NEWVenvera говори вашия език: цялата платформа на английски, немски, испански, български и арабски.Вижте новото
Софтуер за съответствие с eIDAS: наръчник на купувача за eIDAS 2.0
Научете

Софтуер за съответствие с eIDAS: наръчник на купувача за eIDAS 2.0

·Alexander Sverdlov

Потърсете софтуер за съответствие с eIDAS и ще получите три различни вида продукт, които носят едни и същи две думи. Един доставчик продава криптографски двигател, който създава квалифицирани електронни подписи, печати и времеви печати. Друг продава портфейл и инструментариум за проверка, който интегрира EU Digital Identity Wallet и проверява удостоверенията, които хората представят. Трети продава платформа за управление и съответствие, която поддържа в ред вашите контроли, вашите задължения, вашите доказателства и вашите крайни срокове. И трите с основание отговарят на тази фраза. Никой от тях обаче не върши другите две работи. Купите ли грешната категория, или плащате за криптография, която никога няма да експлоатирате, или стигате до 24 декември 2027 г. с инструмент за подписване и без доказателство, че организацията ви действително изпълнява задълженията си.

Този наръчник е написан за човека, който отговаря за решението по съответствие с eIDAS 2.0: ръководителя по съответствие, длъжностното лице по защита на данните, CISO или ключово лице при доставчик на удостоверителни услуги. Той обяснява категориите на разбираем език, казва ви какво точно трябва да покрива слоят за управление и показва как правилният инструмент използва повторно работата, която вече сте свършили за DORA, NIS2 и ISO 27001. Той е умишлено честен за обхвата, защото пред надзорен орган най-бързият начин да загубите доверие е да твърдите, че софтуерът ви прави нещо, което той не прави.

Какво всъщност е eIDAS 2.0 и защо фразата е двусмислена

eIDAS 2.0 е Regulation (EU) 2024/1183, който изменя първоначалния eIDAS регламент (Regulation (EU) No 910/2014) и създава Европейската рамка за цифрова самоличност и EU Digital Identity Wallet (EUDI Wallet). Той влезе в сила на 20 май 2024 г. Първите актове за изпълнение относно портфейла бяха публикувани в Официален вестник на 4 декември 2024 г. и влязоха в сила на 24 декември 2024 г. Оттам нататък рамката върви по последователност от фиксирани етапи вместо по една дата на включване.

Датата, която обвързва частните организации, е 24 декември 2027 г. На този ден частните разчитащи страни, които са задължени (по право на ЕС или национално право, или по договор) да използват силно удостоверяване на потребителя при онлайн идентификация, трябва също така да приемат EU Digital Identity Wallet винаги когато потребителят избере да го представи. Точно това единствено задължение превръща eIDAS 2.0 от политическо заглавие в проект с краен срок и е причината софтуерът за съответствие с eIDAS изведнъж да се превърне в категория, която хората търсят. Article 5f е ясен относно задължението и неудобен относно това какво го задейства. Приемането на портфейла, когато потребителят го предложи, е лесно за разбиране. Трудната част е да определите дали попадате в обхвата, защото тестът зависи от това дали някой друг закон или договор вече изисква силно удостоверяване на потребителя, така че отговорът за обхвата ви се намира в секторните правила и клиентските договори, а не в самия eIDAS. Ако все още преценявате дали регламентът ви засяга, започнете с придружаващите наръчници за това кой трябва да спазва eIDAS 2.0 и какво се случва до 24 декември 2027 г., след което се върнете тук за въпроса за инструментите.

Трите категории софтуер за eIDAS

По-голямата част от объркването на пазара идва от купувачи, които въвеждат "eIDAS софтуер" с очакване за един продукт и намират доставчици от три различни дисциплини, състезаващи се за кликването. Ето ясното разделение. Ако тази година можете да финансирате само една от трите, финансирайте първо слоя за управление: той произвежда решението за обхвата, което ви казва какво да купите в другите две категории, а обратният ред крие риск да вградите приемане на портфейла в услуга, за която после установявате, че е извън обхвата.

1. Двигатели за удостоверителни услуги и подписване

Тези платформи създават квалифицирани електронни подписи, електронни печати, времеви печати и електронна препоръчана доставка и издават сертификатите зад тях. Те са криптографското сърце на страната на удостоверителните услуги в eIDAS. Ако трябва да подпишете или подпечатате документ по квалифициран стандарт, ви е нужна една от тях и никой инструмент за управление не я замества. Купувачите ги оценяват по криптографско съответствие, квалифициран статут, хардуерни модули за сигурност и производителност при подписване.

2. Инструментариуми за портфейл и проверка

Това са SDK-тата и услугите, които изграждат или интегрират EU Digital Identity Wallet, заявяват атестации и криптографски проверяват автентичността, целостта и статуса на отмяна на удостоверение, което потребителят представя. Ако сте разчитаща страна, която вгражда приемане на портфейла в потока си за вход или плащане, това е слоят, който извършва самото ръкостискане при проверката. Купувачите ги оценяват по съответствие с протоколите, оперативна съвместимост с портфейлите и усилие за интеграция.

3. Софтуер за управление и съответствие

Това е слоят, който управлява вашите задължения по eIDAS 2.0: приложимостта според ролята, набора от контроли, писаните политики, доказателствата, задълженията за инциденти и отчитане и обратното броене до крайния срок. Тук се разполага софтуерът за съответствие с eIDAS 2.0 като Venvera. Той не подписва документи, не издава сертификати и не проверява криптографски удостоверение от портфейл. Той допълва вашия двигател за подписване и вашия инструментариум за портфейла, като доказва, че организацията, която ги оперира, е с правилно определен обхват, контролирана, документирана и готова. Изричността по тази граница има значение: платформа за управление, която твърди, че извършва криптографска проверка, би се представяла невярно, а надзорният орган ще разбере това бързо.

Дашборд на софтуер за съответствие с eIDAS 2.0, показващ готовността по контролните области на eIDAS
Слоят за управление проследява готовността по eIDAS 2.0 по области.

Кой попада в обхвата и какво прави софтуерът за eIDAS за всяка роля

Обхватът на eIDAS 2.0 се определя от ролята, която изпълнявате, докато отрасловият етикет във вашите отчети остава без значение. Три роли имат значение за решението за покупка.

  • Частни разчитащи страни. Ако по закон или по договор сте задължени да използвате силно удостоверяване на потребителя при онлайн идентификация, Article 5f изисква да приемате EU Digital Identity Wallet до 24 декември 2027 г., когато потребител го представи. Микропредприятията и малките предприятия са изключени. За една разчитаща страна задачата на софтуера за управление е да докаже приложимостта за всеки субект и всяка услуга, да документира готовността за приемане на портфейла и да поддържа записите за минимизиране на данните и прозрачност, които регламентът очаква.
  • Доставчици на удостоверителни услуги (TSP) и квалифицирани доставчици на удостоверителни услуги (QTSP). Ако предоставяте подписи, печати, времеви печати, доставка или сертификати за автентичност на уебсайт, вие носите задълженията за удостоверителни услуги: сигурност и отчитане на инциденти, а за квалифицираните доставчици и периодично оценяване на съответствието. Задачата на софтуера за управление тук е тези задължения да имат собственик, доказателства и работещ часовник.
  • Доставчици на портфейли. Държавите членки предоставят самите портфейли. Повечето организации, които четат това, не са доставчици на портфейли, така че тази роля рядко води до покупка на софтуер, но тя дефинира екосистемата, към която се включват вашите задължения като разчитаща страна.

Практическият извод е, че една организация може да носи повече от една шапка. Една банка може едновременно да бъде разчитаща страна при вход в системата и доставчик на удостоверителни услуги за своята услуга по подпечатване. Добрият софтуер за съответствие с eIDAS определя обхвата на всяко задължение поотделно, така че нито да поемате задължения, които не се прилагат, нито да пропускате такива, които се прилагат. За пълния тест по роли вижте кой трябва да приема EUDI Wallet.

Какво трябва да покрива софтуерът за управление по eIDAS

Задълженията не са един-единствен резултат. Те са постоянен набор, който надзорният орган може да провери по всяко време. Добрият софтуер за eIDAS 2.0 превръща всяко от тях в нещо структурирано, с определен собственик, доказано и подлежащо на преглед, вместо в слайд, който някой е направил през 2025 г. Venvera организира тази повърхност в седем области на готовност, съотнесени към 24 контрола.

Област на готовност Какво управлява софтуерът
Обхват & управление Приложимост по Article 5f за всеки субект и услуга, отговорност, набор от политики
Прозрачност към потребителя Какво казвате на потребителите за данните за самоличност, съгласието и целта
Готовност за портфейла Способност за приемане, валидиране на атестации като проверяван контрол, резервен път
Защита на данните Минимизиране на данните, срокове на съхранение и припокриването с GDPR при данните за самоличност
Удостоверителни услуги Управление на подписи, печати, времеви печати и сертификати (ако ги предоставяте)
Сигурност & инциденти Реакция при инциденти със самоличност и задължението за уведомяване при нарушение с часовник
Задължения на TSP (условни) Задължения за отчитане и оценяване на съответствието, включени в обхвата само ако сте TSP

Модулът за eIDAS 2.0 на Venvera покрива тази повърхност с 24 контрола в тези седем области. Смисълът на броенето на контроли е, че всяко задължение има дом, собственик, доказателство и дата за преглед, вместо да живее в нечия памет три седмици преди краен срок.

Наборът от контроли по eIDAS 2.0 в софтуер за съответствие с eIDAS, всеки контрол със собственик и доказателства
Всеки контрол по eIDAS 2.0 има собственик, статус, доказателства и дата за преглед.

Приемането на портфейла е контрол, който доказвате, докато криптографията се купува другаде

Това е най-важната граница, която да установите правилно, когато купувате софтуер за съответствие с eIDAS, и е пряк аналог на добре познатото правило, че инструментът за управление не изчислява капитала ви и не провежда теста ви за проникване. Областта за готовност на портфейла включва валидиране на атестации: проверка на автентичността, целостта и статуса на отмяна на удостоверение, което потребителят представя. Тази криптографска проверка се извършва от вашия инструментариум за портфейла или верификатор, категория две по-горе. Тя стои извън това, което извършва платформата за управление.

Това, което слоят за управление притежава, е доказателството около нея. Това означава записът, че вашата способност за приемане съществува и е тествана, доказателствата, че процесът ви на валидиране работи така, както казва вашата политика, контролите за минимизиране на данните, които ви спират да събирате повече данни за самоличност, отколкото транзакцията изисква, и резервният път за случаите, когато потребителят не представи портфейл. Article 5f се отнася до способността да приемате портфейла и да го правите законосъобразно. Софтуерът за управление доказва, че изпълнявате това задължение. Той не извършва и не бива да твърди, че извършва самото ръкостискане при проверката. Доставчик, който размива тази граница, ви продава проблем с доверието пред вашия надзорен орган.

Crosswalk: използвайте повторно доказателствата по DORA и NIS2, никога не имитирайте специфичните за eIDAS задължения

Ето прозрението, което променя икономиката на eIDAS 2.0 за повечето организации. Ако сте достатъчно голям, за да бъдете разчитаща страна по Article 5f, най-вероятно вече носите други задължения в ЕС с тежки изисквания за управление. Digital Operational Resilience Act (DORA) се прилага за финансовите субекти от януари 2025 г. Много организации притежават ISO 27001. Немалко попадат под NIS2. Всеки от тези режими изисква организационни контроли, които действително се припокриват с части от eIDAS 2.0: управление на реакцията при инциденти и отчитането, управление на достъпа и самоличностите, управление на записите и отчетност на ръководството.

Crosswalk между рамките, който използва повторно доказателства от DORA, NIS2 и ISO 27001 за eIDAS 2.0

Без crosswalk доказвате всяко от тях поотделно, по веднъж за всяка рамка, в различен инструмент или папка, преглеждано с различна честота. Това е дублирана работа и дублиран риск от разминаване. Crosswalk съотнася едно доказателство към всяка рамка, която то действително удовлетворява. Докажете управлението на реакцията си при инциденти веднъж за DORA и NIS2 и припокриващият се контрол по eIDAS е удовлетворен от същото доказателство. Доказвате веднъж, съответствате навсякъде, където това честно се прилага.

Crosswalk на Venvera, който съотнася един контрол между eIDAS 2.0, DORA и NIS2
Контрол, въведен веднъж, се съотнася към всяка рамка, която той действително удовлетворява.

Дисциплината, която поддържа това честно, е да знаете какво никога не бива да се удовлетворява автоматично. В модула за eIDAS 2.0 на Venvera само 5 от 24-те контрола са истински припокривания на организационни процеси, които използват повторно доказателства от DORA, NIS2 или ISO 27001. Останалите 19 са специфични за eIDAS и нативни: те трябва да бъдат доказани директно, защото никой контрол по DORA или ISO не ги доказва. Няма политика за управление на инциденти, която да доказва "можем да приемаме EU Digital Identity Wallet", и няма ISO документ за контрол на достъпа, който да доказва "регистрирахме се като разчитаща страна". Преструвката в обратния смисъл създава фалшиво покритие, а фалшивото покритие е по-лошо от липсата на покритие, защото скрива пропуска. Сериозният инструмент използва повторно това, което действително се припокрива, и отказва да претендира автоматично за онова, което не се припокрива. Четете това разделение като прогноза за усилие. Припокриващите се контроли са такива, които вече знаете как да доказвате, така че ви струват един експорт. Специфичните за eIDAS са нова работа, а най-бавни са определянето на приложимостта и дисциплината по минимизиране на данните при атрибутите за самоличност, защото и двете изискват решения от хора извън съответствието.

Доставчици на удостоверителни услуги: 24-часовият часовник и оценяването на съответствието

Ако сте доставчик на удостоверителни услуги, eIDAS добавя задължения, които разчитащата страна не носи, и вашият софтуер за съответствие с eIDAS трябва да ги третира като първокласни задължения с определен срок, вместо като общи задачи.

  • Часовникът за уведомяване при нарушение. Значително нарушение на сигурността или загуба на цялост трябва да бъде докладвано на надзорния орган без неоправдано забавяне и в рамките на 24 часа от узнаването, като засегнатите страни се информират там, където това се изисква. Това е часовник и софтуерът трябва да го управлява като такъв. От задълженията към удостоверителните услуги точно това се проваля на практика и рядко се проваля, защото някой не е знаел правилото. То се проваля, защото човекът, който пръв вижда проблема, е инженер в събота, който няма представа, че е тръгнал часовник.
  • Оценяване на съответствието. Квалифицираните доставчици на удостоверителни услуги се оценяват от акредитиран орган за оценяване на съответствието поне на всеки 24 месеца, като констатациите се отстраняват, а докладът от оценяването се съхранява като доказателство. Софтуерът трябва да проследява ритъма, констатациите и доказателствата, така че следващото оценяване да не започва от празна електронна таблица.
  • Условен обхват. Тези задължения се прилагат само ако сте TSP. Правилният инструмент ги включва в обхвата, когато се прилагат, и ги изключва, когато не се прилагат, така че разчитащата страна да не гледа контроли за удостоверителни услуги, които никога няма да притежава.

Общото правило важи и за двете роли: надзорните органи проверяват вграждането, а не намерението. Когато някой попита "покажете ми, че сте докладвали този инцидент в рамките на прозореца" или "покажете ми последното си оценяване на съответствието и какво направихте по констатациите", отговорът трябва да е на няколко клика разстояние.

Оперативният модел за eIDAS 2.0

За повечето организации пътят до 24 декември 2027 г. е кратка, повторяема последователност вместо надпревара в последния момент. Определете ролята си, съотнесете контролите, използвайте повторно това, което вече притежавате, затворете действително специфичните за eIDAS пропуски и пренесете доказателствата в готовност.

Оперативният модел за eIDAS 2.0: определяне на обхвата, съотнасяне на контроли, повторно използване на доказателства, затваряне на пропуски, готовност за портфейла до 24 декември 2027 г.

Печалбата от ефективност се крие в трета стъпка. Ако вече носите DORA, NIS2 или ISO 27001, припокриващите се контроли се пренасят, така че допълнителната работа по изграждането на eIDAS 2.0 се концентрира върху действително специфичните за самоличността части: приложимост, приемане на портфейла, валидиране на атестации като проверяван контрол и (ако сте TSP) задълженията към удостоверителните услуги. Това е разликата между програма за eIDAS, която отнема месеци, и такава, която използва повторно това, което вече имате. Бъдете честни за формата на оставащата работа. Определянето на обхвата и съотнасянето е кратко: няколко сесии четене и спорове с хората, които отговарят за потока при вход. Приемането на портфейла е инженерен проект със зависимост от доставчик на инструментариум и точно тази част не можете да свиете в края. Механиката на крайния срок е разгледана изцяло в нашия наръчник за графика до 24 декември 2027 г.

На какво да обърнете внимание, когато купувате софтуер за съответствие с eIDAS

След като сте установили, че купувате от категорията за управление, използвайте този контролен списък, за да отделите сериозните платформи от общ GRC инструмент с прикачен етикет eIDAS.

Определяне на обхвата по роли съгласно Article 5f

Инструментът трябва да определя приложимостта за всеки субект и всяка услуга, да прилага изключението за микропредприятия и малки предприятия и да разделя задълженията на разчитащата страна от задълженията към удостоверителните услуги. Ако третира eIDAS като един недиференциран контролен списък, той ще ви накара да носите задължения, които не се прилагат, и ще пропусне такива, които се прилагат. От всичко в този списък определянето на обхвата струва най-много. Останалото са удобства; сгрешеният обхват е провалът, който изплува пред надзорен орган.

Честна граница на обхвата

Доставчикът трябва да ви каже направо, че платформата управлява и доказва вашите задължения и допълва вашия двигател за подписване и вашия инструментариум за портфейла, вместо да ги замества. Доставчик, който твърди, че подписва, издава сертификати или криптографски проверява удостоверения от вътрешността на GRC продукт, надхвърля възможностите си, а това надхвърляне ще ви струва доверие пред надзорния орган.

Истински crosswalk, който отказва фалшиво покритие

Попитайте как инструментът обработва припокриването с DORA, NIS2 и ISO 27001. Истинският crosswalk използва повторно споделените доказателства за управление и ясно отказва автоматично да удовлетворява специфични за eIDAS задължения като приемането на портфейла и регистрацията. Ако всичко е "автоматично удовлетворено", напуснете разговора, това е раздуване на позицията.

Часовникът за инциденти и ритъмът на оценяване на съответствието

24-часовото задължение за уведомяване при нарушение при удостоверителните услуги трябва да върви като жив часовник, а ритъмът на оценяване на съответствието трябва да се проследява заедно с констатациите и доказателствата. Задълженията с определен срок, обработвани като обикновени задачи, са тези, които се пропускат.

Резидентност на данните в ЕС

Вие управлявате данни за управление, свързани със самоличност, по регламент на ЕС. Те трябва да останат в ЕС и доставчикът трябва да може да каже това направо.

Готовността по eIDAS 2.0 в цифри в софтуер за съответствие с eIDAS

Изводът

Софтуерът за съответствие с eIDAS са три пазара под едно име. Знайте за кой от тях купувате. Ако трябва да подписвате или подпечатвате, нуждаете се от двигател за удостоверителни услуги; ако трябва да приемате и проверявате портфейла в потока си за вход, нуждаете се от инструментариум за портфейл. Но парчето, което липсва на повечето организации с наближаването на 24 декември 2027 г., е слоят за управление: доказателството, че обхватът ви е правилно определен, че вашите контроли имат собственици и доказателства, че задълженията ви за инциденти и отчитане вървят по часовник и че сте действително готови. Специализирана платформа за управление затваря този пропуск, а истинският crosswalk между рамките го затваря, без да ви кара отново да доказвате работата по DORA и NIS2, която вече сте свършили. Само се уверете, че доставчикът е честен за границата: той допълва вашите криптографски инструменти и не ги замества.

Първоизточници

Обхватът, ролите и крайният срок, цитирани по-горе, произтичат от следните първоизточници.

  • Regulation (EU) 2024/1183 - изменя Regulation (EU) No 910/2014 и създава Европейската рамка за цифрова самоличност и EU Digital Identity Wallet. Влязъл в сила на 20 май 2024 г. EUR-Lex.
  • Article 5f (приемане от разчитащата страна). Частните разчитащи страни, задължени да използват силно удостоверяване на потребителя при онлайн идентификация, трябва да приемат EU Digital Identity Wallet до 24 декември 2027 г.; микропредприятията и малките предприятия са освободени.
  • Regulation (EU) No 910/2014 (първоначалният eIDAS регламент) - рамката за удостоверителни услуги, която eIDAS 2.0 изменя, включително задължението за уведомяване при нарушение на сигурността при удостоверителните услуги и оценяването на съответствието на квалифицираните доставчици. EUR-Lex.
  • Актове за изпълнение относно портфейла - първите бяха публикувани в Официален вестник на 4 декември 2024 г. и влязоха в сила на 24 декември 2024 г. Европейска комисия.
  • DORA - Regulation (EU) 2022/2554 - припокриването по ICT и управлението на инциденти, използвано повторно чрез crosswalk; прилага се за финансовите субекти от 17 януари 2025 г. EUR-Lex.

Бележка за обхвата. Модулът за eIDAS 2.0 на Venvera е слой за управление и контроли. Той покрива задълженията на разчитащата страна и на удостоверителните услуги с 24 контрола в седем области на готовност, включва условно в обхвата задълженията към удостоверителните услуги и управлява 24-часовото задължение за инциденти по часовник. Той не подписва документи, не издава сертификати, не изгражда EU Digital Identity Wallet и не извършва криптографска проверка на удостоверения от портфейл; той управлява и доказва, че вие изпълнявате тези задължения. Тази граница се показва в продукта като банер за обхвата.

Вижте къде се намирате спрямо крайния срок 24 декември 2027 г.

Venvera управлява eIDAS 2.0 с 24 контрола в седем области на готовност, определяне на обхвата по роли съгласно Article 5f, 24-часовото задължение за инциденти по часовник и crosswalk между рамките, който използва повторно вашите доказателства по DORA и NIS2. Фиксирана цена от 399 EUR на месец, без такси на потребител, резидентност на данните в ЕС, 14-дневен безплатен пробен период. Започнете с безплатен доклад за пропуските в модула за eIDAS 2.0.

Alexander Sverdlov

Alexander Sverdlov

CEO and founder, Venvera

Alexander is the founder of Venvera and a 20+ year veteran of European cybersecurity and compliance. He has led security and risk programmes for regulated financial institutions, fintechs and SaaS companies operating under DORA, NIS2, GDPR, ISO 27001 and the EU AI Act. Before Venvera, he founded Atlant Security, an offensive security consultancy that ran penetration tests, red-team exercises and ISO 27001 readiness programmes for clients across the EU and the Middle East. He writes on the cross-framework realities of running modern compliance: how to map one control to many obligations, where the spreadsheets fall apart, and what regulators are actually asking for once the auditor sits down.

More articles by Alexander

СВЪРЗАНИ СТАТИИ