Le direttive di autenticazione della RBI del 2025 obbligheranno, a partire dal 1° aprile 2026, ogni transazione di pagamento digitale nazionale a utilizzare due fattori indipendenti, di cui uno deve essere generato dinamicamente. In un momento in cui la rete UPI ha gestito oltre 21,6 miliardi di transazioni nel dicembre 2025, la norma mira a eliminare gli OTP (one-time password) basati su SMS e a spingere il settore verso le passkey resistenti al phishing.

Perché la RBI ha preso questa decisione

Le nuove direttive della RBI si uniscono a una serie di misure politiche indiane volte a contrastare le pratiche di gestione delle credenziali troppo deboli. Il DPDP Act 2023 ha imposto pesanti sanzioni per le violazioni dei dati, e il CERT-In ha recentemente richiesto che gli incidenti di furto d'identità vengano segnalati entro sei ore. Entrambi i regolamenti forniscono alle aziende un motivo finanziario per sostituire le password riutilizzabili e gli OTP facilmente intercettabili con qualcosa di più difficile da rubare.

Il requisito specifico della RBI — due fattori indipendenti, di cui uno generato dinamicamente — significa che una password o un PIN statici non sono più sufficienti per la conformità. Un fattore generato dinamicamente deve essere prodotto al momento dell'autenticazione, il che esclude il tradizionale flusso OTP via SMS. Le passkey, basate sulla crittografia a chiave pubblica, soddisfano la norma perché il dispositivo crea una nuova firma per ogni tentativo di accesso.

Che cos'è realmente una passkey

Una passkey memorizza una chiave crittografica privata sul dispositivo dell'utente. La chiave non lascia mai il dispositivo; invece, il dispositivo firma una sfida (challenge) presentata dal sito web o dall'app. La risposta firmata prova il possesso della chiave privata senza esporre alcun segreto che potrebbe essere riutilizzato altrove. I dati biometrici — impronta digitale, scansione facciale o un PIN — possono sbloccare il dispositivo, ma l'autenticazione stessa si basa sull'handshake crittografico, non sulla biometria.

Tre comuni vettori di attacco scompaiono con le passkey:

  • Riutilizzo o furto di password – non esiste un segreto condiviso da rubare.
  • Intercettazione SMS o phishing – lo scambio challenge-response non può essere riprodotto su un sito fraudolento.
  • Phishing specifico per il sito – una passkey è legata a un dominio particolare; un sito simile non può convalidare la chiave.

I fattori che guidano il cambiamento

  1. Mandato della RBI – la spinta normativa è il catalizzatore più immediato.
  2. DPDP Act 2023 – le pesanti multe per la fuga di credenziali rendono le passkey uno strumento di mitigazione del rischio molto attraente.
  3. Regole di segnalazione del CERT-In – una rilevazione più rapida dei furti di account riduce le conseguenze operative.

Insieme creano un rapporto costi-benefici che favorisce gli utenti pionieri (early adopters).

La risposta del settore finora

  • Reti di carte di pagamento – Mastercard e Visa hanno iniziato a implementare servizi di passkey specifici per i pagamenti, posizionandosi come facilitatori conformi.
  • Piattaforme consumer – Google, Amazon e WhatsApp supportano già le passkey per gli utenti indiani, dando alla tecnologia una base d'appoggio al di fuori del settore bancario.
  • Banche – l'adozione è disomogenea. Le banche più grandi con infrastrutture tecnologiche moderne hanno testato l'accesso tramite passkey, mentre molti attori regionali si affidano ancora agli OTP via SMS.

L'arena più promettente è l'infrastruttura pubblica digitale dell'India. Se Aadhaar o DigiLocker integreranno le passkey, il Paese potrebbe diventare il primo a mettere in sicurezza miliardi di identità dei cittadini con un unico sistema crittografico su larga scala.

Le sfide nascoste

  • Abitudini degli utenti – decenni di utilizzo degli OTP hanno abituato i consumatori ad aspettarsi un messaggio di testo. Convincerli a passare a credenziali basate sul dispositivo richiederà una chiara educazione e flussi di fallback fluidi.
  • Confusione biometrica – molti utenti equiparano la scansione dell'impronta digitale a una passkey, senza rendersi conto che la scansione sblocca solo la chiave memorizzata nel dispositivo. L'incomprensione può erodere la fiducia se una scansione fallisce e la transazione viene bloccata.
  • Aggiornamento dei sistemi legacy – le banche devono adeguare il core banking e i gateway UPI per accettare firme a chiave pubblica, un compito che può costare milioni di dollari e richiedere mesi di test.
  • Frammentazione dei dispositivi – una parte considerevole del mercato indiano utilizza ancora smartphone datati che mancano dell'hardware secure enclave necessario per l'archiviazione delle passkey. Quegli utenti rischiano di essere esclusi dal nuovo regime di conformità.

In sintesi

La scadenza di aprile 2026 fissata dalla RBI trasforma una frase normativa — "due fattori indipendenti, uno dinamico" — in una richiesta pratica di passkey crittografiche in tutto l'ecosistema dei pagamenti digitali dell'India. La mossa si allinea alle leggi più ampie sulla protezione dei dati e ai requisiti di segnalazione rapida, creando un forte incentivo per banche e fornitori di pagamenti a rinnovare i sistemi di autenticazione legacy. Il successo dipenderà dalla capacità di gestire le aspettative degli utenti, i costi dei sistemi legacy e la copertura dei dispositivi.