金融庁は2026年10月9日、金融機関等に出した注意喚起で、オンラインの本人確認を、書類の画像を受け取る方法からICチップ情報の読取へ、施行日を待たずに進めるよう求めました。宛先は金融機関等ですが、会員登録や契約のときに運転免許証などの画像を預かっている会社は、金融機関でなくても多くあります。この記事では、そうした会社の情シスが確かめることを、原文に沿って整理します。
利用者向けの説明(何が変わるか、カードやスマホがない人はどうなるか)は、姉妹メディアのネットの口座開設、ICチップ読み取りへ 金融庁が早めの切り替えを求める(西のITメディア)にあります。ここでは、同じ説明は繰り返しません。
金融庁の注意喚起は何を求めたのか
注意喚起の宛先は、ページの本文では「金融機関等」です。原文は、背景を次のように書いています。
昨今、インターネット上に公開している顧客向けサービスや業務システムに対する不正アクセスが相次ぎ、当該顧客に係る運転免許証等の本人確認書類の画像情報を含む顧客情報等が漏洩するといったサイバーインシデントが発生しています。
出典: 金融庁「現下の情勢を踏まえたサイバーセキュリティ対策の強化と各種取引申込等における対応について」(令和8年10月9日)
そのうえで、「記」として3項目を挙げています。原文のまま並べます。
各金融機関等において、内閣官房国家サイバー統括室からの注意喚起「不正アクセスによる漏えい等の事案を踏まえた対応について」(令和8年10月9日)や、今後、公表情報等を通じて明らかとなる攻撃の原因・手口等を踏まえ、サードパーティリスク管理やインシデントが起きた場合の対応態勢も含めたサイバーセキュリティ対策について、点検すること。点検の結果、不十分な点が認められた場合には、リスクに応じて必要な措置を速やかに講じること。
出典: 金融庁「現下の情勢を踏まえたサイバーセキュリティ対策の強化と各種取引申込等における対応について」の項目1
非対面で顧客等の本人確認を行うにあたっては、本人確認書類の画像に不自然な点がないか、また、顧客の容貌の画像に不自然な点がないか等、改めて確認を徹底すること。
出典: 金融庁「現下の情勢を踏まえたサイバーセキュリティ対策の強化と各種取引申込等における対応について」の項目2
犯罪収益移転防止法施行規則の改正により、施行日である令和9年4月1日より、本人確認方法として、本人確認書類の画像送信を受ける方法は廃止し、不正対策として極めて効果が高い、ICチップ情報の読取に原則一本化されるところ、現下の情勢を踏まえ、施行日を待たず、可及的速やかな対応を図ること。
出典: 金融庁「現下の情勢を踏まえたサイバーセキュリティ対策の強化と各種取引申込等における対応について」の項目3
項目1が引いている国家サイバー統括室の注意喚起は、ミカタの国家サイバー統括室が不正アクセス事案で注意喚起 情シスの点検表で、全項目を整理しています。
警察庁の資料で確かめた、改正の中身
警察庁(JAFIC)のチラシは、2027年4月1日から、口座開設等で本人確認を受けるとき、窓口でも非対面でも、ICチップ情報の読み取り等が必須になると知らせています。非対面では、原則、本人確認書類の画像や写しを使えません。各金融機関等の判断で、2027年4月1日より前に先行実施する場合があるとも書いています。
施行規則の改正のQ&Aは、廃止する方法と残る方法を、次のように説明しています。このQ&Aは、2025年2月28日から3月29日に行った、命令案へのパブリックコメントで寄せられた質問への回答です。
| 項目 |
Q&Aの答え |
| 廃止する方法 |
規則第6条第1項第1号ホの方法(画像送信)。偽変造等によるなりすましのリスクが高い方法として廃止する |
| 残る方法 |
ICチップ付きの書類を持たない人等への対応として、偽造を防ぐ措置が講じられた一定の本人確認書類の原本の送付を受ける方法を存置する |
| 施行前に旧方法で確認した口座 |
施行後に、別の方法で再度確認することは求めない |
| 施行前に送られた書類の写しを、施行後に受け取ったとき |
新規則の別の方法で、改めて本人特定事項の確認を行う必要がある |
| ICチップ情報の確認 |
有効期限の情報も確認する。ICチップ情報が真正なものであることの確認が求められ、例として、秘密鍵で暗号化された情報を公開鍵で復号する方法が挙げられている |
Q&Aは、ICチップ付きの書類を持たない人や、NFC機能付きのスマートフォン、ICカードリーダーを持たない人の確認方法についても答えています。原本の送付を受ける方法に限られず、ほかの方法を排除するものでもない、という内容です。
警察庁のQ&A。廃止する方法と原本の送付を残す理由の問答出典: 出典: 警察庁(JAFIC)「犯罪による収益の移転防止に関する法律施行規則の改正に係るQ&A」(引用)
影響する会社・しない会社
ここからは、編集部の整理です。公式の資料に書かれた範囲を、会社の条件に当てはめています。
- 影響する: 犯罪収益移転防止法の特定事業者にあたり、顧客から本人確認書類の画像を送ってもらって取引時確認をしている会社。2027年4月1日の施行に向けて、方法の切り替えが必要です。
- 影響する: 特定事業者にあたるかどうかにかかわらず、免許証などの画像を会員登録や契約で預かり、保管している会社。注意喚起が挙げた「画像情報を含む顧客情報等の漏えい」は、同じ形で起こりえます。
- 影響する: 本人確認の画像の受け付けや保管を、外部のサービスや委託先に任せている会社。委託先が切り替えに対応するか、画像をいつまで置くかを確かめる必要があります。
- 影響しない: 顧客や会員から本人確認書類の画像を預かっていない会社(社員の入社手続きの書類だけを扱う会社など)。ただし、社員の書類にも、保管と消去の考え方は同じように使えます。
- 影響しない: 金融庁の宛先は金融機関等です。金融機関でない会社に、今回の注意喚起だけで義務が生じるとは、原文に書かれていません。
自社は特定事業者か 条文の一覧で確かめる
犯罪収益移転防止法の第2条第2項が、特定事業者を列挙しています(e-Gov法令検索で2026年10月9日に確認した条文)。主な区分は次のとおりです。
| 区分 |
条文にある例 |
| 金融 |
銀行、信用金庫、保険会社、金融商品取引業者、貸金業者、資金移動業者、暗号資産交換業者など |
| 決済・クレジット |
前払式支払手段発行者(同法の届出をした者)、クレジットカード等を交付し代金を立て替える業務を行う者 |
| 不動産・貴金属 |
宅地建物取引業者、金・白金・ダイヤモンド等の貴金属等の売買を業として行う者 |
| そのほか |
両替業務を行う者、ファイナンスリース、郵便物の受取や電話の転送の役務を提供する者、カジノ事業者 |
| 士業 |
弁護士、司法書士、行政書士、公認会計士・監査法人、税理士 |
条文の一覧に、レンタカー・カーシェア・人材紹介といった業種の名前はありません。ただし、同じ会社が、貴金属の買取や前払式支払手段の発行など、一覧にある事業を営んでいることがあります。
また、取引時確認が必要になるのは、一覧にある事業者が、別表に定める特定業務の取引を行うときです(第4条)。一覧にあることと、すべての取引で確認が要ることは別です。あたるかどうか迷うときは、所管の行政庁や警察庁(JAFIC)の資料で確かめてください。
特定事業者にあたる場合、第6条は、確認記録を、特定取引等に係る契約が終了した日などから7年間保存することを求めています。保存するのは確認の記録で、送付を受けた書類の原本の保存は必須ではなく、スキャンデータを写しとして保存することは許容される、と施行規則のQ&Aは答えています。ただし、このQ&Aの項目は、住居の記載がない場合などに原本の送付を受ける方法(新規則第6条第2項)を前提にしたものです。自社の方法に当てはまるかを、確かめてから使ってください。
画像は、いつ消すのか 個人情報保護法の定め
特定事業者にあたるかどうかにかかわらず、個人情報を扱う会社には、個人情報保護法第22条があります。
個人情報取扱事業者は、利用目的の達成に必要な範囲内において、個人データを正確かつ最新の内容に保つとともに、利用する必要がなくなったときは、当該個人データを遅滞なく消去するよう努めなければならない。
出典: 個人情報の保護に関する法律 第22条(e-Gov法令検索)
個人情報保護委員会のガイドライン(通則編)は、「利用する必要がなくなったとき」を、次のように説明しています。
利用目的が達成され当該目的との関係では当該個人データを保有する合理的な理由が存在しなくなった場合や、利用目的が達成されなかったものの当該目的の前提となる事業自体が中止となった場合等は、当該個人データを遅滞なく消去するよう努めなければならない(※)。なお、法令の定めにより保存期間等が定められている場合は、この限りではない。
出典: 個人情報保護委員会「個人情報の保護に関する法律についてのガイドライン(通則編)」3-4-1(令和8年6月一部改正)
「消去」の意味も、ガイドラインの注に書かれています。個人データとして使えなくすることで、削除のほか、特定の個人を識別できないようにすることなどを含みます。
つまり、画像を消すかどうかは、まず利用目的で決まります。そのうえで、特定事業者の7年のように、法令に保存期間がある書類は、その期間が優先されます。
情シスが今日やること
- 本人確認書類の画像を集めている場所を洗い出す。会員登録フォーム、契約の申込画面、問い合わせのメール添付、委託先の管理画面、担当者の共有フォルダ、クラウドのストレージ(公開設定を含む)を、部門ごとに聞き取ります。今週中に一覧にします。
- 一覧に、画像の種類(運転免許証・マイナンバーカード・在留カードなど)、件数、置き場所、アクセスできる人、いつから置いているか、退会・解約した人の分が残っているかを足す。件数と古さが分かれば、優先順位が付きます。
- 利用目的ごとに保管期間を決め、期間を過ぎた画像を消す手順を作る。法令で保存期間が決まっているものは、その期間を先に確かめます。決めた期間は、社内の規程と、プライバシーポリシーの記載の両方に反映します。
- 自社が特定事業者にあたるかを、第2条第2項の一覧で確かめる。経営層と法務担当に、確認の結果と根拠を1枚で共有します。あたる場合は、画像送信を受けている窓口や申込画面を洗い出し、ICチップ情報の読取に切り替える方法(NFC対応スマートフォンやICカードリーダーを使う本人確認の仕組みなど)を、委託先やサービス提供元に問い合わせます。
- 委託先に画像を預けている場合は、保管期間、消去の方法、不正アクセスがあったときの連絡の流れを書面で確かめる。国家サイバー統括室の注意喚起も、委託先との契約で情報の取扱方法や報告義務を定めることを求めています。
今日からできること
まず、画像が置かれている場所を、聞き取りで洗い出してください。免許証の画像の漏えいで預かる側が見直すことは、ミカタの免許証の画像が流出したら?タイムズカー漏えいで今すぐできる自衛策でも整理しています。
2027年4月1日より前に先行実施するかどうかは、各金融機関等の判断だと、チラシは書いています。自社が金融機関と取引をしている場合は、取引先からの案内にも注意してください。どの金融機関がいつ切り替えるかは、発表に書かれていません。