NieuwsCryptoJapanse FSA draagt banken en crypto-beurzen op om vroege afschaffing van foto-gebaseerde ID-controles na Times Car-lek

Japanse FSA draagt banken en crypto-beurzen op om vroege afschaffing van foto-gebaseerde ID-controles na Times Car-lek

Auteur: Cryptopolitan·

Belangrijkste punten

  • •De Japanse FSA droeg banken en crypto-assetbeurzen op 9 oktober op om foto-gebaseerde identiteitsverificatie te beëindigen vóór de invoeringsdatum van 1 april 2027 van de gewijzigde Act on Prevention of Transfer of Criminal Proceeds. Het versnelde tijdschema volgt op een datalek bij Times Car, dat circa 70% van de Japanse autodeelmarkt in handen heeft en waarbij circa 1,6 miljoen identiteitsverificatiedocumenten onder ongeveer 6,6 miljoen gebruikersrecords werden gelekt; meer dan 15.000 mensen zijn toegetreden tot een collectieve actie tegen het bedrijf.
  • •De nieuwe verificatiemethode leest IC-chipgegevens met een smartphone en vergelijkt de opgeslagen naam, het adres, de geboortedatum en de pasfoto op de kaart met een live beeld van de aanvrager, terwijl controles met gezichtsvastlegging blijven bestaan.
  • •Crypto-beurzen ontvingen hetzelfde voorschrift als banken, omdat de FSA exploitanten van crypto-assetbeurzen onder haar cybersecurityrichtlijnen voor de financiële sector als financiële instellingen behandelt.
  • •De FSA wees op de rol van frontier AI bij het omzetten van gelekte ID-afbeeldingen in materiaal voor identiteitsmisbruik, verwees naar door AI ondersteunde aanvallen op zeven Zuid-Koreaanse financiële instellingen, en vroeg bedrijven de controles bij onboarding op afstand te herzien en het toezicht op derden te verscherpen.
Japanse FSA draagt banken en crypto-beurzen op om vroege afschaffing van foto-gebaseerde ID-controles na Times Car-lek

De Japanse Financial Services Agency (FSA) heeft banken en crypto-assetbeurzen vrijdag 9 oktober opgedragen te stoppen met het vereisen van gefotografeerde identiteitsdocumenten voor klantverificatie, waarmee het land overstapt op een systeem dat de chips leest die in identiteitskaarten zijn verwerkt. Het voorschrift trekt een overgang vervroegd die oorspronkelijk op 1 april 2027 inging.

Het versnelde tijdschema volgt op een datalek bij Times Car, Japans grootste autodeeldienst, waarbij circa 1,6 miljoen rijbewijsfoto's werden gelekt. Het lek versterkte zorgen die de toezichthouder al had geuit over de mogelijkheden van frontier AI. Het raakte bovendien aan de kernzwakte van de verificatiemethode die nu wordt afgeschaft: controles op basis van foto's zijn afhankelijk van precies het soort ID-afbeeldingen die recente datalekken hebben blootgesteld.

Einde van ID-verificatie via foto's

In een kennisgeving op haar website verzocht de FSA banken en crypto-beurzen niet te wachten op de invoeringsdatum van april 2027 van de gewijzigde Act on Prevention of Transfer of Criminal Proceeds, verwijzend naar recente beveiligingsincidenten waarbij klantgegevens en ID-afbeeldingen zijn blootgesteld.

De meest recente grootschalige inbreuk trof Times Car, dat ongeveer 5,4 miljoen leden telt en goed is voor circa 70% van de Japanse autodeelmarkt. Ongeveer 1,6 miljoen identiteitsverificatiedocumenten van klanten maakten deel uit van de circa 6,6 miljoen gebruikersrecords die bij het incident, ruim twee weken geleden aan het licht gekomen, werden blootgesteld. Meer dan 15.000 mensen hebben zich aangemeld voor een collectieve actie tegen het bedrijf die wordt voorbereid door advocaat Yuki Makino van de Tokyo Bar Association.

Onder het huidige systeem dienen klanten foto's van hun identiteitsdocumenten in om hun identiteit te verifiëren. De vervangende aanpak verifieert de identiteit door IC-chipgegevens te lezen, wat de FSA aanzienlijk effectiever tegen fraude acht. De op chips gebaseerde methode leest de gegevens die in een kaart zijn opgeslagen met een smartphone en vergelijkt vervolgens de naam, het adres, de geboortedatum en de pasfoto op de chip met een live beeld van de aanvrager. Alleen de stap voor het uploaden van documentafbeeldingen wordt geschrapt; methoden die het gezicht van aanvrager vastleggen blijven bestaan. In tegenstelling tot een statische upload is de controle verankerd in de fysieke kaart zelf en niet in een afbeelding ervan.

Crypto-beurzen ontvingen hetzelfde voorschrift als traditionele banken, omdat de FSA exploitanten van crypto-assetbeurzen onder haar cybersecurityrichtlijnen voor de financiële sector als financiële instellingen behandelt. Voor klanten valt de identiteitscontrole die nodig is om een beursaccount te openen daarmee volledig binnen de scope van de omschakeling.

De kennisgeving beval banken en beurzen bovendien aan te herzien hoe zij tijdens onboarding op afstand de dikte van documenten en de gezichten van aanvragers bevestigen, en vroeg bedrijven de controles op derde partijen te verscherpen.

Waarschuwing over frontier AI

In de kennisgeving van 9 oktober herinnerde de FSA aan twee eerdere verzoeken: haar cybersecurityrichtlijnen voor de financiële sector en een verzoek van mei 2026 over kortetermijnmaatregelen tegen dreigingen van "frontier AI", dat samen met de Bank of Japan (BOJ) werd uitgegeven.

Frontier AI, een term voor de meest geavanceerde modellen die in staat zijn tot sterk redeneren en autonomie, heeft de mogelijkheid van kwaadwillenden vergroot om gelekte ID-afbeeldingen om te zetten in materiaal voor identiteitsmisbruik.

De dreiging heeft zich in de regio al gemanifesteerd. Zoals Cryptopolitan eerder deze maand meldde, werden zeven Zuid-Koreaanse financiële instellingen aangevallen door door AI ondersteunde hackers die gebruikmaakten van de open-source tool ARTEX en Claude Code.

Op 6 augustus had de FSA, samen met het National Police Agency, alle exploitanten van crypto-assetbeurzen, via de Japan Virtual and Crypto assets Exchange Association (JVCEA), verzocht de controles op de authenticiteit van documenten te versterken en opnamelimieten in te voeren, zoals Cryptopolitan destijds meldde.

Met de wettelijke datum van april 2027 nog steeds van kracht, is de praktische maatstaf om in de gaten te houden de uitvoering: hoe snel individuele banken en beurzen de onboarding kunnen omzetten naar het lezen van chips, en hoe grondig zij de controles op onboarding op afstand en op derden herzien die de kennisgeving aanstipte.