2026 végéig minden EU-tagállamnak ingyenes, állami hátterű digitális személyiadat-tárcát kell kínálnia polgárainak. Ez nem ütemterv-dia, hanem jogszabályi határidő — és az óra, amely ezt hajtja, már több mint másfél éve ketyeg. A mögötte álló jogszabály az eIDAS 2.0, hivatalos nevén az (EU) 2024/1183 rendelet: az EU 2014-es, az elektronikus azonosításról és a bizalmi szolgáltatásokról szóló rendeletének (eIDAS) módosítása. Egyszerűen fogalmazva: minden tagállamnak telefonon használható digitális személyiadat-tárcát kell adnia lakosai kezébe, a szabályozott ágazatok vállalkozásait pedig fokozatosan kötelezik majd az elfogadására.
Ha Ön egy európai vállalatnál a személyazonosság-kezelésért, a biztonságért vagy a megfelelésért felel, ez most megér tizenöt percet — mert a kötelezettségek előre tervezhető menetrend szerint érkeznek, és mert a tárcáról írt anyagok jó része csendben túlbecsüli, mit fog Önnek nyújtani.
A menetrend, amelyre tervezni lehet
A rendelet 2024. május 20-án lépett hatályba. Az üzleti szempontból fontos dátumokat a végrehajtási jogi aktusok horgonyozzák le — azok a technikai szabálykönyvek, amelyeket az Európai Bizottság a rendelet alapján ad ki. Az első csomagot 2024. november végén fogadták el, és 2024 decemberében lépett hatályba, amivel két visszaszámlálás indult el:
- 24 hónap — 2026 vége. Minden tagállamnak legalább egy európai digitális személyiadat-tárcát (EUDI-tárcát) kell biztosítania polgárai, lakosai és vállalkozásai számára, ingyenesen.
- 36 hónap — 2027 vége. A rendelet 5f. cikke értelmében azoknak a magánszektorbeli igénybe vevő feleknek, amelyeket jogszabály vagy szerződés kötelez erős felhasználó-hitelesítésre, el kell fogadniuk a tárcát, ha a felhasználó ezt kéri. Az érintett ágazatok közé tartozik a közlekedés, az energia, a banki szektor, a pénzügyi szolgáltatások, a társadalombiztosítás, az egészségügy, az ivóvíz, a postai szolgáltatások, a digitális infrastruktúra, az oktatás és a távközlés. A mikro- és kisvállalkozások mentesülnek. Az online óriásplatformok (a digitális szolgáltatásokról szóló rendelet, a DSA által szabályozott, 45 millió felhasználós kategória) ugyanezen határidő alá esnek.
Hol tart a bevezetés a gyakorlatban? Egy 2026. áprilisi állapotfelmérés még egyetlen tagállamban sem talált tanúsított, éles üzemben működő tárcát: Dánia, Írország, Franciaország és Németország nyilvános tesztkörnyezetet (sandboxot) nyitott integrációs tesztelésre, több ország meglévő nemzeti személyazonosító alkalmazását tervezi továbbfejleszteni, a többinek pedig nem volt nyilvánosan tesztelhető rendszere. A határidő rögzített; a felkészültség egyenetlen. A tervezésnek mindkét tényt figyelembe kell vennie.
Mit változtat meg ez az Ön vállalkozásában
Négy dolgot, konkrétan.
- Az ügyfél-beléptetés új főbejáratot kap. Ma egy új ügyfél személyazonosságának online ellenőrzése okmányfotókat, videóhívásokat vagy banki bejelentkezéses kerülőutat jelent — országonként és szolgáltatónként külön-külön. A tárca államilag ellenőrzött attribútumokat tárol, amelyeket a felhasználó másodpercek alatt bemutathat, és amelyek minden tagállamban érvényesek. Minden ügyfél-átvilágítást (know-your-customer, KYC) végző vállalkozás számára ez olcsóbb és gyorsabb csatorna a kiváltottaknál — és olyan, amelyet a fenti ágazatok sok vállalkozásának amúgy is el kell majd fogadnia.
- A kötelezettség oda érkezik, ahol a PSD2 már érvényben van. A bankok és a pénzforgalmi szolgáltatók már ma a PSD2, az erős ügyfél-hitelesítést (SCA) előíró uniós pénzforgalmi irányelv hatálya alatt működnek. Az elfogadási kötelezettség pontosan erre a körre íródott: azokra az igénybe vevő felekre, amelyek már most kötelesek erősen hitelesíteni felhasználóikat. Amit viszont nem tesz: nem írja át a PSD2-t. Hogy egy fizetést hogyan hagynak jóvá, és a jóváhagyás hogyan kötődik az összeghez és a kedvezményezetthez, arra ugyanazok a szabályok vonatkoznak, mint eddig.
- A minősített aláírás többé nem fizetős extra. A tárcával a polgárok minősített elektronikus aláírást hozhatnak létre — azt a fajtát, amely jogilag egyenértékű a kézzel írottal — nem szakmai célra ingyenesen. Számítson rá, hogy idővel az ügyfelek eleve úgy érkeznek majd, hogy olyan bizonyító erővel tudnak szerződést aláírni, amelyhez korábban fizetős tanúsítvány kellett.
- A „jelentkezzen be a tárcájával” elvárássá válik. Amint a közszolgáltatások és a bankok elfogadják, a felhasználók meg fogják kérdezni, az Ön ügyfélportálja miért nem. A felsorolt ágazatok közép- és nagyvállalatai számára erre a kérdésre jogi válasz létezik, 2027-es dátummal.
Mit nem jelent az eIDAS 2.0
Ezt a részt hagyja ki a legtöbb gyártói anyag, ezért fogalmazzunk egyenesen.
- A tárca nem kezeli az Ön munkavállalóit. Polgároknak szóló hitelesítő eszköz a közszolgáltatások és a szabályozott magánszolgáltatások eléréséhez. Semmit nem mond az Ön alkalmazottairól, szerepköreikről, VPN-hozzáférésükről, Windows-bejelentkezéseikről vagy adminisztrátori konzoljaikról. A rendelet semmilyen eleme nem váltja ki az Ön személyazonosság- és hozzáférés-kezelési (IAM) rendszerét, és azok a NIS2 szerinti kötelezettségei, amelyek e munkavállalói bejelentkezések védelmére vonatkoznak, teljesen változatlanok maradnak.
- Nem egyszeri bejelentkezés (SSO) a munkavállalóknak. Az, hogy egy munkavállaló igazolja az államnak, kicsoda, más probléma, mint az, hogy a munkáltató szabályozza, mit tehet egy már hitelesített munkavállaló. A tárca az elsőt oldja meg; az egyszeri bejelentkezés, a munkamenet-szabályzat és a kiemelt jogosultságú hozzáférés továbbra is az Ön feladata.
- A dátumok határidők, nem szállítási dátumok. A jogalkotási mérföldkövek eddig időben teljesültek, de 2026 tavaszán még egyetlen tárca sem kapott éles üzemi tanúsítást, és a nemzeti felkészültség nagyon eltérő volt. A tárca elfogadására tervezni körültekintő dolog; a 2026-os biztonsági helyzetét a tárca megérkezése köré tervezni nem az.
- A Notakey nem EUDI-tárca-szolgáltató. A tárcákat a tagállamok, illetve az általuk megbízott és tanúsított szolgáltatók bocsátják ki. Mi nem építünk ilyet, és ez a bejegyzés nem is állítja ezt. Minősített bizalmi szolgáltató sem vagyunk: egy Notakey-jóváhagyás egy konkrét kéréshez kötött kriptográfiai aláírás, nem minősített elektronikus aláírás. Amit építünk, az a tárca mellett helyezkedik el — erről szól a következő szakasz.
Hol a helye a vállalati hitelesítésnek a tárca mellett
A tárca egyetlen kérdésre válaszol kiemelkedően jól: ki ez a személy? Azonosítási és beléptetési eszköz. Az a kérdés viszont, amelyre az Ön rendszerei egész nap válaszolnak, egy másik: valóban ez a konkrét személy hagyta-e jóvá az imént ezt a konkrét műveletet? Egy fizetés engedélyezése, egy VPN-munkamenet, egy kiszolgálói bejelentkezés, egy kifizetési számla módosítása. Ez hitelesítés és tranzakció-jóváhagyás: jóval a beléptetés után történik, és a vállalat feladata marad — tárcával vagy tárca nélkül.
Ez a működési réteg az, amivel a Notakey foglalkozik.
- Minden jóváhagyás olvasható és konkrét. A felhasználó telefonja pontosan megmutatja, mit hagynak jóvá — melyik rendszert, melyik műveletet, mekkora összeget —, a jóváhagyás pedig pontosan erre a kérésre vonatkozó kriptográfiai aláírás. Ez az a dinamikus összekapcsolási modell, amelyre a PSD2 szerinti SCA épül, és ez az egyetlen dolog, amely legyőzi a push-bombingot: egy olyan kérésről, amelyet senki sem kezdeményezett, azonnal látszik, hogy nem a felhasználó saját műveletéhez tartozik.
- A kulcs soha nem hagyja el a telefont. Az eszköz biztonságos hardverében jön létre, így nincs megosztott titok, amelyet adathalászni vagy lehallgatni lehetne, és nincs, amit egy ügyfélszolgálati hívással vissza lehetne állíttatni.
- Minden esemény bizonyíték. Minden bejelentkezés és minden aláírt tranzakció időbélyeggel ellátott, manipulációt kimutató feljegyzést hoz létre — azt az auditnyomot, amelyet a PSD2-, NIS2- és GDPR-értékelések kérnek Öntől.
- Ott fut, ahol az adatainak maradniuk kell. A saját infrastruktúrájában (on-premise) vagy a felhőben, a felhasználókat pedig a már ma is karbantartott Active Directory-, LDAP- vagy RADIUS-forrásokból veszi át.
Az észszerű 2027-es architektúra tehát nem tárca vagy vállalati hitelesítés. Hanem tárca a főbejáratnál az azonosításhoz, és mögötte erős, auditálható tranzakció-jóváhagyás mindarra, amit az ügyfél vagy a munkavállaló ezután tesz.
Hogyan készüljön fel: rövid ellenőrzőlista
- Sorolja be magát. Az 5f. cikk szerinti ágazatok egyikében működik, a kisvállalkozási küszöb fölött, és jogszabály vagy szerződés kötelezi erős felhasználó-hitelesítésre? Ha igen, a tárca elfogadása jogi kötelezettség, nem termékdöntés — és a 2027-ben kezdődő munka későn indul.
- Vegye leltárba a folyamatokat. Sorolja fel az összes ügyfél felé néző pontot, ahol személyt azonosít vagy SCA-t követel meg: beléptetés, bejelentkezés, fizetés jóváhagyása, szerződés aláírása. Mindegyik szóba jöhet a tárca elfogadására; mindegyikhez tartalék megoldás is kell, hiszen az elfogadás a felhasználó választása.
- Kövesse figyelemmel a saját tagállama tárcáját. A határidők uniós szintűek; a tesztkörnyezetek, a tanúsítás és az indulási dátumok nemzetiek. Ha az Ön piacán létezik nyilvános sandbox, egy korai integrációs teszt olcsó biztosítás.
- Tartsa külön az ügyfél-személyazonosságot és a munkavállalói hozzáférést. A tárca az elsőt fogja megváltoztatni, a másodikat nem. A költségvetést és az emberi erőforrást is aszerint ossza be, hogy két külön problémáról van szó.
- A mai hitelesítési réseket ma zárja be. Egy lehallgatható SMS-kód vagy egy üres jóváhagyási kérés, amelynek lenyomásába a felhasználó belefárasztható, nem válik elfogadhatóvá attól, hogy Ön a tárcákra vár. A támadók nem ehhez a menetrendhez igazodnak.
Nézze meg, hol tartanak az Ön folyamatai
A jóváhagyási réteget úgy értheti meg a leggyorsabban, ha egyszer használja: a saját telefonjáról olvas el és ír alá egy konkrét tranzakciót, ahogyan az ügyfelei vagy a rendszergazdái tennék.
Próbálja ki az élő demót, és körülbelül két perc alatt aláír egyet, vagy kérjen bemutatót, és feltérképezzük, hogyan illeszthetők a saját infrastruktúráján futó pilot projektbe az ügyfelek felé néző SCA- és belső hozzáférési folyamatai.
Ez a cikk általános tájékoztatás, nem jogi tanácsadás. Az eIDAS 2.0 szerinti kötelezettségek az ágazattól, a mérettől és a nemzeti végrehajtástól függenek; a végrehajtási jogi aktusok köre még bővül. A szervezetére vonatkozó határidőket és kötelezettségeket erősítse meg szakképzett jogi tanácsadóval.