RBI ನ 2025 ರ ದೃಢೀಕರಣ ನಿರ್ದೇಶನಗಳು, 1 ಏಪ್ರಿಲ್ 2026 ರಿಂದ, ಪ್ರತಿಯೊಂದು ದೇಶೀಯ ಡಿಜಿಟಲ್ ಪಾವತಿ ವಹಿವಾಟುವು ಎರಡು ಸ್ವತಂತ್ರ ಅಂಶಗಳನ್ನು ಬಳಸುವಂತೆ ಮಾಡುತ್ತದೆ, ಅವುಗಳಲ್ಲಿ ಒಂದನ್ನು ಡೈನಾಮಿಕ್ ಆಗಿ ಸೃಷ್ಟಿಸಬೇಕು. ಡಿಸೆಂಬರ್ 2025 ರಲ್ಲಿ UPI ನೆಟ್ವರ್ಕ್ 21.6 ಬಿಲಿಯನ್ಗಿಂತ ಹೆಚ್ಚು ವಹಿವಾಟುಗಳನ್ನು ನಿರ್ವಹಿಸಿದ ಸಮಯದಲ್ಲಿ, ಈ ನಿಯಮವು SMS ಆಧಾರಿತ ಒನ್-ಟೈಮ್ ಪಾಸ್ವರ್ಡ್ಗಳನ್ನು (OTPs) ತೆಗೆದುಹಾಕುವ ಮತ್ತು ಫಿಶಿಂಗ್-ನಿರೋಧಕ ಪಾಸ್ಕೀಗಳತ್ತ (passkeys) ಉದ್ಯಮವನ್ನು ತಳ್ಳುವ ಗುರಿಯನ್ನು ಹೊಂದಿದೆ.
RBI ಏಕೆ ಈ ನಿರ್ಧಾರ ಕೈಗೊಂಡಿತು
RBI ನ ಹೊಸ ನಿರ್ದೇಶನಗಳು ದುರ್ಬಲ ಕ್ರೆಡೆನ್ಶಿಯಲ್ (credential) ಪದ್ಧತಿಗಳನ್ನು ಗುರಿಯಾಗಿಸಿಕೊಂಡ ಭಾರತೀಯ ನೀತಿ ಕ್ರಮಗಳ ಸರಣಿಗೆ ಸೇರಿಕೊಳ್ಳುತ್ತವೆ. DPDP ಕಾಯ್ದೆ 2023 ಡೇಟಾ ಉಲ್ಲಂಘನೆಗಳಿಗೆ ಕಠಿಣ ದಂಡ ವಿಧಿಸುತ್ತದೆ ಮತ್ತು CERT-In ಇತ್ತೀಚೆಗೆ ಗುರುತಿನ ಕಳ್ಳತನದ ಘಟನೆಗಳನ್ನು ಆರು ಗಂಟೆಗಳ ಒಳಗೆ ವರದಿ ಮಾಡಬೇಕೆಂದು ಸೂಚಿಸಿದೆ. ಎರಡೂ ನಿಯಮಗಳು ಕಂಪನಿಗಳಿಗೆ ಮರುಬಳಕೆ ಮಾಡಬಹುದಾದ ಪಾಸ್ವರ್ಡ್ಗಳು ಮತ್ತು ಸುಲಭವಾಗಿ ಅಂತರ截ೆಪ್ಟ್ (intercept) ಮಾಡಬಹುದಾದ OTP ಗಳ ಬದಲಿಗೆ ಕದಿಯಲು ಕಷ್ಟಕರವಾದ ಯಾವುದನ್ನಾದರೂ ಬಳಸಲು ಆರ್ಥಿಕ ಕಾರಣವನ್ನು ನೀಡುತ್ತವೆ.
RBI ನ ನಿರ್ದಿಷ್ಟ ಅಗತ್ಯತೆಯೆಂದರೆ—ಎರಡು ಸ್ವತಂತ್ರ ಅಂಶಗಳು, ಒಂದನ್ನು ಡೈನಾಮಿಕ್ ಆಗಿ ಸೃಷ್ಟಿಸಬೇಕು—ಇದರರ್ಥ ಸ್ಟ್ಯಾಟಿಕ್ ಪಾಸ್ವರ್ಡ್ ಅಥವಾ PIN ಇನ್ನು ಮುಂದೆ ಅನುಸರಣೆಗೆ (compliance) ಸಾಕಾಗುವುದಿಲ್ಲ. ದೃಢೀಕರಣದ ಕ್ಷಣದಲ್ಲಿ ಡೈನಾಮಿಕ್ ಆಗಿ ಸೃಷ್ಟಿಸಿದ ಅಂಶವನ್ನು ಉತ್ಪಾದಿಸಬೇಕು, ಇದು ಸಾಂಪ್ರದಾಯಿಕ SMS OTP ಪ್ರಕ್ರಿಯೆಯನ್ನು ಹೊರಗಿಡುತ್ತದೆ. ಪಬ್ಲಿಕ್-ಕೀ ಕ್ರಿಪ್ಟೋಗ್ರಫಿ (public-key cryptography) ಮೇಲೆ ನಿರ್ಮಿಸಲಾದ ಪಾಸ್ಕೀಗಳು ಈ ನಿಯಮವನ್ನು ಪೂರೈಸುತ್ತವೆ, ಏಕೆಂದರೆ ಪ್ರತಿಯೊಂದು ಲಾಗಿನ್ ಪ್ರಯತ್ನಕ್ಕೆ ಸಾಧನವು (device) ಹೊಸ ಸಹಿಯನ್ನು (signature) ಸೃಷ್ಟಿಸುತ್ತದೆ.
ಪಾಸ್ಕೀ ಎಂದರೆ ವಾಸ್ತವವಾಗಿ ಏನು
ಪಾಸ್ಕೀಯು ಬಳಕೆದಾರರ ಸಾಧನದಲ್ಲಿ ಖಾಸಗಿ ಕ್ರಿಪ್ಟೋಗ್ರಾಫಿಕ್ ಕೀಯನ್ನು (private cryptographic key) ಸಂಗ್ರಹಿಸುತ್ತದೆ. ಈ ಕೀಯು ಸಾಧನವನ್ನು ಎಂದಿಗೂ ಬಿಟ್ಟು ಹೋಗುವುದಿಲ್ಲ; ಬದಲಾಗಿ, ಸಾಧನವು ವೆಬ್ಸೈಟ್ ಅಥವಾ ಅಪ್ಲಿಕೇಶನ್ ಪ್ರಸ್ತುತಪಡಿಸುವ ಸವಾಲನ್ನು (challenge) ಸಹಿ ಮಾಡುತ್ತದೆ. ಸಹಿ ಮಾಡಿದ ಪ್ರತಿಕ್ರಿಯೆಯು, ಬೇರೆಲ್ಲಿಯೂ ಮರುಬಳಕೆ ಮಾಡಬಹುದಾದ ಯಾವುದೇ ರಹಸ್ಯವನ್ನು ಬಹಿರಂಗಪಡಿಸದೆ ಖಾಸಗಿ ಕೀಯನ್ನು ಹೊಂದಿರುವಿಕೆಯನ್ನು ಸಾಬೀತುಪಡಿಸುತ್ತದೆ. ಬಯೋಮೆಟ್ರಿಕ್ ಡೇಟಾ—ಬೆರಳಚ್ಚು, ಮುಖ ಸ್ಕ್ಯಾನ್ ಅಥವಾ PIN—ಸಾಧನವನ್ನು ಅನ್ಲಾಕ್ ಮಾಡಬಹುದು, ಆದರೆ ದೃಢೀಕರಣವು ಕ್ರಿಪ್ಟೋಗ್ರಾಫಿಕ್ ಹ್ಯಾಂಡ್ಶೇಕ್ (cryptographic handshake) ಮೇಲೆ ಅವಲಂಬಿತವಾಗಿದೆಯೇ ಹೊರತು ಬಯೋಮೆಟ್ರಿಕ್ ಮೇಲೆ ಅಲ್ಲ.
ಪಾಸ್ಕೀಗಳೊಂದಿಗೆ ಮೂರು ಸಾಮಾನ್ಯ ದಾಳಿ ವಿಧಾನಗಳು (attack vectors) ಮಾಯವಾಗುತ್ತವೆ:
- ಪಾಸ್ವರ್ಡ್ ಮರುಬಳಕೆ ಅಥವಾ ಕಳ್ಳತನ – ಕದಿಯಲು ಯಾವುದೇ ಹಂಚಿಕೆಯ ರಹಸ್ಯ ಇರುವುದಿಲ್ಲ.
- SMS ಅಂತರ截ೆಪ್ಟ್ ಅಥವಾ ಫಿಶಿಂಗ್ – ಸವಾಲು-ಪ್ರತಿಕ್ರಿಯೆ ವಿನಿಮಯವನ್ನು ವಂಚನೆಯ ಸೈಟ್ನಲ್ಲಿ ಮರುಬಳಕೆ ಮಾಡಲು ಸಾಧ್ಯವಿಲ್ಲ.
- ಸೈಟ್-ನಿರ್ದಿಷ್ಟ ಫಿಶಿಂಗ್ – ಪಾಸ್ಕೀಯು ನಿರ್ದಿಷ್ಟ ಡೊಮೇನ್ಗೆ ಬದ್ಧವಾಗಿರುತ್ತದೆ; ನಕಲಿ ಸೈಟ್ ಕೀಯನ್ನು ದೃಢೀಕರಿಸಲು ಸಾಧ್ಯವಿಲ್ಲ.
ಈ ಬದಲಾವಣೆಯ ಹಿಂದಿನ ಪ್ರೇರಕಗಳು
- RBI ನ ಆದೇಶ – ನಿಯಂತ್ರಕ ಒತ್ತಡವು ಅತ್ಯಂತ ತಕ್ಷಣದ ಪ್ರೇರಕವಾಗಿದೆ.
- DPDP ಕಾಯ್ದೆ 2023 – ಕ್ರೆಡೆನ್ಶಿಯಲ್ ಸೋರಿಕೆಗೆ ಭಾರಿ ದಂಡವು ಪಾಸ್ಕೀಗಳನ್ನು ಆಕರ್ಷಕ ಅಪಾಯ-ನಿವಾರಣಾ ಸಾಧನವನ್ನಾಗಿ ಮಾಡುತ್ತದೆ.
- CERT-In ವರದಿ ಮಾಡುವ ನಿಯಮಗಳು – ಖಾತೆಗಳ ಅತಿಕ್ರಮಣವನ್ನು (account takeovers) ವೇಗವಾಗಿ ಪತ್ತೆಹಚ್ಚುವುದು ಕಾರ್ಯಾಚರಣೆಯ ಪರಿಣಾಮಗಳನ್ನು ಕಡಿಮೆ ಮಾಡುತ್ತದೆ.
ಅವುಗಳು ಒಟ್ಟಾಗಿ ಆರಂಭಿಕ ಬಳಕೆದಾರರಿಗೆ ಅನುಕೂಲಕರವಾದ ವೆಚ್ಚ-ಪ್ರಯೋಜನ ಸಮೀಕರಣವನ್ನು ಸೃಷ್ಟಿಸುತ್ತವೆ.
ಇದುವರೆಗೆ ಉದ್ಯಮದ ಪ್ರತಿಕ್ರಿಯೆ
- ಕಾರ್ಡ್ ನೆಟ್ವರ್ಕ್ಗಳು – Mastercard ಮತ್ತು Visa ಪಾವತಿ-ನಿರ್ದಿಷ್ಟ ಪಾಸ್ಕೀ ಸೇವೆಗಳನ್ನು ಪ್ರಾರಂಭಿಸತೊಡಗಿವೆ, ತಾವೇ ಅನುಸರಣಾ ಸುಗಮಕಾರರಾಗಿ (compliant facilitators) ತಮ್ಮನ್ನು position ಮಾಡಿಕೊಳ್ಳುತ್ತಿವೆ.
- ಗ್ರಾಹಕ ವೇದಿಕೆಗಳು – Google, Amazon ಮತ್ತು WhatsApp ಈಗಾಗಲೇ ಭಾರತೀಯ ಬಳಕೆದಾರರಿಗಾಗಿ ಪಾಸ್ಕೀಗಳನ್ನು ಬೆಂಬಲಿಸುತ್ತಿವೆ, ಇದು ಬ್ಯಾಂಕಿಂಗ್ ಹೊರತಾಗಿಯೂ ತಂತ್ರಜ್ಞಾನಕ್ಕೆ ಪಾದಾರ್ಪಣೆ ಮಾಡಲು ಸಹಾಯ ಮಾಡಿದೆ.
- ಬ್ಯಾಂಕುಗಳು – ಅಳವಡಿಕೆಯು ಅಸಮಾನವಾಗಿದೆ. ಆಧುನಿಕ ತಂತ್ರಜ್ಞಾನ ಹೊಂದಿರುವ ದೊಡ್ಡ ಬ್ಯಾಂಕುಗಳು ಪಾಸ್ಕೀ ಲಾಗಿನ್ ಅನ್ನು ಪೈಲಟ್ ಮಾಡಿವೆಯಾದರೆ, ಅನೇಕ ಪ್ರಾದೇಶಿಕ ಸಂಸ್ಥೆಗಳು ಇನ್ನೂ SMS OTP ಗಳ ಮೇಲೆ ಅವಲಂಬಿತವಾಗಿವೆ.
ಭಾರತದ ಡಿಜಿಟಲ್ ಸಾರ್ವಜನಿಕ ಮೂಲಸೌಕರ್ಯವು ಅತ್ಯಂತ ಭರವಸೆಯ ಕ್ಷೇತ್ರವಾಗಿದೆ. ಒಂದು ವೇಳೆ ಆಧಾರ್ ಅಥವಾ ಡಿಜಿಲಾಕರ್ ಪಾಸ್ಕೀಗಳನ್ನು ಸಂಯೋಜಿಸಿದರೆ, ದೇಶವು ಒಂದೇ ಬೃಹತ್ ಪ್ರಮಾಣದ ಕ್ರಿಪ್ಟೋಗ್ರಾಫಿಕ್ ವ್ಯವಸ್ಥೆಯೊಂದಿಗೆ ಶತಕೋಟಿ ನಾಗರಿಕರ ಗುರುತನ್ನು ಸುರಕ್ಷಿತಗೊಳಿಸುವ ಮೊದಲ ದೇಶವಾಗಬಹುದು.
ಅಡಗಿರುವ ಸವಾಲುಗಳು
- ಬಳಕೆದಾರರ ಅಭ್ಯಾಸಗಳು – ದಶಕಗಳ OTP ಬಳಕೆ ಗ್ರಾಹಕರು ಪಠ್ಯ ಸಂದೇಶವನ್ನು ನಿರೀಕ್ಷಿಸುವಂತೆ ಮಾಡಿದೆ. ಸಾಧನ-ಆಧಾರಿತ ಕ್ರೆಡೆನ್ಶಿಯಲ್ಗಳಿಗೆ ಬದಲಾಯಿಸಲು ಅವರನ್ನು ಒಪ್ಪಿಸಲು ಸ್ಪಷ್ಟ ಶಿಕ್ಷಣ ಮತ್ತು ಸುಗಮ ಪರ್ಯಾಯ ಹರಿವುಗಳು (fallback flows) ಅಗತ್ಯವಿರುತ್ತದೆ.
- ಬಯೋಮೆಟ್ರಿಕ್ ಗೊಂದಲ – ಅನೇಕ ಬಳಕೆದಾರರು ಬೆರಳಚ್ಚು ಸ್ಕ್ಯಾನ್ ಅನ್ನು ಪಾಸ್ಕೀ ಎಂದು ತಪ್ಪಾಗಿ ಭಾವಿಸುತ್ತಾರೆ, ಸ್ಕ್ಯಾನ್ ಕೇವಲ ಸಾಧನದಲ್ಲಿ ಸಂಗ್ರಹಿಸಲಾದ ಕೀಯನ್ನು ಅನ್ಲಾಕ್ ಮಾಡುತ್ತದೆ ಎಂಬುದು ಅವರಿಗೆ ತಿಳಿದಿರುವುದಿಲ್ಲ. ಸ್ಕ್ಯಾನ್ ವಿಫಲವಾದರೆ ಮತ್ತು ವಹಿವಾಟು ತಡೆពಡಲ್ಪಟ್ಟರೆ, ಈ ತಪ್ಪು ತಿಳುವಳಿಕೆಯು ನಂಬಿಕೆಯನ್ನು ಕುಗ್ಗಿಸಬಹುದು.
- ಹಳೆಯ ವ್ಯವಸ್ಥೆಯ ಮೇಲ್ದರ್ಜೆಗೇರಿಸುವಿಕೆ – ಬ್ಯಾಂಕುಗಳು ಪಬ್ಲಿಕ್-ಕೀ ಸಹಿಗಳನ್ನು ಸ್ವೀಕರಿಸಲು ಕೋರ್ ಬ್ಯಾಂಕಿಂಗ್ ಮತ್ತು UPI ಗೇಟ್ವೇಗಳನ್ನು ಮರುರೂಪಿಸಬೇಕಾಗುತ್ತದೆ, ಇದು ಲಕ್ಷಾಂತರ ಡಾಲರ್ ಮತ್ತು ತಿಂಗಳುಗಳ ಪರೀಕ್ಷೆಯ ಅವಧಿಯನ್ನು ತೆಗೆದುಕೊಳ್ಳಬಹುದಾದ ಕೆಲಸವಾಗಿದೆ.
- ಸಾಧನಗಳ ವಿಭಜನೆ – ಭಾರತೀಯ ಮಾರುಕಟ್ಟೆಯ ಗಮನಾರ್ಹ ಭಾಗವು ಇನ್ನೂ ಪಾಸ್ಕೀ ಸಂಗ್ರಹಣೆಗೆ ಅಗತ್ಯವಾದ ಸುರಕ್ಷಿತ ಎನ್ಕ್ಲೇವ್ ಹಾರ್ಡ್ವೇರ್ (secure enclave hardware) ಇಲ್ಲದ ಹಳೆಯ ಸ್ಮಾರ್ಟ್ಫೋನ್ಗಳನ್ನು ಬಳಸುತ್ತಿದೆ. ಅಂತಹ ಬಳಕೆದಾರರು ಹೊಸ ಅನುಸರಣಾ ಕ್ರಮದಿಂದ ಹೊರಗುಳಿಯುವ ಅಪಾಯವಿದೆ.
ಸಾರಾಂಶ
RBI ನ ಏಪ್ರಿಲ್ 2026 ರ ಗಡುವಿನು "ಎರಡು ಸ್ವತಂತ್ರ ಅಂಶಗಳು, ಒಂದು ಡೈನಾಮಿಕ್" ಎಂಬ ನಿಯಂತ್ರಕ ವಾಕ್ಯವನ್ನು ಭಾರತದ ಡಿಜಿಟಲ್-ಪಾವತಿ ಪರಿಸರ ವ್ಯವಸ್ಥೆಯಾದ್ಯಂತ ಕ್ರಿಪ್ಟೋಗ್ರಾಫಿಕ್ ಪಾಸ್ಕೀಗಳ ಪ್ರಾಯೋಗಿಕ ಬೇಡಿಕೆಯನ್ನಾಗಿ ಪರಿವರ್ತಿಸುತ್ತದೆ. ಈ ಕ್ರಮವು ವ್ಯಾಪಕವಾದ ಡೇಟಾ-ರಕ್ಷಣೆ ಕಾನೂನುಗಳು ಮತ್ತು ವೇಗದ-ವರದಿ ಮಾಡುವ ಅಗತ್ಯತೆಗಳೊಂದಿಗೆ ಹೊಂದಿಕೆಯಾಗುತ್ತದೆ, ಇದು ಬ್ಯಾಂಕುಗಳು ಮತ್ತು ಪಾವತಿ ಸೇವಾ ಪೂರೈಕೆದಾರರು ಹಳೆಯ ದೃಢೀಕರಣ ವ್ಯವಸ್ಥೆಯನ್ನು ನವೀಕರಿಸಲು ಬಲವಾದ ಪ್ರೇರಣೆಯನ್ನು ನೀಡುತ್ತದೆ. ಇದರ ಯಶಸ್ಸು ಬಳಕೆದಾರರ ನಿರೀಕ್ಷೆಗಳು, ಹಳೆಯ ವ್ಯವಸ್ಥೆಯ ವೆಚ್ಚಗಳು ಮತ್ತು ಸಾಧನಗಳ ಲಭ್ಯತೆಯನ್ನು ನಿರ್ವಹಿಸುವುದರ ಮೇಲೆ ಅವಲಂಬಿತವಾಗಿರುತ್ತದೆ.
