Do końca 2026 roku każde państwo członkowskie UE musi zaoferować swoim obywatelom bezpłatny portfel tożsamości cyfrowej firmowany przez państwo. To nie slajd z planu rozwoju — to termin prawny, a napędzający go zegar tyka już od ponad półtora roku. Stoi za nim eIDAS 2.0, formalnie rozporządzenie (UE) 2024/1183: nowelizacja unijnego rozporządzenia z 2014 roku w sprawie identyfikacji elektronicznej i usług zaufania (eIDAS). Mówiąc wprost: każde państwo członkowskie musi oddać w ręce mieszkańców portfel tożsamości działający w telefonie, a firmy z sektorów regulowanych będą stopniowo zobowiązywane do jego akceptowania.
Jeśli odpowiadają Państwo za tożsamość, bezpieczeństwo lub zgodność w europejskim przedsiębiorstwie, warto poświęcić temu teraz piętnaście minut — bo obowiązki nadejdą według harmonogramu, który da się zaplanować, i bo spora część tego, co pisze się o portfelu, po cichu zawyża to, co on dla Państwa zrobi.
Harmonogram, wokół którego można planować
Rozporządzenie weszło w życie 20 maja 2024 roku. Daty istotne dla biznesu są zakotwiczone w aktach wykonawczych — technicznych zbiorach przepisów, które Komisja Europejska wydaje na podstawie rozporządzenia. Pierwsza partia została przyjęta pod koniec listopada 2024 roku i weszła w życie w grudniu 2024 roku, uruchamiając dwa odliczania:
- 24 miesiące — koniec 2026 roku. Każde państwo członkowskie musi udostępnić co najmniej jeden europejski portfel tożsamości cyfrowej (EUDI) swoim obywatelom, mieszkańcom i firmom — bezpłatnie.
- 36 miesięcy — koniec 2027 roku. Na mocy art. 5f rozporządzenia prywatne strony ufające, które z mocy prawa lub umowy są zobowiązane stosować silne uwierzytelnianie użytkownika, muszą akceptować portfel, gdy użytkownik zechce go użyć. Wskazane sektory obejmują transport, energetykę, bankowość, usługi finansowe, zabezpieczenie społeczne, ochronę zdrowia, wodę pitną, usługi pocztowe, infrastrukturę cyfrową, edukację i telekomunikację. Mikroprzedsiębiorstwa i małe przedsiębiorstwa są zwolnione. Bardzo duże platformy internetowe (próg 45 milionów użytkowników, regulowany aktem o usługach cyfrowych) podlegają temu samemu terminowi.
Jak daleko w praktyce zaszło wdrożenie? Badanie stanu z kwietnia 2026 roku nie wykazało jeszcze ani jednego certyfikowanego portfela produkcyjnego działającego w żadnym państwie członkowskim: Dania, Irlandia, Francja i Niemcy otworzyły publiczne piaskownice do testów integracyjnych, kilka krajów planuje rozbudować istniejące krajowe aplikacje tożsamości, a reszta nie udostępniła publicznie niczego, na czym można by testować. Termin jest sztywny; gotowość — nierówna. Oba fakty powinny kształtować Państwa planowanie.
Co to zmienia dla Państwa firmy
Cztery rzeczy, konkretnie.
- Onboarding klientów zyskuje nowe drzwi wejściowe. Dziś zdalna weryfikacja tożsamości nowego klienta oznacza zdjęcia dokumentów, wideorozmowy albo objazd przez logowanie bankowe — osobno w każdym kraju, u każdego dostawcy. Portfel przechowuje zweryfikowane przez państwo atrybuty, które użytkownik może przedstawić w kilka sekund, ważne we wszystkich państwach członkowskich. Dla każdej firmy prowadzącej procedury „poznaj swojego klienta” (KYC) to kanał tańszy i szybszy od tych, które zastępuje — a wiele firm z powyższych sektorów i tak będzie musiało go akceptować.
- Obowiązek trafia tam, gdzie już obowiązuje PSD2. Banki i dostawcy usług płatniczych już podlegają PSD2, unijnej dyrektywie o usługach płatniczych nakazującej silne uwierzytelnianie klienta (SCA). Obowiązek akceptacji został napisany dokładnie dla tej populacji: stron ufających już zobowiązanych do silnego uwierzytelniania swoich użytkowników. Nie przepisuje natomiast PSD2 na nowo. To, jak zatwierdzana jest płatność i jak to zatwierdzenie jest wiązane z kwotą i odbiorcą, podlega tym samym zasadom co wcześniej.
- Podpisy kwalifikowane przestają być płatnym dodatkiem. Portfel pozwala obywatelom składać kwalifikowane podpisy elektroniczne — prawnie równoważne podpisowi własnoręcznemu — bezpłatnie do celów pozazawodowych. Z czasem należy się spodziewać klientów, którzy przyjdą gotowi podpisywać umowy na poziomie pewności, jaki dotąd wymagał płatnego certyfikatu.
- „Zaloguj się portfelem” staje się oczekiwaniem. Gdy zaakceptują go usługi publiczne i banki, użytkownicy zapytają, dlaczego Państwa portal klienta tego nie potrafi. Dla średnich i dużych firm z wymienionych sektorów to pytanie ma odpowiedź prawną z datą 2027 roku.
Czego eIDAS 2.0 nie oznacza
To sekcja, którą większość materiałów dostawców pomija, więc powiedzmy to wprost.
- Portfel nie zarządza Państwa pracownikami. To poświadczenie skierowane do obywateli, służące dostępowi do usług publicznych i regulowanych usług prywatnych. Nie mówi nic o Państwa pracownikach, ich rolach, ich dostępie do VPN, logowaniach do Windows ani konsolach administracyjnych. Nic w rozporządzeniu nie zastępuje Państwa systemu zarządzania tożsamością i dostępem (IAM), a obowiązki ochrony tych logowań pracowniczych wynikające z NIS2 pozostają całkowicie bez zmian.
- To nie jest jednokrotne logowanie dla pracowników. To, że pracownik potwierdzi wobec organów państwa, kim jest, to zupełnie inny problem niż kontrola pracodawcy nad tym, co uwierzytelniony pracownik może zrobić. Portfel rozwiązuje pierwszy; jednokrotne logowanie (SSO), polityka sesji i dostęp uprzywilejowany pozostają po Państwa stronie.
- Te daty to terminy, nie daty dostawy. Kamienie milowe legislacyjne były jak dotąd dotrzymywane, ale na wiosnę 2026 roku żaden portfel nie był certyfikowany do użytku produkcyjnego, a gotowość poszczególnych krajów była mocno zróżnicowana. Rozsądnie jest planować akceptację portfela; nierozsądnie — budować bezpieczeństwo na rok 2026 w oparciu o jego nadejście.
- Notakey nie jest dostawcą portfela EUDI. Portfele wydają państwa członkowskie albo dostawcy przez nie wyznaczeni i certyfikowani. My takiego nie budujemy i ten wpis nie jest sugestią, że jest inaczej. Nie jesteśmy też kwalifikowanym dostawcą usług zaufania: zatwierdzenie Notakey to podpis kryptograficzny powiązany z konkretnym żądaniem, a nie kwalifikowany podpis elektroniczny. To, co budujemy, stoi obok portfela — i o tym jest następna sekcja.
Gdzie obok portfela mieści się uwierzytelnianie w przedsiębiorstwie
Portfel znakomicie odpowiada na jedno pytanie: kim jest ta osoba? To instrument identyfikacji i onboardingu. Pytanie, na które Państwa systemy odpowiadają przez cały dzień, jest inne: czy ta konkretna osoba właśnie zatwierdziła to konkretne działanie? Zwolnienie płatności, sesja VPN, logowanie na serwer, zmiana rachunku do wypłat. To uwierzytelnianie i zatwierdzanie transakcji — dzieje się długo po onboardingu i pozostaje zadaniem przedsiębiorstwa, z portfelem czy bez.
Tą warstwą operacyjną zajmuje się Notakey.
- Każde zatwierdzenie jest czytelne i konkretne. Telefon użytkownika pokazuje dokładnie, co jest zatwierdzane — który system, jakie działanie, jaka kwota — a zatwierdzenie jest podpisem kryptograficznym powiązanym dokładnie z tym żądaniem. To model dynamicznego powiązania, na którym zbudowano SCA w PSD2, i jedyna rzecz, która pokonuje push-bombing: monit, którego nikt nie zainicjował, w oczywisty sposób nie należy do użytkownika.
- Klucz nigdy nie opuszcza telefonu. Jest generowany w bezpiecznym sprzęcie urządzenia, więc nie istnieje współdzielony sekret, który dałoby się wyłudzić, przechwycić albo zresetować jednym telefonem do działu pomocy technicznej.
- Każde zdarzenie jest dowodem. Każde logowanie i każda podpisana transakcja wytwarza opatrzony znacznikiem czasu, odporny na niezauważoną manipulację zapis — ślad audytowy, którego oczekują oceny zgodności z PSD2, NIS2 i RODO.
- Działa tam, gdzie muszą pozostać Państwa dane. We własnej infrastrukturze lub w chmurze, z użytkownikami pobieranymi ze źródeł Active Directory, LDAP lub RADIUS, które już Państwo utrzymują.
Rozsądna architektura na 2027 rok to więc nie portfel albo uwierzytelnianie w przedsiębiorstwie. To portfel w drzwiach wejściowych, do identyfikacji — i silne, audytowalne zatwierdzanie transakcji za nimi, dla wszystkiego, co klient lub pracownik robi później.
Jak się przygotować: krótka lista kontrolna
- Najpierw klasyfikacja. Czy Państwa organizacja należy do jednego z sektorów z art. 5f, przekracza próg małego przedsiębiorstwa i jest z mocy prawa lub umowy zobowiązana do silnego uwierzytelniania użytkowników? Jeśli tak, akceptacja portfela jest obowiązkiem prawnym, a nie decyzją produktową — a praca rozpoczęta w 2027 roku zaczyna się za późno.
- Inwentaryzacja przepływów. Warto wypisać każdy punkt styku z klientem, w którym identyfikują Państwo osobę lub wymagają SCA: onboarding, logowanie, zatwierdzenie płatności, podpisanie umowy. Każdy jest kandydatem do akceptacji portfela; każdy potrzebuje też ścieżki zapasowej, bo akceptacja następuje na życzenie użytkownika.
- Śledzenie portfela we własnym państwie członkowskim. Terminy są ogólnounijne; piaskownice, certyfikacja i daty startu — krajowe. Jeśli na Państwa rynku istnieje publiczna piaskownica, wczesny test integracji to tanie ubezpieczenie.
- Rozdzielenie tożsamości klientów od dostępu pracowników. Portfel zmieni pierwsze, ale nie drugie. Budżet i zespoły warto planować dla nich jak dla odrębnych problemów, którymi są.
- Dzisiejsze luki w uwierzytelnianiu naprawia się dziś. Kod SMS, który można przechwycić, albo pusty monit zatwierdzenia, który znużony powtarzanymi powiadomieniami użytkownik w końcu potwierdzi, nie stają się akceptowalne przez to, że czekają Państwo na portfele. Atakujący nie pracują według tego samego harmonogramu.
Sprawdź, na jakim etapie są Twoje przepływy
Najszybszym sposobem, by zrozumieć warstwę zatwierdzania, jest jednorazowe użycie jej: przeczytanie i podpisanie konkretnej transakcji z własnego telefonu, tak jak zrobiliby to Państwa klienci lub administratorzy.
Wypróbuj demo na żywo, aby podpisać taką transakcję w około dwie minuty, lub poproś o prezentację, a odwzorujemy Państwa przepływy SCA po stronie klienta oraz wewnętrzne ścieżki dostępu w pilotaż na Państwa własnej infrastrukturze.
Ten artykuł stanowi informację ogólną, a nie poradę prawną. Obowiązki wynikające z eIDAS 2.0 zależą od sektora, wielkości organizacji i wdrożenia krajowego; akty wykonawcze są nadal rozszerzane. Terminy i obowiązki mające zastosowanie do Państwa organizacji należy potwierdzić z wykwalifikowanym doradcą prawnym.