2026 m. rugpjūčio 10 d.

eIDAS 2.0 ir ES skaitmeninės tapatybės dėklė: kas keičiasi įmonėms

EUDI dėklės visose ES valstybėse turi veikti iki 2026 m. pabaigos, bankai jas privalės priimti 2027 m. Kas keičiasi įmonių autentifikacijoje, o kas ne.

Iki 2026 m. pabaigos kiekviena ES valstybė narė privalės pasiūlyti savo piliečiams nemokamą, valstybės remiamą skaitmeninės tapatybės dėklę. Tai ne planų skaidrė — tai teisinis terminas, ir jį skaičiuojantis laikrodis tiksi jau daugiau nei pusantrų metų. Visa tai grindžia eIDAS 2.0, oficialiai — Reglamentas (ES) 2024/1183: 2014 m. ES elektroninės atpažinties ir patikimumo užtikrinimo paslaugų reglamento (eIDAS) pakeitimas. Paprastai tariant, kiekviena valstybė narė turi įduoti savo gyventojams telefone veikiančią tapatybės dėklę, o reguliuojamų sektorių įmonės palaipsniui privalės ją priimti.

Jei Europos įmonėje esate atsakingi už tapatybę, saugumą ar atitiktį, šiam tekstui verta skirti penkiolika minučių jau dabar: prievolės ateina pagal grafiką, pagal kurį galima planuotis, o nemaža dalis to, kas apie dėklę rašoma, tyliai pervertina, ką ji jums duos.

Grafikas, pagal kurį galima planuoti

Reglamentas įsigaliojo 2024 m. gegužės 20 d.. Verslui svarbios datos susietos su įgyvendinimo aktais — techninių taisyklių sąvadais, kuriuos Europos Komisija skelbia reglamento pagrindu. Pirmasis jų paketas buvo priimtas 2024 m. lapkričio pabaigoje ir įsigaliojo 2024 m. gruodį — nuo tada pradėti skaičiuoti du terminai:

Kaip toli diegimas pažengęs praktikoje? 2026 m. balandžio būklės apžvalga nerado nė vienos sertifikuotos, gamybinėje aplinkoje veikiančios dėklės nė vienoje valstybėje narėje: Danija, Airija, Prancūzija ir Vokietija buvo atvėrusios viešas bandomąsias (angl. sandbox) aplinkas integracijos testams, kelios šalys planuoja atnaujinti esamas nacionalines tapatybės programėles, o likusios neturėjo nieko viešo, su kuo būtų galima testuotis. Terminas fiksuotas; pasirengimas netolygus. Planuojant verta turėti galvoje abu faktus.

Ką tai keičia jūsų verslui

Keturis dalykus, konkrečiai.

  • Klientų įtraukimas įgyja naujas paradines duris. Šiandien naujo kliento tapatybės patikrinimas internetu reiškia dokumentų nuotraukas, vaizdo skambučius arba aplinkkelį per banko prisijungimą — kiekvienoje šalyje ir pas kiekvieną teikėją savaip. Dėklėje laikomi valstybės patvirtinti atributai, kuriuos naudotojas gali pateikti per kelias sekundes ir kurie galioja visose valstybėse narėse. Kiekvienam verslui, atliekančiam kliento pažinimo („pažink savo klientą“, KYC) patikrinimus, tai pigesnis ir greitesnis kanalas už tuos, kuriuos jis pakeičia, — ir kanalas, kurį daugelis minėtų sektorių įmonių vis tiek privalės priimti.
  • Prievolė krinta ten, kur jau galioja PSD2. Bankai ir mokėjimo paslaugų teikėjai jau gyvena pagal PSD2 — ES mokėjimo paslaugų direktyvą, reikalaujančią griežtos kliento autentifikacijos (SCA). Priėmimo prievolė parašyta būtent šiai auditorijai: pasikliaujančiosioms šalims, kurios jau privalo griežtai autentifikuoti savo naudotojus. Tačiau PSD2 ji neperrašo: kaip patvirtinamas mokėjimas ir kaip patvirtinimas susiejamas su suma bei gavėju, reglamentuoja tos pačios taisyklės kaip iki šiol.
  • Kvalifikuoti parašai nustoja būti mokamu priedu. Dėklė leis piliečiams kurti kvalifikuotus elektroninius parašus — teisiškai lygiaverčius ranka rašytam — nemokamai neprofesiniam naudojimui. Ilgainiui tikėkitės klientų, kurie ateis jau galėdami pasirašyti sutartis tokiu patikimumo lygiu, kokiam anksčiau reikėjo mokamo sertifikato.
  • „Prisijunkite su savo dėkle“ tampa lūkesčiu. Kai ją priims viešosios paslaugos ir bankai, naudotojai klaus, kodėl jūsų klientų portalas — ne. Vidutinėms ir didelėms įmonėms iš išvardytų sektorių šis klausimas turi teisinį atsakymą su 2027 m. data.

Ko eIDAS 2.0 nereiškia

Šį skyrių tiekėjų medžiaga dažniausiai praleidžia, tad pasakykime atvirai.

  • Dėklė nevaldo jūsų darbuotojų. Tai piliečiams skirta priemonė viešosioms ir reguliuojamoms privačioms paslaugoms pasiekti. Ji nieko nesako apie jūsų darbuotojus, jų roles, VPN prieigą, „Windows“ prisijungimus ar administratorių konsoles. Niekas reglamente nepakeičia jūsų tapatybės ir prieigos valdymo (IAM) sistemos, o jūsų prievolės pagal NIS2 saugoti šiuos darbuotojų prisijungimus lieka visiškai nepakitusios.
  • Tai nėra vieningas prisijungimas darbuotojams. Darbuotojas, įrodantis valstybei, kas jis yra, — viena problema; darbdavys, kontroliuojantis, ką autentifikuotas darbuotojas gali daryti, — visai kita. Dėklė sprendžia pirmąją; vieningas prisijungimas (SSO), seansų politika ir privilegijuota prieiga lieka jūsų rankose.
  • Datos yra terminai, o ne pristatymo datos. Iki šiol teisėkūros etapai buvo įgyvendinti laiku, bet 2026 m. pavasarį nė viena dėklė nebuvo sertifikuota gamybiniam naudojimui, o nacionalinis pasirengimas smarkiai skyrėsi. Planuoti dėklės priėmimą — protinga; grįsti savo 2026 m. saugumo strategiją dėklės atėjimu — ne.
  • Notakey nėra EUDI dėklės teikėja. Dėkles išleidžia valstybės narės arba jų įgalioti ir sertifikuoti teikėjai. Mes jos nekuriame, ir šis įrašas nėra bandymas įteigti, kad kuriame. Mes taip pat nesame kvalifikuotas patikimumo užtikrinimo paslaugų teikėjas: Notakey patvirtinimas yra kriptografinis parašas, susietas su konkrečia užklausa, o ne kvalifikuotas elektroninis parašas. Tai, ką kuriame, veikia šalia dėklės — apie tai kitas skyrius.

Kur greta dėklės telpa įmonės autentifikacija

Dėklė puikiai atsako į vieną klausimą: kas yra šis žmogus? Tai identifikavimo ir klientų įtraukimo priemonė. Jūsų sistemos visą dieną atsakinėja į kitą klausimą: ar būtent šis žmogus ką tik patvirtino būtent šį veiksmą? Mokėjimo pavedimo išsiuntimą, VPN seansą, prisijungimą prie serverio, išmokų sąskaitos pakeitimą. Tai — autentifikacija ir operacijų tvirtinimas; jie vyksta gerokai po įtraukimo ir lieka įmonės darbas — su dėkle ar be jos.

Šis operacinis sluoksnis ir yra tai, ką daro Notakey.

  • Kiekvienas patvirtinimas perskaitomas ir konkretus. Naudotojo telefonas rodo tiksliai, kas tvirtinama — kokia sistema, koks veiksmas, kokia suma — o patvirtinimas yra kriptografinis parašas, apimantis būtent šią užklausą. Tai dinaminio susiejimo modelis, kuriuo grindžiama PSD2 SCA, ir vienintelis dalykas, įveikiantis push užtvindymą: iš karto matyti, kad pranešimas, kurio naudotojas pats neinicijavo, yra ne jo.
  • Raktas niekada nepalieka telefono. Jis sugeneruojamas įrenginio saugioje aparatinėje įrangoje, todėl nėra bendros paslapties, kurią būtų galima išvilioti, perimti ar iš naujo nustatyti per skambutį pagalbos tarnybai.
  • Kiekvienas įvykis yra įrodymas. Kiekvienas prisijungimas ir kiekviena pasirašyta operacija palieka laiko žyma pažymėtą, klastojimą išduodantį įrašą — audito pėdsaką, kurio iš jūsų prašo PSD2, NIS2 ir BDAR vertinimai.
  • Ji veikia ten, kur privalo likti jūsų duomenys. Jūsų pačių infrastruktūroje arba debesyje, o naudotojai imami iš Active Directory, LDAP ar RADIUS šaltinių, kuriuos jau prižiūrite.

Kitaip tariant, protinga 2027 m. architektūra yra ne dėklė arba įmonės autentifikacija. Tai dėklė prie paradinių durų identifikavimui ir stiprus, audituojamas operacijų tvirtinimas už jų — viskam, ką klientas ar darbuotojas daro paskui.

Kaip pasiruošti: trumpas kontrolinis sąrašas

  1. Klasifikuokite save. Ar veikiate viename iš 5f straipsnio sektorių, ar viršijate mažosios įmonės ribą ir ar pagal įstatymą arba sutartį privalote taikyti griežtą naudotojo autentifikaciją? Jei taip, dėklės priėmimas yra teisinė prievolė, o ne produkto sprendimas, ir 2027 m. pradėtas darbas prasideda pavėluotai.
  2. Inventorizuokite srautus. Surašykite kiekvieną klientams matomą tašką, kuriame identifikuojate asmenį ar reikalaujate SCA: įtraukimas, prisijungimas, mokėjimo tvirtinimas, sutarčių pasirašymas. Kiekvienas jų — kandidatas dėklei priimti; kiekvienam taip pat reikia atsarginio kelio, nes priėmimas vyksta naudotojo pasirinkimu.
  3. Sekite savo valstybės narės dėklę. Terminai galioja visai ES; bandomosios aplinkos, sertifikavimas ir paleidimo datos — nacionaliniai reikalai. Jei jūsų rinkoje yra vieša bandomoji aplinka, ankstyvas integracijos testas — pigus draudimas.
  4. Laikykite klientų tapatybę ir darbuotojų prieigą atskirai. Dėklė pakeis pirmąją, bet ne antrąją. Skirkite joms biudžetą ir žmones kaip dviem skirtingoms problemoms — nes tokios jos ir yra.
  5. Šiandienos autentifikacijos spragas taisykite šiandien. SMS kodas, kurį galima perimti, ar tuščias patvirtinimo pranešimas, kurį užkamuotas naudotojas galiausiai bakstelėja, netampa priimtini vien todėl, kad laukiate dėklių. Užpuolikai dirba ne pagal tą patį grafiką.

Pažiūrėkite, kokia jūsų srautų padėtis

Greičiausias būdas suprasti tvirtinimo sluoksnį — pasinaudoti juo vieną kartą: perskaitant ir pasirašant konkrečią operaciją savo telefone, taip, kaip tai darytų jūsų klientai ar administratoriai.

Išbandykite tiesioginę demonstraciją ir pasirašykite vieną maždaug per dvi minutes arba užsisakykite demonstraciją, ir mes priderinsime jūsų klientams skirtus SCA bei vidinės prieigos srautus prie bandomojo diegimo jūsų pačių infrastruktūroje.


Šis straipsnis yra bendro pobūdžio informacija, o ne teisinė konsultacija. eIDAS 2.0 prievolės priklauso nuo jūsų sektoriaus, dydžio ir nacionalinio įgyvendinimo; įgyvendinimo aktai tebėra plečiami. Konkrečius jūsų organizacijai taikomus terminus ir pareigas pasitikslinkite su kvalifikuotais teisininkais.

← Visi įrašai

Pirmasis prisijungimas be slaptažodžio – jau šią savaitę

30 minučių pokalbis su inžinieriumi, o ne pardavimų prezentacija. Kartu suplanuosime, kaip jūsų VPN, SSO ar Windows aplinkoje paleisti veikiantį bandomąjį projektą.