2026. gada 10. augusts

eIDAS 2.0 un ES digitālās identitātes maks: kas mainās uzņēmumiem

EUDI maki visās ES dalībvalstīs jādarbina līdz 2026. gada beigām; bankām tie jāpieņem 2027. gadā. Kas mainās uzņēmumu autentifikācijā — un kas ne.

Līdz 2026. gada beigām katrai ES dalībvalstij saviem pilsoņiem jāpiedāvā bezmaksas, valsts nodrošināts digitālās identitātes maks. Tas nav ceļveža slaids — tas ir juridisks termiņš, un pulkstenis, kas to dzen, tikšķ jau vairāk nekā pusotru gadu. Likums aiz tā ir eIDAS 2.0, oficiāli Regula (ES) 2024/1183: grozījums ES 2014. gada elektroniskās identifikācijas un uzticamības pakalpojumu regulā (eIDAS). Vienkārši sakot, katrai dalībvalstij savu iedzīvotāju rokās jānodod tālrunī balstīts identitātes maks, un regulēto nozaru uzņēmumiem pakāpeniski būs pienākums to pieņemt.

Ja Eiropas uzņēmumā atbildat par identitāti, drošību vai atbilstību, tas ir piecpadsmit minūšu vērts jau tagad — gan tāpēc, ka pienākumi iestājas pēc grafika, ap kuru var plānot, gan tāpēc, ka liela daļa par maku rakstītā klusi pārspīlē to, ko tas jums dos.

Grafiks, ap kuru var plānot

Regula stājās spēkā 2024. gada 20. maijā. Uzņēmumam būtiskie datumi ir piesaistīti īstenošanas aktiem — tehniskajiem noteikumu krājumiem, ko Eiropas Komisija izdod uz regulas pamata. Pirmā pakete tika pieņemta 2024. gada novembra beigās un stājās spēkā 2024. gada decembrī, tā uzsākot divas atpakaļskaitīšanas:

Cik tālu ieviešana ir praksē? 2026. gada aprīļa statusa apskats konstatēja, ka nevienā dalībvalstī vēl nav sertificēta, produkcijā strādājoša maka: Dānija, Īrija, Francija un Vācija bija atvērušas publiskas smilškastes vides integrācijas testēšanai, vairākas valstis plāno pilnveidot esošās nacionālās identitātes lietotnes, bet pārējām nebija nekā publiski testējama. Termiņš ir nemainīgs; gatavība ir nevienmērīga. Abiem faktiem jāietekmē jūsu plānošana.

Ko tas maina jūsu uzņēmumam

Četras lietas, konkrēti.

  • Klientu piesaiste iegūst jaunas parādes durvis. Šodien jauna klienta identitātes pārbaude tiešsaistē nozīmē dokumentu fotogrāfijas, videozvanus vai apkārtceļu caur bankas pieteikšanos — katrā valstī un pie katra pakalpojumu sniedzēja citādi. Maks glabā valsts pārbaudītus atribūtus, ko lietotājs var uzrādīt dažās sekundēs un kas ir derīgi visās dalībvalstīs. Ikvienam uzņēmumam, kas veic klienta izpētes (know-your-customer, KYC) pārbaudes, tas ir lētāks un ātrāks kanāls nekā tie, kurus tas aizstāj, — turklāt tāds, kas daudziem minēto nozaru uzņēmumiem tik un tā būs jāpieņem.
  • Pienākums iestājas tur, kur jau darbojas PSD2. Bankām un maksājumu pakalpojumu sniedzējiem jau tagad piemēro PSD2 — ES maksājumu pakalpojumu direktīvu, kas nosaka stingru klienta autentifikāciju (SCA). Pieņemšanas pienākums ir uzrakstīts tieši šai auditorijai: paļāvīgajām pusēm, kurām jau tagad lietotāji jāautentificē stingri. Taču PSD2 tas nepārraksta. Kā maksājums tiek apstiprināts un kā apstiprinājums tiek sasaistīts ar summu un saņēmēju, nosaka tie paši noteikumi, kas līdz šim.
  • Kvalificētie paraksti pārstāj būt maksas piedeva. Maks ļaus pilsoņiem veidot kvalificētus elektroniskos parakstus — juridiski līdzvērtīgus pašrocīgam parakstam — bez maksas neprofesionālai lietošanai. Rēķinieties, ka ar laiku klienti jau būs spējīgi parakstīt līgumus tādā uzticamības līmenī, kādam agrāk bija vajadzīgs maksas sertifikāts.
  • “Piesakieties ar savu maku” kļūst par pašsaprotamu lietu. Tiklīdz to pieņems publiskie pakalpojumi un bankas, lietotāji jautās, kāpēc jūsu klientu portāls to nedara. Vidējiem un lieliem uzņēmumiem uzskaitītajās nozarēs šim jautājumam ir juridiska atbilde ar 2027. gada datumu.

Ko eIDAS 2.0 nenozīmē

Šo sadaļu vairums piegādātāju materiālu izlaiž, tāpēc runāsim atklāti.

  • Maks nepārvalda jūsu darbiniekus. Tas ir pilsoņiem paredzēts identitātes apliecinājums piekļuvei publiskajiem pakalpojumiem un regulētiem privātajiem pakalpojumiem. Tas neko nepasaka par jūsu darbiniekiem, viņu lomām, VPN piekļuvi, Windows pieteikšanos vai administratoru konsolēm. Nekas regulā neaizstāj jūsu identitātes un piekļuves pārvaldības (IAM) infrastruktūru, un jūsu pienākumi saskaņā ar NIS2 aizsargāt šo darbinieku pieteikšanos paliek pilnīgi nemainīgi.
  • Tas nav darbinieku vienotā pieteikšanās. Tas, ka darbinieks valstij pierāda, kas viņš ir, un tas, ka darba devējs kontrolē, ko autentificēts darbinieks drīkst darīt, ir divas dažādas problēmas. Maks risina pirmo; vienotā pieteikšanās (single sign-on, SSO), sesiju politika un priviliģētā piekļuve paliek jūsu ziņā.
  • Datumi ir termiņi, nevis piegādes datumi. Likumdošanas starpposmi līdz šim ir sasniegti laikā, taču 2026. gada pavasarī neviens maks vēl nebija sertificēts lietošanai produkcijā, un valstu gatavība krasi atšķīrās. Plānot maka pieņemšanu ir saprātīgi; plānot savu 2026. gada drošības stāvokli ap maka ierašanos — ne.
  • Notakey nav EUDI maka nodrošinātājs. Makus izdod dalībvalstis vai to pilnvaroti un sertificēti nodrošinātāji. Mēs tādu neveidojam, un šis raksts nav mēģinājums apgalvot pretējo. Mēs neesam arī kvalificēts uzticamības pakalpojumu sniedzējs: Notakey apstiprinājums ir kriptogrāfisks paraksts, kas piesaistīts konkrētam pieprasījumam, nevis kvalificēts elektroniskais paraksts. Tas, ko mēs veidojam, atrodas līdzās makam — par to nākamajā sadaļā.

Kur uzņēmuma autentifikācija iederas līdzās makam

Maks ārkārtīgi labi atbild uz vienu jautājumu: kas ir šis cilvēks? Tas ir identifikācijas un piesaistes instruments. Jautājums, uz kuru jūsu sistēmas atbild augu dienu, ir cits: vai tieši šis cilvēks nupat apstiprināja tieši šo darbību? Maksājuma izpilde, VPN sesija, servera pieteikšanās, izmaksu konta maiņa. Tā ir autentifikācija un darījumu apstiprināšana, tā notiek ilgi pēc piesaistes, un tā paliek uzņēmuma pienākums — ar maku vai bez tā.

Šis operacionālais slānis ir tas, ko dara Notakey.

  • Katrs apstiprinājums ir izlasāms un konkrēts. Lietotāja tālrunis rāda, kas tieši tiek apstiprināts — kura sistēma, kura darbība, kāda summa —, un apstiprinājums ir kriptogrāfisks paraksts pār tieši šo pieprasījumu. Tas ir dinamiskās sasaistes modelis, uz kura būvēta PSD2 SCA, un tas ir vienīgais, kas aptur push-bombing: pieprasījums, ko neviens nav uzsācis, ir acīmredzami svešs.
  • Atslēga nekad nepamet tālruni. Tā tiek ģenerēta ierīces drošajā aparatūrā, tāpēc nav kopīga noslēpuma, ko izpikšķerēt, pārtvert vai atiestatīt ar zvanu atbalsta dienestam.
  • Katrs notikums ir pierādījums. Katra pieteikšanās un katrs parakstīts darījums rada ierakstu ar laika zīmogu un aizsardzību pret viltojumiem — audita pēdas, ko prasa uzrādīt PSD2, NIS2 un VDAR novērtējumi.
  • Tas darbojas tur, kur jūsu datiem jāpaliek. Jūsu pašu infrastruktūrā uz vietas vai mākonī, ar lietotājiem no Active Directory, LDAP vai RADIUS avotiem, ko jau uzturat.

Saprātīga 2027. gada arhitektūra, citiem vārdiem sakot, nav maks vai uzņēmuma autentifikācija. Tā ir maks pie parādes durvīm identifikācijai un stipra, auditējama darījumu apstiprināšana aiz tām — visam, ko klients vai darbinieks dara pēc tam.

Kā sagatavoties: īss kontrolsaraksts

  1. Klasificējiet sevi. Vai darbojaties kādā no 5.f panta nozarēm, esat virs mazo uzņēmumu sliekšņa un likums vai līgums jums prasa stingru lietotāju autentifikāciju? Ja jā, maka pieņemšana ir juridisks pienākums, nevis produkta lēmums, un darbs, kas sākas 2027. gadā, sākas par vēlu.
  2. Inventarizējiet plūsmas. Uzskaitiet katru klientam redzamo punktu, kur identificējat personu vai pieprasāt SCA: piesaiste, pieteikšanās, maksājuma apstiprināšana, līguma parakstīšana. Katrs ir kandidāts maka pieņemšanai; katram vajadzīgs arī rezerves ceļš, jo pieņemšana notiek pēc lietotāja izvēles.
  3. Sekojiet savas dalībvalsts makam. Termiņi ir ES mēroga; smilškastes, sertifikācija un palaišanas datumi ir nacionāli. Ja jūsu tirgū pastāv publiska smilškaste, agrīns integrācijas tests ir lēta apdrošināšana.
  4. Turiet klientu identitāti un darbinieku piekļuvi šķirti. Maks mainīs pirmo un nemainīs otro. Plānojiet tām budžetu un cilvēkus kā divām atšķirīgām problēmām, kas tās arī ir.
  5. Šodienas autentifikācijas robus aizveriet šodien. SMS kods, ko var pārtvert, vai tukšs apstiprinājuma pieprasījums, kuram nomocīts lietotājs galu galā pieskaras, nekļūst pieņemams, kamēr gaidāt makus. Uzbrucēji nestrādā pēc tā paša grafika.

Novērtējiet, kur atrodas jūsu plūsmas

Ātrākais veids, kā izprast apstiprināšanas slāni, ir izmantot to vienreiz: izlasot un parakstot konkrētu darījumu no sava tālruņa — tā, kā to darītu jūsu klienti vai administratori.

Izmēģiniet tiešsaistes demo un parakstiet vienu darījumu aptuveni divās minūtēs vai pieprasiet demo, un mēs izplānosim jūsu klientu SCA un iekšējās piekļuves plūsmas kā izmēģinājuma projektu jūsu pašu infrastruktūrā.


Šis raksts ir vispārīga informācija, nevis juridiska konsultācija. eIDAS 2.0 pienākumi ir atkarīgi no jūsu nozares, lieluma un nacionālās ieviešanas; īstenošanas akti joprojām tiek papildināti. Termiņus un pienākumus, kas attiecas uz jūsu organizāciju, apstipriniet ar kvalificētu juristu.

← Visi raksti

Pirmā pieteikšanās bez paroles — jau šonedēļ

30 minūšu saruna ar inženieri, nevis pārdošanas prezentācija. Kopīgi izplānosim, kā jūsu VPN, SSO vai Windows vidē palaist strādājošu pilotprojektu.