RBIの2025年の認証指針により、2026年4月1日から、すべての国内デジタル決済取引において、2つの独立した要素を使用することが義務付けられます。そのうちの1つは動的に生成されるものでなければなりません。2025年12月にUPIネットワークが216億件以上の取引を処理した時期において、この規則はSMSベースのワンタイムパスワード(OTP)を排除し、業界をフィッシング耐性のあるパスキーへと推進することを目的としています。
RBIが動いた理由
RBIの新しい指針は、脆弱な認証慣行を対象とした一連のインドの政策措置に加わるものです。DPDP法 2023はデータ漏洩に対して高額な罰則を科しており、CERT-Inは最近、なりすまし事件を6時間以内に報告することを義務付けました。どちらの規制も、企業に対して、再利用可能なパスワードや容易に傍受されるOTPを、より盗まれにくいものに置き換えるための財務的な動機を与えています。
RBIの具体的な要件(2つの独立した要素、うち1つは動的に生成)は、静的なパスワードやPINではコンプライアンスを満たせなくなることを意味します。動的に生成される要素は認証の瞬間に生成される必要があり、従来のSMS OTPフローは除外されます。公開鍵暗号に基づいたパスキーは、デバイスがログインの試行ごとに新しい署名を作成するため、この規則を満たします。
パスキーの仕組み
パスキーは、ユーザーのデバイスにプライベート暗号鍵を保存します。鍵がデバイスから外部に出ることはなく、代わりにデバイスがウェブサイトやアプリから提示されたチャレンジに対して署名を行います。署名されたレスポンスは、他の場所で再利用(リプレイ)可能な秘密情報を公開することなく、プライベート鍵を所有していることを証明します。指紋、顔スキャン、PINなどの生体認証データはデバイスのロック解除に使用される場合がありますが、認証自体は生体認証ではなく、暗号学的なハンドシェイクに依存しています。
パスキーによって、以下の3つの一般的な攻撃ベクトルが消失します。
- パスワードの再利用または盗難 – 盗むべき共有の秘密情報が存在しません。
- SMSの傍受またはフィッシング – チャレンジ・レスポンスのやり取りは、詐欺サイト上でリプレイ(再利用)することができません。
- サイト特化型フィッシング – パスキーは特定のドメインに紐付けられているため、類似サイトが鍵を検証することはできません。
移行の原動力
- RBIの義務化 – 規制による推進が最も直接的なきっかけです。
- DPDP法 2023 – 認証情報の漏洩に対する重い罰金により、パスキーは魅力的なリスク軽減ツールとなります。
- CERT-Inの報告規則 – アカウント乗っ取りの早期発見により、運用上の被害を軽減できます。
これらが組み合わさることで、早期導入者に有利な費用対効果の式が生まれます。
これまでの業界の反応
- カードネットワーク – MastercardとVisaは、決済特化型のパスキーサービスの展開を開始しており、コンプライアンス遵守を支援する立場を確立しようとしています。
- 消費者プラットフォーム – Google、Amazon、WhatsAppはすでにインドのユーザー向けにパスキーをサポートしており、銀行以外の分野でもこの技術の足がかりを得ています。
- 銀行 – 導入状況は一様ではありません。最新の技術スタックを持つ大手銀行はパスキーによるログインの試験運用を開始していますが、多くの地方銀行は依然としてSMS OTPに依存しています。
最も有望な領域は、インドのデジタル公共インフラです。もしAadhaarやDigiLockerがパスキーを統合すれば、インドは単一の大規模な暗号システムによって、数十億人の市民の身元を保護する世界初の国になる可能性があります。
潜在的な課題
- ユーザーの習慣 – 数十年にわたるOTPの使用により、消費者はテキストメッセージが届くことを当然と考えています。デバイスベースの認証への切り替えを促すには、明確な教育とスムーズなフォールバック(代替)フローが必要です。
- 生体認証に関する誤解 – 多くのユーザーは指紋スキャンをパスキーそのものと混同しており、スキャンはデバイスに保存された鍵のロックを解除するだけであることを理解していません。スキャンに失敗して取引がブロックされた場合、この誤解は信頼を損なう可能性があります。
- レガシーシステムのアップグレード – 銀行は、公開鍵署名を受け入れるために勘定系システムやUPIゲートウェイを改修しなければなりません。この作業には数百万ドルもの費用と数ヶ月のテストが必要になる場合があります。
- デバイスの断片化 – インド市場の相当部分は、パスキーの保存に必要なセキュア・エンクレーブ・ハードウェアを備えていない古いスマートフォンを依然として使用しています。これらのユーザーは、新しいコンプライアンス体制から取り残されるリスクがあります。
結論
RBIの2026年4月の期限は、「2つの独立した要素、うち1つは動的」という規制上のフレーズを、インドのデジタル決済エコシステム全体における暗号化パスキーへの実質的な要求へと変貌させます。この動きは、より広範なデータ保護法や迅速な報告要件と一致しており、銀行や決済プロバイダーに対して、レガシーな認証方式を刷新する強力なインセンティブを与えています。成功の鍵は、ユーザーの期待、レガシーシステムのコスト、そしてデバイスの普及率をいかに管理するかにかかっています。
