份数据库的人脸匹配。泰国要求对超过50,000泰铢的移动转账进行人脸识别。日本已宣布,从2027年4月起,远程开户将只接受基于芯片的身份验证。

哪些亚洲国家在FATF灰名单上?

截至金融行动特别工作组2026年6月的声明,越南、老挝、尼泊尔和巴布亚新几内亚受到加强监控。缅甸受到呼吁采取行动。菲律宾在2025年2月21日完成所有18项行动后退出了灰名单。

印度DPDP法案下的重要数据受托人是什么?

印度政府根据《数字个人数据保护法》指定的一类大型数据处理者。重要数据受托人必须每年进行数据保护影响评估和审计,进行算法尽职调查,并遵守跨境传输限制。这些义务自2027年5月14日起生效。

相关阅读

来源

  1. 转折点:东南亚的跨国有组织犯罪和诈骗中心 — 联合国毒品和犯罪问题办公室 · 2025年
  2. 2026年全球金融欺诈威胁评估 — 国际刑警组织 · 2026年3月
  3. 共同责任框架指南 — 新加坡金融管理局 · 2024年12月16日生效
  4. 反诈骗法案生效 — 新加坡内政部 · 2025年7月1日
  5. 2025年诈骗和网络犯罪年度简报 — 新加坡警察部队 · 2026年
  6. 2025年数字个人数据保护规则 — 印度政府新闻信息局 · 2025年11月14日公布
  7. Aadhaar累计认证次数突破1500亿 — 印度政府新闻信息局 · 2025年4月
  8. 无现金支付要求从2025年1月1日起更新生物识别数据 — 越南政府门户网站 · 2024年12月
  9. 泰国:修订紧急法令以收紧针对技术犯罪的措施 — 美国国会图书馆,全球法律监测 · 2025年9月
  10. 2024年个人数据保护(修订)法案,A1727号法案 — 马来西亚个人数据保护专员 · 2024年
  11. 国民身份证所有格式在金融交易中均被接受 — 菲律宾国家身份系统和菲律宾中央银行 · 2025年
  12. 菲律宾退出FATF灰名单 — 菲律宾总统府新闻办公室 · 2025年2月21日
  13. 我的号码卡普及率仪表盘 — 日本数字厅 · 2026年
  14. 2025年香港警务处罪案统计 — 香港特别行政区政府 · 2026年2月
  15. 2026年6月加强监控的司法管辖区 — 金融行动特别工作组 · 2026年6月

作者

阮俊 — 增长 · Didit

在Didit撰写关于身份验证、欺诈和合规的文章。

上次根据上述来源于2026年7月29日审查

身份与欺诈基础设施。

一个 API 即可实现 KYC、KYB、交易监控和钱包筛选。5 分钟即可集成。

让 AI 总结此页面
亚洲身份验证新规:九大市场(2026年).