RBI’s 2025 authentication directions will, from 1 April 2026, force every domestic digital-payment transaction to use two independent factors, one of which must be dynamically generated. At a time when the UPI network handled more than 21.6 billion transactions in December 2025, the rule aims to eliminate SMS-based one-time passwords (OTPs) and push the industry toward phishing-resistant passkeys.
Alasan di balik langkah RBI
Arahan baru RBI bergabung dengan serangkaian langkah kebijakan India yang menargetkan praktik kredensial yang lemah. DPDP Act 2023 menjatuhkan denda berat atas pelanggaran data, dan CERT-In baru-baru ini mewajibkan insiden pencurian identitas untuk dilaporkan dalam waktu enam jam. Kedua regulasi tersebut memberikan alasan finansial bagi perusahaan untuk mengganti kata sandi yang dapat digunakan kembali dan OTP yang mudah disadap dengan sesuatu yang lebih sulit dicuri.
Persyaratan khusus RBI—dua faktor independen, satu dibuat secara dinamis—berarti kata sandi atau PIN statis tidak lagi memenuhi kepatuhan. Faktor yang dibuat secara dinamis harus dihasilkan pada saat autentikasi, yang meniadakan alur OTP SMS tradisional. Passkey, yang dibangun di atas kriptografi kunci publik, memenuhi aturan tersebut karena perangkat membuat tanda tangan (signature) baru untuk setiap upaya login.
Apa sebenarnya passkey itu
Passkey menyimpan kunci kriptografi privat pada perangkat pengguna. Kunci tersebut tidak pernah meninggalkan perangkat; sebaliknya, perangkat menandatangani tantangan (challenge) yang diberikan oleh situs web atau aplikasi. Tanggapan yang telah ditandatangani membuktikan kepemilikan kunci privat tanpa mengekspos rahasia apa pun yang dapat digunakan kembali di tempat lain. Data biometrik—sidik jari, pemindaian wajah, atau PIN—dapat membuka kunci perangkat, tetapi autentikasi itu sendiri bergantung pada handshake kriptografi, bukan pada biometriknya.
Tiga vektor serangan umum hilang dengan adanya passkey:
- Penggunaan kembali atau pencurian kata sandi – tidak ada rahasia bersama (shared secret) untuk dicuri.
- Penyadapan SMS atau phishing – pertukaran challenge-response tidak dapat digunakan kembali pada situs penipuan.
- Phishing spesifik situs – passkey terikat pada domain tertentu; situs tiruan tidak dapat memvalidasi kunci tersebut.
Pendorong di balik perubahan ini
- Mandat RBI – dorongan regulasi adalah katalis yang paling langsung.
- DPDP Act 2023 – denda besar untuk kebocoran kredensial menjadikan passkey sebagai alat mitigasi risiko yang menarik.
- Aturan pelaporan CERT-In – deteksi pengambilalihan akun yang lebih cepat mengurangi dampak operasional.
Secara bersama-sama, hal-hal tersebut menciptakan persamaan biaya-manfaat yang menguntungkan para pengadopsi awal.
Respons industri sejauh ini
- Jaringan kartu – Mastercard dan Visa telah mulai meluncurkan layanan passkey khusus pembayaran, memposisikan diri mereka sebagai fasilitator yang patuh.
- Platform konsumen – Google, Amazon, dan WhatsApp sudah mendukung passkey bagi pengguna di India, memberikan teknologi ini pijakan di luar sektor perbankan.
- Bank – adopsi tidak merata. Bank-bank besar dengan tech stack modern telah melakukan uji coba login passkey, sementara banyak pemain regional masih mengandalkan OTP SMS.
Arena yang paling menjanjikan adalah infrastruktur publik digital India. Jika Aadhaar atau DigiLocker mengintegrasikan passkey, negara ini bisa menjadi yang pertama mengamankan miliaran identitas warga dengan satu sistem kriptografi skala besar.
Tantangan tersembunyi
- Kebiasaan pengguna – penggunaan OTP selama puluhan tahun telah membiasakan konsumen untuk mengharapkan pesan teks. Meyakinkan mereka untuk beralih ke kredensial berbasis perangkat akan memerlukan edukasi yang jelas dan alur fallback yang lancar.
- Kebingungan biometrik – banyak pengguna menyamakan pemindaian sidik jari dengan passkey, tanpa menyadari bahwa pemindaian tersebut hanya membuka kunci yang tersimpan di perangkat. Kesalahpahaman dapat mengikis kepercayaan jika pemindaian gagal dan transaksi terblokir.
- Pembaruan sistem warisan – bank harus memodifikasi (retrofit) perbankan inti dan gateway UPI untuk menerima tanda tangan kunci publik, sebuah tugas yang dapat memakan biaya jutaan dolar dan waktu pengujian berbulan-bulan.
- Fragmentasi perangkat – sebagian besar pasar India masih menggunakan smartphone lama yang tidak memiliki perangkat keras secure enclave yang diperlukan untuk penyimpanan passkey. Pengguna tersebut berisiko tertinggal dari rezim kepatuhan baru ini.
Kesimpulan
Tenggat waktu April 2026 dari RBI mengubah frasa regulasi—“dua faktor independen, satu dinamis”—menjadi tuntutan praktis untuk passkey kriptografi di seluruh ekosistem pembayaran digital India. Langkah ini sejalan dengan undang-undang perlindungan data yang lebih luas dan persyaratan pelaporan cepat, menciptakan insentif kuat bagi bank dan penyedia pembayaran untuk merombak autentikasi sistem warisan. Keberhasilan akan bergantung pada kemampuan dalam mengelola ekspektasi pengguna, biaya sistem warisan, dan cakupan perangkat.
