NEWVenvera 支持您的语言: 完整平台支持英语、德语、西班牙语、保加利亚语、阿拉伯语和简体中文。查看新功能 →
eIDAS 2.0 合规成本:该编多少预算
合规指南

eIDAS 2.0 合规成本:该编多少预算

·Alexander Sverdlov

eIDAS 2.0 合规并没有公开的价格,但有一个官方估算,而且几乎没有人引用它。欧盟委员会为后来成为第 (EU) 2024/1183 号条例的提案所做的影响评估估计:在线服务提供商第一年的成本为每家 EUR 60,000 至 EUR 70,000;信任服务提供商首次取得合格资质的成本平均为 EUR 545,000,此后每年还需 EUR 255,000 来维持合格地位。这些是 2021 年针对提案得出的数字,而不是针对已通过文本的价格,而且该文件本身也称其总额只是最低值。尽管如此,它们仍是唯一由欧盟委员会署名的数字。

这些数字的价值不在于精确。真正值得关注的是它们的形态。依赖方的成本集中在前期,即单独一个集成年度。信任服务提供商的成本则以永不停止的周期性审计为主。这是两种不同的预算问题,而您面对的是哪一种,完全取决于您所扮演的角色,而不是您的规模或所在行业。

事实详情
适用法律第 (EU) 2024/1183 号条例,修订第 (EU) No 910/2014 号条例(即 eIDAS 条例)。
数字来源SWD(2021) 124,即欧盟委员会 2021 年 6 月 3 日的影响评估中的政策选项 3,也就是首选方案。
在线服务提供商,第一年每家服务提供商 EUR 60,000 至 EUR 70,000。
信任服务提供商,取得合格资质首次平均 EUR 545,000,此后每年经常性支出 EUR 255,000。
首个钱包的构建前三年的首次开发和推广约需 EUR 1050 万。
钱包使用者的成本零成本。根据第 5a(13) 条,钱包的签发、使用和撤销对所有自然人免费。
欧盟范围内可量化的总成本EUR 32 亿或更多。该文件明确指出这只是最低值。
欧盟委员会对 eIDAS 2.0 的成本估算:在线服务提供商第一年 EUR 60,000 至 70,000,信任服务提供商首次取得合格资质 EUR 545,000,此后每年经常性支出 EUR 255,000,首个钱包构建 EUR 1050 万

eIDAS 2.0 合规要花多少钱?

这取决于您属于三种角色中的哪一种,而三者之间的差距比任何其他变量都大。必须接受欧盟数字身份钱包的私营依赖方,买的是一次集成。合格信任服务提供商买的是一段长期的审计关系。成员国或钱包提供商则是在打造一款全国性产品。营业额、员工人数或所在行业对这个数字的影响,都比不上上述三句话中哪一句描述的是您。

如果您是依赖方(大多数阅读本文的组织都是),那么实事求是的规划是:一个花费数万欧元的集成年度,之后是常规维护。这不是一笔小数目,但也算不上项目级的成本,而且远低于欧盟 NIS2 指令或欧盟《数字运营韧性法案》(DORA)等监管制度被引用的数字,因为后两者改变的是整个组织的运营方式,而不只是一个认证流程。

欧盟委员会实际估算了什么?

SWD(2021) 124 随欧洲数字身份框架提案一同发布,评估了多个政策选项。以钱包为核心的选项 3 被选为首选方案。其成本表的细分如下。

由谁承担估算文件中的相关说明
公共机构EUR 8.49 亿至 EUR 9.1 亿其中约 EUR 1.7 亿预计为所有成员国每年的经常性成本。
在线服务提供商EUR 60,000 至 EUR 70,000预计为第一年、每家服务提供商的成本。选项 1 下对应的一行为每家服务提供商 EUR 42,500。
信任服务提供商合计 EUR 23 亿单家取得合格资质的成本估计平均为 EUR 545,000,此后每年 EUR 255,000。
钱包提供商约 EUR 1050 万,另加每家服务提供商 EUR 80,000 至 EUR 100,000EUR 1050 万涵盖三年内的首次开发和推广。按每家服务提供商计算的数字,是依据未来欧盟 Cybersecurity Act 认证方案进行认证的成本。
合格评定机构最高 EUR 678,000被描述为最高的熟悉成本。
可量化总额EUR 32 亿或更多这是最低值,因为该文件指出有些成本项目无法量化。

在任何人把这张表中的任何一行写进董事会文件之前,有三点需要注意。

它估算的是提案,而不是已通过的条例。从 2021 年 6 月到 2024 年 5 月 20 日生效的文本之间,该框架新增了一些影响评估未曾估算成本的义务,包括第 5b 条规定的依赖方注册义务。请把这些数字当作判断数量级的参照基准,而不是您现在必须完成之事的报价。

它是欧盟范围内的汇总数字。信任服务提供商的 EUR 23 亿描述的是整个市场。其中按每家服务提供商计算的数字,即 EUR 545,000 和 EUR 255,000,才是对应单个组织的数字。

它明确只是下限。该文件针对每个选项都反复说明,总额确定的是最低成本,因为有些项目无法量化,或者只能按利益相关方逐一界定。一个如此坦承自身局限的估算,比不这样做的估算更值得信赖,但这同时也是一个警告。

eIDAS 2.0 依赖方项目的五个成本项目:从确认是否触发第 5f 条,到注册、钱包出示、属性最小化和备用路径

依赖方的钱实际上花在哪里?

共有五个项目,而其中只有一项是大家首先想到的集成。

1. 确认第 5f 条是否适用于您

接受义务适用于根据欧盟法律、成员国法律或合同义务,必须使用强用户认证进行在线身份识别的私营依赖方。微型企业和小型企业被排除在外。这是一个法律问题,回答起来成本很低,但无论往哪个方向判断错误,代价都很高:我们的谁必须遵守 eIDAS 2.0 指南逐步讲解了这一决策树。

2. 注册为依赖方

第 5b 条要求打算依赖钱包的依赖方在其设立地所在的成员国注册,申报其身份以及打算请求哪些数据。该条例要求这一程序具有成本效益并与风险相称,这既不寻常又很有用:注册本身在设计上就不是成本高昂的环节。

3. 在认证流程中加入钱包出示功能

EUR 60,000 至 EUR 70,000 的估算主要描述的就是这一项。这是工程工作:接收出示的凭证、对其进行验证,并处理验证失败的情况。

4. 削减您请求的属性

第 5b 条禁止依赖方请求其注册信息中所列数据以外的数据。在实践中,这意味着要审计每个流程目前请求了哪些数据,并删除不需要的部分。这是产品层面的变更,而不是法律层面的变更;对于成熟的用户注册流程而言,这往往是五个项目中耗时最长的一项。

5. 保留并支持备用路径

只有在用户自愿选择出示钱包时,这项义务才会生效。您现有的身份识别路径并不会消失,因此您最终要同时支持两条路径,而这是一项长期运营成本,而不是项目成本。

产生支出的 eIDAS 2.0 条款:第 5a(13) 条、第 5b(1) 条、第 5b(3) 条、第 5f 条和第 20(1) 条

为什么信任服务提供商的数字要大得多?

因为这种成本是结构性的,而不是一次性的。欧盟委员会对原条例的评估发现,合格信任服务提供商为取得和维持合格地位平均花费 EUR 800,000;影响评估将其拆分为首次取得合格资质约 EUR 545,000,以及维持资质每年 EUR 255,000。

经常性的那一半成本有其具体原因。第 20(1) 条要求合格信任服务提供商至少每 24 个月接受一次合格评定机构的审计,并在收到由此产生的合格评定报告后三个工作日内将其提交给监督机构。这是一段节奏固定的审计关系,而不是一张拿到手就可以抛诸脑后的证书。任何把取得资质当作有结束日期的项目来编制的预算,每年都会少算约 EUR 255,000。

其他搜索结果中的常见错误

目前在这一搜索词下排名靠前的页面中,普遍存在三个错误。

它们用检查清单来回答成本问题。“eIDAS 2.0 合规成本”的第一页搜索结果几乎全是定性内容:集成凭证库、尽早规划、晚采用成本更高。这些都没错,但没有一个是数字。欧盟委员会明明公布过估算,只是没有人引用。

它们暗示钱包会给用户带来成本。事实并非如此。第 5a(13) 条规定,欧洲数字身份钱包的签发、使用和撤销对所有自然人免费。本文中的每一欧元,都落在交易中的接受方,而不是出示方。

它们把 eIDAS 2.0 当作只有一个价格的单一义务。它至少涉及三种角色,对应三条不同的成本曲线;把它们混为一谈,就会出现针对看似同一个问题、却相差四个数量级的公开数字。

欧盟委员会估算的 eIDAS 2.0 每年节省金额:四个行业的在线服务提供商每年节省 EUR 35 亿至 67 亿

欧盟委员会预计您能得到什么回报?

同一文件也量化了收益方面;对在线服务提供商而言,收益远远大于成本。在首选方案下,该文件估计四个行业的在线服务提供商每年可经常性节省 EUR 35 亿至 EUR 67 亿,节省来自两方面:成本更低的身份识别和客户入驻程序,以及在线欺诈损失的减少。

行业每年在身份识别和客户入驻方面的节省每年在欺诈和网络犯罪方面的节省
金融服务EUR 6.8 亿至 EUR 13.6 亿EUR 8.5 亿至 EUR 14 亿
电子医疗EUR 12.6 亿至 EUR 25.1 亿EUR 3 亿至 EUR 6 亿
电子商务EUR 2.4 亿至 EUR 4.7 亿EUR 1.3 亿至 EUR 2.6 亿
航空EUR 3000 万至 EUR 6000 万EUR 350 万至 EUR 700 万

把各列相加,就会回到 EUR 35 亿至 EUR 67 亿这个总数,这可以有效核验汇总数字和明细数字出自同一套计算。但它并不是对贵组织的预测。这些是整个欧盟的行业总额,节省的成本归属于那些目前身份识别和“了解您的客户”(KYC)程序成本高昂的公司。如果您的这些程序已经很便宜,收益就会更少,而成本保持不变。

eIDAS 2.0 预算视图,跟踪触发第 5f 条的服务、依赖方注册、每个流程请求的属性,以及没有备用路径的流程

估算您自己的 eIDAS 2.0 预算

请填写下表。任何一行如果您无法填写,就是一个范围界定问题;而范围界定问题现在回答成本很低,到 2027 年再回答就会很昂贵。

问题您的回答影响什么
您有多少项在线服务依法律或合同必须使用强用户认证?这是第 5f 条的触发条件。如果为零,接受义务就不适用于您。
您是微型企业还是小型企业?如果是,则接受义务不适用。请计入集团和合作伙伴结构,而不仅仅是您自己的实体。
您设立在哪个成员国?第 5b 条规定的注册在该国进行,只需一次,而不是在您提供服务的每个国家分别进行。
每个身份识别流程目前请求多少项属性?每一项您无法说明理由的属性都意味着返工。这通常是耗时最长的工程项目。
您是否也提供信任服务,或计划提供?这会让您从一次性集成变为每年约 EUR 255,000 的经常性审计成本。
您现有的身份识别路径运行成本是多少?它不会消失。接受钱包是第二条路径,而不是替代方案。

如果您想在确定数字之前先建立一个基线,免费合规检查可以告诉您哪些行会让您感到吃力。制约整个计划的日期,请参阅我们关于 2027 年 12 月 24 日 eIDAS 2.0 截止期限的指南;框架概览则见我们的 eIDAS 2.0 页面。

eIDAS 2.0 成本的核心结论:钱包对使用者免费,但接受钱包对您来说并不免费

常见问题

eIDAS 2.0 合规有官方价格吗?

没有,但有一个官方估算。根据 SWD(2021) 124,在首选方案下,在线服务提供商第一年的成本为每家 EUR 60,000 至 EUR 70,000。它估算的是 2021 年的提案,而不是最终通过的条例,并且它把自己的总额描述为最低值。

钱包会让我们的用户花钱吗?

不会。第 5a(13) 条规定,钱包的签发、使用和撤销对所有自然人免费。您无须围绕用户费用进行设计。

依赖方注册的费用高吗?

在设计上,它并不昂贵。第 5b 条要求注册程序具有成本效益并与风险相称,而且注册在您设立地所在的成员国进行,而不是在您开展业务的每个成员国分别进行。

这是一次性成本还是经常性成本?

对依赖方而言,主要是一次性成本,再加上同时运行两条而非一条身份识别路径的长期成本。对合格信任服务提供商而言,成本在结构上就是经常性的,因为第 20(1) 条要求至少每 24 个月进行一次合格评定审计。这项审计背后的制裁措施,从第 16 条规定的罚款下限到撤销合格地位,详见我们的 eIDAS 2.0 罚款与处罚指南。

我们能通过不接受钱包来避免这笔成本吗?

只有在第 5f 条不适用于您的情况下才可以,也就是说,没有任何法律或合同要求您使用强用户认证进行在线身份识别,或者您是微型企业或小型企业。您也可以自愿接受钱包,但这样做会随之带来依赖方的各项义务。

这与 CRA 相比如何?

形态完全不同。欧盟《网络弹性法案》(CRA)按产品而不是按组织计算成本,其经常性成本来自支持期,而不是审计周期。我们在 CRA 合规成本一文中详细进行了测算。

主要来源

成本和收益数字摘自 SWD(2021) 124 final,即欧盟委员会 2021 年 6 月 3 日随 COM(2021) 281 发布的影响评估,具体为政策选项 3 的成本表和 REFIT 成本节约表。义务和条款引用摘自修订第 (EU) No 910/2014 号条例的第 (EU) 2024/1183 号条例,时间安排背景则参考欧盟委员会的欧洲数字身份条例页面。为立法目的而作出的估算描述的是整个经济体,而不是贵组织。在依赖某个数字之前,请先核实现行文本。

Alexander Sverdlov

Alexander Sverdlov

Venvera 首席执行官兼创始人

Alexander 是 Venvera 的创始人,在欧洲网络安全与合规领域拥有 20 多年经验。他曾为受监管的金融机构、金融科技公司和 SaaS 企业主导安全与风险项目,这些企业需要遵守 DORA、NIS2、GDPR、ISO 27001 和 EU AI Act。创立 Venvera 之前,他创办了进攻性安全咨询公司 Atlant Security,为 EU 和中东地区的客户开展渗透测试、红队演练和 ISO 27001 就绪项目。他的文章聚焦现代合规的跨框架实践:如何把一项控制措施映射到多项义务,电子表格会在哪里失灵,以及审计师真正坐下来之后,监管机构实际要求的是什么。

查看 Alexander 的更多文章 →

相关文章