As diretrizes de autenticação de 2025 do RBI forçarão, a partir de 1º de abril de 2026, cada transação de pagamento digital doméstica a usar dois fatores independentes, um dos quais deve ser gerado dinamicamente. Em um momento em que a rede UPI processou mais de 21,6 bilhões de transações em dezembro de 2025, a regra visa eliminar as senhas de uso único (OTPs) baseadas em SMS e impulsionar a indústria em direção a passkeys resistentes a phishing.

Por que o RBI tomou essa decisão

As novas diretrizes do RBI juntam-se a uma série de movimentos de políticas indianas que visam práticas de credenciais fracas. A Lei DPDP de 2023 impôs penalidades severas para violações de dados, e o CERT-In exigiu recentemente que incidentes de roubo de identidade sejam relatados em até seis horas. Ambas as regulamentações dão às empresas um motivo financeiro para substituir senhas reutilizáveis e OTPs facilmente interceptados por algo mais difícil de roubar.

A exigência específica do RBI — dois fatores independentes, um gerado dinamicamente — significa que uma senha ou PIN estático não satisfaz mais a conformidade. Um fator gerado dinamicamente deve ser produzido no momento da autenticação, o que descarta o fluxo tradicional de OTP via SMS. As passkeys, baseadas em criptografia de chave pública, atendem à regra porque o dispositivo cria uma assinatura nova para cada tentativa de login.

O que uma passkey realmente é

Uma passkey armazena uma chave criptográfica privada no dispositivo do usuário. A chave nunca sai do dispositivo; em vez disso, o dispositivo assina um desafio apresentado pelo site ou aplicativo. A resposta assinada prova a posse da chave privada sem expor qualquer segredo que possa ser replicado em outro lugar. Dados biométricos — impressão digital, reconhecimento facial ou um PIN — podem desbloquear o dispositivo, mas a autenticação em si depende do handshake criptográfico, não da biometria.

Três vetores de ataque comuns desaparecem com as passkeys:

  • Reuso ou roubo de senhas – não há um segredo compartilhado para ser roubado.
  • Interceptação de SMS ou phishing – a troca de desafio-resposta não pode ser replicada em um site fraudulento.
  • Phishing específico de sites – uma passkey está vinculada a um domínio específico; um site falso não pode validar a chave.

Impulsionadores por trás da mudança

  1. Mandato do RBI – o impulso regulatório é o catalisador mais imediato.
  2. Lei DPDP de 2023 – multas pesadas por vazamento de credenciais tornam as passkeys uma ferramenta atraente de mitigação de riscos.
  3. Regras de reporte do CERT-In – a detecção mais rápida de invasões de conta reduz o impacto operacional.

Juntos, eles criam uma equação de custo-benefício que favorece os adotantes iniciais.

Resposta da indústria até agora

  • Redes de cartões – Mastercard e Visa começaram a implementar serviços de passkey específicos para pagamentos, posicionando-se como facilitadores de conformidade.
  • Plataformas de consumo – Google, Amazon e WhatsApp já suportam passkeys para usuários indianos, dando à tecnologia uma base fora do setor bancário.
  • Bancos – a adoção é desigual. Bancos maiores com stacks tecnológicas modernas testaram o login por passkey, enquanto muitos players regionais ainda dependem de OTPs via SMS.

A arena mais promissora é a infraestrutura pública digital da Índia. Se o Aadhaar ou o DigiLocker integrarem passkeys, o país poderá se tornar o primeiro a proteger bilhões de identidades de cidadãos com um único sistema criptográfico de larga escala.

Os desafios ocultos

  • Hábitos dos usuários – décadas de uso de OTP condicionaram os consumidores a esperar uma mensagem de texto. Convencê-los a mudar para credenciais baseadas em dispositivo exigirá educação clara e fluxos de contingência suaves.
  • Confusão biométrica – muitos usuários equiparam o escaneamento de impressão digital a uma passkey, sem perceber que o escaneamento apenas desbloqueia a chave armazenada no dispositivo. O mal-entendido pode corroer a confiança se um escaneamento falhar e a transação for bloqueada.
  • Atualizações de sistemas legados – os bancos devem adaptar o core banking e os gateways do UPI para aceitar assinaturas de chave pública, uma tarefa que pode custar milhões de dólares e meses de testes.
  • Fragmentação de dispositivos – uma parte considerável do mercado indiano ainda utiliza smartphones antigos que carecem do hardware de enclave seguro necessário para o armazenamento de passkeys. Esses usuários correm o risco de serem deixados de fora do novo regime de conformidade.

Conclusão

O prazo de abril de 2026 do RBI transforma uma frase regulatória — “dois fatores independentes, um dinâmico” — em uma demanda prática por passkeys criptográficas em todo o ecossistema de pagamentos digitais da Índia. A medida se alinha com leis de proteção de dados mais amplas e requisitos de reporte rápido, criando um forte incentivo para que bancos e provedores de pagamento reformulem a autenticação legada. O sucesso dependerá de como navegar pelas expectativas dos usuários, custos de sistemas legados e cobertura de dispositivos.