La FSA de Japón ordena a bancos y exchanges de criptomonedas eliminar anticipadamente las verificaciones de identidad con fotos tras la filtración de Times Car
Puntos clave
- •La FSA de Japón ordenó el 9 de octubre a bancos y exchanges de criptoactivos eliminar la verificación de identidad basada en fotos antes de la fecha de vigencia del 1 de abril de 2027 de la Ley modificada de Prevención de Transferencia de Productos Delictivos. El calendario acelerado sigue a una filtración en Times Car, que posee aproximadamente el 70% del mercado de carsharing de Japón y expuso alrededor de 1,6 millones de documentos de verificación de identidad entre unos 6,6 millones de registros de usuarios; más de 15.000 personas se han unido a una demanda colectiva contra la empresa.
- •El nuevo enfoque de verificación lee los datos del chip IC con un smartphone y compara el nombre, la dirección, la fecha de nacimiento y la foto facial almacenados en la tarjeta con una imagen en vivo del solicitante, mientras que las verificaciones de captura facial se mantienen.
- •Los exchanges de criptomonedas recibieron la misma directiva que los bancos porque la FSA trata a los operadores de exchanges de criptoactivos como instituciones financieras bajo sus directrices de ciberseguridad del sector financiero.
- •La FSA citó el papel de la IA de frontera en la conversión de imágenes de identidad filtradas en material de suplantación, haciendo referencia a ataques asistidos por IA contra siete instituciones financieras de Corea del Sur, y pidió a las empresas reexaminar las verificaciones de onboarding remoto y reforzar la supervisión de proveedores externos.

La Agencia de Servicios Financieros (FSA) de Japón instruyó el viernes 9 de octubre a bancos y exchanges de criptoactivos que dejen de exigir documentos de identidad fotografiados para la verificación de clientes, moviendo al país hacia un sistema que lee los chips integrados en las tarjetas de identificación. La directiva adelanta una transición que estaba prevista para entrar en vigor el 1 de abril de 2027.
El calendario acelerado sigue a una filtración en Times Car, el mayor servicio de carsharing de Japón, en la que se expusieron alrededor de 1,6 millones de imágenes de licencias de conducir. La filtración agravó las preocupaciones que el regulador ya había planteado sobre las capacidades de la IA de frontera. También puso en evidencia la debilidad central del método de verificación que ahora se retira: las verificaciones fotográficas dependen precisamente del tipo de imágenes de identidad que las filtraciones recientes han expuesto.
Fin de la verificación de identidad con fotos
En un aviso publicado en su sitio web, la FSA pidió a bancos y exchanges de criptomonedas que no esperen a la fecha de implementación de abril de 2027 de la Ley modificada de Prevención de Transferencia de Productos Delictivos, citando incidentes de seguridad recientes que han expuesto datos de clientes e imágenes de documentos de identidad.
La filtración a gran escala más reciente golpeó a Times Car, que tiene unos 5,4 millones de miembros y representa aproximadamente el 70% del mercado de carsharing de Japón. Aproximadamente 1,6 millones de documentos de verificación de identidad de clientes estuvieron entre los cerca de 6,6 millones de registros de usuarios expuestos en el incidente, que salió a la luz hace unas dos semanas. Más de 15.000 personas se han inscrito en una demanda colectiva contra la empresa que prepara la abogada del Colegio de Abogados de Tokio, Yuki Makino.
Bajo el sistema actual, los clientes envían fotos de sus documentos de identidad para completar la verificación. El nuevo enfoque verifica la identidad leyendo los datos del chip IC, método que la FSA considera mucho más eficaz contra el fraude. El método basado en chips lee los datos almacenados dentro de la tarjeta mediante un smartphone y luego compara el nombre, la dirección, la fecha de nacimiento y la foto facial del chip con una imagen en vivo del solicitante. Solo se elimina el paso de carga de imágenes del documento; los métodos que capturan el rostro del solicitante se mantienen. A diferencia de una carga estática, la verificación se ancla en la tarjeta física misma y no en una imagen de ella.
Los exchanges de criptomonedas recibieron la misma directiva que los bancos tradicionales porque la FSA trata a los operadores de exchanges de criptoactivos como instituciones financieras bajo sus directrices de ciberseguridad del sector financiero. Para los clientes, esto sitúa la verificación de identidad requerida para abrir una cuenta en un exchange directamente dentro del alcance del cambio.
El aviso también recomendó que bancos y exchanges reexaminen cómo confirman el grosor del documento y el rostro de los solicitantes durante el onboarding remoto, y pidió a las empresas reforzar las verificaciones de proveedores externos.
Advertencia sobre la IA de frontera
En el aviso del 9 de octubre, la FSA recordó dos solicitudes anteriores: sus directrices de ciberseguridad del sector financiero y una solicitud de mayo de 2026 sobre medidas a corto plazo contra las amenazas de la "IA de frontera", emitida junto con el Banco de Japón (BOJ).
La IA de frontera, término que designa a los modelos más avanzados capaces de un razonamiento y una autonomía sólidos, ha amplificado la capacidad de los actores malintados para convertir imágenes de identidad filtradas en material de suplantación.
La amenaza ya se ha materializado en la región. Como informó Cryptopolitan a principios de este mes, siete instituciones financieras de Corea del Sur fueron atacadas por hackers asistidos por IA que usaban la herramienta de código abierto ARTEX y Claude Code.
El 6 de agosto, la FSA, junto con la Agencia Nacional de Policía, había pedido a todos los operadores de exchanges de criptoactivos, a través de la Asociación Japonesa de Intercambio de Activos Virtuales y Cripto (JVCEA), que reforzaran las verificaciones de autenticidad de documentos y los límites de retiro, como informó Cryptopolitan en su momento.
Con la fecha legal de abril de 2027 vigente, la medida práctica a observar es la ejecución: la rapidez con la que cada banco y exchange pueda migrar el onboarding a lecturas de chip y la profundidad con la que reestructuren las verificaciones remotas y de proveedores señaladas en el aviso.