Praleisti ir pereiti prie pagrindinio turinio

eIDAS 2.0 paaiškinimas: ką tai reiškia jūsų įmonei

Peržiūrėtas Europos Sąjungos eIDAS reglamentas įveda privalomą skaitmeninės tapatybės sistemą visose valstybėse narėse. Jis įpareigoja diegti Europos skaitmeninės tapatybės piniginę ir sukuria teisinį pagrindą organizacijoms išduoti, saugoti ir tikrinti kredencialus, pripažįstamus tarpvalstybiniu mastu. Credenco nuo pat pradžių kurta būtent šiai realybei.

Tyrinėti Business Wallet

Kas yra eIDAS 2.0?

eIDAS 2.0 yra 2014 metų Europos reglamento dėl elektroninės atpažinties ir elektroninių operacijų patikimumo užtikrinimo paslaugų peržiūra. Ten, kur pirminis reglamentas daugiausia dėmesio skyrė elektroniniams parašams, 2024 metų peržiūra gerokai išplečia taikymo sritį: ji įveda Europos skaitmeninės tapatybės piniginę kaip privalomą infrastruktūrą visoms ES valstybėms narėms.

Skaitykite Reglamentą (ES) 2024/1183 svetainėje EUR-Lex

Organizacijoms tai reiškia teisinį pagrindą išduoti ir tikrinti skaitmeninius kredencialus: nuo įmonių registracijų ir mokestinės atitikties pažymų iki profesinių kvalifikacijų ir draudimo sertifikatų. Pagal eIDAS 2.0 išduoti kredencialai turi teisinę galią visose 27 valstybėse narėse.

Įgyvendinimo aktai remiasi atvirais standartais, tokiais kaip W3C patvirtinamieji kredencialai ir ISO mdoc, o Architecture and Reference Framework papildomai numato OpenID4VC kredencialams išduoti ir pateikti. Dalyvauti gali bet kuri piniginė, atitinkanti techninius reikalavimus. Tai užkerta kelią priklausomybei nuo vieno tiekėjo ir sukuria tikrą Europos skaitmeninio pasitikėjimo ekosistemą.

Skaitykite EUDI Wallet Architecture and Reference Framework

Kodėl tai svarbu

Iki 2026 metų ES valstybės narės privalo suteikti piliečiams ir įmonėms prieigą prie skaitmeninės tapatybės piniginės. Organizacijos, išduodančios ar tikrinančios su tapatybe susijusius dokumentus (nuo prekybos rūmų iki bankų, draudikų ir viešųjų pirkimų platformų) vis dažniau dirbs su patvirtinamaisiais kredencialais vietoje PDF failų ir el. laiškų.

Anksti prisitaikiusios organizacijos įgyja struktūrinį pranašumą: greitesnę registraciją, mažesnę sukčiavimo riziką, automatizuotus atitikties patikrinimus ir pasirengimą privalomiems reikalavimams dar prieš jiems įsigaliojant. Delsiančios organizacijos susidurs su suspaustu pereinamuoju laikotarpiu, didesnėmis sąnaudomis ir sutrikimais.

Nuo eIDAS 1 iki eIDAS 2.0: kas pasikeitė ir kodėl

Pirmasis eIDAS reglamentas, Regulation (EU) No 910/2014, padarė du dalykus. Jis leido nacionalines elektroninės atpažinties schemas pripažinti kitose šalyse, kad vienoje valstybėje narėje išduoti prisijungimo duomenys atvertų viešąją paslaugą kitoje. Jis taip pat suteikė patikimumo užtikrinimo paslaugoms, tokioms kaip elektroniniai parašai, spaudai ir laiko žymos, teisinį pagrindą, galiojantį visoje Sąjungoje.

Praktikoje pirmoji pusė taip ir neįsigaliojo. Pranešti apie nacionalinę schemą buvo savanoriška, todėl 2020-ųjų pradžioje didelė dalis europiečių apskritai neturėjo notifikuotos elektroninės atpažinties, o esamos schemos retai veikė už savo šalies ribų. Niekas neįpareigojo ir privačių organizacijų jų priimti, todėl bankai, telekomunikacijų operatoriai ir platformos kūrė savo tapatybės patikras.

eIDAS 2.0, Regulation (EU) 2024/1183, išlaiko patikimumo užtikrinimo paslaugas ir atkuria tapatybės dalį sutelkdamas ją į turėtoją. Dabar kiekviena valstybė narė privalo siūlyti piniginę, o ne tik turėti teisę pranešti apie schemą, apibrėžta privačių organizacijų grupė privalo ją priimti, o patikrinti faktai apie asmenį ar įmonę tampa savarankiška patikimumo užtikrinimo paslauga. Turėtojas nusprendžia, kas atskleidžiama kiekvienos operacijos metu, ir būtent šis pokytis leidžia veikti visa kita.

Verslui praktinis skirtumas yra judėjimo kryptis. Pagal senąją sistemą jūs patys rinkotės, ar palaikyti elektroninę atpažintį, ir dažniausiai nuspręsdavote, kad tai neverta pastangų. Pagal naująją infrastruktūra atsiranda nepriklausomai nuo jūsų, jūsų kontrahentai ją gauna nemokamai, o klausimas tampa toks: kaip greitai sugebėsite ja pasinaudoti.

Kam taikomas eIDAS 2.0 ir kada

eIDAS 2.0 taikomas dviem lygmenimis. Valstybės narės privalo sukurti ir eksploatuoti Europos skaitmeninės tapatybės piniginės infrastruktūrą bei padaryti ją prieinamą piliečiams ir įmonėms. Organizacijos, kurios išduoda ar tikrina su tapatybe susijusius dokumentus, įskaitant prekybos rūmus, bankus, draudikus, valstybės institucijas ir viešųjų pirkimų platformas, turi gebėti išduoti kredencialus į šią piniginę arba priimti iš jos pateikiamus kredencialus.

Diegimas vyksta pagal fiksuotą tvarkaraštį. Iki 2026 metų kiekviena ES valstybė narė privalo suteikti piliečiams ir įmonėms prieigą prie skaitmeninės tapatybės piniginės. Iki šios datos organizacijos, kurios išduoda ar tikrina kredencialus, turėtų turėti techninį gebėjimą dirbti su piniginėje pagrįstais kredencialais, nes piniginės turėtojų poreikis atsiranda tą akimirką, kai pati piniginė tampa prieinama.

Praktiškai pasiruošimas reiškia tris dalykus: suderinti kredencialų formatus su standartais, kuriais grindžiama piniginė (W3C patvirtinamieji kredencialai, mdoc, OpenID4VC), prisijungti prie pasitikėjimo registro, kad išduoti kredencialai galėtų būti patikrinti nesikreipiant tiesiogiai į išdavėją, ir taikyti privatumo pagal dizainą architektūrą, kuri kredencialus laiko paties turėtojo piniginėje, o ne bendrame registre, ir perduoda tik tuos atributus, kurių reikia tikrintojui. Organizacijos, pradedančios anksti, išvengia suspausto pereinamojo laikotarpio, didesnių kaštų ir sutrikimų, kylančių laukiant, kol terminas bus arti.

eIDAS 2.0 tvarkaraštis

eIDAS 2.0 neateina vieną dieną. Jis įsigalioja etapais, o kuris etapas jums svarbiausias, priklauso nuo sektoriaus, kuriame dirbate.

Dvi iš šių datų yra griežtos prievolės ir jas skiria dvylika mėnesių. Pirmoji įpareigoja viešojo administravimo institucijas, tačiau privačios organizacijos tai pajunta beveik taip pat greitai, nes būtent tada piniginės pasiekia jų aptarnaujamus žmones ir pradeda plūsti užklausos.

  1. 2024 m. gegužės 20 d.

    Reglamentas įsigalioja

    Reglamentas (ES) 2024/1183 tapo galiojančia teise visoje Sąjungoje. Jis peržiūri 2014 m. eIDAS reglamentą ir European Digital Identity Wallet iš bandomojo projekto paverčia teisiniu reikalavimu.

  2. 2024 m. lapkričio 28 d.

    Pirmieji įgyvendinimo aktai

    Europos Komisija priėmė pirmąsias piniginės technines specifikacijas ir sertifikavimo taisykles. Jos įsigaliojo 2024 m. gruodžio 24 d., ir būtent tai paleidžia laikrodį toliau nurodytiems terminams.

  3. 2026 m. gruodžio 24 d.

    Piniginės prieinamos kiekvienoje valstybėje narėje

    Kiekviena valstybė narė privalo pasiūlyti piliečiams, gyventojams ir įmonėms bent vieną European Digital Identity Wallet, fiziniams asmenims nemokamai. Tada viešasis sektorius privalo jį priimti visur, kur jau reikalauja elektroninio atpažinimo internetinei paslaugai, taip pat ir iš kitų valstybių narių naudotojų.

  4. 2027 m. gruodžio 24 d.

    Priėmimas tampa privalomas reguliuojamuose sektoriuose

    Privačios organizacijos, kurios pagal įstatymą ar sutartį privalo taikyti stiprų naudotojo autentifikavimą, turi priimti piniginę, kai tik naudotojas nusprendžia ja pasinaudoti. Tai apima tokius sektorius kaip bankininkystė, telekomunikacijos, energetika, transportas, sveikatos priežiūra ir švietimas.

  5. Vyksta

    European Business Wallet

    2025 m. lapkričio 19 d. Komisija pasiūlė atskirą reglamentą dėl European Business Wallets, piniginės, sukurtos apie įmonės duomenis, įgaliojimus ir administracinius formalumus, o ne apie asmens tapatybę. Pasiūlymas vis dar eina teisėkūros procesą, todėl data dar nenustatyta.

Ką turi įgyvendinti valstybės narės ir iki kada

Pagrindinė prievolė yra pati piniginė. Iki 2026 m. gruodžio 24 d. kiekviena valstybė narė privalo pasiūlyti bent vieną European Digital Identity Wallet, nemokamą fiziniams asmenims, ir užtikrinti, kad ji veiktų piliečiams, gyventojams ir įmonėms. Nuo tos pačios datos viešojo administravimo institucijos privalo ją priimti tiek savo šalyje, tiek iš bet kurios kitos valstybės narės atvykusių turėtojų atžvilgiu.

Už piniginės slypi mechanizmai, kurie verslui svarbūs ne mažiau, o dėmesio sulaukia kur kas mažiau. Valstybės narės turi užtikrinti, kad asmens atpažinties duomenis būtų galima išduoti į piniginę ir kad autentiški šaltiniai, tokie kaip įmonių registrai, švietimo registrai ir profesinės organizacijos, galėtų teikti savo duomenis elektroniniu būdu. Jos taip pat turi sertifikuoti piniginių sprendimus ir skelbti, kurie iš jų yra patvirtinti.

Du iš šių rezultatų yra tai, kuo pasikliaujančioji šalis remiasi kasdien. Turi būti nemokamas būdas patikrinti, ar kredencialą pateikianti piniginė yra tikra ir vis dar galioja. Taip pat turi būti nacionalinis pasikliaujančiųjų šalių registras, kuriame jūsų organizacija užsiregistruoja prieš galėdama apskritai ko nors prašyti iš piniginės.

Pažanga nevienoda, todėl stebėkite savo valstybę narę, o ne Europos vidurkį. Data visur ta pati, tačiau kuri institucija tvarko pasikliaujančiųjų šalių registrą, kiek trunka registracija ir kurie autentiški šaltiniai prijungiami pirmiausia, yra nacionaliniai sprendimai. Būtent jie lemia, kada iš tikrųjų galėsite pradėti.

Patikimumo užtikrinimo paslaugos verslui suprantama kalba

Patikimumo užtikrinimo paslaugos yra ta eIDAS dalis, su kuria dauguma įmonių jau susiduria to net neįvardydamos. Būtent jos suteikia elektroniniam dokumentui ar pranešimui teisinę svarbą: pasirašymas, antspaudavimas, laiko žymėjimas, registruotas pristatymas, o dabar ir faktų apie asmenį ar organizaciją patvirtinimas.

Svarbiausias žodis yra kvalifikuota. Kvalifikuotą paslaugą teikia prižiūrimas teikėjas, paskelbtas nacionaliniame patikimumo sąraše, ir ji turi teisinę prezumpciją kiekvienoje valstybėje narėje. Teismas pradeda nuo prielaidos, kad parašas, spaudas ar laiko žyma yra tai, kuo save skelbia, o įrodinėjimo našta tenka tam, kuris tai ginčija. Nekvalifikuota paslauga vis tiek gali būti puikus įrodymas, tačiau jį turėsite įrodyti patys.

  • Kvalifikuotas elektroninis parašas (QES)

    Pasirašo konkretus įvardytas asmuo. Tai turi tokią pačią teisinę galią kaip ranka rašytas parašas kiekvienoje valstybėje narėje, todėl jis naudojamas sutartyse, notariniuose veiksmuose ir dokumentuose, kuriems anksčiau reikėjo rašalo.

  • Kvalifikuotas elektroninis spaudas

    Už dokumentą laiduoja organizacija, o ne asmuo. Jis parodo, kad dokumentas yra iš jūsų įmonės ir nuo tada nebuvo pakeistas, todėl tinka sąskaitoms faktūroms, ataskaitoms ir viskam, kas išduodama dideliais kiekiais.

  • Kvalifikuota elektroninė laiko žyma

    Įrodymas, kad kažkas egzistavo tam tikra forma tam tikru momentu. Jis laikomas tiksliu, todėl išsprendžia ginčus dėl terminų, versijų ir įvykių eiliškumo.

  • Kvalifikuotas elektroninis atributų atestas (QEAA)

    Patikrintas faktas apie asmenį ar įmonę, sutikrintas su autentišku šaltiniu ir išduotas kaip kredencialas. Diplomas, profesinė kvalifikacija, įmonės registracija ar įgaliojimas, visa tai atitinka šią formą.

  • Kvalifikuota elektroninė registruoto pristatymo paslauga (QERDS)

    Skaitmeninis registruoto pašto atitikmuo. Jis suteikia įrodymų, kas buvo išsiųsta, kieno, kam ir kada pasiekė adresatą, ir niekam nereikia spausdinti kvito.

Patikimumo užtikrinimo paslaugos ir piniginė yra dvi to paties vaizdo pusės. Piniginė yra būdas, kuriuo kredencialas pasiekia kitą šalį ir kuriuo turėtojas pasirenka, ką atskleisti, o patikimumo užtikrinimo paslaugos yra tai, kas vėliau suteikia turiniui teisinę galią. Dauguma organizacijų galiausiai naudoja kelias iš karto: spaudą tam, ką išduoda, patvirtinimą faktams, už kuriuos gali laiduoti, ir parašą ten, kur asmuo turi prisiimti įsipareigojimą.

Kas privalo priimti piniginę

Nuo 2027 m. gruodžio 24 d. European Digital Identity Wallet priėmimas didelei privačiojo sektoriaus daliai nebėra savanoriškas. Prievolė seka paskui stipraus naudotojo autentifikavimo reikalavimą, todėl lemia tai, kaip identifikuojate žmones, o ne jūsų sektoriaus pavadinimas.

  • Bankininkystė ir finansinės paslaugos
  • Telekomunikacijos
  • Energetika ir komunalinės paslaugos
  • Transportas
  • Sveikatos priežiūra
  • Socialinė apsauga
  • Pašto paslaugos
  • Skaitmeninė infrastruktūra
  • Švietimas
  • Labai didelės interneto platformos

Taisyklę lengviausia suprasti per pavyzdžius. Bankas jau dabar atlieka griežtą patikrą, kai kas nors atidaro sąskaitą ar patvirtina mokėjimą, todėl piniginė turi tapti vienu iš būdų šiai patikrai atlikti. Telekomunikacijų operatorius, tikrinantis tapatybę prieš aktyvuodamas abonementą, energijos tiekėjas, keičiantis sutartį, ir sveikatos draudikas, registruojantis naują narį, yra lygiai tokioje pačioje padėtyje.

Tas pats galioja gerokai plačiau nei akivaizdiems reguliuojamiems sektoriams. Universitetas, priimantis studentus, transporto operatorius, išduodantis darbuotojo pažymėjimą, socialinės apsaugos įstaiga, mokanti išmokas, ir labai didelė interneto platforma, prijungianti naudotojus, visi patenka į prievolės taikymo sritį, kai tik ką nors autentifikuoja. Jei jau siunčiate žmones per formalią tapatybės patikrą internete, laikykite, kad esate taikymo srityje, ir remkitės tuo toliau.

Verta nepamiršti dviejų apribojimų. Prievolę inicijuoja naudotojas, kuris pats prašo naudoti savo piniginę, užuot ji būtų jam primesta, ir ji apima tapatybės nustatymo žingsnį, o ne visus santykius. Tai taip pat nėra leidimas prašyti daugiau: galite prašyti tik tų duomenų, kuriuos apima jūsų pasikliaujančiosios šalies registracija, o tai daugeliu atvejų yra mažiau, nei būtų suteikęs skenuotas dokumentas.

Viešasis sektorius yra pirmas. Kai tik piniginės taps prieinamos, o tai turi įvykti iki 2026 m. gruodžio 24 d., jis privalo jas priimti visur, kur jau dabar reikalauja elektroninio atpažinimo, savo šalyje ir kitų valstybių narių piliečiams.

Labai mažoms ir mažoms įmonėms priėmimo prievolė netaikoma. Labai didelės interneto platformos, paskirtos pagal Digital Services Act, į ją patenka visur, kur autentifikuoja naudotojus, nors reglamentas joms atskiros datos nenustato.

Jei jūsų organizacijos nėra nė viename iš šių sąrašų, praktinis klausimas nesikeičia. Kiekviena tapatybės patikra, kurią atliekate šiandien, gali tapti kredencialu, pateikiamu iš piniginės per kelias sekundes: mažiau sukčiavimo, jokio dokumentų tvarkymo ir jokių duomenų, kuriuos patys turėtumėte saugoti ir apsaugoti.

Kaip tai susiję su European Business Wallet

European Digital Identity Wallet sukurta apie asmenį. Tai tinkama forma norint įrodyti, kas yra priešais jus, ir netinkama daugumai verslo su verslu procesų, kuriuose svarbiausia yra organizacija: su kuriuo juridiniu asmeniu bendraujate, kas gali jo vardu veikti ir kaip toli siekia tie įgaliojimai.

eIDAS 2.0 jau leidžia organizacijai turėti kredencialų ir gauti patvirtinimų apie save, todėl įmonės duomenys jau šiandien gali judėti per piniginę. Ko jis neišsprendžia, tai administracinio sluoksnio aplink tai: įgaliojimų, atstovavimo teisių, teikiamų dokumentų ir įmonių bei viešųjų įstaigų dokumentų mainų, kurie vis dar vyksta portaluose ir el. paštu.

2025 m. lapkričio 19 d. Europos Komisija pasiūlė atskirą reglamentą dėl European Business Wallet, skirtą būtent šiam sluoksniui. Jis vis dar svarstomas teisėkūros procese, todėl kol kas nėra datos, pagal kurią būtų galima planuoti, ir niekas neturėtų jos laukti prieš imdamasis veiksmų.

Naudinga pasiruošimo dalis nėra techninė. Nuspręskite jau dabar, kas jūsų organizacijoje atsako už įmonės kredencialus ir kas gali įmonę įpareigoti, nes būtent tai turės išreikšti bet kuri piniginė. Susitarti viduje paprastai užtrunka ilgiau, nei sukurti pačią integraciją.

Priežiūra ir nepasirengimo kaina

eIDAS 2.0 yra prižiūrimas, o ne grindžiamas savideklaracija. Kiekviena valstybė narė paskiria įstaigą, kuri prižiūri kvalifikuotus patikimumo užtikrinimo paslaugų teikėjus ir gali panaikinti kvalifikuotą statusą, bei įstaigą, prižiūrinčią jos teritorijoje veikiančius piniginių teikėjus. Duomenų apsaugos institucijos išlaiko savo vaidmenį visur, kur tvarkomi asmens duomenys, o šioje srityje tai yra beveik visur.

Pasikliaujančiosios šalies registracija yra ta dalis, kuri tiesiogiai paliečia paprastas įmones. Kadangi jūsų registracijoje nurodyta, ko galite prašyti iš piniginės, prašymas pateikti daugiau yra matomas, praneštinas ir toks, dėl kurio priežiūros institucija gali imtis veiksmų. Valstybės narės privalo nustatyti sankcijas už reglamento pažeidimus ir užtikrinti, kad jos būtų veiksmingos, proporcingos ir atgrasomos, o sumos nustatomos nacionaliniu lygmeniu.

Vis dėlto daugumai organizacijų pirmoji vėlavimo kaina nėra bauda. Tai klientas, galintis ką nors įrodyti per kelias sekundes, kurio vietoj to prašoma įkelti skenuotą dokumentą, konkurentas, priimantis tą klientą tą pačią popietę, ir viešojo pirkimo klausimas, į kurį negalite gerai atsakyti.

Antroji kaina yra laikas. Viskas, kas išvardyta toliau pateiktame sąraše, reikalauja mėnesiais, o ne savaitėmis matuojamo pasirengimo laiko, ir visa tai turi įvykti tuo pačiu metu kaip ir visiems kitiems. Pradėti anksti daugiausia reiškia vėliau nekonkuruoti dėl ribotų išteklių ir dėmesio.

Kaip pasiruošti: praktinis sąrašas

Didžioji pasiruošimo dalis yra organizacinė, o ne techninė. Šie žingsniai užtrunka ilgiausiai, todėl būtent nuo jų verta pradėti.

Atlikite juos maždaug nurodyta eilės tvarka. Pirmieji trys nulemia, kam pokytis taikomas, ką įdėsite į piniginę ir kokius dokumentus esate skolingi savo valstybei narei, ir nė vieno iš likusių negalima užbaigti, kol šie klausimai neišspręsti.

  1. Aprašykite onboarding ir KYC procesus

    Surašykite kiekvieną vietą, kurioje prašote įrodyti, kas asmuo yra, kam jis dirba arba kam yra kvalifikuotas. Būtent ten kredencialas iš piniginės pakeičia dokumentą, įkėlimą į portalą arba skambutį. Sąrašas paprastai būna ilgesnis, nei tikimasi, ir pagal jį planuojama visa kita.

  2. Nuspręskite, ką galite išduoti, o ne tik ką priimsite

    Dauguma organizacijų pradeda nuo tikrinimo, nes būtent ten yra teisinė prievolė. Didesnė galimybė paprastai slypi kitoje pusėje. Kiekvienas teiginys, kurį jau dabar rašote ant firminio blanko, nuo darbo santykių patvirtinimo iki narystės ar pažymėjimo, gali būti išduotas kaip kredencialas, kurį turėtojas naudoja pakartotinai niekada į jus nesikreipdamas.

  3. Nuspręskite, ar privalote registruotis kaip pasitikinti šalis

    Kiekvienas, kuris prašo duomenų iš piniginės, turi būti registruotas savo valstybėje narėje ir gali prašyti tik to, ką apima registracija. Išsiaiškinkite, kuri nacionalinė institucija tai tvarko jūsų šalyje ir ko iš jūsų tikisi. Tai popierizmas su laukimo terminu, todėl pradėkite jį anksčiau nei techninį darbą.

  4. Pasirinkite tarp kūrimo ir paslaugos

    Statyti savo piniginės infrastruktūrą reiškia įgyvendinti standartus, praeiti sertifikavimą ir sekti specifikacijas, kurios vis dar keičiasi. Paslauga perkelia šį darbą tiekėjui, o jums palieka integraciją su savo sistemomis. Sąžiningas palyginimas yra ne licencijos kaina prieš nulį, o licencijos kaina prieš komandą.

  5. Planuokite European Business Wallet

    Asmenų tapatybė yra tik pusė vaizdo. Jei jūsų procesai vyksta tarp įmonių, jau dabar nuspręskite, kas atsako už įmonės kredencialus, įgaliojimus ir teisę veikti organizacijos vardu. Šis atsakomybės klausimas yra organizacinis ir paprastai išlieka ilgiau nei bet koks techninis sprendimas.

  6. Atlikite bandomąjį projektą iki termino

    Pasirinkite vieną procesą, vieną kredencialo tipą ir vieną partnerį ir pateikite tai mažai realių naudotojų grupei. Bandomasis projektas atvirus klausimus paverčia trumpu konkrečių taisymų sąrašu, kol dar yra laiko. Be to, turėsite ką parodyti viduje, o būtent tai paprastai atrakina biudžetą likusiai daliai.

Standartai, kuriais remiamės

Credenco įgyvendina pilną Europos ir tarptautinių skaitmeninės tapatybės bei patvirtinamųjų kredencialų standartų rinkinį.

eIDAS 2.0

Peržiūrėtas Europos reglamentas dėl elektroninės atpažinties ir elektroninių operacijų patikimumo užtikrinimo paslaugų. Jis įpareigoja diegti Europos skaitmeninės tapatybės piniginę ir nustato teisinį pagrindą patvirtinamiesiems kredencialams visose ES valstybėse narėse.

W3C patvirtinamieji kredencialai

Visuotinis atviras standartas skaitmeniniu būdu patikrinamiems teiginiams. Šiuo formatu išduoti kredencialai gali būti patikrinti nepriklausomai, nesikreipiant į išdavėją.

OpenID4VC

Protokolų rinkinys (OID4VCI, OID4VP), leidžiantis sąveikų kredencialų išdavimą ir pateikimą tarp piniginių ir tikrintojų.

GDPR

Europos Bendrasis duomenų apsaugos reglamentas. Credenco Business Wallet kredencialus laiko kiekvienos organizacijos nuosavoje piniginėje, o ne bendrame registre, ir leidžia turėtojams atskleisti tik tuos atributus, kurių reikia tikrintojui.

Kaip Credenco atitinka reikalavimus

Credenco Business Wallet nuo pat pradžių sukurta atitikti eIDAS 2.0 reikalavimus. Ji įgyvendina W3C patvirtinamuosius kredencialus, OpenID4VC kredencialų išdavimui ir pateikimui bei tikrina išdavėjų patikimumą pagal ES eIDAS patikimų sąrašus, taip užtikrindama, kad kiekvienas per Credenco išduotas kredencialas turi reglamento reikalaujamą standartais pagrįstą pasitikėjimą.

Kredencialai laikomi kiekvienos organizacijos nuosavoje piniginėje, o ne bendrame registre, ir turėtojai atskleidžia tik tuos atributus, kurių reikia tikrintojui. Ši privatumo pagal dizainą architektūra nėra vėlesnis pritaikymas: tai pagrindinis dizaino principas, tiesiogiai atitinkantis tiek GDPR, tiek eIDAS 2.0 piniginės reikalavimus.

Dažnai užduodami klausimai

Kas yra eIDAS 2.0?

eIDAS 2.0 yra 2024 metų Europos Sąjungos reglamento dėl elektroninės atpažinties ir elektroninių operacijų patikimumo užtikrinimo paslaugų peržiūra. Ji įveda Europos skaitmeninės tapatybės piniginę kaip privalomą infrastruktūrą kiekvienai ES valstybei narei ir sukuria teisinį pagrindą išduoti bei tikrinti skaitmeninius kredencialus, pripažįstamus tarpvalstybiniu mastu.

Kam taikomas eIDAS 2.0?

eIDAS 2.0 taikomas ES valstybėms narėms, kurios privalo pasiūlyti piliečiams ir įmonėms skaitmeninės tapatybės piniginę, ir organizacijoms, kurios išduoda ar tikrina su tapatybe susijusius dokumentus, įskaitant prekybos rūmus, bankus, draudikus, valstybės institucijas ir viešųjų pirkimų platformas.

Kada eIDAS 2.0 įsigalioja?

Reglamentas galioja nuo 2024 m. gegužės 20 d., bet prievolės ateina etapais. Iki 2026 m. gruodžio 24 d. kiekviena valstybė narė turi pasiūlyti bent vieną European Digital Identity Wallet, o tada viešasis sektorius privalo jį priimti. Iki 2027 m. gruodžio 24 d. priėmimo prievolė pasiekia privačias organizacijas reguliuojamuose sektoriuose.

Koks eIDAS 2.0 terminas galioja mano įmonei?

Išsiaiškinkite tai iš to, kaip identifikuojate žmones, o ne iš savo sektoriaus. Viešosios įstaigos privalo priimti piniginę, kai tik ji tampa prieinama, t. y. iki 2026 m. gruodžio 24 d. Privačios organizacijos, kurios pagal įstatymą ar sutartį privalo taikyti stiprų naudotojo autentifikavimą, turi laiko iki 2027 m. gruodžio 24 d. Labai didelės interneto platformos, paskirtos pagal Digital Services Act, privalo ją priimti visur, kur reikalauja, kad naudotojai prisijungtų. Labai mažoms ir mažoms įmonėms taikoma išimtis.

Ar maža įmonė privalo priimti piniginę?

Ne. Labai mažoms ir mažoms įmonėms priėmimo prievolė netaikoma. Tačiau išimtis nėra tas pat kaip nepaliestumas: kai klientai, tiekėjai ir darbuotojai turės piniginę, jie norės ja naudotis, o ją priimančios organizacijos juos priims greičiau.

Nuo ko pradėti pasiruošimą?

Paskirkite darbui atsakingą asmenį ir vidinį terminą gerokai anksčiau už teisės aktų nustatytąjį. Pirmosios pasirengusios organizacijos traktuoja tai kaip proceso pokytį su technine dalimi, o ne kaip IT projektą, nes ilgiausiai trunkantys sprendimai, pavyzdžiui, registracija kaip pasitikinčios šalies ir pasirinkimas tarp kūrimo ir pirkimo, reikalauja žmogaus, kuris gali nuspręsti, o ne tik įgyvendinti.

Kuo skiriasi eIDAS patikimumo užtikrinimo paslaugos ir piniginė?

Piniginė yra būdas, kuriuo kredencialas pasiekia kitą šalį ir kuriuo turėtojas nusprendžia, ką atskleisti. Patikimumo užtikrinimo paslaugos, tokios kaip kvalifikuoti elektroniniai parašai, spaudai, laiko žymos ir požymių patvirtinimai, yra tai, kas vėliau suteikia turiniui teisinę galią. Dauguma organizacijų galiausiai naudoja abu dalykus kartu.

Kas nutiks, jei nespėsime pasiruošti laiku?

Valstybės narės pačios nustato sankcijas už reglamento pažeidimus, o jos turi būti veiksmingos, proporcingos ir atgrasomos. Daugumai organizacijų pirmoji kaina ateina anksčiau ir yra komercinė, o ne teisinė: kontrahento, galinčio ką nors įrodyti per kelias sekundes, vietoj to prašoma įkelti skenuotą dokumentą, o konkurentas jį priima tą pačią dieną.

Kas yra Europos skaitmeninės tapatybės piniginė?

Europos skaitmeninės tapatybės piniginė (EUDI Wallet) yra privaloma infrastruktūra, kurią eIDAS 2.0 įpareigoja sukurti kiekvieną valstybę narę. Ji leidžia piliečiams ir organizacijoms saugoti, pateikti ir tikrinti kredencialus, tokius kaip įmonių registracijos, mokestinės atitikties pažymos ir profesinės kvalifikacijos, nesiremiant popieriniais dokumentais ar el. paštu.

Kaip eIDAS 2.0 susijęs su GDPR?

eIDAS 2.0 ir GDPR sustiprina vienas kitą. Kredencialai laikomi paties turėtojo piniginėje, o ne bendrame registre, ir turėtojas atskleidžia tik tuos atributus, kurių reikia tikrintojui, taip palaikant GDPR duomenų kiekio mažinimo principą ir kartu tenkinant eIDAS 2.0 nustatytus piniginės reikalavimus.

Ar Credenco Business Wallet atitinka eIDAS 2.0?

Taip. Business Wallet įgyvendina W3C patvirtinamuosius kredencialus ir OpenID4VC kredencialų išdavimui bei pateikimui ir tikrina išdavėjų patikimumą pagal ES eIDAS patikimų sąrašus, todėl kiekvienas per Credenco išduotas kredencialas turi eIDAS 2.0 reikalaujamą standartais pagrįstą pasitikėjimą.

Skaitykite toliau

Techninis gilinimasis

Kūrėjai ir architektai integracijos detales, nuo kredencialo išdavimo iki pateikties patikrinimo, ras mūsų techninėje dokumentacijoje. Skaitykite techninę dokumentaciją