eIDAS 2.0 — oficial Regulamentul (UE) 2024/1183 de modificare a Regulamentului eIDAS inițial — creează baza legală pentru Portofelul European de Identitate Digitală și, mai important pentru majoritatea companiilor, un set de obligații concrete pentru organizațiile care se bazează pe verificări de identitate. Spre deosebire de GDPR, care este un regulament cu aplicabilitate generală, eIDAS 2.0 are termene eșalonate, obligații pe sectoare numite explicit și o structură de supraveghere mai apropiată de reglementarea serviciilor financiare decât de protecția datelor. Dacă afacerea ta cere vreodată unui client să-și dovedească identitatea, acest regulament are acum o părere despre cum trebuie făcut.
Ce schimbă efectiv eIDAS 2.0
Regulamentul eIDAS original (2014) reglementa semnăturile electronice și serviciile de încredere între administrațiile publice. eIDAS 2.0 adaugă un strat orientat spre cetățeni și companii: Portofelul EUDI, un catalog de tipuri de atestări (PID, QEAA, EAA) și — esențial — o obligație legală pentru anumite categorii de furnizori de servicii private de a accepta identificarea prin portofel acolo unde deja realizează verificări de identitate.
- Definește portofelul ca bun public pe care fiecare stat membru trebuie să îl ofere gratuit rezidenților săi.
- Creează o Listă de Încredere europeană a emitenților și a Părților Utilizatoare, verificabilă în timp real.
- Impune acceptarea de către anumite sectoare, în loc să lase adopția pe seama pieței.
- Introduce înregistrarea Părții Utilizatoare ca precondiție legală pentru a solicita atribute dintr-un portofel.
Calendarul de conformitate
Datele care contează pentru o foaie de parcurs a afacerii, nu pentru o notă juridică:
- 2024 — Regulamentul (UE) 2024/1183 intră în vigoare; Cadrul de Arhitectură și Referință (ARF) și actele de punere în aplicare sunt adoptate progresiv.
- Până la finalul lui 2026 — fiecare stat membru trebuie să pună la dispoziția rezidenților cel puțin un Portofel EUDI.
- Din 2027 — devine obligatorie acceptarea pentru sectoarele numite (vezi mai jos), cu autorități naționale de supraveghere care verifică conformitatea.
- Permanent — actele de punere în aplicare privind certificarea, securitatea și interoperabilitatea continuă să fie publicate și revizuite, deci conformitatea nu este un reper unic, ci un proces continuu.
Tratează 2027 ca termenul până la care trebuie să fii operațional, nu ca termenul de la care începi proiectul. Înregistrarea, certificatele și testarea durează mai mult decât integrarea propriu-zisă.
Cine este obligat legal să accepte portofelul
Acceptarea obligatorie se aplică organizațiilor care sunt deja obligate, prin legislație UE sau națională, să realizeze verificări stricte de identitate. În practică, aceasta include:
- Instituții de credit și alte entități supuse autentificării stricte a clienților și verificărilor de identitate AML.
- Furnizorii de comunicații electronice care cer înregistrarea cartelei SIM sau verificarea identității.
- Platformele online foarte mari desemnate în temeiul Digital Services Act.
- Instituțiile publice care furnizează servicii ce necesită identificare, în majoritatea statelor membre.
- Activitățile reglementate sectorial în care legislația națională impune deja verificarea identității (energie, transport, jocuri de noroc, în mai multe jurisdicții).
Toate celelalte organizații nu sunt obligate — dar portofelul devine oricum un canal de onboarding mai ieftin și cu risc de fraudă mai mic, pe care concurenții din sectoare adiacente vor începe să îl ofere, ceea ce creează presiune comercială, nu legală, spre adoptare.
Sancțiuni și aplicare
Supravegherea se face prin autoritățile naționale desemnate în temeiul eIDAS 2.0, în general aceleași autorități care supraveghează deja prestatorii de servicii de încredere. Sancțiunile pentru Părțile Utilizatoare sau emitenții neconformi pot include amenzi administrative, suspendarea din ecosistemul de încredere (pierderea certificatelor de acces) și, pentru sectoarele reglementate, încălcări conexe ale condițiilor de licențiere sectorială. Grilele exacte de amenzi sunt stabilite la nivel de stat membru, astfel încât o bancă prezentă în cinci țări poate întâmpina cinci regimuri de sancțiuni diferite pentru aceeași neconformitate.
Ce trebuie să faci acum, chiar dacă termenul tău e 2027
- Stabilește dacă organizația ta intră sub incidența acceptării obligatorii — verifică desemnarea sectorială, nu doar dimensiunea companiei.
- Inventariază toate fluxurile în care verifici astăzi identitatea și separă „trebuie verificat” de „ar fi util de verificat”.
- Începe din timp procesul de înregistrare ca Parte Utilizatoare — registrele naționale au timpi de procesare măsurați în luni, nu în zile.
- Decide între a construi sau a cumpăra stratul de integrare: înregistrare directă în fiecare stat membru în care operezi, sau o Parte Utilizatoare intermediară care preia înregistrarea, certificatele și conformitatea în numele tău.
Exact această decizie este cea pe care Arkadiz o simplifică: în loc să administrezi o înregistrare și un ciclu de viață al certificatelor separate pentru fiecare stat membru, te integrezi o singură dată cu o singură poartă de încredere și lași intermediarul să preia suprafața de reglementare, în timp ce tu te concentrezi pe produs.
