Skip to content

入退室管理のための顔認証

入退室管理の顔認証は、本人そのものを鍵として使う方式です。貸し借りも、紛失も、複製もできません。扉における照合は1対1の検証であり、カードを取り出すのと同じ時間の中で、入室を申し出た本人の登録情報と目の前の一枚を突き合わせます。

顔認証は扉の何を変えるのか。

カード、キーフォブ、暗証番号には共通の性質があります。いずれも本人から切り離せるということです。残業する同僚に貸すことも、自宅に置いてくることも、リーダーから複製されることも、肩越しに盗み見られることもあります。これらを前提とした入退室記録が示すのは、どの認証媒体が提示されたかであって、誰が提示したかではありません。顔認証はこの隔たりをなくします。鍵と本人が同一だからです。

  • 発行も再発行も、退職時の回収も不要になります。
  • 貸し借りができないため、記録に残るのは媒体ではなく人です。
  • 手がふさがった状態でも通れます。荷物を持って通る扉ほど効きます。
  • 共連れが可視化されます。1名を想定した扉で、カメラは2つの顔を見ます。

引き換えになるのは、顔が失効させられないという点です。漏えいしたカードは1分で無効化して再発行できますが、漏えいした顔の特徴量はそうはいきません。このページの後半が照合の話ではなく、データをどこに置き誰が触れられるかの話に費やされているのは、そのためです。

照合は実際にどこで動くのか。

これが最初の設計判断であり、以降のほとんどを左右します。実運用で使われる構成は3つあり、どれが適切かは扉の数、ネットワーク断への許容度、そして自社ネットワークの外に何を出してよいかで決まります。

構成向いている現場破綻する条件
扉側(エッジ機器)扉が数台まで。あるいはネットワークが止まっても動き続ける必要がある扉名簿が機器の保持上限を超える。登録を扉ごとに管理する必要が生じる
オンプレミスサーバー多くの複数扉の現場。名簿も登録も監査も一箇所にまとまる扉とサーバーの経路が切れ、ローカルの代替手段を設計していなかった場合
エアギャップ画像も特徴量も、いかなる場合もネットワーク外に出してはならない現場特にありません。オンプレミス構成から外部通信経路を外しただけです
照合の実行場所と、それぞれの代償

Ayonixは3つのいずれでも動作します。商談上意味を持つのは、いずれの構成でも顔画像や特徴量をベンダーのクラウドへ送る必要がないという点です。官公庁や医療のお客様にとって、この問いに答えられるかどうかがそこで決まります。

既存の扉やリーダーに後付けできるのか。

多くの場合できます。しかも置き換えではなく追加になります。入退室管理のハードウェアは階層になっており、顔認証が接続するのは施錠する層ではなく、判断する層だからです。

  1. 扉への接近経路に、実際に人が来る高さと角度で顔を捉えられるようカメラを設置します。
  2. 認証サービスが、入室を申し出た本人の登録情報と撮影した一枚を照合し、判定を出します。
  3. その判定を、カードリーダーと同じインターフェースで既存のコントローラーへ渡します。コントローラー、電気錠、扉側の金物はそのままです。
  4. 既存のカードや暗証番号の経路は併存させます。代替手段として、また来訪者の受け入れ手段として残します。

作業量のほとんどは認証そのものではなく、コントローラーとの接続と名簿の連携に出ます。コントローラーが統一済みの現場なら短期で終わり、複数世代の盤が混在する現場はそれなりにかかります。これは実証の途中ではなく、実証の前に確認しておく価値があります。

入退社に合わせて、登録はどう最新に保つのか。

入退室管理の名簿は退職者処理の質を超えられません。顔認証はこの点を緩めるのではなく、むしろ厳しくします。回収し忘れたカードは、システム上で無効化した時点で使えなくなります。削除し忘れた顔の特徴量は、照合され続けます。

  • 登録は、品質の分かっている撮影による、同意にもとづく明示的な行為であること。通路のカメラから切り出した一枚ではありません。
  • 名簿は、誰が在籍しているかをすでに把握している仕組みから連携すること。退職者は既存の手続きで消えます。
  • 削除は特徴量の実削除であり、監査に対して示せること。
  • 来訪者や協力会社には、誰かが閉じるのを覚えていなくても自動で期限切れになる経路を用意すること。

自社の人事系から登録を連携できる状態にまだない場合、誠実な順序は、少人数の手動運用で実証を行い、連携は展開の前に整えることです。展開の後ではありません。

照合できなかったとき、何が起きるのか。

生体認証は、本来通すべき人を一定の割合で通しません。顔認証の導入が評価されるのは、それがどれだけ少ないかではなく、起きたときに扉がどう振る舞うかです。

  1. 扉は拒否ではなく代替に回します。カード、暗証番号、インターホンに切り替わり、本人は入室できます。
  2. 代替に回った事実を代替として記録します。発生率が可視化され、推測ではなく調整の対象になります。
  3. しきい値は運用者とともに、その現場が許容できる代替発生率に合わせて決めます。初期値のまま出荷はしません。
  4. ネットワークやサーバーの停止時は既存の認証経路に落ちます。施錠されたままにはしません。

通すべき人を通さなかったことが「事故」になる設計は、評価でどれほど良い数値を出していても、稼働から1か月で止められます。数秒とカード1回で済む設計は生き残り、その代替記録が、どのカメラや照明に手を入れるべきかを教えてくれます。

日本の法令は顔のデータに何を求めるのか。

特定の個人を識別できる顔のデータは、個人情報保護委員会が所管する個人情報保護法の対象となります。したがって入退室管理の導入では、何を保持し、何のために、どれだけの期間、誰が参照できるのかを説明できる必要があります。それも、問われてからではなく設置の前にです。

2番目の節で述べた設計上の選択が、これらの問いに答えられるかどうかをほぼ決めます。画像も特徴量も自社ネットワークから出ない構成であれば、誰が参照できるかという問いへの答えは短く、確認も容易です。外部サービスへ送る構成では、その答えは長くなります。

入退室管理の実証は、どう設計すべきか。

難しい扉で行ってください。簡単な扉ではありません。明るいロビーで協力的な20名を対象にした実証は、2月の搬入口について何も証明しません。

  • 簡単な扉を1か所、難しい扉を1か所選び、両方を測定してください。
  • 精度ではなく代替発生率を測ってください。運用者が体感するのはそちらです。
  • 交代時間帯を含めてください。人は一人ずつではなく、まとまって来ます。
  • 代替経路も試験対象に含めてください。それも系の一部です。

よくある質問

既存のカードリーダーやコントローラーはそのまま使えますか。
多くの場合使えます。顔認証は判断する層に接続し、その結果をカードリーダーと同じインターフェースで既存のコントローラーへ渡すため、コントローラー、電気錠、扉側の金物はそのままです。カードの経路は通常、代替手段および来訪者用の経路として併存させます。
顔のデータは建物の外に出ますか。
出す必要はありません。Ayonixはエッジ、オンプレミスサーバー、完全なエアギャップのいずれでも動作し、3つのいずれでも画像と特徴量はお客様のネットワーク内に留まります。照合のためにAyonixのサービスを呼び出す必要はありません。
スマートフォンの写真で通れてしまいませんか。
それを防ぐために生体検知(なりすまし検知)があり、選択肢ではなく仕様に含めるべき項目です。また、実証で明示的に試験すべき項目でもあります。挙動はカメラと照明に左右されるため、実際の扉の実際の機器で確かめてください。
ネットワークやサーバーが停止したらどうなりますか。
扉は既存の認証経路、すなわちカード、暗証番号、インターホンに落ち、使える状態を保つべきです。停止時に人を建物から締め出しうる顔認証は、制約ではなく設計上の欠陥です。求める挙動は設置前に仕様へ書き込んでおく価値があります。
マスクを着けていても動作しますか。
マスク着用時の動作に対応しています。日本では例外的な条件ではなく通常の要件です。同時に結果を動かす条件でもあるため、実証に含めてください。一般論としての対応可否を受け取るのではなく、その現場で実際に着用されている覆いで試験してください。
Ayonixは入退室管理でNISTの認証を受けていますか。
受けていません。どのベンダーも受けていません。NISTは評価を実施し、提出されたアルゴリズムの性能を報告書として公表する機関であり、ベンダーの認証、承認、推奨は行わず、承認済みベンダーの一覧も設けていません。AyonixはNISTの顔認識評価に参加しており、これはアルゴリズムが測定されたという意味です。認証という表現は、存在しないものを指すことになります。
1つの扉で何人まで扱えますか。
扉においては、母集団の規模は検索システムほどには効きません。入退室管理は通常1対1の検証、すなわち入室を申し出た本人の登録情報との照合だからです。扉の処理能力を決めるのは撮影品質と人の近づき方であり、実証を閑散時間ではなく交代時間帯に行うのはそのためです。

Jan MocaryAyonix AI 最高技術責任者

Ayonixの顔認識製品およびATLASエージェント基盤の開発を統括し、オンプレミスおよびエアギャップ環境での運用モードを担当しています。