Ако се питате кой трябва да спазва eIDAS 2.0, честният отговор е, че обхватът се определя от ролята, която изпълнявате, и от конкретно правно условие, което задейства задължението. Regulation (EU) 2024/1183 изменя първоначалния Регламент eIDAS и изгражда рамката за европейския портфейл за цифрова самоличност (EU Digital Identity Wallet). Той влезе в сила на 20 май 2024 г. Дали достига до вашата организация зависи от това какво правите с идентификационни данни и, за частна доверяваща се страна, от условието за силно удостоверяване на автентичността на потребителя в Article 5f. Отрасълът, в който случайно работите, сам по себе си е само ориентир.
Това ръководство отговаря на въпроса за обхвата с дърво на решенията, подредено по роли. То разглежда условието в Article 5f, защо изброените там отрасли служат само за илюстрация и списъкът остава отворен, изключението за микропредприятия и малки предприятия, по-широката матрица на регулираните роли по eIDAS и какво всъщност трябва да прави доверяваща се страна, попадаща в обхвата.
Дървото на решенията за обхвата на eIDAS 2.0
Минете през тези въпроси в посочения ред. Те водят от ролята, която изпълнявате, през правното условие, до изключенията и по-широките роли, които все още могат да ви обхванат. Много организации отговарят с да на повече от един въпрос.
- Действате ли като частна доверяваща се страна? Доверяващата се страна изисква идентификационни данни или атрибути от потребителите, за да предостави услуга онлайн. Ако никога не изисквате идентификационни данни от потребители, задължението за приемане по Article 5f не ви засяга, макар че друга роля по eIDAS, описана по-долу на тази страница, все още може да ви засегне.
- Задължени ли сте да използвате силно удостоверяване на автентичността на потребителя при онлайн идентификация? Това е действащото условие. Article 5f се прилага, когато изискване да използвате силно удостоверяване на автентичността на потребителя при онлайн идентификация ви е наложено от правото на Съюза, от националното право или от договорно задължение. Ако това изискване е налице, може да възникне задължението да приемате европейския портфейл за цифрова самоличност. Ако нито закон, нито договор го налага, Article 5f не ви задължава да приемате портфейла.
- Прилага ли се изключението за микропредприятия и малки предприятия? Article 5f(2) освобождава микропредприятията и малките предприятия от задължението за приемане. Пребройте цялата си групова и партньорска структура, включително свързаните и партньорските предприятия, преди да разчитате на това.
- Приемате ли портфейла доброволно? Може да изберете да приемате портфейла дори когато нито закон, нито договор ви принуждава. Ако го направите, поемате задълженията на доверяваща се страна за тази употреба, включително регистрацията и свеждането на данните до минимум.
- Променя ли резултата отраслово или национално правило? Отраслите, посочени в Article 5f, например банкиране, здравеопазване или транспорт, са области, в които изискванията за силно удостоверяване са често срещани, така че национални или отраслови правила могат да създадат или да изострят условието. Принадлежността към посочен отрасъл сама по себе си не създава задължението, а дейността извън посочените отрасли сама по себе си не го отменя.
- Изпълнявате ли друга регулирана роля по eIDAS? Дори когато задължението за частна доверяваща се страна не се прилага, може да носите задължения като държава членка, доставчик на портфейл, доставчик на удостоверителни услуги, доставчик на уеб браузър и така нататък. Матрицата на ролите по-долу ги описва.
Условието по Article 5f: определящо е силното удостоверяване
Ядрото на задължението за частния сектор е Article 5f. Той се прилага за частна доверяваща се страна, когато тази страна е задължена от правото на Съюза или националното право, или от договорно задължение, да използва силно удостоверяване на автентичността на потребителя при онлайн идентификация. Това изискване е задействащото условие и именно то въвежда доверяващата се страна в обхвата.
Article 5f въвежда своя списък с отрасли с формулировка, равнозначна на 'including in the areas of'. Тази формулировка е илюстративна. Тя посочва области, в които изискванията за силно удостоверяване на автентичността на потребителя са често срещани, и оставя отворен въпроса кой попада в обхвата. Затова принадлежността към посочен отрасъл сама по себе си не създава задължението, а дейността извън тези отрасли сама по себе си не ви поставя извън него. Първо проверете дали е налице изискване за силно удостоверяване.
Отраслите, посочени в Article 5f като примери, са банкиране, финансови услуги, транспорт, енергетика, здравеопазване, телекомуникации, пощенски услуги, цифрова инфраструктура, образование, питейна вода и социална сигурност. Приемете ги като подсказка да проверите дали за вашата онлайн идентификация се прилага изискване за силно удостоверяване; самият тест остава това изискване.
Тук законодателната техника заслужава известна критика. Обвързването на обхвата с това дали друг закон или договор изисква силно удостоверяване на автентичността на потребителя е елегантно на теория и неудобно на практика, защото отговорът се намира в договорния ви архив, извън текста на регламента. Изясняването му означава някой да чете клиентските и доставните договори и да търси клауза за удостоверяване. Това е правна задача и отнема повече време, отколкото звучи. Възложете я рано.
Изключението за микропредприятия и малки предприятия
Article 5f(2) изважда най-малките организации от задължението за приемане. Микропредприятията и малките предприятия са освободени. Определенията следват стандартните размери на ЕС. Микропредприятието има по-малко от 10 служители и оборот или общ баланс до 2 млн. EUR. Малкото предприятие има по-малко от 50 служители и оборот или общ баланс до 10 млн. EUR. За да отговаряте на условията, трябва да са изпълнени едновременно тестът за брой служители и финансовият тест.
Един капан хваща групите. Свързаните и партньорските предприятия се включват в общите стойности. Ако сте малко дъщерно дружество на голяма група, важат броят служители и оборотът на групата и изключението може да се окаже недостъпно за вас. Проверете консолидираните данни за цялата структура, преди да заключите, че сте освободени. След това запишете заключението и го дайте за одобрение на човек с правомощия, вместо да го оставите като допускане в презентация. Изключенията, приети на доверие без оценка, са тези, които се разпадат късно, и то пред хората, на които най-малко бихте искали да ги обяснявате.
Пълната матрица на ролите по eIDAS 2.0
Article 5f е само една част от регламента. eIDAS 2.0 разпределя задължения между набор от роли в екосистемата на самоличността. Фигурата по-долу показва основните роли, които повечето организации разпознават. Таблицата след нея разширява картината до по-пълния набор от регулирани роли. Открийте всяка роля, която заемате, защото много организации заемат повече от една. Най-често пропусканата роля е тази на посредника. Ако проверките на самоличността минават през брокер, доставчик на платежни услуги или външен доставчик за онбординг, изяснете рано кой е регистрираната доверяваща се страна за този поток. Това е договорен въпрос и никой не се радва да го отваря отново, след като интеграцията вече е изградена.
| Роля | Какво задейства задължението | Какво трябва да правят |
|---|---|---|
| Държави членки | Регламентът се прилага за всяка държава членка. | Предоставят поне един европейски портфейл за цифрова самоличност на гражданите и пребиваващите лица (Article 5a), изграждат и надзирават националната екосистема и нотифицират портфейла. Първите портфейли се очакват до края на 2026 г. |
| Доставчици на европейски портфейл за цифрова самоличност | Издаване или управление на портфейл, признат от държава членка. | Изграждат и поддържат портфейла съгласно сертифицираните технически спецификации и спецификациите за сигурност, предоставят го безплатно на физическите лица и поддържат изискваните атрибути (Article 5a; вижте консолидирания текст на регламента). |
| Доверяващи се страни от публичния сектор | Предоставяне на публична услуга, която изисква електронна идентификация. | Приемат европейския портфейл за цифрова самоличност за тази услуга и спазват правилата за доверяващи се страни относно атрибутите и свеждането на данните до минимум. |
| Частни доверяващи се страни | Задължени от правото на ЕС, националното право или договор да използват силно удостоверяване на автентичността на потребителя при онлайн идентификация (Article 5f). | Приемат портфейла, регистрират се в държавата членка и декларират и изискват само необходимите атрибути. Микропредприятията и малките предприятия са освободени (Article 5f(2)). |
| Много големи онлайн платформи (DSA) | Определяне като много голяма онлайн платформа съгласно Digital Services Act. | Приемат портфейла за удостоверяване на автентичността, когато потребителят доброволно поиска да го използва, без да го налагат и без да профилират потребителя. |
| Доставчици на удостоверителни услуги | Предоставяне на удостоверителни услуги като електронни подписи, електронни печати, времеви печати или удостоверения за автентичност на уебсайт. | Изпълняват изискванията за квалифицирани или неквалифицирани услуги, преминават оценяване на съответствието, когато то се изисква, докладват инциденти и работят под надзор (вижте консолидирания текст на регламента). |
| Доставчици на уеб браузъри | Предоставяне на широко използвани уеб браузъри. | Разпознават и показват квалифицирани удостоверения за автентичност на уебсайт, за да могат потребителите да проверят даден сайт, при спазване на предпазните мерки в регламента (вижте консолидирания текст за актуалната редакция). |
| Органи за оценяване на съответствието | Акредитация за оценяване на портфейли или удостоверителни услуги. | Сертифицират и оценяват портфейли, доставчици на удостоверителни услуги и техните услуги спрямо приложимите схеми и стандарти. |
| Доброволно доверяващи се страни на портфейла | Избор да приемат портфейла при липса на правно задължение за това. | След като започнат да разчитат на портфейла, се регистрират и спазват същите задължения на доверяваща се страна относно декларирането на атрибути и свеждането на данните до минимум. |
| Посредници, действащи за доверяващи се страни | Обработване на взаимодействието с портфейла от името на друга доверяваща се страна, например брокер на самоличност или доставчик на платежни услуги. | Изпълняват задълженията на доверяваща се страна за страната, която обслужват, остават прозрачни за ролята си и изискват само необходимите атрибути. |
Какво всъщност трябва да прави доверяваща се страна в обхвата
Ако попаднете в обхвата, задължението изисква доста повече от натискането на един бутон. Доверяващата се страна трябва да се регистрира в своята държава членка, преди да разчита на портфейла, да декларира предварително кои атрибути ще изисква и след това да изисква само атрибутите, необходими за услугата. Свеждането на данните до минимум е вградено в модела. Приемате портфейла като валидно средство за идентификация и за удостоверяване на автентичността и не отказвате валидни атрибути, нито комбинирате данните извън заявената цел.
От тези задължения регистрацията е лекото. Предварителното деклариране на атрибутите е мястото, където става неудобно, защото ви кара да обосновете всяко поле, което текущият ви онбординг поток събира, а повечето такива потоци събират повече, отколкото някой може да защити. Очаквайте продуктовият екип и екипът по растеж да се съпротивляват на съкращаването им. Именно този спор изостава от графика най-често; самата интеграция с портфейла обикновено върви по план.
Техническият краен срок за готовност е 24 декември 2027 г. Тогава доверяващите се страни в обхвата трябва да приемат европейския портфейл за цифрова самоличност. Портфейлите на държавите членки идват по-рано, до края на 2026 г., което дава на организациите реален прозорец да пилотират приемането, преди задължението да влезе в сила. Използвайте го. Подреждането на наличността на портфейлите преди задължението за приемане е едно от по-разумните решения в скорошното цифрово законодателство на ЕС и то помага само ако някой планира интеграционната работа, докато в календара още има луфт.
Определяне на вашия обхват с Venvera
Обхватът е първото нещо, което трябва да установите правилно, защото всичко след него зависи от него. Модулът eIDAS 2.0 на Venvera превръща условието по Article 5f, матрицата на ролите и теста за МСП в структурирана оценка на разликите, така че на едно място да видите дали регламентът може да се прилага за вас и какво ще ви е необходимо, за да приемате портфейла. Тъй като eIDAS 2.0 се припокрива със задължения, които може вече да изпълнявате, механизмът за кръстосано съпоставяне на контроли ви позволява да преизползвате доказателства от DORA, NIS2 и ISO 27001, вместо да започвате от нула.
Ако искате бърза представа къде стоите, направете безплатна проверка на съответствието и използвайте дървото на решенията по-горе като отправна точка за готовността си. eIDAS 2.0 изменя първоначалния Регламент eIDAS и го запазва в сила, така че удостоверителните услуги, на които вече разчитате, остават на място, а задълженията за портфейла се добавят отгоре.



