• El 9 de octubre, la FSA de Japón instó a las entidades financieras a adoptar cuanto antes la verificación de identidad mediante chips IC

• Las normas de aplicación modificadas eliminarán las verificaciones mediante fotos subidas a partir del 1 de abril de 2027

• Park24 informó el 29 de septiembre de que se habían filtrado alrededor de 1,6 millones de imágenes de documentos de identidad de Times Car

Aviso de la FSA insta a adoptar antes la lectura de chips

La Agencia de Servicios Financieros de Japón (FSA) emitió el viernes 9 de octubre un aviso en el que pide a los bancos, las sociedades de valores y otras entidades reguladas que dejen de depender de fotos de documentos de identidad subidas por los usuarios para la verificación a distancia y adopten la lectura de chips IC sin esperar al plazo legal del 1 de abril de 2027. El aviso, publicado en el sitio web de la agencia, abarca todas las verificaciones no presenciales, incluida la apertura de cuentas, y señala específicamente la práctica que quiere eliminar: que un cliente fotografíe su licencia de conducir o certificado de residencia y envíe la imagen al proveedor. Según las normas de aplicación modificadas de la Ley de Prevención de la Transferencia de Productos del Delito, ese método se eliminará el 1 de abril de 2027, fecha a partir de la cual la lectura de chips IC pasará a ser la opción predeterminada. El aviso no modifica la fecha establecida por ley y deja que cada operador decida cuándo realizar la transición, pero la agencia calificó la lectura de chips de sumamente eficaz contra la falsificación y pidió a las empresas que actúen tan pronto como las circunstancias lo permitan. La cotización de Bitcoin (BTC) no mostró una reacción destacable al anuncio, que modifica los procedimientos de cumplimiento normativo y no las reglas de negociación. El aviso responde a una serie de intrusiones en las que se filtraron archivos de clientes, incluidas imágenes de documentos de identidad. Aunque no menciona ningún caso concreto, el patrón está documentado: Park24, empresa matriz del servicio de coches compartidos Times Car, informó el 29 de septiembre de que se habían filtrado alrededor de 1,6 millones de imágenes de documentos de identidad, entre ellas licencias de conducir, documentos acreditativos del domicilio, carnés de estudiante de su plan para estudiantes y documentos de familiares de sus planes domésticos. Nippon Rent-A-Car también informó de una filtración de datos de miembros durante el mismo período. Hasta que los operadores completen la transición, la agencia exige que vuelvan a revisar las imágenes de los documentos presentados y las fotos de los rostros de los clientes para detectar anomalías, ya que las técnicas de suplantación de identidad son cada vez más sofisticadas. El aviso también incluye dos exigencias de ciberseguridad: las empresas deben revisar sus defensas —incluida la gestión de riesgos de terceros y los protocolos de respuesta a incidentes— a la luz de la alerta emitida ese mismo día por la oficina nacional de ciberseguridad del Gabinete; cerrar las brechas según el nivel de riesgo; incorporar los métodos de ataque que se hagan públicos a medida que avancen las investigaciones; y seguir aplicando las directrices de ciberseguridad del sector financiero, junto con las medidas a corto plazo ya ordenadas para hacer frente a las amenazas de rápida evolución potenciadas por la IA.

Exchanges de criptomonedas incluidos en el ámbito de aplicación

Los exchanges están claramente incluidos en el ámbito de aplicación. Las directrices de ciberseguridad de octubre de 2024 de la agencia incluyen a los operadores de exchanges de criptoactivos junto con los bancos y las sociedades de valores entre las entidades sujetas a ellas. Además, los exchanges están expresamente definidos como operadores comerciales en virtud de la ley contra las transferencias, que les obliga a verificar la identidad de cada cliente al abrir una cuenta, un paso que el sector denomina KYC. La instrucción de actuar cuanto antes se les aplica sin modificaciones, ya que la agencia la formuló como una solicitud dirigida a todas las instituciones financieras. La mayoría de las plataformas japonesas utiliza hoy el método ho, que consiste en que el usuario fotografíe su rostro y un documento de identidad con un teléfono inteligente y envíe ambas imágenes. Los documentos recopilados de esta manera son del mismo tipo que los archivos filtrados en los incidentes recientes. La reforma de 2027 elimina esa vía: en principio, las verificaciones no presenciales pasarán a realizarse leyendo el chip IC de la tarjeta My Number u otro documento equivalente, o mediante el servicio público de autenticación personal conocido como JPKI, un certificado integrado en la misma tarjeta. Todas las plataformas que aún incorporen clientes mediante fotos de documentos tendrán que rediseñar el proceso antes de la fecha límite. La fecha legal no cambia, por lo que cada operador controla su propio calendario de transición, pero esperar es ahora una decisión explícita que el regulador ha desaconsejado por escrito. Este trabajo se suma a un programa ya en marcha. El 3 de abril de 2026, la agencia publicó una política específica sobre ciberseguridad en el sector de los exchanges de criptoactivos, que exige a todos los operadores completar una autoevaluación de ciberseguridad a partir del ejercicio fiscal de 2026 y eleva el nivel de seguridad establecido en sus directrices operativas. También está cambiando el marco que rodea al sector: en julio de 2026 se aprobó la reforma de la Ley de Instrumentos Financieros y Bolsa, que somete los criptoactivos a normas similares a las de los valores, con prohibiciones de uso de información privilegiada y obligaciones de divulgación; y el 7 de agosto de 2026, la agencia se reorganizó para crear una División de Criptoactivos y Monedas Estables.

Un calendario de cumplimiento comprimido

Para las plataformas japonesas, el efecto práctico es un calendario de cumplimiento comprimido. El aviso no es vinculante en sentido estricto, ya que la fecha del 1 de abril de 2027 se mantiene y cada operador decide cuándo hacer la transición, pero un regulador que deja constancia de estas indicaciones por escrito rara vez permanece pasivo si las empresas esperan. Los procesos de incorporación de clientes basados en fotos de documentos han sido el método remoto más rápido disponible, y los operadores que dependen de esa rapidez para captar clientes serán los primeros en notar el costo de rediseñarlos. Los exchanges que actúen pronto también reducirán su exposición al fraude, porque es difícil engañar la lectura de un chip con una fotografía robada, precisamente el tipo de vulnerabilidad que posibilitó las filtraciones recientes. Ante la reclasificación conforme a la legislación sobre valores y la creación de la nueva división, varios frentes de trabajo del sector convergen ahora en el mismo plazo, y el aviso indica en la práctica a los exchanges que prioricen la renovación de la verificación de identidad por encima de todo lo demás.