eIDAS 2.0 și Portofelul European de Identitate Digitală: ce înseamnă pentru stiva ta de autentificare
Ce schimbă eIDAS 2.0, cum funcționează EUDI Wallet și ARF, protocoalele OID4VCI/OID4VP/SD-JWT-VC, calendarul de implementare și unde se întâlnește cu post-cuanticul.
eIDAS 2.0 și Portofelul European de Identitate Digitală: ce înseamnă pentru stiva ta de autentificare
TL;DR
- eIDAS 2.0 (Regulamentul (UE) 2024/1183) modifică cadrul original din 2014 și obligă fiecare stat membru UE să ofere cetățenilor un Portofel European de Identitate Digitală (EUDI Wallet).
- Portofelul stochează identitate de nivel guvernamental și acreditări verificabile (VC-uri); părțile care se bazează pe acestea le solicită și le verifică folosind protocoale deschise — OID4VCI, OID4VP și SD-JWT-VC — nu API-uri proprietare.
- Platformele mari trebuie să accepte portofelul la autentificare acolo unde este necesară autentificarea puternică a utilizatorului; obligația intră în vigoare etapizat, după ce se finalizează Cadrul de Arhitectură și Referință (ARF) și actele de punere în aplicare.
- Pregătirea pentru portofel și semnarea post-cuantică sunt preocupări care converg: acreditările au durată lungă de viață, așa că semnăturile care le protejează trebuie să reziste dincolo de orizontul „harvest-now, forge-later”.
Ce este autentificarea eIDAS 2.0?
Autentificarea eIDAS 2.0 este verificarea identității construită pe Regulamentul (UE) 2024/1183, care extinde cadrul eIDAS original și impune fiecărui stat membru să emită un Portofel European de Identitate Digitală. În loc de o parolă sau de o autentificare dintr-o țară terță, utilizatorul prezintă acreditări verificabile semnate criptografic din portofel, iar partea care se bazează pe acestea le verifică folosind standarde deschise — stabilind o autentificare recunoscută juridic și protejând confidențialitatea la nivelul întregii UE.
Primul Regulament eIDAS ((UE) nr. 910/2014) a standardizat identificarea electronică și serviciile de încredere — semnături, sigilii și marcaje temporale calificate. A funcționat pentru e-guvernarea transfrontalieră, dar adopția a rămas firavă și nu exista niciun instrument destinat cetățenilor. eIDAS 2.0, publicat în Jurnalul Oficial la 30 aprilie 2024 și în vigoare din 20 mai 2024 (EUR-Lex 32024R1183), acoperă această lacună cu o idee de bază: un portofel personal pe care fiecare cetățean, rezident și întreprindere îl poate folosi pentru a-și dovedi atributele online și offline.
CAI Technology nu este o autoritate guvernamentală. Acest articol explică regulamentul și protocoalele deschise din jurul său, pentru ca echipele de inginerie și conformitate să poată planifica; nu reprezintă consultanță juridică.
Ce schimbă eIDAS 2.0?
Trei schimbări contează pentru oricine operează o stivă de autentificare.
1. Un portofel obligatoriu. Fiecare stat membru trebuie să furnizeze cel puțin un EUDI Wallet, gratuit pentru persoanele fizice, până la termenele stabilite în regulament. Portofelul este containerul utilizatorului pentru o acreditare de Date de Identificare a Persoanei (PID) plus atestate electronice de atribute opționale (diplome, licențe profesionale, atribute bancare sau de abonat mobil).
2. Acceptare obligatorie. Acolo unde autentificarea puternică a utilizatorului este cerută prin lege — și în mod explicit în sectoarele reglementate și pe platformele online foarte mari desemnate în temeiul Regulamentului privind serviciile digitale (Digital Services Act) — părțile care se bazează pe acreditări trebuie să accepte portofelul ca mijloc de identificare. Nu poți forța utilizatorii să folosească autentificarea ta proprietară dacă aleg să prezinte o acreditare din portofel.
3. Divulgare selectivă și control al utilizatorului. Regulamentul integrează minimizarea datelor: un utilizator dovedește că are peste 18 ani fără a-și dezvălui data nașterii sau dovedește rezidența fără a-și expune adresa completă. Aceasta este o cerință legală, nu un moft, și modelează formatele de acreditare de mai jos.
Contractul tehnic pentru toate acestea se află în Cadrul de Arhitectură și Referință (ARF), menținut deschis la github.com/eu-digital-identity-wallet/eudi-doc-architecture-and-reference-framework. ARF este locul unde Comisia, statele membre și implementarea de referință stabilesc concret protocoalele, formatele de acreditare și modelele de încredere. Dacă dezvolți pentru eIDAS 2.0, ARF — nu fișa tehnică a unui furnizor — este sursa de adevăr.
EUDI Wallet și ARF, pe înțelesul tuturor
Imaginează-ți trei roluri. Un emitent (un serviciu guvernamental de identitate, o universitate, o bancă) semnează o acreditare și o transmite portofelului utilizatorului. Portofelul — o aplicație pe un dispozitiv atestat — păstrează aceste acreditări și controlează ce se partajează. O parte care se bazează pe acreditare (aplicația ta) solicită minimul de care are nevoie și verifică semnăturile și lanțul de încredere înainte de a acorda accesul.
ARF descrie modul în care aceste roluri interoperează: listele de încredere care indică ce emitenți și ce părți care se bazează pe acreditări sunt legitime, formatele de acreditare, cerințele de legare la dispozitiv și de atestare a portofelului (un portofel ar trebui să ruleze pe un element securizat, astfel încât o acreditare furată să nu poată fi reutilizată în altă parte) și protocoalele care mută acreditările între părți. Important, ARF se sprijină pe standarde deschise existente în loc să inventeze altele noi — motiv pentru care specificațiile OpenID și IETF fac munca grea.
Ce protocoale folosește EUDI Wallet?
Trei componente de bază, fiecare un draft deschis pe care îl poți citi astăzi.
- OID4VCI — OpenID for Verifiable Credential Issuance. Cum livrează un emitent o acreditare semnată în portofel. Reutilizează fluxurile de autorizare OAuth 2.0, astfel încât negocierea de emitere arată familiar oricui a implementat OIDC. Specificație: OpenID4VCI.
- OID4VP — OpenID for Verifiable Presentations. Cum solicită o parte care se bazează pe acreditare anumite acreditări și cum le prezintă portofelul — inclusiv divulgarea selectivă. Aceasta este calea de „autentificare” la runtime. Specificație: OpenID4VP.
- SD-JWT-VC — Selective Disclosure JWT Verifiable Credentials. Formatul de acreditare care face minimizarea datelor reală din punct de vedere criptografic: emitentul semnează un JWT ale cărui revendicări individuale pot fi dezvăluite sau reținute selectiv de către deținător, fără a strica semnătura. Draft-uri la grupul de lucru OAuth al IETF (SD-JWT și SD-JWT-VC). (ARF profilează, de asemenea, ISO/IEC 18013-5 mDoc pentru permisele de conducere pe mobil; SD-JWT-VC este calea nativă JOSE pe care majoritatea echipelor web o vor întâlni prima.)
Dacă echipa ta vorbește deja OIDC, saltul conceptual este mic: portofelul se comportă ca un furnizor de identitate controlat de utilizator, OID4VP este perechea cerere/răspuns pe care o integrezi în partea care se bazează pe acreditare, iar SD-JWT-VC este „un JWT, dar deținătorul decide ce revendicări să dezvăluie”.
Cum se citește diagrama: Împarte parcursul portofelului în două faze. În blocul de sus, utilizatorul obține o acreditare de la un emitent prin OID4VCI, care este construit pe fluxuri OAuth 2.0 obișnuite, iar rezultatul este un SD-JWT-VC semnat, stocat în portofel. În blocul de jos — autentificarea propriu-zisă — partea ta care se bazează pe acreditare trimite o cerere de prezentare OID4VP care numește exact revendicările de care are nevoie plus un nonce proaspăt; portofelul efectuează divulgarea selectivă cu consimțământul utilizatorului și returnează o prezentare verificabilă. Partea care se bazează pe acreditare verifică apoi semnătura emitentului, confirmă că emitentul figurează pe o listă de încredere eIDAS și validează nonce-ul pentru a învinge reluarea (replay). Ideea este că nicio parolă și niciun secret partajat nu trec prin rețea — încrederea provine dintr-o semnătură verificabilă pe care partea care se bazează pe acreditare o poate verifica independent, ceea ce explică și de ce contează atât de mult puterea acelei semnături.
Calendar și cine trebuie să îl susțină
eIDAS 2.0 a intrat în vigoare la 20 mai 2024, dar obligațiile operaționale intră în vigoare etapizat, pe măsură ce actele de punere în aplicare și ARF se maturizează. Pagina programului de identitate digitală a Comisiei Europene urmărește etapele oficiale; secvența practică pe care echipele de inginerie ar trebui să o aibă în vedere la planificare este mai jos.
Cum se citește diagrama: Se citește de la stânga la dreapta ca trei valuri dependente. Mai întâi aterizează regulamentul (mai 2024), iar regulile detaliate — actele de punere în aplicare și ARF — se finalizează; nimic din aval nu este definitiv până ce acestea nu sunt gata. În al doilea rând, portofelele sunt livrate: consorțiile pilot la scară largă validează fluxurile transfrontaliere, apoi statele membre emit portofele de producție către cetățeni. În al treilea rând, acceptarea devine obligatorie: părțile care se bazează pe acreditări vizate — sectoarele reglementate plus platformele online foarte mari desemnate în temeiul Regulamentului privind serviciile digitale — trebuie să accepte identificarea cu portofelul, atingând un regim permanent de autentificare interoperabilă în întreaga UE. Direcția dependenței contează pentru planificare: construiește suportul OID4VP în raport cu ARF acum, pentru că obligația de acceptare vine indiferent dacă stiva ta este pregătită sau nu. Pentru termenele din sectorul financiar și al infrastructurii critice care însoțesc toate acestea, vezi lista noastră de verificare pentru autentificare DORA, NIS2 și PSD3.
Cine intră în domeniul de aplicare? Pe scurt: serviciile din sectorul public, sectoarele reglementate care necesită deja autentificare puternică (finanțe, telecomunicații, sănătate) și platformele online foarte mari. Dar mișcarea inteligentă pentru orice aplicație orientată către UE este să trateze acceptarea portofelului ca pe o funcționalitate de termen scurt, nu ca pe o corvoadă de conformitate îndepărtată — pentru că aceeași arhitectură care satisface eIDAS 2.0 reduce și dependența ta de furnizorii de identitate din țări terțe, subiectul articolului nostru mai aprofundat despre identitatea suverană a UE versus US CLOUD Act.
Unde se întâlnește cu post-cuanticul
Acreditările verificabile au durată lungă de viață. O atestare de diplomă sau o acreditare PID poate avea nevoie să fie verificabilă ani de zile, iar cheia de semnare a emitentului este o rădăcină de încredere pentru tot ce a semnat. Acesta este exact profilul cel mai expus riscului „harvest-now, forge-later”: un adversar care poate falsifica în cele din urmă semnătura unui emitent poate emite acreditări contrafăcute care trec în continuare verificarea. Așadar, criptografia care protejează acreditările din portofel ar trebui aleasă având în vedere un orizont de mai mulți ani — aici converg foaia de parcurs a portofelului și foaia de parcurs a autentificării post-cuantice.
Aceasta este poziția de proiectare din spatele CAI-AUTH, furnizorul nostru de identitate OIDC operat în UE, găzduibil în regim self-host, scris în Rust (nu construit pe Keycloak). Semnează token-urile cu o semnătură composite ML-DSA-87 + Ed25519 (alg id CAI-PQ-HYBRID-87-Ed25519, urmând draft-ietf-lamps-pq-composite-sigs), astfel încât o acreditare sau un token rămâne verificabil chiar dacă una dintre primitive este slăbită ulterior. Întrucât OID4VCI și OID4VP au formă OAuth/OIDC, un furnizor de identitate care face deja negociere de algoritmi orientată pe discovery și semnare JOSE bazată pe standarde este structural aproape de un emitent și de o parte care se bazează pe acreditări pregătite pentru portofel. Poți citi cum corelăm aceste obligații cu capabilități pe pagina noastră de conformitate.
O notă practică: regulamentul nu impune încă algoritmi post-cuantici, iar ARF urmărește standardele relevante pe măsură ce se stabilizează. Tratează pregătirea PQ ca pe o asigurare orientată spre viitor pentru acreditările cu durată lungă de viață, nu ca pe o bifă legală curentă — dar proiectează astfel încât să o poți adopta fără a re-arhitectura.
Întrebări frecvente
Ce este eIDAS 2.0?
eIDAS 2.0 este Regulamentul (UE) 2024/1183, care modifică cadrul eIDAS din 2014 și obligă fiecare stat membru UE să furnizeze un Portofel European de Identitate Digitală. Standardizează identitatea digitală recunoscută juridic, acreditările verificabile, divulgarea selectivă și acceptarea transfrontalieră, fiind în vigoare din 20 mai 2024.
Ce este Portofelul European de Identitate Digitală?
EUDI Wallet este o aplicație gratuită, furnizată de stat, care stochează identitatea de bază a unui cetățean (Datele de Identificare a Persoanei) și acreditări verificabile opționale, precum diplome sau licențe. Utilizatorii prezintă acreditări semnate părților care se bazează pe ele, cu divulgare selectivă, dovedindu-și atributele online și offline fără parole sau autentificare prin terți.
Ce protocoale folosește EUDI Wallet?
Portofelul se bazează pe standarde deschise profilate de Cadrul de Arhitectură și Referință: OID4VCI (OpenID for Verifiable Credential Issuance) pentru a primi acreditări, OID4VP (OpenID for Verifiable Presentations) pentru a le prezenta și SD-JWT-VC ca format de acreditare cu divulgare selectivă. ISO/IEC 18013-5 mDoc acoperă documente mobile precum permisele de conducere.
Aplicația mea trebuie să accepte EUDI Wallet?
Dacă operezi într-un sector reglementat care necesită autentificare puternică sau ești o platformă online foarte mare în temeiul Regulamentului privind serviciile digitale, acceptarea obligatorie se aplică odată ce obligația intră în vigoare etapizat. Alte servicii orientate către UE nu sunt încă strict obligate, dar beneficiază de pe urma suportului timpuriu pentru suveranitate și încrederea utilizatorilor.
Cum se raportează eIDAS 2.0 la criptografia post-cuantică?
Regulamentul nu impune încă algoritmi post-cuantici, dar acreditările din portofel au durată lungă de viață, așa că semnăturile lor trebuie să reziste dincolo de orizontul falsificării cuantice. Alegerea unei semnări hibride, pregătite post-cuantic, pentru emitenți și furnizori este o asigurare orientată spre viitor împotriva atacurilor de tip harvest-now, forge-later asupra acreditărilor cu durată lungă de viață.
Pregătit să planifici o stivă de autentificare pregătită pentru portofel și post-cuantică? Vezi cum corelează CAI-AUTH eIDAS 2.0, DORA și NIS2 cu capabilități concrete pe pagina noastră de conformitate sau explorează un furnizor OIDC post-cuantic live la auth.caitech.ro.