ネット決済で本人認証が増えたのはなぜ?割賦販売法35条の16の管理義務と、実務の指針になるガイドライン

利用者・カード会社と加盟店・実務の指針という3つのノードを矢印でつないだアイキャッチ画像
結論から

ネットショッピングで本人認証を求められる場面が増えました。面倒に見えるこの手順は、店側の気まぐれではありません。加盟店とカード会社には、法律でカード番号の管理と不正利用の防止が義務づけられています。

根拠は割賦販売法35条の16です。クレジットカード番号等取扱業者は、経済産業省令で定める基準に従い、取り扱うカード番号等の漏えい、滅失または毀損の防止その他の適切な管理のために必要な措置を講じなければならないと定められています。

そして、何をすれば義務を果たしたことになるのかを具体的に示しているのが「クレジットカード・セキュリティガイドライン」です。日本クレジット協会は、このガイドラインに掲げる措置または同等以上の措置を適切に講じている場合には、法令上の基準となる「必要かつ適切な措置」が講じられているとみなされると説明しています。

ガイドラインは改訂を重ねており、同協会の資料ページに並ぶ最新版は6.1版です。EC加盟店に求められる対策は版を追うごとに具体化しています。

法律は「管理しなければならない」と書いている

まず条文です。割賦販売法(昭和三十六年法律第百五十九号)35条の16の見出しは「クレジットカード番号等の適切な管理」です。

e-Gov法令検索の割賦販売法第三十五条の十六。クレジットカード番号等取扱業者は、経済産業省令で定める基準に従い、その取り扱うクレジットカード番号等の漏えい、滅失又は毀損の防止その他のクレジットカード番号等の適切な管理のために必要な措置を講じなければならない、という条文と、第一号から第七号までの対象者が並んでいる画面
出典:e-Gov法令検索「割賦販売法(昭和三十六年法律第百五十九号)」第35条の16

クレジットカード番号等取扱業者(次の各号のいずれかに該当する者をいう。以下同じ。)は、経済産業省令で定める基準に従い、その取り扱うクレジットカード番号等(中略)の漏えい、滅失又は毀損の防止その他のクレジットカード番号等の適切な管理のために必要な措置を講じなければならない。(割賦販売法35条の16第1項)

注目したいのは、義務を負う人の範囲が広いことです。条文は第一号から第七号まで対象者を列挙しています。

「クレジットカード番号等取扱業者」に含まれる者(割賦販売法35条の16第1項各号)
号 どんな事業者か
1号 クレジットカード等購入あつせん業者(包括信用購入あつせん業者、二月払購入あつせんを業とする者)
2号 クレジットカード等購入あつせんに係る販売・役務提供を行う販売業者、役務提供事業者(いわゆる加盟店)
3号 特定のあつせん業者のために、自己の名をもって加盟店へ代金相当額の交付をすることを業とする者(立替払取次業者)
4号 特定の立替払取次業者のために、自己の名をもって加盟店へ代金相当額の交付をすることを業とする者
5号 利用者からカード番号等の提供を受け、それを決済用情報と結び付け、当該決済用情報を利用者に提供することを業とする者
6号 5号の者から委託を受け、カード番号等を決済用情報により特定できる状態で管理することを業とする者
7号 3号から6号のほか、大量のカード番号等を取り扱う者として経済産業省令で定める者

買い物をした店だけでなく、決済を仲介する事業者まで含まれています。カード番号が通る経路のどこにも義務がかかるという作りです。

何をすれば義務を果たしたことになるのか

条文は「経済産業省令で定める基準に従い」「必要な措置」としか書いていません。その中身を具体化しているのがガイドラインです。日本クレジット協会は加盟店向けのページで、位置づけをこう説明しています。

日本クレジット協会の「加盟店(クレジットカードを取り扱うお店)の皆様へ」のページ。平成30年6月1日に施行された割賦販売法で加盟店にカード番号等の適切な管理や不正利用対策が義務付けられたこと、クレジットカード・セキュリティガイドラインが実務上の指針として位置付けられていることが書かれている画面
出典:一般社団法人日本クレジット協会「加盟店(クレジットカードを取り扱うお店)の皆様へ」

法律とガイドラインの関係

割賦販売法

義務そのもの

平成30年6月1日に施行された割賦販売法で、クレジットカードを取扱う加盟店において、カード番号等の適切な管理や不正利用対策を講じることが義務付けられました。

監督の基本方針

指針としての位置づけ

「割賦販売法(後払分野)に基づく監督の基本方針」において、ガイドラインに掲げられる措置が、漏えい等の事故および不正利用を防止するための措置の実務上の指針として位置付けられています。

ガイドライン

みなしの効果

ガイドラインに掲げる措置または同等以上の措置を適切に講じている場合には、法令上の基準となる「必要かつ適切な措置」が講じられているとみなされます。該当部分は【指針対策】として記載されています。

留意点

指針対策だけではない

同協会は、割賦販売法では【指針対策】が実務指針となっている措置のみならず、実施するべき措置が義務付けられていることに留意が必要だとしています。

加盟店に求められている対策の中身

同じページは、取引の形態ごとに求められる【指針対策】を示しています。対面かネットかで内容が変わります。

クレジットカード情報保護対策分野で加盟店に求められる指針対策
取引の形態 指針対策
対面取引(店の端末でカードを読み込む取引) カード情報を保持しない非保持化(非保持と同等/相当を含む)、またはカード情報を保持する場合はPCI DSSに準拠する
非対面取引のうちEC加盟店 非保持化またはPCI DSS準拠に加えて、システムおよびWebサイトの「脆弱性対策」を講じる(6.0版での追加・変更事項)

EC加盟店への脆弱性対策の追加には理由が説明されています。同協会は、最近の漏えい事故の傾向として、非保持化を実現したEC加盟店であってもWebサイトの脆弱性等を原因としたカード情報の窃取が発生しているとしています。だからこそ、カード情報を保持するかどうかにかかわらず、自社システムとWebサイトの定期的な点検と、結果に基づく追加的な対策が求められる、という流れです。

「非保持化」とは、自社で保有する機器・ネットワークにおいてカード情報の「保存」「処理」「通過」が行われないようにすることだと同協会は説明しています。PCI DSSはデータセキュリティの国際基準です。

ガイドラインは改訂され続けている

ガイドラインは一度作って終わりではありません。日本クレジット協会の関連資料ページには、1.0版から最新版までが並んでいます。

日本クレジット協会の関連資料ページ。クレジットカード・セキュリティガイドライン6.1版、6.0版、5.0版、4.0版、3.0版、2.0版、1.0版と、EMV 3-Dセキュア導入ガイドやEC加盟店におけるセキュリティ対策導入ガイドなどの附属文書が一覧で並んでいる画面
出典:一般社団法人日本クレジット協会「関連資料」。最新版として6.1版が先頭に置かれている。

同協会の加盟店向け解説ページは、2026年9月27日時点で『クレジットカード・セキュリティガイドライン6.0版』を指針として説明しています。一方で関連資料ページには6.1版が掲載されています。どの版が自社に当てはまるかは、契約しているカード会社に確認してください。

資料ページには本体のほかに、EMV 3-Dセキュア導入ガイド、クレジット取引における本人確認方法に係るガイドライン、EC加盟店におけるセキュリティ対策導入ガイドといった附属文書も並んでいます。本人認証の具体的な作りはこれらで決まっています。ネット決済で本人認証を求められる仕組みはEMV 3-Dセキュアとは?で扱っています。

利用者から見て、この義務はどこに現れるか

法律の義務は事業者にかかりますが、その結果は買い物の画面に出てきます。

義務が形になって見えるところ

カード情報を入力させない店が増えた

非保持化の指針対策があるためです。決済画面が別のドメインに切り替わるのは、店側がカード情報を通さない作りにしていることが多いためです。

本人認証を求められる

EC取引の不正利用対策として、EMV 3-Dセキュアなどの手段がガイドラインで扱われています。附属文書として導入ガイドも公表されています。

店側の点検が続く

EC加盟店にはシステムとWebサイトの定期的な点検が求められています。対策は一度きりではありません。

不正利用に気づいたときに利用者ができることは、別の制度で決まっています。商品が届かない場合などに支払いを止める手段は割賦販売法30条の4の「包括信用購入あつせん業者に対する抗弁」で、同条2項はこれに反する特約で購入者に不利なものは無効と定めています。具体的な手順は支払停止の抗弁とは?を、紛失・盗難のときの補償はクレジットカードを紛失したら補償は60日をご覧ください。

よくある質問

カード情報の管理は法律で決まっているのですか。
割賦販売法35条の16が、クレジットカード番号等取扱業者に対し、経済産業省令で定める基準に従い、取り扱うカード番号等の漏えい・滅失・毀損の防止その他の適切な管理のために必要な措置を講じなければならないと定めています。
義務を負うのはカード会社だけですか。
違います。条文は第一号から第七号まで対象者を列挙しており、加盟店(販売業者・役務提供事業者)や、立替払取次業者、カード番号等を決済用情報と結び付ける事業者なども含まれます。
ガイドラインに従えば法律を守ったことになりますか。
日本クレジット協会は、ガイドラインに掲げる措置または同等以上の措置を適切に講じている場合には、法令上の基準となる「必要かつ適切な措置」が講じられているとみなされると説明しています。ただし、指針対策が実務指針となっている措置のみならず、実施するべき措置が義務付けられている点に留意が必要だとしています。
いま最新のガイドラインは何版ですか。
日本クレジット協会の関連資料ページには6.1版が先頭に掲載されています。一方で、同協会の加盟店向け解説ページは6.0版を指針として説明しています(2026年9月27日時点)。
ネットの店で決済画面が別サイトに移るのはなぜですか。
指針対策として、加盟店がカード情報を保持しない「非保持化」が挙げられているためです。非保持化とは、自社で保有する機器・ネットワークにおいてカード情報の「保存」「処理」「通過」が行われないようにすることだと説明されています。
不正利用されたときはこの条文で守られますか。
35条の16は事業者の管理義務の規定で、被害者の救済を直接定めたものではありません。商品が届かないなどの事由で支払いを止める制度は割賦販売法30条の4にあります。紛失・盗難の補償は各社の会員規約で定められています。

出典

  • e-Gov法令検索「割賦販売法(昭和三十六年法律第百五十九号)」第35条の16(クレジットカード番号等の適切な管理)https://laws.e-gov.go.jp/law/336AC0000000159(経済産業省令で定める基準に従った必要な措置、漏えい・滅失・毀損の防止、第一号から第七号までの対象者)
  • e-Gov法令検索「割賦販売法」第30条の4(包括信用購入あつせん業者に対する抗弁)https://laws.e-gov.go.jp/law/336AC0000000159(販売業者・役務提供事業者に対して生じている事由をもってあつせん業者に対抗できること、2項の、これに反する購入者に不利な特約は無効であること)
  • 一般社団法人日本クレジット協会「加盟店(クレジットカードを取り扱うお店)の皆様へ」https://www.j-credit.or.jp/security/understanding/member-store.html(平成30年6月1日施行の改正割賦販売法による義務、監督の基本方針におけるガイドラインの位置づけとみなしの効果、【指針対策】の表記、対面取引とEC加盟店の指針対策、非保持化の定義、PCI DSS、非保持化を実現したEC加盟店でも脆弱性等を原因とした窃取が発生していること)
  • 一般社団法人日本クレジット協会「関連資料」https://www.j-credit.or.jp/security/document/index.html(クレジットカード・セキュリティガイドライン6.1版から1.0版までの一覧、EMV 3-Dセキュア導入ガイド、本人確認方法に係るガイドライン、EC加盟店におけるセキュリティ対策導入ガイドなどの附属文書)

条文と公表資料は2026年9月27日に確認したものです。条文の引用は該当部分の抜粋で、中略を含みます。ガイドラインは改訂されます。事業者としての対応が必要な場合は、契約しているカード会社および日本クレジット協会の最新の公表資料をご確認ください。


コメントを残す

ABOUTこの記事をかいた人

アバター画像

30枚以上のクレジットカードを保有するFP。一般カードから、ゴールドカード、プラチナカード、ブラックカード、法人カード、デビットカード、ETCカードと様々なカードを持ち、お得にカードを使うためにどうすれば良いのか?楽しく検証しています。マイルやポイントを貯める方法を中心につぶやきます。