Sardine named a Leader in The Forrester Wave™: Financial Crime Management Solutions, Q3 2026

Learn More

UAE中央銀行がOTPを禁止:金融機関が知っておくべきこと

Eduardo Lopez
Eduardo Lopez
8 min read
bg-image
bg-image
UAE中央銀行がワンタイムパスワードを禁止:金融機関が知っておくべきこと
Subscribe to newsletter
Share

アラブ首長国連邦中央銀行は厳格な期限を設けました。2026年3月31日までに、すべての銀行および金融機関はSMSおよびメールによるワンタイムパスワードの使用を終了しなければなりません。

この変更により、不正行為に関する責任が銀行や金融機関側へと移転します。攻撃の際にコードが傍受されたり第三者と共有されたりした場合、その損失を補償する責任は金融機関にあります。

銀行、保険会社、決済事業者、または両替商である場合、OTPをフィッシング耐性のある認証に置き換え、リアルタイムの不正検知とアカウント乗っ取り防止のためのシステムを構築する必要があります。

この記事では、新しい義務が何を意味するのか、そしてUAEの銀行がその準備のために何をする必要があるのかを説明します。

CBUAE通知2025/3057とは何ですか

2025年5月、UAE中央銀行は通達2025/3057を発出し、個人顧客にサービスを提供するUAE認可の銀行および金融機関に対して、顧客認証におけるSMSおよびメールによるワンタイムパスワード(OTP)と固定パスワードを段階的に廃止するよう指示しました

この規則は、各機関に対してこれらのレガシーな管理手段から脱却し、顧客本人とそのデバイスの両方をリアルタイムで検証するリスクベース認証方式を採用することを求めています。これは、単一要素の認証情報に依存する従来型の仕組みから、継続的かつインテリジェンス主導のアイデンティティ保証へと移行することを意味します。

中央銀行は、OTPの傍受、SIMスワップ、フィッシング、リモートアクセス攻撃に関連した詐欺被害の増加を受けて、この義務付けを導入しました。OTPは、公開された通信チャネルに依存し、利用者やセッションと暗号学的に結び付いていないため、現在では安全ではないと見なされています。いったん詐欺者がコードを入手するか再利用すれば、下流のあらゆる制御を迂回できてしまい、事実上OTPが単一障害点となってしまいます。

OTP詐欺の責任は、現在では金融機関が負うことになります

新たな規制の下では、銀行や金融機関はOTP(ワンタイムパスワード)を用いた認証に関連する不正行為について、全面的な責任を負うことになります。顧客のワンタイムパスワードがフィッシングやSIMスワップ攻撃の際に傍受されたり第三者と共有されたりした場合、金融機関はその損失を顧客に補償しなければなりません。

完全なコンプライアンスの期限は2026年3月31日ですが、3Dセキュア取引についてはすでに責任の移行が適用されています。リスク管理チームは、SMSおよびメールによるOTPを廃止予定のコントロールとして扱い、デバイスやセッションに紐づくフィッシング耐性の高い認証方式への移行を加速させるべきです。今、代替手段への切り替えを遅らせることは、コンプライアンス上のリスクだけでなく、直接的な財務リスクも生み出します。

CBUAE通知2025/3057への備え方

通知3057に対応するためには、銀行はOTPをより強力な認証手段に置き換え、リアルタイムの不正検知を構築し、あらゆる判断について完全な監査可能性を維持する必要があります。

1. フィッシング耐性の高い認証を導入する

SMSやメールによるワンタイムパスワードは、利用者本人とそのデバイスに暗号的に結び付けられた方式に置き換えてください。中央銀行は、次の方式を準拠した選択肢として認めています。

  • パスキー(FIDO2):傍受や再利用が不可能なデバイスに紐づいた認証情報
  • アプリ内認証:金融機関のモバイルアプリ内でのプッシュ承認および取引確認
  • 生体認証:端末内の安全なセンサーを用いた指紋または顔認証
  • ハードウェアまたはソフトウェアトークン:高リスクな操作や取引承認のための暗号化トークン

3Dセキュアと支払い承認から導入することをおすすめします。特に、OTP詐欺の被害が最も大きく、損失が即時に発生する領域です。その後、これらの対策をアカウント復旧やデバイス紐付けにも拡大してください。OTPが廃止されると、これらが次の弱点となるためです。

最後に、新しい受取人や高額取引、受取人情報の変更など、実際のビジネス状況に基づいてステップアップ認証ワークフローを最適化してください。二値的なトリガーの代わりにリアルタイムのリスクスコアを用いることで、信頼できるユーザーには摩擦のない体験を維持しつつ、リスクの高いセッションだけが自動的にステップアップされるようにします。

2. リアルタイム不正検知を導入する

この通知はまた、銀行に対し、あらゆる取引を分析し、不審な行為が承認される前に自動的にブロックまたは確認できるリアルタイムの不正検知システムを維持することを求めています。

デバイスおよび行動シグナルは、この仕組みを機能させるうえで中核的な役割を果たします。銀行業務における行動バイオメトリクスを組み合わせることで、金融機関はリアルタイムに異常を検知し、新規または侵害されたデバイス、リモートアクセスツール、通常とは異なる操作パターンなど、アカウント乗っ取りの初期兆候を見つけることができます。同じシグナルによって、通常の認証チェックでは見抜けないソーシャルエンジニアリングや強要の兆候も明らかにすることができます。

各取引は、継続的な認証の一環として、デバイス・位置情報・行動データを組み合わせてスコアリングし、顧客の通常パターンからの逸脱を特定する必要があります。つまり、ユーザーが通常どのように、どこから、どのデバイスでログインまたは取引を行うのかを把握し、そのプロファイルから外れる行動にフラグを立てるということです。セッションをまたいでこうしたコンテキストを構築することで、資金が動く前に不正を阻止するために必要なインテリジェンスをシステムに与えることができます。

3. 攻撃を受けているアクティブセッションを停止する

リアルタイム検知は、実際のセッション中に介入できて初めて効果を発揮します。新しい要件では、侵害の兆候が現れた際にセッションを自動的に一時停止することで、進行中のアカウント乗っ取りを銀行が封じ込めることが求められています。

ここで重要になるのが、ゼロデイ・シグナルです。詐欺師は常に手口やツールを入れ替えるため、システムはユーザーの履歴やモデルの事前学習がなくても、リアルタイムで新しく見慣れない脅威を検知できなければなりません。画面共有、リモートアクセスソフトウェア、マルウェアの活動といった兆候は、顧客のデバイスがもはや本人の管理下にないことを示唆します。

それらのシグナルに即座に反応するレスポンスロジックを構築してください。デバイスやセッションに外部からの操作の兆候が見られた場合は、機密性の高い操作を一時停止し、送金をロックし、再開する前に再認証を求めます。目的は、決済後ではなく、セッション中に不正を止めることです。

4. あらゆる判断に対して監査証跡を残す

銀行は、認証および不正防止に関する判断がどのように行われ、どのように実施されているかについて、詳細な記録を保持する必要があります。規制当局が新たな規制への準拠状況を確認する際には、リスクがどのように評価され、主要な管理策がどのようにリアルタイムで適用されているかを、各機関が示すことを求めるでしょう。

あらゆる認証や取引イベントは、考慮されたリスクシグナル、取られた対応、その結果を示す監査可能な記録を生成する必要があります。これにより、リスク管理およびコンプライアンスチームは、コントロールが意図どおりに機能していることの証拠を得られ、モデルのチューニングやインシデント発生後の検証を支援できます。

Sardine のようなプラットフォームは、これらのイベントを自動的に記録して継続的な監査証跡を構築するため、銀行や金融機関は、求められた際に、自分たちがどのようにその要件を満たしているかを正確に示すことができます。

__wf_reserved_inherit

サーディンはこの指令をどのように支援しているか

もしあなたが現在、通知3057への対応責任を負っているのであれば、認証フローの再構築やリアルタイム不正検知の見直し、そしてそれらの管理策が有効に機能していることをどのように証明するかに取り組んでいるはずです。そこを私たちがお手伝いできます。

Sardine では、銀行がアクティブなアカウント乗っ取りを検知し、あらゆるセッションを通じて可視性を維持するために必要なシグナルとリスクインフラを提供しています。私たちのプラットフォームは、デバイスインテリジェンス、行動バイオメトリクス、継続的な認証を組み合わせることで、より強力なコントロールと、顧客にとってより少ない摩擦で、この要件を満たせるようにします。

  • デバイスインテリジェンス:あらゆるデバイスを対象に、SIMスワップ、マルウェア、画面共有、リモートアクセスツールなどのリスクシグナルを検査します。これにより、取引が実行される前にデバイス・ネットワーク・SIMが信頼できるかを確認し、不正に乗っ取られたセッションを早期に検知できます。
  • 銀行業界における行動バイオメトリクス:私たちは、顧客一人ひとりが本来の自然な状態で行うタイピング、スワイプ、画面操作の仕方にもとづいて行動プロファイルを構築します。そうしたパターンに変化があった場合、たとえ認証情報やデバイスが正規に見える場合でも、強要や自動化、不正ログイン(アカウント乗っ取り)の兆候を検知して警告することができます。
  • 継続的な認証:ログイン時だけでなく、各セッションを通じてデバイスと行動のシグナルを監視します。セッションの途中でリスクが高まった場合は、追加認証を求めるかセッションを自動的に一時停止し、信頼できる顧客の利用を妨げることなく攻撃者を阻止します。
  • ステップアップ認証:銀行が義務付けられた適応型・リスクベース認証要件を満たせるよう、段階的なリスクチェックをサポートします。ノーコードのワークフロービルダーにより、リスクチームは不正対策、コンプライアンス、与信データを一元的に取り込み、エンジニアの支援なしでステップアップフローを作成・調整できます。
  • 3Dセキュアへの準拠:発行会社が不正を検知し、正当な取引を承認しやすくなるよう、3Dセキュアを強化します。デバイス情報と行動データによって、認証前の判断により豊かなコンテキストを提供し、不要な摩擦を増やすことなく、より多くの正当な支払いを承認しつつ、高リスクな取引は実行前にブロックできるようにします。

デモを予約することで、UAE の金融機関がどのように Sardine を活用して Notice 3057 の要件を満たせるかをご確認ください。

よくある質問

CBUAEの不正防止規制とは何ですか?

CBUAE通知2025/3057は、UAE中央銀行が高額取引におけるSMSワンタイムパスワード(SMS OTP)を廃止し、フィッシング耐性のある認証、リアルタイムの取引監視、および監査ログの実施を義務付ける指令です。2026年3月施行。

CBUAEによるOTP禁止措置はいつ発効しますか?

高額な小売取引については、2026年3月までに対応が必要です。それまでに銀行は、フィッシング耐性のある認証方式(FIDO2、パスキー、アプリベースのプッシュ認証)を導入し、高額取引のフローからSMSワンタイムパスワード(SMS OTP)を廃止しなければなりません。

CBUAE告示2025/3057によって、顧客の責任負担は変更されますか?

告示 2025/3057 により、フィッシング耐性のある認証要素が使用されたことを立証する責任は銀行側にあると定められています。期限後も SMS ワンタイムパスワード(SMS OTP)に依存し続ける銀行は、高額取引をめぐる紛争が発生した場合、その損失を負担しなければなりません。

SMSワンタイムパスワード(SMS OTP)に代わる、CBUAE承認済みの代替手段は何ですか?

フィッシング耐性のある認証:FIDO2 セキュリティキー、パスキー、暗号チャレンジ付きのアプリベースのプッシュ通知、デバイスインテリジェンスと組み合わせた行動バイオメトリクス。指令は特定のベンダーを指定してはいないが、基盤となる方式がフィッシング耐性を備えていることを求めている。

Sardine は CBUAE のコンプライアンスプログラムにどのように適合しますか?

Sardine は、通知 2025/3057 で求められるリアルタイム取引モニタリング、アカウント乗っ取り防止、行動バイオメトリクス、Sonar コンソーシアムシグナル、および改ざん不可能な監査ログを提供します。プラットフォームは、今後予定されている FATF 評価に向けて SR 11-7 および NIST AI RMF に準拠しています。