eIDAS 条例详解:eIDAS 2(2024/1183)带来哪些变化
逐条解读条例 (EU) 2024/1183(eIDAS 2):它对 eIDAS 条例作了哪些修改,以及 EUDI 钱包章节、依赖方规则、新的信任服务、网站证书、实施法案、日期和处罚。

要点
eIDAS 条例是欧盟关于电子身份识别和信任服务的法律,即 Regulation (EU) No 910/2014。Regulation (EU) 2024/1183,通称 eIDAS 2,是对其进行修订,而非取而代之,并新增了欧洲数字身份(EUDI)钱包。[1]
- 每个成员国须在2026年12月24日前提供至少一个钱包。[1]
- 须使用强用户认证的私营企业,须在2027年12月24日前根据用户请求接受该钱包;微型和小型企业豁免。[1]
- 新的信任服务:属性证明、归档、分类账和远程签名设备。[1]
Regulation (EU) 2024/1183 于2024年4月30日在《官方公报》上公布,并于2024年5月20日生效。其标题表明,该条例修订 Regulation (EU) No 910/2014,“涉及建立欧洲数字身份框架”。[1]
其所述目标是“提高其有效性,将其益处扩展至私营部门,并为所有欧洲人推广可信的数字身份”(序言第1段)。[1] 关于电子身份识别(eID)的基础知识,请参阅什么是 eID 验证。
Regulation (EU) 2024/1183 之后 eIDAS 条例的适用范围
替换后的第1条赋予该条例三项任务:规定承认其他成员国已通报 eID 方案以及提供和承认 EUDI 钱包的条件;规定信任服务的规则;为电子签名、电子印章、时间戳、电子文件、电子挂号送达、网站认证证书、归档、属性证明、签名和印章创建设备以及分类账建立法律框架。[1] 企业最常遇到的变化如下:[1]
| 领域 | Regulation (EU) 2024/1183 的规定 | 条款 |
|---|---|---|
| EUDI 钱包 | 在第二章中插入新的一节 | 5a 至 5f |
| 设备功能 | 守门人须让钱包提供商免费使用操作系统、硬件和软件功能 | 12b |
| 处罚 | 为信任服务提供者的最高罚款设定下限 | 16 |
| 合格提供商的身份核验 | 重新规定签发前的身份核验方式 | 24 |
| 远程签名和盖章 | 新增管理远程设备的合格服务 | 29a, 39a |
| 网站证书 | 浏览器必须承认合格证书 | 45, 45a |
| 新的信任服务 | 属性证明、归档、分类账 | 45b 至 45l |
EUDI 钱包章节:第5a条至第5f条
第3(42)条将其定义为一种电子身份识别手段,用户可借此存储、管理和验证个人身份识别数据和电子属性证明,向依赖方出示这些数据和证明,并使用合格电子签名进行签名。该章节由六个条款构成:[1]
| 条款 | 事项 | 主要规则 |
|---|---|---|
| 5a | 钱包 | 每个成员国至少提供一个,保证级别为“高”,对自然人免费,应用软件开源 |
| 5b | 依赖方 | 在设立地成员国注册;只能请求已注册的数据 |
| 5c | 认证 | 有效期最长五年,每两年进行一次漏洞评估 |
| 5d | 已认证钱包清单 | 在《官方公报》上公布 |
| 5e | 安全漏洞 | 应无不当延误地暂停;三个月内未补救的,予以撤销 |
| 5f | 接受义务 | 公共机构、受监管的私营主体和超大型在线平台 |
使用属自愿性质:对没有钱包的自然人或法人,获取服务的途径“不得以任何方式受到限制或处于不利地位”(第5a(15)条)。用户对其数据拥有“完全控制”,提供方不得将其与自身其他服务的数据合并(第5a(14)条)。除非用户明确授权,证明签发方和任何其他方均不得跟踪、关联或比对使用情况(第5a(16)条)。[1]
钱包承载个人身份数据(PID):姓、名、出生日期和出生地以及国籍为必填项;地址、个人行政编号和肖像为选填项。[3] PID 以 SD-JWT VC 格式和 ISO/IEC mdoc 格式签发(参见 SD-JWT VC 与 mdoc 对比),肖像自 2028年8月11日起才成为必填项。[4] 根据架构与参考框架(ARF)v3.0.0,用户看到的界面如下:[5]
确认您的身份
从您的 EUDI 钱包分享您的信息。
打开钱包
使用其他方式
1其他方式仍然可用(第5a(15)条)。[1]
示例保险公司请求
- 姓已分享
- 名已分享
- 出生日期已分享
- 地址未分享
2钱包对服务进行认证,将请求与其注册信息进行核对,然后向用户显示。[5]
批准请求
由您决定共享哪些信息。
共享
拒绝
3用户批准或拒绝。[5]
已收到信息
签名和撤销状态已核验。
4服务方验证收到的信息。[1][5]
视频待上线:flow-eudi-openid4vp
通过 OpenID for Verifiable Presentations (OpenID4VP) 进行的钱包出示。
各钱包的现状
截至2026年10月5日,我们的资料来源尚未确认是否有任何钱包已获认证。意大利报告称,截至2026年2月17日,IT-Wallet 激活量达1010万次;[10]德国计划自2027年1月起推出其钱包。[11]详见各国 EUDI 钱包上线情况。
eIDAS 条例中的依赖方规则
依赖方是指依赖 eID、钱包或信任服务的一方(第3(6)条)。[1]
| 主体 | 接受义务 | 文本中的日期 |
|---|---|---|
| 公共部门机构 | 在线公共服务要求使用 eID 时(第5f(1)条) | 第5f(1)条未作规定 |
| 依法律或合同须使用强用户认证的私营主体 | 仅在用户自愿提出请求时(第5f(2)条) | 2027年12月24日 |
| 超大型在线平台 | 在其要求用户认证时(第5f(3)条) | 无单独日期 |
第5f(2)条列出的行业,从银行、医疗到电信,均位于“包括”一词之后:触发条件是强用户认证义务。[1]
1确认企业规模
微型和小型企业可获豁免。
法律或合同要求强用户认证
接受钱包
2027年12月24日前,在用户提出请求时。
第5f(2)条下无此义务
是否依赖钱包由您自行决定。
2依赖钱包前先完成注册
在您设立所在的成员国注册。
一旦依赖钱包,根据第5b条,您须注册"欧洲数字身份钱包的预期用途,包括拟请求数据的说明",并且"不得要求用户提供所说明数据以外的任何数据"。您须向用户表明身份,并验证钱包出示的内容。代表您行事的中介机构"被视为"依赖方,且"不得存储有关交易内容的数据"(第5b(10)条)。[1]
注册规则自2026年12月24日起适用,并定义了访问证书和注册证书。访问证书用于向钱包认证您的身份,成员国可要求签发注册证书。[2]钱包自2028年8月11日起才检查注册证书。[4]出示采用 OpenID4VP 或 ISO/IEC 18013-7。[5]详情见:EUDI 钱包依赖方指南和OpenID4VP 验证方指南。
新的信任服务:属性证明、存档、分类账和远程签名
第3(16)条现将"信任服务"定义为包括属性证明、远程签名和印章创建设备、电子存档以及电子分类账。每项服务都有合格形式,由合格信任服务提供者提供,具有更强的法律效力:[1]
| 服务 | 第3条中的定义 | 合格形式的法律效力或规则 | 条款 |
|---|---|---|---|
| 电子属性证明 | "一种可对属性进行认证的电子形式证明" | "与依法签发的纸质证明具有同等法律效力" | 第45b条至第45h条 |
| 电子存档 | 接收、存储、检索和删除电子数据及文件,并保持其持久、可读和完整 | 在保存期内"推定其完整性及来源" | 45i, 45j |
| 电子分类账 | "一系列电子数据记录,确保这些记录的完整性及其时间排序的准确性" | "推定其具有唯一且准确的时间先后排序及其完整性" | 45k, 45l |
| 远程签名和盖章设备 | 为签署人"由合格信任服务提供者管理"的合格设备 | 只有合格提供者才能以合格形式提供 | 29a, 39a |
由负责权威来源的公共部门机构签发或代其签发的证明具有同等效力(第45b(2)条)。其他非合格形式不得仅因其为电子形式或非合格形式而被否认法律效力。[1]
到2026年12月24日,成员国必须允许合格提供者应用户请求,至少对照公共部门内的权威来源核验附件VI所列属性,其中包括地址、年龄、国籍、资格、代理权限和公司数据(第45e条)。属性证明提供者“不得将与提供这些服务相关的个人数据与来自任何其他服务的个人数据合并”(第45h条)。[1]
在签发合格证书或属性证明之前,提供者须通过以下方式之一核验身份:钱包或保证级别为“高”的已通报电子身份、合格证书、本人亲自到场,或“能够以高度可信度确保识别该人的其他识别方法”(第24(1a)条)。[1]
网站认证证书:第45条和第45a条
网站认证证书“使网站得以认证,并将该网站与获签发证书的自然人或法人相关联”(第3(38)条)。[1]经替换的第45条为浏览器设定了一项义务:
第45(1a)条经(EU) 2024/1183号条例修订的(EU) No 910/2014号条例
“依照本条第1款签发的合格网站认证证书应得到网页浏览器提供者的承认。网页浏览器提供者应确保以用户友好的方式显示证书中所证明的身份数据及其他经证明的属性。”
根据第45a条,浏览器“仅在对已识别的某一证书或某组证书存在与安全漏洞或完整性丧失相关的有据可查的担忧时”方可采取预防措施,并且必须以书面形式通知欧盟委员会、监管机构、证书持有人和签发者。[1]
迄今已通过的实施法案
截至2026年10月5日已发布的钱包实施法案(首批五项于2024年12月4日发布):
| 法案 | 主题 | 生效或适用日期 |
|---|---|---|
| 2024/2977 | 向钱包签发的PID和属性证明 | 2024年12月24日[3] |
| 2024/2979 | 完整性与核心功能 | 2024年12月24日[6] |
| 2024/2980 | 关于钱包生态系统的通知 | 2024年12月24日[6] |
| 2024/2981 | 钱包认证 | 2024年12月24日[6] |
| 2024/2982 | 协议与接口 | 2024年12月24日[6] |
| 2025/846 | 跨境身份匹配 | 2026年12月24日[7] |
| 2025/847 | 对安全漏洞的应对 | 2026年5月7日[7] |
| 2025/848 | 钱包依赖方的注册 | 2026年12月24日[2] |
| 2025/849 | 已认证钱包清单 | 公布后20天[7] |
| 2025/1569 | 合格属性证明和公共机构属性证明 | 规则自2026年8月19日起适用[8] |
| 2026/798 | 远程开通钱包 | 公布后20天[9] |
| 2026/1730 | 修订2025/848(标准) | 2026年8月11日[9] |
| 2026/1731 | 修订2024年各项法案:格式、肖像 | 部分内容自2028年8月11日起适用[4] |
| 2026/1735 | 修订2025/1569(标准) | 部分内容自2027年1月1日起适用[9] |
本表未列入
信任服务相关条款要求另行制定实施法案(第29a条、第45条、第45j条和第45l条均将参考标准的期限定为2025年5月21日)。[1]
日期与处罚
第49条和第51条为信任服务提供者和欧盟委员会增加了以下日期:[1]
| 日期 | 事项 | 依据 |
|---|---|---|
| 2026年5月21日 | 2024年5月20日之前获得合格资质的提供者须就第24(1)、(1a)和(1b)条提交合格评定报告 | 第51(4)条 |
| 2026年5月21日 | 欧盟委员会审查报告提交期限 | 第49条第1款 |
| 2026年12月24日 | 钱包须到位;注册规则开始适用;附件VI所列属性可供核验 | 第5a(1)条、第45e条;[1]实施条例 (EU) 2025/848[2] |
| 2027年5月21日 | 依据指令1999/93/EC批准的设备不再视为合格设备 | 第51条第1款 |
| 2027年12月24日 | 受监管的私营依赖方须接受该钱包 | 第5f(2)条 |
| 2028年8月11日 | 肖像为必填项;注册证书须经核验 | 实施条例 (EU) 2026/1731[4] |
我们尚未核实欧盟委员会的审查是否已经发布。参见2026年和2027年 EUDI 钱包的截止日期。
关于处罚,第16条要求成员国制定“有效、相称且具有威慑力”的规则,并为信任服务提供者的最高罚款设定了下限:[1]
已有文件记载的内容
第16(2)条中的金额针对信任服务提供者。对于无视第5b条或第5f条的依赖方,该条例未规定具体金额:处罚由各成员国根据第16(1)条制定。[1]
eIDAS 2 对企业意味着什么
三类主体:[1]
必须接受
受监管的服务提供者
- 于2027年12月24日前接受
- 仅在用户要求时
- 保留其他途径
第5f(2)条、第5a(15)条
可以接受
任何其他企业
- 先行注册
- 仅请求已注册的数据
- 验证所收到的内容
第5b条
必须遵守
信任服务提供者
- 新的合格服务
- 新的身份核验
- 设有下限的罚款
第16条、第24条、第45b条至第45l条
在客户准入方面,欧盟《反洗钱条例》(AMLR)自2027年7月10日起适用;其第22(6)条接受身份证件,或保证级别为“实质性”或“高”的电子身份识别。[12]反洗钱局于2026年9月30日发布的最终标准草案尚未成为法律,草案称这“包括欧洲数字身份钱包”。[13]《实施条例(EU) 2024/2977》中适用于自然人的 PID 表格未列出税务识别号,地址为可选项,因此两者都需要另行安排数据来源。[3]另请参阅各国 eID 方案。
Didit 如何帮助您为 EUDI 钱包做好准备
Didit 即将支持接受 EUDI 钱包,使用的工作流与您目前可以运行的国家 eID 和证件验证相同。
五种国家 eID 已通过数字身份钱包在生产环境中运行:MitID、BankID Sweden、Finnish Trust Network、Smart-ID 和 Mobile-ID。每种方案都会返回全名、出生日期、方案标识符(例如瑞典的 personnummer;MitID 返回的是假名化标识符,而非 CPR 号码)、该方案声明的保证级别以及签名校验结果。[14]没有上述 eID 的用户可改用证件采集,并配合NFC 芯片读取、活体检测和人脸比对:一次完整的 KYC 核验费用为 $0.33,NFC 验证为 $0.15,AML 筛查为 $0.20。各方案列于 eID 验证页面,另有 eIDAS 2 页面。
Didit 提供
- 在一个工作流中提供国家 eID 登录和证件验证途径
- AML 筛查以及每次核验的证据
- 接受 EUDI 钱包,即将推出
由您负责
- 第5f(2)条是否适用于您
- 您的依赖方注册
- 风险评估和客户准入决定
要点
- eIDAS 2 即《条例(EU) 2024/1183》;它修订而非取代《条例(EU) No 910/2014》。
- 成员国须在2026年12月24日前提供钱包;受监管的私营依赖方须在2027年12月24日前接受钱包。
- 第16条规定的罚款下限仅适用于信任服务提供者。
常见问题
什么是 eIDAS 条例?
即欧盟关于电子身份识别和信任服务的条例,《条例(EU) No 910/2014》。自2024年起,该条例还建立了欧洲数字身份框架,其中包括 EUDI 钱包。[1]
eIDAS 2 何时生效?
于2024年5月20日生效,按2024年4月30日公布后的第二十天计算。钱包相关期限自2024年12月24日起算,即首批实施法案生效之日,该日期按同样方式计算。[1]
哪些公司必须接受 EUDI 钱包?
依法律或合同要求在在线身份识别中使用强用户认证的私营依赖方。它们须在2027年12月24日前接受钱包,且仅在用户提出请求时接受。微型和小型企业豁免。[1]
超大型在线平台是否有截止期限?
第5f(3)条要求,超大型在线平台在要求用户认证的情况下,须应用户请求接受钱包。条文中该款未规定单独的日期。[1]
eIDAS 2 规定了哪些处罚?
处罚由成员国规定。对信任服务提供者,最高罚款不得低于 EUR 5,000,000;对法人而言,如全球年营业额的1%更高,则不得低于该金额。该条例未就依赖方规定具体金额。[1]
什么是电子属性证明?
一种以电子形式出具、可用于验证属性的证明。合格电子属性证明由合格信任服务提供者签发,与合法签发的纸质证明具有同等法律效力。[1]
浏览器是否必须承认合格网站证书?
是。第45(1a)条规定,网页浏览器提供商应当承认此类证书。第45a条仅允许在有充分依据的安全顾虑下采取预防措施,并须书面通知。[1]
EUDI 钱包对公民是否强制?
否。第5a(15)条规定,使用属自愿性质,不使用该钱包的自然人或法人不得因此处于不利地位。根据第5a(13)条,自然人可免费使用。[1]
资料来源
- (EU) 2024/1183号条例(eIDAS 2),EUR-Lex,2024年4月30日《官方公报》。序言第1、7和8段;第1、2、3条,第5a至5f条,第11a、12b、16、19a、24、29a、39a条,第45至45l条,第49和51条;附件VI。
- 关于钱包依赖方注册的(EU) 2025/848号实施条例,EUR-Lex,2025年5月7日《官方公报》。
- 关于个人身份识别数据的(EU) 2024/2977号实施条例,EUR-Lex,2024年12月4日《官方公报》。
- (EU) 2026/1731号实施条例,EUR-Lex,2026年7月22日《官方公报》(格式、配置文件、肖像、注册证书核验)。
- 架构与参考框架 v3.0.0,欧盟委员会,2026年7月23日。
- (EU) 2024/2979、2024/2980、2024/2981和2024/2982号实施条例,EUR-Lex,2024年12月4日《官方公报》(各条例均已在表格中附链接)。
- (EU) 2025/846、2025/847和2025/849号实施条例,EUR-Lex,2025年5月7日《官方公报》(各条例均已在表格中附链接)。
- 关于合格属性证明及公共机构属性证明的(EU) 2025/1569号实施条例,EUR-Lex,2025年7月30日《官方公报》。
- (EU) 2026/798、2026/1730和2026/1735号实施条例,EUR-Lex,2026年4月8日和2026年7月22日《官方公报》(各条例均已在表格中附链接)。
- IT-Wallet 激活量突破1000万,意大利数字化转型部,2026年2月17日。
- Digitale Identitätengesetz 一读,德国联邦议院,2026年9月23日。
- (EU) 2024/1624号条例(AMLR),EUR-Lex,2024年6月19日《官方公报》,第22(6)条和第90条。
- AMLR第28(1)条项下监管技术标准(RTS)草案最终报告,AMLA,2026年9月30日(最终草案,尚非法律)。
- 数字身份钱包,Didit 文档。
如需了解接受该钱包在实践中涉及哪些工作,请参阅EUDI 钱包页面。