AI研究
AIメモリガバナンスの枠組み:何を記憶し、いつ忘れ、どう個人情報保護を守るか
記憶を持つAIは使うほど賢くなりますが、ガバナンスのない記憶は使うほど企業を露出させます。本稿は個人情報保護法、GDPR、EU AI法の実際の条文を用い、実装可能なAIメモリガバナンスの枠組み——情報の階層化、保持と忘却、PIIコンプライアンス、アクセス制御と監査——を示します。
かつてデジタルセキュリティの基盤とされていたSMSワンタイムパスワード(SMS OTP)は、世界各国の規制当局によって終焉へと追い込まれています。シンガポールとアラブ首長国連邦は金融機関にSMS認証の廃止を命じ、インド準備銀行はより強力な仕組みへの移行を明確に促しています。これは一国の政策にとどまらず、規制・セキュリティ・ユーザー体験にまたがるパラダイムシフトです。SMS OTPを最後の防衛線とみなし続ける台湾企業にとって、この潮流の背後にあるデータと時間軸を理解することは、もはや選択肢ではなく、必須のリスク管理といえます。
SMS OTPの問題は「不便だから」ではなく、そもそも現代の攻撃に耐える設計になっていない点にあります。通信網の基盤であるSS7およびDiameterシグナリングプロトコルには既知の脆弱性があり、攻撃者はシグナリングノードを借用または侵害するだけで、利用者にも店舗スタッフにも気づかれることなく、SMSを静かに傍受・転送できます。もう一つの経路がSIMスワップ(番号乗っ取り)です。詐欺者はソーシャルエンジニアリングで通信事業者を欺いて番号を自分のSIMへ移し、その後すべてのOTPは攻撃者の手に直接届きます。
これらは理論上のリスクではなく、拡大し続ける実害です。米国FBIのインターネット犯罪苦情センター(IC3)は2024年、982件のSIMスワップ事案と約2,598万ドルの被害を記録しました。英国の不正防止機関Cifasによれば、SIMスワップは2024年に1,055%急増し、289件から3,000件近くに達しました。オーストラリアのIDCAREでは関連相談が240%増加し、被害者の9割はまったく操作をしていないのに乗っ取られています。全体では2025年の世界の通信詐欺被害は418.2億ドルに達しました。攻撃面が広がるなか、SMS OTPは防衛線から突破口へと変わってしまったのです。
この1年で、規制当局の姿勢は「対策強化の推奨」から「期限付きの廃止」へと移りました。以下に主要市場の動きを整理します。シンガポールとUAEは強制的な禁止、インドと台湾は移行の誘導という、二つのテンポがはっきりと見て取れます。
| 市場 | 規制当局・根拠 | 主な時間軸 | 方向性 |
|---|---|---|---|
| シンガポール | MASおよび銀行協会(2024年7月9日公表) | デジタルトークン有効化者は公表から3か月以内にログインOTPを停止 | 強制的な廃止 |
| UAE | UAE中央銀行 Notice 2025/3057(2025年5月) | 2025年7月25日からアプリ認証へ移行。2026年3月31日までにSMSおよびメールOTPを全面停止 | 強制廃止+責任移転 |
| インド | RBI デジタル決済認証メカニズム指令(2025年) | 2026年4月1日から二要素認証を義務化。SMS OTPを直接禁止はしないが、少なくとも一つの要素を動的生成することを求め、生体認証・デバイス紐付け・ハードウェアトークンを推奨 | 移行の誘導 |
| 台湾 | 金管会「金融FIDO」および安全管理指針 | 2021年に金融モバイル本人確認連盟を設立。金融FIDO V2を推進し、体系横断の認証転送センターを構築、対応業務範囲を段階的に拡大 | 標準化による誘導 |
注目すべきは、各国の手法を一括りにできない点です。UAEは最も積極的で、禁止だけでなく詐欺責任を銀行側に押し戻しています。一方でインド準備銀行はあえて柔軟性を残し、新規則はSMS OTPの停止を求めるものではなく、エコシステム全体をより強力な要素へ移すためのものだと明言しています。この違いを理解してこそ、自社が受ける規制上の圧力を正しく見極められます。
この規制の波で最も影響が大きいのは、責任の所在の逆転です。UAE中央銀行のNotice 2025/3057は、顧客のOTPがフィッシングやSIMスワップ攻撃で傍受された、あるいはだまし取られた場合、金融機関が損失を全額補償しなければならないと定めています。つまり、SMS OTPを使い続けることは単なるセキュリティの問題ではなく、貸借対照表に直接記される財務上の負債になったのです。Emirates NBD、ADIB、FABといった大手銀行が短期間で切替を完了した理由も、ここにあります。
SMS OTPを防衛線とする代償には、痛ましい前例があります。2022年秋、FTX取引所は破綻の前後にSIMスワップの手口で約4億ドルの資産を盗まれ、史上最大級の一件となりました。米通信大手T-Mobileは単一のSIMスワップ事案で3,300万ドルの仲裁賠償を命じられ、ベンチャー投資家のMichael Terpin氏がAT&Tに求めた2,400万ドルの訴訟は長年続き、2024年には第9巡回控訴裁判所が通信事業者に有利だった従来の判断を覆しました。これらの数字が伝えるメッセージは一貫しています。認証の仕組みが傍受されうる限り、損失と訴訟は企業自身に降りかかるのです。
SMS OTPに代わる主流の答えが、FIDO標準とパスキーです。その中核的な強みはフィッシング耐性にあります。秘密鍵と生体情報は利用者の端末に留まり、サーバーは公開鍵しか保持しないため、通信を傍受されても再利用可能な認証情報は得られません。これはもはや実験段階の技術ではありません。FIDOアライアンスは2026年の世界パスキーデーに、世界のパスキー利用が50億件を突破し、90%の人がパスキーを認知、75%が少なくとも一つのアカウントで有効化したと発表しました。企業側も加速しており、68%の組織が従業員ログイン向けにパスキーを導入済みまたは導入中で、82%が完全なパスワードレスを目標に掲げ、そのうち28%はすでに達成しています。
重要なのは、パスキーの導入が体験とセキュリティのトレードオフではなく、両立をもたらす点です。以下は主要プラットフォームが公表した実測結果です。
| 指標 | パスキー/FIDOの実績 | 出典 |
|---|---|---|
| ログイン成功率 | 98%(パスワードは32%) | Microsoft |
| ログイン成功率 | 93%(他の方式は63%) | FIDO 2025 Passkey Index |
| ログイン成功率 | パスワードより30%高い(8億超のアカウントを対象) | |
| ログイン速度 | 8.5秒(従来型MFAは31.2秒、73%短縮) | FIDOアライアンス |
| サポート負荷 | ログイン関連の問い合わせが81%減少 | 業界導入データ |
業種別に見ると、実際の採用率はフィンテックで約6割、EC35%、B2B SaaS28%、メディア・娯楽18%で、業種横断の平均は33%から38%です。動きが速い業種ほど、詐欺に最も狙われている業種だという傾向がはっきり表れています。
台湾はUAEのような強制禁止こそ課していませんが、金管会は「金融FIDO」と安全管理指針を通じて方向性を明確に示しています。規制や詐欺に追い立てられるのを待つのではなく、企業は早めに棚卸しをすべきです。現実的な導入は次の4段階で進められます。
Nerdtechnic(恩梯科技)は、台湾の中小企業がセキュリティとデジタル変革を実装するのを長年支援してきました。認証の強化は一つのツールを入れ替えれば終わりではなく、プロセス・リスク管理・ユーザー体験にまたがるシステムエンジニアリングだと私たちは理解しています。高リスクの場面の棚卸し、FIDO/パスキーや多要素認証の導入経路の評価、既存システムと退場・予備手段の連携を支援し、業務に影響を与えないかたちで段階的な強化を実現します。SMS OTPの時代が終わりに向かういま、私たちは企業と同じ側に立ち、このパラダイムシフトを受け身のコンプライアンス負担ではなく、真の競争優位へと変えていきたいと考えています。
これらの手法を自社に導入したいですか?
LINEで無料相談サポートが必要ですか?
ここをクリックしてお問い合わせください!