- aasta lõpuks peab iga ELi liikmesriik pakkuma oma kodanikele tasuta, riigi tagatud digiidentiteedikukrut. See ei ole teekaardi slaid, vaid seadusest tulenev tähtaeg — ja kell tiksub juba üle pooleteise aasta. Selle taga seisab eIDAS 2.0, ametlikult määrus (EL) 2024/1183: ELi 2014. aasta e-identimise ja usaldusteenuste määruse (eIDAS) muudatus. Lihtsalt öeldes peab iga liikmesriik andma oma elanike kätte telefonipõhise identiteedikukru ning reguleeritud sektorite ettevõtetel tuleb hakata seda järk-järgult aktsepteerima.
Kui vastutate Euroopa ettevõttes identiteedi, turvalisuse või vastavuse eest, tasub sellele nüüd viisteist minutit kulutada — sest kohustused saabuvad graafiku järgi, millega saab arvestada, ja sest suur osa kukru kohta kirjutatavast ülehindab vaikselt seda, mida kukkur teie heaks teeb.
Ajakava, millega saab arvestada
Määrus jõustus 20. mail 2024. Ettevõtte jaoks olulised kuupäevad on seotud rakendusaktidega — tehniliste reeglistikega, mille Euroopa Komisjon määruse alusel avaldab. Esimene pakett võeti vastu 2024. aasta novembri lõpus ja jõustus 2024. aasta detsembris, käivitades kaks tähtajaloendust:
- 24 kuud — 2026. aasta lõpp. Iga liikmesriik peab oma kodanikele, elanikele ja ettevõtetele tasuta pakkuma vähemalt ühte ELi digiidentiteedikukrut (EU Digital Identity Wallet, EUDI).
- 36 kuud — 2027. aasta lõpp. Määruse artikli 5f kohaselt peavad eraõiguslikud tuginevad isikud, kes on seaduse või lepingu alusel kohustatud kasutama kasutaja tugevat autentimist, kukrut aktsepteerima, kui kasutaja seda soovib. Sektorid, millele see osutab, hõlmavad transporti, energeetikat, pangandust, finantsteenuseid, sotsiaalkindlustust, tervishoidu, joogivett, postiteenuseid, digitaristut, haridust ja telekommunikatsiooni. Mikro- ja väikeettevõtjad on kohustusest vabastatud. Sama tähtaeg kehtib ka väga suurtele digiplatvormidele (45 miljoni kasutaja tasand, mida reguleerib digiteenuste määrus).
Kui kaugel on kasutuselevõtt tegelikkuses? 2026. aasta aprilli seisu-uuring ei leidnud üheski liikmesriigis veel ühtegi sertifitseeritud ja tootmiskasutuses olevat kukrut: Taani, Iirimaa, Prantsusmaa ja Saksamaa olid avanud avalikud liivakastid integratsioonitestideks, mitu riiki kavatseb uuendada olemasolevaid riiklikke identiteedirakendusi ja ülejäänutel polnud midagi avalikku, mille vastu testida. Tähtaeg on paigas; valmisolek on ebaühtlane. Mõlemad faktid peaksid teie plaane kujundama.
Mida see teie ettevõtte jaoks muudab
Neli asja, konkreetselt.
- Klientide liitumine saab uue peaukse. Täna tähendab uue kliendi isiku veebis tuvastamine dokumendifotosid, videokõnesid või ringiga läbi pangalingi sisselogimist — iga riigi ja iga teenusepakkuja puhul isemoodi. Kukkur hoiab riigi kinnitatud andmeid, mida kasutaja saab esitada sekunditega ja mis kehtivad kõigis liikmesriikides. Iga ettevõtte jaoks, mis teeb kliendituvastuse (know your customer, KYC) kontrolle, on see odavam ja kiirem kanal kui need, mida see asendab — ja kanal, mida paljud eelnimetatud sektorite ettevõtted peavad niikuinii aktsepteerima.
- Kohustus langeb sinna, kus PSD2 juba kehtib. Pankadele ja makseteenuse pakkujatele kehtib juba PSD2 — ELi makseteenuste direktiiv, mis nõuab kliendi tugevat autentimist (strong customer authentication, SCA). Aktsepteerimiskohustus on kirjutatud täpselt sellele sihtrühmale: tuginevatele isikutele, kes on juba kohustatud oma kasutajaid tugevalt autentima. PSD2 ennast see aga ümber ei kirjuta. Seda, kuidas makse kinnitatakse ja kuidas kinnitus seotakse summa ja makse saajaga, reguleerivad samad reeglid mis varem.
- Kvalifitseeritud allkirjad lakkavad olemast tasuline lisa. Kukkur võimaldab kodanikel anda kvalifitseeritud e-allkirju — omakäelise allkirjaga õiguslikult samaväärseid — väljaspool kutsetegevust tasuta. Arvestage, et aja jooksul jõuavad teieni kliendid, kes suudavad lepinguid allkirjastada usaldusväärsuse tasemel, mis varem nõudis tasulist sertifikaati.
- „Logi sisse kukruga“ muutub ootuseks. Kui avalikud teenused ja pangad seda aktsepteerivad, hakkavad kasutajad küsima, miks teie kliendiportaal seda ei aktsepteeri. Loetletud sektorite keskmiste ja suurte ettevõtete jaoks on sellel küsimusel juriidiline vastus, mille tähtaeg on 2027. aastal.
Mida eIDAS 2.0 ei tähenda
See on osa, mille enamik müügimaterjale vahele jätab, nii et olgem otsekohesed.
- Kukkur ei halda teie tööjõudu. See on kodanikule suunatud identiteeditõend avalike teenuste ja reguleeritud erateenuste kasutamiseks. See ei ütle midagi teie töötajate, nende rollide, VPN-ligipääsu, Windowsi sisselogimiste ega halduskonsoolide kohta. Määruses pole midagi, mis asendaks teie identiteedi- ja juurdepääsuhalduse (identity and access management, IAM) süsteemi, ning teie NIS2-st tulenevad kohustused nende töökontode kaitsmisel jäävad täielikult muutumatuks.
- See ei ole töötajate ühekordne sisselogimine. See, et töötaja tõendab riigile, kes ta on, on hoopis teine probleem kui see, et tööandja kontrollib, mida autenditud töötaja teha tohib. Kukkur lahendab esimese; ühekordne sisselogimine (single sign-on, SSO), seansipoliitika ja privilegeeritud juurdepääs jäävad teie kanda.
- Kuupäevad on tähtajad, mitte tarnekuupäevad. Seadusandlikud verstapostid on seni saabunud õigel ajal, kuid 2026. aasta kevade seisuga ei olnud ükski kukkur tootmiskasutuseks sertifitseeritud ja riikide valmisolek erines suuresti. Kukru aktsepteerimiseks valmistumine on mõistlik; oma 2026. aasta turvaplaanide ülesehitamine kukru saabumise ootusele seda ei ole.
- Notakey ei ole EUDI-kukru pakkuja. Kukruid annavad välja liikmesriigid või nende volitatud ja sertifitseeritud pakkujad. Meie sellist ei ehita ja see postitus ei ole müügijutt, nagu ehitaksime. Me ei ole ka kvalifitseeritud usaldusteenuse osutaja: Notakey kinnitus on konkreetse päringuga seotud krüptograafiline allkiri, mitte kvalifitseeritud e-allkiri. See, mida me ehitame, paikneb kukru kõrval — ja sellest räägib järgmine osa.
Kus ettevõtte autentimine kukru kõrval paikneb
Kukkur vastab ühele küsimusele erakordselt hästi: kes see inimene on? See on tuvastamise ja liitumise tööriist. Küsimus, millele teie süsteemid päev läbi vastavad, on aga teine: kas just see inimene kinnitas äsja just selle toimingu? Makse vabastamine, VPN-seanss, serverisse sisselogimine, väljamaksekonto muudatus. See on autentimine ja tehingute kinnitamine, see toimub liitumisest kaua hiljem ja jääb ettevõtte ülesandeks — kukruga või ilma.
See tegevuskiht ongi see, mida Notakey teeb.
- Iga kinnitus on loetav ja konkreetne. Kasutaja telefon näitab täpselt, mida kinnitatakse — milline süsteem, milline toiming, milline summa — ja kinnitus on krüptograafiline allkiri just sellele päringule. See on dünaamilise sidumise mudel, millele PSD2 SCA on üles ehitatud, ja ainus asi, mis nurjab push-pommitamise: päring, mida keegi ei algatanud, on nähtavalt võõras.
- Võti ei lahku kunagi telefonist. See luuakse seadme turvalises riistvaras, nii et puudub jagatud saladus, mida õngitseda, pealt kuulata või kasutajatoe kõnega lähtestada.
- Iga sündmus on tõend. Iga sisselogimine ja iga allkirjastatud tehing tekitab ajatempliga varustatud võltsimiskindla kirje — auditijälje, mida PSD2, NIS2 ja IKÜM-i hindamised teilt nõuavad.
- See töötab seal, kus teie andmed peavad püsima. Teie enda taristus või pilves, kasutajatega neistsamadest Active Directory, LDAP-i või RADIUS-e allikatest, mida te juba haldate.
Mõistlik 2027. aasta arhitektuur ei ole seega kukkur või ettevõtte autentimine. See on kukkur peauksel tuvastamiseks ning tugev, auditeeritav tehingukinnitus selle taga kõigele, mida klient või töötaja pärast seda teeb.
Kuidas valmistuda: lühike kontrollnimekiri
- Liigitage end. Kas kuulute mõnda artikli 5f sektorisse, ületate väikeettevõtja künnise ja olete seaduse või lepingu alusel kohustatud kasutama kasutaja tugevat autentimist? Kui jah, on kukru aktsepteerimine juriidiline kohustus, mitte tootevalik, ja töö, mis algab 2027. aastal, algab hilja.
- Kaardistage vood. Loetlege iga kliendiga kokkupuutepunkt, kus tuvastate isiku või nõuate SCA-d: liitumine, sisselogimine, makse kinnitamine, lepingu allkirjastamine. Igaüks neist on kandidaat kukru aktsepteerimiseks; igaüks vajab ka varuvarianti, sest aktsepteerimine toimub kasutaja valikul.
- Jälgige oma liikmesriigi kukrut. Tähtajad on üleeuroopalised; liivakastid, sertifitseerimine ja käivituskuupäevad on riigipõhised. Kui teie turul on avalik liivakast, on varajane integratsioonitest odav kindlustus.
- Hoidke kliendi identiteet ja tööjõu juurdepääs lahus. Kukkur muudab esimest, mitte teist. Eelarvestage ja mehitage neid kui kahte eraldi probleemi, mis nad ongi.
- Sulgege tänased autentimislüngad täna. SMS-kood, mida saab pealt kuulata, või sisutu kinnitusteavitus, mille kasutaja korduva tüütamise järel lõpuks kinnitab, ei muutu vastuvõetavaks sel ajal, kui te kukruid ootate. Ründajad ei tööta sama graafiku järgi.
Vaadake, kus teie vood seisavad
Kiireim viis kinnituskihist aru saada on kasutada seda üks kord: lugedes ja allkirjastades konkreetse tehingu oma telefonist, nii nagu teie kliendid või administraatorid seda teeksid.
Proovige elavat demot, et allkirjastada üks umbes kahe minutiga, või küsige demot ja me kaardistame teie kliendisuunalised SCA-vood ja sisemise juurdepääsu vood pilootprojektiks teie enda taristul.
See artikkel on üldine teave, mitte õigusnõustamine. eIDAS 2.0 kohustused sõltuvad teie sektorist, suurusest ja riiklikust rakendamisest; rakendusakte täiendatakse endiselt. Täpsustage kvalifitseeritud õigusnõustajaga, millised tähtajad ja kohustused teie organisatsioonile kehtivad.