RBI ના 2025 ના પ્રમાણીકરણ (authentication) નિર્દેશો મુજબ, 1 એપ્રિલ 2026 થી, દરેક સ્થાનિક ડિજિટલ-પેમેન્ટ વ્યવહારમાં બે સ્વતંત્ર પરિબળોનો ઉપયોગ કરવો ફરજિયાત બનશે, જેમાંથી એક ગતિશીલ રીતે (dynamically) જનરેટ થયેલું હોવું જોઈએ. જ્યારે ડિસેમ્બર 2025 માં UPI નેટવર્કે 21.6 બિલિયનથી વધુ વ્યવહારો સંભાળ્યા હતા, ત્યારે આ નિયમનો હેતુ SMS-આધારિત વન-ટાઇમ પાસવર્ડ્સ (OTPs) ને દૂર કરવાનો અને ઉદ્યોગને ફિશિંગ-પ્રતિરોધક (phishing-resistant) પાસકીઝ તરફ ધકેલવાનો છે.

RBI શા માટે આગળ વધ્યું

RBI ના નવા નિર્દેશો નબળા ક્રેડેન્શિયલ (credential) અભ્યાસની પદ્ધતિઓને લક્ષ્ય બનાવતા ભારતીય નીતિગત પગલાંઓની શ્રેણીમાં જોડાઈ રહ્યા છે. DPDP એક્ટ 2023 એ ડેટા બ્રીચ (data breaches) પર ભારે દંડ લાદ્યો છે, અને CERT-In એ તાજેતરમાં ઓળખની ચોરી (identity-theft) ની ઘટનાઓની છ કલાકમાં જાણ કરવાનું ફરજિયાત બનાવ્યું છે. બંને નિયમો કંપનીઓને ફરીથી વાપરી શકાય તેવા પાસવર્ડ્સ અને સરળતાથી ઇન્ટરસેપ્ટ કરી શકાય તેવા OTPs ને બદલે ચોરી કરવામાં મુશ્કેલ હોય તેવી પદ્ધતિ અપનાવવા માટે આર્થિક કારણ આપે છે.

RBI ની ચોક્કસ જરૂરિયાત—બે સ્વતંત્ર પરિબળો, જેમાંથી એક ગતિશીલ રીતે જનરેટ થયેલું હોય—તેનો અર્થ એ છે કે સ્ટેટિક પાસવર્ડ અથવા PIN હવે પાલન (compliance) માટે પૂરતું નથી. પ્રમાણીકરણના સમયે જ એક ગતિશીલ પરિબળ ઉત્પન્ન થવું જોઈએ, જે પરંપરાગત SMS OTP પ્રક્રિયાને નકારી કાઢે છે. પાસકીઝ (Passkeys), જે પબ્લિક-કી ક્રિપ્ટોગ્રાફી (public-key cryptography) પર આધારિત છે, તે આ નિયમનું પાલન કરે છે કારણ કે ઉપકરણ દરેક લોગિન પ્રયાસ માટે એક નવું સિગ્નેચર બનાવે છે.

પાસકી (passkey) ખરેખર શું છે

પાસકી વપરાશકર્તાના ઉપકરણ પર ખાનગી ક્રિપ્ટોગ્રાફિક કી (private cryptographic key) સંગ્રહિત કરે છે. આ કી ક્યારેય ઉપકરણ છોડતી નથી; તેના બદલે, ઉપકરણ વેબસાઇટ અથવા એપ દ્વારા રજૂ કરવામાં આવેલા પડકાર (challenge) પર સહી કરે છે. સહી કરેલ પ્રતિસાદ (signed response) અન્યત્ર ફરીથી ઉપયોગમાં લઈ શકાય તેવા કોઈપણ રહસ્યને જાહેર કર્યા વિના ખાનગી કીની માલિકી સાબિત કરે છે. બાયોમેટ્રિક ડેટા—ફિંગરપ્રિન્ટ, ફેસ સ્કેન અથવા PIN—ઉપકરણને અનલોક કરી શકે છે, પરંતુ પ્રમાણીકરણ પોતે ક્રિપ્ટોગ્રાફિક હેન્ડશેક (cryptographic handshake) પર આધારિત છે, બાયોમેટ્રિક પર નહીં.

પાસકીઝ સાથે ત્રણ સામાન્ય એટેક વેક્ટર્સ (attack vectors) નાશ પામે છે:

  • પાસવર્ડનો પુનઃઉપયોગ અથવા ચોરી – ચોરી કરવા માટે કોઈ શેર કરેલ રહસ્ય હોતું નથી.
  • SMS ઇન્ટરસેપ્શન અથવા ફિશિંગ – ચેલેન્જ-રિસ્પોન્સ એક્સચેન્જને છેતરપિંડી કરતી સાઇટ પર ફરીથી ઉપયોગમાં લઈ શકાતો નથી.
  • સાઇટ-સ્પેસિફિક ફિશિંગ – પાસકી એક ચોક્કસ ડોમેન સાથે જોડાયેલી હોય છે; મળતી આવતી દેખાતી સાઇટ કીને વેલિડેટ કરી શકતી નથી.

આ પરિવર્તન પાછળના મુખ્ય પરિબળો

  1. RBI નો આદેશ – નિયમનકારી દબાણ એ સૌથી તાત્કાલિક કારણ છે.
  2. DPDP એક્ટ 2023 – ક્રેડેન્શિયલ લીક માટેના ભારે દંડ પાસકીઝને જોખમ ઘટાડવાનું આકર્ષક સાધન બનાવે છે.
  3. CERT-In રિપોર્ટિંગ નિયમો – એકાઉન્ટ હેક થવાની ઘટનાઓનું ઝડપી નિવારણ ઓપરેશનલ નુકસાન ઘટાડે છે.

સાથે મળીને તેઓ ખર્ચ-લાભનું એવું સમીકરણ બનાવે છે જે વહેલા અપનાવનારાઓને ફાયદો કરાવે છે.

ઉદ્યોગનો અત્યાર સુધીનો પ્રતિસાદ

  • કાર્ડ નેટવર્ક્સ – Mastercard અને Visa એ પેમેન્ટ-વિશિષ્ટ પાસકી સેવાઓ શરૂ કરી છે, જે પોતાને પાલન કરનારા સુવિધા પ્રદાતા તરીકે સ્થાપિત કરી રહ્યા છે.
  • કન્ઝ્યુમર પ્લેટફોર્મ્સ – Google, Amazon અને WhatsApp પહેલેથી જ ભારતીય વપરાશકર્તાઓ માટે પાસકીઝને સપોર્ટ કરે છે, જે ટેકનોલોજીને બેંકિંગની બહાર પણ સ્થાન અપાવે છે.
  • બેંકો – આ સ્વીકારણ અસમાન છે. આધુનિક ટેક સ્ટેક ધરાવતી મોટી બેંકોએ પાસકી લોગિનનું પરીક્ષણ કર્યું છે, જ્યારે ઘણા પ્રાદેશિક ખેલાડીઓ હજુ પણ SMS OTPs પર નિર્ભર છે.

સૌથી આશાસ્પદ ક્ષેત્ર ભારતનું ડિજિટલ પબ્લિક-ઇન્ફ્રાસ્ટ્રક્ચર છે. જો આધાર અથવા DigiLocker પાસકીઝને એકીકૃત કરે, તો દેશ એક જ મોટા પાયે ક્રિપ્ટોગ્રાફિક સિસ્ટમ સાથે કરોડો નાગરિકોની ઓળખ સુરક્ષિત કરનાર પ્રથમ દેશ બની શકે છે.

છુપાયેલા પડકારો

  • વપરાશકર્તાની આદતો – દાયકાઓના OTP ઉપયોગથી ગ્રાહકો ટેક્સ્ટ મેસેજની અપેક્ષા રાખવા ટેવાયેલા છે. તેમને ઉપકરણ-આધારિત ક્રેડેન્શિયલ્સ તરફ સ્વિચ કરવા માટે સમજાવવા માટે સ્પષ્ટ શિક્ષણ અને સરળ વૈકલ્પિક પ્રક્રિયાઓની જરૂર પડશે.
  • બાયોમેટ્રિક મૂંઝવણ – ઘણા વપરાશકર્તાઓ ફિંગરપ્રિન્ટ સ્કેનને પાસકી સાથે સરખાવે છે, એ સમજ્યા વિના કે સ્કેન માત્ર ઉપકરણની સંગ્રહિત કીને અનલોક કરે છે. જો સ્કેન નિષ્ફળ જાય અને વ્યવહાર અટકી જાય, તો આ ગેરસમજ વિશ્વાસ ઘટાડી શકે છે.
  • લેગસી સિસ્ટમ અપગ્રેડ્સ – બેંકોએ પબ્લિક-કી સિગ્નેચર સ્વીકારવા માટે કોર બેંકિંગ અને UPI ગેટવેને અપગ્રેડ કરવા પડશે, જે કામમાં લાખો ડોલર અને મહિનાઓના પરીક્ષણનો સમય લાગી શકે છે.
  • ડિવાઇસ ફ્રેગમેન્ટેશન – ભારતીય બજારનો એક મોટો હિસ્સો હજુ પણ જૂના સ્માર્ટફોન પર ચાલે છે જેમાં પાસકી સ્ટોરેજ માટે જરૂરી સુરક્ષિત એન્ક્લેવ હાર્ડવેર (secure enclave hardware) હોતું નથી. તે વપરાશકર્તાઓ નવા પાલન નિયમોથી વંચિત રહેવાનું જોખમ ધરાવે છે.

નિષ્કર્ષ

RBI ની એપ્રિલ 2026 ની સમયમર્યાદા એક નિયમનકારી શબ્દપ્રયોગ—“બે સ્વતંત્ર પરિબળો, એક ગતિશીલ”—ને ભારતની ડિજિટલ-પેમેન્ટ ઇકોસિસ્ટમમાં ક્રિપ્ટોગ્રાફિક પાસકીઝ માટેના વ્યવહારિક આદેશમાં ફેરવી દે છે. આ પગલું વ્યાપક ડેટા-પ્રોટેક્શન કાયદાઓ અને ઝડપી-રિપોર્ટિંગ જરૂરિયાતો સાથે સુસંગત છે, જે બેંકો અને પેમેન્ટ પ્રદાતાઓને જૂની પ્રમાણીકરણ પદ્ધતિઓને બદલવા માટે મજબૂત પ્રોત્સાહન આપે છે. સફળતા વપરાશકર્તાની અપેક્ષાઓ, લેગસી-સિસ્ટમ ખર્ચ અને ઉપકરણોની ઉપલબ્ધતાને સંભાળવા પર નિર્ભર રહેશે.