EUDIウォレットの依拠当事者:登録、証明書、義務
EUDIウォレットの依拠当事者になる方法:第5b条に基づく登録、アクセス証明書と登録証明書、OpenID4VPリクエスト、要求できる情報、依拠当事者の義務、2027年12月24日に向けたチェックリスト。

要点
EUDIウォレットのリライングパーティとは、ユーザーにウォレットデータの提示を求めることで、欧州デジタルアイデンティティ(EUDI)ウォレットに依拠してサービスを提供する事業者または公的機関です。設立地の加盟国で登録し(第5b(1)条)、要求するデータを申告し、ウォレットに対して自らを認証するアクセス証明書を取得しなければなりません。[1][2]
- 強固なユーザー認証の使用が義務付けられている規制対象の民間企業は、2027年12月24日までに、ユーザーの要求に応じてウォレットを受け入れます。零細企業および小企業は適用除外です。[1]
- 登録した属性を超えて要求することは一切できません。[1]
- ウォレットによる登録証明書の確認は、2028年8月11日以降にのみ適用されます。[3]
すべてのEU加盟国は、eIDAS 2、すなわちRegulation (EU) No 910/2014を改正するRegulation (EU) 2024/1183に基づき、2026年12月24日までにEUDIウォレットを提供しなければなりません。[1] ウォレットは保証レベル(LoA)highの個人識別データ(PID)を保持します。リライングパーティ(RP)は、通常、銀行、保険会社、通信事業者またはプラットフォームです。
電子識別(eID)が初めての場合は、まずeID認証とは何かをご覧ください。
EUDIウォレットのリライングパーティに法律が求めること
改正eIDASの3つの規定がこの役割を定めています。第5b条は登録とその義務を定め、第5f条はウォレットを受け入れなければならない者を定め、第5b(10)条は仲介者を適用対象に含めます。[1]
第5b(1)条Regulation (EU) 2024/1183により改正されたRegulation (EU) No 910/2014
「リライングパーティが、デジタルな対話による公的または民間のサービスの提供のために欧州デジタルアイデンティティウォレットに依拠しようとする場合、当該リライングパーティは、設立地の加盟国において登録しなければならない。」
ウォレットを受け入れなければならないかどうかは、第5f条が定めています。[1]
| 対象 | 受入義務 | 本文上の期限 |
|---|---|---|
| 公的機関 | オンラインサービスにeIDが必要な場合(第5f(1)条) | 各国の規則を確認 |
| 法律または契約により強固なユーザー認証の使用を義務付けられている民間当事者 | ユーザーの任意の要求がある場合のみ(第5f(2)条) | 2027年12月24日 |
| 零細企業および小企業 | 第5f(2)条の適用除外 | なし |
| 超大規模オンラインプラットフォーム | ユーザー認証を要求する場合、最小限のデータのみ(第5f(3)条) | 個別の期日なし |
注意点
第5f条(2)が挙げる分野(銀行、エネルギー、医療、電気通信など)は例示です。適用の契機となるのは強力な認証の義務です。ウォレットの利用は任意のままであり、他の手段も引き続き利用可能でなければなりません(第5a条(15))。[1]
仲介者について、第5b条(10)は次のように定めています。「依拠当事者に代わって行動する仲介者は、依拠当事者とみなされ、取引の内容に関するデータを保存してはならない。」[1]
EUDIウォレットの依拠当事者として登録する方法
登録は、自社が設立されている加盟国で1回行います。登録は「費用対効果が高く、リスクに比例した」ものでなければならず、少なくとも加盟国、名称、登録番号、連絡先、および「要求するデータの表示を含む、欧州デジタルアイデンティティウォレットの利用目的」を記録します。[1] 詳細な規則である実施規則(EU)2025/848は、2026年12月24日から適用されます。[2]
アーキテクチャ・参照フレームワーク(ARF)は3点を追加しています。登録機関は「透明性の目的に限り」データを収集し、事前承認は行いません。依拠当事者は「複数回登録することができる」とされています。また、「登録された依拠当事者へのアクセス証明書の発行は義務である」とされています。[4]
1各ユースケースを定義する
サービスと、それに必要な属性。
2自国の加盟国で登録する
身元、連絡先、利用目的、要求するデータ。
3アクセス証明書を受領する
登録されたすべての依拠当事者に義務付けられています。
自国の加盟国が登録証明書を発行するか
登録証明書を受領する
登録された属性が記載されます。
登録簿に依拠する
要求できる内容は、引き続き自社の登録内容によって制限されます。
4構築、テスト、本番運用
署名付きリクエスト、レスポンスの検証、代替手段。
第5b条および実施規則(EU)2025/848に基づく登録(簡略版)。[1][2][4]
各国の体制は異なります(詳しくは国別のEUDIウォレット導入状況およびドイツのEUDIウォレットを参照)。
| 加盟国 | 政府の説明 |
|---|---|
| ドイツ | 組織は登録を行い、本人確認を受け、組織とユースケースに対するアクセス証明書および登録証明書を受領します(「EUDI Wallet Hub DE」)。国のウォレットアプリは2027年初頭に提供予定です。[7] |
| デンマーク | ウォレットであるAltIDは段階的に導入されています。現在の依拠当事者登録簿は「まだeIDAS 2.0の依拠当事者登録簿ではない」とされています。[9] |
| オランダ | 公的なNL Walletは開発中であり、国内の実施法令に従います。[10] |
アクセス証明書と登録証明書
各トランザクションに貴社の登録内容を反映させる証明書は2つあります。[2][3][4]
| アクセス証明書(WRPAC) | 登録証明書 | |
|---|---|---|
| 定義 | 「ウォレット依拠当事者を認証し検証する、電子シールまたは電子署名のための証明書」 | 「依拠当事者の意図された利用を記述し、属性を示すデータオブジェクト」。示す属性は依拠当事者が登録したもの |
| 発行者 | アクセス証明書の提供者 | 加盟国が求める場合 |
| 義務 | はい | 加盟国の選択 |
| 規格 | ETSI TS 119 475。OpenID4VP x509_hash クライアント識別子のリーフ証明書 | リクエストの verifier_info パラメータで送信 |
| ウォレットによる確認 | すべての提示で、リクエストを表示する前 | 2028年8月11日から |
実施規則(EU) 2026/1731の前文第6項は、この確認は「2028年8月11日からのみ適用されるべき」としています。同規則が実施規則(EU) 2024/2982に追加する本文には「第3(4)条は2028年8月11日から適用する」とあります。[3] 第5b(3)条は、ウォレットが確認するか否かにかかわらず、当初から貴社を拘束します。[1]
- 2024年4月30日eIDAS 2規則(EU) 2024/1183が公布。
- 2026年12月24日ウォレット提供期限登録規則が適用。
- 2027年12月24日受け入れ規制対象の民間依拠当事者。
- 2028年8月11日確認登録証明書を確認。PIDに顔写真。
RPが計画の基準とする日付です。詳しくは2026年と2027年のEUDIウォレットの期限を参照してください。[1][2][3]
リクエスト:EUDIウォレットの検証者が送信する内容
PIDはSD-JWT VC(選択的開示が可能なJSON Web Token)またはISO/IEC mdoc形式で発行されます。[3] ARFでは、mdocは近接利用、SD-JWT VCはリモート利用に用いられ、ウォレットは両方をサポートします(SD-JWT VC vs mdocを参照)。[4] 法令は2つの提示プロファイル、すなわちISO/IEC-mdocプロファイルとOpenID4VC-HAIPプロファイルを定めています。ARFは次のリモートの組み合わせを挙げています。[3][4]
| プロトコル | トランスポート | ARF v3.0.0 |
|---|---|---|
| OpenID for Verifiable Presentations(OpenID4VP) | リダイレクトとカスタムURIスキーム | 対応 |
| OpenID4VP | W3C Digital Credentials API | 対応 |
| ISO/IEC 18013-7 | W3C Digital Credentials API | 対応(法令上は附属書C) |
| ISO/IEC 18013-7 | リダイレクトとカスタムURIスキーム | 任意 |
同一端末の場合、ブラウザがopenid4vp://のようなリンクをスマートフォンに渡し、スマートフォンがウォレットを開きます。パソコンの場合、ウェブサイトがQRコードを表示します。ARFは、クロスデバイスのカスタムURIフローは「フィッシング攻撃およびリレー攻撃に対して脆弱である」と警告し、代わりにDigital Credentials APIを推奨しています。[4]リクエスト単位の詳細はOpenID4VP検証者ガイドにあります。下の図は同一端末の場合を示します。QRコードを使う場合も、それ以外の流れは同じです。
本人確認
EUDIウォレットから情報を共有してください。
ウォレットで続ける
別の方法を使う
1同一端末:ボタンがopenid4vp://リンクをウォレットに渡します。他の方法も引き続き選択できます。[1][4]
サンプル銀行からの要求項目
- 姓共有する
- 名共有する
- 生年月日共有する
- 住所共有しない
2ウォレット自体があなたのサービス名を表示し(第5b条(8))、要求された属性を一覧で示します。[4]
リクエストを承認
選んだ情報だけを共有します。
共有
拒否
3ユーザーが承認または拒否します。[4]
情報を受信しました
4貴社のサービスが受信内容を検証します。[1]
動画準備中: flow-eudi-openid4vp
OpenID4VPによるEUDIウォレットの提示の流れ(開始から完了まで)。
要求できる情報
法律は登録を通じてデータ最小化を担保します。「依拠当事者は、ユーザーに対し、登録で示したデータ以外のデータの提供を要求してはならない」(第5b条(3))。ウォレットは選択的開示に対応しています。また、EU法または国内法が本人確認を求めていない場合、仮名の利用を拒否することはできません(第5b条(9))。[1]
確実に取得できる情報は、施行規則(EU) 2024/2977のPID属性で定められています。以下は、それをEUマネーロンダリング防止規則(AMLR)が求める顧客データと対応させたものです。[3][5]
| 必要なデータ | PID属性 | PIDでの扱い |
|---|---|---|
| 氏名 | family_name, given_name | 必須 |
| 生年月日と出生地 | birth_date, birth_place | 必須 |
| 国籍 | nationality | 必須 |
| 国民識別番号 | 個人行政番号(personal administrative number) | 任意 |
| 住所 | 住所関連フィールド | 任意 |
| 納税者番号 | なし | PIDには含まれない |
| 顔写真 | 顔写真 | 2028年8月11日までは任意 |
PIDにおける顔写真は2028年8月11日まで任意です。[3]そのため、それまではウォレットの顔写真との顔照合を前提にせず、別の手段を用意してください。AMLR第22条(6)(b)は、レベル「substantial」または「high」の電子本人確認を認めています。[11]AMLR第28条(1)に基づくマネーロンダリング対策機関(AMLA)の規制技術基準の最終案(2026年9月30日、欧州委員会に送付済み、まだ法令ではない)は、これには「欧州デジタルアイデンティティウォレットを含む」とし、不足する属性は「その他の手段により」取得するとしています。[12]
トラストリストと事業者が行う確認
施行規則(EU) 2024/2980は、ウォレットのエコシステムに関して加盟国が行う通知を定めています。ARF v3.0.0は、トラステッドリスト(ETSI TS 119 612)およびトラステッドエンティティリスト(ETSI TS 119 602)からトラストアンカーを取得します。[4][6]ウォレットはこれを使って事業者のアクセス証明書を確認し、事業者はこれを使ってPIDの発行者を確認します。
第5b条(9)により、事業者はPIDについて「認証および検証の手続を実施する責任」を負います。[1]ARFでは、ウォレットが事業者を認証し、要求内容を事業者の登録内容と照合したうえで、利用者に確認を求めます。その後、事業者が署名を検証し、失効状況を確認し、デバイスバインディングを確認します。これにより、複製またはリプレイされたクレデンシャルは検証に失敗します。[4]
事業者名と属性を表示
ARF v3.0.0 第6.6.3節に基づく、簡略化したリモート提示の流れ。[4]
事業者の義務:追跡しない、過剰に求めない
ウォレット提供者は「非観測性」を確保し(前文第32項)、証明書の発行者は利用者の明示的な同意なしに利用状況を追跡、紐付け、または相関付けしてはなりません(第5a条(16))。[1]事業者に課される義務は次のとおりです。
| 義務 | Article | 実務上の対応 |
|---|---|---|
| 登録したデータのみを要求する | 5b(3) | ユースケースごとに1つの属性セット |
| 利用者に対して自らを明らかにする | 5b(8) | ウォレットに事業者名が表示される |
| PIDを認証し検証する | 5b(9) | 署名、失効状況、バインディング |
| 本人確認が不要な場合は仮名を受け入れる | 5b(9) | 必要のないサービスでPIDの全項目を求めない |
| 仲介者は取引内容を保存しない | 5b(10) | プロバイダーを確認する |
| 他のアクセス手段を残す | 5a(15) | ウォレットは手段を1つ追加するもの |
注記
利用者には、データを共有した依拠当事者を一覧できるダッシュボードが提供されます。利用者はそこから削除を請求したり、依拠当事者をデータ保護当局に通報したりできます(第5a(4)(d)条)。[1]
依拠当事者になるための費用
ウォレットは自然人に対して無料でなければなりません(第5a(13)条)。依拠当事者について、規則が求めているのは、登録が「費用対効果が高く、リスクに比例した」ものであることだけです(第5b(2)条)。[1]
2026年10月5日時点で判明していること
本ガイドが依拠する公式情報源は、登録またはアクセス証明書の料金表を公表していません。公式の数値はドイツのものだけです。同国のウォレット法は、事業者の負担を一時費用で約13.5百万ユーロ、年間で1.1百万ユーロと見積もり、行政側の年間削減額を約121.7百万ユーロとしています。[8]
2027年12月までの準備チェックリスト
イタリアは2026年2月17日までにIT-Walletの有効化が10.1百万件に達したと報告しています。[13] またEuronews(2026年9月15日)によると、複数の加盟国が予定より遅れています。
- 第5f(2)条が自社に適用されるかを確認する。[1]
- デューデリジェンスのデータをPID属性に対応付け、不足分ごとに取得元を確保する。[12]
- ユースケースごとに登録し、アクセス証明書を取得する。[4]
- プロファイルを選ぶ。OpenID4VC-HAIP、ISO/IEC-mdoc、またはその両方。[3]
- 署名、失効、デバイスバインディングの検証を実装する。[4]
- デバイスをまたぐフローではDigital Credentials APIを優先する。[4]
- ドイツのように国のサンドボックスがある場合は、そこでテストする。[7]
- ウォレットを持たない利用者向けに本人確認書類による手段を残す。[1]
DiditによるEUDIウォレットへの準備支援
DiditでのEUDIウォレットの受け入れは近日提供予定です。現在利用できる国の電子ID(eID)や本人確認書類と同じワークフロー上で提供されます。
デジタルIDウォレットを通じて、7か国で5つの国の電子ID(eID)が本番稼働しています。MitID、BankID Sweden、Finnish Trust Network、Smart-ID、Mobile-IDです。コンソールの「Workflows」、「ID Verification」ステップ、「Countries」、「Wallets accepted」の順に進んで有効化します。いずれも、氏名、生年月日、スキームの識別子(例:スウェーデンのpersonnummer。MitIDはCPR番号ではなく仮名化された識別子を返します)、スキームが表明した保証レベル、署名検証の結果を返します。[14] これらを持たない利用者は、NFCチップ読み取り、ライブネス、顔照合を伴う本人確認書類の撮影に切り替わります。フルKYCチェックは$0.33、NFC検証は$0.15、AMLスクリーニングは$0.20です。スキームの比較はeID検証ページと国別eIDスキームで、ウォレットの料金は料金ページで確認できます。
Diditが提供するもの
- 国の電子ID(eID)によるサインインと本人確認書類による手段を1つのワークフローで
- AMLスクリーニングとすべてのチェックの証跡
- EUDIウォレットの受け入れ(近日提供予定)
自社に残る責任
- 依拠当事者としての登録と申告した属性
- 第5f(2)条が自社に適用されるか
- リスク評価とオンボーディングの判断
要点
- アクセス証明書は必須です。登録証明書を発行するかどうかは加盟国が決めます。ウォレットによる登録証明書の確認は2028年8月11日から適用されます。
- 規制対象の民間の依拠当事者は、利用者の求めに応じて、2027年12月24日までにウォレットを受け入れます。
- PIDには納税者番号が含まれず、住所と顔写真は任意項目です。別の確認手段を残してください。
よくある質問
EUDIウォレットの依拠当事者とは何ですか。
サービスを提供するためにEUDIウォレットに依拠し、利用者にウォレット内のデータの提示を求める企業または公的機関です。第5b条により、事前の登録が義務付けられています。[1]
依拠当事者としてどこで登録しますか。
利用者が住む各国ではなく、自社が設立された加盟国で登録します。登録では、自社が誰であるかと、請求する予定のデータが記録されます。[1]
アクセス証明書と登録証明書の違いは何ですか。
アクセス証明書は、提示のたびにウォレットに対して自社を認証するもので、登録済みの依拠当事者には必ず発行されます。登録証明書は、利用目的と登録した属性を記載するもので、発行するかどうかは加盟国が決めます。[2][4]
ウォレットはいつから登録証明書を確認しなければなりませんか。
2028年8月11日からです。これは、実施規則(EU)2026/1731が実施規則(EU)2024/2982第3条(4)について定めた適用日です。[3]登録したデータしか請求できないというルールは、当初から適用されます。[1]
当社は2027年12月までにEUDIウォレットを受け入れなければなりませんか。
法令または契約によりオンライン本人確認で強力な利用者認証の使用が求められ、かつ零細企業または小企業でない場合に限ります。その場合、利用者がウォレットの利用を求めたときは、2027年12月24日までに受け入れます。[1]
どのプロトコルに対応する必要がありますか。
法令は2つの提示プロファイルを定めています。OpenID4VPを基盤とするOpenID4VC-HAIPと、リモートフローにISO/IEC 18013-7を用いるISO/IEC-mdocプロファイルです。[3]ARFも、W3C Digital Credentials API上での両方を挙げています。[4]
利用者の住所や納税者番号を請求できますか。
登録している場合に限ります。住所はPIDの任意項目で、納税者番号はPIDに含まれません。別の取得元を用意してください。[1][5]
EUDIウォレットによる提示だけで、AMLRの顧客デューデリジェンスとして十分ですか。
AMLR第22条(6)(b)は、保証レベル「substantial」または「high」の電子IDを認めています。AMLAの規制技術基準の最終草案は、これにEUDIウォレットが含まれるとしています。[11][12]ただし、この基準はまだ法令ではありません。また、不足する属性は他の手段で取得しなければなりません。[12]
仲介者を利用できますか。
はい。第5b条(10)によれば、自社のために行動する仲介者は依拠当事者とみなされ、取引内容に関するデータを保存してはなりません。[1]登録にどう記録するかは、自国の登録機関に確認してください。
依拠当事者の登録にはいくらかかりますか。
本規則は、登録が費用対効果に優れ、リスクに見合ったものであることを求めています。[1]2026年10月5日時点で、本ガイドの公式情報源は、登録またはアクセス証明書の料金表を公表していません。確認できた唯一の公式の数字は、ドイツが自国のウォレット法全体について示した見積もりで、企業側の負担は一時費用が約€13.5 million、年間€1.1 millionです。[8]
出典
- 規則(EU) 2024/1183(eIDAS 2)、EUR-Lex、2024年4月30日付官報。第5a条、第5b条、第5d条、第5f条および前文第32項。
- ウォレット依拠当事者の登録に関する実施規則(EU) 2025/848、EUR-Lex、2025年5月7日付官報。
- 実施規則(EU) 2026/1731、EUR-Lex、2026年7月22日付官報(フォーマット、プロファイル、顔写真、登録証明書の確認)。
- アーキテクチャおよびリファレンスフレームワーク v3.0.0、欧州委員会、2026年7月23日。
- 個人識別データに関する実施規則(EU) 2024/2977、EUR-Lex、2024年12月4日付官報。
- ウォレットエコシステムに関する通知についての実施規則(EU) 2024/2980、EUR-Lex、2024年12月4日付官報。
- EUDIウォレットFAQ、ドイツ連邦政府、2026年10月5日閲覧。
- Digitale Identitätengesetz、第一読会、ドイツ連邦議会、2026年9月23日。
- eIDAS2とデジタルIDウォレット、デンマーク・デジタル政府庁、2026年10月5日閲覧。
- IDウォレット、オランダ政府(NL Digital Government)、2026年10月5日閲覧。
- 規則(EU) 2024/1624(AMLR)、EUR-Lex、2024年6月19日付官報、第22条(6)。
- 最終報告書、AMLR第28条(1)に基づくRTS草案、AMLA、2026年9月30日(最終草案であり、法令ではない)。
- IT-Walletの有効化件数が10 million件を突破、イタリア デジタル変革局、2026年2月17日。
- デジタルIDウォレット、Didit ドキュメント。
ウォレットの受け入れについて詳しくは、EUDIウォレットのページとeIDAS 2の解説をご覧ください。