eIDAS 2.0 只规定了一个固定的处罚数额,而且仅适用于信任服务提供商。根据修订后条例第 16(2) 条,成员国必须确保合格和非合格信任服务提供商的违规行为受到行政罚款:服务提供商为自然人的,罚款上限至少为 EUR 5 000 000;为法人的,罚款上限至少为 EUR 5 000 000 或其所属企业上一财政年度全球年营业总额的 1%,以较高者为准。对于该条例覆盖的其他所有主体,包括自 2027 年 12 月 24 日起必须接受欧洲数字身份钱包的私营依赖方,第 16(1) 条将处罚交由各成员国自行规定,但始终要求处罚有效、相称且具有劝阻性。
由此可以得出两点。500 万欧元这一数额是各国罚款上限的下限,而不是封顶。此外,对信任服务提供商而言,罚款很少是真正要紧的制裁,因为第 20 条允许监管机构撤销其合格资质,而这会终结罚款所衡量的那项业务本身。
| 对象 | 经济风险 | 影响更大的制裁 | 出处 |
|---|---|---|---|
| 合格信任服务提供商 | 罚款上限至少为 500 万欧元或全球营业额的 1%,以较高者为准 | 撤销服务提供商或受影响服务的合格资质 | 第 16(2) 条、第 20(3) 条 |
| 非合格信任服务提供商 | 相同的下限 | 事后监管和整改命令,另加国家层面的罚款 | 第 16(2) 条、第 19a 条、第 46b 条 |
| 钱包提供商 | 适用国家规定,无欧盟层面的下限 | 责令暂停或停止提供钱包 | 第 16(1) 条、第 46a(5) 条 |
| 依赖方 | 适用国家规定,无欧盟层面的下限 | 因非法或欺诈性使用而被暂停或取消注册 | 第 16(1) 条、第 46a(4)(f) 条 |
eIDAS 2.0 规定了哪些罚款?
第 16 条共有三款。第 1 款沿用了 2014 年原条例的措辞:由成员国制定违规处罚规则,且处罚必须有效、相称且具有劝阻性。该款现已明确规定不影响欧盟 NIS2 指令第 31 条的适用,其重要性详见下文。第 2 款为新增内容,也是该条例中唯一规定具体数额的地方。第 3 款承认,在部分成员国,罚款由监管机构启动、由法院作出,并要求这一途径与直接处以罚款同样有效。
序言第 44 条解释了这一设计。为确保整个欧盟范围内的执法有效,条例为合格和非合格信任服务提供商的行政罚款上限都设定了最低标准,并要求成员国在确定处罚时考虑实体的规模、商业模式和违规行为的严重程度。需要牢记的是“上限至少为”这一措辞。各成员国的罚款上限必须至少为 500 万欧元或 1%,也可以更高。
序言第 45 条特别点名了一类违规行为:导致非合格与合格信任服务相混淆的做法,或非合格服务提供商滥用欧盟信任标志的行为。这正是起草者心目中的违规行为,但第 16(2) 条并不限于此。它涵盖信任服务提供商对该条例的任何违反行为。
为什么失去合格资质是更大的风险?
因为合格信任服务提供商的产品就是其资质本身,而第 20 条对这一资质管得很紧。根据第 20(1) 条,合格服务提供商必须至少每 24 个月接受一次合格评定机构的审计,费用自理,并且必须在收到审计报告后三个工作日内将其提交给监管机构。根据第 20(1a) 条,服务提供商必须在任何计划内审计开始前一个月通知监管机构,并允许其作为观察员参加。根据第 20(2) 条,监管机构可以随时进行审计或下令开展合格评定,费用由服务提供商承担。
第 20(3) 条规定的才是真正的制裁。合格服务提供商未满足任何一项要求的,监管机构会要求其在规定期限内予以纠正。服务提供商未予纠正的,监管机构在该不合规情形的程度、持续时间和后果足以证明有必要时,撤销该服务提供商或受影响服务的合格资质。第 20(3a) 条增加了第二个触发条件:欧盟 NIS2 指令的主管机关通知监管机构,该服务提供商未满足该指令第 21 条规定的安全要求的,同样会导致撤销资质。随后,监管机构会通知根据第 22(3) 条维护国家可信列表的机构,而客户和浏览器正是通过该列表核实某项服务是否为合格服务。
上述任何一步都不以罚款为前提。服务提供商可能一分钱罚款都没交就失去资质,也可能交了罚款却保住资质。罚款与资质撤销是相互独立的两条路径,而真正断掉收入的是后者。
依赖方面临哪些风险?
依赖方不会面临欧盟层面的罚款,但存在三项实际风险。第一项是第 16(1) 条下的国家处罚制度,每个成员国都必须建立这一制度,其适用范围涵盖违反第 5b 条所规定依赖方义务的行为:在依赖钱包之前,先在其设立地成员国完成注册;申报拟请求的数据;不请求超出申报范围的任何内容;毫不迟延地通知变更;向用户表明自身身份;验证所收到的证明;以及在法律不要求身份识别的情况下不拒绝使用假名。第 5b(10) 条规定,代表依赖方行事的中介机构本身也属于依赖方。
第二项是失去钱包的使用权限。第 46a(4)(f) 条赋予钱包监管机构一项权力:出现非法或欺诈性使用欧洲数字身份钱包的情况时,可以暂停或取消依赖方的注册。对于根据第 5f 条负有接受钱包义务的依赖方而言,注册一旦被取消,就会在两个方向上同时造成合规问题。
第三项是大多数指南都忽略的风险。请求超出申报范围的属性,实质上就是未能做到数据最小化,而欧盟《通用数据保护条例》(GDPR)的监管机关被明确纳入其中:第 46a(4)(g) 条和第 46b(4)(f) 条均要求 eIDAS 监管机构在个人数据规则疑似遭到违反时,不得无故拖延地通知这些机关。对于大型依赖方而言,真正反映过度收集风险的是 GDPR 规定的全球营业额 4% 的罚款上限,而不是 eIDAS 中的任何规定。
究竟哪些主体负有接受义务,以及第 5f(2) 条对微型和小型企业的豁免,详见我们的指南谁必须遵守 eIDAS 2.0。

NIS2 如何改变信任服务提供商面临的局面?
改变很大,第 16(1) 条明确规定不影响欧盟 NIS2 指令第 31 条的适用,本身就说明了这一点。根据 NIS2 第 2(2)(a)(ii) 条,信任服务提供商无论规模大小均属于 NIS2 的适用范围;根据其第 3(1)(b) 条,合格信任服务提供商无论规模大小均为基本实体。这就带来了第二套下限更高的处罚制度:根据 NIS2 第 34(4) 条,违反风险管理或报告义务的基本实体将面临上限至少为 EUR 10 000 000 或全球年营业总额 2% 的罚款;根据第 34(5) 条,重要实体面临的罚款上限至少为 EUR 7 000 000 或 1.4%。
这两套制度是相互衔接的,而不是各自并行。第 20(1) 条规定的审计必须确认服务提供商既符合 eIDAS,也符合欧盟 NIS2 指令第 21 条。第 20(3a) 条允许 NIS2 主管机关的认定触发合格资质的撤销。此外,尽管已有 NIS2 第 21 条的规定,第 19a(1)(a) 条仍要求非合格服务提供商管理风险,并根据第 19a(1)(b) 条在 24 小时内向监管机构通报重大安全违规事件。因此,合格服务提供商出现安全失误时,实际起作用的罚款上限是 NIS2 规定的上限,而 eIDAS 的下限只是两个相关数额中较小的那个。NIS2 方面的内容详见我们的指南 NIS2 罚款与处罚。
谁负责实施 eIDAS 2.0 处罚?
由各国监管机构负责,目前这类机构分为两种。第 46b 条要求每个成员国为信任服务指定一个监管机构,负责对合格服务提供商进行事前和事后监管,对非合格服务提供商采取事后措施,有权授予和撤销合格资质,并负有分析合格评定报告的职责。第 46a 条要求为钱包框架设立一个或多个监管机构,负责监管钱包提供商,并掌握对依赖方的注册管理权力。根据第 46d 条,服务提供商在一个成员国设立、在另一个成员国运营的,这些机构可以寻求跨境互助。
罚款本身依据国家法律作出。第 16(3) 条承认,在部分成员国,罚款由监管机构启动、由法院作出,而在国家上限范围内具体罚多少,由各国自行决定。eIDAS 2.0 中没有任何条款赋予欧盟委员会或 ENISA 对信任服务提供商处以罚款的权力。
其他搜索结果错在哪里
最常见的错误是把 500 万欧元或 1% 笼统地说成 eIDAS 2.0 的罚款,不加任何限定,仿佛它适用于该条例涉及的所有组织。第 16(2) 条只点名了信任服务提供商,没有其他主体。一家自 2027 年 12 月起必须接受钱包的银行并不在该款的范围内。
第二个错误是写成“以较低者为准”。第 16(2)(b) 条规定的是“以较高者为准”,对于全球营业额超过 5 亿欧元的任何企业,起决定作用的是百分比。第三个错误是把这一数额当作封顶。它是“上限至少为”,即各成员国罚款上限的下限;已经对信任服务提供商处以更重罚款的成员国,无需做出任何下调。
第四个错误是忽视 NIS2。那些只拿 eIDAS 2.0 罚款与欧盟《通用数据保护条例》(GDPR)作比较便止步的指南,忽略了合格信任服务提供商属于 NIS2 下的基本实体,同样的安全失误还要适用该制度 2% 的罚款上限。第五个错误是把依赖方描述为不会被罚款。依赖方面临第 16(1) 条下的国家处罚、第 46a 条下的注册制裁,而对于超出申报范围收集的任何数据,还要受 GDPR 约束。

评估您自身的风险敞口
请填写下表。目的在于弄清您处于哪条路径上,而不是算出一个数字。
| 问题 | 您的回答 | 它决定了什么 |
|---|---|---|
| 您是否提供信任服务(无论是否为合格服务)? | 如果是,则适用第 16(2) 条,下限为 500 万欧元或 1%。如果否,您面临的风险取决于国家法律。 | |
| 您的全球年营业总额是多少? | 超过 5 亿欧元时,起决定作用的是 1% 这一项,而不是欧元数额。 | |
| 您最近一次第 20 条合格评定是在什么时候,下一次又在什么时候? | 每 24 个月一次,费用自理,并在三个工作日内将报告提交给监管机构。 | |
| 您是否属于欧盟 NIS2 指令下的基本实体? | 合格服务提供商无论规模大小均属于基本实体,届时安全失误将适用 NIS2 规定的 2% 或 1000 万欧元的上限。 | |
| 您的每个钱包流程分别请求哪些属性? | 任何超出第 5b(2)(c) 条申报范围的请求,既违反依赖方义务,也是欧盟《通用数据保护条例》(GDPR)管辖的问题。 | |
| 您能否在 24 小时内通报重大违规事件? | 非合格服务提供商适用第 19a(1)(b) 条;接收方为信任服务监管机构。 |
如果大部分行都是空白,下一步最有用的是建立基线。履行这些义务的成本,详见我们的指南 eIDAS 2.0 合规成本;界定这项工作的关键日期,详见我们关于 eIDAS 2.0 截止期限 2027 年 12 月 24 日的指南;框架概览请见我们的 eIDAS 2.0 页面;免费合规检查则可以帮您确定起点。
常见问题
eIDAS 2.0 规定的最高罚款是多少?
欧盟层面没有统一的最高罚款。第 16(2) 条要求各成员国针对信任服务提供商设定的罚款上限至少为 EUR 5 000 000;对于法人,上限至少为 EUR 5 000 000 或全球年营业额的 1%,以较高者为准。成员国可以将上限定得更高。
依赖方会因 eIDAS 2.0 被罚款吗?
根据国家法律,会。第 16(1) 条要求每个成员国针对违反该条例的行为制定有效、相称且具有劝阻性的处罚,而违反第 5b 条所规定的依赖方义务,与其他违规行为并无二致。第 16(2) 条规定的 500 万欧元下限不适用于依赖方。
罚款是否适用于非合格信任服务提供商?
适用。第 16(2) 条将合格和非合格信任服务提供商一并列出,序言第 44 条也确认,该下限是同时针对两者设定的。
第 16(2) 条自何时起适用?
欧盟第 2024/1183 号条例于 2024 年 4 月 30 日在《欧盟官方公报》上发布,并于 2024 年 5 月 20 日生效。自那时起,该下限就已写入条例;而落实这一下限的国家规则,则由各成员国自行通过。
营业额按欧盟范围还是全球范围计算?
按全球范围计算,并以信任服务提供商所属的企业为单位,依据违规行为发生前一个财政年度的数据。大型集团旗下的小型欧盟子公司,按整个集团的营业额来衡量。
我们会在未被罚款的情况下失去合格资质吗?
会。第 20(3) 条规定的资质撤销,是在未能于监管机构规定的期限内完成纠正之后作出的,并不以已被处以罚款为前提。两者沿着各自独立的路径进行。
原始资料
处罚下限、监管权力和依赖方义务,均摘自经欧盟第 2024/1183 号条例修订的欧盟第 910/2014 号条例第 5b、5f、16、19a、20、46a、46b 和 46d 条,以及该修订条例的序言第 44 条和第 45 条。欧盟 NIS2 指令的适用范围和罚款上限摘自欧盟第 2022/2555 号指令第 2、3 和 34 条。欧盟《通用数据保护条例》(GDPR)和欧盟《网络弹性法案》(CRA)的对比上限,均来自这些法规自身的处罚条款。在依赖任何数额之前,请先核实现行文本。




