Wytyczne RBI dotyczące uwierzytelniania z 2025 roku sprawią, że od 1 kwietnia 2026 r. każda krajowa transakcja płatności cyfrowej będzie musiała wykorzystywać dwa niezależne czynniki, z których jeden musi być generowany dynamicznie. W czasie, gdy sieć UPI obsłużyła ponad 21,6 miliarda transakcji w grudniu 2025 r., nowe przepisy mają na celu wyeliminowanie jednorazowych haseł (OTP) opartych na SMS-ach i skłonienie branży do przejścia na passkeys odporne na phishing.

Dlaczego RBI podjęło tę decyzję

Nowe wytyczne RBI stanowią element serii indyjskich działań politycznych wymierzonych w słabe praktyki uwierzytelniania. Ustawa DPDP z 2023 r. wprowadziła surowe kary za naruszenia danych, a CERT-In niedawno nakazało zgłaszanie incydentów kradzieży tożsamości w ciągu sześciu godzin. Oba te przepisy dają firmom powód finansowy, aby zastąpić wielokrotnego użytku hasła i łatwo przechwytywalne kody OTP czymś trudniejszym do wykradzenia.

Konkretny wymóg RBI – dwa niezależne czynniki, z których jeden jest generowany dynamicznie – oznacza, że statyczne hasło lub kod PIN nie spełniają już wymogów zgodności. Czynnik generowany dynamicznie musi zostać utworzony w momencie uwierzytelniania, co wyklucza tradycyjny proces SMS OTP. Passkeys, oparte na kryptografii klucza publicznego, spełniają ten wymóg, ponieważ urządzenie tworzy nowy podpis dla każdej próby logowania.

Czym właściwie jest passkey

Passkey przechowuje prywatny klucz kryptograficzny na urządzeniu użytkownika. Klucz nigdy nie opuszcza urządzenia; zamiast tego urządzenie podpisuje wyzwanie (challenge) przedstawione przez stronę internetową lub aplikację. Podpisana odpowiedź potwierdza posiadanie klucza prywatnego bez ujawniania jakiegokolwiek sekretu, który mógłby zostać użyty ponownie w innym miejscu. Dane biometryczne – odcisk palca, skan twarzy lub kod PIN – mogą odblokować urządzenie, ale samo uwierzytelnianie opiera się na kryptograficznym „uścisku dłoni” (handshake), a nie na biometrii.

Wraz z passkeys znikają trzy powszechne wektory ataków:

  • Ponowne użycie lub kradzież hasła – nie ma wspólnego sekretu, który można by ukraść.
  • Przechwycenie SMS lub phishing – wymiany typu challenge-response nie można powtórzyć na fałszywej stronie.
  • Phishing celowany w konkretną witrynę – passkey jest powiązany z konkretną domeną; witryna podszywająca się pod oryginał nie może zweryfikować klucza.

Czynniki napędzające tę zmianę

  1. Mandat RBI – nacisk regulacyjny jest najbardziej bezpośrednim katalizatorem.
  2. Ustawa DPDP z 2023 r. – wysokie kary za wycieki danych uwierzytelniających sprawiają, że passkeys stają się atrakcyjnym narzędziem ograniczania ryzyka.
  3. Zasady raportowania CERT-In – szybsze wykrywanie przejęć kont zmniejsza skutki operacyjne.

Razem tworzą one równanie kosztów i korzyści, które sprzyja wczesnym użytkownikom.

Dotychczasowa reakcja branży

  • Sieci kart płatniczych – Mastercard i Visa rozpoczęły wdrażanie usług passkey dedykowanych płatnościom, pozycjonując się jako podmioty ułatwiające zachowanie zgodności.
  • Platformy konsumenckie – Google, Amazon i WhatsApp już obsługują passkeys dla indyjskich użytkowników, co daje tej technologii punkt oparcia poza sektorem bankowym.
  • Banki – adopcja jest nierównomierna. Większe banki z nowoczesnymi stosami technologicznymi przeprowadziły pilotażowe logowanie za pomocą passkey, podczas gdy wielu regionalnych graczy wciąż polega na SMS OTP.

Najbardziej obiecującym obszarem jest indyjska cyfrowa infrastruktura publiczna. Jeśli Aadhaar lub DigiLocker zintegrują passkeys, kraj ten może stać się pierwszym, który zabezpieczy miliardy tożsamości obywateli za pomocą jednego, wielkoskalowego systemu kryptograficznego.

Ukryte wyzwania

  • Nawyki użytkowników – dekady korzystania z OTP przyzwyczaiły konsumentów do oczekiwania wiadomości tekstowej. Przekonanie ich do przejścia na dane uwierzytelniające oparte na urządzeniu będzie wymagało jasnej edukacji i płynnych procesów awaryjnych (fallback).
  • Mylenie biometrii – wielu użytkowników utożsamia skan odcisku palca z passkey, nie zdając sobie sprawy, że skan jedynie odblokowuje przechowywany na urządzeniu klucz. Nieporozumienie to może podważyć zaufanie, jeśli skan zawiedzie, a transakcja zostanie zablokowana.
  • Aktualizacja systemów legacy – banki muszą dostosować systemy bankowości rdzennej (core banking) i bramki UPI do akceptowania podpisów klucza publicznego, co może kosztować miliony dolarów i trwać miesiące testów.
  • Fragmentacja urządzeń – znaczna część indyjskiego rynku wciąż korzysta ze starszych smartfonów, które nie posiadają sprzętowej bezpiecznej enklawy (secure enclave) niezbędnej do przechowywania passkey. Użytkownicy ci ryzykują wykluczenie z nowego reżimu zgodności.

Podsumowanie

Termin wyznaczony przez RBI na kwiecień 2026 r. przekształca regulacyjne sformułowanie – „dwa niezależne czynniki, jeden dynamiczny” – w praktyczne żądanie stosowania kryptograficznych passkeys w całym indyjskim ekosystemie płatności cyfrowych. Ruch ten jest zgodny z szerszymi przepisami o ochronie danych i wymogami szybkiego raportowania, co tworzy silną zachętę dla banków i dostawców płatności do przebudowy przestarzałych metod uwierzytelniania. Sukces będzie zależał od poradzenia sobie z oczekiwaniami użytkowników, kosztami systemów legacy oraz dostępnością urządzeń.