NEWVenvera 支持您的语言: 完整平台支持英语、德语、西班牙语、保加利亚语、阿拉伯语和简体中文。查看新功能 →
eIDAS 2.0 适用范围:谁必须接受 EUDI 钱包?
合规指南

eIDAS 2.0 适用范围:谁必须接受 EUDI 钱包?

·Alexander Sverdlov

如果您想知道谁必须遵守 eIDAS 2.0,坦率地说,适用范围取决于您所扮演的角色以及具体的法律触发条件,而不是一份公司类型清单。Regulation (EU) 2024/1183 修订了原 eIDAS Regulation,并建立了 EU Digital Identity Wallet 的框架。该法规于 2024 年 5 月 20 日生效。它是否适用于您的组织,取决于您如何处理身份数据;对于私人依赖方,则取决于第 5f 条中的强用户认证触发条件,而不是您是否恰好属于某个被点名的行业。

本指南用基于角色的决策树回答适用范围问题。内容包括第 5f 条中的触发条件、为什么其中列明的行业只是示例而非封闭清单、微型和小型企业豁免、更广泛的受监管 eIDAS 角色矩阵,以及纳入范围的依赖方实际上必须做什么。

2026 年 7 月 13 日更正:已澄清第 5f 条中列明的行业是示例(“包括在……领域”),并非封闭清单;实际触发条件是使用强用户认证的法律或合同要求。
eIDAS 2.0 适用范围决策流程图,展示第 5f 条强认证触发条件、依赖方测试和 SME 豁免

eIDAS 2.0 适用范围决策树

请按顺序逐项回答以下问题。这些问题从您所扮演的角色,到法律触发条件,再到豁免以及仍可能使您纳入范围的更广泛角色。许多组织对不止一个问题的回答都是“是”。

  1. 您是否作为私人依赖方行事?依赖方为在线提供服务而向用户请求身份数据或属性。如果您从不向用户请求身份数据,第 5f 条的接受义务不适用于您,但本页后文所述的其他 eIDAS 角色仍可能适用。
  2. 您是否被要求对在线身份识别使用强用户认证?这是实际触发条件。当 Union 法、国家法律或合同义务要求您对在线身份识别使用强用户认证时,第 5f 条适用。如果该要求适用,接受 EU Digital Identity Wallet 的义务就可能产生。如果没有法律或合同施加该要求,第 5f 条不会强制您接受钱包。
  3. 微型或小型企业豁免是否适用?第 5f(2) 条免除了微型和小型企业的接受义务。在依赖该豁免之前,请计算您的集团和合作伙伴结构,而不只是您自己的实体。
  4. 您是否自愿请求使用钱包?即使没有法律或合同强制您,您也可以选择接受钱包。如果这样做,您将针对该使用承担依赖方义务,包括注册和数据最小化。
  5. 特定行业或国家规则是否改变结果?第 5f 条中列明的行业,例如银行、医疗或交通,是强认证要求常见的领域,因此国家或行业规则可能产生或强化触发条件。属于被点名行业本身并不会产生该义务,不属于被点名行业本身也不会排除该义务。
  6. 您是否正在履行其他受监管的 eIDAS 角色?即使私人依赖方义务不适用,您仍可能作为 Member State、钱包服务提供商、信任服务提供商、网页浏览器服务提供商等承担义务。下方角色矩阵列明了这些情况。

第 5f 条触发条件:强认证,而非行业

私营部门义务的核心是第 5f 条。当私人依赖方根据 Union 法或国家法律,或根据合同义务,被要求对在线身份识别使用强用户认证时,该条适用于该依赖方。该要求就是触发条件,也正是它将依赖方纳入适用范围。

第 5f 条在列举行业时使用了相当于“包括在……领域”的表述。这种措辞具有示例性质。它指向强用户认证要求常见的领域,而不是一份封闭或穷尽的适用对象清单。因此,属于被点名行业本身并不会产生该义务,在这些行业之外运营本身也不会使您当然不受其约束。应首先测试是否存在强认证要求。

eIDAS 2.0 第 5f 条中作为示例列明的行业网格,并提示仅凭行业本身不是适用范围测试

第 5f 条列举的行业示例包括银行、金融服务、交通、能源、医疗保健、电信、邮政服务、数字基础设施、教育、饮用水和社会保障。应将这些示例作为检查强认证要求是否适用于您在线身份识别的提示,而不是将其本身作为判断标准。

这里的立法表述值得提出一些批评。将适用范围挂钩于是否有其他法律或合同要求强用户认证,原则上很优雅,实践中却很棘手,因为答案存在于您的合同文件中,而不是该法规文本中。弄清楚这一点意味着需要有人阅读客户和供应商协议,查找认证条款。这是法律工作,而不是工程任务,并且比听起来更耗时。请尽早委托处理。

微型和小型企业豁免

第 5f(2) 条将最小型组织排除在接受义务之外。微型和小型企业享有豁免。定义沿用 EU 标准规模划分。微型企业的员工少于 10 人,且营业额或资产负债表总额不超过 EUR 2m。小型企业的员工少于 50 人,且营业额或资产负债表总额不超过 EUR 10m。必须同时满足员工人数测试和财务测试,才符合条件。

eIDAS 2.0 SME 豁免测试表,显示微型和小型企业豁免,中型和大型企业在适用范围内

有一个陷阱会影响集团企业。关联企业和伙伴企业会被计入总数。如果您是一家大型集团的小型子公司,则适用的是集团的员工人数和营业额,您可能无法享受该豁免。在得出您获得豁免的结论之前,请检查合并口径数据,而不仅仅是您自身实体的数据。随后,应让有权限的人以书面形式记录并签署该结论,而不是把它作为幻灯片上的假设。那些未经评估、只是被假定适用的豁免,往往会在后期瓦解,而且是在您最不想向其解释的人面前瓦解。

完整的 eIDAS 2.0 角色矩阵

第 5f 条只是该法规的一部分。eIDAS 2.0 将义务分配给身份生态系统中的一组角色。下图展示了大多数组织熟悉的核心角色。后续表格将视角扩展到更完整的受监管角色集合。请找出您承担的每一个角色,因为许多组织同时承担多个角色。最常被遗漏的是中介角色。如果身份检查通过经纪方、支付服务提供商或外包入职供应商路由,请尽早确定谁是该流程的已注册依赖方。这是一个合同问题,一旦集成完成,没人愿意重新打开这个问题。

eIDAS 2.0 适用范围内的核心角色:成员国、钱包服务提供商、公共部门服务、私营依赖方、超大型在线平台和信任服务提供商
角色义务触发条件必须履行的事项
成员国该 Regulation 适用于每个成员国。向公民和居民提供至少一个 EU Digital Identity Wallet(第 5a 条),建立并监督国家生态系统,并对钱包进行通报。首批钱包应在 2026 年底前推出。
EU Digital Identity Wallet 提供方签发或运营经成员国认可的钱包。按照经认证的技术和安全规范建设并运行钱包,对自然人免费,并支持所要求的属性(第 5a 条;见合并版 Regulation)。
公共部门依赖方提供需要电子身份识别的公共服务。针对该服务接受 EU Digital Identity Wallet,并遵守关于属性和数据最小化的依赖方规则。
私营部门依赖方根据 EU 法、成员国法律或合同,在线身份识别须使用强用户认证(第 5f 条)。接受钱包,向成员国注册,并仅声明和请求必要属性。微型和小型企业豁免(第 5f(2) 条)。
超大型在线平台(DSA)根据《数字服务法》被指定为超大型在线平台。当用户自愿要求使用钱包时,接受钱包用于认证,不得强制使用,也不得对用户进行画像。
信任服务提供商提供电子签名、电子印章、时间戳或网站认证证书等信任服务。满足合格或非合格要求,在要求时通过符合性评估,报告事件,并在监督下运营(见合并版 Regulation)。
网络浏览器提供商提供被广泛使用的网络浏览器。识别并显示用于网站认证的合格证书,使用户能够验证网站,但须遵守 Regulation 中的保障措施(当前文本见合并版 Regulation)。
符合性评估机构获得评估钱包或信任服务的认可资质。依据适用方案和标准,对钱包、信任服务提供商及其服务进行认证和评估。
自愿接受钱包的依赖方在没有法定义务的情况下选择接受钱包。一旦依赖钱包,即须注册,并就属性声明和数据最小化遵守相同的依赖方义务。
代表依赖方行事的中介机构代表另一依赖方处理钱包交互,例如身份代理或支付服务提供商。为其所服务的主体履行依赖方义务,透明披露自身角色,并仅请求必要属性。

范围内依赖方实际必须做什么

如果您落入适用范围,义务并不只是打开一个按钮。依赖方在依赖钱包之前,必须向其成员国注册,提前声明将请求哪些属性,然后仅请求提供服务所必需的属性。数据最小化已经内置在这一模式中。您要接受该钱包作为有效的身份识别和认证手段,并且不得拒绝有效属性,也不得将数据用于所声明目的之外的合并处理。

在这些义务中,注册是较轻的一项。提前声明属性才是真正棘手的部分,因为它会迫使您证明当前开户注册流程收集的每一个字段都有必要,而大多数开户注册流程收集的数据都超出了任何人能够站得住脚解释的范围。可以预期,产品和增长团队会反对删减这些字段。真正容易延误的,往往是这场争论,而不是钱包集成本身。

eIDAS 2.0 下依赖方义务清单,包括注册、属性声明、数据最小化以及 2027 年截止期限

完成技术准备的截止期限是 2027 年 12 月 24 日。届时,适用范围内的依赖方必须接受 EU Digital Identity Wallet。成员国钱包会更早推出,即 2026 年底前,这为组织在义务生效前试点接受钱包提供了真实窗口。请利用好这一窗口。将钱包可用时间安排在接受义务之前,是近期 EU 数字法律中较为合理的设计之一;但只有在日程仍有余量时有人安排集成工作,它才会真正帮助您。

使用 Venvera 确定您的适用范围

适用范围是首先要判断准确的问题,因为后续所有事项都取决于它。Venvera eIDAS 2.0 模块将 Article 5f 触发条件、角色矩阵和 SME 测试映射到结构化差距评估中,让您可以在一个位置看到该 Regulation 是否可能适用于您,以及接受钱包需要满足哪些要求。由于 eIDAS 2.0 与您可能已经满足的义务存在重叠,框架映射引擎可让您复用来自 DORA、NIS2 和 ISO 27001 的证据,而不是从零开始。

如果您希望快速了解自己的位置,请运行一次免费合规检查,并将上方决策树作为就绪度工作的起点。eIDAS 2.0 是对原 eIDAS Regulation 的修订而非替代,因此您已经依赖的信任服务将继续存在,同时在其之上新增钱包义务。

Alexander Sverdlov

Alexander Sverdlov

Venvera 首席执行官兼创始人

Alexander 是 Venvera 的创始人,在欧洲网络安全与合规领域拥有 20 多年经验。他曾为受监管的金融机构、金融科技公司和 SaaS 企业主导安全与风险项目,这些企业需要遵守 DORA、NIS2、GDPR、ISO 27001 和 EU AI Act。创立 Venvera 之前,他创办了进攻性安全咨询公司 Atlant Security,为 EU 和中东地区的客户开展渗透测试、红队演练和 ISO 27001 就绪项目。他的文章聚焦现代合规的跨框架实践:如何把一项控制措施映射到多项义务,电子表格会在哪里失灵,以及审计师真正坐下来之后,监管机构实际要求的是什么。

查看 Alexander 的更多文章 →

相关文章