eIDAS規則の解説:eIDAS 2 (2024/1183) で何が変わるか
規則(EU) 2024/1183 (eIDAS 2) を条文ごとに解説します。eIDAS規則で何が変わるか、EUDIウォレットの章、依拠当事者のルール、新たなトラストサービス、ウェブサイト証明書、実施法令、日程、罰則を取り上げます。

要点
eIDAS規則は、電子識別およびトラストサービスに関するEU法であり、規則(EU) No 910/2014です。eIDAS 2として知られる規則(EU) 2024/1183は、これを置き換えるのではなく改正するもので、欧州デジタルアイデンティティ(EUDI)ウォレットを追加します。[1]
- すべての加盟国は、2026年12月24日までに少なくとも1つのウォレットを提供しなければなりません。[1]
- 強固なユーザー認証の利用が義務付けられている民間企業は、2027年12月24日までに、利用者の求めに応じてこれを受け入れます。零細企業および小規模企業は適用除外です。[1]
- 新たなトラストサービス:属性証明、アーカイブ、台帳、リモート署名デバイス。[1]
規則(EU) 2024/1183は2024年4月30日に官報に掲載され、2024年5月20日に発効しました。その表題は、規則(EU) No 910/2014を「欧州デジタルアイデンティティ・フレームワークの確立に関して」改正すると述べています。[1]
掲げられた目的は、「その実効性を高め、その便益を民間部門に拡大し、すべての欧州市民のための信頼できるデジタルアイデンティティを促進すること」です(前文(1))。[1] 電子ID(eID)の基本については、eID認証とは何かをご覧ください。
規則(EU) 2024/1183による改正後のeIDAS規則の対象範囲
置き換えられた第1条は、この規則に3つの役割を与えています。他の加盟国の通知済みeIDスキームの承認、ならびにEUDIウォレットの提供および承認の条件。トラストサービスに関する規則。そして、電子署名、電子シール、タイムスタンプ、電子文書、電子登録配達、ウェブサイト認証用証明書、アーカイブ、属性証明、署名・シール作成装置、台帳に関する法的枠組みです。[1] 企業が最も頻繁に直面する変更点は次のとおりです。[1]
| 分野 | 規則(EU) 2024/1183の内容 | 条文 |
|---|---|---|
| EUDIウォレット | 第II章に新たな節を挿入 | 5aから5f |
| デバイス機能 | ゲートキーパーは、ウォレット提供者にオペレーティングシステム、ハードウェアおよびソフトウェアの機能への無償アクセスを与える | 12b |
| 罰則 | トラストサービス提供者に対する制裁金の上限額に最低水準を設定 | 16 |
| 適格提供者による本人確認 | 発行前の本人確認の方法を全面的に改定 | 24 |
| リモート署名・リモートシール | リモートデバイスを管理する適格サービスを追加 | 29a, 39a |
| ウェブサイト証明書 | ブラウザは適格証明書を承認しなければならない | 45, 45a |
| 新たなトラストサービス | 属性証明、アーカイブ、台帳 | 45bから45l |
EUDIウォレットの章:第5a条から第5f条
第3条(42)は、これを、利用者が個人識別データおよび属性の電子証明を保存、管理、検証し、依拠当事者に提示し、適格電子署名で署名できる電子識別手段と定義しています。この章は6つの条文で構成されています。[1]
| 条文 | 項目 | 主な規定 |
|---|---|---|
| 5a | ウォレット | 各加盟国につき少なくとも1つ、保証レベル「高」、自然人は無料、アプリケーションソフトウェアはオープンソース |
| 5b | 依拠当事者 | 設立地の加盟国で登録し、登録したデータのみを要求する |
| 5c | 認証 | 有効期間は最長5年、2年ごとに脆弱性評価を実施 |
| 5d | 認証済みウォレットのリスト | 官報で公表 |
| 5e | セキュリティ侵害 | 不当な遅滞なく停止し、3か月以内に是正されない場合は撤回する |
| 5f | 受け入れ | 公的機関、規制対象の民間当事者、超大規模オンラインプラットフォーム |
利用は任意です。ウォレットを持たない自然人または法人について、サービスへのアクセスは「いかなる形でも制限され、または不利に扱われてはならない」とされています(第5a(15)条)。利用者は自らのデータを「完全に管理」し、提供者はそのデータを自社の他のサービスのデータと組み合わせてはなりません(第5a(14)条)。また、利用者が明示的に許可しない限り、属性証明の発行者もその他のいかなる当事者も、利用を追跡、紐付け、相関させてはなりません(第5a(16)条)。[1]
ウォレットには本人識別データ(PID)が格納されます。姓、名、生年月日、出生地、国籍は必須で、住所、個人の行政番号、顔写真は任意です。[3] PIDはSD-JWT VCおよびISO/IEC mdoc形式で発行され(SD-JWT VC vs mdocを参照)、顔写真が必須になるのは2028年8月11日からです。[4] アーキテクチャ・リファレンスフレームワーク(ARF)v3.0.0に基づき、利用者に表示される画面は次のとおりです。[5]
本人確認を行ってください
EUDIウォレットから情報を共有してください。
ウォレットを開く
別の方法を使う
1他の方法も引き続き利用できます(第5a(15)条)。[1]
サンプル保険会社が求める情報
- 姓共有
- 名共有
- 生年月日共有
- 住所非共有
2ウォレットはサービスを認証し、要求内容をその登録内容と照合したうえで表示します。[5]
リクエストを承認
共有する内容はあなたが決めます。
共有
拒否
3ユーザーが承認または拒否します。[5]
情報を受信しました
署名と失効を確認済みです。
4サービスが受け取った内容を検証します。[1][5]
動画準備中: flow-eudi-openid4vp
OpenID for Verifiable Presentations (OpenID4VP) によるウォレットでの提示。
ウォレットの現状
2026年10月5日時点で、認証済みのウォレットがあるかどうかは、当社の情報源では確認できていません。イタリアは2026年2月17日までにIT-Walletの有効化が10.1百万件に達したと報告しています。[10]ドイツは2027年1月からウォレットを提供する予定です。[11]詳しくは国別のEUDIウォレット提供開始状況をご覧ください。
eIDAS規則における依拠当事者のルール
依拠当事者とは、eID、ウォレットまたはトラストサービスに依拠する者です(第3条(6))。[1]
| 対象 | 受入義務 | 条文上の日付 |
|---|---|---|
| 公的機関 | オンライン公共サービスにeIDが求められる場合(第5f条(1)) | 第5f条(1)に記載なし |
| 法令または契約により強固なユーザー認証の使用を義務付けられた民間事業者 | ユーザーが任意で求めた場合のみ(第5f条(2)) | 2027年12月24日 |
| 超大規模オンラインプラットフォーム | ユーザー認証を求める場合(第5f条(3)) | 個別の日付なし |
第5f条(2)が挙げる銀行から医療、電気通信までの分野は、「含む」という語の後に置かれています。適用のきっかけは強固なユーザー認証の義務です。[1]
1自社の規模を確認する
零細企業および小規模企業は適用除外です。
法令または契約により強固なユーザー認証が求められる
ウォレットを受け入れる
2027年12月24日までに、利用者が求めた場合。
第5f条(2)に基づく義務はない
ウォレットに依拠するかどうかは貴社の任意です。
2依拠する前に登録する
貴社が設立されている加盟国で登録します。
ウォレットに依拠する場合、第5b条に基づき、「要求するデータの表示を含む、欧州デジタルアイデンティティウォレットの利用目的」を登録します。また、「表示したデータ以外のデータの提供を利用者に求めてはならない」とされています。貴社は利用者に対して自らを明らかにし、ウォレットが提示する内容を検証します。貴社のために行動する仲介者は依拠当事者と「みなされ」、「取引の内容に関するデータを保存してはならない」とされています(第5b条(10))。[1]
登録規則は2026年12月24日から適用されます。この規則は、ウォレットに対して貴社を認証するアクセス証明書と、加盟国が発行を義務付けることができる登録証明書を定めています。[2] ウォレットが登録証明書を確認するのは2028年8月11日以降です。[4] 提示にはOpenID4VPまたはISO/IEC 18013-7を使用します。[5] 詳細はEUDIウォレット依拠当事者ガイドとOpenID4VP検証者ガイドをご覧ください。
新たなトラストサービス:属性証明、アーカイブ、台帳、リモート署名
第3条(16)は現在、「トラストサービス」の定義に、属性証明、リモート署名・シール作成装置、電子アーカイブ、電子台帳を含めています。いずれにも適格トラストサービス提供者が提供する適格版があり、より強い法的効果を持ちます。[1]
| サービス | 第3条における定義 | 適格版の法的効果または規則 | 条 |
|---|---|---|---|
| 電子属性証明 | 「属性を認証することを可能にする電子形式の証明」 | 「適法に発行された紙の証明と同一の法的効果」 | 45bから45h |
| 電子アーカイブ | 電子データおよび電子文書の受領、保存、検索、削除を行い、それらの耐久性、可読性、完全性を保つこと | 保存期間中の「その完全性およびその発信元の推定」 | 45i, 45j |
| 電子台帳 | 「電子データ記録の連なりであって、それらの記録の完全性およびそれらの記録の時系列順序の正確性を確保するもの」 | 「その一意かつ正確な時系列順序およびその完全性の推定」 | 45k, 45l |
| リモート署名・シール装置 | 署名者のために「適格トラストサービスプロバイダにより管理される」適格装置 | 適格として提供できるのは適格プロバイダのみ | 29a, 39a |
真正な情報源に責任を負う公的機関により、またはその代理として発行された証明は、同じ効果を持ちます(第45b条(2))。その他の非適格な形式も、電子的であること、または適格でないことのみを理由として法的効果を否定されることはありません。[1]
2026年12月24日までに、加盟国は、適格提供者が利用者の求めに応じて、少なくとも附属書VIの属性を公的部門内の真正な情報源と照合して検証できるようにしなければならない。対象には住所、年齢、国籍、資格、代理権及び企業データが含まれる(第45e条)。属性証明提供者は「これらのサービスの提供に関する個人データを、他のいかなるサービスからの個人データとも結合してはならない」(第45h条)。[1]
適格証明書又は属性証明を発行する前に、提供者は本人確認を行う。方法は、ウォレット若しくは保証レベル「高」の通知済み電子ID、適格証明書、物理的な対面、又は「高い信頼度で本人の識別を確保するその他の識別方法」のいずれかである(第24(1a)条)。[1]
ウェブサイト認証用証明書:第45条及び第45a条
ウェブサイト認証用証明書は「ウェブサイトの認証を可能にし、当該ウェブサイトを、証明書の発行先である自然人又は法人に結び付ける」ものである(第3(38)条)。[1] 置き換えられた第45条は、ブラウザに義務を課している:
第45(1a)条規則(EU) 2024/1183により改正された規則(EU) No 910/2014
「本条第1項に従って発行されたウェブサイト認証用適格証明書は、ウェブブラウザの提供者により承認されなければならない。ウェブブラウザの提供者は、証明書において証明された識別データ及び追加の証明された属性が、利用者にわかりやすい方法で表示されることを確保しなければならない。」
出典:EUR-Lex、規則(EU) 2024/1183[1]
第45a条に基づき、ブラウザが予防措置を講じることができるのは「特定された証明書又は証明書群のセキュリティ侵害又は完全性の喪失に関する実証された懸念がある場合に限り」である。その場合、ブラウザは欧州委員会、監督機関、証明書保有者及び発行者に書面で通知しなければならない。[1]
これまでに採択された実施法
2026年10月5日までに公表されたウォレットの実施法(最初の5件は2024年12月4日に公表):
| 実施法 | 対象 | 施行又は適用 |
|---|---|---|
| 2024/2977 | ウォレットに発行されるPID及び属性証明 | 2024年12月24日[3] |
| 2024/2979 | 完全性及び中核機能 | 2024年12月24日[6] |
| 2024/2980 | ウォレットエコシステムに関する通知 | 2024年12月24日[6] |
| 2024/2981 | ウォレットの認証 | 2024年12月24日[6] |
| 2024/2982 | プロトコル及びインターフェース | 2024年12月24日[6] |
| 2025/846 | 国境を越えた本人照合 | 2026年12月24日[7] |
| 2025/847 | セキュリティ侵害への対応 | 2026年5月7日[7] |
| 2025/848 | ウォレット依拠当事者の登録 | 2026年12月24日[2] |
| 2025/849 | 認証済みウォレットのリスト | 公布から20日後[7] |
| 2025/1569 | 適格属性証明および公的機関による属性証明 | 2026年8月19日から適用される規則[8] |
| 2026/798 | ウォレットへのリモートオンボーディング | 公布から20日後[9] |
| 2026/1730 | 2025/848を改正(標準) | 2026年8月11日[9] |
| 2026/1731 | 2024年の法令を改正:形式、顔写真 | 一部は2028年8月11日から[4] |
| 2026/1735 | 2025/1569を改正(標準) | 一部は2027年1月1日から[9] |
この表に含まれないもの
トラストサービスに関する条文は、それぞれ独自の実施法令を求めています(第29a条、第45条、第45j条、第45l条は、いずれも参照標準について2025年5月21日を定めています)。[1]
期日と罰則
第49条および第51条は、トラストサービス提供者と欧州委員会に関する期日を追加しています。[1]
| 日付 | 内容 | 根拠 |
|---|---|---|
| 2026年5月21日 | 2024年5月20日より前に適格認定を受けたプロバイダーは、第24条(1)、(1a)および(1b)に関する適合性評価報告書を提出する | 第51条(4) |
| 2026年5月21日 | 欧州委員会のレビュー報告書の提出期限 | 第49条(1) |
| 2026年12月24日 | ウォレットの提供期限。登録規則が適用される。附属書VIの属性が検証可能になる | 第5a条(1)、第45e条。[1] 実施規則(EU) 2025/848[2] |
| 2027年5月21日 | 指令1999/93/ECの下で承認された装置は、適格とみなされなくなる | 第51条(1) |
| 2027年12月24日 | 規制対象の民間依拠当事者がウォレットを受け入れる | 第5f条(2) |
| 2028年8月11日 | 顔写真は必須。登録証明書を確認 | 実施規則(EU) 2026/1731[4] |
欧州委員会のレビューが公表されたかどうかは確認していません。2026年と2027年のEUDIウォレットの期限を参照してください。
罰則について、第16条は加盟国に対し「効果的で、比例的かつ抑止的な」規則を求め、トラストサービス提供者に対する罰金の上限額に最低水準を定めています。[1]
文書で確認できること
第16条(2)の金額はトラストサービス提供者に関するものです。第5b条または第5f条を無視する依拠当事者について、本規則は金額を定めていません。罰則は各加盟国が第16条(1)に基づき定めるものです。[1]
eIDAS 2が企業にとって意味すること
3つのグループ:[1]
受け入れ義務あり
規制対象のサービス提供者
- 2027年12月24日までに受け入れ
- 利用者が求めた場合のみ
- 他の手段も残す
第5f条(2)、第5a条(15)
受け入れ可能
その他すべての企業
- まず登録
- 登録したデータのみを要求
- 受け取った内容を検証
第5b条
遵守義務あり
トラストサービス提供者
- 新たな適格サービス
- 新たな本人確認
- 最低水準のある罰金
第16条、第24条、第45b条から第45l条
オンボーディングについては、EUマネーロンダリング防止規則(AMLR)が2027年7月10日から適用されます。同規則第22(6)条は、本人確認書類、または保証レベル「実質的」もしくは「高」の電子識別を認めています。[12] マネーロンダリング防止機関が2026年9月30日に公表した最終草案の基準は、まだ法的効力を持ちません。この基準は、これに「欧州デジタルアイデンティティウォレットを含む」としています。[13] 実施規則(EU)2024/2977の自然人向けPIDの表には納税者番号が含まれず、住所は任意項目です。そのため、両方について別の取得手段を用意してください。[3] 国別のeIDスキームもあわせてご覧ください。
Didit によるEUDIウォレットへの準備支援
Didit でのEUDIウォレットの受け入れは近日提供予定です。現在利用できる各国のeIDや本人確認書類と同じワークフロー上で提供されます。
デジタルIDウォレットを通じて、5つの国のeIDが本番環境で稼働しています。MitID、BankID Sweden、Finnish Trust Network、Smart-ID、Mobile-IDです。いずれも氏名、生年月日、スキーム識別子(例: スウェーデンのpersonnummer。MitIDはCPR番号ではなく仮名化された識別子を返します)、スキームが示した保証レベル、署名検証の結果を返します。[14] これらを持たないユーザーは、NFCチップ読み取り、ライブネス検知、顔照合を組み合わせた書類撮影に切り替わります。完全なKYCチェックは$0.33、NFC認証は$0.15、AMLスクリーニングは$0.20です。各スキームはeID認証ページに掲載しており、eIDAS 2のページもあります。
Didit が提供するもの
- 各国のeIDによるサインインと書類ルートを1つのワークフローで
- AMLスクリーニングと、すべてのチェックの証跡
- EUDIウォレットの受け入れ(近日提供予定)
貴社が担うもの
- 第5f(2)条が貴社に適用されるかどうか
- 貴社の依拠当事者登録
- リスク評価とオンボーディングの判断
要点
- eIDAS 2は規則(EU)2024/1183です。規則(EU)No 910/2014を改正するものであり、置き換えるものではありません。
- 加盟国は2026年12月24日までにウォレットを提供します。規制対象の民間依拠当事者は2027年12月24日までにその受け入れを行います。
- 第16条の罰金の下限は、トラストサービス提供者にのみ適用されます。
よくある質問
eIDAS規則とは何ですか。
電子識別とトラストサービスに関するEUの規則で、規則(EU)No 910/2014です。2024年からは、EUDIウォレットを含む欧州デジタルアイデンティティ・フレームワークも定めています。[1]
eIDAS 2はいつ発効しましたか。
2024年5月20日です。これは2024年4月30日の公布から20日目として算出されます。ウォレットの期限は、最初の実施法令が発効した2024年12月24日から起算されます。この日付も同じ方法で算出されています。[1]
EUDIウォレットの受け入れが義務付けられるのはどの企業ですか。
法律または契約により、オンラインでの本人確認に強固なユーザー認証の利用を求められている民間依拠当事者です。2027年12月24日までに、ユーザーの求めがある場合に限り受け入れます。零細企業と小企業は適用除外です。[1]
超大規模オンラインプラットフォームに期限はありますか。
第5f(3)条は、ユーザー認証を求める場合に、ユーザーの求めに応じてウォレットを受け入れることを義務付けています。本文上、この項に個別の日付は定められていません。[1]
eIDAS 2の罰則は何ですか。
罰則は加盟国が定めます。トラストサービス提供者については、罰金の上限額を少なくともEUR 5,000,000、法人の場合はこれより高ければ全世界年間売上高の1%としなければなりません。依拠当事者について、本規則は金額を定めていません。[1]
属性の電子証明とは何ですか
属性の認証を可能にする電子形式の証明です。適格トラストサービス提供者が発行する適格なものは、適法に発行された紙の証明と同じ法的効果を持ちます。[1]
ブラウザは適格ウェブサイト証明書を承認しなければなりませんか
はい。第45(1a)条は、ウェブブラウザの提供者がこれを承認するものと定めています。第45a条は、根拠のあるセキュリティ上の懸念がある場合に限り、書面による通知を伴う予防措置を認めています。[1]
EUDIウォレットは市民にとって義務ですか
いいえ。第5a(15)条は、利用は任意であり、利用しない自然人または法人が不利益を受けてはならないと定めています。第5a(13)条により、自然人は無料で利用できます。[1]
出典
- Regulation (EU) 2024/1183 (eIDAS 2)、EUR-Lex、2024年4月30日付官報。前文第1項、第7項、第8項、第1条、第2条、第3条、第5a条から第5f条、第11a条、第12b条、第16条、第19a条、第24条、第29a条、第39a条、第45条から第45l条、第49条、第51条、附属書VI。
- ウォレット依拠当事者の登録に関する実施規則 (EU) 2025/848、EUR-Lex、2025年5月7日付官報。
- 個人識別データに関する実施規則 (EU) 2024/2977、EUR-Lex、2024年12月4日付官報。
- 実施規則 (EU) 2026/1731、EUR-Lex、2026年7月22日付官報(フォーマット、プロファイル、顔写真、登録証明書の確認)。
- Architecture and Reference Framework v3.0.0、欧州委員会、2026年7月23日。
- 実施規則 (EU) 2024/2979、2024/2980、2024/2981、2024/2982、EUR-Lex、2024年12月4日付官報(各規則へのリンクは表に掲載)。
- 実施規則 (EU) 2025/846、2025/847、2025/849、EUR-Lex、2025年5月7日付官報(各規則へのリンクは表に掲載)。
- 適格な属性証明および公的機関による属性証明に関する実施規則 (EU) 2025/1569、EUR-Lex、2025年7月30日付官報。
- 実施規則 (EU) 2026/798、2026/1730、2026/1735、EUR-Lex、2026年4月8日付および2026年7月22日付官報(各規則へのリンクは表に掲載)。
- IT-Wallet、有効化件数が1,000万件を突破、イタリアデジタル変革局(Department for Digital Transformation)、2026年2月17日。
- Digitale Identitätengesetz、第一読会、ドイツ連邦議会(Bundestag)、2026年9月23日。
- Regulation (EU) 2024/1624 (AMLR)、EUR-Lex、2024年6月19日付官報、第22(6)条および第90条。
- AMLR第28(1)条に基づくRTS草案に関する最終報告書、AMLA、2026年9月30日(最終草案であり、法令ではありません)。
- デジタルIDウォレット、Didit ドキュメント。
ウォレットの受け入れが実務上何を伴うかについては、EUDIウォレットのページをご覧ください。