NEWVenvera 支持您的语言: 完整平台支持英语、德语、西班牙语、保加利亚语、阿拉伯语和简体中文。查看新功能 →
eIDAS 2.0 截止期限:2027 年 12 月 24 日前有何变化
合规指南

eIDAS 2.0 截止期限:2027 年 12 月 24 日前有何变化

·Alexander Sverdlov

对私营组织具有约束力的唯一 eIDAS 2.0 日期是 2027 年 12 月 24 日。自该日起,根据 EU 或成员国法律,或根据合同,被要求在在线身份识别中使用强用户认证的私营依赖方,在用户自愿选择出示欧盟数字身份钱包时,也必须接受该钱包。该义务载于经修订的 eIDAS Regulation 第 5f 条,满足该义务所需成本详见我们的 eIDAS 2.0 合规成本指南。它并不适用于所有公司:微型企业和小型企业被排除在外,触发条件是强认证要求,而不是您在账目中归属的行业类别。本指南说明截至 2027 年 12 月 24 日将发生什么、约束哪些主体、该日期如何确定,以及在 2026 年和 2027 年应采取哪些措施以做好准备。

Regulation (EU) 2024/1183 修订了原 eIDAS Regulation(Regulation (EU) No 910/2014),并于 2024 年 5 月 20 日生效。自此,该框架按照一系列固定里程碑运行,而不是在某一个日期一次性启用。先看要点概览。

适用法律Regulation (EU) 2024/1183,修订 Regulation (EU) No 910/2014(eIDAS Regulation),建立欧洲数字身份框架和欧盟数字身份钱包。
生效日期2024 年 5 月 20 日
钱包技术规则生效首批实施条例于 2024 年 12 月 4 日在《官方公报》发布,并于 2024 年 12 月 24 日生效。这一天启动过渡期计时。
成员国提供钱包2026 年 12 月 24 日 - 在实施法案通过后 24 个月,每个成员国至少提供一个欧盟数字身份钱包(欧盟委员会表述为“到 2026 年底”)。
依赖方接受截止期限2027 年 12 月 24 日 - 根据第 5f 条,在实施法案生效后 36 个月。
受约束主体依法或依合同被要求在在线身份识别中使用强用户认证的私营依赖方,但微型企业和小型企业除外。
第 5f 条列明的行业交通、能源、银行、金融服务、社会保障、健康、饮用水、邮政服务、数字基础设施、教育和电信,作为示例列举而非穷尽列举(“包括在……领域”)。
eIDAS 2.0 时间线,从 2024 年 5 月 20 日生效到 2027 年 12 月 24 日依赖方钱包接受截止期限

2027 年 12 月 24 日截止期限实际约束谁

接受义务载于经修订 Regulation 的第 5f 条,其措辞非常关键。它适用于“根据欧盟或成员国法律被要求在在线身份识别中使用强用户认证,或根据合同义务要求在在线身份识别中使用强用户认证”的私营依赖方。这些主体必须最迟在钱包实施法案生效后 36 个月内,并且仅在用户自愿请求时,也接受根据该 Regulation 提供的欧洲数字身份钱包。

有两点经常被误读。第一,触发条件是强认证要求,而不是您所属的行业。第 5f 条列名了交通、能源、银行、金融服务、社会保障、健康、饮用水、邮政服务、数字基础设施、教育和电信,但前面使用的是“包括在……领域”这一表述。该措辞使清单具有示例性质。如果您依法或依合同被要求使用强用户认证,且不属于豁免范围,即使您的活动不在该清单中,该义务也可能适用于您;同样,仅仅处于列名行业本身,并不会在没有强认证要求适用于您的情况下产生该义务。第二,根据 Commission Recommendation 2003/361/EC 定义的微型企业和小型企业被排除在外,因此接受义务针对的是规模较大的依赖方。

该排除安排体现了合理的比例原则;但一旦把关联企业和合作企业计算在内,其适用范围会比人们以为的更窄。请正确确定您的状态,写明判断理由,并让高级管理人员签署确认。您以为适用的豁免,实际上是一项没有人负责的范围界定决定。

计算显示,2024 年 12 月 24 日实施法案生效,加上 36 个月,等于 2027 年 12 月 24 日依赖方截止期限

2027 年 12 月 24 日这一日期从何而来

该截止期限并不是一个取整估算。第 5f 条将接受义务锚定在规定钱包技术规则的“实施法案生效之日起 36 个月”。首批实施条例已于 2024 年 12 月 4 日刊登在《官方公报》,并在二十天后,即 2024 年 12 月 24 日生效。再加上 36 个月,得到的日期就是 2027 年 12 月 24 日。

同一个锚点也确定了更早的里程碑。成员国必须在实施法案生效后 24 个月内提供至少一个欧洲数字身份钱包,也就是钱包可用时间为 2026 年 12 月 24 日。欧盟委员会将其表述为在 2026 年底前向公民提供钱包。这样的先后安排是有意为之:必须先有钱包,才可能要求任何人接受钱包。因此,2026 年的提供里程碑比 2027 年的接受截止期限早一年,让依赖方在准备期间有真实的钱包可用于测试。

该肯定的地方要肯定:把截止期限与实施法案挂钩,而不是随意选择一个整数日期,是很好的立法起草;其时间顺序安排也确实考虑周到。薄弱点在于,它假定成员国会按时达到自己的里程碑。如果国家钱包上线较晚,或上线时仍不成熟,接受日期并不会顺延,消失的缓冲期会落到您的日历一侧,而不是成员国一侧。因此,请按测试窗口比纸面上看起来更短来规划。

依赖方实际上必须做什么

接受钱包是最主要的义务,但并非唯一义务。根据第 5b 条,拟依赖欧洲数字身份钱包的依赖方,必须在其设立所在成员国注册,声明其拟请求的属性,并且不得请求超出其已注册范围的数据。实践中,这意味着三件事:在您的本国成员国注册;设计身份流程时,只请求您确实需要的属性;并建立接受和验证钱包出示内容的技术能力。接受义务只有在“用户自愿请求时”才会触发,因此钱包是您必须支持的一个选项。我们的eIDAS 2.0 依赖方要求指南会逐条说明这些义务。

按投入排序,注册属于行政事务,集成则是常规工程工作。会引发争论的是属性声明,因为它迫使您为注册表单收集的每一个字段作出正当性说明,而大多数注册表单仍在收集已经没有人能够再合理说明必要性的字段。请尽早让产品团队参与这场讨论,因为精简一个已上线的引导注册流程,所需的签批往往比构建钱包处理器更多。

这是依赖方路径。它与信任服务提供商的另一条持续路径并行运行,两者不应混淆。

eIDAS 2.0 义务划分:依赖方适用 2027 年接受截止期限,信任服务提供商适用 24 个月复评和 24 小时事件报告

如果您运营合格信任服务,您的义务完全不取决于 2027 年这个日期。根据第 20 条,合格信任服务提供商必须至少每 24 个月自费接受一次由合格评定机构进行的审计。根据第 19 条,合格和非合格信任服务提供商都必须在“无不当延迟,且无论如何在知悉后 24 小时内”,向监督机构通报任何具有重大影响的安全泄露或完整性丧失。这些是持续节奏,而不是一次性截止期限,无论 2027 年 12 月发生什么,它们都适用。监督机构在其未履行时可以采取什么措施,包括第 16 条罚款下限,详见我们的eIDAS 2.0 罚款与处罚指南。事件时钟值得特别标注。对于小型信任服务提供商而言,这个窗口非常紧,难点通常很少在于撰写通知本身,而在于基于不完整信息迅速判断您眼前的情况是否具有重大影响。请现在就把该判断写成程序,并指定一名可以在非工作时间作出该判断的人员。

2026 年要做什么

2026 年是在没有压力的情况下做好准备的一年。首先确认范围:梳理第 5f 条触发条件,您是否存在法律或合同上的强认证要求,以及微型企业和小型企业门槛是否将您排除在外,从而判断接受义务是否适用于您。然后针对钱包要求开展差距评估,并映射缺失项。随着成员国钱包在 2026 年 12 月 24 日前陆续上线,您应在测试流程中试点接受钱包,确保在事项变得紧迫之前充分理解集成工作。

现实来看,确认范围需要一个下午阅读合同,再加上一份法律意见。差距评估需要一周。之后的一切取决于您拥有多少身份和登录流程,而大多数组织实际拥有的流程都比架构图承认的更多。在没有压力时,如实清点这些流程,是您能做的最有价值的事情。

2026 年和 2027 年按半年划分的 eIDAS 2.0 就绪度里程碑,从确认范围到上线

2027 年要做什么

2027 年是交付之年。上半年,将钱包集成到您的线上身份和登录旅程中,并在生产条件下进行测试。下半年,在您的本国成员国完成第 5b 条注册,并在 2027 年 12 月 24 日前上线。把集成和注册留到最后几周,是主要的可避免风险,因为接受能力必须能服务真实用户和真实钱包,而身份流程在生产环境中的表现很少与沙盒中完全相同。

实用的就绪路径

时间窗口看似宽裕,但工作是真实存在的,并可拆分为六个步骤。根据第 5f 条触发条件确认范围。盘点每一个可能接受钱包的身份和认证流程。针对 eIDAS 钱包要求开展差距评估。复用您已从相邻义务中持有的安全证据。规划钱包集成,并完成您的成员国注册。然后在 2027 年 12 月 24 日前测试并上线。

eIDAS 2.0 六步就绪路径,从确认范围到在 2027 年 12 月 24 日前上线

常见问题

2027 年 12 月 24 日究竟会发生什么?

自该日期起,凡在法律或合同上被要求使用强用户认证进行在线身份识别的私人依赖方,在用户自愿选择出示 EU Digital Identity Wallet 时,也必须接受该钱包。该日期是在钱包实施法案于 2024 年 12 月 24 日生效后的 36 个月,相关义务位于修订后 eIDAS Regulation 的第 5f 条。

接受义务会自动适用于我的行业吗?

不会。第 5f 条点名了交通、能源、银行、金融服务、健康、教育和电信等行业,但其引入措辞是“包括在……领域”,这意味着该清单是示例性列举,而非封闭门槛。真正的触发条件,是存在使用强用户认证的法律或合同要求。如果该要求适用于您且您未被豁免,即使您不在被点名行业内,该义务也可能覆盖到您。

小公司是否豁免?

是的,部分豁免。根据 Commission Recommendation 2003/361/EC 定义的微型企业和小型企业,不受第 5f 条接受义务约束,因此该义务面向规模更大的依赖方。在假定该义务适用之前,请根据该定义核对您的员工人数和营业额。

钱包何时会真正存在?

每个成员国必须在实施法案出台后的 24 个月内提供至少一个 EU Digital Identity Wallet,这意味着可用时间点是 2026 年 12 月 24 日。European Commission 将其描述为到 2026 年底向公民提供钱包。这就是为什么接受截止期限设在一年之后:依赖方需要先有真实钱包可供测试。

eIDAS 2.0 是一部全新的法规吗?

不是。Regulation (EU) 2024/1183 修订的是原 eIDAS Regulation,即 Regulation (EU) No 910/2014,而不是取代它。现有信任服务继续沿用,并在其上新增钱包框架和依赖方接受义务。如果您已经运营信任服务,您熟悉的第 19 条和第 20 条义务仍继续适用。

借助 Venvera 做好 eIDAS 2.0 准备

首先要弄清楚的是范围,因为第 5f 条规定的义务是否适用于您,决定了您接下来要做多少工作。Venvera eIDAS 2.0 模块将触发条件测试、注册义务和就绪路径转化为可追踪的差距评估,让您清楚了解自己所处的位置,而不必靠猜测。由于钱包相关要求与您可能已经在运行的安全控制措施存在重叠,框架映射引擎让您可以复用来自欧盟 NIS2 指令等相邻框架的证据,而不必把相同的控制措施重复构建两次。

如果您想在规划 2026 年和 2027 年的工作之前快速建立基线,可以进行一次免费合规检查,并以上文的范围问题作为起点。由于 eIDAS 2.0 是对原条例的修订而非取代,您现有的信任服务将继续沿用,而接受钱包的义务则叠加在其之上。

一手资料来源

本指南依据该条例及官方指南编写:Regulation (EU) 2024/1183(即修订条例,包括第 5b 条、第 5f 条、第 19 条和第 20 条);欧盟委员会关于欧洲数字身份(EUDI)条例的页面;以及欧盟委员会关于实施条例和 2026 年底钱包里程碑的欧盟数字身份钱包文档。在依赖某个具体日期或条款之前,请务必确认现行文本。

Alexander Sverdlov

Alexander Sverdlov

Venvera 首席执行官兼创始人

Alexander 是 Venvera 的创始人,在欧洲网络安全与合规领域拥有 20 多年经验。他曾为受监管的金融机构、金融科技公司和 SaaS 企业主导安全与风险项目,这些企业需要遵守 DORA、NIS2、GDPR、ISO 27001 和 EU AI Act。创立 Venvera 之前,他创办了进攻性安全咨询公司 Atlant Security,为 EU 和中东地区的客户开展渗透测试、红队演练和 ISO 27001 就绪项目。他的文章聚焦现代合规的跨框架实践:如何把一项控制措施映射到多项义务,电子表格会在哪里失灵,以及审计师真正坐下来之后,监管机构实际要求的是什么。

查看 Alexander 的更多文章 →

相关文章