• A FSA do Japão instou as instituições financeiras, em 9 de outubro, a adotarem antecipadamente a verificação de identidade por chip IC

• As regras de aplicação alteradas abolirão as verificações por carregamento de fotografias a partir de 1 de abril de 2027

• A Park24 informou, em 29 de setembro, que cerca de 1,6 milhões de imagens de documentos de identidade do Times Car tinham sido divulgadas

Aviso da FSA antecipa a leitura de chips

A Agência de Serviços Financeiros do Japão emitiu um aviso na sexta-feira, 9 de outubro, instando bancos, corretoras de valores mobiliários e outras entidades reguladas a deixarem de depender de fotografias de documentos de identidade carregadas pelos clientes para a verificação à distância e a adotarem a leitura de chips IC, sem esperar pelo prazo legal de 1 de abril de 2027. O aviso, publicado no site da agência, abrange todas as verificações não presenciais, incluindo a abertura de contas, e destaca a prática que pretende eliminar: o cliente fotografa uma carta de condução ou um certificado de residência e envia a imagem ao prestador do serviço. Nos termos das regras de aplicação alteradas da Lei de Prevenção da Transferência de Produtos do Crime, esse método será abolido em 1 de abril de 2027, após o que a leitura de chips IC passará a ser o procedimento predefinido. O aviso não altera a data estabelecida por lei nem fixa o momento em que cada entidade deve fazer a transição, mas a agência considerou a leitura de chips extremamente eficaz contra a falsificação e pediu às empresas que avancem tão rapidamente quanto as circunstâncias permitirem. A cotação do Bitcoin (BTC) não apresentou uma reação significativa ao anúncio, que altera os procedimentos de conformidade, e não as regras de negociação. O aviso foi motivado por uma série de intrusões em que ficheiros de clientes, incluindo imagens de documentos de identidade, foram divulgados a atacantes. O aviso não menciona nenhum caso específico, mas há registos desse tipo de incidente: a Park24, empresa-mãe do serviço de partilha de automóveis Times Car, informou em 29 de setembro que tinham sido divulgadas cerca de 1,6 milhões de imagens de documentos de identidade, incluindo cartas de condução, comprovativos de morada, cartões de estudante do seu plano para estudantes e documentos de familiares abrangidos por planos domésticos. A Nippon Rent-A-Car também comunicou uma violação de dados de membros no mesmo período. Até que as entidades concluam a transição, a agência exige uma nova verificação das imagens dos documentos enviados e das fotografias dos rostos dos clientes, para detetar anomalias, dado que as técnicas de usurpação de identidade se tornam cada vez mais sofisticadas. O aviso inclui ainda duas exigências de cibersegurança: as empresas devem rever as suas defesas, incluindo a gestão dos riscos de terceiros e os planos de resposta a incidentes, tendo em conta o alerta emitido no mesmo dia pelo gabinete nacional de cibersegurança do Gabinete do Governo; devem corrigir quaisquer falhas de acordo com o risco, incorporar os métodos de ataque que se tornem públicos à medida que as investigações avançam e continuar a aplicar as orientações de cibersegurança do setor financeiro, juntamente com as medidas de curto prazo já ordenadas para fazer face a ameaças que evoluem rapidamente e são potenciadas pela IA.

Exchanges Dentro do Escopo

As exchanges estão claramente dentro do escopo. As diretrizes de cibersegurança de outubro de 2024 da agência listam os operadores de exchanges de criptoativos ao lado de bancos e corretoras de valores como instituições abrangidas, e as exchanges são simultaneamente operadores de negócios especificados pela lei de prevenção de transferências, que as obriga a verificar a identidade de cada cliente na abertura da conta, etapa que o setor chama de KYC. A instrução de agir cedo aplica-se a elas sem modificação, porque a agência a formulou como um pedido dirigido a todas as instituições financeiras. O caminho que a maioria das plataformas japonesas usa hoje, conhecido como método ho, exige que o usuário fotografe o rosto e um documento de identidade em um smartphone e envie ambas as imagens. Os documentos coletados dessa forma são o mesmo tipo de arquivo que vazou nos incidentes recentes. A emenda de 2027 elimina esse caminho: as verificações sem contato presencial passam, em princípio, a ler o chip IC de um Cartão My Number ou de documento equivalente, ou a usar o serviço público de autenticação pessoal conhecido como JPKI, um certificado incorporado ao mesmo cartão. Todas as plataformas que ainda estiverem a integrar clientes por meio de fotos de documentos precisarão de um fluxo reconstruído antes do prazo. A data legal permanece fixa, então cada operador controla seu próprio cronograma de mudança, mas esperar agora é uma escolha explícita que um regulador desaconselhou por escrito. O trabalho se soma a um programa já existente. Em 3 de abril de 2026, a agência publicou uma política dedicada à cibersegurança em todo o negócio de exchanges de criptoativos, exigindo que cada operador conclua uma autoavaliação de cibersegurança a partir do ano fiscal de 2026 e elevando o nível de segurança estabelecido em suas diretrizes internas. O enquadramento do setor também está mudando: em julho de 2026, a emenda à Lei de Instrumentos Financeiros e Bolsa foi aprovada, trazendo os criptoativos para regras de estilo dos valores mobiliários, com proibições de insider trading e obrigações de divulgação, e, em 7 de agosto de 2026, a agência foi reorganizada para criar uma Divisão dedicada a Criptoativos e Stablecoins.

Um Calendário de Conformidade Comprimido

Para as plataformas japonesas, o efeito prático é um calendário de conformidade comprimido. O aviso é tecnicamente não vinculante, já que a data de 1º de abril de 2027 permanece e a mudança continua sendo decisão de cada operador, mas um regulador que coloca essa linguagem por escrito raramente permanece passivo se as empresas esperarem. Os fluxos de onboarding construídos em torno de fotos de documentos têm sido o método remoto mais rápido disponível, e os operadores que dependem dessa velocidade para a conversão de clientes sentirão primeiro o custo da reconstrução. As exchanges que se movem cedo também reduzem sua exposição a fraudes, porque a leitura de chip é difícil de ser burlada com uma fotografia roubada, que é exatamente o modo de falha explorado pelas violações recentes. Em contraste com a reclassificação pela lei de valores mobiliários e a nova divisão, o setor agora tem vários fluxos de trabalho sobrepostos convergindo para a mesma janela, e o aviso efetivamente diz às exchanges para sequenciar a reconstrução da verificação de identidade antes de tudo o mais.