Le système de paiement le plus populaire d'Inde, UPI, fait l'objet d'une mise à niveau majeure. Bientôt, les utilisateurs pourront approuver les transactions à l'aide de leur empreinte digitale ou de la reconnaissance faciale au lieu de saisir manuellement un code PIN UPI, ce qui rendra les paiements plus rapides, plus faciles et plus sécurisés. La National Payments Corporation of India (NPCI) a officiellement annoncé cette nouvelle option d'authentification dans une circulaire datée du 7 octobre 2025.
La nouvelle fonctionnalité, appelée authentification biométrique sur l'appareil, exploite les fonctionnalités de sécurité intégrées d'un smartphone, telles que les capteurs d'empreintes digitales et la reconnaissance faciale, pour valider les transactions. Les utilisateurs peuvent choisir d'activer cette fonctionnalité ou de continuer à utiliser le système traditionnel basé sur le code PIN.
NPCI a précisé que cette décision vise à « améliorer l'expérience client » en introduisant des méthodes d'authentification supplémentaires facultatives, sans remplacer celles existantes.
Comment ça marche
Dans le cadre du nouveau système, les utilisateurs pourront authentifier les paiements UPI à l'aide de l'empreinte digitale de leur téléphone ou du déverrouillage facial. Les données biométriques sont vérifiées directement sur l'appareil, non stockées ni transmises à l'extérieur.
De plus, NPCI a également activé l'authentification faciale basée sur Aadhaar pour définir ou réinitialiser les codes PIN UPI liés aux comptes Aadhaar, ajoutant ainsi une autre option sécurisée pour les utilisateurs gérant leurs informations d'identification UPI.
Dans un premier temps, les transactions biométriques seront plafonnées à 5 000 ₹, une limite que les régulateurs prévoient de revoir à mesure que leur adoption se développe.
Pourquoi c'est important
Les experts affirment qu’il s’agit de l’une des plus grandes avancées vers des paiements numériques sans friction en Inde. Pour des millions d’utilisateurs – en particulier les personnes âgées et celles ayant un faible niveau de culture numérique – éliminer le besoin de mémoriser ou de saisir un code PIN pourrait changer la donne.
De plus, les caractéristiques biométriques sont bien plus sécurisées que les codes PIN traditionnels. « Les codes PIN peuvent être compromis, mais les données biométriques telles que les empreintes digitales ou les scans faciaux sont presque impossibles à reproduire », explique l'expert en cybersécurité Dheeraj Gupta, associé directeur de Peritia Law Chambers. Cependant, il a également averti que cette décision soulève des préoccupations en matière de confidentialité et de protection des données, appelant à « des garanties solides, une responsabilité et une transparence » dans la mise en œuvre.
Mesures de sécurité
NPCI a publié des instructions de conformité strictes pour les applications et les banques UPI :
Un consentement explicite doit être obtenu avant d'activer la biométrie, et les utilisateurs peuvent se désinscrire à tout moment.
Les applications doivent restreindre l'accès aux appareils rootés ou jailbreakés et vérifier l'état d'inscription biométrique.
Les banques doivent vérifier l'éligibilité des clients avant d'activer l'authentification biométrique.
L'accès biométrique est automatiquement désactivé si un utilisateur réinitialise son code PIN UPI ou reste inactif pendant 90 jours.
Pour maintenir la sécurité des données, les applications UPI doivent également effectuer une rotation des clés chaque année.
Cette initiative fait suite à la décision de la RBI d'autoriser des méthodes d'authentification alternatives au-delà des codes PIN traditionnels. En fusionnant commodité et sécurité biométrique avancée, l'écosystème UPI indien se rapproche de sa vision d'un avenir de paiement numérique sans code PIN, transparent et sécurisé.