FRAUDFORWARD
#31

認証済み支払い詐欺と314Bデータ共有改革

36 min
認証済み支払い詐欺と314Bデータ共有改革

詐欺対策の皆さん、こんにちは。Fraud Forwardへようこそ!

さて、今日は少し熱めにいきます。というのも、認証済み支払い詐欺が銀行をとんでもない立場に追い込んでいるからです。私たちは、自社の外側で始まる詐欺を止めることを求められ、関与していない損失の補償を求められ、さらに、何を共有してよいのか、誰に警告してよいのか、どこまで踏み込んで介入してよいのかについて、チームが常に迷うような規制ガイダンスの空白の中で業務を行うことまで求められています。これが現実であり、だからこそ今回のエピソードが重要なのです。

今回の対談では、ケン・パラと向かい合って、彼の公開書簡と、私が「非常に実務的な要望」と呼んでいる、実際の脅威環境に見合った米国の詐欺規制改革について話をしています。というのも、APP(本人承認型送金)詐欺の規制や、消費者が承認した電信送金詐欺は、もはや「例外的なケース」ではないからです。承認済み支払い詐欺は今や主流であり、もし私たちが、あたかもこの状況のために作られたかのように旧来のカテゴリーを使い続けるなら、負け続けることになるのです。

少し場を整理しましょう。核心となる緊張関係は次のとおりです。

  • 顧客はその詐欺の話を信じてしまい、自ら支払いを承認してしまう
  • 認証は、取引を開始しているのがお客様本人であるため成功します
  • その取引は手続き上は正当であるように見えます
  • 意図がソーシャルエンジニアリングによって操作されています

その結果、金融機関は実際には被害が進行中であるにもかかわらず、「有効」な支払いを前に立ち尽くすことになります。だからこそ詐欺被害の補償を求める圧力は高まり続けており、金融機関の賠償責任リスクが取締役会レベルの課題になっているのです。

さて、ケンが今押しているテコが、第314B条に基づくデータ共有です。

これは、私たちが十分に活用できていない、最も明白な改善策の一つなので、改めて強調しておきたいと思います。314B条のデータ共有とAMLセーフハーバー規定は、不審な取引に関する自主的な情報共有を促進するために設けられましたが、実務の現場では、多くの金融機関が非常に慎重になっています。特に、正当化された支払い詐欺が話題になると、その傾向は顕著です。各チームは、どこまでが許されるのかを気にしています。法的責任を問われないかを心配しています。受取人口座について話し合うことが、一線を越えることにならないかと不安に思っています。そして、まさにその不確実性こそが、犯罪者たちに悪用されているのです。

ケンの主張はとてもシンプルです。その内容を明確にし、適用範囲を広げ、私たちがマネーミュール口座の特定シグナルや受取人口座のリスクシグナル、繰り返される詐欺パターンを検知したときに、銀行間での情報共有が素早く、かつ自信を持って行えるようにすることです。なぜなら、銀行間での不正に関するインテリジェンスこそが、同じ詐欺師の口座が、誰も全体像に気づく前に複数の金融機関で支払いを受け取り続けるのを止める手段だからです。

ここでも、エピソードの中で話しているFFIECのオンラインセキュリティガイダンスとの比較が本当に有効だと思います。あのガイダンスは、金融機関により明確な基準を示したことで、業界全体のサイバーセキュリティ向上を後押ししました。私は、認可済み送金詐欺についても同じレベルの明確さがほしいのです。より明確な不正対策ガバナンス基準、より明確な銀行の不正エスカレーション手順、そして金融機関が実際に運用できる詐欺・スキャム管理のフレームワークが必要だと考えています。

そして不正対策に携わる皆さん、ここで銀行が受け身だと言っているわけではありません。そんなことはありません。私たちはお客さまを守るために積極的に取り組んでいます。各種コントロールを構築し、現場の担当チームを教育し、リアルタイムの詐欺アラートも発信しています。ですが、エコシステムの変化はガイダンスよりも速く進んでおり、そのギャップが金融機関ごとの対応のばらつきを生み、その隙を詐欺師たちに与えてしまっているのです。

また、業種横断的な詐欺対策の連携についても話しています。銀行が目にするのは多くの場合、支払いという最終段階です。一方で、通信事業者やデジタルプラットフォームは、その前段階である巧妙な誘導、なりすまし、強要といったプロセスを目にします。もし不正対策のインテリジェンス連携が銀行業界の中だけにとどまるのであれば、私たちは常に一歩遅れを取ることになります。被害者の旅路のもっと早い段階にリスクインテリジェンスを移せるよう、銀行コンプライアンスの改革と、業種横断的な連携が必要です。

もしあなたが不正対策、BSA、コンプライアンス、またはエンタープライズリスクの責任者であれば、このエピソードは、なぜデータ共有の改革が重要なのか、そして「あるべき姿」がどのようなものになり得るのかを示す青写真となるでしょう。

このエピソードでお届けする内容:

  • なぜ認可済み支払い詐欺が、銀行内部で規制面と業務面の緊張を生み出すのか
  • ケンが米国の詐欺規制改革とAPP詐欺規制の明確化において求めていること
  • セクション314Bにおけるデータ共有とAMLセーフハーバー規定が、より迅速な対応をどのように可能にするか
  • なぜ銀行間の情報共有が、マネーミュール口座の特定と繰り返しパターンの検知を向上させるのか
  • 実際の業務で受取人口座のリスクシグナルがどのように現れ、なぜ重要なのか
  • FFIECのオンラインセキュリティガイダンスから得られる教訓と、同様の明確な指針がどのように変革の加速につながるか
  • 銀行間の不正検知インテリジェンスと不正インテリジェンスの連携が、より強力な詐欺撲滅をどのように支えるか
  • 詐欺が銀行の外で始まる場合に、なぜ業界横断的な連携が必要なのか

このエピソードは次のような方におすすめです:

  • 不正対策、BSA、AML、またはコンプライアンスプログラムを担当しており、日常的に承認済み支払い詐欺への対応に追われている
  • 規制上のガイダンスの空白に直面しており、より明確なエスカレーションおよび介入権限を求めている
  • セクション314Bのデータ共有ポリシーを見直し、銀行間の情報共有をさらに強化したいと考えている
  • 精査に耐えうる詐欺対策フレームワークと不正防止ガバナンス基準が必要です
  • 詐欺被害の補償を求める圧力や、金融機関の責任リスクに関する懸念に対応している
  • より強力なリアルタイム詐欺アラートと、チーム間で一貫した銀行不正対応エスカレーション手順を求めている

このエピソードを気に入っていただけたら、ぜひ購読して、iTunes、Spotify、YouTube、または普段お使いのプラットフォームでポッドキャストのレビューをお願いします。番組を多くの方に知ってもらううえで本当に助けになります。

エピソードノートと主なポイント

認証済み支払い詐欺は従来の枠組みに大きな課題を突きつけている

断言しておきますが、認証済みの支払い詐欺は、従来の不正カテゴリにはきれいに当てはまりません。

支払いを開始するのは顧客です。認証は問題なく通過し、取引は正当なものに見えます。しかし、操作によって顧客の意図が乗っ取られているのです。だからこそ、顧客が承認した送金詐欺は増え続けており、従来型の「不正利用(無権限取引)」を前提とした枠組みだけでは不十分なのです。

これは大きな摩擦を生みます。

  • 規制ガイダンスの不足により、機関はどこまで踏み込んでよいのか判断できずにいる
  • 一貫した基準がない中で、詐欺被害の補償を求める圧力が高まっている
  • 金融機関の責任範囲をめぐる議論が絶えず続くようになる
  • スピードが損失と防止を分ける局面で、チームはためらってしまう

ケンの主張は、明確さが重要だということです。定義と期待がそろっていれば、金融機関はより迅速かつ一貫性をもって行動できます。

実務的な手段としての314Bデータ共有

それでは、状況を大きく動かすかもしれない解決策について見ていきましょう。

314B条に基づくデータ共有は、不審な取引に関連する情報を自主的に共有することを促進する目的で設計されましたが、多くの金融機関は、認証済み支払い詐欺の文脈では依然として慎重に運用しています。

拡充されたガイダンスによって、次のような可能性が開かれるでしょう。

  • 詐欺の手口に関するインターバンク間の不正情報共有の迅速化
  • 受取人口座のリスクシグナルに関する銀行間の情報共有を、より高い信頼性をもって行うこと
  • 金融機関をまたいだより的確なマネーミュール口座の特定
  • 繰り返し発生する損失を食い止める、より強力な不正インテリジェンスの連携

はっきりお伝えしておきたいのは、これは顧客情報を広く開示することが目的ではないという点です。同じ詐欺師が次々と5つの銀行を狙うことがないように、リスク指標を的確かつ法令順守の形で共有することが目的なのです。

規制の方向性によって進展を加速できる

FFIECのオンラインセキュリティガイダンスの比較が重要となる理由は次のとおりです。

規制当局が明確な期待事項を示すと、金融機関はそれを業務に落とし込む傾向があります。統制を構築し、プレイブックを作成します。やがて、それらの統制は標準的な慣行となっていきます。

認証済み支払い詐欺は、同じ種類の転換点に差し掛かっています。より明確なガイダンスがあれば、その進展は加速し得ます。

  • 詐欺対策フレームワークの導入
  • 一貫性があり迅速な銀行詐欺エスカレーション手順
  • あいまいさを減らす不正防止ガバナンス基準
  • 推測に頼らず予防を強化する銀行コンプライアンス改革

規制の明確化は進歩を遅らせるのではなく、不確実性を取り除くことでむしろ加速させます。

銀行の枠を超えたコラボレーション

不正対策に携わる人々や銀行は、多くの場合、最終段階である支払いの場面だけを目にすることになります。

しかし、詐欺はもっと早い段階で始まります。ソーシャルプラットフォームで始まり、電話で始まり、マーケットプレイスで始まります。だからこそ、業界横断的な詐欺対策の連携が重要なのです。

リスクインテリジェンスが業界の垣根を越えてより迅速に共有されるとき:

  • 介入は詐欺のライフサイクルのより早い段階で行うことができます
  • 支払いが行われる前の段階で、すでに顧客は保護されています
  • 金融機関は繰り返し発生する損失を減らし、成果を向上させます
  • 詐欺師にとって悪用しにくいエコシステムへと変わっていきます

セクター横断的な詐欺対策の連携は、責任をあいまいにするものではありません。関係者全体に認識を行き渡らせることで、詐欺をより早い段階で食い止めるのです。

Fraudologyにおけるバンキングの進化

使命は変わりません:

  • 不正防止に関する教育をさらに充実させる。
  • 銀行業界コミュニティのリーダーシップを強化する。
  • 地域の銀行や信用組合で実務を担う本物のオペレーターを支援する。
  • 持続可能な不正対策コミュニティ構築のための枠組みを構築する。
  • 誇張ではなく、現実に根ざした不正防止の思想的リーダーシップを推進する。

銀行の不正防止の未来は、コミュニティにかかっています。

信用組合の不正防止の未来は、協力体制にかかっています。

不正対策業界の進化の行方は、情報の共有と価値観の一致にかかっています。

私たちはレベルアップしています。

そして、私たちはそれを共に成し遂げます。

常に警戒を怠らず、情報をアップデートし続け、詐欺対策を前進させていきましょう。