As diretrizes de autenticação de 2025 do RBI forçarão, a partir de 1º de abril de 2026, cada transação de pagamento digital doméstica a usar dois fatores independentes, um dos quais deve ser gerado dinamicamente. Em um momento em que a rede UPI processou mais de 21,6 bilhões de transações em dezembro de 2025, a regra visa eliminar as senhas de uso único (OTPs) baseadas em SMS e impulsionar a indústria em direção a passkeys resistentes a phishing.
Por que o RBI tomou essa decisão
As novas diretrizes do RBI juntam-se a uma série de movimentos de políticas indianas que visam práticas de credenciais fracas. A Lei DPDP de 2023 impôs penalidades severas para violações de dados, e o CERT-In exigiu recentemente que incidentes de roubo de identidade sejam relatados em até seis horas. Ambas as regulamentações dão às empresas um motivo financeiro para substituir senhas reutilizáveis e OTPs facilmente interceptados por algo mais difícil de roubar.
A exigência específica do RBI — dois fatores independentes, um gerado dinamicamente — significa que uma senha ou PIN estático não satisfaz mais a conformidade. Um fator gerado dinamicamente deve ser produzido no momento da autenticação, o que descarta o fluxo tradicional de OTP via SMS. As passkeys, baseadas em criptografia de chave pública, atendem à regra porque o dispositivo cria uma assinatura nova para cada tentativa de login.
O que uma passkey realmente é
Uma passkey armazena uma chave criptográfica privada no dispositivo do usuário. A chave nunca sai do dispositivo; em vez disso, o dispositivo assina um desafio apresentado pelo site ou aplicativo. A resposta assinada prova a posse da chave privada sem expor qualquer segredo que possa ser replicado em outro lugar. Dados biométricos — impressão digital, reconhecimento facial ou um PIN — podem desbloquear o dispositivo, mas a autenticação em si depende do handshake criptográfico, não da biometria.
Três vetores de ataque comuns desaparecem com as passkeys:
- Reuso ou roubo de senhas – não há um segredo compartilhado para ser roubado.
- Interceptação de SMS ou phishing – a troca de desafio-resposta não pode ser replicada em um site fraudulento.
- Phishing específico de sites – uma passkey está vinculada a um domínio específico; um site falso não pode validar a chave.
Impulsionadores por trás da mudança
- Mandato do RBI – o impulso regulatório é o catalisador mais imediato.
- Lei DPDP de 2023 – multas pesadas por vazamento de credenciais tornam as passkeys uma ferramenta atraente de mitigação de riscos.
- Regras de reporte do CERT-In – a detecção mais rápida de invasões de conta reduz o impacto operacional.
Juntos, eles criam uma equação de custo-benefício que favorece os adotantes iniciais.
Resposta da indústria até agora
- Redes de cartões – Mastercard e Visa começaram a implementar serviços de passkey específicos para pagamentos, posicionando-se como facilitadores de conformidade.
- Plataformas de consumo – Google, Amazon e WhatsApp já suportam passkeys para usuários indianos, dando à tecnologia uma base fora do setor bancário.
- Bancos – a adoção é desigual. Bancos maiores com stacks tecnológicas modernas testaram o login por passkey, enquanto muitos players regionais ainda dependem de OTPs via SMS.
A arena mais promissora é a infraestrutura pública digital da Índia. Se o Aadhaar ou o DigiLocker integrarem passkeys, o país poderá se tornar o primeiro a proteger bilhões de identidades de cidadãos com um único sistema criptográfico de larga escala.
Os desafios ocultos
- Hábitos dos usuários – décadas de uso de OTP condicionaram os consumidores a esperar uma mensagem de texto. Convencê-los a mudar para credenciais baseadas em dispositivo exigirá educação clara e fluxos de contingência suaves.
- Confusão biométrica – muitos usuários equiparam o escaneamento de impressão digital a uma passkey, sem perceber que o escaneamento apenas desbloqueia a chave armazenada no dispositivo. O mal-entendido pode corroer a confiança se um escaneamento falhar e a transação for bloqueada.
- Atualizações de sistemas legados – os bancos devem adaptar o core banking e os gateways do UPI para aceitar assinaturas de chave pública, uma tarefa que pode custar milhões de dólares e meses de testes.
- Fragmentação de dispositivos – uma parte considerável do mercado indiano ainda utiliza smartphones antigos que carecem do hardware de enclave seguro necessário para o armazenamento de passkeys. Esses usuários correm o risco de serem deixados de fora do novo regime de conformidade.
Conclusão
O prazo de abril de 2026 do RBI transforma uma frase regulatória — “dois fatores independentes, um dinâmico” — em uma demanda prática por passkeys criptográficas em todo o ecossistema de pagamentos digitais da Índia. A medida se alinha com leis de proteção de dados mais amplas e requisitos de reporte rápido, criando um forte incentivo para que bancos e provedores de pagamento reformulem a autenticação legada. O sucesso dependerá de como navegar pelas expectativas dos usuários, custos de sistemas legados e cobertura de dispositivos.
