【10/9】免許証画像の本人確認、金融庁が廃止前倒し要請|漏えい続発で政府が注意喚起

金融庁は2026年10月9日、銀行・証券・保険などの金融機関等に対し、運転免許証などを撮影した画像を送る本人確認をやめ、ICチップの読み取りへ早く切り替えるよう求める注意喚起を出しました。法令上の廃止は2027年4月1日ですが、それを待たずに動くよう促した形です。

同じ日、内閣官房の国家サイバー統括室も、大量の個人情報を扱う事業者に向けて対策の徹底を求める文書を公表しました。ブックオフや焼肉きんぐなどで不正アクセスによる情報漏えいが相次ぐなか、政府はこの1週間で注意喚起を重ねています。この記事では、金融庁が何を求めたのか、免許証画像の本人確認がいつ・なぜなくなるのか、口座を作る側にどんな変化があるのかを、一次資料をもとに整理します。

この記事でわかること

  • 金融庁の要請:委託先を含む対策の点検、書類画像と顔画像の再確認、ICチップ読み取りへの前倒しの3点です。
  • 廃止の時期:免許証などの画像を送る本人確認は、犯罪収益移転防止法の施行規則改正で2027年4月1日に原則廃止されます。
  • 利用者への影響:ネットで口座を作るとき、スマホで本人確認書類のICチップを読み取る手続きが中心になります。
目次

金融庁は10月9日に何を要請したのか

金融庁が求めたのは、サイバー対策の点検、非対面の本人確認の再確認、ICチップ読み取りへの前倒しの3点です。

文書の表題は「現下の情勢を踏まえたサイバーセキュリティ対策の強化と各種取引申込等における対応について」です。宛先は「金融機関等」で、銀行に限られていません。3つの要請を表にまとめます。

要請 中身 期限
1. 対策の点検 委託先の管理(サードパーティリスク管理)やインシデント対応態勢を含めて点検し、不備があれば措置する 速やかに
2. 本人確認の再確認 非対面の本人確認で、本人確認書類の画像と顧客の顔の画像に不自然な点がないかを改めて確認する 速やかに
3. ICチップへの移行 本人確認がICチップ情報の読み取りに原則一本化されるため、施行日を待たずに対応する 2027年4月1日より前(可及的速やかに)

表のとおり、3つのうち2つは本人確認の手続きそのものに関わる要請です。以下で1つずつ見ていきます。

要請1:委託先を含むサイバー対策の点検

金融機関は、自社だけでなくシステムを預ける委託先まで含めて対策を点検するよう求められました。

金融庁は、国家サイバー統括室が同じ日に出した注意喚起も踏まえるよう書いています。統括室の文書の中身は後の見出しで詳しく扱います。

要請2:書類画像と顔画像の不自然さの再確認

非対面の口座開設で受け取った書類画像と顔画像に、不自然な点がないかを改めて確かめるよう求めています。

テレビ朝日(ANN)の報道によると、金融庁は一部で本人確認書類の画像データが漏えいしていることを、本人確認の厳格化を求める理由に挙げています。漏れた画像が別人の口座開設に使われるおそれがあるためです。

要請3:ICチップ読み取りへの前倒し

2027年4月1日の施行日を待たず、ICチップの読み取りによる本人確認へ切り替えるよう求めました。

金融庁はICチップの読み取りを、不正対策として効果が極めて高い方法と位置づけています。日本経済新聞は、口座開設で免許証などを撮影する方法をやめ、マイナンバーカードなどのICチップを読み取る方法へ移るよう求めたと報じました。

免許証画像による本人確認はいつ廃止されるのか

本人確認書類の画像を送る方法は、犯罪収益移転防止法の施行規則改正により2027年4月1日に原則廃止されます。

この改正は2025年6月24日に公布されたもので、ネットで口座を開くときに広く使われてきた「書類と顔をスマホで撮って送る」方式(業界では「ホ方式」と呼ばれます)がなくなります。代わりに、本人確認書類のICチップに記録された情報を読み取る方法が原則になります。

廃止までの流れを図にまとめます。

2025年6月24日
施行規則を改正。画像送信の本人確認の廃止が決まる
2025年7月16日
金融庁が銀行界に早期廃止を文書で要請
2026年10月9日
漏えい続発を受け、金融機関等に改めて前倒しを要請
2027年4月1日
改正規則の施行。画像送信の方法は原則廃止

図のとおり、前倒しの要請は今回が初めてではありません。共同通信は2025年7月、金融庁が銀行界に「可及的速やかな対応」を求める文書を出したと報じていました。ICチップを読み取れるシステムへの更新には費用と時間がかかるため、早めの準備が必要と判断したとされています。

Q. 2027年4月より前に、免許証の画像で口座を作れなくなるのですか?

A. 法令上の廃止は2027年4月1日です。今回の要請は金融機関への前倒しのお願いなので、いつ画像送信の受付をやめるかは各金融機関の判断になります。

次の見出しでは、なぜこの時期に重ねて要請したのかを見ます。

なぜ今「前倒し」を求めたのか

本人確認書類の画像を含む顧客情報の漏えいが起き、漏れた画像の悪用を防ぐ必要が高まったためです。

9月から10月にかけて、国内では不正アクセスによる大規模な情報漏えいの公表が続きました。当サイトで扱っただけでも、焼肉きんぐの1078万件、旭化成グループのPharma DIGITALの約55万人分、ブックオフの最大約643万件があります。

詳しくは「ブックオフ情報漏えい643万件|対象の確認と会員が今やること」と「焼肉きんぐ情報流出1078万件|漏れた項目と会員が今やること」で整理しています。

攻撃はいまも続いています。J1の清水エスパルスは10月9日、公式サイトが7日から見られない原因について、利用するクラウドサービスへのランサムウェア攻撃だったと公表しました。個人情報の流出は現時点で確認されていないとしています(サッカーダイジェストWeb)。

画像による本人確認は、書類の写真と顔の写真がそろえば手続きが進みます。そのため、どこかから漏れた書類画像が出回ると、なりすましの口座開設に使われるおそれがあります。金融庁は、ICチップ情報の読み取りを不正対策として効果が極めて高い方法としています。

国家サイバー統括室は事業者に何を求めたのか

統括室は、ウェブシステムの管理、委託先を含むサプライチェーン対策、データの管理の3本柱で対策の徹底を求めました。

文書の表題は「不正アクセスによる漏えい等の事案を踏まえた対応について」で、日付は2026年10月9日です。統括室は、ウェブシステムの脆弱性の悪用、サプライチェーンを通じた侵害、堅牢さを欠くデータ管理によって、大量の個人情報を扱う事業者のシステムが侵入され、データが盗まれた事案を複数確認したとしています。主な中身は次のとおりです。

柱 主な対策
ウェブシステム等の管理 修正プログラムを速やかに適用/サポートが終わった製品を使わない/多要素認証を入れる/不要なアカウントを無効にする/ログを取り監視する
サプライチェーン対策 委託先・再委託先の管理状況を契約時だけでなく継続して確認/漏えい時の報告義務を契約に入れる/委託先へ渡す情報を最小限にし、業務終了後は削除させる
データの管理 保有する情報の棚卸し/目的を終えた情報は削除/保存データと通信を暗号化/パスワードを平文で保存しない/クラウドの公開設定を確認する

表の3本柱のうち、委託先の管理は金融庁の要請1とも重なります。統括室は「委託先企業と共に管理する」という考え方を示し、比較的守りの弱い委託先を足がかりに標的の企業へ入り込む手口があると説明しています。

文書は経営層にも向けられています。サイバー対策を経営課題と位置づけ、必要な投資や人の体制づくりを含めて強化するよう求め、被害にあった組織には攻撃の技術的な情報を統括室や所管省庁へ速やかに共有するよう頼んでいます。

政府はこの1週間でどう動いたのか

政府は10月6日の大臣会見から9日の注意喚起まで、4日で段階的に対応を強めました。

報道と公表資料から、動きを日付順に並べます。

日付 誰が 何をしたか
10月6日 古川俊治デジタル相 記者会見で国民に3つの対策(パスワードの使い回しをしない・多要素認証を使う・不審なメールやSNSのリンクを開かない)を呼びかけ
10月7日 個人情報保護委員会 「大規模な漏えい等事案を踏まえた対応について(注意喚起)」を公表
10月8日 国家サイバー統括室 霞が関の全府省庁と外局の計29組織を集め、関係省庁会議を緊急で開催
10月8日 高市早苗首相 国会の代表質問の答弁で、統括室を中心に対策を強化すると表明
10月9日 国家サイバー統括室・金融庁 事業者向け・金融機関向けの注意喚起をそれぞれ公表

表のとおり、国民への呼びかけから始まり、省庁の情報集約を経て、事業者への具体的な要請に進んでいます。

Impress Watchによると、8日の会議では、被害の状況や攻撃の手口の情報を統括室に集めることを各府省庁に求めました。古川氏はサイバー安全保障担当相も兼ねており、インシデントの報告義務がない業界の事業者にも情報提供を求めるとしています。

読売新聞によると、首相の答弁は個人情報の漏えいを伴うサイバー攻撃が多数報告され、国民に不安を与えているという認識を示したものです。なお、答弁の場は読売新聞の本文では衆院本会議、同じ記事の写真説明では参院本会議と書かれており、食い違いがあります。

口座を作る人に何が変わり、今なにができるのか

スマホでICチップを読み取る手続きが中心になります。今できるのは暗証番号と金融機関の案内の確認です。

これまでのように書類を撮影して送る方法は、金融機関ごとに順次受付が終わっていくと考えられます。ICチップを読み取る手続きでは、スマホにカードをかざす操作と、カードを受け取ったときに決めた暗証番号の入力を求められることがあります。暗証番号の入力が必要な方式では、忘れていると手続きできない場合があるため、事前に確かめておくと安心です。

ICチップ付きの本人確認書類を持っていない人のための方法も、改正後に一部残ると解説されています。一定の書類の原本と転送不要郵便を組み合わせる方法などで、細かな条件は利用する金融機関の案内で確かめる必要があります。

漏えいに巻き込まれないための日々の備えとしては、古川デジタル相が示した3つの対策が基本になります。

  • 複数のサービスで同じパスワードを使い回さない
  • 設定できるサービスでは多要素認証を使う
  • 不審なメールやSNSに書かれたリンクは安易に開かない

J-CASTニュースによると、元警察庁サイバー捜査課長の棚瀬誠氏は、届いたメールが本物か偽物かを見分けようとせず、リンクも開かずに公式のホームページやアプリから確かめるよう勧めています。

Q. すでに作った口座で、もう一度本人確認を求められることはありますか?

A. 今回の要請は主に新しい口座開設などの手続きを対象にしたもので、既存口座の扱いは公表されていません。各金融機関からの正式な案内を待つのが確実です。

手続きの変化を押さえたうえで、最後にこの動きをどう見るかを整理します。

本人確認の厳格化は日本の守りにどうつながるか

本人確認をICチップに寄せることは、なりすまし口座を減らし、国の経済の土台を守る対策と評価できます。

読売新聞によると、政府は能動的サイバー防御の関連法に基づいて石油やガスなど基幹インフラ事業者の備えを強めてきましたが、最近は同法の対象外である個人情報を持つ事業者への攻撃が目立つとされています。統括室はAIの悪用の可能性も含めて分析中としています。

(編集部分析)口座は詐欺や資金の流れの出入り口です。漏れた書類画像でなりすましの口座が作られれば、得をするのは犯罪グループであり、被害を受けるのは名前を使われた国民と金融機関です。画像送信の廃止は2025年に決まっていたのに、漏えいが続いた今になって前倒しを重ねて求めている点は、対応が後手に回っていた面もあると見ることができます。

(編集部分析)古川デジタル相がパスワードの管理など国民一人ひとりの備えを呼びかけたことには意味があります。ただ、個人がいくら注意しても、預けた先の企業や委託先から漏れれば防げません。法の網が基幹インフラに偏っているなら、大量の個人情報を持つ事業者を守りの対象にどう組み込むかが次の論点になります。サイバー空間の守りを自国の制度で固めることは、主権国家としての自立にかかわる課題といえます。

本人確認の前倒しのよくある質問

今回の要請について、検索されやすい疑問をまとめます。

Q. 暗号資産(仮想通貨)の交換業者での口座開設も対象ですか?

A. 金融庁の文書は宛先を「金融機関等」とし、業態を個別に挙げていません。CoinPostは、前提となる金融庁のガイドラインが暗号資産交換業者もこの区分に含めていると解説しています。

Q. 自分の情報が漏れたかどうかは、どこで確かめればよいですか?

A. 漏えいを公表した各社の発表とお知らせメールで確かめます。メールのリンクは開かず、各社の公式サイトやアプリから直接確認してください。

手続きの細かな運用は金融機関ごとに異なるため、口座を作る前に各社の案内を確かめてください。

参考情報

よかったらシェアしてね!
  • URLをコピーしました!
  • URLをコピーしました!
目次