eIDAS 2.0 wyjaśnione: co oznacza dla Twojej firmy
Znowelizowane rozporządzenie eIDAS Unii Europejskiej wprowadza wiążące ramy dla tożsamości cyfrowej we wszystkich państwach członkowskich. Nakłada obowiązek udostępnienia Europejskiego Portfela Tożsamości Cyfrowej i tworzy podstawę prawną dla organizacji do wydawania, przechowywania i weryfikowania poświadczeń uznawanych ponad granicami. Credenco zostało zbudowane z myślą o tej rzeczywistości od samych podstaw.
Poznaj Business WalletCzym jest eIDAS 2.0?
eIDAS 2.0 to nowelizacja europejskiego rozporządzenia z 2014 roku w sprawie identyfikacji elektronicznej i usług zaufania. O ile pierwotne rozporządzenie koncentrowało się głównie na podpisach elektronicznych, nowelizacja z 2024 roku znacząco poszerza jego zakres: wprowadza Europejski Portfel Tożsamości Cyfrowej jako obowiązkową infrastrukturę dla wszystkich państw członkowskich UE.
Przeczytaj rozporządzenie (UE) 2024/1183 na EUR-Lex
Dla organizacji oznacza to ramy prawne dla wydawania i weryfikowania poświadczeń cyfrowych: od rejestracji firm i zaświadczeń o zgodności podatkowej po kwalifikacje zawodowe i certyfikaty ubezpieczeniowe. Poświadczenia wydane zgodnie z eIDAS 2.0 mają moc prawną we wszystkich 27 państwach członkowskich.
Akty wykonawcze opierają się na otwartych standardach, takich jak W3C Verifiable Credentials i ISO mdoc, a Architecture and Reference Framework dodaje OpenID4VC do wydawania i prezentowania poświadczeń. Każdy portfel spełniający wymogi techniczne może uczestniczyć w ekosystemie. Zapobiega to uzależnieniu od jednego dostawcy i umożliwia stworzenie prawdziwie europejskiego ekosystemu zaufania cyfrowego.
Dlaczego to ważne
Do 2026 roku państwa członkowskie UE muszą zapewnić obywatelom i przedsiębiorstwom dostęp do portfela tożsamości cyfrowej. Organizacje wydające lub weryfikujące dokumenty związane z tożsamością (od izb handlowych po banki, ubezpieczycieli i platformy zakupowe) będą coraz częściej korzystać z weryfikowalnych poświadczeń zamiast plików PDF i wiadomości e-mail.
Podmioty wdrażające te rozwiązania jako pierwsze zyskują trwałą przewagę: szybszy onboarding, niższe ryzyko nadużyć, automatyczne kontrole zgodności oraz gotowość na obowiązkowe regulacje jeszcze przed ich wejściem w życie. Organizacje, które będą zwlekać, staną przed skróconym harmonogramem przejścia, wiążącym się z wyższymi kosztami i większymi zakłóceniami.
Od eIDAS 1 do eIDAS 2.0: co się zmieniło i dlaczego
Pierwsze rozporządzenie eIDAS, Regulation (EU) No 910/2014, zrobiło dwie rzeczy. Sprawiło, że krajowe systemy tożsamości elektronicznej stały się rozpoznawalne transgranicznie, więc login wydany w jednym państwie członkowskim mógł otworzyć usługę publiczną w innym. Dało też usługom zaufania, takim jak podpisy elektroniczne, pieczęcie i znaczniki czasu, podstawę prawną obowiązującą w całej Unii.
W praktyce pierwsza połowa nigdy naprawdę nie zaistniała. Notyfikacja krajowego systemu była dobrowolna, więc na początku lat dwudziestych duża część Europejczyków w ogóle nie miała notyfikowanej tożsamości elektronicznej, a istniejące systemy rzadko działały poza własnym krajem. Nic nie zobowiązywało też organizacji prywatnych do ich akceptowania, przez co banki, operatorzy telekomunikacyjni i platformy budowali własne kontrole tożsamości.
eIDAS 2.0, Regulation (EU) 2024/1183, zachowuje usługi zaufania i przebudowuje część tożsamościową wokół posiadacza. Każde państwo członkowskie musi teraz oferować portfel, a nie jedynie mieć możliwość notyfikacji systemu, określona grupa organizacji prywatnych musi go akceptować, a zweryfikowane fakty o osobie lub firmie stają się osobną usługą zaufania. Posiadacz decyduje, co zostaje udostępnione w każdej transakcji, i to właśnie ta zmiana sprawia, że reszta działa.
Dla firmy praktyczna różnica polega na kierunku zmian. W starych ramach sami wybieraliście, czy wspierać tożsamość elektroniczną, i zwykle uznawaliście, że nie warto. W nowych infrastruktura pojawia się niezależnie od Was, Wasi kontrahenci dostają ją za darmo, a pytaniem staje się, jak szybko potraficie ją wykorzystać.
Kogo dotyczy eIDAS 2.0 i od kiedy
eIDAS 2.0 obowiązuje na dwóch poziomach. Państwa członkowskie muszą zbudować i uruchomić infrastrukturę Europejskiego Portfela Tożsamości Cyfrowej oraz udostępnić ją obywatelom i przedsiębiorstwom. Organizacje wydające lub weryfikujące dokumenty związane z tożsamością, w tym izby handlowe, banki, ubezpieczycieli, agencje rządowe i platformy zakupowe, muszą być w stanie wydawać poświadczenia do tego portfela lub akceptować poświadczenia z niego prezentowane.
Wdrożenie przebiega według ustalonego harmonogramu. Do 2026 roku każde państwo członkowskie UE musi zapewnić obywatelom i przedsiębiorstwom dostęp do portfela tożsamości cyfrowej. Przed tą datą organizacje wydające lub weryfikujące poświadczenia powinny dysponować zdolnością techniczną do obsługi poświadczeń opartych na portfelu, ponieważ zapotrzebowanie ze strony posiadaczy portfeli pojawia się w momencie, gdy sam portfel staje się dostępny.
W praktyce przygotowanie oznacza trzy rzeczy: dostosowanie formatów poświadczeń do standardów, na których zbudowany jest portfel (W3C Verifiable Credentials, mdoc, OpenID4VC), połączenie z rejestrem zaufania, aby wydane poświadczenia mogły być weryfikowane bez bezpośredniego kontaktu z wystawcą, oraz przyjęcie architektury opartej na zasadzie privacy by design, która przechowuje poświadczenia we własnym portfelu posiadacza, a nie we wspólnym rejestrze, i udostępnia tylko te atrybuty, których potrzebuje weryfikator. Organizacje, które zaczynają wcześnie, unikają skróconego harmonogramu przejścia, wyższych kosztów i zakłóceń, które pojawiają się przy zwlekaniu do zbliżającego się terminu.
Harmonogram eIDAS 2.0
eIDAS 2.0 nie wchodzi w życie jednego dnia. Pojawia się etapami, a to, który etap jest dla Ciebie najważniejszy, zależy od branży, w której działasz.
Dwie z tych dat to twarde obowiązki i dzieli je dwanaście miesięcy. Pierwsza wiąże administrację publiczną, ale organizacje prywatne odczują ją niemal równie szybko, bo właśnie wtedy portfele trafiają do ludzi, których obsługują, i zaczynają napływać żądania.
20 maja 2024
Rozporządzenie wchodzi w życie
Rozporządzenie (UE) 2024/1183 stało się prawem obowiązującym w całej Unii. Zmienia rozporządzenie eIDAS z 2014 r. i czyni z European Digital Identity Wallet wymóg prawny, a nie projekt pilotażowy.
28 listopada 2024
Pierwsze akty wykonawcze
Komisja Europejska przyjęła pierwsze specyfikacje techniczne i zasady certyfikacji portfela. Weszły one w życie 24 grudnia 2024 r. i to właśnie uruchamia zegar dla poniższych terminów.
24 grudnia 2026
Portfele dostępne w każdym państwie członkowskim
Każde państwo członkowskie musi udostępnić obywatelom, mieszkańcom i przedsiębiorstwom co najmniej jeden European Digital Identity Wallet, bezpłatnie dla osób fizycznych. Administracja publiczna musi go następnie akceptować wszędzie tam, gdzie już wymaga identyfikacji elektronicznej w usłudze online, również od użytkowników z innych państw członkowskich.
24 grudnia 2027
Akceptacja staje się obowiązkowa w sektorach regulowanych
Organizacje prywatne zobowiązane do silnego uwierzytelniania użytkownika na mocy prawa lub umowy muszą akceptować portfel zawsze, gdy użytkownik zdecyduje się z niego skorzystać. Dotyczy to sektorów takich jak bankowość, telekomunikacja, energetyka, transport, zdrowie i edukacja.
W toku
European Business Wallet
19 listopada 2025 r. Komisja zaproponowała odrębne rozporządzenie o European Business Wallets, portfelu zbudowanym wokół danych firmowych, pełnomocnictw i formalności administracyjnych, a nie tożsamości osób. Projekt wciąż przechodzi proces legislacyjny, więc data nie jest jeszcze ustalona.
Co muszą dostarczyć państwa członkowskie i do kiedy
Głównym obowiązkiem jest sam portfel. Do 24 grudnia 2026 r. każde państwo członkowskie musi zaoferować co najmniej jeden European Digital Identity Wallet, bezpłatnie dla osób fizycznych, i zapewnić, że działa on dla obywateli, rezydentów i firm. Administracja publiczna musi go akceptować od tej samej daty, we własnym kraju i wobec posiadaczy z każdego innego państwa członkowskiego.
Za portfelem stoi maszyneria, która dla firmy liczy się tak samo, a przyciąga znacznie mniej uwagi. Państwa członkowskie muszą zapewnić, że dane identyfikacyjne osoby mogą zostać wydane do portfela, a autentyczne źródła, takie jak rejestry przedsiębiorców, rejestry edukacyjne i samorządy zawodowe, mogą przekazywać swoje dane elektronicznie. Muszą też certyfikować rozwiązania portfelowe i publikować, które z nich zostały zatwierdzone.
Dwa z tych elementów są tym, od czego strona ufająca zależy na co dzień. Musi istnieć sposób na bezpłatne sprawdzenie, że portfel przedstawiający poświadczenie jest autentyczny i nadal ważny. Musi też istnieć krajowy rejestr stron ufających, w którym Wasza organizacja rejestruje się, zanim w ogóle będzie mogła o cokolwiek poprosić portfel.
Postępy są nierówne, więc obserwujcie własne państwo członkowskie, a nie europejską średnią. Data jest wszędzie taka sama, ale to, który organ prowadzi rejestr stron ufających, ile trwa rejestracja i które autentyczne źródła zostaną podłączone jako pierwsze, to decyzje krajowe. To one przesądzają, kiedy naprawdę możecie zacząć.
Usługi zaufania wyjaśnione dla firm
Usługi zaufania to ta część eIDAS, której większość firm już dotyka, nie nazywając jej po imieniu. To one sprawiają, że dokument lub wiadomość elektroniczna ma wagę prawną: podpisywanie, pieczętowanie, znakowanie czasem, doręczanie rejestrowane, a teraz także poświadczanie faktów o osobie lub organizacji.
Kluczowe jest słowo kwalifikowana. Usługa kwalifikowana pochodzi od dostawcy, który podlega nadzorowi i jest wpisany na krajową listę zaufania, i niesie domniemanie prawne we wszystkich państwach członkowskich. Sąd wychodzi z założenia, że podpis, pieczęć lub znacznik czasu są tym, za co się podają, a ciężar dowodu spoczywa na tym, kto to kwestionuje. Usługa niekwalifikowana wciąż może być doskonałym dowodem, ale musicie to udowodnić.
Kwalifikowany podpis elektroniczny (QES)
Podpisuje konkretna, wskazana z imienia osoba. Ma taki sam skutek prawny jak podpis własnoręczny we wszystkich państwach członkowskich, dlatego pojawia się w umowach, czynnościach notarialnych i zgłoszeniach, które dawniej wymagały atramentu.
Kwalifikowana pieczęć elektroniczna
To organizacja ręczy za dokument, a nie osoba. Pokazuje, że dokument pochodzi z Państwa firmy i nie został od tego czasu zmieniony, co pasuje do faktur, wyciągów i wszystkiego, co wystawia się masowo.
Kwalifikowany elektroniczny znacznik czasu
Dowód, że coś istniało w określonej postaci w określonym momencie. Domniemywa się jego prawidłowość, więc rozstrzyga spory o terminy, wersje i kolejność zdarzeń.
Kwalifikowana elektroniczna atestacja atrybutów (QEAA)
Zweryfikowany fakt o osobie lub firmie, sprawdzony w autentycznym źródle i wydany jako poświadczenie. Dyplom, kwalifikacja zawodowa, wpis do rejestru firm czy pełnomocnictwo mieszczą się w tym schemacie.
Kwalifikowana usługa rejestrowanego doręczenia elektronicznego (QERDS)
Cyfrowy odpowiednik listu poleconego. Daje dowód na to, co zostało wysłane, przez kogo, do kogo i kiedy dotarło, bez drukowania potwierdzenia przez kogokolwiek.
Usługi zaufania i portfel to dwie połowy tego samego obrazu. Portfel to sposób, w jaki poświadczenie trafia do drugiej strony i w jaki posiadacz wybiera, co ujawnić, a usługi zaufania sprawiają, że treść się później broni. Większość organizacji korzysta ostatecznie z kilku naraz: z pieczęci na tym, co wystawia, z poświadczenia dla faktów, za które może ręczyć, i z podpisu wszędzie tam, gdzie człowiek musi się zobowiązać.
Kto musi akceptować portfel
Od 24 grudnia 2027 r. akceptowanie European Digital Identity Wallet przestaje być dobrowolne dla dużej części sektora prywatnego. Obowiązek idzie za wymogiem silnego uwierzytelniania użytkownika, więc decyduje sposób, w jaki identyfikujesz ludzi, a nie nazwa branży.
- Bankowość i usługi finansowe
- Telekomunikacja
- Energetyka i usługi komunalne
- Transport
- Zdrowie
- Zabezpieczenie społeczne
- Usługi pocztowe
- Infrastruktura cyfrowa
- Edukacja
- Bardzo duże platformy internetowe
Zasadę najłatwiej zrozumieć na przykładach. Bank już dziś przeprowadza silne uwierzytelnienie, gdy ktoś otwiera rachunek albo potwierdza płatność, więc portfel musi stać się jednym ze sposobów spełnienia tego wymogu. Operator telekomunikacyjny weryfikujący tożsamość przed aktywacją abonamentu, dostawca energii zmieniający umowę i ubezpieczyciel zdrowotny rejestrujący nowego członka są w tej samej sytuacji.
To samo dotyczy podmiotów daleko wykraczających poza oczywiste nazwy z sektorów regulowanych. Uczelnia przyjmująca studentów, przewoźnik wydający przepustkę pracowniczą, instytucja zabezpieczenia społecznego wypłacająca świadczenia i bardzo duża platforma internetowa logująca użytkowników mieszczą się w tym obowiązku z chwilą, gdy kogoś uwierzytelniają. Jeśli już dziś prowadzicie ludzi przez formalną kontrolę tożsamości online, przyjmijcie, że jesteście w zakresie, i od tego wyjdźcie.
Warto pamiętać o dwóch ograniczeniach. Obowiązek uruchamia użytkownik, który sam prosi o użycie swojego portfela, zamiast mieć go narzuconym, i obejmuje on etap identyfikacji, a nie całą relację. Nie jest to też przyzwolenie na pytanie o więcej: możecie żądać wyłącznie danych objętych Waszą rejestracją jako strony ufającej, a tych w większości przypadków jest mniej, niż dałby skan dokumentu.
Administracja publiczna jest pierwsza. Gdy tylko portfele będą dostępne, co musi nastąpić do 24 grudnia 2026 r., musi je akceptować wszędzie tam, gdzie już teraz wymaga identyfikacji elektronicznej, we własnym kraju i wobec obywateli innych państw członkowskich.
Mikroprzedsiębiorstwa i małe przedsiębiorstwa są zwolnione z obowiązku akceptacji. Bardzo duże platformy internetowe wyznaczone na podstawie Digital Services Act są nim objęte wszędzie tam, gdzie uwierzytelniają użytkowników, choć rozporządzenie nie wyznacza im osobnej daty.
Jeśli Twojej organizacji nie ma na żadnej z tych list, praktyczne pytanie pozostaje takie samo. Każda weryfikacja tożsamości, którą prowadzisz dziś, może stać się poświadczeniem okazywanym z portfela w kilka sekund, z mniejszym ryzykiem oszustwa, bez obsługi dokumentów i bez danych, które musisz sam przechowywać i chronić.
Jak ma się to do European Business Wallet
European Digital Identity Wallet jest zbudowany wokół osoby. To właściwy kształt, gdy trzeba udowodnić, kto stoi przed Wami, i niewłaściwy dla większości procesów między firmami, w których chodzi o organizację: z jakim podmiotem prawnym macie do czynienia, kto może w jego imieniu działać i jak daleko sięga to umocowanie.
eIDAS 2.0 już teraz pozwala organizacji posiadać poświadczenia i otrzymywać poświadczenia o sobie samej, więc dane firmowe mogą dziś przechodzić przez portfel. Nie rozstrzyga natomiast otaczającej to warstwy administracyjnej: pełnomocnictw, prawa reprezentacji, zgłoszeń urzędowych i wymiany dokumentów między firmami a instytucjami publicznymi, która wciąż odbywa się przez portale i pocztę elektroniczną.
19 listopada 2025 r. Komisja Europejska zaproponowała odrębne rozporządzenie dotyczące European Business Wallet, obejmujące dokładnie tę warstwę. Wciąż przechodzi ono proces legislacyjny, więc nie ma jeszcze daty, pod którą można planować, i nikt nie powinien na nią czekać, zanim zacznie działać.
Użyteczne przygotowanie nie jest techniczne. Zdecydujcie już teraz, kto w Waszej organizacji odpowiada za poświadczenia firmowe i kto może zaciągać zobowiązania w imieniu firmy, bo właśnie to każdy portfel będzie musiał wyrazić. Uzgodnienie tego wewnętrznie trwa zwykle dłużej niż zbudowanie integracji.
Nadzór i koszt braku przygotowania
eIDAS 2.0 podlega nadzorowi, a nie samodzielnym deklaracjom. Każde państwo członkowskie wyznacza organ nadzorujący kwalifikowanych dostawców usług zaufania, który może odebrać status kwalifikowany, oraz organ nadzorujący dostawców portfeli działających na jego terytorium. Organy ochrony danych zachowują własną rolę wszędzie tam, gdzie w grę wchodzą dane osobowe, czyli w tym temacie niemal wszędzie.
Rejestracja strony ufającej to część, która najbardziej bezpośrednio dotyka zwykłych firm. Ponieważ Wasza rejestracja określa, o co wolno Wam prosić portfel, pytanie o więcej jest widoczne, podlega zgłoszeniu i organ nadzoru może na nie zareagować. Państwa członkowskie muszą ustanowić kary za naruszenia rozporządzenia i uczynić je skutecznymi, proporcjonalnymi i odstraszającymi, a kwoty ustalane są krajowo.
Dla większości organizacji pierwszym kosztem spóźnienia nie jest jednak grzywna. Jest nim klient, który mógłby coś udowodnić w kilka sekund, a zamiast tego proszony jest o przesłanie skanu, konkurent przyjmujący tego klienta tego samego popołudnia i pytanie przetargowe, na które nie potraficie dobrze odpowiedzieć.
Drugim kosztem jest czas. Wszystko z poniższej listy kontrolnej ma czas realizacji liczony w miesiącach, a nie tygodniach, i wszystko musi wydarzyć się w tym samym oknie co u wszystkich innych. Wczesny start sprowadza się głównie do tego, by później nie konkurować o deficytową uwagę.
Jak się przygotować: praktyczna lista
Większość przygotowań ma charakter organizacyjny, a nie techniczny. Te kroki trwają najdłużej, co czyni je tymi, od których należy zacząć.
Przejdźcie przez nie mniej więcej po kolei. Pierwsze trzy rozstrzygają, czego zmiana dotyczy, co umieścicie w portfelu i jakie formalności jesteście winni swojemu państwu członkowskiemu, a żadnego z pozostałych nie da się zakończyć, zanim te zostaną ustalone.
Zmapuj procesy onboardingu i KYC
Wypisz każdy punkt, w którym prosisz kogoś o wykazanie, kim jest, dla kogo pracuje lub do czego ma uprawnienia. To właśnie tam poświadczenie z portfela zastępuje dokument, załadunek pliku do portalu albo telefon. Lista zwykle jest dłuższa, niż się wydaje, i to na jej podstawie planuje się resztę.
Zdecydujcie, co możecie wydawać, a nie tylko co będziecie akceptować
Większość organizacji zaczyna od weryfikacji, bo to tam leży obowiązek prawny. Większa szansa leży zwykle po drugiej stronie. Każde oświadczenie, które już dziś wystawiacie na firmowym papierze, od potwierdzenia zatrudnienia po członkostwo czy certyfikat, może zostać wydane jako poświadczenie, którego posiadacz użyje wielokrotnie, nigdy do Was nie wracając.
Ustal, czy musisz zarejestrować się jako strona ufająca
Każdy, kto prosi portfel o dane, musi być zarejestrowany w swoim państwie członkowskim i może prosić wyłącznie o to, co obejmuje rejestracja. Sprawdź, który organ krajowy się tym zajmuje w Twoim kraju i czego od Ciebie oczekuje. To formalności z czasem oczekiwania, więc warto zacząć je przed pracą techniczną.
Wybierz między budową a usługą
Budowa własnej infrastruktury portfela oznacza wdrożenie standardów, przejście certyfikacji i śledzenie specyfikacji, które wciąż się zmieniają. Usługa przenosi tę pracę na dostawcę i zostawia Ci integrację z własnymi systemami. Uczciwe porównanie to nie koszt licencji wobec zera, lecz koszt licencji wobec zespołu.
Zaplanuj European Business Wallet
Tożsamość osób to tylko połowa obrazu. Jeśli Twoje procesy są między firmami, zdecyduj już teraz, kto odpowiada za poświadczenia firmowe, pełnomocnictwa i prawo do działania w imieniu organizacji. To pytanie o właściciela jest organizacyjne i zwykle przetrwa każdy wybór techniczny.
Przeprowadź pilotaż przed terminem
Wybierz jeden proces, jeden typ poświadczenia i jednego kontrahenta, a potem oddaj to małej grupie prawdziwych użytkowników. Pilotaż zamienia otwarte pytania w krótką listę konkretnych poprawek, póki jest jeszcze czas. Daje też coś, co można pokazać wewnątrz firmy, a to zwykle odblokowuje budżet na resztę.
Standardy, na których się opieramy
Credenco wdraża pełny zestaw europejskich i międzynarodowych standardów dotyczących tożsamości cyfrowej i weryfikowalnych poświadczeń.
eIDAS 2.0
Znowelizowane europejskie rozporządzenie w sprawie identyfikacji elektronicznej i usług zaufania. Wprowadza obowiązek udostępnienia Europejskiego Portfela Tożsamości Cyfrowej i ustanawia ramy prawne dla weryfikowalnych poświadczeń we wszystkich państwach członkowskich UE.
W3C Verifiable Credentials
Globalny otwarty standard dla cyfrowo weryfikowalnych oświadczeń. Poświadczenia wydane w tym formacie można niezależnie zweryfikować bez kontaktu z wystawcą.
OpenID4VC
Zestaw protokołów (OID4VCI, OID4VP) umożliwiających interoperacyjne wydawanie i prezentację poświadczeń między portfelami a podmiotami weryfikującymi.
RODO
Europejskie ogólne rozporządzenie o ochronie danych osobowych. Business Wallet od Credenco przechowuje poświadczenia we własnym portfelu każdej organizacji, a nie we wspólnym rejestrze, i pozwala posiadaczom ujawniać tylko te atrybuty, których potrzebuje weryfikator.
Jak Credenco wpisuje się w te wymogi
Business Wallet firmy Credenco został zaprojektowany od podstaw z myślą o spełnieniu wymogów eIDAS 2.0. Wdraża standard W3C Verifiable Credentials, OpenID4VC do wydawania i prezentacji poświadczeń oraz weryfikuje zaufanie do wystawców na podstawie unijnych list zaufania eIDAS, zapewniając, że każde poświadczenie wydane za pośrednictwem Credenco niesie ze sobą zaufanie oparte na standardach, którego wymaga rozporządzenie.
Poświadczenia są przechowywane we własnym portfelu każdej organizacji, a nie we wspólnym rejestrze, a posiadacze ujawniają tylko te atrybuty, których potrzebuje weryfikator. Ta architektura oparta na zasadzie privacy by design nie jest dodatkiem wprowadzonym później: to fundamentalna zasada projektowa, bezpośrednio zgodna zarówno z RODO, jak i wymogami dotyczącymi portfeli wynikającymi z eIDAS 2.0.
Najczęściej zadawane pytania
Czym jest eIDAS 2.0?
eIDAS 2.0 to nowelizacja z 2024 roku rozporządzenia Unii Europejskiej w sprawie identyfikacji elektronicznej i usług zaufania. Wprowadza Europejski Portfel Tożsamości Cyfrowej jako obowiązkową infrastrukturę dla każdego państwa członkowskiego UE i tworzy ramy prawne dla wydawania i weryfikowania cyfrowych poświadczeń uznawanych ponad granicami.
Kogo dotyczy eIDAS 2.0?
eIDAS 2.0 dotyczy państw członkowskich UE, które muszą zaoferować obywatelom i przedsiębiorstwom portfel tożsamości cyfrowej, oraz organizacji wydających lub weryfikujących dokumenty związane z tożsamością, w tym izb handlowych, banków, ubezpieczycieli, agencji rządowych i platform zakupowych.
Kiedy eIDAS 2.0 wchodzi w życie?
Rozporządzenie obowiązuje od 20 maja 2024 r., ale obowiązki pojawiają się etapami. Do 24 grudnia 2026 r. każde państwo członkowskie musi udostępnić co najmniej jeden European Digital Identity Wallet, który następnie musi akceptować administracja publiczna. Do 24 grudnia 2027 r. obowiązek akceptacji obejmie organizacje prywatne w sektorach regulowanych.
Jaki termin eIDAS 2.0 obowiązuje moją firmę?
Wywnioskuj go ze sposobu, w jaki identyfikujesz ludzi, a nie z branży. Podmioty publiczne muszą akceptować portfel, gdy tylko będzie dostępny, czyli do 24 grudnia 2026 r. Organizacje prywatne zobowiązane do silnego uwierzytelniania użytkownika na mocy prawa lub umowy mają czas do 24 grudnia 2027 r. Bardzo duże platformy internetowe wyznaczone na podstawie Digital Services Act muszą go akceptować wszędzie tam, gdzie wymagają od użytkowników logowania. Mikroprzedsiębiorstwa i małe przedsiębiorstwa są zwolnione.
Czy mała firma musi akceptować portfel?
Nie. Mikroprzedsiębiorstwa i małe przedsiębiorstwa są zwolnione z obowiązku akceptacji. Zwolnienie to jednak nie to samo co brak wpływu: gdy klienci, dostawcy i pracownicy będą mieli portfel, zechcą z niego korzystać, a organizacje, które go akceptują, szybciej ich zarejestrują.
Od czego zacząć przygotowania?
Wyznacz osobę odpowiedzialną i wewnętrzny termin znacznie wcześniejszy niż ustawowy. Organizacje, które są najszybciej gotowe, traktują to jako zmianę procesu z komponentem technicznym, a nie projekt IT, bo najdłuższe decyzje, takie jak rejestracja jako strona ufająca oraz wybór między budową a zakupem, wymagają kogoś, kto może decydować, a nie tylko wdrażać.
Jaka jest różnica między usługami zaufania eIDAS a portfelem?
Portfel to sposób, w jaki poświadczenie trafia do drugiej strony i w jaki posiadacz decyduje, co ujawnić. Usługi zaufania, takie jak kwalifikowane podpisy elektroniczne, pieczęcie, znaczniki czasu i poświadczenia atrybutów, sprawiają, że treść ma później moc prawną. Większość organizacji ostatecznie korzysta z obu rzeczy naraz.
Co się stanie, jeśli nie zdążymy na czas?
Państwa członkowskie samodzielnie ustalają kary za naruszenia rozporządzenia, a kary te muszą być skuteczne, proporcjonalne i odstraszające. Dla większości organizacji pierwszy koszt pojawia się wcześniej i ma charakter handlowy, a nie prawny: kontrahent, który mógłby coś udowodnić w kilka sekund, zostaje poproszony o przesłanie skanu, a konkurent przyjmuje go na pokład tego samego dnia.
Czym jest Europejski Portfel Tożsamości Cyfrowej?
Europejski Portfel Tożsamości Cyfrowej (EUDI Wallet) to obowiązkowa infrastruktura, którą eIDAS 2.0 wymaga od każdego państwa członkowskiego. Pozwala obywatelom i organizacjom przechowywać, prezentować i weryfikować poświadczenia, takie jak rejestracje firm, zaświadczenia o zgodności podatkowej i kwalifikacje zawodowe, bez konieczności korzystania z dokumentów papierowych czy poczty e-mail.
Jak eIDAS 2.0 odnosi się do RODO?
eIDAS 2.0 i RODO wzajemnie się wzmacniają. Poświadczenia znajdują się we własnym portfelu posiadacza, a nie we wspólnym rejestrze, a posiadacz ujawnia tylko te atrybuty, których potrzebuje weryfikator, co wspiera zasadę minimalizacji danych z RODO, spełniając jednocześnie wymogi dotyczące portfeli określone przez eIDAS 2.0.
Czy Business Wallet firmy Credenco jest zgodny z eIDAS 2.0?
Tak. Business Wallet wdraża standard W3C Verifiable Credentials oraz OpenID4VC do wydawania i prezentacji poświadczeń, a także weryfikuje zaufanie do wystawców na podstawie unijnych list zaufania eIDAS, dzięki czemu każde poświadczenie wydane za pośrednictwem Credenco niesie ze sobą zaufanie oparte na standardach, którego wymaga eIDAS 2.0.
Czytaj dalej
Strona ufająca
Co znaczy być stroną, która prosi portfel o dane, i do czego ta rola zobowiązuje.
Relying Party Registration Certificate
Jak zarejestrowana strona ufająca wykazuje portfelowi, o jakie dane wolno jej prosić.
European Business Wallet
Portfel dla organizacji: poświadczenia firmy, pełnomocnictwa i to, kto może działać w jej imieniu.
eIDAS 2.0 w słowniku
Krótka definicja, role tworzone przez rozporządzenie i jego związek z ramami z 2014 r.
Pogłębienie techniczne
Programiści i architekci znajdą szczegóły integracji, od wydania poświadczenia po weryfikację prezentacji, w naszej dokumentacji technicznej. Przeczytaj dokumentację techniczną