De authenticatierichtlijnen van de RBI voor 2025 zullen vanaf 1 april 2026 elke binnenlandse digitale betaling verplichten om twee onafhankelijke factoren te gebruiken, waarvan er één dynamisch gegenereerd moet worden. Op een moment dat het UPI-netwerk in december 2025 meer dan 21,6 miljard transacties verwerkte, heeft de regel tot doel SMS-gebaseerde eenmalige wachtwoorden (OTP's) uit te bannen en de sector richting phishing-resistente passkeys te duwen.

Waarom de RBI deze stap zet

De nieuwe richtlijnen van de RBI sluiten aan bij een reeks Indiase beleidsmaatregelen die zich richten op zwakke inlogpraktijken. De DPDP Act 2023 legde hoge boetes op voor datalekken, en CERT-In vereiste onlangs dat incidenten met identiteitsdiefstal binnen zes uur worden gemeld. Beide regelgevingen geven bedrijven een financiële reden om herbruikbare wachtwoorden en gemakkelijk onderschepte OTP's te vervangen door iets dat moeilijker te stelen is.

De specifieke eis van de RBI — twee onafhankelijke factoren, waarvan één dynamisch gegenereerd — betekent dat een statisch wachtwoord of pincode niet langer voldoet aan de regelgeving. Een dynamisch gegenereerde factor moet op het moment van authenticatie worden gegenereerd, wat de traditionele SMS-OTP-stroom uitsluit. Passkeys, gebaseerd op publieke-sleutelcryptografie, voldoen aan de regel omdat het apparaat voor elk inlogpoging een nieuwe handtekening maakt.

Wat een passkey eigenlijk is

Een passkey slaat een private cryptografische sleutel op het apparaat van de gebruiker op. De sleutel verlaat het apparaat nooit; in plaats daarvan ondertekent het apparaat een 'challenge' die door de website of app wordt gepresenteerd. De ondertekende reactie bewijst het bezit van de private sleutel zonder een geheim prijs te geven dat elders opnieuw gebruikt kan worden. Biometrische gegevens — vingerafdruk, gezichtsscan of een pincode — kunnen het apparaat ontgrendelen, maar de authenticatie zelf is afhankelijk van de cryptografische handshake, niet van de biometrie.

Drie veelvoorkomende aanvalsvectoren verdwijnen met passkeys:

  • Wachtwoordhergebruik of diefstal – er is geen gedeeld geheim om te stelen.
  • SMS-interceptie of phishing – de challenge-response-uitwisseling kan niet worden herhaald op een frauduleuze site.
  • Site-specifieke phishing – een passkey is gekoppeld aan een specifiek domein; een nagemaakte site kan de sleutel niet valideren.

Drijfveren achter de verschuiving

  1. Het mandaat van de RBI – de regelgevende druk is de meest directe katalysator.
  2. DPDP Act 2023 – hoge boetes voor het lekken van inloggegevens maken passkeys tot een aantrekkelijk instrument voor risicobeheersing.
  3. CERT-In rapportageregels – snellere detectie van accountovernames vermindert de operationele gevolgen.

Samen creëren ze een kosten-batenvergelijking die gunstig is voor early adopters.

Reactie van de sector tot nu toe

  • Kaartnetwerken – Mastercard en Visa zijn begonnen met het uitrollen van betalingsspecifieke passkey-services, waarmee ze zichzelf positioneren als facilitators die aan de regels voldoen.
  • Consumentenplatforms – Google, Amazon en WhatsApp ondersteunen al passkeys voor Indiase gebruikers, waardoor de technologie voet aan de grond krijgt buiten de banksector.
  • Banken – de adoptie is ongelijkmatig. Grotere banken met moderne technologie hebben inloggen met passkeys getest, terwijl veel regionale spelers nog steeds vertrouwen op SMS-OTP's.

Het meest veelbelovende gebied is de digitale publieke infrastructuur van India. Als Aadhaar of DigiLocker passkeys integreren, zou het land de eerste kunnen zijn die miljarden burgeridentiteiten beveiligt met één enkel, grootschalig cryptografisch systeem.

De verborgen uitdagingen

  • Gebruikersgewoonten – decennia van OTP-gebruik hebben consumenten geconditioneerd om een sms te verwachten. Het overtuigen van hen om over te stappen op apparaatgebaseerde inloggegevens zal duidelijke educatie en soepele fallback-processen vereisen.
  • Biometrische verwarring – veel gebruikers vergelijken een vingerafdrukscan met een passkey, zonder te beseffen dat de scan alleen de op het apparaat opgeslagen sleutel ontgrendelt. Misverstanden kunnen het vertrouwen schaden als een scan mislukt en de transactie wordt geblokkeerd.
  • Upgrades van legacy-systemen – banken moeten hun kernbankieren- en UPI-gateways aanpassen om publieke-sleutelhandtekeningen te accepteren, een taak die miljoenen dollars en maanden aan testen kan kosten.
  • Apparaatfragmentatie – een aanzienlijk deel van de Indiase markt maakt nog steeds gebruik van oudere smartphones die niet beschikken over de benodigde secure enclave-hardware voor de opslag van passkeys. Deze gebruikers lopen het risico buiten het nieuwe nalevingsregime te vallen.

Conclusie

De deadline van de RBI in april 2026 verandert een regelgevende term — "twee onafhankelijke factoren, waarvan één dynamisch" — in een praktische eis voor cryptografische passkeys binnen het digitale betalings-ecosysteem van India. De stap sluit aan bij bredere gegevensbeschermingswetten en vereisten voor snelle rapportage, wat een sterke prikkel creëert voor banken en betalingsproviders om verouderde authenticatie te herzien. Succes zal afhangen van het inspelen op gebruikersverwachtingen, de kosten van legacy-systemen en de dekking van apparaten.