RBI의 2025년 인증 지침에 따라, 2026년 4월 1일부터 모든 국내 디지털 결제 거래에는 두 가지 독립적인 인증 요소를 사용해야 하며, 그 중 하나는 반드시 동적으로 생성되어야 합니다. 2025년 12월 기준 UPI 네트워크가 216억 건 이상의 거래를 처리한 시점에서, 이번 규정은 SMS 기반 일회용 비밀번호(OTP)를 퇴출하고 업계를 피싱 방지형 패스키(passkeys)로 전환하는 것을 목표로 합니다.

RBI가 움직인 이유

RBI의 새로운 지침은 취약한 인증 관행을 겨냥한 인도의 일련의 정책 움직임과 궤를 같이합니다. DPDP 법(2023)은 데이터 유출에 대해 엄격한 처벌을 부과했으며, 최근 CERT-In은 신원 도용 사건을 6시간 이내에 보고하도록 요구했습니다. 두 규정 모두 기업들이 재사용 가능한 비밀번호나 탈취하기 쉬운 OTP를 대신해 더 안전한 수단을 도입해야 할 재정적 이유를 제공합니다.

RBI의 구체적인 요구 사항인 '두 가지 독립적인 요소, 그 중 하나는 동적 생성'은 정적인 비밀번호나 PIN만으로는 규정을 준수할 수 없음을 의미합니다. 동적으로 생성된 요소는 인증 시점에 즉시 생성되어야 하므로, 기존의 SMS OTP 방식은 제외됩니다. 공개키 암호화 방식을 기반으로 구축된 패스키는 기기가 각 로그인 시도마다 새로운 서명을 생성하기 때문에 이 규정을 충족합니다.

패스키란 정확히 무엇인가

패스키는 사용자의 기기에 개인 암호화 키(private cryptographic key)를 저장합니다. 이 키는 기기를 벗어나지 않으며, 대신 기기가 웹사이트나 앱이 제시하는 챌린지(challenge)에 서명합니다. 서명된 응답은 개인 키의 소유를 증명하면서도, 다른 곳에서 재사용될 수 있는 비밀 정보를 노출하지 않습니다. 지문, 얼굴 인식 또는 PIN과 같은 생체 데이터는 기기 잠금을 해제하는 데 사용될 수 있지만, 인증 자체는 생체 정보가 아닌 암호화 핸드셰이크(cryptographic handshake)에 의존합니다.

패스키를 통해 세 가지 일반적인 공격 경로가 사라집니다:

  • 비밀번호 재사용 또는 도난 – 탈취할 공유 비밀 정보가 없습니다.
  • SMS 가로채기 또는 피싱 – 챌린지-응답 교환 방식은 가짜 사이트에서 재현(replay)될 수 없습니다.
  • 사이트 특정 피싱 – 패스키는 특정 도메인에 종속되므로, 유사 사이트에서는 키를 검증할 수 없습니다.

변화의 동력

  1. RBI의 명령 – 규제적 압박이 가장 즉각적인 촉매제입니다.
  2. DPDP 법(2023) – 인증 정보 유출에 대한 막대한 벌금은 패스키를 매력적인 리스크 완화 도구로 만듭니다.
  3. CERT-In 보고 규칙 – 계정 탈취의 빠른 탐지는 운영상의 피해를 줄여줍니다.

이들은 초기 도입자에게 유리한 비용 대비 편익 방정식을 만들어냅니다.

현재까지의 업계 반응

  • 카드 네트워크 – Mastercard와 Visa는 결제 특화 패스키 서비스를 출시하기 시작하며 규제 준수를 돕는 조력자로서 입지를 다지고 있습니다.
  • 소비자 플랫폼 – Google, Amazon, WhatsApp은 이미 인도 사용자들을 위해 패스키를 지원하고 있어, 금융권 이외의 분야에서도 기술적 기반을 마련했습니다.
  • 은행 – 도입 양상은 불균형합니다. 현대적인 기술 스택을 갖춘 대형 은행들은 패스키 로그인을 시범 운영하고 있는 반면, 많은 지역 은행들은 여전히 SMS OTP에 의존하고 있습니다.

가장 유망한 분야는 인도의 디지털 공공 인프라입니다. 만약 Aadhaar나 DigiLocker가 패스키를 통합한다면, 인도는 단일 대규모 암호화 시스템으로 수십억 명의 시민 신원을 보호하는 최초의 국가가 될 수 있습니다.

숨겨진 과제들

  • 사용자 습관 – 수십 년간의 OTP 사용으로 인해 소비자들은 문자 메시지를 받는 것에 익숙해져 있습니다. 이들을 기기 기반 인증으로 전환시키려면 명확한 교육과 매끄러운 대체 흐름(fallback flows)이 필요합니다.
  • 생체 인식에 대한 오해 – 많은 사용자가 지문 스캔을 패스키와 동일시하며, 스캔이 단지 기기에 저장된 키의 잠금을 해제할 뿐이라는 사실을 인지하지 못합니다. 스캔이 실패하여 거래가 차단될 경우, 이러한 오해는 신뢰를 떨어뜨릴 수 있습니다.
  • 레거시 시스템 업그레이드 – 은행은 공개키 서명을 수용할 수 있도록 핵심 뱅킹 시스템과 UPI 게이트웨이를 개편해야 하며, 이 작업에는 수백만 달러의 비용과 수개월의 테스트가 소요될 수 있습니다.
  • 기기 파편화 – 인도 시장의 상당 부분은 여전히 패스키 저장에 필요한 보안 엔클레이브(secure enclave) 하드웨어가 없는 구형 스마트폰을 사용하고 있습니다. 이러한 사용자들은 새로운 규제 체계에서 소외될 위험이 있습니다.

결론

RBI의 2026년 4월 마감 시한은 "두 가지 독립적인 요소, 그 중 하나는 동적"이라는 규제 문구를 인도의 디지털 결제 생태계 전반에 걸친 암호화 패스키에 대한 실질적인 요구로 전환시킵니다. 이러한 움직임은 광범위한 데이터 보호법 및 신속 보고 요구 사항과 일치하며, 은행과 결제 제공업체가 기존의 인증 방식을 전면 개편하도록 강력한 동기를 부여합니다. 성공 여부는 사용자 기대치 관리, 레거시 시스템 비용, 그리고 기기 보급률을 어떻게 해결하느냐에 달려 있습니다.