2026. augusztus 10.

eIDAS 2.0 és az európai digitális személyiadat-tárca: mi változik a vállalatoknak

Az EUDI-tárca 2026 végéig minden EU-tagállamban kötelező; a bankoknak 2027 végéig el kell fogadniuk. Mi változik a vállalati hitelesítésben — és mi nem.

2026 végéig minden EU-tagállamnak ingyenes, állami hátterű digitális személyiadat-tárcát kell kínálnia polgárainak. Ez nem ütemterv-dia, hanem jogszabályi határidő — és az óra, amely ezt hajtja, már több mint másfél éve ketyeg. A mögötte álló jogszabály az eIDAS 2.0, hivatalos nevén az (EU) 2024/1183 rendelet: az EU 2014-es, az elektronikus azonosításról és a bizalmi szolgáltatásokról szóló rendeletének (eIDAS) módosítása. Egyszerűen fogalmazva: minden tagállamnak telefonon használható digitális személyiadat-tárcát kell adnia lakosai kezébe, a szabályozott ágazatok vállalkozásait pedig fokozatosan kötelezik majd az elfogadására.

Ha Ön egy európai vállalatnál a személyazonosság-kezelésért, a biztonságért vagy a megfelelésért felel, ez most megér tizenöt percet — mert a kötelezettségek előre tervezhető menetrend szerint érkeznek, és mert a tárcáról írt anyagok jó része csendben túlbecsüli, mit fog Önnek nyújtani.

A menetrend, amelyre tervezni lehet

A rendelet 2024. május 20-án lépett hatályba. Az üzleti szempontból fontos dátumokat a végrehajtási jogi aktusok horgonyozzák le — azok a technikai szabálykönyvek, amelyeket az Európai Bizottság a rendelet alapján ad ki. Az első csomagot 2024. november végén fogadták el, és 2024 decemberében lépett hatályba, amivel két visszaszámlálás indult el:

Hol tart a bevezetés a gyakorlatban? Egy 2026. áprilisi állapotfelmérés még egyetlen tagállamban sem talált tanúsított, éles üzemben működő tárcát: Dánia, Írország, Franciaország és Németország nyilvános tesztkörnyezetet (sandboxot) nyitott integrációs tesztelésre, több ország meglévő nemzeti személyazonosító alkalmazását tervezi továbbfejleszteni, a többinek pedig nem volt nyilvánosan tesztelhető rendszere. A határidő rögzített; a felkészültség egyenetlen. A tervezésnek mindkét tényt figyelembe kell vennie.

Mit változtat meg ez az Ön vállalkozásában

Négy dolgot, konkrétan.

  • Az ügyfél-beléptetés új főbejáratot kap. Ma egy új ügyfél személyazonosságának online ellenőrzése okmányfotókat, videóhívásokat vagy banki bejelentkezéses kerülőutat jelent — országonként és szolgáltatónként külön-külön. A tárca államilag ellenőrzött attribútumokat tárol, amelyeket a felhasználó másodpercek alatt bemutathat, és amelyek minden tagállamban érvényesek. Minden ügyfél-átvilágítást (know-your-customer, KYC) végző vállalkozás számára ez olcsóbb és gyorsabb csatorna a kiváltottaknál — és olyan, amelyet a fenti ágazatok sok vállalkozásának amúgy is el kell majd fogadnia.
  • A kötelezettség oda érkezik, ahol a PSD2 már érvényben van. A bankok és a pénzforgalmi szolgáltatók már ma a PSD2, az erős ügyfél-hitelesítést (SCA) előíró uniós pénzforgalmi irányelv hatálya alatt működnek. Az elfogadási kötelezettség pontosan erre a körre íródott: azokra az igénybe vevő felekre, amelyek már most kötelesek erősen hitelesíteni felhasználóikat. Amit viszont nem tesz: nem írja át a PSD2-t. Hogy egy fizetést hogyan hagynak jóvá, és a jóváhagyás hogyan kötődik az összeghez és a kedvezményezetthez, arra ugyanazok a szabályok vonatkoznak, mint eddig.
  • A minősített aláírás többé nem fizetős extra. A tárcával a polgárok minősített elektronikus aláírást hozhatnak létre — azt a fajtát, amely jogilag egyenértékű a kézzel írottal — nem szakmai célra ingyenesen. Számítson rá, hogy idővel az ügyfelek eleve úgy érkeznek majd, hogy olyan bizonyító erővel tudnak szerződést aláírni, amelyhez korábban fizetős tanúsítvány kellett.
  • A „jelentkezzen be a tárcájával” elvárássá válik. Amint a közszolgáltatások és a bankok elfogadják, a felhasználók meg fogják kérdezni, az Ön ügyfélportálja miért nem. A felsorolt ágazatok közép- és nagyvállalatai számára erre a kérdésre jogi válasz létezik, 2027-es dátummal.

Mit nem jelent az eIDAS 2.0

Ezt a részt hagyja ki a legtöbb gyártói anyag, ezért fogalmazzunk egyenesen.

  • A tárca nem kezeli az Ön munkavállalóit. Polgároknak szóló hitelesítő eszköz a közszolgáltatások és a szabályozott magánszolgáltatások eléréséhez. Semmit nem mond az Ön alkalmazottairól, szerepköreikről, VPN-hozzáférésükről, Windows-bejelentkezéseikről vagy adminisztrátori konzoljaikról. A rendelet semmilyen eleme nem váltja ki az Ön személyazonosság- és hozzáférés-kezelési (IAM) rendszerét, és azok a NIS2 szerinti kötelezettségei, amelyek e munkavállalói bejelentkezések védelmére vonatkoznak, teljesen változatlanok maradnak.
  • Nem egyszeri bejelentkezés (SSO) a munkavállalóknak. Az, hogy egy munkavállaló igazolja az államnak, kicsoda, más probléma, mint az, hogy a munkáltató szabályozza, mit tehet egy már hitelesített munkavállaló. A tárca az elsőt oldja meg; az egyszeri bejelentkezés, a munkamenet-szabályzat és a kiemelt jogosultságú hozzáférés továbbra is az Ön feladata.
  • A dátumok határidők, nem szállítási dátumok. A jogalkotási mérföldkövek eddig időben teljesültek, de 2026 tavaszán még egyetlen tárca sem kapott éles üzemi tanúsítást, és a nemzeti felkészültség nagyon eltérő volt. A tárca elfogadására tervezni körültekintő dolog; a 2026-os biztonsági helyzetét a tárca megérkezése köré tervezni nem az.
  • A Notakey nem EUDI-tárca-szolgáltató. A tárcákat a tagállamok, illetve az általuk megbízott és tanúsított szolgáltatók bocsátják ki. Mi nem építünk ilyet, és ez a bejegyzés nem is állítja ezt. Minősített bizalmi szolgáltató sem vagyunk: egy Notakey-jóváhagyás egy konkrét kéréshez kötött kriptográfiai aláírás, nem minősített elektronikus aláírás. Amit építünk, az a tárca mellett helyezkedik el — erről szól a következő szakasz.

Hol a helye a vállalati hitelesítésnek a tárca mellett

A tárca egyetlen kérdésre válaszol kiemelkedően jól: ki ez a személy? Azonosítási és beléptetési eszköz. Az a kérdés viszont, amelyre az Ön rendszerei egész nap válaszolnak, egy másik: valóban ez a konkrét személy hagyta-e jóvá az imént ezt a konkrét műveletet? Egy fizetés engedélyezése, egy VPN-munkamenet, egy kiszolgálói bejelentkezés, egy kifizetési számla módosítása. Ez hitelesítés és tranzakció-jóváhagyás: jóval a beléptetés után történik, és a vállalat feladata marad — tárcával vagy tárca nélkül.

Ez a működési réteg az, amivel a Notakey foglalkozik.

  • Minden jóváhagyás olvasható és konkrét. A felhasználó telefonja pontosan megmutatja, mit hagynak jóvá — melyik rendszert, melyik műveletet, mekkora összeget —, a jóváhagyás pedig pontosan erre a kérésre vonatkozó kriptográfiai aláírás. Ez az a dinamikus összekapcsolási modell, amelyre a PSD2 szerinti SCA épül, és ez az egyetlen dolog, amely legyőzi a push-bombingot: egy olyan kérésről, amelyet senki sem kezdeményezett, azonnal látszik, hogy nem a felhasználó saját műveletéhez tartozik.
  • A kulcs soha nem hagyja el a telefont. Az eszköz biztonságos hardverében jön létre, így nincs megosztott titok, amelyet adathalászni vagy lehallgatni lehetne, és nincs, amit egy ügyfélszolgálati hívással vissza lehetne állíttatni.
  • Minden esemény bizonyíték. Minden bejelentkezés és minden aláírt tranzakció időbélyeggel ellátott, manipulációt kimutató feljegyzést hoz létre — azt az auditnyomot, amelyet a PSD2-, NIS2- és GDPR-értékelések kérnek Öntől.
  • Ott fut, ahol az adatainak maradniuk kell. A saját infrastruktúrájában (on-premise) vagy a felhőben, a felhasználókat pedig a már ma is karbantartott Active Directory-, LDAP- vagy RADIUS-forrásokból veszi át.

Az észszerű 2027-es architektúra tehát nem tárca vagy vállalati hitelesítés. Hanem tárca a főbejáratnál az azonosításhoz, és mögötte erős, auditálható tranzakció-jóváhagyás mindarra, amit az ügyfél vagy a munkavállaló ezután tesz.

Hogyan készüljön fel: rövid ellenőrzőlista

  1. Sorolja be magát. Az 5f. cikk szerinti ágazatok egyikében működik, a kisvállalkozási küszöb fölött, és jogszabály vagy szerződés kötelezi erős felhasználó-hitelesítésre? Ha igen, a tárca elfogadása jogi kötelezettség, nem termékdöntés — és a 2027-ben kezdődő munka későn indul.
  2. Vegye leltárba a folyamatokat. Sorolja fel az összes ügyfél felé néző pontot, ahol személyt azonosít vagy SCA-t követel meg: beléptetés, bejelentkezés, fizetés jóváhagyása, szerződés aláírása. Mindegyik szóba jöhet a tárca elfogadására; mindegyikhez tartalék megoldás is kell, hiszen az elfogadás a felhasználó választása.
  3. Kövesse figyelemmel a saját tagállama tárcáját. A határidők uniós szintűek; a tesztkörnyezetek, a tanúsítás és az indulási dátumok nemzetiek. Ha az Ön piacán létezik nyilvános sandbox, egy korai integrációs teszt olcsó biztosítás.
  4. Tartsa külön az ügyfél-személyazonosságot és a munkavállalói hozzáférést. A tárca az elsőt fogja megváltoztatni, a másodikat nem. A költségvetést és az emberi erőforrást is aszerint ossza be, hogy két külön problémáról van szó.
  5. A mai hitelesítési réseket ma zárja be. Egy lehallgatható SMS-kód vagy egy üres jóváhagyási kérés, amelynek lenyomásába a felhasználó belefárasztható, nem válik elfogadhatóvá attól, hogy Ön a tárcákra vár. A támadók nem ehhez a menetrendhez igazodnak.

Nézze meg, hol tartanak az Ön folyamatai

A jóváhagyási réteget úgy értheti meg a leggyorsabban, ha egyszer használja: a saját telefonjáról olvas el és ír alá egy konkrét tranzakciót, ahogyan az ügyfelei vagy a rendszergazdái tennék.

Próbálja ki az élő demót, és körülbelül két perc alatt aláír egyet, vagy kérjen bemutatót, és feltérképezzük, hogyan illeszthetők a saját infrastruktúráján futó pilot projektbe az ügyfelek felé néző SCA- és belső hozzáférési folyamatai.


Ez a cikk általános tájékoztatás, nem jogi tanácsadás. Az eIDAS 2.0 szerinti kötelezettségek az ágazattól, a mérettől és a nemzeti végrehajtástól függenek; a végrehajtási jogi aktusok köre még bővül. A szervezetére vonatkozó határidőket és kötelezettségeket erősítse meg szakképzett jogi tanácsadóval.

← Minden bejegyzés

Az első jelszó nélküli bejelentkezés már ezen a héten

30 perces beszélgetés egy mérnökkel – nem értékesítési prezentáció. Közösen megtervezzük, hogyan indulhat el egy működő pilotprojekt az Ön VPN-, SSO- vagy Windows-környezetében.