Toate articolele
ReglementarePublicat 19 ianuarie 2026 8 min

eIDAS 2.0 explicat pentru companii: termene, obligații, sancțiuni

eIDAS 2.0 nu este o notă de subsol IT — este un regulament cu termene, reguli de acceptare obligatorie și sancțiuni financiare. Iată ce se aplică efectiv companiei tale.

Read this article in English

eIDAS 2.0 — oficial Regulamentul (UE) 2024/1183 de modificare a Regulamentului eIDAS inițial — creează baza legală pentru Portofelul European de Identitate Digitală și, mai important pentru majoritatea companiilor, un set de obligații concrete pentru organizațiile care se bazează pe verificări de identitate. Spre deosebire de GDPR, care este un regulament cu aplicabilitate generală, eIDAS 2.0 are termene eșalonate, obligații pe sectoare numite explicit și o structură de supraveghere mai apropiată de reglementarea serviciilor financiare decât de protecția datelor. Dacă afacerea ta cere vreodată unui client să-și dovedească identitatea, acest regulament are acum o părere despre cum trebuie făcut.

Ce schimbă efectiv eIDAS 2.0

Regulamentul eIDAS original (2014) reglementa semnăturile electronice și serviciile de încredere între administrațiile publice. eIDAS 2.0 adaugă un strat orientat spre cetățeni și companii: Portofelul EUDI, un catalog de tipuri de atestări (PID, QEAA, EAA) și — esențial — o obligație legală pentru anumite categorii de furnizori de servicii private de a accepta identificarea prin portofel acolo unde deja realizează verificări de identitate.

  • Definește portofelul ca bun public pe care fiecare stat membru trebuie să îl ofere gratuit rezidenților săi.
  • Creează o Listă de Încredere europeană a emitenților și a Părților Utilizatoare, verificabilă în timp real.
  • Impune acceptarea de către anumite sectoare, în loc să lase adopția pe seama pieței.
  • Introduce înregistrarea Părții Utilizatoare ca precondiție legală pentru a solicita atribute dintr-un portofel.

Calendarul de conformitate

Datele care contează pentru o foaie de parcurs a afacerii, nu pentru o notă juridică:

  1. 2024 — Regulamentul (UE) 2024/1183 intră în vigoare; Cadrul de Arhitectură și Referință (ARF) și actele de punere în aplicare sunt adoptate progresiv.
  2. Până la finalul lui 2026 — fiecare stat membru trebuie să pună la dispoziția rezidenților cel puțin un Portofel EUDI.
  3. Din 2027 — devine obligatorie acceptarea pentru sectoarele numite (vezi mai jos), cu autorități naționale de supraveghere care verifică conformitatea.
  4. Permanent — actele de punere în aplicare privind certificarea, securitatea și interoperabilitatea continuă să fie publicate și revizuite, deci conformitatea nu este un reper unic, ci un proces continuu.
Tratează 2027 ca termenul până la care trebuie să fii operațional, nu ca termenul de la care începi proiectul. Înregistrarea, certificatele și testarea durează mai mult decât integrarea propriu-zisă.

Cine este obligat legal să accepte portofelul

Acceptarea obligatorie se aplică organizațiilor care sunt deja obligate, prin legislație UE sau națională, să realizeze verificări stricte de identitate. În practică, aceasta include:

  • Instituții de credit și alte entități supuse autentificării stricte a clienților și verificărilor de identitate AML.
  • Furnizorii de comunicații electronice care cer înregistrarea cartelei SIM sau verificarea identității.
  • Platformele online foarte mari desemnate în temeiul Digital Services Act.
  • Instituțiile publice care furnizează servicii ce necesită identificare, în majoritatea statelor membre.
  • Activitățile reglementate sectorial în care legislația națională impune deja verificarea identității (energie, transport, jocuri de noroc, în mai multe jurisdicții).

Toate celelalte organizații nu sunt obligate — dar portofelul devine oricum un canal de onboarding mai ieftin și cu risc de fraudă mai mic, pe care concurenții din sectoare adiacente vor începe să îl ofere, ceea ce creează presiune comercială, nu legală, spre adoptare.

Sancțiuni și aplicare

Supravegherea se face prin autoritățile naționale desemnate în temeiul eIDAS 2.0, în general aceleași autorități care supraveghează deja prestatorii de servicii de încredere. Sancțiunile pentru Părțile Utilizatoare sau emitenții neconformi pot include amenzi administrative, suspendarea din ecosistemul de încredere (pierderea certificatelor de acces) și, pentru sectoarele reglementate, încălcări conexe ale condițiilor de licențiere sectorială. Grilele exacte de amenzi sunt stabilite la nivel de stat membru, astfel încât o bancă prezentă în cinci țări poate întâmpina cinci regimuri de sancțiuni diferite pentru aceeași neconformitate.

Ce trebuie să faci acum, chiar dacă termenul tău e 2027

  1. Stabilește dacă organizația ta intră sub incidența acceptării obligatorii — verifică desemnarea sectorială, nu doar dimensiunea companiei.
  2. Inventariază toate fluxurile în care verifici astăzi identitatea și separă „trebuie verificat” de „ar fi util de verificat”.
  3. Începe din timp procesul de înregistrare ca Parte Utilizatoare — registrele naționale au timpi de procesare măsurați în luni, nu în zile.
  4. Decide între a construi sau a cumpăra stratul de integrare: înregistrare directă în fiecare stat membru în care operezi, sau o Parte Utilizatoare intermediară care preia înregistrarea, certificatele și conformitatea în numele tău.

Exact această decizie este cea pe care Arkadiz o simplifică: în loc să administrezi o înregistrare și un ciclu de viață al certificatelor separate pentru fiecare stat membru, te integrezi o singură dată cu o singură poartă de încredere și lași intermediarul să preia suprafața de reglementare, în timp ce tu te concentrezi pe produs.

Întrebări frecvente

eIDAS 2.0 este același lucru cu Portofelul EUDI?

Nu. eIDAS 2.0 este regulamentul; Portofelul EUDI este unul dintre instrumentele pe care le creează. eIDAS 2.0 acoperă și serviciile de încredere, formatele de atestare, înregistrarea Părților Utilizatoare și supravegherea.

eIDAS 2.0 se aplică și companiilor din afara UE?

Se aplică oricărei organizații care oferă servicii rezidenților UE, atunci când acele servicii necesită verificarea identității, indiferent de locul unde este înregistrată compania — la fel cum GDPR se aplică extrateritorial.

Ce se întâmplă dacă sectorul meu nu se află pe lista obligatorie?

Nu ești obligat legal să accepți portofelul, dar poți alege să o faci din motive de cost de onboarding, reducere a fraudei și competitivitate — fără presiunea unui termen de reglementare.

Discută cu echipa Arkadiz

O singură integrare pentru verificarea Portofelului EUDI și emiterea de EAA necalificate în statele membre.

Contactează echipa

Continuă lectura