EUDI 钱包依赖方:注册、证书与义务
如何成为 EUDI 钱包依赖方:第5b条规定的注册、访问证书与注册证书、OpenID4VP 请求、您可以请求哪些内容、您的义务,以及面向2027年12月24日的核对清单。

要点
EUDI 钱包依赖方是指依赖欧洲数字身份(EUDI)钱包提供服务的企业或公共机构,其做法是要求用户出示钱包数据。依赖方必须在其设立所在的成员国注册(第 5b(1) 条),申报其将请求的数据,并取得用于向钱包验证其身份的访问证书。[1][2]
- 必须使用强用户认证的受监管私营公司,应在 2027年12月24日之前根据用户请求接受钱包。微型和小型企业豁免。[1]
- 您请求的属性绝不能超出您已注册的属性范围。[1]
- 钱包对注册证书的核验自 2028年8月11日起才适用。[3]
根据 eIDAS 2,即修订 (EU) No 910/2014 号条例的 (EU) 2024/1183 号条例,每个欧盟成员国必须在 2026年12月24日之前提供 EUDI 钱包。[1] 该钱包存储高保证等级(LoA)的个人身份识别数据(PID)。依赖方(RP)通常是银行、保险公司、电信运营商或平台。
如果您初次接触电子身份识别(eID),请先阅读什么是 eID 验证。
法律对 EUDI 钱包依赖方的要求
经修订的 eIDAS 中有三项条款界定了这一角色:第 5b 条规定注册及相关义务,第 5f 条规定谁必须接受钱包,第 5b(10) 条将中介机构纳入适用范围。[1]
第 5b(1) 条经 (EU) 2024/1183 号条例修订的 (EU) No 910/2014 号条例
"依赖方拟通过数字交互方式依赖欧洲数字身份钱包提供公共或私营服务的,应在其设立所在的成员国进行注册。"
您是否必须接受钱包,由第 5f 条回答:[1]
| 主体 | 接受义务 | 条文规定的期限 |
|---|---|---|
| 公共部门机构 | 在线服务要求 eID 时(第 5f(1) 条) | 查阅本国规定 |
| 依法律或合同须使用强用户认证的私营主体 | 仅在用户自愿请求时(第 5f(2) 条) | 2027年12月24日 |
| 微型和小型企业 | 豁免适用第 5f(2) 条 | 无 |
| 超大型在线平台 | 在其要求用户认证时,仅限最少数据(第 5f(3) 条) | 无单独日期 |
注意
第5f(2)条列出的行业(银行、能源、医疗、电信等)只是示例;触发条件是强身份验证义务。钱包的使用仍属自愿,其他途径必须保持开放(第5a(15)条)。[1]
关于中介机构,第5b(10)条规定:“代表依赖方行事的中介机构应被视为依赖方,且不得存储有关交易内容的数据。”[1]
如何注册为 EUDI 钱包依赖方
您只需在设立地所在的成员国注册一次。注册必须“具有成本效益且与风险相称”,并至少记录您的成员国、名称、注册号、联系方式以及“欧洲数字身份钱包的预期用途,包括拟请求数据的说明”。[1]详细规则见实施条例 (EU) 2025/848,自2026年12月24日起适用。[2]
架构与参考框架 (ARF) 补充了三点:注册机构收集数据“仅用于透明度目的”,不设事先授权;依赖方“可以多次注册”;以及“向已注册依赖方签发访问证书是强制性的”。[4]
1界定每个用例
服务及其所需的属性。
2在您的成员国注册
身份、联系方式、预期用途、所请求的数据。
3获取访问证书
对每个已注册依赖方均为强制性要求。
您的成员国签发注册证书
获取注册证书
列明已注册的属性。
依靠注册登记簿
您的登记条目仍会限制您可请求的内容。
4构建、测试、投入生产
签名请求、响应校验、备用途径。
根据第5b条和实施条例 (EU) 2025/848 进行注册(简化版)。[1][2][4]
各国的安排有所不同(详见各国 EUDI 钱包推出情况和德国的 EUDI 钱包):
| 成员国 | 政府的说法 |
|---|---|
| 德国 | 组织进行注册,完成身份识别后,获得针对该组织及用例的访问证书和注册证书(“EUDI Wallet Hub DE”)。国家钱包应用预计于2027年初推出。[7] |
| 丹麦 | 钱包 AltID 正在分阶段实施;其现有的依赖方注册登记簿“尚不是 eIDAS 2.0 依赖方注册登记簿”。[9] |
| 荷兰 | 公共 NL Wallet 正在开发中,并遵循本国的实施立法。[10] |
访问证书与注册证书
两份证书将您的注册信息带入每笔交易:[2][3][4]
| 访问证书(WRPAC) | 注册证书 | |
|---|---|---|
| 定义 | “用于对钱包依赖方进行认证和验证的电子印章或电子签名证书” | “描述依赖方预期用途并列明其所注册属性的数据对象” |
| 签发方 | 访问证书提供方 | 成员国要求时 |
| 是否强制 | 是 | 由成员国选择 |
| 标准 | ETSI TS 119 475;用于 OpenID4VP x509_hash 客户端标识符的叶证书 | 通过请求的 verifier_info 参数传递 |
| 钱包是否检查 | 每次出示时,在显示请求之前 | 自2028年8月11日起 |
实施条例 (EU) 2026/1731 序言第6段称,该检查“应仅自2028年8月11日起适用”;该条例在实施条例 (EU) 2024/2982 中增加的执行条文为“第3(4)条自2028年8月11日起适用”。[3]无论钱包是否检查,第5b(3)条从一开始即对您具有约束力。[1]
- 2024年4月30日eIDAS 2条例 (EU) 2024/1183 发布。
- 2026年12月24日钱包到期提供注册规则开始适用。
- 2027年12月24日接受受监管的私营依赖方。
- 2028年8月11日检查注册证书接受检查;PID 中包含肖像照。
依赖方需据以规划的日期;参见2026年和2027年 EUDI 钱包截止日期。[1][2][3]
请求:EUDI 钱包验证方发送的内容
PID 以 SD-JWT VC(一种可选择性披露的 JSON Web Token)或 ISO/IEC mdoc 格式签发。[3]在 ARF 中,mdoc 用于近场场景,SD-JWT VC 用于远程场景,钱包同时支持两者(参见SD-JWT VC 与 mdoc 对比)。[4]法规确定了两种出示配置文件:ISO/IEC-mdoc 配置文件和 OpenID4VC-HAIP 配置文件;ARF 列出了以下远程组合:[3][4]
| 协议 | 传输方式 | ARF v3.0.0 |
|---|---|---|
| OpenID for Verifiable Presentations (OpenID4VP) | 重定向和自定义 URI 方案 | 支持 |
| OpenID4VP | W3C Digital Credentials API | 支持 |
| ISO/IEC 18013-7 | W3C Digital Credentials API | 支持(法律中的附件 C) |
| ISO/IEC 18013-7 | 重定向和自定义 URI 方案 | 可选 |
在同一设备上,浏览器将 openid4vp:// 之类的链接交给手机,手机随即打开钱包。在电脑上,网站显示一个二维码。ARF 警告称,跨设备的自定义 URI 流程“易受网络钓鱼和中继攻击”,并建议改用 Digital Credentials API。[4]请求层面的细节见OpenID4VP 验证方指南。下图展示同一设备的情形;使用二维码时,其余步骤完全相同:
验证您的身份
从您的 EUDI 钱包分享您的信息。
在钱包中继续
使用其他方式
1同一设备:按钮将 openid4vp:// 链接交给钱包。其他方式仍然可用。[1][4]
示例银行请求获取
- 姓共享
- 名共享
- 出生日期共享
- 地址不共享
2钱包本身会显示您的服务名称(第 5b(8) 条),并列出所请求的属性。[4]
批准请求
只分享您选择的内容。
分享
拒绝
3用户批准或拒绝。[4]
已收到信息
4您的服务验证所收到的内容。[1]
视频待上线:flow-eudi-openid4vp
通过 OpenID4VP 完成一次 EUDI 钱包出示的完整流程。
您可以请求哪些数据
登记是法律落实数据最小化的方式:“依赖方不得要求用户提供”其登记中“所注明数据以外的任何数据”(第 5b(3) 条)。钱包支持选择性披露。在欧盟法律或成员国法律不要求身份识别的情况下,您不得拒绝使用化名(第 5b(9) 条)。[1]
您可以依赖哪些数据,由实施条例 (EU) 2024/2977 中的 PID 属性决定。下表将其与欧盟《反洗钱条例》(AMLR) 要求的客户数据对应:[3][5]
| 所需数据 | PID 属性 | 是否包含在 PID 中 |
|---|---|---|
| 姓名 | family_name, given_name | 必备 |
| 出生日期和出生地 | birth_date, birth_place | 必备 |
| 国籍 | nationality | 必备 |
| 国民身份号码 | 个人行政编号 | 可选 |
| 地址 | 地址字段 | 可选 |
| 税务识别号 | 无 | 不在 PID 中 |
| 人像 | 人像 | 2028年8月11日前为可选 |
在2028年8月11日之前,人像在 PID 中为可选项,[3]因此在此之前不要假定可以与钱包中的人像进行人脸比对,应规划其他途径。AMLR 第22(6)(b)条接受实质级或高级的电子身份识别。[11]反洗钱局(AMLA)依据 AMLR 第28(1)条制定的监管技术标准最终草案(2026年9月30日,已提交欧盟委员会,尚未成为法律)指出,这“包括欧洲数字身份钱包”,缺失的属性“通过其他方式”获取。[12]
信任列表与您需执行的检查
实施条例 (EU) 2024/2980 规范成员国就钱包生态系统所作的通知,ARF v3.0.0 从可信列表(ETSI TS 119 612)和可信实体列表(ETSI TS 119 602)中获取信任锚。[4][6]钱包用它们检查您的访问证书,您用它们检查 PID 签发方。
第5b(9)条规定,您“负责执行认证和验证程序”以处理 PID。[1]在 ARF 中,钱包对您进行认证,将请求与您的注册信息比对,并征询用户。随后,您验证签名、检查撤销状态,并检查设备绑定,使被复制或重放的凭证无法通过。[4]
显示您的名称和所请求的属性
简化的远程出示流程,依据 ARF v3.0.0 第6.6.3节。[4]
您的义务:不得追踪,不得过度索取
钱包提供方须确保“不可观察性”(序言第32段),证明签发方未经用户明确同意,不得追踪、关联或比对使用情况(第5a(16)条)。[1]落在您身上的义务:
| 义务 | Article | 实践做法 |
|---|---|---|
| 只索取已注册的数据 | 5b(3) | 每个用例对应一组属性 |
| 向用户表明您的身份 | 5b(8) | 您的名称显示在钱包中 |
| 认证并验证 PID | 5b(9) | 签名、撤销状态、绑定 |
| 在无需识别身份时接受假名 | 5b(9) | 无需 PID 的服务不索取完整 PID |
| 中介机构不存储任何交易内容 | 5b(10) | 核实您的服务商 |
| 保留其他接入途径 | 5a(15) | 钱包是新增的一条途径 |
注意
用户可通过一个仪表板查看与其共享过数据的依赖方,并可从中申请删除数据,或向数据保护机构举报某一依赖方(第 5a(4)(d) 条)。[1]
成为依赖方的成本
钱包对自然人必须免费(第 5a(13) 条)。对于依赖方,该条例仅要求注册"具有成本效益并与风险相称"(第 5b(2) 条)。[1]
截至 2026年10月5日的已知情况
本指南所依据的官方来源均未公布注册或访问证书的收费标准。唯一的官方数字来自德国:其钱包法估计,企业一次性成本约 €13.5 million,每年约 €1.1 million;行政部门每年可节省约 €121.7 million。[8]
2027年12月前的准备清单
意大利报告称,截至 2026年2月17日,IT-Wallet 激活量达 10.1 million,[13]另据 Euronews(2026年9月15日)报道,多个成员国进度落后。
- 确认第 5f(2) 条是否适用于您。[1]
- 将您的尽职调查数据与 PID 属性逐一对应,并为每项缺口找到数据来源。[12]
- 为每个用例办理注册并取得访问证书。[4]
- 选择您的规范配置:OpenID4VC-HAIP、ISO/IEC-mdoc,或两者兼用。[3]
- 建立签名、撤销和设备绑定校验。[4]
- 跨设备流程优先使用 Digital Credentials API。[4]
- 如有国家沙盒(例如德国的沙盒),在其中进行测试。[7]
- 为没有钱包的用户保留证件验证途径。[1]
Didit 如何帮助您为 EUDI 钱包做好准备
Didit 即将支持 EUDI 钱包,使用的工作流与您目前已可运行的国家 eID 和证件验证相同。
通过数字身份钱包,五种国家 eID 已在七个国家投入生产使用:MitID、BankID Sweden、Finnish Trust Network、Smart-ID 和 Mobile-ID。在控制台中依次进入 Workflows、ID Verification 步骤、Countries,然后在 Wallets accepted 中启用。每种 eID 均返回全名、出生日期、方案标识符(例如瑞典的 personnummer;MitID 返回假名化标识符,而非 CPR 号码)、该方案声明的保证级别以及签名校验结果。[14]没有 eID 的用户可转用证件采集,配合 NFC 芯片读取、活体检测和人脸比对:一次完整 KYC 核验费用为 $0.33,NFC 验证为 $0.15,AML 筛查为 $0.20。可在 eID 验证页面和各国 eID 方案中比较各方案;钱包价格见价格页面。
Didit 提供
- 在同一工作流中提供国家 eID 登录和证件验证途径
- AML 筛查以及每项核验的证据
- EUDI 钱包支持,即将推出
由您负责
- 您的依赖方注册及所声明的属性
- 第 5f(2) 条是否适用于您
- 风险评估与开户决定
要点
- 访问证书是强制性的。注册证书由成员国自行选择是否签发,钱包对注册证书的检查自 2028年8月11日起适用。
- 受监管的私营依赖方须在 2027年12月24日前应用户请求接受该钱包。
- PID 不含税号,地址和肖像为可选项:请保留其他途径。
常见问题
什么是 EUDI 钱包依赖方?
依赖 EUDI 钱包提供服务的企业或公共机构,它要求用户出示钱包中的数据。第5b条要求其事先注册。[1]
我应在哪里注册为依赖方?
在您的组织设立所在的成员国注册,而不是在用户居住的每个国家分别注册。注册会记录您的身份以及您打算请求的数据。[1]
访问证书和注册证书有什么区别?
访问证书在每次出示时向钱包认证您的身份,每个已注册的依赖方都会获得一份。注册证书描述您的预期用途和已注册的属性。是否签发注册证书由成员国决定。[2][4]
钱包何时必须检查注册证书?
自2028年8月11日起。这是实施条例 (EU) 2026/1731 为实施条例 (EU) 2024/2982 第3(4)条设定的适用日期。[3] 您只能请求已注册数据的规则从一开始就适用。[1]
我的公司必须在2027年12月之前接受 EUDI 钱包吗?
仅当法律或合同要求您在在线身份识别中使用强用户认证,且您不是微型或小型企业时才需要。在这种情况下,您须在2027年12月24日前,在用户要求使用该钱包时予以接受。[1]
我需要支持哪些协议?
法律规定了两种出示配置文件:基于 OpenID4VP 的 OpenID4VC-HAIP,以及在远程流程中使用 ISO/IEC 18013-7 的 ISO/IEC-mdoc 配置文件。[3] ARF 还列出了通过 W3C Digital Credentials API 使用这两种配置文件的方式。[4]
我可以要求获取用户的地址或税号吗?
仅当您已注册这些数据时才可以。地址在 PID 中是可选项,税号不属于 PID,因此请规划其他来源。[1][5]
EUDI 钱包出示是否足以满足 AMLR 客户尽职调查要求?
AMLR 第22(6)(b)条接受实质级或高级的电子身份(eID),AMLA 的监管技术标准最终草案称这包括 EUDI 钱包。[11][12] 这些标准尚未成为法律,缺失的属性必须通过其他方式获取。[12]
我可以使用中介机构吗?
可以。第5b(10)条规定,代表您行事的中介机构视为依赖方,且不得存储有关交易内容的数据。[1] 请向您所在国家的注册机构询问如何在您的注册中记录该中介机构。
依赖方注册费用是多少?
该条例要求注册具有成本效益,并与风险相称。[1] 截至2026年10月5日,本指南所依据的官方来源均未公布注册或访问证书的收费标准。我们找到的唯一官方数据是德国对其钱包法整体的估算:企业一次性成本约 €13.5 million,每年约 €1.1 million。[8]
来源
- 条例 (EU) 2024/1183(eIDAS 2),EUR-Lex,《欧盟官方公报》2024年4月30日。第5a、5b、5d、5f条及序言第32条。
- 关于钱包依赖方注册的实施条例 (EU) 2025/848,EUR-Lex,《欧盟官方公报》2025年5月7日。
- 实施条例 (EU) 2026/1731,EUR-Lex,《欧盟官方公报》2026年7月22日(格式、配置规范、肖像照、注册证书核验)。
- 架构与参考框架 v3.0.0,欧盟委员会,2026年7月23日。
- 关于个人身份识别数据的实施条例 (EU) 2024/2977,EUR-Lex,《欧盟官方公报》2024年12月4日。
- 关于钱包生态系统通报的实施条例 (EU) 2024/2980,EUR-Lex,《欧盟官方公报》2024年12月4日。
- EUDI 钱包常见问题,德国联邦政府,2026年10月5日查阅。
- Digitale Identitätengesetz 一读,德国联邦议院,2026年9月23日。
- eIDAS2 与数字身份钱包,丹麦数字政府署,2026年10月5日查阅。
- 身份钱包,荷兰政府(NL Digital Government),2026年10月5日查阅。
- 条例 (EU) 2024/1624(AMLR),EUR-Lex,《欧盟官方公报》2024年6月19日,第22(6)条。
- 最终报告:AMLR 第28(1)条项下的 RTS 草案,AMLA,2026年9月30日(最终草案,并非法律)。
- IT-Wallet 激活量突破 10 million,意大利数字化转型部,2026年2月17日。
- 数字身份钱包,Didit 文档。
有关接受该钱包的更多信息,请参阅 EUDI 钱包页面和eIDAS 2 详解。