Единствената дата по eIDAS 2.0, която обвързва частните организации, е 24 декември 2027 г. От този ден частните доверяващи се страни, които са задължени - от правото на ЕС или от националното право, или по договор - да използват силно удостоверяване на автентичността на потребителя при онлайн идентификация, трябва да приемат и европейския портфейл за цифрова самоличност, когато потребителят доброволно избере да го представи. Задължението стои в Article 5f от изменения Регламент eIDAS. То не пада върху всяка компания: микропредприятията и малките предприятия са извадени, а задействащото условие е изискването за силно удостоверяване, независимо под какъв отраслов етикет подавате отчетите си. Това ръководство излага какво се случва до 24 декември 2027 г., кого обвързва, как беше определена датата и какво да направите през 2026 и 2027 г., за да сте готови.
Regulation (EU) 2024/1183 изменя първоначалния Регламент eIDAS (Regulation (EU) No 910/2014) и влезе в сила на 20 май 2024 г. Оттам нататък рамката върви по поредица от фиксирани етапи вместо по една дата на включване. Първо, фактите накратко.
| Приложимо право | Regulation (EU) 2024/1183, изменящ Regulation (EU) No 910/2014 (Регламента eIDAS), който създава Европейската рамка за цифрова самоличност и европейския портфейл за цифрова самоличност. |
| Влизане в сила | 20 май 2024 г. |
| Технически правила за портфейла в сила | Първите регламенти за изпълнение бяха публикувани в Официален вестник на 4 декември 2024 г. и влязоха в сила на 24 декември 2024 г. Това е датата, която стартира преходния часовник. |
| Държавите членки предоставят портфейл | 24 декември 2026 г. - поне един европейски портфейл за цифрова самоличност на държава членка, 24 месеца след актовете за изпълнение (Комисията описва това като "до края на 2026 г."). |
| Краен срок за приемане от доверяващите се страни | 24 декември 2027 г. - 36 месеца след влизането в сила на актовете за изпълнение, съгласно Article 5f. |
| Кой е обвързан | Частни доверяващи се страни, задължени по закон или по договор да използват силно удостоверяване на автентичността на потребителя при онлайн идентификация, с изключение на микропредприятията и малките предприятия. |
| Отрасли, посочени в Article 5f | Транспорт, енергетика, банкиране, финансови услуги, социална сигурност, здравеопазване, питейна вода, пощенски услуги, цифрова инфраструктура, образование и телекомуникации - изброени като илюстративни, неизчерпателни примери ("including in the areas of"). |
Кого всъщност обвързва крайният срок 24 декември 2027 г.
Задължението за приемане живее в Article 5f от изменения регламент и формулировката му има значение. То се прилага за частни доверяващи се страни, които "are required by Union or national law to use strong user authentication for online identification or where strong user authentication for online identification is required by contractual obligation". Тези страни трябва, не по-късно от 36 месеца от влизането в сила на актовете за изпълнение за портфейла и само по доброволно искане на потребителя, да приемат и европейските портфейли за цифрова самоличност, предоставени съгласно регламента.
Две неща често се разчитат погрешно. Първо, задействащото условие е изискването за силно удостоверяване, а вашият отрасъл служи само за ориентир. Article 5f посочва транспорт, енергетика, банкиране, финансови услуги, социална сигурност, здравеопазване, питейна вода, пощенски услуги, цифрова инфраструктура, образование и телекомуникации, но ги въвежда с думите "including in the areas of". Тази фраза прави списъка илюстративен. Ако сте задължени по закон или по договор да използвате силно удостоверяване на автентичността на потребителя и не сте освободени, задължението може да ви достигне дори когато вашата дейност липсва в този списък; и обратното, принадлежността към посочен отрасъл сама по себе си не създава задължението, ако за вас не се прилага изискване за силно удостоверяване. Второ, микропредприятията и малките предприятия по смисъла на Commission Recommendation 2003/361/EC са изключени, така че задължението за приемане е насочено към по-големите доверяващи се страни.
Изключението е разумна пропорционалност и е по-тясно, отколкото хората предполагат, след като се вземат предвид свързаните и партньорските предприятия. Определете статуса си както трябва, запишете разсъжденията и накарайте човек на висока позиция да ги подпише. Изключение, което сте приели на доверие, е решение за обхват, което никой не притежава.
Откъде идва датата 24 декември 2027 г.
Крайният срок е резултат от изчисление. Article 5f обвързва задължението за приемане с "36 months from the date of entry into force of the implementing acts", които определят техническите правила за портфейла. Тези първи регламенти за изпълнение бяха публикувани в Официален вестник на 4 декември 2024 г. и, двадесет дни по-късно, влязоха в сила на 24 декември 2024 г. Добавете 36 месеца и стигате до 24 декември 2027 г.
Същата отправна точка задава и по-ранния етап. Държавите членки трябва да предоставят поне един европейски портфейл за цифрова самоличност в рамките на 24 месеца от актовете за изпълнение, което поставя наличността на портфейла на 24 декември 2026 г. - Комисията описва това като предоставяне на портфейли на гражданите до края на 2026 г. Подредбата е умишлена: портфейлите трябва да съществуват, преди някой да може да бъде задължен да ги приема, затова етапът с предоставянето през 2026 г. стои една година преди крайния срок за приемане през 2027 г. и дава на доверяващите се страни реални портфейли, срещу които да тестват в подготвителния период.
Заслуженото признание: обвързването на крайния срок с актовете за изпълнение вместо с избрана кръгла дата е добра законодателна техника, а последователността е наистина обмислена. Слабото място е, че тя допуска, че държавите членки ще спазят собствения си етап. Ако националните портфейли закъснеят или се появят с недостатъци, датата за приемане остава на място и луфтът изчезва от вашата страна на календара, докато тяхната остава непроменена. Планирайте така, сякаш прозорецът ви за тестване е по-къс, отколкото изглежда на хартия.
Какво всъщност трябва да прави доверяващата се страна
Приемането на портфейла е основното задължение и към него се добавят още. Съгласно Article 5b доверяваща се страна, която възнамерява да разчита на европейски портфейли за цифрова самоличност, трябва да се регистрира в държавата членка, в която е установена, да декларира атрибутите, които възнамерява да изисква, и след това да се придържа към декларираното при поискването на данни. На практика това означава три неща: регистрирайте се в своята държава членка, проектирайте потока си за идентификация така, че да иска само атрибутите, от които наистина се нуждаете, и изградете техническата способност да приемате и валидирате представяне от портфейл. Задължението за приемане важи само "upon the voluntary request of the user", така че портфейлът е опция, която трябва да поддържате.
Подредено по усилие, регистрацията е административна, а интеграцията е обичайна инженерна работа. Декларирането на атрибутите е онова, което поражда спорове, защото ви кара да защитите всяко поле, което вашата форма за регистрация събира, а повечето такива форми събират полета, които вече никой не може да обоснове. Започнете този разговор с продуктовия екип рано, защото съкращаването на работещ онбординг поток изисква повече одобрения, отколкото изграждането на обработващия портфейла модул.
Това е пътят на доверяващата се страна. Той върви успоредно с отделен, непрекъснат път за доставчиците на удостоверителни услуги и двата следва да се разграничават ясно.
Ако управлявате квалифицирани удостоверителни услуги, вашите задължения изобщо не зависят от датата през 2027 г. Съгласно Article 20 доставчиците на квалифицирани удостоверителни услуги трябва да бъдат одитирани за своя сметка поне на всеки 24 месеца от орган за оценяване на съответствието. Съгласно Article 19 както доставчиците на квалифицирани, така и тези на неквалифицирани удостоверителни услуги трябва да уведомят надзорния орган за всяко нарушение на сигурността или загуба на цялост със значително въздействие "without undue delay but in any event within 24 hours after having become aware of it". Това са постоянни ритми, които се повтарят във времето, и се прилагат независимо какво ще се случи през декември 2027 г. Часовникът за инциденти заслужава специално внимание. За малък доставчик на удостоверителни услуги този прозорец е тесен, а трудната част рядко е самото написване на уведомлението. Трудното е бързо и при непълна информация да прецените, че това, което виждате, има значително въздействие. Запишете тази преценка като процедура сега и посочете човек, който може да я направи извън работно време.
Какво да направите през 2026 г.
2026 г. е годината за подготовка без натиск. Започнете с потвърждаване на обхвата: минете през условието по Article 5f - имате ли законово или договорно изискване за силно удостоверяване и изключват ли ви праговете за микропредприятия и малки предприятия - за да знаете дали задължението за приемане изобщо се отнася до вас. След това направете оценка на разликите спрямо изискванията за портфейла и картирайте липсващото. Докато портфейлите на държавите членки влизат в експлоатация към 24 декември 2026 г., пилотирайте приемането на портфейл в тестов поток, така че интеграционната работа да е разбрана много преди да стане спешна.
Реалистично погледнато, потвърждаването на обхвата е следобед четене на договори плюс правно становище. Оценката на разликите е една седмица. Всичко след това зависи от това колко потока за идентификация и вход притежавате, а повечето организации притежават повече, отколкото признава архитектурната диаграма. Честното им преброяване е най-полезното нещо, което можете да направите, докато няма натиск.
Какво да направите през 2027 г.
2027 г. е годината на изпълнението. През първото полугодие интегрирайте портфейла в реалните си потоци за идентификация и вход и ги тествайте в производствени условия. През второто полугодие завършете регистрацията си по Article 5b в своята държава членка и пуснете в реална експлоатация преди 24 декември 2027 г. Оставянето на интеграцията и регистрацията за последните седмици е основният риск, който можете да избегнете, защото приемането трябва да работи за реални потребители с реални портфейли, а потоците за идентификация рядко се държат в производството така, както в тестова среда.
Практически път към готовност
Прозорецът изглежда щедър, но работата е реална и се разделя на шест стъпки. Потвърдете обхвата спрямо условието по Article 5f. Инвентаризирайте всеки поток за идентификация и удостоверяване, който би могъл да приема портфейла. Направете оценка на разликите спрямо изискванията за портфейла по eIDAS. Преизползвайте доказателствата за сигурност, които вече държите от съседни задължения. Планирайте интеграцията с портфейла и завършете регистрацията си в държавата членка. След това тествайте и пуснете в реална експлоатация преди 24 декември 2027 г.
Често задавани въпроси
Какво точно се случва на 24 декември 2027 г.?
Частните доверяващи се страни, които са задължени по закон или по договор да използват силно удостоверяване на автентичността на потребителя при онлайн идентификация, трябва от тази дата да приемат и европейския портфейл за цифрова самоличност, когато потребителят доброволно избере да го представи. Датата е 36 месеца след влизането в сила на актовете за изпълнение за портфейла на 24 декември 2024 г., а задължението стои в Article 5f от изменения Регламент eIDAS.
Прилага ли се задължението за приемане автоматично за моя отрасъл?
Не. Article 5f посочва отрасли като транспорт, енергетика, банкиране, финансови услуги, здравеопазване, образование и телекомуникации, но ги въвежда с думите "including in the areas of", което прави списъка илюстративен и го оставя отворен. Действителното задействащо условие е законово или договорно изискване за използване на силно удостоверяване на автентичността на потребителя. Ако това изискване се отнася до вас и не сте освободени, задължението може да ви достигне и извън посочените отрасли.
Освободени ли са малките компании?
Да, отчасти. Микропредприятията и малките предприятия по смисъла на Commission Recommendation 2003/361/EC са изключени от задължението за приемане по Article 5f, така че то е насочено към по-големите доверяващи се страни. Проверете броя на служителите и оборота си спрямо това определение, преди да приемете, че задължението се прилага.
Кога портфейлите наистина ще съществуват?
Всяка държава членка трябва да предостави поне един европейски портфейл за цифрова самоличност в рамките на 24 месеца от актовете за изпълнение, което поставя наличността на 24 декември 2026 г. Европейската комисия описва това като предоставяне на портфейли на гражданите до края на 2026 г. Затова крайният срок за приемане стои една година по-късно: доверяващите се страни се нуждаят първо от реални портфейли, срещу които да тестват.
Съвсем нов регламент ли е eIDAS 2.0?
Не. Regulation (EU) 2024/1183 изменя първоначалния Регламент eIDAS, Regulation (EU) No 910/2014, и го запазва в сила. Съществуващите удостоверителни услуги продължават да действат, а рамката за портфейла и задължението за приемане от доверяващите се страни се добавят отгоре. Ако вече управлявате удостоверителни услуги, познатите ви задължения по Article 19 и Article 20 продължават да се прилагат.
Подготовка за eIDAS 2.0 с Venvera
Обхватът е първото нещо, което трябва да установите правилно, защото дали задължението по Article 5f изобщо се отнася до вас решава колко работа ви предстои. Модулът eIDAS 2.0 на Venvera превръща теста за задействащото условие, задълженията за регистрация и пътя към готовност в проследявана оценка на разликите, така че да виждате къде стоите вместо да гадаете. Тъй като изискванията за портфейла се припокриват с контроли за сигурност, които може вече да прилагате, механизмът за кръстосано съпоставяне ви позволява да преизползвате доказателства от съседни рамки като NIS2, вместо да изграждате едни и същи контроли два пъти.
Ако искате бърза изходна база, преди да планирате работата през 2026 и 2027 г., направете безплатна проверка на съответствието и използвайте въпросите за обхват по-горе като отправна точка. Тъй като eIDAS 2.0 изменя първоначалния регламент и го запазва в сила, съществуващите ви удостоверителни услуги продължават да действат, а задължението за приемане на портфейла се наслоява отгоре.
Първични източници
Това ръководство е изготвено въз основа на регламента и официалните указания: Regulation (EU) 2024/1183 (изменящият регламент, включително Article 5b, Article 5f, Article 19 и Article 20); страниците на Европейската комисия за European Digital Identity (EUDI) Regulation; и документацията на Комисията за EU Digital Identity Wallet относно регламентите за изпълнение и етапа с портфейлите до края на 2026 г. Винаги потвърждавайте актуалния текст, преди да разчитате на конкретна дата или член.



