世界で最もトラフィックの多いウェブサイトをパスキー対応の有無でランク付けする公開スコアボードが登場し、約4分の1が依然として不合格となっている。パスキーはFIDOベースのフィッシング耐性標準である。重要なのは数字よりもメカニズムだ。セキュリティ負債が、顧客、規制当局、ジャーナリストが名指しで引用できる評判上の負債へと転換されつつあるのだ。

ここでの戦略的転換は、自主的なアップグレードから社会的圧力への移行である。過去10年間のほとんどにおいて、パスワードレス認証は機能開発速度の下で常に優先順位を下げられてきたロードマップ項目だった。公開による名指しは計算を変える。炭素開示指標が持続可能性を取締役会の議題に押し上げたのと同様である。企業が「後進企業」リストに掲載されると、不作為のコストは技術的なものではなくブランドリスクとなる。これは経営幹部がはるかに無視しにくい項目となる。

経済合理性は導入を支持している。クレデンシャルスタッフィングとフィッシングは依然として支配的な攻撃ベクトルであり、アカウント乗っ取り詐欺はデジタル経済に年間数百億ドルのコストをもたらしている。パスキーは共有秘密を完全に排除し、詐欺損失とパスワードリセットサポートコストの両方を削減する。大規模消費者プラットフォームでは後者だけで数百万ドルに達する。Apple、Google、Microsoftはすでにデバイス間同期を提供しており、これまでの摩擦の言い訳を取り除いた。構築コストは急落しており、未導入企業が露呈しているのはまさにもはや言い訳がないためだ。

グローバル企業が注視すべき競争的側面がある。アイデンティティがプラットフォームの戦場になりつつあるのだ。パスキー同期レイヤーを所有する者(Apple iCloud Keychain、Google Password Manager、または1PasswordやBitwardenなどのサードパーティ)が、定着性とデータレバレッジを獲得する。遅延する企業は、ユーザーがデフォルトとするエコシステムに囲い込まれ、プラットフォーム所有者に認証制御を譲り渡すリスクを負う。

推奨アクション:パスキーサポートを機能ではなく2026年のコンプライアンス基準として扱うべきだ。CISOとプロダクトリーダーは、敵対者や規制当局が行う前に、これらのトラッカー上での自社の露出状況をマッピングすべきである。特に銀行、マーケットプレイス、SaaSベンダーは展開を優先すべきであり、消費者テクノロジー保有企業を評価する投資家は、認証成熟度をセキュリティデューデリジェンスに加えるべきだ。それは現在、詐欺露出とブランド耐性の両方と相関しているからである。