Le Japon accélère la fin de la vérification d'identité par photo après une fuite de permis et face à l'IA de pointe
Points clés
- •La FSA japonaise a demandé le 9 octobre aux banques et aux plateformes d'échange de crypto-actifs de mettre fin à la vérification d'identité par photo avant la date d'entrée en vigueur du 1er avril 2027 de la loi modifiée sur la prévention du transfert de produits criminels. Ce calendrier accéléré fait suite à une fuite chez Times Car, qui détient environ 70 % du marché japonais du partage de véhicules, ayant exposé environ 1,6 million de documents de vérification d'identité parmi près de 6,6 millions de dossiers ; plus de 15 000 personnes ont rejoint une action collective contre l'entreprise.
- •La nouvelle approche de vérification lit les données de la puce IC via un smartphone et compare le nom, l'adresse, la date de naissance et la photo du visage stockés sur la carte avec une image en direct du demandeur, tandis que les contrôles par capture faciale sont maintenus.
- •Les plateformes d'échange de crypto-actifs ont reçu la même directive que les banques, car la FSA considère les opérateurs de ces plateformes comme des institutions financières au titre de ses directives de cybersécurité du secteur financier.
- •La FSA a cité le rôle de l'IA de pointe dans la transformation d'images d'identité divulguées en matériel d'usurpation d'identité, en référence aux attaques assistées par l'IA contre sept institutions financières sud-coréennes, et a demandé aux entreprises de reexaminer les contrôles d'intégration à distance et de renforcer la surveillance des prestataires tiers.

L'Agence des services financiers du Japon (FSA) a demandé vendredi 9 octobre aux banques et aux plateformes d'échange de crypto-actifs de ne plus exiger de documents d'identité photographiés pour la vérification des clients, orientant ainsi le pays vers un système lisant les puces intégrées aux cartes d'identité. Cette directive avance une transition initialement prévue pour entrer en vigueur le 1er avril 2027.
Ce calendrier accéléré fait suite à une fuite de données chez Times Car, le plus grand service de partage de véhicules du Japon, dans laquelle environ 1,6 million d'images de permis de conduire ont été exposées. Cette fuite a aggravé les inquiétudes que le régulateur avait déjà exprimées concernant les capacités de l'IA de pointe. Elle a également mis en lumière la faiblesse fondamentale de la méthode de vérification aujourd'hui abandonnée : les contrôles par photo reposent précisément sur le type d'images d'identité que les fuites récentes ont exposées.
Fin de la vérification par photo de pièce d'identité
Dans un avis publié sur son site web, la FSA a demandé aux banques et aux plateformes d'échange de crypto-actifs de ne pas attendre la date d'entrée en vigueur d'avril 2027 de la loi modifiée sur la prévention du transfert de produits criminels, invoquant de récents incidents de sécurité ayant exposé des données clients et des images de pièces d'identité.
La fuite à grande échelle la plus récente a touché Times Car, qui compte environ 5,4 millions de membres et représente environ 70 % du marché japonais du partage de véhicules. Environ 1,6 million de documents de vérification d'identité de clients figuraient parmi les quelque 6,6 millions de dossiers d'utilisateurs exposés dans cet incident, révélé il y a environ deux semaines. Plus de 15 000 personnes se sont inscrites à une action collective contre l'entreprise, préparée par l'avocate du Barreau de Tokyo Yuki Makino.
Dans le système actuel, les clients soumettent des photos de leurs pièces d'identité pour effectuer la vérification. La nouvelle approche vérifie l'identité en lisant les données de la puce IC, une méthode que la FSA juge bien plus efficace contre la fraude. Cette méthode lit les données stockées dans la carte à l'aide d'un smartphone, puis compare le nom, l'adresse, la date de naissance et la photo du visage enregistrés sur la puce avec une image en direct du demandeur. Seule l'étape de téléversement de l'image du document est supprimée ; les méthodes capturant le visage du demandeur restent en place. Contrairement à un simple téléversement, le contrôle repose sur la carte physique elle-même plutôt que sur son image.
Les plateformes d'échange de crypto-actifs ont reçu la même directive que les banques traditionnelles, car la FSA considère les opérateurs de plateformes d'échange de crypto-actifs comme des institutions financières au titre de ses directives de cybersécurité du secteur financier. Pour les clients, cela place la vérification d'identité nécessaire à l'ouverture d'un compte sur une plateforme pleinement dans le champ de cette transition.
L'avis recommande également aux banques et aux plateformes de réexaminer la manière dont elles vérifient l'épaisseur des documents et le visage demandeurs lors de l'intégration à distance, et demande aux entreprises de renforcer les contrôles des prestataires tiers.
Mise en garde sur l'IA de pointe
Dans son avis du 9 octobre, la FSA a rappelé deux demandes antérieures : ses directives de cybersécurité du secteur financier et une demande de mai 2026 sur les mesures à court terme contre les menaces liées à « l'IA de pointe », publiée conjointement avec la Banque du Japon (BOJ).
L'IA de pointe, terme désignant les modèles les plus avancés capables de raisonnement et d'autonomie poussés, a amplifié la capacité d'acteurs malveillants à transformer des images d'identité divulguées en matériel d'usurpation d'identité.
La menace s'est déjà concrétisée dans la région. Comme l'a rapporté Cryptopolitan plus tôt ce mois-ci, sept institutions financières sud-coréennes ont été attaquées par des pirates assistés par l'IA utilisant l'outil open source ARTEX et Claude Code.
Le 6 août, la FSA, avec l'Agence nationale de police, avait demandé à tous les opérateurs de plateformes d'échange de crypto-actifs, via l'Association japonaise d'échange de monnaies virtuelles et de crypto-actifs (JVCEA), de renforcer les contrôles d'authenticité des documents et les limites de retrait, comme l'avait rapporté Cryptopolitan à l'époque.
Alors que la date légale d'avril 2027 reste en vigueur, l'indicateur concret à surveiller est l'exécution : la rapidité avec laquelle chaque banque et plateforme pourra passer à la lecture de puces lors de l'intégration, et la profondeur avec laquelle elles retravailleront les contrôles à distance et des prestataires signalés dans l'avis.