Shufti、Jumio、Sumsubほか:2026年に知っておきたい本人確認・コンプライアンスプラットフォーム6選
重要ポイント
- •ShuftiとSumsubは、4つすべてのコンプライアンス・ライフサイクル段階を公開情報で文書化している、今回のレビュー唯一のプラットフォームである。
- •Shuftiは公開料金を掲載する唯一のプロバイダーで、月10件の無料確認と1件あたり$0.95のセルフサービス確認プランを提供している。
- •Sumsubは、本人確認・住所確認用文書ライブラリの規模と、レビューで最も運用面が詳細なTravel Rule機能で際立つ。
- •Veriffは、230超の国・地域にまたがる12,500超のIDタイプにより、公開情報に基づくグローバルな文書対応でリードしている。
- •Incode、Persona、Jumioは、それぞれLevel 3ライブネス認証とエンタープライズ導入、構成可能なワークフローとアナリスト評価、ポートフォリオ横断の不正インテリジェンスで差別化されている。

規制要件、不正リスク、国境をまたぐオンボーディングの複雑化により、本人確認とコンプライアンスは事業運営の中心となっている。市場がオンボーディング、スクリーニング、モニタリング用の個別ツールから統合プラットフォームへ移行する中、ベンダーにはコンプライアンスの全ライフサイクルを1つの環境で管理することが increasingly 求められている。
本レビューでは、6つのプラットフォームを4つの段階で評価した。対象は、顧客の本人確認、企業および最終受益者(UBO)の確認、マネーロンダリング対策(AML)スクリーニング、継続的な取引モニタリングである。料金の透明性も主要な評価基準とした。
6つのうち4段階すべてを公開情報で文書化しているのは2つだけで、公開料金表を掲載しているのは1つだけだった。ShuftiとSumsubはいずれもライフサイクル全体をカバーしている。さらにShuftiは、カード不要で月10件の確認を利用できる無料プランを含め、公開料金を掲載している唯一のプラットフォームである。暗号資産コンプライアンスでは、ShuftiとSumsubの双方がTravel Rule対応を文書化しており、運用面でより発展しているのはSumsubだった。Veriffは、230か国超・地域をカバーする文書データベースにより、公開情報に基づくグローバルな文書対応で最も強い。
ランキングは、マーケティング上の位置付けではなく、公開情報で確認できる機能を反映している。導入企業がベンダーを比較する際、公開されていない機能は、利用できない、またはエンタープライズプランに含まれていることの証拠ではなく、調達時に確認すべき項目として扱う必要がある。
レビュー方法
本レビューでは、英国マネーロンダリング規則の規則28が規制対象企業に課す義務から導いた、次の4つのコンプライアンス・ライフサイクル段階を用いた。顧客の特定・確認、法人の名称・登録番号・登記上の事務所の取得・確認、実質的所有者の特定、そして取引全体の精査を含む取引関係の継続的なモニタリングである。
機能は、2026年8月時点で公開されている製品ページ、開発者向け文書、料金ページに明示的に記載されている場合に限り、文書化済みと数えた。エンタープライズ契約の機能、営業担当者から提示される機能、プレスリリースや第三者レビューだけで説明されている機能は除外した。機能が公開情報で説明されていない場合、エンタープライズ契約で提供されている可能性があっても、本レビューでは未文書化として扱う。この区別は複数のプラットフォームに関係する。たとえばShuftiのエンタープライズ層は公開されておらず、見積もり制となっている。
料金にも同じ基準を適用した。具体的な金額または料金体系が、ログインやデモ予約なしで一般公開ページから確認できる場合に限り、料金表を公開済みと数えた。
以下で引用する正確性、遅延、誤検知の削減率、データポイント数などの数値は、別途記載がない限りベンダーの報告値である。独立監査ではなく、公開された製品資料やマーケティング資料に基づくものであり、独立して確認されたベンチマークではなく、各ベンダーに直接確認すべき主張として提示している。
Shufti
Shuftiは、Sumsubと並び、4つすべてのライフサイクル段階を文書化している2つのプラットフォームのうちの1つである。また、6社の中で公開料金表を掲載している唯一のプラットフォームでもある。同社は2,000社超の企業に、240超の市場でサービスを提供している。文書読取、ライブネス、不正検知の中核エンジンを自社開発しており、顧客のデータセンター内へのオンプレミス導入に対応する、このグループ唯一のベンダーでもある。中核技術の内製は、今回の比較対象ではIncodeだけが共有する特徴だ。
オンボーディングでは、240超の処理対象国で、文書確認、顔認証、生体認証、住所確認、年齢確認を提供する。Shuftiは、150超の言語・文字体系に対応する自社OCRを備え、非ラテン文字をネイティブにサポートし、正確性は99.7%と報告している。企業確認はKYB、最終受益者(UBO)の特定、デューデリジェンスまで広がる。AML層には、制裁対象者、重要な公的地位を有する者(PEP)、その親族・密接関係者、ネガティブメディア、暗号資産ウォレットのスクリーニング、取引モニタリング、Travel Rule対応、アンホステッドウォレット確認が含まれる。Shuftiは同プラットフォームをMiCA準拠、FATF Travel Rule準拠、VASPオンボーディング対応と説明している。
Shuftiは、レビュー対象の多くのベンダーよりも取引モニタリングについて詳細に説明している。誤検知を60%削減し、1回の呼び出しあたり500ミリ秒の遅延、取引ごとに1,600超の拡充データポイントを実現すると報告している。確認済みの身元、KYCの結果、スクリーニング状況、取引行動を、監査可能な1つの意思決定履歴に統合する。同社はさらに、10万超の情報源から収集した3,500超の厳選ウォッチリストを照合すると説明している。
データレジデンシーについては、比較対象の中で最も柔軟な選択肢を文書化している。オンプレミス、プライベートクラウド、SaaSを通じて任意の地域に対応し、GDPR、PDPL、NESA、OJKへの準拠を文書化している。今回の他のプラットフォームはすべて、データ保存先を米国および/またはEUのインフラに限定している。
Shuftiの主な強みは、240超の市場を1つのプラットフォームでカバーするライフサイクル全体への対応、公開料金、柔軟な導入形態である。Free Foreverプランではカード不要で月10件の確認が利用できる。セルフサービスのEssentialsプランは1件あたり$0.95で、営業担当者との接触なしに最大20,000件の確認に対応する。Shuftiは、APCER 0%の欧州初のiBeta Level 3ライブネス認証と、DHS RIVR 2025評価での上位5位以内を報告している。また、2026年版Gartner Magic Quadrant for Identity VerificationでHonorable Mentionを受けた。
Travel Rule対応とアンホステッドウォレット確認は、MiCAおよびEU資金移転規則の下で事業を行う暗号資産企業に関連する、文書化済みの機能である。
大規模導入向けのエンタープライズ料金は、事業要件に応じて個別に設定される。ただし、これは1件あたり$0.95のセルフサービスEssentialsプランの利用可能性には影響しない。
Sumsub
Sumsubも、ユーザー確認、不正防止、取引モニタリング、Travel Rule対応、企業確認、ケース管理をカバーする製品群を通じて、4つすべてのコンプライアンス・ライフサイクル段階を文書化している。
同社のライブラリには、220超の国・地域にまたがる14,000超の本人確認・住所確認用文書タイプが収録されており、文書数ではこのグループ最大である。一方、データレジデンシーはEUおよびクラウド地域に限定され、そうした地域外でのデータローカライゼーションを必要とする企業にとっては制約となる可能性がある。
Sumsubのオンボーディングツールは、全種類の文書を対象に本人確認と住所確認を行う。企業確認にはKYBとUBO特定が含まれる。AML機能には制裁対象者、PEPスクリーニング、ネガティブメディアが含まれる。2026年3月のComplyAdvantageとの提携により、同社独自の金融犯罪インテリジェンス層であるMeshがSumsubのスクリーニング環境に統合された。取引モニタリングとケース管理は、同じプラットフォーム内の別製品として文書化されている。
SumsubのTravel Ruleモジュールは、本レビューで確認できた暗号資産特化機能の中で最も運用面の詳細が多い。2026年5月に開始されたセルフサービス製品は、中小規模のVASPを対象とし、事前設定とSDKベースのフローを通じて、実装費用ゼロで準拠した暗号資産送金を可能にする。2,100超のVASPネットワークにアクセスでき、Sumsubはこのサービスで1,000社の暗号資産企業が活動中だと報告している。
ノーコードのワークフロービルダーにより、コンプライアンス部門や製品チームは、エンジニアリングの支援なしにオンボーディングの流れを設定できる。再利用可能な本人確認は共有トークン・エンドポイントを通じて文書化されており、1つのコンプライアンスプログラムの下で複数の規制対象法人を運営する組織の再確認コストを削減できる可能性がある。
Sumsubの強みは、ライフサイクル全体への対応、ケース管理、グループ最大の文書ライブラリ、運用面で最も詳細なTravel Rule製品である。ComplyAdvantageとの統合により金融犯罪インテリジェンス層も加わる。NFCとDigital ID形式にも完全対応しており、Shuftiと同等である。
ライブネス認証はiBeta Level 2で、VeriffおよびJumioと同じ基準レベルであり、ShuftiとIncodeを1段階下回る。独立アナリストによる評価掲載は確認できない。データレジデンシーはEUおよびクラウド地域に限られ、オンプレミスの選択肢はない。また、中核技術は内製ではなく、第三者コンポーネントを組み合わせて構築されている。
Incode
Incodeは、Shuftiの最も特徴的な技術的資格のうち、内製AIアーキテクチャとiBeta Level 3ライブネス認証の2つを共有している。導入先は米国およびクラウドインフラに限定されるため、地理的な対応範囲ではSumsubを下回り、データレジデンシーの柔軟性ではShuftiとSumsubを下回る。
文書ライブラリは200超の国と4,600超の文書タイプをカバーし、上位3プラットフォームの中では国数が最も少ない。言語対応はラテン文字とラテンアメリカ系文字を対象とするが、非ラテン言語・文字体系の数は公開文書に記載されていない。
プラットフォームは、KYC、KYB、AMLコンプライアンス、年齢確認、ケース管理、定期的スクリーニングをネイティブ機能として文書化している。取引モニタリングはIncode独自のライフサイクル・マッピングには登場するが、公開製品ページには記載されていない。そのため本レビューの方法論では未文書化として扱い、ShuftiやSumsubと同じ文書上の基準でライフサイクル全体に対応しているとは判定しない。
Incodeは35超の自社開発独自AIモデルを運用し、自社防御に対する攻撃者エージェントのシミュレーションを継続的に実施していると説明している。独立した侵入テストでは、回避に成功したケースはゼロだったという。
Incodeは2026年版Gartner Magic Quadrant for Identity VerificationでLeaderに選ばれ、3年連続の選出となった。6つのプラットフォームのうち、Gartnerでの選出が確認できる2社の1つである。2026年3月、iBetaはIncodeを、iOSとAndroidの両方で同時にISO/IEC 30107-3に基づくLevel 3 PAD適合を達成した初の企業と認定した。900回の攻撃でエラーはゼロだった。Level 3テストは、相当な資金を持ち、プロ仕様の顔面マスクを製造できる攻撃者を想定する。Shuftiも同じLevel 3認証を取得しており、その他のプラットフォームはすべてLevel 2以下である。
2026年8月、IncodeはGovFaceMatchを発表した。これは、ライブの自撮り画像を州政府のDMV公式記録とリアルタイムで照合する。IDバーコードのスキャン後に自撮りを撮影する2段階のプロセスで、平均完了時間は10秒、従来の文書ベース確認よりコンバージョンが20%高く、データのみの確認を通過した不正な身元の99.9%を阻止できるとIncodeは報告している。7 billion超の信頼性チェックと400 millionのプロフィールを含むIncodeの企業向けアイデンティティデータを、静的な参照データではなく、リアルタイムの確認層として利用する。
Incodeの強みは、Gartner Leaderの選出、iBeta Level 3認証、内製AIアーキテクチャ、エンタープライズ導入実績である。同社によると、米国の大手銀行上位10行のうち8行、米国の大手通信会社上位9社のうち8社が同社技術を利用している。
制約として、データレジデンシーが米国とクラウドに限られること、オンプレミスの選択肢がないこと、非ラテン言語対応が限定的であること、取引モニタリングの公開文書がないこと、公開料金表がないこと、Sumsubほど文書タイプの詳細がないことが挙げられる。
Veriff
Veriffは4位である。文書フォレンジック・データベースは230超の国・地域をカバーし、12,500超の本人確認書類タイプに対応する。国の対応範囲はグループで2番目に広く、公開情報で確認できるIDライブラリの粒度は最も高い。この数値は、Shuftiが240超の市場という単位を同等の具体性で定義していないため、Shuftiの数字と直接比較することはできない。
Veriffはオンボーディング本人確認、AMLスクリーニング、企業確認を文書化しているが、取引モニタリングは文書化していない。そのため、規制上はオンボーディング後の独立した義務とされる継続的モニタリングの段階に達する前で止まる。データレジデンシーはAWSのEUおよび米国インフラに限定され、オンプレミスの選択肢はない。中核技術は第三者コンポーネントを組み合わせたもので、ライブネス認証はiBeta Level 2である。デジタルID対応は部分的で、NFCのみをカバーする。
Veriffが2026年に最も明確に差別化した分野は、合成不正の検知である。2026年1月、AI生成の認証情報による不正に焦点を当てたIDNetデータセットの約30,000件の文書サンプルで、合成された不正文書の検知率100%を報告した。合成ID不正とは、実在データと偽造データを組み合わせて新たな身元を作る手法であり、大量の不正認証情報を生成できる生成AIツールの普及に伴って加速している。
IDNetの結果は、厳選されたデータセットで測定したベンチマークであり、実際のトラフィックにおける本番精度を示すものではない。実環境では変動要因が多く、エラー率は高くなる可能性がある。Veriffは別途、IDV判断の正確性を約99.6%と報告しており、これはグループ内で最も高いベンダー報告値である。ただし、この数値は自己申告であり、独立検証されていない。
Veriffはラテン、キリル、アラビア、ヘブライ、CJK文字を含む50言語に対応する。2026年6月にはG2 Summer 2026 Identity Verification GridレポートでLeaderに選ばれ、検証済み顧客レビューで4.5点(5点満点)を獲得した。AI Document CheckとLiveness Detectionは96%、Standards Complianceは95%だった。Gartner Magic Quadrantへの掲載は確認できない。
強みは、230超の国・地域、12,500超のIDライブラリ、IDNetでの合成不正検知結果、ネイティブのAMLスクリーニングと企業確認、G2での顧客評価である。
主な制約は、取引モニタリングが文書化されていないこと、AWSのEU・米国地域に限定されたデータレジデンシー、オンプレミスの選択肢がないこと、基準レベルであるiBeta Level 2認証、公開料金がないことである。第三者の論評では、1件あたりの費用は市場の高い水準に位置付けられている。
Persona
Personaは、構成可能なAPIファーストの本人確認プラットフォームである。このアーキテクチャは、本レビューの基準に照らしていくつかのトレードオフを生む。内製技術スタックがなく、オンプレミス導入に対応せず、データレジデンシーは米国とEUに限定される。ラテン文字とラテンアメリカ系文字は約90か国でサポートするが、iBetaライブネス認証はいかなるレベルでも取得していない。PAD適合記録がない、グループ唯一のプラットフォームである。
取引モニタリングは存在するものの、文書上は範囲が限定されている。そのため、ShuftiやSumsubと同等の条件でライフサイクル全体の基準を満たしていない。
Personaは、本人確認、不正調査、リンク分析、オーケストレーションを設定可能なコンポーネントとして提供する。Inquiries、Transactions、Accounts、Cases、Connect、Events、Graph、Lists、Reports、Verifications、Workflowsが、それぞれ別個のオブジェクトとして用意されている。パッケージ化されたフローを採用するのではなく、製品チームとエンジニアリングチームが確認ロジックを組み立てることを想定している。Graphはクエリテンプレートによるカスタムな不正リング検知をサポートし、Casesはプラットフォーム内のレビューキューを提供する。
2026年7月、Personaは2026年版Gartner Magic Quadrant for Identity Verificationで2年連続となるLeaderに選ばれた。評価対象12ベンダーの中でAbility to Executeが最も高く、付随するCritical CapabilitiesレポートではRisk MitigationとConsumerのユースケースで1位となった。2026年5月にはFedRAMP Moderate Authorizationを取得し、同認証を持たない競合がアクセスできない米国連邦政府の調達チャネルを開いた。
2026年の新機能には、採用時に求職者の身元を確認し、Ashby、Greenhouse、Workdayとネイティブ統合するCandidate Verificationがある。Relayは、年齢や本人確認済み人間であることなど特定の主張を確認しながら、基礎となる本人確認データを依頼元の組織に共有しないダブルブラインド型の確認製品である。2026年に更新されたDocument AIは、ピクセルレベルの異常、編集ソフトウェアの痕跡、生成AI特有のテクスチャや構造上の異常を含む数百の指標を評価する。
Personaの強みは、Gartner Leaderの選出、FedRAMP Moderate Authorization、構成可能なアーキテクチャ、Graphベースの不正検知、ネイティブのケースレビューキューである。制約は、iBeta認証がないこと、言語対応がラテン文字に偏っていること、取引モニタリングの文書化が限定的であること、導入作業の負担が顧客のエンジニアリングチームにかかること、公開料金がないことである。
Jumio
JumioはAMLスクリーニングと取引モニタリングを文書化しているが、KYBは完全実装ではなく限定的である。内製技術、オンプレミス導入、Level 2を超えるiBeta認証が文書化されていないことと合わせ、本レビューの基準では他のプラットフォームより下位となる。
データレジデンシーは米国とEUの処理インフラに限定される。デジタルID対応は部分的で、NFCとePassportのみをカバーする。言語・文字体系の数は公開されておらず、この指標がないグループ唯一のプラットフォームである。
Jumioを差別化するのは、ライフサイクルの広さではなく、不正ネットワークの深さである。Identity Graphには30 million超の身元情報が含まれ、確認済みの正当なユーザーと既知の不正利用者から同意を得て収集したデータを用い、単独の文書確認では生成できない顧客横断の不正シグナルを作り出す。5,000超のグローバルIDタイプに対応し、1 billion超の取引を処理、毎秒120件の処理能力を文書化している。
2026年4月に開始されたJumio Watchは、ポートフォリオ全体を毎日再評価することでリスク評価を拡張する。文書では、オンボーディング後に一時点での確認と比べて最大25%多くのリスクを検出するとされているが、誤検知率や正確性に関する公開指標はない。この開始は、Jumioが本人確認ツールからアイデンティティ・インテリジェンスのプロバイダーへ再定位する方向性を示しており、2026年第2四半期の新CEO就任もその方向性を裏付けている。
2026年6月、Jumioは1つの統合を通じて60超の国でデジタルIDの受け入れを可能にした初の本人確認プロバイダーとなった。selfie.DONE製品では、以前に確認済みのユーザーが自撮り画像だけで再認証できる。
Jumioの強みは、Identity Graphによる顧客横断の不正シグナル、5,000超のIDタイプ・ライブラリ、Jumio Watchのオンボーディング後再評価、1つの統合で60超の国に対応するデジタルID受け入れである。特許ポートフォリオには300超の特許および出願が含まれる。
制約は、KYBの文書化が限定的であること、内製技術スタックが文書化されていないこと、iBeta Level 2認証、言語対応が非公開であること、処理地域が米国とEUに限られること、オンプレミスの選択肢がないこと、公開料金がないことである。
ユースケース別の最適な選択
ランキングは総合的な品質ではなく適合性を反映している。すべてのシナリオで最も強いプラットフォームはないため、適用される規制上の義務に応じて選定すべきである。
- 1社でライフサイクル全体:Shufti。文書化されたライフサイクル全体への対応、公開料金、柔軟な導入形態を備える。
- 暗号資産・バーチャルアセット:SumsubまたはShufti。いずれもTravel Rule対応と稼働中のVASPネットワークを文書化している。
- グローバルな文書対応:Veriff。230超の国・地域で12,500超のIDタイプに対応する。
- カスタム開発ワークフロー:Persona。構成可能なAPIプリミティブと、確認ロジックを細かく制御できる点が特徴。
- エンタープライズ向けアナリスト評価:IncodeまたはPersona。2026年のGartner Magic Quadrant Leader選出が確認できる、この2つのプラットフォーム。
- ポートフォリオ横断の不正インテリジェンス:Jumio。Identity Graphとオンボーディング後の再評価機能を持つ。
結論
6つのプラットフォームは、主にライフサイクルの完全性とインフラの柔軟性で分かれる。4つすべてのコンプライアンス段階を公開情報で文書化しているのはShuftiとSumsubだけである。Incodeは3段階をカバーするが、取引モニタリングは公開情報にない。Veriffも3段階をカバーするものの、継続的な取引モニタリングは文書化していない。Personaは取引モニタリングを範囲限定として文書化し、JumioはKYBを限定的なものとして文書化している。そのため、いずれもShuftiやSumsubと同等の条件でライフサイクル全体の基準を満たしていない。
Shuftiは、ライフサイクル全体への対応、最も幅広いデータレジデンシーの柔軟性、内製技術、iBeta Level 3認証、グループ唯一の公開料金表を組み合わせて首位となった。Sumsubは、ライフサイクル全体の文書化、大規模な文書ライブラリ、詳細なTravel Rule機能で続く。残りのプラットフォームは、それぞれの固有の強みで差別化されている。Incodeはライブネス認証とエンタープライズ導入規模、Veriffは文書対応範囲、Personaはワークフローの柔軟性とアナリスト評価、Jumioは不正ネットワークの深さである。
適切な選択はランキング順ではなく、適用される規制上の義務によって決まる。
Primary source: https://mpost.io/shufti-jumio-sumsub-and-beyond-top-6-identity-verification-and-compliance-platforms-to-know-in-2026