Do konce roku 2026 musí každý členský stát EU nabídnout svým občanům bezplatnou, státem garantovanou peněženku digitální identity. To není slide z roadmapy — je to zákonná lhůta a odpočet k ní běží už déle než rok a půl. Právním základem je eIDAS 2.0, formálně nařízení (EU) 2024/1183: novela nařízení EU o elektronické identifikaci a službách vytvářejících důvěru z roku 2014 (eIDAS). Řečeno prostě: každý členský stát musí dát svým obyvatelům do rukou peněženku identity v telefonu a firmy v regulovaných sektorech budou postupně povinny ji přijímat.
Pokud v evropském podniku odpovídáte za identity, bezpečnost nebo compliance, stojí tohle za patnáct minut vašeho času už teď — povinnosti totiž přicházejí podle harmonogramu, se kterým se dá plánovat, a mnohé z toho, co se o peněžence píše, potichu přeceňuje, co pro vás udělá.
Časová osa, se kterou můžete plánovat
Nařízení vstoupilo v platnost 20. května 2024. Termíny, na kterých firmě záleží, jsou ukotveny v prováděcích aktech — technických pravidlech, která k nařízení vydává Evropská komise. První balík byl přijat na konci listopadu 2024 a v platnost vstoupil v prosinci 2024, čímž se spustila dvě odpočítávání:
- 24 měsíců — konec roku 2026. Každý členský stát musí svým občanům, obyvatelům a firmám poskytnout alespoň jednu evropskou peněženku digitální identity (EU Digital Identity Wallet, EUDI), a to bezplatně.
- 36 měsíců — konec roku 2027. Podle článku 5f nařízení musí soukromé spoléhající se strany, které mají ze zákona nebo ze smlouvy povinnost používat silné ověření uživatele, peněženku přijmout, pokud o to uživatel požádá. Mezi dotčené sektory patří doprava, energetika, bankovnictví, finanční služby, sociální zabezpečení, zdravotnictví, pitná voda, poštovní služby, digitální infrastruktura, vzdělávání a telekomunikace. Mikropodniky a malé podniky jsou vyňaty. Velmi velké online platformy (kategorie platforem nad 45 milionů uživatelů, kterou reguluje akt o digitálních službách) spadají pod stejnou lhůtu.
Jak daleko zavádění reálně pokročilo? Průzkum stavu z dubna 2026 nenašel zatím v žádném členském státě jedinou certifikovanou produkční peněženku: Dánsko, Irsko, Francie a Německo otevřely veřejné sandboxy pro integrační testování, několik zemí plánuje rozšířit stávající národní aplikace pro elektronickou identitu a zbytek neměl nic veřejného, proti čemu by se dalo testovat. Lhůta je pevná; připravenost nerovnoměrná. Obě skutečnosti by měly formovat vaše plánování.
Co se tím pro vaši firmu mění
Čtyři věci, konkrétně.
- Onboarding zákazníků dostane nové vstupní dveře. Ověřit dnes online identitu nového zákazníka znamená fotografie dokladů, videohovory nebo okliku přes přihlášení do banky — v každé zemi jinak, u každého poskytovatele jinak. Peněženka nese státem ověřené atributy, které uživatel předloží během několika sekund a které platí ve všech členských státech. Pro každou firmu provádějící kontroly „poznej svého klienta“ (know-your-customer, KYC) je to levnější a rychlejší kanál než ty, které nahrazuje — a kanál, který mnoho firem ve výše uvedených sektorech bude stejně muset přijímat.
- Povinnost dopadá tam, kde už platí PSD2. Banky a poskytovatelé platebních služeb už spadají pod PSD2, směrnici EU o platebních službách, která nařizuje silné ověření klienta (SCA). Povinnost přijímání je napsána přesně pro tuto skupinu: spoléhající se strany, které už mají povinnost své uživatele silně ověřovat. PSD2 ale nepřepisuje. Jak se schvaluje platba a jak je schválení navázáno na částku a příjemce, se řídí stejnými pravidly jako dosud.
- Kvalifikované podpisy přestanou být placeným doplňkem. Peněženka umožní občanům vytvářet kvalifikované elektronické podpisy — takové, které jsou právně rovnocenné vlastnoručnímu podpisu — bezplatně pro neprofesionální použití. Počítejte s tím, že zákazníci časem začnou přicházet už s možností podepsat smlouvu na úrovni záruky, jaká dosud vyžadovala placený certifikát.
- „Přihlaste se peněženkou“ se stane očekáváním. Jakmile ji začnou přijímat veřejné služby a banky, uživatelé se budou ptát, proč to váš zákaznický portál neumí. Pro střední a velké firmy v uvedených sektorech má tato otázka právní odpověď s datem 2027.
Co eIDAS 2.0 neznamená
Tuto část většina materiálů od dodavatelů vynechává, tak si to řekněme na rovinu.
- Peněženka nespravuje vaše zaměstnance. Je to nástroj pro občany, určený k přístupu k veřejným službám a regulovaným soukromým službám. Neříká nic o vašich zaměstnancích, jejich rolích, jejich přístupu k VPN, jejich přihlašování do Windows ani o správcovských konzolích. Nic v nařízení nenahrazuje vaši správu identit a přístupů (identity and access management, IAM) a vaše povinnosti podle NIS2 chránit tato pracovní přihlášení zůstávají zcela beze změny.
- Není to jednotné přihlášení (single sign-on, SSO) pro zaměstnance. To, že zaměstnanec prokáže státu, kdo je, je jiný problém než to, že zaměstnavatel řídí, co smí ověřený zaměstnanec dělat. Peněženka řeší to první; jednotné přihlášení, politika relací a privilegovaný přístup zůstávají na vás.
- Uvedená data jsou lhůty, ne termíny dodání. Legislativní milníky zatím přicházely včas, ale na jaře 2026 nebyla pro produkční provoz certifikována žádná peněženka a národní připravenost se výrazně lišila. Plánovat přijímání peněženky je rozumné; plánovat své zabezpečení na rok 2026 kolem příchodu peněženky rozumné není.
- Notakey není poskytovatelem peněženky EUDI. Peněženky vydávají členské státy nebo poskytovatelé, které pověří a certifikují. My žádnou nestavíme a tento článek není skrytou nabídkou, že bychom ji stavěli. Nejsme ani kvalifikovaným poskytovatelem služeb vytvářejících důvěru: schválení v Notakey je kryptografický podpis vázaný na konkrétní požadavek, nikoli kvalifikovaný elektronický podpis. To, co stavíme, stojí vedle peněženky — a o tom je další část.
Kam vedle peněženky patří podnikové ověřování
Peněženka odpovídá mimořádně dobře na jednu otázku: kdo je tento člověk? Je to nástroj identifikace a onboardingu. Otázka, na kterou vaše systémy odpovídají celý den, je jiná: schválila tato konkrétní osoba právě tuto konkrétní akci? Uvolnění platby, relace VPN, přihlášení k serveru, změna účtu pro výplaty. To je ověřování a schvalování transakcí, děje se dlouho po onboardingu a zůstává úkolem podniku — s peněženkou i bez ní.
Právě tuto provozní vrstvu staví Notakey.
- Každé schválení je čitelné a konkrétní. Telefon uživatele ukazuje přesně, co se schvaluje — který systém, která akce, jaká částka — a schválení je kryptografický podpis nad přesně tímto požadavkem. To je model dynamického propojení, na kterém stojí SCA podle PSD2, a je to jediná věc, která porazí push-bombing: výzva, kterou nikdo nevyvolal, je viditelně cizí.
- Klíč nikdy neopustí telefon. Generuje se v zabezpečeném hardwaru zařízení, takže neexistuje žádné sdílené tajemství, které by šlo vylákat phishingem, zachytit nebo resetovat telefonátem na helpdesk.
- Každá událost je důkaz. Každé přihlášení a každá podepsaná transakce vytvářejí záznam s časovým razítkem, odolný vůči manipulaci — auditní stopu, kterou po vás vyžaduje posuzování souladu s PSD2, NIS2 a GDPR.
- Běží tam, kde vaše data musí zůstat. On-premise ve vaší vlastní infrastruktuře, nebo v cloudu, s uživateli ze zdrojů Active Directory, LDAP nebo RADIUS, které už spravujete.
Rozumná architektura pro rok 2027 tedy nezní: peněženka, nebo podnikové ověřování. Zní: peněženka u vstupních dveří pro identifikaci a za ní silné, auditovatelné schvalování transakcí pro všechno, co zákazník nebo zaměstnanec udělá potom.
Jak se připravit: krátký kontrolní seznam
- Zařaďte svou firmu. Patříte do některého ze sektorů podle článku 5f, jste nad prahem malého podniku a máte ze zákona nebo ze smlouvy povinnost používat silné ověření uživatele? Pokud ano, je přijímání peněženky právní povinností, nikoli produktovým rozhodnutím — a práce, která začne v roce 2027, začíná pozdě.
- Sepište si toky. Vyjmenujte každé místo směrem k zákazníkovi, kde identifikujete osobu nebo vyžadujete SCA: onboarding, přihlášení, schválení platby, podpis smlouvy. Každé je kandidátem na přijímání peněženky; každé také potřebuje záložní variantu, protože přijetí je na volbě uživatele.
- Sledujte peněženku svého členského státu. Lhůty jsou celoevropské; sandboxy, certifikace a data spuštění jsou národní. Pokud na vašem trhu existuje veřejný sandbox, je časný integrační test levnou pojistkou.
- Oddělujte identitu zákazníků od přístupu zaměstnanců. Peněženka změní to první, ne to druhé. Plánujte pro ně rozpočet i lidi zvlášť — jsou to dva různé problémy.
- Dnešní mezery v ověřování opravte dnes. Ani kód přes SMS, který lze zachytit, ani prázdná schvalovací výzva, ke které lze uživatele dotlačit, se nestanou přijatelnými jen proto, že čekáte na peněženky. Útočníci nepracují podle stejného harmonogramu.
Zjistěte, jak jsou na tom vaše toky
Nejrychlejší způsob, jak schvalovací vrstvě porozumět, je jednou ji použít: přečíst a podepsat konkrétní transakci z vlastního telefonu, tak jak by to udělali vaši zákazníci nebo administrátoři.
Vyzkoušejte živé demo a podepište jednu asi za dvě minuty, nebo požádejte o demo a my namapujeme vaše zákaznické toky SCA i interní přístupy na pilotní provoz na vaší vlastní infrastruktuře.
Tento článek je obecná informace, nikoli právní poradenství. Povinnosti podle eIDAS 2.0 závisí na vašem sektoru, velikosti a národní implementaci; prováděcí akty jsou nadále rozšiřovány. Lhůty a povinnosti, které se vztahují na vaši organizaci, si ověřte u kvalifikovaného právního poradce.