Les directives d'authentification 2025 de la RBI imposeront, à partir du 1er avril 2026, que chaque transaction de paiement numérique domestique utilise deux facteurs indépendants, dont l'un doit être généré dynamiquement. Alors que le réseau UPI traitait plus de 21,6 milliards de transactions en décembre 2025, cette règle vise à éliminer les mots de passe à usage unique (OTP) basés sur les SMS et à pousser l'industrie vers des passkeys résistantes au phishing.
Pourquoi la RBI a pris cette décision
Les nouvelles directives de la RBI s'ajoutent à une série de mesures politiques indiennes ciblant les pratiques d'identification faibles. La loi DPDP de 2023 a imposé de lourdes sanctions en cas de violation de données, et le CERT-In a récemment exigé que les incidents de vol d'identité soient signalés dans un délai de six heures. Ces deux réglementations donnent aux entreprises une raison financière de remplacer les mots de passe réutilisables et les OTP facilement interceptables par des méthodes plus difficiles à voler.
L'exigence spécifique de la RBI — deux facteurs indépendants, dont un généré dynamiquement — signifie qu'un mot de passe ou un code PIN statique ne suffit plus à la conformité. Un facteur généré dynamiquement doit être produit au moment de l'authentification, ce qui exclut le flux traditionnel d'OTP par SMS. Les passkeys, basées sur la cryptographie à clé publique, respectent cette règle car l'appareil crée une signature fraîche pour chaque tentative de connexion.
Ce qu'est réellement une passkey
Une passkey stocke une clé cryptographique privée sur l'appareil de l'utilisateur. La clé ne quitte jamais l'appareil ; à la place, l'appareil signe un défi présenté par le site web ou l'application. La réponse signée prouve la possession de la clé privée sans exposer de secret qui pourrait être réutilisé ailleurs. Les données biométriques — empreinte digitale, reconnaissance faciale ou code PIN — peuvent déverrouiller l'appareil, mais l'authentification elle-même repose sur le handshake cryptographique, et non sur la biométrie.
Trois vecteurs d'attaque courants disparaissent avec les passkeys :
- Réutilisation ou vol de mot de passe – il n'y a pas de secret partagé à voler.
- Interception de SMS ou phishing – l'échange défi-réponse ne peut pas être rejoué sur un site frauduleux.
- Phishing ciblé sur un site – une passkey est liée à un domaine particulier ; un site usurpé ne peut pas valider la clé.
Les moteurs de ce changement
- Le mandat de la RBI – la pression réglementaire est le catalyseur le plus immédiat.
- La loi DPDP de 2023 – les amendes lourdes pour les fuites d'identifiants font des passkeys un outil d'atténuation des risques attrayant.
- Les règles de signalement du CERT-In – une détection plus rapide des prises de contrôle de comptes réduit les retombées opérationnelles.
Ensemble, ils créent une équation coût-bénéfice qui favorise les adopteurs précoces.
Réponse de l'industrie jusqu'à présent
- Réseaux de cartes – Mastercard et Visa ont commencé à déployer des services de passkey spécifiques aux paiements, se positionnant comme des facilitateurs de conformité.
- Plateformes grand public – Google, Amazon et WhatsApp prennent déjà en charge les passkeys pour les utilisateurs indiens, donnant à la technologie un ancrage en dehors du secteur bancaire.
- Banques – l'adoption est inégale. Les grandes banques dotées de stacks technologiques modernes ont testé la connexion par passkey, tandis que de nombreux acteurs régionaux s'appuient encore sur les OTP par SMS.
Le domaine le plus prometteur est l'infrastructure publique numérique de l'Inde. Si Aadhaar ou DigiLocker intègrent les passkeys, le pays pourrait être le premier à sécuriser des milliards d'identités de citoyens avec un système cryptographique unique et à grande échelle.
Les défis cachés
- Habitudes des utilisateurs – des décennies d'utilisation d'OTP ont conditionné les consommateurs à attendre un SMS. Les convaincre de passer à des identifiants basés sur l'appareil nécessitera une éducation claire et des flux de secours fluides.
- Confusion biométrique – de nombreux utilisateurs assimilent le scan d'empreinte digitale à une passkey, ne réalisant pas que le scan ne fait que déverrouiller la clé stockée sur l'appareil. Une mauvaise compréhension peut éroder la confiance si un scan échoue et que la transaction est bloquée.
- Mises à niveau des systèmes hérités – les banques doivent adapter leur core banking et leurs passerelles UPI pour accepter les signatures à clé publique, une tâche qui peut coûter des millions de dollars et nécessiter des mois de tests.
- Fragmentation des appareils – une partie importante du marché indien utilise encore des smartphones anciens qui ne disposent pas du matériel d'enclave sécurisée nécessaire au stockage des passkeys. Ces utilisateurs risquent d'être exclus du nouveau régime de conformité.
L'essentiel
L'échéance d'avril 2026 fixée par la RBI transforme une formule réglementaire — « deux facteurs indépendants, dont un dynamique » — en une exigence pratique pour les passkeys cryptographiques à travers l'écosystème des paiements numériques en Inde. Cette initiative s'aligne sur les lois plus larges de protection des données et les exigences de signalement rapide, créant une forte incitation pour les banques et les prestataires de services de paiement à refondre l'authentification héritée. Le succès dépendra de la capacité à gérer les attentes des utilisateurs, les coûts des systèmes hérités et la couverture des appareils.
