日本金融厅 10 月 9 日向金融机构发出警示通知,要求线上开户等非面对面的身份验证,尽快停用「上传证件照片」的做法,改为读取证件 IC 芯片,不要等到 2027 年 4 月 1 日新规正式上路。
这次通知的背景,是近期接连发生黑客入侵事件,驾照等身份证件图片与客户资料一并外泄。
2027 年 4 月正式废止,金融厅要求业者提前切换
根据修正后的《犯罪收益移转防止法》施行规则,自 2027 年 4 月 1 日起,接收身份证件图片的验证方式将被废止,原则上统一改为读取 IC 芯片信息。
金融厅在公告中将 IC 芯片读取形容为「防范不法极为有效」的方法,并要求各机构结合当前形势,「不待施行日,尽可能迅速因应」。
不过,这份公告并未改变法定期限,2027 年 4 月 1 日仍是正式废止日,具体何时切换,仍由各家业者自行决定。
切换完成前,需重新检查证件与人脸照片
在完成切换前,金融厅要求业者在进行非面对面身份验证时,重新彻底检查证件图片与客户脸部照片是否存在不自然之处,原因是冒用身份的手法正变得越来越精巧。
公告另外两项要求与信息安全有关。金融厅要求业者参考内阁官房国家网络统括室同日发出的警示,以及后续公开的攻击原因与手法,重新检查现有资安措施。
检查范围包括第三方风险管理,以及事件发生时的应变机制;如果发现不足,应按风险尽快补强。
金融厅重申持续落实资安指引
金融厅也再次强调,各机构应依照金融业资安指引,以及此前针对前沿 AI 威胁变化提出的短期对策要求,持续做好防护。
日本媒体提及 Times Car 与 Nippon Rent-A-Car 案例
金融厅公告没有点名特定事件。日本媒体 ITmedia 在报道此事时,提到近期两起会员资料外泄案例,分别涉及汽车共享服务 Times Car 与 Nippon Rent-A-Car。
其中,Times Car 母公司 Park24 在 9 月 29 日发布的第 3 次公告中说明,约 160 万笔身份证件图片外泄,类型包括驾照、地址证明文件,以及学生方案的学生证、家庭方案的家人证件图片。
加密资产交换业者也在适用范围内
根据日本加密媒体 CoinPost 的整理,金融厅在 2024 年 10 月公布的金融业资安指引中,已将加密资产交换业者列为「金融机构等」的一员。
交易所同时也是《犯罪收益移转防止法》规范的特定事业者,开户时必须确认客户身份。当前允许用户通过手机拍摄证件与自拍照完成开户的交易所,后续也需要改为读取个人编号卡(My Number Card)IC 芯片等方式。

