証券口座の不正アクセス1.8万件超…金融庁が「生体認証」を義務化した本当の理由

 サイバーセキュリティコンサルタントの新實傑氏は「認証を強化するほど顧客の離脱リスクも高まる。企業にはフリクションレス、つまり利用者が意識せずに安全性を得られる体験設計が求められる」と指摘する。

 利用者側の理解も課題だ。楽天証券の楠雄治社長は、必須化できるものなら実施したいとしつつ、パスキーの設定操作ができない顧客が一定数残る現実的な難しさに言及している。同社では2025年12月末時点でNISA口座が699万に達しており、数百万単位の顧客に一斉移行を強いることの難しさがうかがえる。生体情報はパスワードと違って漏洩後に「変更」ができないため、情報がデバイス外に送信されない設計であるかどうかを利用者が正しく理解できるよう、各社が分かりやすく周知することが今後の普及の鍵を握る。

「生体認証特需」に沸くのは誰か

 規制対応の実務は、外部の認証技術ベンダーとの連携によって進んでいる。SMBC日興証券は2026年1月、富士通が提供するFIDO2準拠のパスキー認証サービスを導入し、個人顧客向けオンライン取引での運用を開始した。約5カ月という短期間での導入は、既存のSDK(ソフトウェア開発キット)を活用した外部連携の実効性を示す事例といえる。野村證券はさらに一歩進め、2026年3月からパスキーの新規・再登録時にマイナンバーカードによる公的個人認証を組み合わせる仕組みを導入し、パスキー登録自体を乗っ取られるリスクへの多層防御を図っている。

 こうした動きは証券業界に限った話ではない。市場調査によれば、世界の生体認証システム市場は2026年に365億7000万ドル規模と推計され、2034年には1132億2000万ドルまで拡大する見通しで、年平均成長率は11.48%とされる。決済に特化した生体認証市場も2026年の134億8000万ドルから2034年に446億9000万ドルへと拡大する予測が示されており、金融分野での需要拡大が成長を下支えする構図が見て取れる。

「証券業界での義務化は号砲に過ぎない。今後は銀行・保険・EC決済など、なりすまし被害が起きやすい業種へ確実に波及していく」(新實氏)

 独自でシステムを構築できない中小の金融機関からは、外部ベンダーへの導入委託やライセンス需要が今後さらに増える可能性がある。また、パスキー再登録時の本人確認を担うeKYC事業者や、ログイン後の「普段と異なる取引挙動」をAIで検知する不正検知システムの需要も、証券業界の対応進展に伴って高まっていくとみられる。

パスワードレス社会への移行は始まったばかり

 カウリスの島津敦好社長は、生体認証の必須化は口座乗っ取り防止に有効だとしつつ、証券会社側が疑わしいアクセスを主体的に排除する監視体制の強化と両輪で整備する必要があると提起している。生体認証は万能の解決策ではなく、あくまで多層的な防御の一部という位置づけだ。

 今回の証券業界の対応は、一業界のセキュリティ強化にとどまらず、日本社会全体でパスワードレスへの移行を後押しする契機になり得る。企業にとっては、安全性と利便性のバランスを取れるかどうかが顧客からの信頼を左右する分水嶺となる。投資家にとっても、この変化は単なる「面倒な設定変更」ではなく、認証技術や関連インフラを担う企業群の存在感が増していく過程として捉える視点が、今後の情報収集において役立つはずだ。

(文=BUSINESS JOURNAL編集部、協力=新實傑/サイバーセキュリティコンサルタント)