Доверяющая сторона кошелька EUDI: регистрация, сертификаты и обязанности
Как стать доверяющей стороной кошелька EUDI: регистрация по статье 5b, сертификаты доступа и регистрации, запросы OpenID4VP, что можно запрашивать, ваши обязанности и чек-лист к 24 декабря 2027 года.

Кратко
Доверяющая сторона кошелька EUDI, это компания или государственный орган, которые используют европейские кошельки цифровой идентичности (EUDI) для оказания услуги и запрашивают у пользователей предъявление данных из кошелька. Доверяющая сторона обязана зарегистрироваться в государстве-члене, где она учреждена (ст. 5b(1)), заявить данные, которые будет запрашивать, и получить сертификат доступа, который подтверждает её подлинность перед кошельком.[1][2]
- Регулируемые частные компании, обязанные применять строгую аутентификацию пользователя, принимают кошелёк по запросу пользователя не позднее 24 декабря 2027 г. Микро- и малые предприятия освобождены от этой обязанности.[1]
- Запрашивать атрибуты сверх зарегистрированных нельзя ни при каких условиях.[1]
- Проверка регистрационных сертификатов кошельком применяется только с 11 августа 2028 г.[3]
Согласно eIDAS 2, Регламенту (ЕС) 2024/1183, который вносит изменения в Регламент (ЕС) № 910/2014, каждое государство-член ЕС обязано предоставить кошелёк EUDI не позднее 24 декабря 2026 г.[1] Кошелёк содержит идентификационные данные лица (PID) с уровнем доверия (LoA) «высокий». Доверяющей стороной (RP) обычно выступает банк, страховая компания, оператор связи или платформа.
Если электронная идентификация (eID) для вас в новинку, начните со статьи о том, что такое верификация eID.
Что закон требует от доверяющей стороны кошелька EUDI
Роль определяют три положения eIDAS в новой редакции. Статья 5b устанавливает регистрацию и связанные с ней обязанности, статья 5f определяет, кто обязан принимать кошелёк, а статья 5b(10) распространяет действие правил на посредников.[1]
Статья 5b(1)Регламент (ЕС) № 910/2014 с изменениями, внесёнными Регламентом (ЕС) 2024/1183
«Если доверяющая сторона намерена использовать европейские кошельки цифровой идентичности для оказания публичных или частных услуг посредством цифрового взаимодействия, доверяющая сторона регистрируется в государстве-члене, в котором она учреждена».
Источник: EUR-Lex, Регламент (ЕС) 2024/1183[1]
Обязаны ли вы принимать кошелёк, определяет статья 5f:[1]
| Кто | Обязанность принимать | Срок в тексте |
|---|---|---|
| Органы государственного сектора | Если для онлайн-услуги требуется eID (ст. 5f(1)) | Проверьте национальные правила |
| Частные лица, обязанные по закону или договору применять строгую аутентификацию пользователя | Только по добровольному запросу пользователя (ст. 5f(2)) | 24 декабря 2027 г. |
| Микро- и малые предприятия | Освобождены от ст. 5f(2) | Нет |
| Очень крупные онлайн-платформы | Если они требуют аутентификации пользователя, только минимальный набор данных (ст. 5f(3)) | Отдельный срок не установлен |
Обратите внимание
Секторы, названные в статье 5f(2) (банковское дело, энергетика, здравоохранение, телекоммуникации и другие), приведены как примеры. Определяющим фактором является обязанность применять строгую аутентификацию. Использование кошелька остается добровольным, и другие способы должны оставаться доступными (ст. 5a(15)).[1]
О посредниках в статье 5b(10) сказано: «Посредники, действующие от имени доверяющих сторон, считаются доверяющими сторонами и не хранят данные о содержании транзакции».[1]
Как зарегистрироваться в качестве доверяющей стороны EUDI Wallet
Регистрация проводится один раз, в государстве-члене, где вы учреждены. Регистрация должна быть «экономически эффективной и соразмерной риску». В ней фиксируются как минимум ваше государство-член, наименование, регистрационный номер, контактные данные и «предполагаемое использование европейских кошельков цифровой идентичности, включая указание запрашиваемых данных».[1] Детальные правила, Имплементационный регламент (ЕС) 2025/848, применяются с 24 декабря 2026 года.[2]
Архитектура и эталонная модель (ARF) добавляет три положения. Регистратор собирает данные «исключительно в целях прозрачности», без предварительного разрешения. Доверяющая сторона «может регистрироваться несколько раз». И «выдача сертификатов доступа зарегистрированной доверяющей стороне обязательна».[4]
1Определите каждый сценарий использования
Услуга и необходимые ей атрибуты.
2Зарегистрируйтесь в своем государстве-члене
Идентификационные данные, контакты, предполагаемое использование, запрашиваемые данные.
3Получите сертификат доступа
Обязателен для каждой зарегистрированной доверяющей стороны.
Ваше государство-член выдает сертификаты регистрации
Получите сертификат регистрации
В нем перечислены зарегистрированные атрибуты.
Опирайтесь на реестр
Ваша запись в реестре по-прежнему ограничивает то, что вы запрашиваете.
4Разработайте, протестируйте, запустите в эксплуатацию
Подписанные запросы, проверка ответов, резервный способ.
Регистрация по статье 5b и Имплементационному регламенту (ЕС) 2025/848, в упрощенном виде.[1][2][4]
Национальные схемы различаются (подробнее в статьях Запуск EUDI Wallet по странам и EUDI Wallet в Германии):
| Государство-член | Что сообщает правительство |
|---|---|
| Германия | Организация регистрируется, проходит идентификацию и получает сертификат доступа и сертификат регистрации для организации и сценария использования («EUDI Wallet Hub DE»). Государственное приложение-кошелек ожидается в начале 2027 года.[7] |
| Дания | Кошелек AltID внедряется поэтапно. Его текущий реестр доверяющих сторон «пока не является реестром доверяющих сторон по eIDAS 2.0».[9] |
| Нидерланды | Государственный кошелек NL Wallet находится в разработке и соответствует национальному имплементационному законодательству.[10] |
Сертификаты доступа и сертификаты регистрации
Два сертификата передают сведения о вашей регистрации в каждую транзакцию:[2][3][4]
| Сертификат доступа (WRPAC) | Сертификат регистрации | |
|---|---|---|
| Что это | «Сертификат для электронных печатей или подписей, аутентифицирующий и подтверждающий доверяющую сторону кошелька» | «Объект данных, описывающий предполагаемое использование доверяющей стороной и указывающий атрибуты», которые она зарегистрировала |
| Кем выдается | Поставщиком сертификатов доступа | Если этого требует государство-член |
| Обязателен | Да | На усмотрение государства-члена |
| Стандарт | ETSI TS 119 475; конечный сертификат для идентификатора клиента x509_hash в OpenID4VP | Передается в параметре verifier_info запроса |
| Проверяется кошельком | При каждом предъявлении, до показа запроса | С 11 августа 2028 |
Пункт 6 преамбулы Исполнительного регламента (ЕС) 2026/1731 гласит, что проверка «должна применяться только с 11 августа 2028 года». Нормативный текст, который он добавляет в Исполнительный регламент (ЕС) 2024/2982, гласит: «Статья 3(4) применяется с 11 августа 2028 года».[3] Статья 5b(3) обязывает вас с самого начала, независимо от того, проверяет ли это кошелек.[1]
- 30 апреля 2024eIDAS 2Опубликован Регламент (ЕС) 2024/1183.
- 24 декабря 2026Срок для кошельковНачинают применяться правила регистрации.
- 24 декабря 2027ПриемРегулируемые частные доверяющие стороны.
- 11 августа 2028ПроверкиСертификаты регистрации проверяются; портрет в PID.
Даты, на которые ориентируется доверяющая сторона (RP) при планировании; см. сроки EUDI Wallet на 2026 и 2027 годы.[1][2][3]
Запрос: что отправляет верификатор EUDI Wallet
PID выдается в формате SD-JWT VC (JSON Web Token с выборочным раскрытием) или в формате ISO/IEC mdoc.[3] В ARF mdoc служит для взаимодействия вблизи, а SD-JWT VC для удаленного взаимодействия. Кошельки поддерживают оба формата (см. SD-JWT VC или mdoc).[4] Закон устанавливает два профиля предъявления: профиль ISO/IEC-mdoc и профиль OpenID4VC-HAIP. ARF перечисляет следующие удаленные комбинации:[3][4]
| Протокол | Транспорт | ARF v3.0.0 |
|---|---|---|
| OpenID for Verifiable Presentations (OpenID4VP) | Перенаправления и пользовательские схемы URI | Поддерживается |
| OpenID4VP | W3C Digital Credentials API | Поддерживается |
| ISO/IEC 18013-7 | W3C Digital Credentials API | Поддерживается (Приложение C в правовом акте) |
| ISO/IEC 18013-7 | Перенаправления и пользовательские схемы URI | Необязательно |
На одном устройстве браузер передаёт телефону ссылку вида openid4vp://, и телефон открывает кошелёк. На компьютере сайт показывает QR-код. ARF предупреждает, что межустройственные сценарии с пользовательскими URI «уязвимы для фишинга и атак ретрансляции», и рекомендует вместо них Digital Credentials API.[4] Подробности на уровне запросов приведены в руководстве для верификатора OpenID4VP. Схема ниже показывает сценарий на одном устройстве. С QR-кодом остальные шаги идентичны:
Подтвердите свою личность
Передайте свои данные из кошелька EUDI.
Продолжить в кошельке
Использовать другой способ
1Одно устройство: кнопка передаёт ссылку openid4vp:// в кошелёк. Другие способы остаются доступными.[1][4]
Example Bank запрашивает
- ФамилияПередаётся
- ИмяПередаётся
- Дата рожденияПередаётся
- АдресНе передаётся
2Кошелёк сам указывает название вашего сервиса (ст. 5b(8)) и перечисляет запрошенные атрибуты.[4]
Подтвердите запрос
Передавайте только то, что выбрали сами.
Передать
Отклонить
3Пользователь подтверждает или отклоняет запрос.[4]
Данные получены
4Ваш сервис проверяет полученные данные.[1]
Видео готовится: flow-eudi-openid4vp
Предъявление данных из EUDI Wallet через OpenID4VP от начала до конца.
Что можно запрашивать
Через регистрацию закон обеспечивает минимизацию данных: «Доверяющие стороны не должны запрашивать у пользователей никакие данные, кроме указанных» при их регистрации (статья 5b(3)). Кошельки поддерживают выборочное раскрытие данных. Отказывать в использовании псевдонимов нельзя, если право Союза или национальное право не требует идентификации (статья 5b(9)).[1]
На что можно рассчитывать, определяют атрибуты PID в Имплементационном регламенте (ЕС) 2024/2977. Ниже они сопоставлены с данными клиента, которые требует Регламент ЕС о противодействии отмыванию денег (AMLR):[3][5]
| Нужные вам данные | Атрибут PID | В PID |
|---|---|---|
| Имена | family_name, given_name | Обязательный |
| Дата и место рождения | birth_date, birth_place | Обязательный |
| Гражданство | nationality | Обязательный |
| Национальный идентификационный номер | персональный административный номер | Необязательный |
| Адрес | поля адреса | Необязательный |
| Идентификационный номер налогоплательщика | Нет | Нет в PID |
| Фотография | фотография | Необязательна до 11 августа 2028 |
Фотография в PID необязательна до 11 августа 2028,[3] поэтому до этой даты не рассчитывайте на сравнение лица с фотографией из кошелька. Предусмотрите другой способ. Статья 22(6)(b) AMLR допускает электронную идентификацию уровня «существенный» или «высокий».[11] В окончательном проекте регуляторных технических стандартов Органа по борьбе с отмыванием денег (AMLA) по статье 28(1) AMLR (30 сентября 2026, направлен в Комиссию, пока не имеет силы закона) сказано, что это «включает европейские кошельки цифровой идентичности», а недостающие атрибуты получают «иными способами».[12]
Доверенные списки и ваши проверки
Исполнительный регламент (ЕС) 2024/2980 регулирует уведомления, которые государства-члены направляют об экосистеме кошелька. ARF v3.0.0 получает якоря доверия из доверенных списков (Trusted Lists, ETSI TS 119 612) и списков доверенных субъектов (Lists of Trusted Entities, ETSI TS 119 602).[4][6] Кошелек использует их для проверки вашего сертификата доступа. Вы используете их для проверки эмитента PID.
Статья 5b(9) делает вас «ответственным за проведение процедуры аутентификации и валидации» PID.[1] По ARF кошелек аутентифицирует вас, сверяет запрос с вашей регистрацией и запрашивает согласие пользователя. Затем вы проверяете подпись, статус отзыва и привязку к устройству, чтобы скопированные или повторно предъявленные учетные данные не прошли проверку.[4]
Показывает ваше наименование и атрибуты
Упрощенная схема удаленного предъявления по ARF v3.0.0, раздел 6.6.3.[4]
Ваши обязанности: без отслеживания и без лишних запросов
Провайдеры кошельков обеспечивают «ненаблюдаемость» (пункт 32 преамбулы), а эмитенты аттестаций не вправе отслеживать, связывать или сопоставлять использование без явного согласия пользователя (ст. 5a(16)).[1] Обязанности, которые ложатся на вас:
| Обязанность | Article | На практике |
|---|---|---|
| Запрашивать только зарегистрированные данные | 5b(3) | Один набор атрибутов на сценарий использования |
| Идентифицировать себя перед пользователем | 5b(8) | Ваше наименование отображается в кошельке |
| Аутентифицировать и валидировать PID | 5b(9) | Подпись, отзыв, привязка |
| Принимать псевдонимы, если идентификация не требуется | 5b(9) | Не запрашивать полный PID для сервиса, которому он не нужен |
| Посредники не хранят содержание транзакций | 5b(10) | Проверьте своего провайдера |
| Сохраните другие способы доступа | 5a(15) | Кошелёк добавляет ещё один способ |
Примечание
Пользователи получают панель со списком доверяющих сторон, которым они передавали данные. Из неё можно запросить удаление данных или сообщить о доверяющей стороне в орган по защите данных (статья 5a(4)(d)).[1]
Сколько стоит стать доверяющей стороной
Для физических лиц кошелёк должен быть бесплатным (статья 5a(13)). Для доверяющих сторон Регламент требует лишь, чтобы регистрация была "экономически эффективной и соразмерной риску" (статья 5b(2)).[1]
Что известно на 5 октября 2026
Официальные источники, на которых основано это руководство, не публикуют тарифов на регистрацию или сертификаты доступа. Единственная официальная цифра есть у Германии: её закон о кошельке оценивает расходы бизнеса примерно в €13.5 млн единовременно и €1.1 млн в год, а ежегодную экономию для администрации примерно в €121.7 млн.[8]
Чек-лист готовности до декабря 2027
Италия сообщила о 10.1 млн активаций IT-Wallet к 17 февраля 2026,[13] а по данным Euronews (15 сентября 2026) ряд государств-членов отстаёт от графика.
- Убедитесь, применяется ли к вам статья 5f(2).[1]
- Сопоставьте данные due diligence с атрибутами PID и найдите источник для каждого пробела.[12]
- Зарегистрируйте каждый сценарий использования и получите сертификат доступа.[4]
- Выберите профили: OpenID4VC-HAIP, ISO/IEC-mdoc или оба.[3]
- Реализуйте проверки подписи, отзыва и привязки к устройству.[4]
- Для сценариев с несколькими устройствами отдавайте предпочтение Digital Credentials API.[4]
- Проводите тестирование в национальной песочнице, если она есть, например в немецкой.[7]
- Сохраните проверку по документу для пользователей без кошелька.[1]
Как Didit помогает подготовиться к EUDI Wallet
Приём EUDI Wallet скоро появится в Didit. Он будет работать в том же процессе, что и национальные eID и документы, которые вы можете проверять уже сегодня.
Пять национальных eID работают в продакшене в семи странах через цифровые ID-кошельки: MitID, BankID Sweden, Finnish Trust Network, Smart-ID и Mobile-ID. Включите их в консоли: Workflows, шаг ID Verification, Countries, затем Wallets accepted. Каждая схема возвращает полное имя, дату рождения, идентификатор схемы (например, шведский personnummer; MitID возвращает псевдонимизированный идентификатор, а не номер CPR), уровень доверия, заявленный схемой, и результат проверки подписи.[14] Пользователи без такого eID переходят к съёмке документа со считыванием NFC-чипа, проверкой liveness и сравнением лица. Полная проверка KYC стоит $0.33, NFC-верификация $0.15, а AML-скрининг $0.20. Сравните схемы на странице верификации eID и в статье Схемы eID по странам. Цены на кошельки указаны на странице тарифов.
Что обеспечивает Didit
- Вход через национальные eID и проверка по документу в одном процессе
- AML-скрининг и доказательства каждой проверки
- Приём EUDI Wallet, скоро
Остаётся за вами
- Ваша регистрация в качестве доверяющей стороны и заявленные атрибуты
- Применяется ли к вам статья 5f(2)
- Оценка рисков и решение об онбординге
Спланируйте внедрение кошелька EUDI вместе с нами
Расскажите нам о своих рынках и сценариях использования и начните с национальных eID и документов уже сегодня.
Главное
- Сертификаты доступа обязательны. Регистрационные сертификаты вводятся на усмотрение государства-члена, а их проверка кошельком применяется с 11 августа 2028 года.
- Регулируемые частные доверяющие стороны принимают кошелек к 24 декабря 2027 года по запросу пользователя.
- В PID нет налогового номера, а адрес и фотография необязательны. Сохраните другой способ получения этих данных.
Часто задаваемые вопросы
Что такое доверяющая сторона кошелька EUDI?
Компания или государственный орган, который полагается на кошелек EUDI при оказании услуги и запрашивает у пользователей предъявление данных из него. Статья 5b обязывает такую сторону сначала пройти регистрацию.[1]
Где регистрироваться в качестве доверяющей стороны?
В государстве-члене, где учреждена ваша организация, а не в каждой стране, где живут ваши пользователи. При регистрации фиксируется, кто вы и какие данные вы намерены запрашивать.[1]
Чем сертификат доступа отличается от регистрационного сертификата?
Сертификат доступа аутентифицирует вас перед кошельком при каждом предъявлении данных. Его получает каждая зарегистрированная доверяющая сторона. Регистрационный сертификат описывает предполагаемое использование и зарегистрированные атрибуты. Выдавать ли его, решают государства-члены.[2][4]
Когда кошельки должны проверять регистрационные сертификаты?
С 11 августа 2028 года. Эту дату применения Имплементационный регламент (EU) 2026/1731 устанавливает для статьи 3(4) Имплементационного регламента (EU) 2024/2982.[3] Правило о том, что запрашивать можно только зарегистрированные данные, применяется с самого начала.[1]
Обязана ли моя компания принимать кошелек EUDI к декабрю 2027 года?
Только если закон или договор требует от вас применять строгую аутентификацию пользователей для онлайн-идентификации и вы не относитесь к микро- или малым предприятиям. В этом случае вы принимаете кошелек с 24 декабря 2027 года, когда пользователь просит им воспользоваться.[1]
Какие протоколы нужно поддерживать?
Закон устанавливает два профиля предъявления: OpenID4VC-HAIP на основе OpenID4VP и профиль ISO/IEC-mdoc, использующий ISO/IEC 18013-7 для удаленных сценариев.[3] ARF также предусматривает оба профиля поверх W3C Digital Credentials API.[4]
Можно ли запросить адрес или налоговый номер пользователя?
Только если вы их зарегистрировали. Адрес в PID необязателен, а налоговый номер в него не входит, поэтому предусмотрите другой источник.[1][5]
Достаточно ли предъявления данных из кошелька EUDI для надлежащей проверки клиента по AMLR?
Статья 22(6)(b) AMLR допускает eID уровня «существенный» или «высокий», а в окончательном проекте регуляторных технических стандартов AMLA указано, что сюда входят кошельки EUDI.[11][12] Эти стандарты пока не вступили в силу как нормы права, а недостающие атрибуты нужно получать иными способами.[12]
Можно ли использовать посредника?
Да. Согласно статье 5b(10), посредник, действующий от вашего имени, считается доверяющей стороной и не должен хранить данные о содержании транзакции.[1] Уточните у национального регистратора, как отразить посредника в вашей регистрации.
Сколько стоит регистрация доверяющей стороны?
Регламент требует, чтобы регистрация была экономически эффективной и соразмерной риску.[1] По состоянию на 5 октября 2026 года официальные источники этого руководства не публикуют тарифов на регистрацию или сертификаты доступа. Единственная официальная цифра, которую мы нашли, это оценка Германии для ее закона о кошельке в целом: около €13.5 млн единовременно и €1.1 млн в год для бизнеса.[8]
Источники
- Регламент (ЕС) 2024/1183 (eIDAS 2), EUR-Lex, Официальный журнал от 30 апреля 2024 г. Статьи 5a, 5b, 5d, 5f и пункт 32 преамбулы.
- Имплементационный регламент (ЕС) 2025/848 о регистрации доверяющих сторон кошелька, EUR-Lex, Официальный журнал от 7 мая 2025 г.
- Имплементационный регламент (ЕС) 2026/1731, EUR-Lex, Официальный журнал от 22 июля 2026 г. (форматы, профили, портретное изображение, проверка регистрационных сертификатов).
- Architecture and Reference Framework v3.0.0, Европейская комиссия, 23 июля 2026 г.
- Имплементационный регламент (ЕС) 2024/2977 о данных для идентификации личности, EUR-Lex, Официальный журнал от 4 декабря 2024 г.
- Имплементационный регламент (ЕС) 2024/2980 об уведомлениях в отношении экосистемы кошельков, EUR-Lex, Официальный журнал от 4 декабря 2024 г.
- Часто задаваемые вопросы о кошельке EUDI, федеральное правительство Германии, дата обращения: 5 октября 2026 г.
- Digitale Identitätengesetz, первое чтение, Бундестаг Германии, 23 сентября 2026 г.
- eIDAS2 и кошелек цифровой идентичности, Агентство цифрового правительства Дании, дата обращения: 5 октября 2026 г.
- ID-кошелек, правительство Нидерландов (NL Digital Government), дата обращения: 5 октября 2026 г.
- Регламент (ЕС) 2024/1624 (AMLR), EUR-Lex, Официальный журнал от 19 июня 2024 г., статья 22(6).
- Итоговый доклад, проект RTS согласно статье 28(1) AMLR, AMLA, 30 сентября 2026 г. (окончательный проект, не является законом).
- IT-Wallet превысил 10 миллионов активаций, Департамент цифровой трансформации Италии, 17 февраля 2026 г.
- Кошельки цифровой идентичности, документация Didit.
Подробнее о приеме кошелька читайте на странице о кошельке EUDI и в статье eIDAS 2: разбор.
Начните с eID, которые уже есть у ваших пользователей
Используйте национальные eID и проверку по документу в одном сценарии, пока кошелек EUDI внедряется.
Похожие статьи
- Интеграция с Cl@ve в Испании: кто может подключиться и чем её заменить
- Проверка PhilSys: как компании проверяют национальный ID
- Руководство для верификатора OpenID4VP: приём EUDI Wallet
- Регламент eIDAS: что меняет eIDAS 2 (2024/1183)
- Smart-ID API: руководство для разработчиков по RP API v3
- Национальная цифровая идентификация в мире: модели, лидеры, стандарты