RBI च्या २०२५ च्या प्रमाणीकरण (authentication) निर्देशांनुसार, १ एप्रिल २०२६ पासून, प्रत्येक देशांतर्गत डिजिटल-पेमेंट व्यवहारासाठी दोन स्वतंत्र घटकांचा वापर करणे अनिवार्य असेल, ज्यापैकी एक घटक 'डायनॅमिकली जनरेटेड' (dynamically generated) असणे आवश्यक आहे. डिसेंबर २०२५ मध्ये जेव्हा UPI नेटवर्कने २१.६ अब्जाहून अधिक व्यवहार हाताळले होते, तेव्हा हा नियम SMS-आधारित वन-टाइम पासवर्ड (OTP) काढून टाकण्याच्या आणि उद्योगाला 'फिशिंग-प्रतिरोधक' (phishing-resistant) पासकींकडे (passkeys) वळवण्याच्या उद्देशाने आणला आहे.

RBI ने हे पाऊल का उचलले?

RBI चे नवीन निर्देश हे कमकुवत क्रेडेंशियल पद्धतींना लक्ष्य करणाऱ्या भारतीय धोरणात्मक हालचालींच्या मालिकेचा एक भाग आहेत. DPDP कायदा २०२३ ने डेटा ब्रीचसाठी (data breaches) कडक दंड आकारला आहे, आणि CERT-In ने अलीकडेच ओळख-चोरीच्या (identity-theft) घटना सहा तासांच्या आत कळवणे आवश्यक केले आहे. या दोन्ही नियमांमुळे कंपन्यांना पुन्हा वापरता येणारे पासवर्ड आणि सहजपणे इंटरसेप्ट करता येणारे OTP बदलून अधिक सुरक्षित पर्याय निवडण्यास आर्थिक प्रोत्साहन मिळते.

RBI ची विशिष्ट आवश्यकता—दोन स्वतंत्र घटक, ज्यापैकी एक डायनॅमिकली जनरेटेड असावा—याचा अर्थ असा की केवळ स्टॅटिक पासवर्ड किंवा PIN आता नियमांचे पालन करण्यासाठी पुरेसा नाही. प्रमाणीकरणाच्या (authentication) वेळीच एक डायनॅमिकली जनरेटेड घटक तयार होणे आवश्यक आहे, ज्यामुळे पारंपारिक SMS OTP प्रक्रिया बाद होते. 'पब्लिक-की क्रिप्टोग्राफी'वर (public-key cryptography) आधारित पासकी या नियमाचे पालन करतात, कारण प्रत्येक लॉगिन प्रयत्नासाठी डिव्हाइस एक नवीन सिग्नेचर तयार करते.

पासकी (passkey) नक्की काय आहे?

पासकी वापरकर्त्याच्या डिव्हाइसवर एक खाजगी क्रिप्टोग्राफिक की (private cryptographic key) साठवते. ही की कधीही डिव्हाइसच्या बाहेर जात नाही; त्याऐवजी, डिव्हाइस वेबसाइट किंवा ॲपद्वारे सादर केलेल्या 'चॅलेंज'वर स्वाक्षरी (sign) करते. ही स्वाक्षरी केलेली प्रतिक्रिया (signed response) खाजगी कीची मालकी सिद्ध करते, परंतु ती कुठेही पुन्हा वापरता येईल अशी कोणतीही गुप्त माहिती उघड करत नाही. बायोमेट्रिक डेटा—फिंगरप्रिंट, फेस स्कॅन किंवा PIN—डिव्हाइस अनलॉक करू शकतो, परंतु प्रमाणीकरण स्वतः क्रिप्टोग्राफिक हँडशेकवर (cryptographic handshake) अवलंबून असते, बायोमेट्रिकवर नाही.

पासकीमुळे तीन सामान्य अटॅक व्हेक्टर्स (attack vectors) नष्ट होतात:

  • पासवर्डचा पुनर्वापर किंवा चोरी – चोरी करण्यासाठी कोणताही सामायिक गुप्त डेटा (shared secret) नसतो.
  • SMS इंटरसेप्शन किंवा फिशिंग – चॅलेंज-रिस्पॉन्स एक्सचेंज फसव्या साइटवर पुन्हा वापरता येत नाही.
  • साइट-विशिष्ट फिशिंग – पासकी एका विशिष्ट डोमेनशी जोडलेली असते; हुबेहूब दिसणारी बनावट साइट ही की प्रमाणित करू शकत नाही.

या बदलामागील मुख्य घटक

  1. RBI चा आदेश – नियामक दबाव हा सर्वात तात्काळ घटक आहे.
  2. DPDP कायदा २०२३ – क्रेडेंशियल लीकसाठी लागणारे मोठे दंड पासकीला एक आकर्षक जोखीम-कमी करणारे साधन बनवतात.
  3. CERT-In रिपोर्टिंग नियम – अकाऊंट हॅकिंगची (account takeover) जलद ओळख ऑपरेशनल नुकसानीला कमी करते.

हे सर्व मिळून एक असा खर्च-फायदा (cost-benefit) समीकरण तयार करतात जो लवकर अवलंबन करणाऱ्यांना (early adopters) फायदेशीर ठरतो.

उद्योगाचा आतापर्यंतचा प्रतिसाद

  • कार्ड नेटवर्क्स – Mastercard आणि Visa ने पेमेंट-विशिष्ट पासकी सेवा सुरू करण्यास सुरुवात केली आहे, ज्यामुळे ते नियमांचे पालन करणारे सुलभकर्ता म्हणून स्वतःला प्रस्थापित करत आहेत.
  • ग्राहक प्लॅटफॉर्म्स – Google, Amazon आणि WhatsApp आधीच भारतीय वापरकर्त्यांसाठी पासकीला सपोर्ट करतात, ज्यामुळे बँकिंग क्षेत्राबाहेरही या तंत्रज्ञानाला स्थान मिळाले आहे.
  • बँका – या तंत्रज्ञानाचा अवलंब असमान आहे. आधुनिक तंत्रज्ञान असलेल्या मोठ्या बँकांनी पासकी लॉगिनचे प्रायोगिक तत्त्वावर (pilot) परीक्षण केले आहे, तर अनेक प्रादेशिक बँका अजूनही SMS OTP वर अवलंबून आहेत.

सर्वात आशादायक क्षेत्र म्हणजे भारताची डिजिटल पब्लिक-इन्फ्रास्ट्रक्चर (digital public-infrastructure). जर आधार किंवा DigiLocker ने पासकी समाविष्ट केल्या, तर देश अब्जावधी नागरिकांची ओळख एकाच मोठ्या प्रमाणावरील क्रिप्टोग्राफिक प्रणालीद्वारे सुरक्षित करणारा पहिला देश बनू शकतो.

लपलेले आव्हाने

  • वापरकर्त्यांच्या सवयी – दशकांच्या OTP वापरामुळे ग्राहकांना टेक्स्ट मेसेजची अपेक्षा करण्याची सवय झाली आहे. त्यांना डिव्हाइस-आधारित क्रेडेंशियलकडे वळवण्यासाठी स्पष्ट शिक्षण आणि सोपी पर्यायी व्यवस्था (fallback flows) आवश्यक असेल.
  • बायोमेट्रिक संभ्रम – अनेक वापरकर्ते फिंगरप्रिंट स्कॅनला पासकी समजतात, परंतु स्कॅन केवळ डिव्हाइसमधील साठवलेली की अनलॉक करते हे त्यांना माहित नसते. जर स्कॅन अयशस्वी झाले आणि व्यवहार ब्लॉक झाला, तर या गैरसमजामुळे विश्वास कमी होऊ शकतो.
  • लेगसी सिस्टम अपग्रेड्स – बँकांना पब्लिक-की सिग्नेचर स्वीकारण्यासाठी त्यांच्या कोअर बँकिंग आणि UPI गेटवेमध्ये बदल करावे लागतील, हे काम लाखो डॉलर्स खर्चिक आणि अनेक महिन्यांच्या चाचणीचे असू शकते.
  • डिव्हाइस फ्रॅगमेंटेशन – भारतीय बाजारपेठेचा एक मोठा भाग अजूनही जुन्या स्मार्टफोनवर चालतो, ज्यामध्ये पासकी साठवण्यासाठी आवश्यक असलेले 'सिक्युअर एन्क्लेव्ह' (secure enclave) हार्डवेअर नसते. अशा वापरकर्त्यांना नवीन नियमांच्या अंमलबजावणीतून बाहेर पडण्याचा धोका आहे.

सारांश

RBI ची एप्रिल २०२६ ची मुदत, "दोन स्वतंत्र घटक, एक डायनॅमिक" या नियामक वाक्याला भारताच्या डिजिटल-पेमेंट इकोसिस्टममध्ये क्रिप्टोग्राफिक पासकींच्या व्यावहारिक मागणीत रूपांतरित करते. हे पाऊल व्यापक डेटा-संरक्षण कायदे आणि जलद-रिपोर्टिंगच्या आवश्यकतांशी सुसंगत आहे, ज्यामुळे बँका आणि पेमेंट प्रदात्यांना त्यांच्या जुन्या प्रमाणीकरण पद्धतींमध्ये सुधारणा करण्यासाठी एक मजबूत प्रोत्साहन मिळते. याचे यश वापरकर्त्यांच्या अपेक्षा, लेगसी-सिस्टमचा खर्च आणि डिव्हाइसची उपलब्धता यावर अवलंबून असेल.