Maelekezo ya RBI ya mwaka 2025 kuhusu uthibitishaji, kuanzia Aprili 1, 2026, yatalazimisha kila muamala wa malipo ya kidijitali wa ndani kutumia vigezo viwili huru, ambapo kimoja lazima kitengenezwe kwa njia ya muda. Wakati mtandao wa UPI ulichakata zaidi ya miamala bilioni 21.6 mnamo Desemba 2025, sheria hii inalenga kuondoa nywila za mara moja (OTPs) zinazotegemea SMS na kusukuma sekta kuelekea passkeys zinazozuia phishing.

Kwa nini RBI ilichukua hatua hii

Maelekezo mapya ya RBI yanaungana na mfululizo wa hatua za sera za India zinazolenga mbinu dhaifu za uthibitishaji. Sheria ya DPDP ya 2023 iliweka faini kubwa kwa uvunjifu wa data, na CERT-In hivi karibuni ilihitaji matukio ya wizi wa utambulisho kuripotiwa ndani ya saa sita. Kanuni zote mbili zinazipa kampuni sababu ya kifedha ya kubadilisha nywila zinazoweza kutumika tena na OTPs zinazoweza kudukuliwa kwa urahisi na kitu ambacho ni vigumu zaidi kuibiwa.

Hitaji mahususi la RBI—vigezo viwili huru, kimoja kinachozalishwa kwa wakati huo—inamaanisha kuwa nywila ya kudumu au PIN haitoshelezi tena kufuata sheria. Kigezo kinachozalishwa kwa wakati huo lazima kitolewe wakati wa uthibitishaji, jambo ambalo linatenga mtiririko wa kawaida wa SMS OTP. Passkeys, ambazo zimejengwa juu ya cryptography ya funguo za umma (public-key cryptography), zinakidhi sheria hii kwa sababu kifaa hutengeneza saini mpya kwa kila jaribio la kuingia.

Passkey ni nini hasa

Passkey huhifadhi funguo ya siri ya cryptographic kwenye kifaa cha mtumiaji. Funguo hiyo haitoki kwenye kifaa; badala yake, kifaa husaini changamoto inayotolewa na tovuti au programu. Jibu lililosainiwa linathibitisha umiliki wa funguo ya siri bila kufichua siri yoyote inayoweza kutumika tena mahali pengine. Data za kibayometriki—kama alama ya kidole, skani ya uso, au PIN—zinaweza kufungua kifaa, lakini uthibitishaji wenyewe unategemea mchakato wa cryptographic handshake, na si kibayometriki.

Njia tatu za kawaida za mashambulizi zinatoweka kwa kutumia passkeys:

  • Matumizi au wizi wa nywila – hakuna siri inayoshirikiwa ya kuibiwa.
  • Udukuzi wa SMS au phishing – mabadilishano ya changamoto-na-jibu hayawezi kurudiwa kwenye tovuti ya kitapeli.
  • Phishing inayolenga tovuti maalum – passkey imefungwa kwenye kikoa maalum; tovuti inayofanana haiwezi kuthibitisha funguo hiyo.

Sababu zinazochochea mabadiliko haya

  1. Agizo la RBI – shinikizo la kisheria ndilo kichocheo cha haraka zaidi.
  2. Sheria ya DPDP ya 2023 – faini kubwa kwa uvujaji wa utambulisho hufanya passkeys kuwa zana nzuri ya kupunguza hatari.
  3. Kanuni za kuripoti za CERT-In – ugunduzi wa haraka wa kuchukuliwa kwa akaunti hupunguza madhara ya kiutendaji.

Kwa pamoja, zinatengeneza uwiano wa gharama na faida unaowahimiza wale wanaochukua teknolojia hii mapema.

Itikio la sekta hadi sasa

  • Mitandao ya kadi – Mastercard na Visa wameanza kutoa huduma za passkey maalum kwa malipo, wakijipanga kama wasaidizi wanaofuata sheria.
  • Majukwaa ya walaji – Google, Amazon na WhatsApp tayari zinaunga mkono passkeys kwa watumiaji wa India, zikipa teknolojia hiyo nafasi nje ya sekta ya benki.
  • Benki – upokeaji haujatofautiana. Benki kubwa zenye mifumo ya kisasa ya kiteknolojia zimejaribu uthibitishaji wa passkey, wakati washiriki wengi wa kikanda bado wanategemea SMS OTPs.

Eneo lenye matumaini zaidi ni miundombinu ya umma ya kidijitali ya India. Ikiwa Aadhaar au DigiLocker zitajumuisha passkeys, nchi inaweza kuwa ya kwanza kulinda mabilioni ya utambulisho wa raia kwa mfumo mmoja mkubwa wa cryptographic.

Changamoto zilizojificha

  • Tabia za watumiaji – matumizi ya OTP kwa miongo mingi yameizoea walaji kutarajia ujumbe wa maandishi. Kuwashawishi kubadilika kwenda kwenye utambulisho unaotegemea kifaa kutahitaji elimu ya wazi na njia mbadala rahisi.
  • Kuchanganywa kwa kibayometriki – watumiaji wengi hulinganisha skani ya alama ya kidole na passkey, bila kutambua kuwa skani hiyo inafungua tu funguo iliyohifadhiwa kwenye kifaa. Kutoelewana kunaweza kupunguza imani ikiwa skani itafeli na muamala ukazuiliwa.
  • Uboreshaji wa mifumo ya zamani – benki lazima ziboreshe mifumo yao ya msingi ya kibenki na lango za UPI ili kukubali saini za funguo za umma, kazi ambayo inaweza kugharimu mamilioni ya dola na miezi kadhaa ya majaribio.
  • Mgawanyiko wa vifaa – sehemu kubwa ya soko la India bado inatumia simu janja za zamani ambazo hazina vifaa vya usalama (secure enclave hardware) vinavyohitajika kwa uhifadhi wa passkey. Watumiaji hao wako hatarini kubaki nje ya mfumo mpya wa kufuata sheria.

Hitimisho

Ukomo wa Aprili 2026 wa RBI unageuza msemo wa kisheria—“vigezo viwili huru, kimoja kinachozalishwa kwa wakati huo”—kuwa hitaji la vitendo la passkeys za cryptographic katika mfumo mzima wa malipo ya kidijitali wa India. Hatua hii inaendana na sheria pana za ulinzi wa data na mahitaji ya kuripoti haraka, ikitengeneza motisha kubwa kwa benki na watoa huduma za malipo kuboresha mifumo yao ya zamani ya uthibitishaji. Mafanikio yatategemea jinsi ya kukabiliana na matarajio ya watumiaji, gharama za mifumo ya zamani, na upatikanaji wa vifaa.