2026-09-03

2.8億人がデジタルIDから排除され、新たなジェンダー格差が浮上

世界銀行の報告によると、世界中で約28億人が政府認定のデジタルIDシステムから排除されており、デジタル経済における新たな格差が生じています。従来の物理的な身分証明書のギャップは縮小しているものの、デジタルIDの所有と利用において女性や周縁化されたグループが不利な状況に置かれています。特に中所得国では、女性がデジタルIDを所有または利用する可能性が男性よりも著しく低いことが報告されています。デジタルIDシステムは、既存の物理的な身分証明書に依存しているため、基盤となる問題を解決しないままデジタル認証を展開することは、社会的な分断を深めるリスクがあります。

メトリクス

このニュースのスケール度合い

10.0 /10

インパクト

6.0 /10

予想外またはユニーク度

6.0 /10

脅威に備える準備が必要な期間が時間的にどれだけ近いか

5.0 /10

このニュースで行動が起きる/起こすべき度合い

4.0 /10

主なポイント

  • 世界中で28億人がデジタルIDシステムから排除されており、特に女性や周縁化されたグループが影響を受けています。
  • デジタルIDの所有率は高いものの、実際の利用率は低く、特にサブサハラアフリカでは顕著です。

社会的影響

  • ! デジタルIDの不平等は、特に女性や低所得者層に対して、社会的な排除を引き起こす可能性があります。
  • ! デジタルIDの普及が進む中で、基盤となる物理的な身分証明書の問題を解決しない限り、社会的な格差が拡大する恐れがあります。

編集長の意見

デジタルIDは、現代社会において個人の身分を証明するための重要な手段ですが、その普及には多くの課題が存在します。特に、女性や周縁化されたグループがデジタルIDを取得できない状況は、デジタル経済へのアクセスを制限し、社会的な不平等を助長する要因となります。デジタルIDシステムは、物理的な身分証明書に依存しているため、基盤となる登録の不備を解決しない限り、既存の格差をさらに深めるリスクがあります。これに対処するためには、政策立案者が基盤となる市民登録とデジタルIDの能力を同時に改善する必要があります。特に、女性のデジタルリテラシーを向上させるための教育プログラムや、スマートフォンの普及を促進する施策が求められます。また、デジタルIDの実際の利用率を向上させるためには、ユーザーがその利便性を実感できるようなサービスの提供が重要です。今後、デジタルIDシステムが全ての市民にとって意味のある価値を提供するためには、包括的なアプローチが必要です。これにより、社会的な分断を解消し、全ての人々がデジタル経済の恩恵を享受できるようになることが期待されます。

解説

世界で約28億人がデジタルIDから取り残される──包摂と信頼を同時に満たす「設計原則」が要る時代です

今日の深掘りポイント

  • デジタルIDの普及は「全員が同じ速度で乗れる列車」ではない。法的IDや出生登録の未整備が前提条件として残るかぎり、デジタル化は既存の分断を増幅しうる現象です。
  • 中所得国で顕著だとされるジェンダー格差は、アクセス(所有)だけでなく利用段階の格差として現れる。これは「デジタル公共基盤(DPI)」の設計要件に、包摂性と安全性の両立という高いハードルを突きつけます。
  • 企業側にとっては、eKYCやクロスボーダー決済・雇用・サプライチェーンにおける「デジタルID依存リスク」。IDの未普及・不均等普及は、不正登録やAPI濫用、トークン奪取など攻撃面の拡大とも相関しやすいです。
  • 政策・実装は「最弱リンク」に合わせて設計する必要がある。脱落者ゼロを目指す代替フロー、デバイス非依存の認証、データ最小化と監査可能性。セキュリティは包摂性の副産物ではなく前提条件です。
  • 信頼性と発生可能性は高く、即効薬は少ないタイプのリスク。ゆえにCISOは5年スパンのロードマップと、今期に回せる具体策(SDKサプライチェーン、IDプロバイダ監査、回復力テスト)に二層で投資すべきです。

はじめに

世界銀行のID4Dに基づく最新報告を伝える外部記事によれば、世界で約28億人が政府認定のデジタルIDから除外されているといいます。法的身分証明書を持たない人は減ってきた一方で、デジタルIDの所有・利用まで到達できない人の層が厚く、特に女性や周縁化されたコミュニティに影響が偏っているとの指摘です。サブサハラ・アフリカでは、所有率と利用率の乖離も目立つと報じられています。出自としての出生登録が欠落している人々が多数いる現実も、デジタルIDの土台を揺らします。

このテーマは社会政策の話に見えますが、CISOやSOC、Threat Intelligenceの現場にとっては「攻撃対象の拡大」「信頼の連鎖の脆弱化」という、きわめて実務的な意味を持ちます。IDプロバイダや認証SDK、ウォレットアプリ、KYCベンダー、政府APIなど、アイデンティティのサプライチェーン全体がシステム・オブ・システムズとして結びつくほど、最弱リンクが全体のセキュリティを規定します。包摂の欠落は、不正の誘因と運用バイパスを生み、守りにくい縁辺を厚くします。だからこそ、包摂は倫理だけでなく、実利のセキュリティ要件でもあるのです。

本稿では、事実関係を整理した上で、企業・組織の観点から攻撃シナリオと備えを具体化します。数字の大小より、構造の理解と設計上の含意に重心を置きます。

深掘り詳細

事実整理(報道ベース)

  • 世界で約28億人が政府認定のデジタルIDから取り残されているとの報。
  • 法的な身分証明書を持たない人は縮小している一方、デジタルIDの所有・利用で女性の不利が目立ち、特に中所得国で格差が大きいとされる報告です。
  • 所有率と利用率の乖離(持っていても使えない・使わない)も課題で、サブサハラ・アフリカで顕著とされます。
  • 出生登録の未整備が根因の一つで、デジタルIDの多くが既存の物理的身分証(いわゆる“ブリーダードキュメント”)に依存するため、基礎台帳が脆弱な国・地域ではデジタル化が格差を拡げかねない構造です。
    出典(報道):Biometric Update: “2.8b still excluded from digital ID as new gender gaps emerge – World Bank”

注記:上記は世界銀行ID4Dの最新データに関する報道であり、一次資料の公開版に直接当たっているわけではないため、具体数値の更なる精査は今後の一次情報確認が必要です。

インサイト(編集部の視点)

  • デジタルID「所有→利用→価値実感」の分水嶺
    デジタルIDの社会実装は、配布率より「利用に伴う体験品質」に律速されます。生体認証の失敗率、端末依存の摩擦、遠隔地の通信不安、身分データの改姓・婚姻・移住等に対する更新手続きの負担──これらが重なると、利用は細る一方です。運用の摩擦は不正利用と同じくらいユーザを遠ざけ、制度の信頼を侵食します。
  • 包摂性とセキュリティはトレードオフではなく、同根の設計問題
    アクセス制約は「共有端末の使い回し」「代行ログイン」「電話番号の使い回し」を誘発しがちです。これはセッション窃取やOTP乗っ取りの温床となります。つまり、包摂設計を怠ると、組織のリスクも増えます。包摂とセキュリティは二律背反ではなく、同時充足すべき非機能要件です。
  • サプライチェーンの“見えない結節点”が最大の攻撃面に
    政府のIDレジストリ、民間のKYC事業者、ウォレットSDK、通信キャリア、決済ゲートウェイ、RASP/AAEのような不正対策ミドルウェア──多数のベンダが非同期に結合します。もっとも脆い点(ときに下請の下請)が侵入口になり、全体の信頼を巻き込むリスクが高いです。
  • 編集部の見立て(メトリクスを踏まえた総合評価)
    信頼性・発生可能性は高く、即時の“炎上案件”というより、既に起きている遅効性のシステムリスクです。斬新さより持続リスクの性格が強く、アクション可能性が限定的に見えやすい分、優先度が下がる危険があります。CISOは“いま効く対策”と“5年効く設計”を二層で積み上げる意思決定が肝要です。

脅威シナリオと影響

以下は、デジタルID普及の非対称性とサプライチェーンを前提にした仮説シナリオです。MITRE ATT&CKはエンタープライズ版の代表的テクニックにマッピングします(実際の環境に応じて精緻化が必要です)。

  • レジストリ侵害と二重恐喝
    シナリオ:国のIDレジストリや委託先がサプライチェーン経由で侵害。個人識別子+生体テンプレート(あるいは派生特徴量)が窃取され、暗号化(業務停止)と情報暴露(信用棄損)の二重恐喝。
    想定テクニック:T1195 Supply Chain Compromise、T1190 Exploit Public-Facing Application、T1041 Exfiltration Over C2 Channel、T1486 Data Encrypted for Impact、T1490 Inhibit System Recovery。
    影響:公的オンライン手続き・社会給付・決済の停止、恒久的な識別子の漏えいによる不可逆ダメージ(再発行困難)。

  • eIDログインのAiTM(Adversary-in-the-Middle)でMFA突破
    シナリオ:フィッシングキットが政府ポータルやIDPの画面を中継し、OTPやセッションを奪取。格差地域では代理操作・共有端末が多く、成功率が上がる。
    想定テクニック:T1557 Adversary-in-the-Middle、T1539 Steal Web Session Cookie、T1606 Forge Web Credentials(SAML/OAuthトークン偽造・再利用)。
    影響:高保証レベルの資格情報が横取りされ、行政・金融サービスの乗っ取りに波及。

  • ウォレット/SDKのトロイ化アップデート
    シナリオ:モバイルのIDウォレットやeKYC SDKのビルドチェーンが改竄され、正規署名で配布。端末上でセッション・生体ベクトル・APIキーが漏えい。
    想定テクニック:T1195.002 Compromise Software Dependencies and Development Tools、T1553 Subvert Trust Controls(コード署名悪用)。
    影響:多数アプリ横断でトークン流出、広域のアカウント乗っ取り・クレデンシャル詐取。

  • 登録(Enrollment)業務のインサイダー改竄
    シナリオ:審査・登録オペレータが不正業者と結託、虚偽登録や属性改竄を実施。ブリーダードキュメントの弱さに付け込み、合法的外観で“偽の正当性”を付与。
    想定テクニック:T1078 Valid Accounts、T1098 Account Manipulation、T1565 Data Manipulation。
    影響:不正受給やマネロン口座の量産、信頼の初期根拠が腐敗し、下流のKYC精度が全滅。

  • APIスクレイピングと資格審査の“機械化”
    シナリオ:検証APIに対するブルート化・自動照会で、存在確認や属性の推測を反復。しきい値やレート制限が甘い国・ベンダから情報が流出。
    想定テクニック:T1190 Exploit Public-Facing Application、T1110 Brute Force、T1068(環境依存の権限昇格があれば)。
    影響:データ推定と組み合わせた登録なりすまし、ブラックマーケットでの“部分的な本人情報”の価値上昇。

格差が大きいほど、利用者は“代理・代行”に依存しがちで、AiTMやセッション奪取の土壌が肥えます。登録の弱さは末端のAPIやウォレットの強化だけでは埋められず、基盤と周辺の両面防御が不可欠です。

セキュリティ担当者のアクション

  • デジタルID依存の“二層”リスク管理

    1. 今年やること:IDP連携・KYC・ウォレットSDK・政府APIの資産棚卸し、SBOM/署名検証・アップデートパイプライン監査、レート制限とABAC強化、セッション保護(トークン継承防止・Cookie保護・DPoP等の導入検討)。
    2. 3〜5年計画:“最弱リンク”前提のアーキテクチャ(データ最小化、属性ベースの選択的提示、地域劣化時のフェイルセーフ・オフライン代替)、IDプロバイダ多重化。
  • 検知ユースケースの具体化(SOC向け)

    • eID/OIDC/SAML連携でのAiTM検知:同一フロー内のAS/RS/Client間でのASN/国・UA不整合、トークン再利用の試行、Authzコードの異常交換回数。
    • レジストリ/検証APIの異常検出:Burstアクセス、属性推測を示す分散リクエスト、閾値直前の反復。
    • ウォレット/SDKのサプライチェーン異常:新規証明書指紋の出現、アップデート時の権限リクエスト増、依存パッケージの改変シグナル。
    • データ流出・暗号化の前兆:権限外の大量SELECT、エンコード/圧縮の連続実行、バックアップ無効化の操作列。
  • Enrollmentと生体の防御線

    • ドキュメント鑑識と“対人”審査のハイブリッド化。完全自動化は格差層ほど誤判定が増えるため、人手の監査ラインを設計上の前提に据える。
    • 生体スプーフィング対策の多層化(カメラ環境のチェック、マルチモーダル、モデル更新の安全な配信)。
    • 属性更新(婚姻・改名・移住)の運用負債を減らすSOPとSLAを用意し、利用率のボトルネックを潰す。
  • 包摂を“セキュリティ要件”として定義

    • 端末非依存の代替認証(USSD/音声IVR/対面ワンタイム検証等)を制度内に正式に用意し、代理ログインや共有端末を減らす。
    • リスクベース認証の公平性評価(性別・地域・端末種別ごとのFN/FPを可視化し、しきい値をチューニング)。
    • 失敗からの回復導線(アカウント凍結時の復旧チャネル)を多言語・多手段で整備。
  • 取引先・政府連携のガバナンス

    • IDベンダ/政府APIに対する第三者監査報告の取得(署名・キーマネジメント・レート制限・監査証跡)。
    • 共同インシデント演習(トークン漏えい・登録改竄・レジストリ停止を想定し、ロールバック手順と代替本人確認フローを相互接続)。
    • 境外データ移転の最小化と法域ごとの分割保管。越境KYCでは“属性検証の主権”を相手国に残しつつ、当社側は最小限属性のみを保持。
  • 現場KPI(“やって終わり”にしないために)

    • API異常のMTTD/MTTR、セッションハイジャック検知率、トークン再利用阻止率、生体スプーフィング検知率、誤拒否率(特に女性・低帯域端末での測定)を四半期でレビュー。
    • 代替フロー経由の完了率とCSATの改善を、攻撃面縮小のKPIと並列で追う。包摂改善は不正抑止の“副作用”ではなく、主要KPIとして管理します。

最後に。デジタルIDは「ゼロかイチか」ではなく、社会構造・技術・運用が噛み合うグラデーションです。包摂に失敗すれば、攻撃者はその“縁”から忍び込みます。包摂に成功すれば、守りは厚く、運用は楽になります。CISOの手元にあるレバー(設計・契約・検知・運用)を、今日から一つずつ動かしていきたいところです。

参考情報

  • Biometric Update: “2.8b still excluded from digital ID as new gender gaps emerge – World Bank” https://www.biometricupdate.com/202609/2-8b-still-excluded-from-digital-id-as-new-gender-gaps-emerge-world-bank

背景情報

  • i デジタルIDは、個人の身分を証明するための重要なツールですが、物理的な身分証明書に依存しているため、基盤となる登録の不備が問題となります。特に、女性や低所得者層は、デジタルIDを取得するための物理的な身分証明書を持たないことが多く、これがデジタル経済へのアクセスを制限しています。
  • i 世界銀行のID4Dグローバルデータセットによると、デジタルIDの普及は進んでいるものの、特に中所得国においては、女性のデジタルIDの所有率が男性よりも低いという新たなジェンダー格差が浮上しています。これにより、デジタルサービスへのアクセスが不平等になり、社会的な分断が深まる恐れがあります。