UPSC Darpan

7. विज्ञान एवं प्रौद्योगिकी (Science & Technology)GS310 October 2026

RBI के प्रमाणीकरण नियम प्रौद्योगिकी को नहीं, परिणामों को विनियमित करते हैं: OTP, ऐप्पल पे और धोखाधड़ी का प्रश्न

ऐप में खोलें — क्विज़, नोट्स Read in English

ख़बर

नई दिल्ली। ऐप्पल पे 30 सितंबर को भारत पहुँचा, अपने वैश्विक आगमन के 12 वर्ष बाद; असली कहानी भारतीय रिज़र्व बैंक (RBI) की है, ऐसा इकोनॉमिक टाइम्स में पूर्व उपभोक्ता मामले सचिव रोहित कुमार सिंह का तर्क है। सितंबर 2025 के RBI के डिजिटल भुगतान लेन-देन के लिए प्रमाणीकरण तंत्र संबंधी निर्देश (Authentication Mechanisms for Digital Payment Transactions Directions), जो अप्रैल से लागू हैं, द्वि-कारक प्रमाणीकरण बनाए रखते हैं पर अनुमत कारकों का दायरा बढ़ाते हैं, जिसमें फ़ोन में अंतर्निहित बायोमेट्रिक भी है, और चूक होने पर कार्ड जारीकर्ताओं को ग्राहकों के प्रति जवाबदेह ठहराते हैं। सिंह के शब्दों में RBI ने “साधन तय करने के बजाय परिणाम को विनियमित करना चुना”, जिससे यह व्यावहारिक नियम समाप्त हो गया कि कार्ड भुगतान के लिए एक बार प्रयुक्त पासवर्ड (OTP) चाहिए ही। NPCI ने अक्तूबर 2025 में UPI के लिए डिवाइस पर बायोमेट्रिक की अनुमति दी; जून में 61.1 करोड़ से अधिक UPI भुगतान, जिनका मूल्य ₹25,416 करोड़ था, उँगली के निशान या चेहरे से अधिकृत हुए। ऐप्पल पे अभी रूपे या UPI को समर्थन नहीं देता, जबकि UPI डिजिटल भुगतान की लगभग 84% मात्रा वहन करता है।

कड़ी — एक पंक्ति में: एक अतिरिक्त कारक, व्यवहार में OTP, चलन बन जाता है → ठग छह अंकों के कोड की फ़िशिंग करते हैं → वैकल्पिक प्रमाणीकरण पर RBI का 2024 का मसौदा → 2025 के निर्देश परिणाम और जारीकर्ता की जवाबदेही तय करते हैं → बायोमेट्रिक UPI और ऐप्पल पे का आगमन

स्थैतिक पाठ्यक्रम से जुड़ाव

  1. भुगतान एवं निपटान प्रणाली अधिनियम, 2007 RBI को भुगतान संबंधी शक्तियाँ देता है. भुगतान एवं निपटान प्रणाली अधिनियम, 2007 (Payment and Settlement Systems Act) RBI को भुगतान प्रणालियों का विनियामक बनाता है; उसकी अनुमति के बिना कोई भी ऐसी प्रणाली नहीं चला सकता, और इसी से NPCI UPI तथा रूपे का संचालन करता है। धारा 18 RBI को प्रणाली के प्रतिभागियों को निर्देश जारी करने देती है, जो प्रमाणीकरण नियमों का आधार है।
  2. सूचना प्रौद्योगिकी अधिनियम, 2000 डेटा और सुरक्षा चूक की जवाबदेही तय करता है. सूचना प्रौद्योगिकी अधिनियम, 2000 (IT Act) की धारा 43A के अनुसार संवेदनशील व्यक्तिगत डेटा, जैसे पासवर्ड या बायोमेट्रिक, संभालने वाली कोई निगमित संस्था यदि लापरवाह सुरक्षा के कारण हानि होने दे तो उसे क्षतिपूर्ति देनी होगी। ग्राहक देयता पर RBI का 2017 का परिपत्र यह जोड़ता है कि तीन कार्य-दिवसों के भीतर तृतीय-पक्ष धोखाधड़ी की सूचना देने वाले ग्राहकों की देयता शून्य होगी।

UPSC इसे क्यों पूछता है

  1. डिजिटल भुगतान की सुरक्षा GS3 की दो पंक्तियों में आती है. पाठ्यक्रम में “सूचना प्रौद्योगिकी और कंप्यूटर के क्षेत्र में जागरूकता” तथा “साइबर सुरक्षा की बुनियादी बातें” का उल्लेख है।

प्रीलिम्स तथ्य

  • द्वि-कारक प्रमाणीकरण में दो अलग श्रेणियों से प्रमाण चाहिए: आप जो जानते हैं (PIN), आपके पास जो है (फ़ोन) या आप जो हैं (उँगली का निशान)।
  • टोकनीकरण (Tokenisation) कार्ड नंबर की जगह एक विशिष्ट टोकन रख देता है, ताकि व्यापारी असली कार्ड विवरण कभी संग्रहीत न करें।
  • जोखिम-आधारित प्रमाणीकरण अतिरिक्त प्रमाण तभी माँगता है जब लेन-देन डिवाइस, स्थान, राशि या व्यवहार के आधार पर असामान्य लगे।
  • UPI और रूपे का संचालन करने वाले NPCI को RBI ने भुगतान एवं निपटान प्रणाली अधिनियम, 2007 के अंतर्गत अधिकृत किया है।
  • RBI के 2017 के नियमों के अनुसार तीन कार्य-दिवसों के भीतर सूचित की गई तृतीय-पक्ष धोखाधड़ी पर ग्राहक की देयता शून्य होती है।

विश्लेषण

  1. OTP ने धोखाधड़ी को आसान बनाया क्योंकि वह एक अकेला, साझा किया जा सकने वाला रहस्य था. सिंह के अनुसार “आपका खाता बंद कर दिया जाएगा” जैसा हर संदेश एक ही छह अंकों का कोड निकलवाने के लिए होता है। फ़ोन पर जाँचा गया उँगली का निशान फ़ोन-कॉल पर बोलकर नहीं बताया जा सकता, और जोखिम-आधारित जाँच नए डिवाइस से आए भुगतान को चिह्नित कर सकती है। साधनों के बजाय परिणाम और जवाबदेही तय करने से सुरक्षा-उपाय हमलों के साथ-साथ विकसित हो सकते हैं।
  2. डिवाइस-निर्माता सुरक्षा-शृंखला की कड़ी बन जाते हैं. जब चेहरे की जाँच फ़ोन करता है, तो कुछ वैश्विक प्लेटफ़ॉर्म एक अहम कार्य अपने हाथ में ले लेते हैं। सिंह उनके सुरक्षित हार्डवेयर का स्वागत करते हैं पर संकेंद्रण के प्रति सचेत करते हैं, और कहते हैं कि जारीकर्ताओं को अपने प्लेटफ़ॉर्म साझेदारों को भी उसी मानक पर कसना होगा। परिणाम-आधारित नियम तभी काम करते हैं जब जवाबदेही नीचे तक पूरी शृंखला में पहुँचे।
  3. दृष्टि — नवाचार और सुरक्षा उपाय: समावेशन का अर्थ विकल्प है, कोई एक थोपा हुआ द्वार नहीं. उँगली के निशान उम्र और हाथ के काम से घिस जाते हैं, और हर नागरिक के पास सुरक्षित बायोमेट्रिक वाला फ़ोन नहीं होता। सिंह का तर्क है कि बायोमेट्रिक को PIN और OTP का पूरक होना चाहिए, प्रतिस्थापन नहीं। समझदार विनियामक कई सुरक्षित द्वार खुले रखता है और आग्रह करता है कि UPI और रूपे वैश्विक वॉलेटों के भीतर भी चलें।

संभावित मुख्य परीक्षा प्रश्न

तेज़ी से बदलती प्रौद्योगिकी के लिए निर्धारित नियमों की तुलना में परिणाम-आधारित विनियमन अधिक उपयुक्त है। डिजिटल भुगतान के प्रमाणीकरण पर RBI के 2025 के निर्देशों के संदर्भ में मूल्यांकन कीजिए। (10 अंक, 150 शब्द)

उत्तर की रूपरेखा

  1. निर्देश — मूल्यांकन कीजिए. गुण और सीमाएँ तौलिए; निष्कर्ष दीजिए।
  2. भूमिका — OTP की अनिवार्यता से परिणाम-आधारित नियमों तक. ऐप्पल पे का आगमन इसका तात्कालिक कारण।
  3. मुख्य भाग — परिणाम-आधारित नियम सुरक्षा-उपायों को विकसित होने देते हैं और जवाबदेही जारीकर्ताओं पर डालते हैं. मूल्य-वर्धन: जून में 61.1 करोड़ बायोमेट्रिक UPI भुगतान; प्रवाह-चित्र बनाइए: उपयोगकर्ता → डिवाइस बायोमेट्रिक → जारीकर्ता की जोखिम जाँच → भुगतान, और दिखाइए कि जवाबदेही कहाँ है।
  4. मुख्य भाग — किंतु वे शक्ति डिवाइस-निर्माताओं में केंद्रित करते हैं और लोगों को बाहर भी कर सकते हैं. घिसे उँगली के निशान, साधारण फ़ोन।
  5. निष्कर्ष — परिणाम, साथ में विकल्प और अंतर-संचालनीयता. PIN और OTP को वैकल्पिक व्यवस्था के रूप में बनाए रखिए।

प्रशासक की दृष्टि

एक बैंक के शिकायत अधिकारी के रूप में, एक किसान कहता है कि उँगली के निशान से हुए एक ऐसे भुगतान ने उसका खाता ख़ाली कर दिया जो उसने किया ही नहीं। आप क्या करेंगे?

मैं उस माध्यम को अवरुद्ध करूँगा और शिकायत का समय दर्ज करूँगा, क्योंकि RBI के नियमों के अंतर्गत तुरंत सूचना देने से उसकी देयता सीमित होती है। भुगतान असली था, यह सिद्ध करना बैंक का काम है, इसलिए मैं डिवाइस और प्रमाणीकरण के लॉग निकलवाऊँगा और यदि वे सिद्ध न कर सकें तो राशि वापस जमा करूँगा।