RBI'nin 2025 kimlik doğrulama yönergeleri, 1 Nisan 2026'dan itibaren her türlü yerel dijital ödeme işleminin, biri dinamik olarak oluşturulması gereken iki bağımsız faktör kullanmasını zorunlu kılacak. UPI ağının Aralık 2025'te 21,6 milyardan fazla işlemi gerçekleştirdiği bir dönemde bu kural, SMS tabanlı tek kullanımlık şifreleri (OTP) ortadan kaldırmayı ve sektörü kimlik avına (phishing) karşı dirençli passkey'lere yönlendirmeyi amaçlıyor.
RBI neden bu adımı attı
RBI'nin yeni yönergeleri, zayıf kimlik bilgisi uygulamalarını hedef alan bir dizi Hindistan politika hamlesine ekleniyor. DPDP Yasası 2023, veri ihlallerine ağır cezalar getirirken, CERT-In de yakın zamanda kimlik hırsızlığı vakalarının altı saat içinde raporlanmasını zorunlu kıldı. Her iki düzenleme de şirketlere, yeniden kullanılabilir şifrelerin ve kolayca ele geçirilebilen OTP'lerin yerine çalınması daha zor bir yöntem kullanmaları için finansal bir neden sunuyor.
RBI'nin özel gereksinimi olan —biri dinamik olarak oluşturulan iki bağımsız faktör— statik bir şifre veya PIN'in artık uyumluluk sağlamadığı anlamına geliyor. Dinamik olarak oluşturulan bir faktör, kimlik doğrulama anında üretilmelidir; bu da geleneksel SMS OTP akışını devre dışı bırakır. Açık anahtar kriptografisi (public-key cryptography) üzerine inşa edilen passkey'ler, cihaz her giriş denemesi için yeni bir imza oluşturduğu için bu kuralı karşılar.
Passkey aslında nedir?
Bir passkey, kullanıcının cihazında özel bir kriptografik anahtar saklar. Anahtar cihazdan asla ayrılmaz; bunun yerine cihaz, web sitesi veya uygulama tarafından sunulan bir meydan okumayı (challenge) imzalar. İmzalanmış yanıt, başka bir yerde tekrar kullanılabilecek herhangi bir sırrı ifşa etmeden özel anahtarın sahipliğini kanıtlar. Parmak izi, yüz taraması veya PIN gibi biyometrik veriler cihazın kilidini açabilir, ancak kimlik doğrulamanın kendisi biyometriye değil, kriptografik el sıkışmaya (handshake) dayanır.
Passkey'ler ile üç yaygın saldırı vektörü ortadan kalkar:
- Şifre tekrar kullanımı veya hırsızlığı – çalınacak paylaşılan bir sır yoktur.
- SMS ele geçirme veya kimlik avı (phishing) – meydan okuma-yanıt (challenge-response) değişimi sahte bir sitede tekrar kullanılamaz.
- Siteye özel kimlik avı – bir passkey belirli bir alan adına bağlıdır; benzer görünümlü bir site anahtarı doğrulayamaz.
Değişimin arkasındaki itici güçler
- RBI'nin zorunluluğu – düzenleyici baskı en yakın tetikleyicidir.
- DPDP Yasası 2023 – kimlik bilgisi sızıntıları için uygulanan ağır para cezaları, passkey'leri cazip bir risk azaltma aracı haline getiriyor.
- CERT-In raporlama kuralları – hesap ele geçirme işlemlerinin daha hızlı tespit edilmesi, operasyonel zararları azaltır.
Bunlar birlikte, erken benimseyenlerin lehine bir maliyet-fayda denklemi oluşturuyor.
Sektörün şu ana kadarki tepkisi
- Kart ağları – Mastercard ve Visa, kendilerini uyumlu kolaylaştırıcılar olarak konumlandırarak ödemeye özel passkey hizmetlerini sunmaya başladı.
- Tüketici platformları – Google, Amazon ve WhatsApp, Hindistanlı kullanıcılar için passkey'leri halihazırda destekleyerek teknolojiye bankacılık dışı alanlarda bir yer edindirdi.
- Bankalar – benimseme düzensiz seyrediyor. Modern teknoloji altyapısına sahip büyük bankalar passkey ile girişi pilot uygulamaya aldı, ancak birçok bölgesel oyuncu hala SMS OTP'lere güveniyor.
En umut verici alan, Hindistan'ın dijital kamu altyapısıdır. Eğer Aadhaar veya DigiLocker passkey'leri entegre ederse, ülke milyarlarca vatandaş kimliğini tek bir büyük ölçekli kriptografik sistemle güvence altına alan ilk ülke olabilir.
Gizli zorluklar
- Kullanıcı alışkanlıkları – onlarca yıllık OTP kullanımı, tüketicileri bir metin mesajı beklemeye alıştırdı. Onları cihaz tabanlı kimlik bilgilerine geçmeye ikna etmek, net bir eğitim ve sorunsuz yedek akışlar (fallback flows) gerektirecektir.
- Biyometrik kafa karışıklığı – birçok kullanıcı, taramanın yalnızca cihazda saklanan anahtarın kilidini açtığını fark etmeden, parmak izi taramasını bir passkey ile eş tutuyor. Tarama başarısız olursa ve işlem engellenirse, bu yanlış anlama güveni sarsabilir.
- Eski sistem güncellemeleri – bankalar, temel bankacılık ve UPI ağ geçitlerini açık anahtar imzalarını kabul edecek şekilde modernize etmelidir; bu, milyonlarca dolara ve aylarca süren testlere mal olabilecek bir görevdir.
- Cihaz parçalanmışlığı – Hindistan pazarının önemli bir kısmı, hala passkey depolama için gereken güvenli bölge (secure enclave) donanımına sahip olmayan eski akıllı telefonlarda çalışıyor. Bu kullanıcılar, yeni uyumluluk rejiminin dışında kalma riskiyle karşı karşıya.
Özetle
RBI'nin Nisan 2026 son tarihi, "iki bağımsız faktör, biri dinamik" şeklindeki düzenleyici ifadeyi, Hindistan'ın dijital ödeme ekosistemi genelinde kriptografik passkey'lere yönelik pratik bir talebe dönüştürüyor. Bu hamle, daha geniş veri koruma yasaları ve hızlı raporlama gereklilikleriyle uyumlu olup, bankalar ve ödeme sağlayıcıları için eski kimlik doğrulama yöntemlerini yenilemeleri adına güçlü bir teşvik oluşturuyor. Başarı; kullanıcı beklentilerini, eski sistem maliyetlerini ve cihaz kapsamını yönetmeye bağlı olacaktır.
