eIDAS 2 数字身份钱包:2026年指南
欧洲数字身份钱包 EUDI Wallet 将深刻改变企业中电子签名和身份验证的使用方式。了解如何为 2026 年的监管变化做好准备的所有相关信息。
Certyneo 团队
编辑 — Certyneo · 关于 Certyneo

eIDAS 2 法规的生效标志着欧洲数字身份管理的历史转折点。通过 EUDI Wallet(欧洲数字身份钱包),每个公民和企业将很快获得一个主权、可互操作且在 27 个成员国认可的数字钱包。对于法务部门、人力资源、合规和 IT 部门来说,这项监管工作既带来了机遇,也带来了运营挑战。本文揭示了 EUDI Wallet 的技术和法律运作机制、对企业的具体影响,以及它与已部署的合格电子签名解决方案的协调方式。
eIDAS 2 和 EUDI Wallet 是什么?
从 eIDAS 1.0 法规到 eIDAS 2.0 法规:结构性演变
2014 年颁布的《eIDAS 第 910/2014 号法规》奠定了欧洲数字信任的基础:合格电子签名、印章、时间戳和身份验证服务。但十年之后,其局限性变得显而易见:成员国之间互操作性不足、国家数字身份的采用不均衡、缺乏统一的钱包。第 (UE) 2024/1183 号法规(即eIDAS 2)于 2024 年 4 月 11 日正式在《欧盟官方公报》上颁布,通过施加共同的主权数字身份框架来纠正这些缺陷。
如需深入了解新监管框架的所有内容,请查阅我们的eIDAS 2.0 法规完整指南。
EUDI Wallet:架构和基本原则
EUDI Wallet(欧洲数字身份钱包)是一个移动应用程序和/或软件应用,每个成员国必须在 2026 年底前提供给其公民和居民,符合修订法规第 5a 条的规定。具体而言,该数字钱包可以:
- 存储和展示经过验证的身份属性:身份证、驾驶执照、文凭、职业认证、法人增值税号。
- 在高保证级别(根据法规附件 I 的 LoA High)向公共和私人服务对用户进行身份验证。
- 以合格级别进行电子签名,依靠经认证的合格电子签名创建设备 (QSCD)。
- 有选择地共享数据(selective disclosure 原则),无需透露超过必要范围的信息——这是 GDPR 合规性的主要优势。
该架构基于欧盟委员会通过架构和参考框架 (ARF) 发布的技术规范,由 EUDIW 联盟(欧洲数字身份钱包)维护。采用的展示格式包括 ISO/IEC 18013-5(mDL——移动驾驶执照)和 SD-JWT VC(选择性披露 JSON Web 令牌可验证凭证),这两个开放标准确保了可移植性。
谁受到影响?依赖方企业 (Relying Parties)
eIDAS 2 法规引入了依赖方 (Relying Party) 的概念。任何接受来自 EUDI Wallet 的身份属性的组织——私营企业、政府机构、在线平台——都必须向其成员国注册并遵守一套技术和安全义务。法规第 5b 条规定,大型平台(在 DSA 意义内)和某些部门(银行、卫生、能源)从国家生产开始必须接受 EUDI Wallet。
企业 EUDI Wallet 的技术运作
身份验证和签名流程逐步说明
理解技术流程对于预测系统信息中的集成至关重要。通过 EUDI Wallet 签署合同的典型场景如下进行:
- 初始化:依赖方(例如:您的 SaaS 平台)生成符合 OpenID4VP(可验证演示的 OpenID)协议的演示请求。
- 通知:用户在其 EUDI Wallet 移动应用上收到通知。
- 同意和选择:用户通过 selective disclosure 界面选择要共享的属性(姓名、名字、出生日期)。
- 可验证演示:钱包生成由受信任发行者(成员国或认可的服务提供商)签署的密码学证明。
- 验证:依赖方通过欧洲信任注册表 (Trust Framework) 验证证明,无需存储多余的数据。
- 合格签名:如果需要签名行为,嵌入在钱包或云端托管的 QSCD(QSign)产生符合 ETSI EN 319 132 的合格签名。
此流程保证了最高的 LoA High 保证级别,等同于面对面验证。
与现有电子签名平台的集成
电子签名解决方案编辑必须集成 OpenID4VCI(颁发)和 OpenID4VP(演示)协议以连接到 EUDI 生态系统。对于已使用符合 eIDAS 1.0 的平台的企业,向 eIDAS 2 的过渡涉及技术版本升级,但保留了已实现的签名的法律价值。因此,评估您当前供应商的路线图至关重要,特别是如果您考虑从 DocuSign 或 YouSign 迁移到更符合标准的解决方案。
法人数字身份:企业挑战
eIDAS 2 不仅限于自然人。第 5a 条第 3 款明确规定了法人钱包,使企业能够:
- 证明其法律存在(相当于数字可验证的 Kbis 摘录)。
- 以审计和可撤销的方式向员工委派签名权。
- 在 B2B 合同流程中自动化 KYB(了解您的企业)验证。
这一方面对于企业电子签名流程特别具有变革性,特别是在人力资源、法务和财务部门。
部署时间表和监管义务 2024-2026
根据法规的实施阶段
第 (UE) 2024/1183 号法规确定了具有约束力的时间表:
- 2024 年 4 月:在《欧盟官方公报》上发布,之后 20 天生效。
- 2024 年底:发布定义强制技术规范的实施法(Implementing Acts)。
- 2025 年:国家数字身份钱包试点部署(EU Digital Identity Wallet Large Scale Pilots 项目,由欧盟委员会资助 4,600 万欧元)。
- 2026 年底:所有成员国必须提供至少一个可运行的 EUDI Wallet。大型平台和受监管部门必须接受它。
对于法国企业,部署基于La Poste 数字身份和 ANSSI 关于认证国家受信任发行者的工作。
对依赖方的义务
希望或必须接受 EUDI Wallet 的企业需遵守多项义务:
- 注册至相关国家当局(在法国,根据情况由 ANSSI 和 CNIL 负责)。
- 技术合规性符合欧盟委员会在 GitHub 上发布的 ARF v2.x 规范。
- 透明度:在公开注册表中发布所请求的属性和处理目的。
- 数据最小化:仅请求严格必要的属性——由 GDPR 加强的义务。
- 日志记录:保存可验证演示的日志以供审计,无需存储原始身份数据。
在其律师事务所电子签名流程或人力资源管理中集成 EUDI Wallet 的企业从 2026 年起将获得显著的竞争优势。
企业的战略问题和机遇
简化 KYC/KYB 流程中的摩擦
EUDI Wallet 最直接的好处之一是消除手动身份验证。如今,新客户或合作伙伴的入职涉及通过电子邮件发送证件、人工验证和处理延迟。有了 EUDI Wallet,客户可在不到 90 秒内从其钱包出示数字身份证。合格签名随之产生,无需进一步的障碍。根据 2023 年至 2025 年进行的大规模试点观察到的反馈,此类流程将客户入职处理时间从减少 60 到 75%,并消除了数据输入错误或文件过期的风险。该办公室在 LCB-FT 合规性方面也获得了好处,因为身份属性由成员国以密码学方式认证。
数字主权和减少对 GAFAM 的依赖
EUDI Wallet 回应了一个强大的政治雄心:减少欧洲人对由非欧洲行为者(Google、Apple、Meta)运营的身份系统的依赖。对于企业,这转化为一个可互操作、开放且非专有的身份验证基础设施,基于 ISO 和 W3C 标准而不是专有 SDK。这一主权也是公共招标中竞争差异化的商业论据,越来越多地对数据本地化条款敏感。
对合格电子签名和 QTSP 的影响
合格信任服务提供商 (QTSP) 的角色在演变。有了 EUDI Wallet,QSCD 可以直接嵌入钱包或委派给云中的 QTSP(远程合格签名)。对于企业,这意味着合格签名——由于其复杂性,迄今为止仅保留用于最关键案例——变得可访问且可扩展。我们的电子签名解决方案比较现在在其分析中包含这一 EUDI Wallet 兼容性标准。
适用于 EUDI Wallet 和企业的法律框架
eIDAS 2 法规:(UE) 2024/1183
基础文本是第 (UE) 2024/1183 号欧洲议会和理事会法规,2024 年 4 月 11 日修订 eIDAS 第 910/2014 号法规。它在所有成员国中直接适用,无需国家立法转置,确保了欧洲法律的统一性。第 5a 至 5c 条定义了与 EUDI Wallet、保证级别和用户权利相关的义务。第 46f 条为受监管部门的依赖方引入了特定义务。
法国民法:第 1366 和 1367 条
在法国法律中,通过 EUDI Wallet 产生的合格电子签名受益于《民法第 1367 条规定的可靠性推定:"电子签名包括使用可靠的身份识别程序,保证其与所附行为的联系。"当签名符合 eIDAS 的合格时,可靠性被推定。第 1366 条将电子文件与纸质文件等同,条件是其作者被识别且完整性得到保证——这两个条件是 EUDI Wallet 本机满足的。
GDPR 第 2016/679 号:与数据最小化的协调
第 (UE) 2016/679 号法规(GDPR)充分适用于处理来自 EUDI Wallet 的身份属性的依赖方。数据最小化(第 5 条第 1 款第 c 项)、目的限制(第 5 条第 1 款第 b 项)和隐私设计(第 25 条)的原则必须从技术集成设计之初就融入。EUDI Wallet 的原生 selective disclosure 在技术上促进了合规,但企业仍然负责(第 24 条)文件化其处理的法律基础。
ETSI 标准和技术标准
通过 EUDI Wallet 产生的合格签名必须遵守ETSI EN 319 132(XAdES)、ETSI EN 319 122(CAdES)和 ETSI EN 319 162(PAdES)标准,用于高级和合格电子签名格式。认证政策在 ETSI EN 319 401(信任服务提供商一般政策要求)中定义。欧盟委员会的实施法规定了受信任发行者认证要求(ISO/IEC 27001 标准和 EAL 4+ 通用标准)。
NIS2 指令:(UE) 2022/2555
EUDI Wallet 基础设施运营商(成员国、受信任发行者、QTSP)受NIS2 指令 (UE) 2022/2555 的约束,在法国由第 n°2023-703 号法律转置。对于企业用户,NIS2 对与第三方服务提供商相关的风险管理施加了义务(第 21 条第 2 款第 d 项),包括集成 EUDI Wallet 的解决方案供应商。因此,建议在任何部署之前对数字供应链的风险进行影响分析。
企业中 EUDI Wallet 的使用场景
场景 1:律师事务所——身份验证和授权书签署
一个拥有 20 多名员工的商务律师事务所每月处理数百份授权书、聘用函和委托书。目前,客户的身份验证需要通过电子邮件发送证件、法律助理的人工验证和 48 小时的平均处理时间。有了 EUDI Wallet 的集成作为身份验证机制,客户在不到 90 秒内从其钱包出示其数字身份证。合格签名随之产生,无需额外的摩擦。根据 2023 年至 2025 年进行的大规模试点的观察反馈,此类流程将客户入职处理时间减少60 到 75%,并消除了数据输入错误或过期文件的风险。律师事务所在 AML/KYC 合规性方面也获得了好处,因为身份属性由成员国以加密方式认证。
场景 2:工业中小企业——供应商合同和签名委派管理
一个拥有 100 名员工的工业中小企业每年管理约 300 份供应商合同,涉及分布在三个地点的采购负责人。签名委派的管理目前在纸上进行,难以审计。借助 EUDI Wallet 企业版(法人),管理部门可以为每个采购负责人分配可验证的委派属性:签署承诺上限、地理范围、有效期。这些属性存储在员工的钱包中,并在每次签署行为时自动呈现。在员工离职或职位变更时,撤销立即进行并被审计。此机制降低了与未授权签署相关的合同诉讼风险,并改善了内部审计的可追溯性。财务部门通常注意到用于管理和验证签署权限的时间减少了30 到 40%。
场景 3:医疗集团——患者同意和卫生数据访问
一个包括多个医疗机构和约 1,500 名卫生人员的医疗集团面临着患者同意越来越复杂的问题,特别是对于通过我的卫生空间 (Mon Espace Santé) 访问共享医疗记录的问题。将 EUDI Wallet 集成作为知情同意机制使患者能够从其智能手机验证医学专科医生对其数据的访问,并指定访问期限和范围。Selective disclosure 确保仅共享相关的医学属性。对于卫生人员,钱包提供其 RPPS 号码(卫生专业人员共享名录)作为可验证的属性,消除了当前的手动验证流程。此类部署与欧洲卫生数据空间 (EHDS) 框架一致,可以将对授权卫生数据的访问延迟从数小时减少到几秒。欲了解特定于部门的更多信息,我们的卫生电子签名指南详细说明了适用的监管限制。
结论
EUDI Wallet 和 eIDAS 2 法规构成了十年来欧洲数字身份最重要的转变。对于企业来说,问题不仅仅是符合新法规,而是利用深刻现代化其签署、入职和委派管理流程的机会。法律、人力资源、卫生和工业部门处于第一线。成功的关键在于预见:立即评估您当前工具的兼容性,培训您的团队,并选择路线图与 eIDAS 2 相一致的合作伙伴。
Certyneo 通过专为 EUDI Wallet 兼容性设计的电子签名平台协助企业完成这一过渡。发现我们的产品并免费开始以充分做好 2026 年的准备。
深入了解主题
围绕此主题的参考文章。
Certyneo 社区
对电子签名有疑问吗?
加入 Certyneo 社区:提出您的问题、分享您的答案,并与数千名用户和我们的团队交流。


