NEWVenvera 支持您的语言: 完整平台支持英语、德语、西班牙语、保加利亚语、阿拉伯语和简体中文。查看新功能 →
eIDAS 合规软件:eIDAS 2.0 选购指南
合规指南

eIDAS 合规软件:eIDAS 2.0 选购指南

·Alexander Sverdlov

搜索 eIDAS 合规软件,您会看到三类不同产品都在使用同样的两个词。一家供应商销售的是加密引擎,用于创建合格电子签名、印章和时间戳。另一家销售的是钱包和验证工具包,用于集成 EU Digital Identity Wallet,并检查用户出示的凭证。第三家销售的是治理与合规平台,用于管理您的控制措施、义务、证据和截止期限。这三类产品都可以合理地被称为这个词组。但其中任何一类都不能完成另外两类的工作。买错类别,您要么为自己永远不会运营的密码学能力付费,要么到了 2027 年 12 月 24 日时只有一个签名工具,却无法证明您的组织确实履行了自身义务。

本指南面向负责 eIDAS 2.0 合规决策的人:合规负责人、数据保护官、CISO,或信任服务提供商的关键人员。它会用直白的语言解释这些类别,说明治理层具体必须覆盖哪些内容,并展示合适的工具如何复用您已经为 DORA、NIS2 和 ISO 27001 完成的工作。本文刻意做到范围诚实,因为面对监管机构时,最快失去可信度的方式,就是声称您的软件能做它实际上做不到的事情。

eIDAS 2.0 到底是什么,为什么这个说法会产生歧义

eIDAS 2.0 是 Regulation (EU) 2024/1183,它修订了原 eIDAS Regulation(Regulation (EU) No 910/2014),并建立了 European Digital Identity Framework 和 EU Digital Identity Wallet(EUDI Wallet)。该法规于 2024 年 5 月 20 日生效。首批钱包实施条例于 2024 年 12 月 4 日在 Official Journal 发布,并于 2024 年 12 月 24 日生效。此后,该框架按照一系列固定里程碑推进,而不是在某一天一次性开启。

约束私营组织的日期是 2027 年 12 月 24 日。到那一天,根据 EU 或成员国法律,或根据合同被要求使用强用户认证进行在线身份识别的私营依赖方,在用户选择出示 EU Digital Identity Wallet 时,也必须接受该钱包。正是这一项义务,把 eIDAS 2.0 从政策标题变成了一个有截止期限的项目,也正是因此,“eIDAS 合规软件”突然成为人们开始采购的一个类别。Article 5f 对义务表述清楚,但对触发条件并不方便。用户出示钱包时予以接受,这一点很容易理解。难点在于判断您是否被纳入适用范围,因为测试取决于是否有其他法律或合同已经要求强用户认证。因此,您的范围结论位于行业规则和客户合同中,而不是位于 eIDAS 本身。如果您仍在判断该法规是否适用于您,请先阅读我们的配套指南:谁必须遵守 eIDAS 2.0以及到 2027 年 12 月 24 日会发生什么,然后再回到这里处理工具选型问题。

eIDAS 软件的三大类别

市场中的大多数混淆,来自买方输入“eIDAS 软件”时期待的是一种产品,却发现来自三个不同专业领域的供应商都在争夺点击。下面是清晰的划分。如果您今年只能为三类中的一类投入预算,请优先投入治理层:它会产出范围判断,告诉您另外两类应购买什么;反过来做,则可能把钱包接受能力接入到一个后来发现不在范围内的服务中。

1. 信任服务与签名引擎

这些平台创建合格电子签名、电子印章、时间戳和电子挂号递送,并签发其背后的证书。它们是 eIDAS 信任服务侧的密码学核心。如果您需要按照合格标准签署或盖封某份文件,就需要这类平台,任何治理工具都无法替代。买方会根据密码学符合性、合格状态、硬件安全模块和签名吞吐量来评估它们。

2. 钱包与验证工具包

这些是用于构建或集成 EU Digital Identity Wallet、请求证明,并以密码学方式验证用户出示凭证的真实性、完整性和撤销状态的 SDK 与服务。如果您是依赖方,正在把钱包接受能力接入登录或结账流程,那么这一层负责实际的验证握手。买方会根据协议符合性、钱包互操作性和集成工作量来评估它们。

3. 治理与合规软件

这一层用于管理您的 eIDAS 2.0 义务:按角色判断适用性、控制措施集、书面策略、证据、事件和报告义务,以及截止期限倒计时。Venvera 这样的 eIDAS 2.0 合规软件就位于这一层。它不签署文件,不签发证书,也不以加密方式验证钱包凭证。它通过证明运营相关签名引擎和钱包工具包的组织在范围界定上正确、受控、有文档记录并已准备就绪,来补充这些能力。明确这一边界很重要:如果某个治理平台声称自己执行加密验证,就是在误导自身定位,监管机构也会很快发现这一点。

eIDAS 2.0 合规软件仪表板,显示各 eIDAS 控制措施领域的就绪度
治理层按领域跟踪 eIDAS 2.0 就绪度。

谁属于适用范围,以及 eIDAS 合规软件为每种角色做什么

eIDAS 2.0 的适用范围取决于您扮演的角色,而不是您账户上的行业标签。采购决策中有三类角色很重要。

  • 私人依赖方。如果您因法律或合同要求必须使用强用户认证进行在线身份识别,第 5f 条要求您在用户出示 EU Digital Identity Wallet 时,于 2027 年 12 月 24 日前接受该钱包。微型企业和小型企业被排除在外。对于依赖方,治理软件的任务是按实体和服务证明适用性,提供钱包接受就绪度的证据,并保存法规要求的数据最小化和透明度记录。
  • 信任服务提供商 (TSP) 和合格信任服务提供商 (QTSP)。如果您提供签名、印章、时间戳、交付或网站认证证书,您就承担信任服务义务:安全和事件报告;对于合格服务提供商,还包括定期合格评定。这里的治理软件任务,是确保这些义务有人负责、有证据支撑,并按时推进。
  • 钱包服务提供商。成员国自行提供钱包。阅读本文的大多数组织并非钱包服务提供商,因此这一角色很少驱动软件采购,但它定义了您的依赖方义务接入的生态系统。

实际要点是,一个组织可以同时扮演多个角色。银行可以在登录环节作为依赖方,同时也可以为其盖章服务作为信任服务提供商。优秀的 eIDAS 合规软件会独立界定每项义务的范围,使您既不会过度声称并不适用的义务,也不会遗漏确实适用的义务。如需查看按角色划分的完整测试,请参阅谁必须接受 EUDI Wallet。

eIDAS 治理软件必须覆盖哪些内容

这些义务并不是一次性交付物。它们是一组持续性要求,监管机构可随时测试。优秀的 eIDAS 2.0 软件会把每项义务转化为结构化、有人负责、有证据支撑且可审核的事项,而不是某人在 2025 年制作的一页幻灯片。Venvera 将该范围组织为七个就绪度领域,并映射到 24 项控制措施。

就绪度领域 软件管理的内容
范围与治理 按实体和服务判断第 5f 条适用性、责任归属、策略集
用户透明度 您向用户说明的身份数据、同意和目的相关内容
钱包就绪度 接受能力、作为已检查控制措施的证明验证、备用方案
数据保护 数据最小化、留存,以及身份数据上的 GDPR 重叠要求
信任服务 签名、印章、时间戳和证书的治理(如您提供这些服务)
安全与事件 身份相关事件响应,以及按时限履行的泄露通知义务
TSP 义务(有条件) 报告和合格评定义务,仅在您是 TSP 时纳入范围

Venvera 的 eIDAS 2.0 模块覆盖这一范围,在上述七个领域中包含 24 项控制措施。统计控制措施的意义在于,每项义务都有归属位置、负责人、一份证据和一个审核日期,而不是在截止期限前三周还停留在某个人的记忆里。

eIDAS 合规软件中的 eIDAS 2.0 控制措施集,每项控制措施都有负责人并有证据支撑
每项 eIDAS 2.0 控制措施都有负责人、状态、证据和审核日期。

钱包接受是您需要提供证据的控制措施,而不是您在这里购买的密码学能力

这是您在选购 eIDAS 合规软件时最需要弄清楚的一条边界,它直接对应那条老生常谈的规则:治理工具不会替您计算资本,也不会替您执行渗透测试。钱包就绪度领域包括证明验证,即检查用户出示的凭证的真实性、完整性和撤销状态。这项密码学检查由您的钱包工具包或验证器完成,也就是上文的第二类产品。这不是治理平台执行的工作。

治理层负责的是围绕这项检查的证明。这包括:证明您的接受能力已经存在并经过测试的记录;证明您的验证流程按照您的策略规定运行的证据;防止您收集超出交易所需身份数据的数据最小化控制措施;以及用户未出示钱包时的备用路径。第 5f 条关注的是能够接受钱包,并以合法的方式接受。治理软件证明您履行了这项义务。它不会、也不应声称自己会执行验证握手本身。模糊这条界线的供应商,等于把一个在监管机构面前的可信度问题卖给了您。

框架映射:复用 DORA 和 NIS2 证据,绝不虚构 eIDAS 特有义务

下面这一点会改变大多数组织在 eIDAS 2.0 上的投入产出。如果您的规模大到足以成为第 5f 条下的依赖方,您很可能已经承担着其他治理要求繁重的 EU 义务。欧盟《数字运营韧性法案》(DORA)自 2025 年 1 月起适用于金融实体。许多组织持有 ISO 27001 认证。不少组织受欧盟 NIS2 指令约束。这些制度中的每一项都要求组织层面的控制措施,而这些控制措施确实与 eIDAS 2.0 的部分内容重叠:事件响应与报告治理、访问与身份治理、记录管理,以及董事会问责。

为 eIDAS 2.0 复用 DORA、NIS2 和 ISO 27001 证据的跨框架映射

没有框架映射,您就要为其中每一项分别提供证据:每个框架一次,存放在不同的工具或文件夹中,按不同的节奏审核。这意味着重复的工作和重复的偏离风险。框架映射将一份证据映射到它确实满足的每一个框架。只需为 DORA 和 NIS2 证明一次您的事件响应治理,重叠的 eIDAS 控制措施就能由同一份证据满足。一次举证,在所有真正适用的地方都合规。

Venvera 框架映射将一项控制措施映射到 eIDAS 2.0、DORA 和 NIS2
一项控制措施只需录入一次,即可映射到它确实满足的每一个框架。

保持这种诚实的纪律,在于清楚哪些内容绝不能被自动满足。在 Venvera 的 eIDAS 2.0 模块中,24 项控制措施里只有 5 项是真正的组织流程重叠,可以复用 DORA、NIS2 或 ISO 27001 证据。其余 19 项是 eIDAS 特有的原生控制措施:它们必须直接提供证据,因为没有任何 DORA 或 ISO 控制措施能够证明它们。没有哪一份事件管理策略能证明“我们能够接受 EU Digital Identity Wallet”,也没有哪一份 ISO 访问控制文档能证明“我们已注册为依赖方”。假装不是这样只会制造虚假的覆盖范围,而虚假的覆盖范围比没有覆盖范围更糟,因为它掩盖了缺口。严肃的工具会复用真正重叠的部分,并拒绝自动声称并不重叠的部分。请把这种划分当作工作量预测来解读。重叠的控制措施是您已经知道如何提供证据的,所以只需一次导出。eIDAS 特有的控制措施则是全新的工作,其中最慢的是适用性判定和身份属性上的数据最小化纪律,因为两者都需要合规部门以外的人员作出决策。

信任服务提供商:24 小时时限与合格评定

如果您是信任服务提供商,eIDAS 会增加依赖方无需承担的义务,您的 eIDAS 合规软件必须把它们当作头等重要、有时限的义务来处理,而不是一般性任务。

  • 泄露通知时限。重大安全泄露或完整性丧失,必须在知悉后无不当延迟地、且在 24 小时内报告给监管机构,并在需要时通知受影响的各方。这是一个倒计时,软件应当把它作为倒计时来运行。在各项信任服务义务中,这一项是实践中最容易失败的,而失败的原因很少是没人知道这条规则。失败是因为第一个发现问题的人是某个周六的一名工程师,他完全不知道倒计时已经开始。
  • 合格评定。合格信任服务提供商至少每 24 个月接受一次经认可的合格评定机构的评定,审计发现须整改,评定报告须作为证据留存。软件应跟踪评定周期、审计发现和证据,这样下一次评定就不必从一张冷冰冰的电子表格从头开始。
  • 有条件的适用范围。这些义务仅在您是 TSP 时才适用。合适的工具会在适用时将其纳入范围,不适用时将其排除,这样依赖方就不必面对一堆它永远不会负责的信任服务控制措施。

这条一般规则对两种角色都成立:监管机构检验的是落地情况,而不是意图。当有人问“请证明您在时限内报告了那起事件”或“请出示您上一次的合格评定,以及您针对审计发现采取了哪些措施”时,答案应该只需点击几下就能找到。

eIDAS 2.0 运营模式

对大多数组织而言,通往 2027 年 12 月 24 日的路径是一个简短、可重复的步骤序列,而不是一场手忙脚乱的冲刺。界定您的角色,映射控制措施,复用您已有的成果,弥补真正属于 eIDAS 特有的缺口,并把证据带入就绪状态。

eIDAS 2.0 运营模式:界定范围、映射控制措施、复用证据、弥补缺口,在 2027 年 12 月 24 日前做好钱包就绪

效率提升藏在第三步。如果您已经承担欧盟《数字运营韧性法案》(DORA)、欧盟 NIS2 指令或 ISO 27001 的要求,重叠的控制措施可以直接沿用,因此建立 eIDAS 2.0 的增量工作就集中在真正与身份相关的部分:适用性、钱包接受、作为已检查控制措施的证明验证,以及(如果您是 TSP)信任服务义务。这正是耗时数月的 eIDAS 项目与复用现有成果的 eIDAS 项目之间的区别。请如实看待剩余工作的形态。范围界定和映射耗时很短:只需与负责登录流程的人员进行几轮阅读和争论。钱包接受则是一个依赖工具包供应商的工程项目,这是最后阶段无法压缩的部分。截止期限的具体机制,我们的 2027 年 12 月 24 日时间表指南有完整介绍。

购买 eIDAS 合规软件时应关注什么

一旦确定您要选购的是治理类产品,就可以用这份清单把严肃的平台与贴上 eIDAS 标签的通用 GRC 工具区分开来。

基于第 5f 条的按角色范围界定

工具应按实体和服务判定适用性,适用微型企业和小型企业豁免,并将依赖方义务与信任服务义务区分开来。如果它把 eIDAS 当作一份不加区分的清单,就会让您承担并不适用的义务,同时遗漏确实适用的义务。在这份清单的所有事项中,范围界定最有价值。其余各项只是锦上添花;而范围界定出错,正是会在监管机构面前暴露出来的那种失败。

诚实的范围边界

供应商应当坦率地告诉您:该平台用于治理您的义务并为其提供证据,是对您的签名引擎和钱包工具包的补充,而不是替代。声称能在 GRC 产品内部签名、签发证书或以密码学方式验证凭证的供应商是在越界,而这种越界会让您在监管机构面前失去可信度。

拒绝虚假覆盖的真正框架映射

询问该工具如何处理与 DORA、NIS2 和 ISO 27001 的重叠。真正的框架映射会复用共享的治理证据,并明确拒绝自动满足钱包接受和注册等 eIDAS 特有义务。如果一切都是“自动满足”,那就转身离开,因为这是在虚增合规态势。

事件时限与合格评定周期

24 小时信任服务泄露通知义务应以实时倒计时的方式运行,合格评定周期也应连同其审计发现和证据一起跟踪。被当作普通任务处理的有时限义务,正是那些会被错过的义务。

EU 数据驻留

您是在一项 EU 法规之下管理与身份相关的治理数据。这些数据应当留在 EU 境内,供应商也应能够明确说明这一点。

eIDAS 合规软件中以数字呈现的 eIDAS 2.0 就绪度

要点总结

eIDAS 合规软件是共用一个名称的三个市场。请清楚您要采购的是哪一个。如果您需要签名或盖章,就需要信任服务引擎;如果您需要在登录流程中接受并验证钱包,就需要钱包工具包。但随着 2027 年 12 月 24 日临近,大多数组织缺失的是治理层:证明您的范围界定正确、您的控制措施有人负责并有证据支撑、您的事件和报告义务按时限运行,以及您确实已经就绪。专门构建的治理平台可以弥补这一缺口,而真正的跨框架映射能够在弥补缺口的同时,不要求您为已经完成的欧盟《数字运营韧性法案》(DORA)和欧盟 NIS2 指令工作重新提供证据。只是要确保供应商对边界保持诚实:它是对您的密码学工具的补充,而不是替代。

主要资料来源

上文引用的适用范围、角色和截止期限均可追溯到以下主要资料来源。

  • Regulation (EU) 2024/1183:修订 Regulation (EU) No 910/2014,并建立欧洲数字身份框架(European Digital Identity Framework)和 EU Digital Identity Wallet。于 2024 年 5 月 20 日生效。EUR-Lex。
  • 第 5f 条(依赖方接受)。被要求使用强用户认证进行在线身份识别的私营依赖方,必须在 2027 年 12 月 24 日前接受 EU Digital Identity Wallet;微型企业和小型企业获得豁免。
  • Regulation (EU) No 910/2014(原 eIDAS 条例):eIDAS 2.0 所修订的信任服务框架,包括信任服务安全泄露通知义务和合格服务提供商的合格评定。EUR-Lex。
  • 钱包实施条例:首批条例于 2024 年 12 月 4 日在《欧盟官方公报》上发布,并于 2024 年 12 月 24 日生效。欧盟委员会。
  • DORA,即 Regulation (EU) 2022/2554:通过跨框架映射复用的 ICT 和事件治理重叠部分;自 2025 年 1 月 17 日起适用于金融实体。EUR-Lex。

范围说明。Venvera 的 eIDAS 2.0 模块是一个治理与控制措施层。它以分布在七个就绪度领域的 24 项控制措施覆盖依赖方和信任服务义务,有条件地将信任服务义务纳入范围,并以倒计时方式运行 24 小时事件义务。它不签署文件,不签发证书,不构建 EU Digital Identity Wallet,也不对钱包凭证执行密码学验证;它负责治理并证明您履行了这些义务。这一边界在产品中以范围横幅的形式显示。

查看您相对于 2027 年 12 月 24 日截止期限的现状。

Venvera 管理 eIDAS 2.0:分布在七个就绪度领域的 24 项控制措施、基于第 5f 条的按角色范围界定、以倒计时方式运行的 24 小时事件义务,以及可复用您的 DORA 和 NIS2 证据的跨框架映射。固定费率,EUR 399/月起,不按用户收费,数据驻留在 EU,提供 14 天免费试用。请从 eIDAS 2.0 模块上的免费差距报告开始。

Alexander Sverdlov

Alexander Sverdlov

Venvera 首席执行官兼创始人

Alexander 是 Venvera 的创始人,在欧洲网络安全与合规领域拥有 20 多年经验。他曾为受监管的金融机构、金融科技公司和 SaaS 企业主导安全与风险项目,这些企业需要遵守 DORA、NIS2、GDPR、ISO 27001 和 EU AI Act。创立 Venvera 之前,他创办了进攻性安全咨询公司 Atlant Security,为 EU 和中东地区的客户开展渗透测试、红队演练和 ISO 27001 就绪项目。他的文章聚焦现代合规的跨框架实践:如何把一项控制措施映射到多项义务,电子表格会在哪里失灵,以及审计师真正坐下来之后,监管机构实际要求的是什么。

查看 Alexander 的更多文章 →

相关文章