Para finales de 2026, todos los Estados miembros de la UE deberán ofrecer a sus ciudadanos una cartera de identidad digital gratuita y respaldada por el Estado. Eso no es una diapositiva de hoja de ruta: es un plazo legal, y el reloj que lo marca lleva ya más de año y medio en marcha. La ley que lo sustenta es eIDAS 2.0, formalmente el Reglamento (UE) 2024/1183: una modificación del reglamento de la UE de 2014 sobre identificación electrónica y servicios de confianza (eIDAS). En pocas palabras: cada Estado miembro tiene que poner una cartera de identidad basada en el teléfono en manos de sus residentes, y las empresas de los sectores regulados estarán progresivamente obligadas a aceptarla.
Si usted es responsable de identidad, seguridad o cumplimiento en una empresa europea, esto merece quince minutos ahora, porque las obligaciones llegan con un calendario con el que se puede planificar — y porque buena parte de lo que se está escribiendo sobre la cartera exagera discretamente lo que hará por usted.
El calendario con el que puede planificar
El reglamento entró en vigor el 20 de mayo de 2024. Las fechas que importan a una empresa están ancladas a los actos de ejecución — los reglamentos técnicos que la Comisión Europea publica al amparo del reglamento. El primer lote se adoptó a finales de noviembre de 2024 y entró en vigor en diciembre de 2024, lo que puso en marcha dos cuentas atrás:
- 24 meses — finales de 2026. Todos los Estados miembros deben proporcionar al menos una cartera de identidad digital de la UE (EUDI) a sus ciudadanos, residentes y empresas, de forma gratuita.
- 36 meses — finales de 2027. Conforme al artículo 5 septies del reglamento, las partes usuarias privadas que estén obligadas por ley o por contrato a usar autenticación fuerte del usuario deberán aceptar la cartera cuando un usuario pida utilizarla. Los sectores a los que esto apunta incluyen transporte, energía, banca, servicios financieros, seguridad social, sanidad, agua potable, servicios postales, infraestructuras digitales, educación y telecomunicaciones. Las microempresas y las pequeñas empresas están exentas. Las plataformas en línea de muy gran tamaño (el nivel de 45 millones de usuarios regulado por el Reglamento de Servicios Digitales) quedan sujetas al mismo plazo.
¿Hasta dónde ha llegado el despliegue en la práctica? Una encuesta de situación de abril de 2026 no encontró todavía ninguna cartera certificada en producción en ningún Estado miembro: Dinamarca, Irlanda, Francia y Alemania habían abierto sandboxes públicos para pruebas de integración, varios países prevén actualizar aplicaciones nacionales de identidad ya existentes y el resto no tenía nada público contra lo que probar. El plazo es fijo; la preparación, desigual. Ambos hechos deberían condicionar su planificación.
Qué cambia para su negocio
Cuatro cosas, en concreto.
- La incorporación de clientes estrena puerta de entrada. Hoy, verificar en línea la identidad de un cliente nuevo significa fotos de documentos, videollamadas o un desvío por el acceso bancario — país por país, proveedor por proveedor. Una cartera contiene atributos verificados por el Estado que el usuario puede presentar en segundos, válidos en todos los Estados miembros. Para cualquier negocio que realice comprobaciones de conocimiento del cliente (KYC), es un canal más barato y rápido que los que sustituye — y uno que muchas empresas de los sectores citados tendrán que aceptar de todos modos.
- La obligación recae donde ya rige PSD2. Los bancos y los proveedores de pago ya viven bajo PSD2, la directiva de servicios de pago de la UE que exige la autenticación reforzada de clientes (SCA). La obligación de aceptación está escrita exactamente para esa población: partes usuarias ya obligadas a aplicar autenticación fuerte a sus usuarios. Lo que no hace es reescribir PSD2. Cómo se aprueba un pago, y cómo esa aprobación queda vinculada al importe y al beneficiario, se rige por las mismas normas que antes.
- Las firmas cualificadas dejan de ser un extra de pago. La cartera permite a los ciudadanos crear firmas electrónicas cualificadas — las legalmente equivalentes a una manuscrita — de forma gratuita para usos no profesionales. Cuente con que, con el tiempo, sus clientes lleguen ya en condiciones de firmar contratos con un nivel de garantía que antes solo se conseguía pagando un certificado.
- «Inicie sesión con su cartera» pasa a ser una expectativa. Cuando los servicios públicos y los bancos la acepten, los usuarios preguntarán por qué su portal de clientes no. Para las medianas y grandes empresas de los sectores enumerados, esa pregunta tiene una respuesta legal con fecha de 2027.
Lo que eIDAS 2.0 no significa
Esta es la sección que la mayoría del material de proveedores omite, así que hablemos claro.
- La cartera no gestiona su plantilla. Es una credencial orientada al ciudadano para acceder a servicios públicos y a servicios privados regulados. No dice nada sobre sus empleados, sus roles, su acceso a la VPN, sus inicios de sesión de Windows ni sus consolas de administración. Nada en el reglamento sustituye su plataforma de gestión de identidades y accesos (IAM), y sus obligaciones de proteger esos accesos de la plantilla en virtud de NIS2 permanecen intactas.
- No es un inicio de sesión único para empleados. Que un empleado demuestre al Estado quién es y que un empleador controle qué puede hacer un empleado ya autenticado son dos problemas distintos. La cartera resuelve lo primero; el inicio de sesión único (SSO), la política de sesiones y el acceso privilegiado siguen siendo cosa suya.
- Las fechas son plazos, no fechas de entrega. Los hitos legislativos han llegado a tiempo hasta ahora, pero, a fecha de la primavera de 2026, no se había certificado ninguna cartera para uso en producción y la preparación nacional variaba mucho. Planificar la aceptación de la cartera es prudente; planificar su postura de seguridad de 2026 en torno a la llegada de la cartera no lo es.
- Notakey no es un proveedor de carteras EUDI. Las carteras las emiten los Estados miembros o los proveedores que estos designan y certifican. No fabricamos una, y esta entrada no pretende dar a entender lo contrario. Tampoco somos un prestador cualificado de servicios de confianza: una aprobación de Notakey es una firma criptográfica vinculada a una solicitud concreta, no una firma electrónica cualificada. Lo que construimos se sitúa junto a la cartera, y de eso trata la sección siguiente.
Dónde encaja la autenticación empresarial junto a la cartera
La cartera responde extraordinariamente bien a una pregunta: ¿quién es esta persona? Es un instrumento de identificación e incorporación. La pregunta que sus sistemas responden a diario es otra: ¿acaba esta persona concreta de aprobar esta acción concreta? La liberación de un pago, una sesión de VPN, un inicio de sesión en un servidor, un cambio en la cuenta de destino de un pago. Eso es autenticación y aprobación de transacciones, ocurre mucho después de la incorporación y sigue siendo tarea de la empresa — con cartera o sin ella.
Esa capa operativa es lo que hace Notakey.
- Cada aprobación es legible y específica. El teléfono del usuario muestra exactamente qué se está aprobando — qué sistema, qué acción, qué importe — y la aprobación es una firma criptográfica sobre esa solicitud exacta. Es el modelo de vinculación dinámica sobre el que se construye la SCA de PSD2, y es lo único que derrota al push-bombing: un aviso que nadie inició es visiblemente ajeno.
- La clave nunca sale del teléfono. Se genera en el hardware seguro del dispositivo, de modo que no hay ningún secreto compartido que robar con phishing, interceptar o restablecer con una llamada al servicio de asistencia.
- Cada evento es evidencia. Cada inicio de sesión y cada transacción firmada produce un registro con marca de tiempo y a prueba de manipulaciones — el rastro de auditoría que las evaluaciones de PSD2, NIS2 y el RGPD le piden presentar.
- Funciona donde sus datos deben quedarse. On-premise en su propia infraestructura o en la nube, con usuarios procedentes de las fuentes Active Directory, LDAP o RADIUS que ya mantiene.
Una arquitectura sensata para 2027, en otras palabras, no es cartera o autenticación empresarial. Es la cartera en la puerta de entrada para la identificación, y una aprobación de transacciones fuerte y auditable detrás, para todo lo que el cliente o el empleado haga después.
Cómo prepararse: una lista breve
- Clasifíquese. ¿Está en uno de los sectores del artículo 5 septies, por encima del umbral de pequeña empresa y obligado por ley o por contrato a usar autenticación fuerte del usuario? Si es así, aceptar la cartera es una obligación legal y no una decisión de producto, y el trabajo que empiece en 2027 empieza tarde.
- Inventaríe los flujos. Enumere cada punto de cara al cliente donde identifica a una persona o exige SCA: incorporación, inicio de sesión, aprobación de pagos, firma de contratos. Cada uno es candidato a aceptar la cartera; cada uno necesita además una alternativa, porque la aceptación es a elección del usuario.
- Haga seguimiento de la cartera de su Estado miembro. Los plazos son de ámbito UE; los sandboxes, la certificación y las fechas de lanzamiento son nacionales. Si existe un sandbox público en su mercado, una prueba de integración temprana es un seguro barato.
- Mantenga separados la identidad del cliente y el acceso de la plantilla. La cartera cambiará lo primero y no lo segundo. Presupueste y dote de personal ambos frentes como los problemas distintos que son.
- Cierre hoy las brechas de autenticación de hoy. Un código SMS que puede interceptarse, o un aviso de aprobación en blanco que puede arrancarse a un usuario a base de insistir, no se vuelve aceptable mientras usted espera las carteras. Los atacantes no trabajan con el mismo calendario.
Vea dónde están sus flujos
La forma más rápida de entender la capa de aprobación es usarla una vez: leer y firmar una transacción concreta desde su propio teléfono, tal como lo harían sus clientes o sus administradores.
Pruebe la demo en vivo para firmar una en unos dos minutos, o solicite una demostración y trazaremos sus flujos de SCA de cara al cliente y de acceso interno hacia un piloto en su propia infraestructura.
Este artículo es información general, no asesoramiento jurídico. Las obligaciones de eIDAS 2.0 dependen de su sector, su tamaño y la implementación nacional, y los actos de ejecución siguen ampliándose. Confirme con asesoría cualificada los plazos y deberes que se apliquen a su organización.