印度银行和金融科技机构每月发送超过**20亿条**SMS OTP,每一条都同时受到RBI 2FA、TRAI DLT和DPDP法案三重监管框架的约束。对于出海印度的金融科技企业而言,银行短信的合规要求远比普通营销短信严格——**类别选错、模板违规、变量未标注,都可能直接导致印度短信被拦截,甚至触发高额罚款**。
本文将系统梳理印度银行短信通知的核心合规要点,覆盖OTP和交易提醒的模板要求、变量标签、发送时段限制,以及RBI的强制规定。
在印度DLT体系中,短信模板分为四大类:**Transactional(交易类)、Service Implicit(隐含服务类)、Service Explicit(明确服务类)和Promotional(促销类)** 。
**Transactional类别是银行和金融科技专属的“VIP通道”。** 根据DLT规则,**Transaction Content Template仅对RBI正式批准/许可的银行和数字钱包开放**。其他企业无法使用此类别注册模板。
**Transactional模板的严格定义**:任何**包含OTP且用于完成由银行客户发起的银行交易**的消息,才属于Transactional类别。典型场景包括:
- 网银交易验证OTP
- 信用卡/借记卡商户交易OTP
- 支付确认和账户安全通知
**注意**:如果OTP不是用于银行交易(如电商平台的登录OTP、外卖配送验证码),则属于**Service Implicit**类别,而非Transactional。
2026年1月14日起,TRAI强制要求所有新注册的DLT模板必须使用**带类型的变量标签**,取代旧版通用的`{#var#}`。
允许的变量标签类型
| 标签 | 适用内容 | 银行场景示例 |
|---|---|---|
| {#numeric#} | 纯数字(0-9) | OTP验证码、交易金额 |
| {#alphanumeric#} | 字母数字混合,最长40字符 | 账号尾号、参考编号 |
| {#url#} | 网页链接,最长120字符 | 交易详情链接 |
| {#urlott#} | OTT/APK/App下载链接 | 银行App跳转链接 |
| {#cbn#} | 回拨号码 | 客服热线号码 |
| {#email#} | 邮箱地址 | 客服邮箱 |
**OTP必须使用`{#numeric#}`标签**——这是TRAI的明确要求。
银行OTP模板示例
```
{#numeric#} is your OTP for completing net banking transaction of Rs.{#numeric#}. Valid for 10 minutes. Do not share. - YourBank
```
**注意**:模板中**品牌名称(如“YourBank”)必须出现**,否则审核会被拒绝。
印度储备银行(RBI)对银行短信通知有**强制性的监管要求**,这些要求独立于TRAI的DLT体系:
**₹500以上交易必须发送短信提醒**:RBI明确规定,所有电子银行交易**超过₹500必须发送短信提醒**,有邮箱的客户同时发送邮件提醒。
**短信发送至注册手机号**:交易提醒短信必须发送至客户在银行**注册登记的手机号码**,银行需在开户时明确告知客户短信将发送至注册号码。
**7×24小时欺诈举报通道**:银行必须确保客户可通过电话银行、短信、即时通讯等渠道**7×24小时举报欺诈交易**。
**DPDP法案合规**:手机号码和OTP发送日志属于个人数据,金融科技企业必须**收集明确的用户同意**,保留可审计的同意记录,并在数据泄露后**72小时内**通知数据保护委员会。
银行短信在发送时段和DND(勿打扰)限制上享有特殊待遇:
| 短信类别 | 发送时段 | DND限制 |
|---|---|---|
| Transactional(交易类) | 24×7全天候 | 可穿透DND,不受限制 |
| Service Implicit(隐含服务类) | 24×7全天候 | 可穿透DND |
| Promotional(促销类) | 仅限10:00-21:00 | 不可发送至DND号码 |
**关键区别**:Transactional和Service Implicit类别的短信**不受DND限制**,可24小时发送。这意味着银行在深夜发出的交易提醒不会被运营商拦截。
OTP加密与掩码
根据安全指南,OTP短信应满足以下要求:
- **加密OTP生成**
- **日志中部分掩码**:如“Your OTP is 482*** valid for 3 minutes”
- **自动过期**:2-5分钟内失效
API安全
Flash SMS API必须具备以下安全措施:
- API密钥认证
- IP白名单
- Token授权
- HTTPS加密
实时欺诈监控
运营商部署了AI垃圾检测、模式匹配系统和速度检查(防止OTP洪水攻击),异常流量会被自动拦截。
审计日志
所有发送记录须包含时间戳、IP地址、DLT模板ID,**可在RBI审计时随时调取**。
| 违规行为 | 后果 | 避坑方法 |
|---|---|---|
| 交易模板中出现促销词 | 模板被拉黑,不可恢复 | 交易模板中严禁出现offer/discount/free等词 |
| OTP未使用{#numeric#}标签 | 模板审核被拒 | 确保所有变量使用正确的类型标签 |
| 未白名单URL | 发送时被拦截 | URL需在DLT平台提前注册 |
| 未发送₹500以上交易提醒 | RBI处罚 | 系统自动触发,确保全覆盖 |
| 未保留同意记录 | DPDP罚款最高₹250亿 | 完整留存用户同意记录 |
| 使用未注册模板发送 | 运营商直接拦截 | 所有模板必须完成DLT注册 |
印度银行短信通知的合规要求可归纳为**“三个必须”** :
1. **必须使用Transactional模板**:仅RBI批准的银行和数字钱包可用,包含OTP且用于银行交易
2. **必须使用{#numeric#}标签**:OTP变量必须使用数字类型标签,所有URL需白名单
3. **必须对₹500以上交易发送提醒**:RBI强制要求,不可省略
**行动清单**:
1. 确认你的企业是否具备使用Transactional模板的资格(需RBI批准)
2. 所有新模板使用`{#numeric#}`、`{#url#}`等类型标签
3. 品牌名称必须出现在模板固定文本中
4. 在DLT平台白名单化所有URL和回拨号码
5. 确保₹500以上电子银行交易自动触发短信提醒
6. 完整留存OTP发送日志和用户同意记录,以备RBI审计