NEWVenvera 支持您的语言: 完整平台支持英语、德语、西班牙语、保加利亚语、阿拉伯语和简体中文。查看新功能 →
eIDAS 2.0 就绪度检查清单(免费 Excel 版,2026)
资源

eIDAS 2.0 就绪度检查清单(免费 Excel 版,2026)

·Alexander Sverdlov

本页提供的 eIDAS 2.0 就绪度检查清单是一份免费的 Excel 工作簿,它将 Regulation (EU) 2024/1183 转化为 24 项具体的准备步骤。如果您运营一项合格信任服务,或者您的服务将需要接受欧盟数字身份钱包,这份 eIDAS 2.0 就绪度检查清单可以让您在一个地方跟踪哪些内容发生了变化、每项任务由谁负责,以及证据存放在哪里。它专为合规负责人、CISO 和产品负责人打造,帮助他们从研读条例真正转向为钱包的推出做准备。请在下方下载,与您的法务、安全和工程团队共享,并在实施法案和 ETSI 标准全面落地之前,用它来界定工作范围。唯一的门槛是一份简短的表单。

免费下载

获取 eIDAS 2.0 就绪度检查清单

为欧盟数字身份钱包以及 eIDAS 2.0 下的 QTSP 义务做好准备。共 24 项。

正在加载验证...

下载即表示您同意接收 Venvera 偶尔发送的相关邮件。您可随时取消订阅。请参阅隐私政策。此模板仅作为起点,并非法律建议。

一个证据库,覆盖 eIDAS 2.0 及相互重叠的框架
一个证据库,映射到 eIDAS 2.0 以及与其共享控制措施的各个框架。

eIDAS 2.0 就绪度检查清单涵盖哪些内容

该工作簿只有一个工作表、24 行,以及真正可以用来开展工作的各列:条目、义务领域、待办事项、负责人、状态和证据链接。它按照 eIDAS 2.0 为之带来工作量的两类角色来划分准备工作。

合格信任服务提供商(QTSP)。这些行逐一梳理修订后框架下更新的义务,包括服务在哪些情况下可能需要依据新要求重新认证、合格评定和监管报告如何变化,以及您现有的合格证书和服务如何映射到 eIDAS 2.0。

依赖方。这些行面向将需要接受欧盟数字身份(EUDI)钱包的组织:注册为依赖方、集成凭证验证、决定您请求哪些属性以及请求的理由,并在您的身份验证和用户准入流程中处理通过钱包出示的凭证。

上述列表中的属性问题看起来像是最无关紧要的一项,却恰恰最值得据理力争。钱包让索取超出所需的信息变得轻而易举,而事后补写的理由从来都不会显得有说服力。请在集成方案还停留在白板上的时候,就把这件事想清楚。

一列简短的参考信息将每一行指向条例的相关部分以及实施法案所引用的 ETSI 标准,使这份检查清单始终是一个可用的工作工具,而不是一份读过一次就搁置的摘要。

Venvera 中的 eIDAS 2.0 差距评估
依据 eIDAS 2.0 的各项义务对就绪度进行评分。

如实看待 eIDAS 2.0:真正重要的是什么

eIDAS 2.0 即 Regulation (EU) 2024/1183,它修订了原 eIDAS 条例。几乎所有的实际工作都由两件事驱动:新的欧洲数字身份(EUDI)钱包,以及更新后的信任服务框架。下面抛开杂音,说明这意味着什么。

钱包改变了谁需要承担义务。原 eIDAS 主要是信任服务提供商和公共部门身份方案需要关心的事。eIDAS 2.0 把依赖方也纳入了进来。如果您的服务接受身份凭证或属性凭证,您将需要接受钱包、集成凭证验证,并注册为依赖方。这些注册和集成工作是新增的,它们既属于合规团队,也同样属于产品和工程团队。

如果您是依赖方,这就是本季度要带给您工程负责人的那句话。该条例带来的工作,是对一个正在运行的用户准入流程进行变更,而对正在运行的用户准入流程的变更会与产品路线图争夺资源,除非有人及早提出,否则总会落败。在这一点上,条例是合理的,因为这项义务源自您选择接受凭证这一决定本身。阻力完全来自内部。

QTSP 面临更新后的义务,在某些情况下还需重新认证。如果您是合格信任服务提供商,修订后的框架会更新您的义务,部分服务将需要重新认证才能保持合格资质。请把这项工作当作针对您当前合格评定的差距评估,而不是推倒重写,但也不要假定您现有的合格资质会原封不动地延续下来。

请为评定机构的档期预留余地,这是谁都没有计划到的约束。审计档期是有限的,每当框架发生变化、所有人都在同一时间窗口内需要同样的东西时,就会排起长队。提早预约不会让您付出任何代价。等到很晚才发现日程已经排满,则是自找的麻烦。

它分阶段到来,而不是只有一个截止期限。具体细节通过实施法案落地,而这些法案在技术细节上引用了 ETSI 标准。这意味着钱包集成和凭证格式的确切要求正在逐步确定。务实的做法是现在就做好组织和架构层面的基础准备,这样当某一项实施法案最终定稿时,您只需进行配置,而不必从零开始。

针对分阶段推出的要求制定计划确实很棘手,这一点可以坦率承认。您被要求为技术细节仍在编写中的要求进行建设,这使得预算难以争取,而推迟却很容易找到理由。站得住脚的做法,是为那些不会改变的部分投入资金:谁负责钱包的接受工作、凭证验证在您的用户准入流程中处于什么位置,以及您如何处理收到的属性。当技术细节落地时,这些都不会改变。

这份检查清单刻意不做的,是凭空编造尚未确定的截止期限或条款层面的要求。它梳理的是从条例中已经可以明确的准备步骤,让您可以着手开展那些不会改变的工作。

在一个仪表板中跟踪 eIDAS 2.0 控制措施的健康状况
持续跟踪 eIDAS 2.0 就绪度,而不是依赖某个时间点的电子表格。

如何使用 eIDAS 2.0 就绪度检查清单

  1. 确认您的角色。判断您是 QTSP、依赖方,还是两者兼是,并隐藏不适用于您的行。这里最容易出现的误读,是以为依赖方指的是别人。只要您的任何流程接受身份凭证或属性凭证,依赖方相关的行就是您的。
  2. 为每一行指定负责人。注册和验证通常归产品和工程团队负责;合格评定和监管相关事项归合规团队负责。请指定一位具体的人员担任负责人。
  3. 设置状态。将每个条目标记为未开始、进行中或已完成,让该工作表同时充当您的实时就绪度视图。
  4. 附上证据。在证据列中链接设计文档、注册记录或合格评定报告,使相关声明可供审计,而不只是一种断言。
  5. 对照新的实施法案重新检查。当某项实施法案或 ETSI 标准最终定稿时,重新审视受影响的行,并细化其中的技术细节。
  6. 每季度审查一次,直到钱包在您所在的市场全面推出为止。
Venvera 中的 eIDAS 2.0 仪表板,显示 QTSP 义务状态
在一个仪表板中跟踪 QTSP 和钱包相关义务。

在 Venvera 中自动完成这些工作

电子表格适合作为起点,却不适合长期停留:一旦某项实施法案有所变动,它就会立即过时。在 Venvera 中,同样的准备工作以受跟踪的控制措施形式存放在 eIDAS 2.0 框架中,因此状态、负责人和证据都会保持最新,而不会在某人笔记本电脑上的某个文件里逐渐失真。您为某项义务附上的证据,可以在您已经在运行的其他框架中复用,因此一项控制措施只需证明一次,就能在所有适用之处计入。套餐起价为 EUR 399/月,您还可以在钱包推出覆盖您所在的市场之前,将现有控制措施映射到 eIDAS 2.0。

常见问题

什么是 eIDAS 2.0?

eIDAS 2.0 即 Regulation (EU) 2024/1183,它修订了原 eIDAS 条例。它引入了欧洲数字身份(EUDI)钱包,并更新了信任服务框架,为合格信任服务提供商以及将接受该钱包的依赖方增加了义务。

谁需要为 eIDAS 2.0 做准备?

两类群体。合格信任服务提供商面临更新后的义务,在某些情况下还需重新认证。依赖方,即其服务接受身份凭证或属性凭证的组织,将需要接受钱包、集成凭证验证,并注册为依赖方。

eIDAS 2.0 就绪度检查清单是免费的吗?

是的。包含全部 24 个条目的 Excel 检查清单可以通过上方的表单免费下载。使用它无需付费,也没有试用方面的要求。

eIDAS 2.0 何时生效?

在欧盟数字身份钱包推出之前,它正通过引用 ETSI 标准的实施法案分阶段实施。这份检查清单聚焦于已经明确的准备步骤,让您可以在技术细节完全定稿之前就采取行动。

Alexander Sverdlov

Alexander Sverdlov

Venvera 首席执行官兼创始人

Alexander 是 Venvera 的创始人,在欧洲网络安全与合规领域拥有 20 多年经验。他曾为受监管的金融机构、金融科技公司和 SaaS 企业主导安全与风险项目,这些企业需要遵守 DORA、NIS2、GDPR、ISO 27001 和 EU AI Act。创立 Venvera 之前,他创办了进攻性安全咨询公司 Atlant Security,为 EU 和中东地区的客户开展渗透测试、红队演练和 ISO 27001 就绪项目。他的文章聚焦现代合规的跨框架实践:如何把一项控制措施映射到多项义务,电子表格会在哪里失灵,以及审计师真正坐下来之后,监管机构实际要求的是什么。

查看 Alexander 的更多文章 →

相关文章