SMS OTPの終焉:世界的な禁止の波と企業認証のパラダイムシフト

AI研究
Author
恩梯科技
2026-08-21 164 回閲覧 8 分鐘閱讀

かつてデジタルセキュリティの基盤とされていたSMSワンタイムパスワード(SMS OTP)は、世界各国の規制当局によって終焉へと追い込まれています。シンガポールとアラブ首長国連邦は金融機関にSMS認証の廃止を命じ、インド準備銀行はより強力な仕組みへの移行を明確に促しています。これは一国の政策にとどまらず、規制・セキュリティ・ユーザー体験にまたがるパラダイムシフトです。SMS OTPを最後の防衛線とみなし続ける台湾企業にとって、この潮流の背後にあるデータと時間軸を理解することは、もはや選択肢ではなく、必須のリスク管理といえます。

セキュリティの基盤から最大の突破口へ:SMS OTPはどこで負けたのか

SMS OTPの問題は「不便だから」ではなく、そもそも現代の攻撃に耐える設計になっていない点にあります。通信網の基盤であるSS7およびDiameterシグナリングプロトコルには既知の脆弱性があり、攻撃者はシグナリングノードを借用または侵害するだけで、利用者にも店舗スタッフにも気づかれることなく、SMSを静かに傍受・転送できます。もう一つの経路がSIMスワップ(番号乗っ取り)です。詐欺者はソーシャルエンジニアリングで通信事業者を欺いて番号を自分のSIMへ移し、その後すべてのOTPは攻撃者の手に直接届きます。

これらは理論上のリスクではなく、拡大し続ける実害です。米国FBIのインターネット犯罪苦情センター(IC3)は2024年、982件のSIMスワップ事案と約2,598万ドルの被害を記録しました。英国の不正防止機関Cifasによれば、SIMスワップは2024年に1,055%急増し、289件から3,000件近くに達しました。オーストラリアのIDCAREでは関連相談が240%増加し、被害者の9割はまったく操作をしていないのに乗っ取られています。全体では2025年の世界の通信詐欺被害は418.2億ドルに達しました。攻撃面が広がるなか、SMS OTPは防衛線から突破口へと変わってしまったのです。

世界的な禁止の波:一つの表で各国の時間軸を読む

この1年で、規制当局の姿勢は「対策強化の推奨」から「期限付きの廃止」へと移りました。以下に主要市場の動きを整理します。シンガポールとUAEは強制的な禁止、インドと台湾は移行の誘導という、二つのテンポがはっきりと見て取れます。

市場規制当局・根拠主な時間軸方向性
シンガポールMASおよび銀行協会(2024年7月9日公表)デジタルトークン有効化者は公表から3か月以内にログインOTPを停止強制的な廃止
UAEUAE中央銀行 Notice 2025/3057(2025年5月)2025年7月25日からアプリ認証へ移行。2026年3月31日までにSMSおよびメールOTPを全面停止強制廃止+責任移転
インドRBI デジタル決済認証メカニズム指令(2025年)2026年4月1日から二要素認証を義務化。SMS OTPを直接禁止はしないが、少なくとも一つの要素を動的生成することを求め、生体認証・デバイス紐付け・ハードウェアトークンを推奨移行の誘導
台湾金管会「金融FIDO」および安全管理指針2021年に金融モバイル本人確認連盟を設立。金融FIDO V2を推進し、体系横断の認証転送センターを構築、対応業務範囲を段階的に拡大標準化による誘導

注目すべきは、各国の手法を一括りにできない点です。UAEは最も積極的で、禁止だけでなく詐欺責任を銀行側に押し戻しています。一方でインド準備銀行はあえて柔軟性を残し、新規則はSMS OTPの停止を求めるものではなく、エコシステム全体をより強力な要素へ移すためのものだと明言しています。この違いを理解してこそ、自社が受ける規制上の圧力を正しく見極められます。

大いなる責任移転:銀行が傍受されたOTPの責任を負うとき

この規制の波で最も影響が大きいのは、責任の所在の逆転です。UAE中央銀行のNotice 2025/3057は、顧客のOTPがフィッシングやSIMスワップ攻撃で傍受された、あるいはだまし取られた場合、金融機関が損失を全額補償しなければならないと定めています。つまり、SMS OTPを使い続けることは単なるセキュリティの問題ではなく、貸借対照表に直接記される財務上の負債になったのです。Emirates NBD、ADIB、FABといった大手銀行が短期間で切替を完了した理由も、ここにあります。

SMS OTPを防衛線とする代償には、痛ましい前例があります。2022年秋、FTX取引所は破綻の前後にSIMスワップの手口で約4億ドルの資産を盗まれ、史上最大級の一件となりました。米通信大手T-Mobileは単一のSIMスワップ事案で3,300万ドルの仲裁賠償を命じられ、ベンチャー投資家のMichael Terpin氏がAT&Tに求めた2,400万ドルの訴訟は長年続き、2024年には第9巡回控訴裁判所が通信事業者に有利だった従来の判断を覆しました。これらの数字が伝えるメッセージは一貫しています。認証の仕組みが傍受されうる限り、損失と訴訟は企業自身に降りかかるのです。

代替策はもはや机上の空論ではない:FIDOとパスキーの実証データ

SMS OTPに代わる主流の答えが、FIDO標準とパスキーです。その中核的な強みはフィッシング耐性にあります。秘密鍵と生体情報は利用者の端末に留まり、サーバーは公開鍵しか保持しないため、通信を傍受されても再利用可能な認証情報は得られません。これはもはや実験段階の技術ではありません。FIDOアライアンスは2026年の世界パスキーデーに、世界のパスキー利用が50億件を突破し、90%の人がパスキーを認知、75%が少なくとも一つのアカウントで有効化したと発表しました。企業側も加速しており、68%の組織が従業員ログイン向けにパスキーを導入済みまたは導入中で、82%が完全なパスワードレスを目標に掲げ、そのうち28%はすでに達成しています。

重要なのは、パスキーの導入が体験とセキュリティのトレードオフではなく、両立をもたらす点です。以下は主要プラットフォームが公表した実測結果です。

指標パスキー/FIDOの実績出典
ログイン成功率98%(パスワードは32%)Microsoft
ログイン成功率93%(他の方式は63%)FIDO 2025 Passkey Index
ログイン成功率パスワードより30%高い(8億超のアカウントを対象)Google
ログイン速度8.5秒(従来型MFAは31.2秒、73%短縮)FIDOアライアンス
サポート負荷ログイン関連の問い合わせが81%減少業界導入データ

業種別に見ると、実際の採用率はフィンテックで約6割、EC35%、B2B SaaS28%、メディア・娯楽18%で、業種横断の平均は33%から38%です。動きが速い業種ほど、詐欺に最も狙われている業種だという傾向がはっきり表れています。

台湾企業のための現実的なロードマップ

台湾はUAEのような強制禁止こそ課していませんが、金管会は「金融FIDO」と安全管理指針を通じて方向性を明確に示しています。規制や詐欺に追い立てられるのを待つのではなく、企業は早めに棚卸しをすべきです。現実的な導入は次の4段階で進められます。

  • 高リスクの場面を棚卸しする:なりすまされた場合に損失が最も大きい操作(送金、連絡先変更、管理画面ログインなど)をまず特定し、そこから優先的に認証を強化します。
  • フィッシング耐性のある強認証を導入する:FIDO/パスキー、アプリ内プッシュ承認、デバイス紐付けを主軸とし、SMS OTPは主要な防衛線ではなく低リスクや予備の用途へ格下げします。
  • リスクベースの段階制を採用する:取引金額や状況に応じて認証強度を動的に調整し、安全性と体験を両立させ、一律運用による離脱を避けます。
  • 退場と予備手段を計画する:端末紛失、端末間同期、アカウント復旧のフローを設計します。ここはパスキー導入で最も見落とされがちで、成否を左右する部分です。

Nerdtechnic(恩梯科技)は、台湾の中小企業がセキュリティとデジタル変革を実装するのを長年支援してきました。認証の強化は一つのツールを入れ替えれば終わりではなく、プロセス・リスク管理・ユーザー体験にまたがるシステムエンジニアリングだと私たちは理解しています。高リスクの場面の棚卸し、FIDO/パスキーや多要素認証の導入経路の評価、既存システムと退場・予備手段の連携を支援し、業務に影響を与えないかたちで段階的な強化を実現します。SMS OTPの時代が終わりに向かういま、私たちは企業と同じ側に立ち、このパラダイムシフトを受け身のコンプライアンス負担ではなく、真の競争優位へと変えていきたいと考えています。

参考資料

  • FBI IC3,「2024 Internet Crime Report」(SIMスワップ:982件、被害額約2,598万ドル) — ic3.gov
  • Cifas,「1055% surge in unauthorised SIM swaps」(2025) — cifas.org.uk
  • IDCARE,「Hijacked Connections: The Reality of Phone Porting and SIM Swap Scams」 — idcare.org
  • TNS / CFCA,「The Telecom Fraud Landscape in 2026」(世界の通信詐欺被害418.2億ドル) — tnsi.com
  • シンガポール金融管理局(MAS),「Banks in Singapore to Strengthen Resilience Against Phishing Scams」(2024年7月9日) — mas.gov.sg
  • Onlayer,「CBUAE Notice 3057 — What Banks & PSPs Must Do Before March 2026」 — onlayer.com
  • IBM,「Strengthening Digital Payment Security with RBI's New Authentication Directions」 — ibm.com
  • 台湾金融監督管理委員会、「金融行動身分識別聯盟」設立に関する報道資料(2021年6月15日) — fsc.gov.tw
  • 中央社(CNA)、「金管会、金融FIDO検証転送センター構築を計画、70社超が関心」(2024年1月4日) — cna.com.tw
  • tbreak,「UAE Banks Are Phasing Out OTPs」(Emirates NBD、ADIB、FABの切替状況) — tbreak.com
  • Krebs on Security,「Arrests in $400M SIM-Swap Tied to Heist at FTX?」 — krebsonsecurity.com
  • Commsrisk,「T-Mobile US Pays $33mn for SIM Swap Cryptocurrency Theft」 — commsrisk.com
  • Courthouse News Service,「Ninth Circuit allows crypto investor to pursue claim against AT&T over $24 million hack」(2024) — courthousenews.com
  • FIDO Alliance,「Five Billion Passkeys: A Milestone, Not a Finish Line」(World Passkey Day 2026) — fidoalliance.org
  • FIDO Alliance,「The State of Passkeys 2026: Global Consumer and Workforce Report」 — fidoalliance.org
  • Microsoft,「Pushing passkeys forward」(ログイン成功率98% vs 32%) — microsoft.com
  • FIDO Alliance,「FIDO Alliance Launches Passkey Index」(ログイン成功率93% vs 63%;8.5秒 vs 31.2秒) — fidoalliance.org
  • FIDO Alliance,「Passkey Adoption Doubles in 2024」(Google:成功率30%高、8億超アカウント) — fidoalliance.org
  • FIDO Alliance,「FIDO Passkeys: Passwordless Authentication」(ログイン関連問い合わせ81%減少) — fidoalliance.org
  • MojoAuth,「Passkey Adoption Rates by Industry (2026)」 — mojoauth.com

これらの手法を自社に導入したいですか?

LINEで無料相談

私たちは案件数を追いません。

深く取り組む価値のある、少数の企業と長期的な関係を築きます。

無料システム健診

サポートが必要ですか?

ここをクリックしてお問い合わせください!