金融機関における顔認識とAI
金融機関は顔認識を、互いに無関係な2つの場面で用います。口座開設時に本人確認書類と顧客を照合する場面と、店舗、金庫室、データセンターへの物理的な入退室を管理する場面です。前者は能動的な攻撃者が存在する不正対策であり、後者は入退室管理です。両者に共通する要件はほとんどありません。
口座開設と入退室管理が別の課題である理由
| 顧客の口座開設 | 物理的な入退室 | |
|---|---|---|
| 比較する対象 | 自撮り画像と書類の写真 | 現地の顔と登録済み職員記録 |
| 攻撃者 | 存在し、動機がある | まれで、機会依存 |
| 想定する攻撃 | 注入・再生された映像、偽造書類 | 読取機にかざした写真 |
| 失敗した場合の損失 | 虚偽の身元での口座開設 | 記録の残る不正入室 |
| 実行場所 | 顧客のいる場所 | 保護対象の構内 |
この2つを1つの要件として扱うことが、金融分野の生体認証において最も多い誤りです。周到な攻撃者を想定して堅牢化した口座開設の仕組みは、職員用の扉には過剰で高価です。扉向けの製品を口座開設に用いれば、撮影経路へ映像を送り込む攻撃で破られます。
口座開設における実際の攻撃面
境界はカメラではありません。遠隔での口座開設は攻撃者が制御する端末上で動作するため、最も強力な攻撃はレンズに何かをかざすことを一切伴いません。合成または撮影済みの映像が撮影経路へ直接送り込まれ、生体認証は鮮明で照明も整った、完全に偽の顔を受け取ります。
- 提示攻撃:印刷写真、画面上の顔、シリコーンマスク。ISO/IEC 30107-3に基づき試験したライブネス検知で対応します。
- 注入攻撃:カメラを経由せずアプリケーションへ映像を送り込む攻撃。画像解析ではなく、端末の真正性確認と撮影経路の署名で対応します。
- 書類の偽造:本人の顔と偽造書類の組み合わせ。顔照合とは別の統制である書類の真正性確認で対応します。
- 強要および名義貸し:実在の人物が実際にその場にいて、他人のために口座を開設する行為。そもそも生体認証の問題ではありません。
1行目だけに答えるベンダーは、問題の最も易しい4分の1に答えています。ライブネスをどの攻撃器具に対し、どの水準で、どの試験機関が試験したのかを確認し、あわせて撮影機器の真正性を何が担保するのかを別途ご確認ください。
金融機関の入退室管理に必要なもの
店舗のバックオフィス、現金取扱区画、金庫室、データセンターのフロアには、一般的な事務室にはない要件があります。入室が許可されたかどうかと同じくらい、誰が入ったかの記録が重要だという要件です。生体認証情報は貸し借りができません。これらの区画でカードより生体認証が選ばれるのは、まさにこの理由によります。
- テンプレートの保存場所を決めます。読取機、拠点サーバー、または本人が携帯するカードであり、ベンダーのクラウドではありません。多くの金融規制当局が疑義を呈し、一部は認めません。
- 生体認証で拒否された人や登録できない人のために機能する第2の認証手段を用意し、その使用を記録します。
- 電源・ネットワーク障害時の動作を定義します。各扉をフェイルオープンとするかフェイルセキュアとするかを含み、金庫室では扉ごとに異なります。
- 入室記録を、適用される規制が求める期間だけ保持します。それ以上は保持しません。
- 特定の1人が繰り返し拒否される場合は、閾値を下げるのではなく再登録します。ほぼ確実に登録品質の問題です。
金融サービスにおけるAIエージェントの適用範囲
この調査で金融・保険業は業種別でも高い部類の導入率を示し、全国平均を大きく上回りました。ただしこの数値は、生成と実行を区別していません。報告されているAI利用の多くは文章の生成であり、ツールを呼び出して記録を変更するエージェントの導入は、どの業種でもなお大幅に少数です。
- 規程、商品、規制関連の文書に基づく質問応答。回答は根拠となった箇所を示します。
- 人が確認して送信する下書きの作成。エージェントには送信権限自体を与えません。
- 照合作業と例外処理の切り分け。エージェントが提案し、人が決定します。
- 顧客記録、指図、決済に触れる処理:確認ゲート、サービス用識別情報、全手順の記録を伴う場合のみ実施し、伴わないなら実施しません。
重要な統制はツールの一覧です。エージェントはツールが与えられた対象にしか影響を及ぼせないため、金融機関における確認事項は、基盤モデルの能力ではなく、どのツールが存在し、各ツールが誰の資格情報で何に触れてよいかです。
金融機関は生体認証の実証をどう進めるべきか
金融サービスにおける実証は、技術評価とは別の問いに答える必要があります。問うべきは動作するかどうかではなく、運用にいくらかかるかです。何人の顧客が拒否されるのか、例外対応が職員の何時間を消費するのか、そして根拠が支えない判断を確認者に何度求めることになるのかです。
- 志願者の集団ではなく実際の対象者層で実施します。扉の製品を試す職員は、重要なほぼすべての観点で店舗の顧客を代表していません。
- 2種類の誤りを数え、別々に報告します。正規の顧客の拒否と別人の受け入れは費用がまったく異なり、単一の集計値ではどちらが起きているかが分かりません。
- 例外対応をパーセンテージではなく職員の時間で測ります。誘導率2%は抽象的な数字であり、金曜午後の店舗窓口に生じる行列として表現して初めて意味を持ちます。
- 口座開設については、統合を担当していない者が実施する意図的な注入試験を計画に含めます。カメラに写真をかざす試験しか行っていない仕組みは、試験されていません。
- 期間を通じて適用した閾値を記録し、変更した場合は基準を取り直します。途中で閾値が動いた実証は、2つのシステムを測って1つとして報告しています。
- 却下した警報を保持します。閾値をどこに置くべきかを教えるデータであり、実証で最初に捨てられるものでもあります。
第三者評価の結果は、これらすべてに先立って候補を絞ります。NISTは提出されたアルゴリズムを非公開データで測定し、結果を公表します。特定のベンダーを推奨するものではなく認証も発行しないため、良好な結果はそのアルゴリズムが信頼に足ることを示し、実際に運用するものが何かを示すのは実証です。
記録保持が支えるべきもの
金融サービスはすでに、多くのAI導入が想定していない記録保持義務のもとで運営されており、AI法の高リスク義務はその上に加わります。区分は構成技術ではなく用途によって決まるため、下書きを作るエージェントと、顧客に影響する結果を判断するエージェントは別の位置に置かれます。
- 生体認証の照合について:何を比較したか、スコア、その時点の閾値、判定、確認者。
- エージェントについて:すべての手順、ツール呼び出しとその結果を、数か月後に監査担当者が読める形式で。
- 双方について:その時点で稼働していたバージョン。判断を、現行版ではなく実際にそれを行ったシステムに対して再構成できるようにするためです。
- 保持期間は保管コストではなく適用される規制に従って設定します。長すぎる場合も短すぎる場合も同様です。
よくある質問
- 金融機関では顔認識をどのように使いますか。
- 互いに無関係な2つの場面です。遠隔の口座開設時に本人確認書類と顧客を照合する場面と、店舗のバックオフィス、現金取扱区画、金庫室、データセンターへの物理的な入退室を管理する場面です。前者には能動的な攻撃者が存在し、後者にはいないため、共通する要件はほとんどありません。
- オンラインの口座開設で顔による本人確認は破られますか。
- 深刻な攻撃はカメラを伴いません。攻撃者が制御する端末上で動作するため、映像を撮影経路へ直接送り込むことができ、認証側は鮮明な合成の顔を受け取ります。対策は画像解析の改善ではなく、端末の真正性確認と撮影経路の保護です。
- 金融の口座開設にライブネス検知だけで十分ですか。
- 印刷写真、画面の再生、マスクといった提示攻撃には対応し、ISO/IEC 30107-3のもとで器具名を明示した試験を行うべきです。一方、注入攻撃、書類の偽造、実在の人物が他人のために口座を開く行為には対応しません。それぞれに固有の統制が必要です。
- 金融機関は生体テンプレートをどこに保存すべきですか。
- 読取機、拠点サーバー、または本人が携帯するカードです。ベンダーのクラウドに保存すると機関の外に出ることになり、多くの金融規制当局が疑義を呈し、一部は認めません。保存場所は、漏えい時に露出する範囲とデータが入る法域を決定づけます。
- AIを利用している金融機関はどの程度ありますか。
- 米国国勢調査局のBusiness Trends and Outlook Surveyでは、2026年5月3日時点で金融・保険業は33.9%と全国平均を上回りました。これはAI利用全般の数値であり、ツールを呼び出して記録を変更するエージェントの導入は、ほぼすべての業務機能で一桁台と報告されています。
- 金融機関のAIエージェントにはどのような統制が必要ですか。
- 何よりツールの範囲です。エージェントはツールが与えられた対象にしか影響を及ぼせないため、確認事項はどのツールが存在し、各ツールが誰の資格情報で何に触れてよいかです。加えて、取り消せない動作の前の確認、後から監査できる全手順の記録、実行を終了させる上限が必要です。
- EU AI法の高リスク義務はいつから適用されますか。
- 2027年12月2日からです。区分は構成技術ではなく用途によって決まるため、人が送信する下書きを作るエージェントと、顧客に影響する結果を判断するエージェントは別の位置に置かれます。この区別を決めるのは基盤ではなくユースケースです。
