Pular para o conteúdo principal
Didit levanta US$ 7,5 milhões para construir a infraestrutura para identidade e fraude
Didit
Voltar para o blog
Blog · 6 de outubro de 2026

Entenda o regulamento eIDAS e as mudanças trazidas pelo eIDAS 2 (2024/1183)

eIDAS 2 (Regulamento (UE) 2024/1183) artigo a artigo: mudanças no eIDAS, carteira europeia de identidade digital (EUDI Wallet), partes utilizadoras, novos serviços de confiança, certificados web, atos de execução, datas e sanções.

Por DiditAtualizado
eidas-2-regulation-2024-1183-cover.png

Em resumo

O regulamento eIDAS é a lei da UE sobre identificação eletrônica e serviços de confiança, o Regulamento (UE) n.º 910/2014. O Regulamento (UE) 2024/1183, conhecido como eIDAS 2, altera esse regulamento em vez de substituí-lo e acrescenta a carteira europeia de identidade digital (EUDI Wallet).[1]

  • Cada Estado-Membro deve disponibilizar pelo menos uma carteira até 24 de dezembro de 2026.[1]
  • As empresas privadas obrigadas a usar autenticação forte do usuário devem aceitá-la, a pedido do usuário, até 24 de dezembro de 2027. As microempresas e pequenas empresas estão isentas.[1]
  • Novos serviços de confiança: declarações de atributos, arquivo, livros-razão e dispositivos de assinatura à distância.[1]

Última revisão: 5 de outubro de 2026 · Não constitui aconselhamento jurídico

O Regulamento (UE) 2024/1183 foi publicado no Jornal Oficial em 30 de abril de 2024 e entrou em vigor em 20 de maio de 2024. O título diz que ele altera o Regulamento (UE) n.º 910/2014 "no que diz respeito à criação do Regime Europeu para a Identidade Digital".[1]

O objetivo declarado é "melhorar a sua eficácia, alargar os seus benefícios ao setor privado e promover identidades digitais fiáveis para todos os europeus" (considerando 1).[1] Para os conceitos básicos de identificação eletrônica (eID), veja o que é a verificação por eID.

O que o regulamento eIDAS abrange após o Regulamento (UE) 2024/1183

O novo artigo 1.º atribui três funções ao regulamento: condições para o reconhecimento dos sistemas de identificação eletrônica notificados de outros Estados-Membros e para a disponibilização e o reconhecimento das EUDI Wallets; regras para os serviços de confiança; e um quadro jurídico para assinaturas eletrônicas, selos eletrônicos, selos temporais, documentos eletrônicos, serviços de envio registado eletrônico, certificados de autenticação de sites, arquivo eletrônico, declarações de atributos, dispositivos de criação de assinaturas e de selos e livros-razão eletrônicos.[1] As mudanças que uma empresa encontra com mais frequência:[1]

ÁreaO que o Regulamento (UE) 2024/1183 fazArtigos
EUDI WalletInsere uma nova seção no Capítulo II5a a 5f
Recursos do dispositivoOs controladores de acesso dão aos provedores de carteiras acesso gratuito a recursos do sistema operacional, do hardware e do software12b
SançõesDefine um piso para as multas máximas aplicáveis aos prestadores de serviços de confiança16
Verificação de identidade por prestadores qualificadosReescreve a forma como a identidade é verificada antes da emissão24
Assinatura e selo à distânciaAcrescenta um serviço qualificado de gestão de dispositivos remotos29a, 39a
Certificados de sitesOs navegadores devem reconhecer os certificados qualificados45, 45a
Novos serviços de confiançaDeclarações de atributos, arquivo, livros-razão45b a 45l

O capítulo da EUDI Wallet: artigos 5a a 5f

O artigo 3(42) a define como um meio de identificação eletrônica que permite ao usuário armazenar, gerenciar e validar dados de identificação pessoal e declarações eletrônicas de atributos, apresentá-los às partes utilizadoras e assinar com assinaturas eletrônicas qualificadas. Seis artigos compõem o capítulo:[1]

ArtigoTemaRegra principal
5aA carteiraPelo menos uma por Estado-Membro, com nível de garantia elevado, gratuita para pessoas físicas, software aplicativo de código aberto
5bPartes utilizadorasRegistram-se no Estado-Membro de estabelecimento; solicitam apenas os dados registrados
5cCertificaçãoVálida por até cinco anos, com avaliação de vulnerabilidades a cada dois anos
5dLista de carteiras certificadasPublicada no Jornal Oficial
5eViolação de segurançaSuspensão sem demora injustificada; retirada se não for corrigida no prazo de três meses
5fAceitaçãoOrganismos do setor público, partes privadas reguladas e plataformas em linha de muito grande dimensão

O uso é voluntário: o acesso a serviços "não pode, de forma alguma, ser restringido nem tornado desvantajoso" para pessoas físicas ou jurídicas sem carteira (Artigo 5a(15)). Os usuários têm "controle total" dos seus dados, o fornecedor não pode combiná-los com dados dos seus outros serviços (Artigo 5a(14)), e nem os emitentes de declarações nem qualquer outra parte podem rastrear, vincular ou correlacionar o uso, salvo autorização explícita do usuário (Artigo 5a(16)).[1]

Ela contém dados de identificação pessoal (PID): sobrenome, nome, data e local de nascimento e nacionalidade são obrigatórios; endereço, um número administrativo pessoal e a fotografia são opcionais.[3] Os PID são emitidos em SD-JWT VC e no formato ISO/IEC mdoc (veja SD-JWT VC vs mdoc), e a fotografia passa a ser obrigatória apenas a partir de 11 de agosto de 2028.[4] O que o usuário vê, segundo o Quadro de Arquitetura e Referência (ARF) v3.0.0:[5]

Seguradora Exemplo

Confirme quem você é

Compartilhe seus dados a partir da sua EUDI Wallet.

Abrir carteira

1Os outros métodos continuam disponíveis (Artigo 5a(15)).[1]

EUDI Wallet

Seguradora Exemplo solicita

  • SobrenomeCompartilhado
  • NomeCompartilhado
  • Data de nascimentoCompartilhado
  • EndereçoNão compartilhado

2A carteira autentica o serviço, confere o pedido com o registro do serviço e o exibe.[5]

EUDI Wallet

Aprovar a solicitação

Você decide o que é compartilhado.

Compartilhar

3O usuário aprova ou recusa.[5]

Seguradora Exemplo

Dados recebidos

Assinatura e revogação verificadas.

4O serviço valida o que recebeu.[1][5]

Vídeo pendente: flow-eudi-openid4vp

Uma apresentação de carteira via OpenID for Verifiable Presentations (OpenID4VP).

Situação das carteiras

Nossas fontes não confirmam, em 5 de outubro de 2026, se alguma carteira já foi certificada. A Itália informou 10.1 milhões de ativações da IT-Wallet até 17 de fevereiro de 2026;[10] a Alemanha prevê sua carteira a partir de janeiro de 2027.[11] Saiba mais em lançamento da EUDI Wallet por país.

Regras para partes utilizadoras no regulamento eIDAS

Uma parte utilizadora confia em uma identificação eletrônica, em uma carteira ou em um serviço de confiança (artigo 3(6)).[1]

QuemDever de aceitaçãoData no texto
Órgãos do setor públicoQuando a identificação eletrônica é exigida para um serviço público online (Art. 5f(1))Não indicada no Art. 5f(1)
Entidades privadas obrigadas por lei ou por contrato a usar autenticação forte do usuárioSomente mediante solicitação voluntária do usuário (Art. 5f(2))24 de dezembro de 2027
Plataformas online de muito grande dimensãoQuando exigem autenticação do usuário (Art. 5f(3))Sem data própria

Os setores que o artigo 5f(2) cita, do bancário e da saúde às telecomunicações, vêm depois da palavra "incluindo": o critério determinante é o dever de autenticação forte do usuário.[1]

1Verifique o porte da sua empresa

Microempresas e pequenas empresas estão isentas.

A lei ou um contrato exige autenticação forte do usuário

Sim

Aceite a carteira

O mais tardar até 24 de dezembro de 2027, a pedido do usuário.

Não

Nenhuma obrigação nos termos do Artigo 5f(2)

Usar a carteira é uma escolha sua.

2Registre-se antes de usar a carteira

No Estado-Membro em que você está estabelecido.

Depois que você passa a usar a carteira, nos termos do Artigo 5b você registra "a utilização prevista das Carteiras Europeias de Identidade Digital, incluindo uma indicação dos dados a solicitar", e "não deve solicitar aos usuários que forneçam dados diferentes dos indicados". Você se identifica perante o usuário e valida o que a carteira apresenta. Um intermediário que atua em seu nome "é considerado" uma parte utilizadora e "não pode armazenar dados sobre o conteúdo da transação" (Artigo 5b(10)).[1]

As regras de registro se aplicam a partir de 24 de dezembro de 2026 e definem um certificado de acesso, que autentica você perante a carteira, e um certificado de registro, cuja emissão os Estados-Membros podem exigir.[2] As carteiras só verificam certificados de registro a partir de 11 de agosto de 2028.[4] A apresentação usa OpenID4VP ou ISO/IEC 18013-7.[5] Detalhes: o guia de partes utilizadoras da EUDI Wallet e o guia de verificadores OpenID4VP.

Novos serviços de confiança: declarações de atributos, arquivo, livros-razão e assinatura à distância

O Artigo 3(16) agora define "serviço de confiança" de forma a incluir declarações de atributos, dispositivos de criação de assinaturas e selos à distância, arquivo eletrônico e livros-razão eletrônicos. Cada um tem uma forma qualificada, prestada por um prestador qualificado de serviços de confiança, com efeito jurídico mais forte:[1]

ServiçoDefinição no Artigo 3Efeito jurídico ou regra da forma qualificadaArtigos
Declaração eletrônica de atributos"uma declaração em formato eletrônico que permite autenticar atributos""o mesmo efeito jurídico que as declarações emitidas legalmente em papel"45b a 45h
Arquivo eletrônicoRecebimento, armazenamento, recuperação e eliminação de dados e documentos eletrônicos, mantendo-os duráveis, legíveis e íntegros"a presunção da sua integridade e da sua origem" durante o período de conservação45i, 45j
Livro-razão eletrônico"uma sequência de registros de dados eletrônicos que assegura a integridade desses registros e a exatidão da ordenação cronológica desses registros""a presunção da sua ordenação cronológica sequencial única e exata e da sua integridade"45k, 45l
Dispositivos de assinatura e selo à distânciaUm dispositivo qualificado "gerido por um prestador qualificado de serviços de confiança" em nome do signatárioSó um prestador qualificado pode oferecê-lo como qualificado29a, 39a

As declarações emitidas por um organismo do setor público responsável por uma fonte autêntica, ou em seu nome, têm o mesmo efeito (Artigo 45b(2)). As demais formas não qualificadas não podem ter seu efeito jurídico negado apenas por serem eletrônicas ou não qualificadas.[1]

Até 24 de dezembro de 2026, os Estados-Membros devem permitir que prestadores qualificados verifiquem, a pedido do usuário, pelo menos os atributos do Anexo VI junto a fontes autênticas do setor público, entre eles endereço, idade, nacionalidade, qualificações, poderes de representação e dados de empresas (Artigo 45e). Os prestadores de declarações "não podem combinar dados pessoais relacionados com a prestação desses serviços com dados pessoais provenientes de quaisquer outros serviços" (Artigo 45h).[1]

Antes de emitir um certificado qualificado ou uma declaração qualificada, o prestador verifica a identidade com a carteira ou com uma identificação eletrônica notificada de nível de garantia elevado, com um certificado qualificado, por presença física ou por "outros métodos de identificação que assegurem a identificação da pessoa com um elevado nível de confiança" (Artigo 24(1a)).[1]

Certificados de autenticação de sites: Artigos 45 e 45a

Um certificado de autenticação de site "permite autenticar um site e vincula o site à pessoa física ou jurídica a quem o certificado é emitido" (Artigo 3(38)).[1] O novo Artigo 45 impõe uma obrigação aos navegadores:

Artigo 45(1a)Regulamento (UE) nº 910/2014, alterado pelo Regulamento (UE) 2024/1183

"Os certificados qualificados de autenticação de sites emitidos nos termos do parágrafo 1 do presente artigo devem ser reconhecidos pelos fornecedores de navegadores web. Os fornecedores de navegadores web devem garantir que os dados de identificação atestados no certificado e os atributos adicionais atestados sejam exibidos de forma fácil de usar."

Fonte: EUR-Lex, Regulamento (UE) 2024/1183[1]

Nos termos do Artigo 45a, os navegadores podem adotar medidas cautelares "apenas em caso de preocupações fundamentadas relacionadas com violações de segurança ou com a perda de integridade de um certificado ou conjunto de certificados identificado" e devem notificar por escrito a Comissão, o organismo de supervisão, o titular do certificado e o emissor.[1]

Atos de execução adotados até agora

Os atos de execução sobre a carteira publicados até 5 de outubro de 2026 (os cinco primeiros em 4 de dezembro de 2024):

AtoObjetoEm vigor ou aplicável
2024/2977PID e declarações emitidas para carteiras24 de dezembro de 2024[3]
2024/2979Integridade e funcionalidades essenciais24 de dezembro de 2024[6]
2024/2980Notificações sobre o ecossistema da carteira24 de dezembro de 2024[6]
2024/2981Certificação de carteiras24 de dezembro de 2024[6]
2024/2982Protocolos e interfaces24 de dezembro de 2024[6]
2025/846Correspondência transfronteiriça de identidade24 de dezembro de 2026[7]
2025/847Reações a violações de segurança7 de maio de 2026[7]
2025/848Registro de partes confiantes da carteira24 de dezembro de 2026[2]
2025/849Lista de carteiras certificadas20 dias após a publicação[7]
2025/1569Declarações de atributos qualificadas e de organismos públicosRegras a partir de 19 de agosto de 2026[8]
2026/798Inscrição remota nas carteiras20 dias após a publicação[9]
2026/1730Altera o 2025/848 (normas)11 de agosto de 2026[9]
2026/1731Altera os atos de 2024: formatos, retratoEm parte, a partir de 11 de agosto de 2028[4]
2026/1735Altera o 2025/1569 (normas)Parcialmente a partir de 1 de janeiro de 2027[9]

Fora desta tabela

Os artigos sobre serviços de confiança exigem atos de execução próprios (os Artigos 29a, 45, 45j e 45l fixam, cada um, 21 de maio de 2025 para as normas de referência).[1]

Datas e sanções

Os Artigos 49 e 51 acrescentam datas para os prestadores de serviços de confiança e para a Comissão:[1]

DataO que aconteceBase
21 de maio de 2026Os prestadores qualificados antes de 20 de maio de 2024 apresentam um relatório de avaliação da conformidade sobre o Artigo 24(1), (1a) e (1b)Art. 51(4)
21 de maio de 2026Prazo do relatório de revisão da ComissãoArt. 49(1)
24 de dezembro de 2026Prazo para as carteiras; as regras de registro passam a ser aplicáveis; os atributos do Anexo VI passam a ser verificáveisArt. 5a(1), Art. 45e;[1] Regulamento de Execução (UE) 2025/848[2]
21 de maio de 2027Os dispositivos aprovados nos termos da Diretiva 1999/93/EC deixam de ser considerados qualificadosArt. 51(1)
24 de dezembro de 2027As partes utilizadoras privadas reguladas aceitam a carteiraArt. 5f(2)
11 de agosto de 2028Retrato obrigatório; certificados de registro verificadosRegulamento de Execução (UE) 2026/1731[4]

Não verificamos se a revisão da Comissão já foi publicada. Veja Prazos da EUDI Wallet para 2026 e 2027.

Sobre sanções, o artigo 16 pede aos Estados-Membros regras "efetivas, proporcionadas e dissuasivas" e fixa um piso para a multa máxima aplicável a prestadores de serviços de confiança:[1]

EUR 5,000,000Piso para um prestador que seja pessoa física
1%Do faturamento anual mundial, se maior, para uma pessoa jurídica
24 horasNotificação de violação por um prestador não qualificado (artigo 19a)

O que está documentado

Os valores do artigo 16(2) dizem respeito a prestadores de serviços de confiança. Para uma parte utilizadora que ignore o artigo 5b ou 5f, o Regulamento não indica nenhum valor: as sanções são as que cada Estado-Membro estabelecer nos termos do artigo 16(1).[1]

O que o eIDAS 2 significa para as empresas

Três grupos:[1]

Devem aceitar

Prestadores de serviços regulados

  • Aceitar até 24 de dezembro de 2027
  • Somente quando o usuário solicitar
  • Manter outras vias abertas

Artigos 5f(2), 5a(15)

Podem aceitar

Qualquer outra empresa

  • Registrar-se primeiro
  • Solicitar apenas os dados registrados
  • Validar o que receber

Artigo 5b

Devem cumprir

Prestadores de serviços de confiança

  • Novos serviços qualificados
  • Novas verificações de identidade
  • Multas com piso

Artigos 16, 24, 45b a 45l

Para o onboarding, o Regulamento Antilavagem de Dinheiro da UE (AMLR) se aplica a partir de 10 de julho de 2027. O seu Artigo 22(6) aceita um documento de identidade ou uma identificação eletrônica com nível de garantia substancial ou elevado.[12] As normas técnicas em versão final de projeto da Autoridade de Combate à Lavagem de Dinheiro, de 30 de setembro de 2026, ainda sem força de lei, dizem que isso "inclui as Carteiras Europeias de Identidade Digital".[13] As tabelas de PID para pessoas físicas do Regulamento de Execução (UE) 2024/2977 não incluem número de identificação fiscal, e o endereço é opcional. Por isso, preveja outra fonte para os dois.[3] Veja também esquemas de eID por país.

Como a Didit ajuda você a se preparar para a EUDI Wallet

A aceitação da EUDI Wallet chega em breve à Didit, no mesmo fluxo dos eIDs nacionais e dos documentos que você já pode usar hoje.

Cinco eIDs nacionais estão em produção por meio de carteiras de identidade digital: MitID, BankID Sweden, Finnish Trust Network, Smart-ID e Mobile-ID. Cada um retorna o nome completo, a data de nascimento, um identificador do esquema, o nível de garantia declarado pelo esquema e uma verificação de assinatura. Um exemplo de identificador é o personnummer sueco. O MitID retorna um identificador pseudonimizado, não o número CPR.[14] Usuários que não têm um eID recorrem à captura de documento com leitura do chip NFC, prova de vida e comparação facial. Uma verificação KYC completa custa $0.33, a verificação NFC custa $0.15 e a triagem AML custa $0.20. Os esquemas estão na página de verificação de eID, e há uma página sobre o eIDAS 2.

A Didit fornece

  • Logins com eIDs nacionais e a rota por documento em um único fluxo
  • Triagem AML e a evidência de cada verificação
  • Aceitação da EUDI Wallet, em breve

Fica com você

  • Se o Artigo 5f(2) se aplica a você
  • O seu registro como parte utilizadora
  • A avaliação de risco e a decisão de onboarding

Prepare-se para a carteira com os eIDs em uso hoje

Conte quais são os seus mercados e comece agora com eIDs nacionais e documentos.

Fale conoscoComece grátisLeia a documentação

Principais pontos

  • O eIDAS 2 é o Regulamento (UE) 2024/1183. Ele altera o Regulamento (UE) n.º 910/2014 e não o substitui.
  • Os Estados-Membros disponibilizam uma carteira até 24 de dezembro de 2026. As partes utilizadoras privadas reguladas a aceitam até 24 de dezembro de 2027.
  • O piso de multa do Artigo 16 se aplica apenas a prestadores de serviços de confiança.

Perguntas frequentes

O que é o regulamento eIDAS?

É o regulamento da UE sobre identificação eletrônica e serviços de confiança, o Regulamento (UE) n.º 910/2014. Desde 2024, ele também estabelece o Regime Europeu para a Identidade Digital, que inclui a carteira europeia de identidade digital (EUDI Wallet).[1]

Quando o eIDAS 2 entrou em vigor?

Em 20 de maio de 2024, data calculada como o vigésimo dia após a publicação, em 30 de abril de 2024. Os prazos da carteira contam a partir de 24 de dezembro de 2024, quando entraram em vigor os primeiros atos de execução. Essa data foi calculada da mesma forma.[1]

Quais empresas devem aceitar a EUDI Wallet?

As partes utilizadoras privadas obrigadas por lei ou por contrato a usar autenticação forte de usuário para identificação on-line. Elas a aceitam até 24 de dezembro de 2027, somente a pedido do usuário. Microempresas e pequenas empresas estão isentas.[1]

As plataformas on-line de muito grande dimensão têm um prazo?

O Artigo 5f(3) exige que elas aceitem a carteira a pedido do usuário quando exigirem autenticação de usuário. O parágrafo não traz uma data própria no texto.[1]

Quais são as penalidades previstas no eIDAS 2?

Os Estados-Membros as definem. Para prestadores de serviços de confiança, a multa máxima deve ser de pelo menos EUR 5,000,000 ou, no caso de pessoa jurídica, de 1% do volume de negócios anual mundial, se esse valor for maior. O Regulamento não fixa nenhum valor para as partes utilizadoras.[1]

O que é uma declaração eletrônica de atributos?

Uma declaração em formato eletrônico que permite autenticar atributos. Uma declaração qualificada, emitida por um prestador qualificado de serviços de confiança, tem o mesmo efeito jurídico que uma declaração em papel emitida legalmente.[1]

Os navegadores são obrigados a reconhecer certificados qualificados de autenticação de sites?

Sim. O Artigo 45(1a) determina que eles devem ser reconhecidos pelos fornecedores de navegadores web. O Artigo 45a só permite medidas cautelares diante de preocupações de segurança fundamentadas, com notificação por escrito.[1]

A carteira europeia de identidade digital (EUDI Wallet) é obrigatória para os cidadãos?

Não. O Artigo 5a(15) determina que o uso é voluntário e que as pessoas físicas ou jurídicas que não a utilizam não podem ser prejudicadas. Nos termos do Artigo 5a(13), ela é gratuita para pessoas físicas.[1]

Fontes

  1. Regulamento (UE) 2024/1183 (eIDAS 2), EUR-Lex, Jornal Oficial de 30 de abril de 2024. Considerandos 1, 7 e 8; Artigos 1, 2, 3, 5a a 5f, 11a, 12b, 16, 19a, 24, 29a, 39a, 45 a 45l, 49 e 51; Anexo VI.
  2. Regulamento de Execução (UE) 2025/848 sobre o registro das partes utilizadoras de carteiras, EUR-Lex, Jornal Oficial de 7 de maio de 2025.
  3. Regulamento de Execução (UE) 2024/2977 sobre dados de identificação pessoal, EUR-Lex, Jornal Oficial de 4 de dezembro de 2024.
  4. Regulamento de Execução (UE) 2026/1731, EUR-Lex, Jornal Oficial de 22 de julho de 2026 (formatos, perfis, retrato, verificação de certificados de registro).
  5. Architecture and Reference Framework v3.0.0, Comissão Europeia, 23 de julho de 2026.
  6. Regulamentos de Execução (UE) 2024/2979, 2024/2980, 2024/2981 e 2024/2982, EUR-Lex, Jornal Oficial de 4 de dezembro de 2024 (cada um com link na tabela).
  7. Regulamentos de Execução (UE) 2025/846, 2025/847 e 2025/849, EUR-Lex, Jornal Oficial de 7 de maio de 2025 (cada um com link na tabela).
  8. Regulamento de Execução (UE) 2025/1569 sobre declarações de atributos qualificadas e emitidas por organismos públicos, EUR-Lex, Jornal Oficial de 30 de julho de 2025.
  9. Regulamentos de Execução (UE) 2026/798, 2026/1730 e 2026/1735, EUR-Lex, Jornal Oficial de 8 de abril de 2026 e 22 de julho de 2026 (cada um com link na tabela).
  10. IT-Wallet supera 10 milhões de ativações, Departamento para a Transformação Digital da Itália, 17 de fevereiro de 2026.
  11. Digitale Identitätengesetz, primeira leitura, Bundestag alemão, 23 de setembro de 2026.
  12. Regulamento (UE) 2024/1624 (AMLR), EUR-Lex, Jornal Oficial de 19 de junho de 2024, Artigos 22(6) e 90.
  13. Relatório Final, projeto de RTS nos termos do Artigo 28(1) do AMLR, AMLA, 30 de setembro de 2026 (projeto final, não é lei).
  14. Carteiras de identidade digital, documentação da Didit.

Para saber o que aceitar a carteira envolve na prática, veja a página da EUDI Wallet.

Comece pelas eIDs que seus usuários já têm

Use as eIDs nacionais e a verificação por documento em um só fluxo enquanto a EUDI Wallet é implantada.

Comece grátisFale conosco

Infraestrutura para identidade e fraude.

Uma API para KYC, KYB, Monitoramento de Transações e Análise de Carteiras. Integre em 5 minutos.

Peça para uma IA resumir esta página