eIDAS 2.0 – cyfrowa tożsamość UE czy ryzyko dla bezpieczeństwa internetu?

A+A-
Zresetuj

eIDAS 2.0 jest jedną z tych unijnych reform, które przez długi czas pozostają tematem głównie dla prawników, specjalistów od cyberbezpieczeństwa i administracji cyfrowej, a potem nagle zaczynają dotyczyć wszystkich. Bo cyfrowa tożsamość nie jest już dodatkiem do internetu. Coraz częściej staje się przepustką do usług publicznych, bankowości, podpisów elektronicznych, weryfikacji wieku, dostępu do dokumentów i zdalnego potwierdzania, kim jesteśmy.

Rozporządzenie eIDAS 2.0 tworzy nowe ramy europejskiej tożsamości cyfrowej. Jego najbardziej widocznym elementem jest Europejski Portfel Tożsamości Cyfrowej, czyli EU Digital Identity Wallet. Ma on pozwolić obywatelom, rezydentom i firmom w Unii przechowywać oraz przedstawiać cyfrowe poświadczenia — od danych identyfikacyjnych po dyplomy, prawo jazdy czy potwierdzenie pełnoletności.

Ale eIDAS 2.0 to nie tylko wygodniejsza administracja. To także spór o to, jak daleko cyfrowa identyfikacja ma wejść w codzienne życie, kto będzie zarządzał nową infrastrukturą zaufania i czy bezpieczeństwo internetu nie zostanie podporządkowane logice regulacyjnej. Właśnie dlatego ta reforma zasługuje na ocenę spokojną, ale wymagającą.

Co właściwie zmienia eIDAS 2.0

eIDAS 2.0 to potoczna nazwa Rozporządzenia (UE) 2024/1183, które znowelizowało wcześniejsze unijne przepisy dotyczące identyfikacji elektronicznej i usług zaufania. Nowe regulacje weszły w życie 20 maja 2024 roku.

Pierwotny eIDAS z 2014 roku stworzył podstawy dla transgranicznego uznawania krajowych systemów e-identyfikacji oraz uregulował takie usługi jak podpis elektroniczny, pieczęć elektroniczna, znaczniki czasu czy usługi doręczeń elektronicznych. Problem polegał na tym, że w praktyce europejski rynek cyfrowej tożsamości pozostał mocno rozdrobniony. Poszczególne państwa rozwijały własne systemy, ale nie powstało powszechne, wygodne i jednolite narzędzie działające w całej Unii.

eIDAS 2.0 ma to zmienić przez:

  • ustanowienie Europejskiego Portfela Tożsamości Cyfrowej,
  • poszerzenie systemu elektronicznych poświadczeń atrybutów,
  • rozbudowę katalogu usług zaufania,
  • zwiększenie interoperacyjności między państwami członkowskimi,
  • wprowadzenie obowiązków akceptacji portfela w części usług publicznych i prywatnych.

To nie jest jedynie cyfrowa wersja dowodu osobistego. To próba zbudowania wspólnej europejskiej warstwy identyfikacji i zaufania, która ma działać zarówno w relacji obywatel–państwo, jak i obywatel–firma.

Europejski Portfel Tożsamości Cyfrowej

Najważniejszym elementem reformy jest EUDI Wallet. Każde państwo członkowskie ma udostępnić co najmniej jeden taki portfel swoim obywatelom, rezydentom i firmom do końca 2026 roku.

Portfel ma umożliwiać:

  • potwierdzanie tożsamości online,
  • dostęp do usług publicznych i prywatnych,
  • przechowywanie cyfrowych dokumentów oraz poświadczeń,
  • udostępnianie tylko tych danych, które są potrzebne w danej sytuacji,
  • składanie kwalifikowanych podpisów elektronicznych,
  • potwierdzanie określonych cech, na przykład wieku, bez ujawniania pełnego zestawu danych osobowych.

Komisja Europejska wskazuje przykładowe zastosowania: logowanie do usług publicznych, zakładanie konta bankowego, podpisywanie dokumentów, potwierdzanie wykształcenia, przedstawianie prawa jazdy czy udowodnienie pełnoletności bez przekazywania daty urodzenia.

W założeniu użytkownik nie ma już wysyłać skanu dokumentu, przepisywać danych do kolejnych formularzy ani pokazywać więcej informacji, niż wymaga dana czynność. Jeżeli hotel potrzebuje wyłącznie potwierdzenia, że dana osoba jest pełnoletnia, system ma pozwolić przekazać właśnie ten fakt, a nie cały dokument tożsamości.

Dobrowolność na papierze i pytanie o praktykę

Jedna rzecz wymaga jasnego zaznaczenia: korzystanie z Europejskiego Portfela Tożsamości Cyfrowej ma być dobrowolne. Komisja Europejska deklaruje wprost, że nikt nie powinien być dyskryminowany za brak portfela, a osoby, które nie będą chciały z niego korzystać, powinny nadal mieć dostęp do alternatywnych metod identyfikacji.

To ważna gwarancja. eIDAS 2.0 nie wprowadza formalnego obowiązku posiadania portfela cyfrowej tożsamości.

Jednocześnie najpoważniejsze pytanie nie dotyczy samego tekstu przepisu, lecz przyszłej praktyki. Jeżeli:

  • administracja publiczna zacznie promować portfel jako domyślną drogę obsługi,
  • banki, platformy i operatorzy usług będą integrować go jako najwygodniejszą metodę weryfikacji,
  • część procedur stanie się prostsza wyłącznie dla użytkowników portfela,

to dobrowolność może w praktyce stopniowo zmieniać się w silną presję użytkową. Nie przez formalny nakaz, ale przez wygodę, szybkość i rosnącą liczbę usług projektowanych z myślą o jednym dominującym standardzie.

To nie jest argument za odrzuceniem portfela. To argument za pilnowaniem, aby alternatywne metody naprawdę pozostały dostępne, a „dobrowolność” nie stała się wyłącznie klauzulą uspokajającą w preambule.

Czym portfel nie jest

W debacie publicznej wokół eIDAS 2.0 pojawiają się także uproszczenia. Jedno z nich mówi, że Unia tworzy „jedną centralną bazę wszystkich dokumentów obywatela”. Takie ujęcie jest mylące.

eIDAS 2.0 nie ustanawia jednej paneuropejskiej bazy, w której Bruksela przechowuje pełen profil tożsamości każdej osoby. Rdzeniem systemu jest portfel cyfrowy udostępniany przez państwo członkowskie lub uznany przez nie podmiot. Dokumenty i poświadczenia mają być przedstawiane w ramach określonych procedur, a regulacja kładzie duży nacisk na kontrolę użytkownika nad udostępnianiem danych.

Nie oznacza to, że obawy o koncentrację danych są całkowicie bezpodstawne. Jeżeli jedno narzędzie zacznie łączyć:

  • tożsamość urzędową,
  • dokumenty zawodowe i edukacyjne,
  • uprawnienia,
  • podpis elektroniczny,
  • weryfikację wieku,
  • obsługę usług bankowych i publicznych,

to wzrośnie znaczenie architektury całego ekosystemu. Wtedy kluczowe stają się pytania o logowanie zdarzeń, zakres metadanych, możliwość profilowania, cyberbezpieczeństwo portfela i realną niezależność użytkownika od pośredników.

Selektywne ujawnianie danych — jedna z największych zalet projektu

Jednym z najmocniejszych elementów koncepcji EUDI Wallet jest selective disclosure, czyli selektywne ujawnianie danych. Zamiast przekazywać cały dokument, użytkownik ma móc udostępnić wyłącznie niezbędną informację.

Przykłady są proste:

  • potwierdzenie, że dana osoba ma ponad 18 lat, bez pokazania dokładnej daty urodzenia,
  • potwierdzenie posiadania uprawnienia zawodowego, bez ujawniania innych danych,
  • potwierdzenie statusu studenta, bez przesyłania skanu legitymacji,
  • potwierdzenie prawa do prowadzenia pojazdu bez pokazywania nadmiarowych danych z dokumentu.

To istotna przewaga nad wieloma dzisiejszymi praktykami. Obecnie przy zdalnej identyfikacji często wysyła się zbyt wiele: zdjęcie dowodu, pełny skan dokumentu, komplet danych osobowych, których usługodawca realnie nie potrzebuje. Jeżeli portfel będzie wdrożony zgodnie z zapowiedziami, może ograniczyć ten nadmiar.

To jednak nie dzieje się automatycznie. Wiele zależy od tego, jak zachowają się podmioty żądające danych. Jeżeli usługodawcy będą próbowali pobierać więcej atrybutów niż to konieczne, sama technologia nie wystarczy. Potrzebne będą skuteczne reguły minimalizacji danych i egzekwowanie ich przez regulatorów.

Kto będzie musiał akceptować portfel

eIDAS 2.0 nie ogranicza EUDI Wallet do usług publicznych. Rozporządzenie zakłada szerszy obowiązek rozpoznawania portfela w części sektora prywatnego.

Portfel mają akceptować:

  • usługi publiczne, jeżeli wymagają elektronicznej identyfikacji lub uwierzytelniania,
  • wybrane podmioty prywatne, które z mocy prawa muszą jednoznacznie identyfikować użytkownika,
  • Very Large Online Platforms, czyli największe platformy internetowe objęte unijnymi regulacjami, w zakresie uwierzytelniania użytkownika na jego żądanie.

Komisja Europejska wymienia tu wprost takie obszary jak bankowość i inne usługi, w których wymagana jest silna identyfikacja klienta. To oznacza, że portfel nie ma być tylko narzędziem do kontaktu z urzędem. Ma wejść również do relacji z dużymi usługodawcami cyfrowymi.

Z punktu widzenia użytkownika może to być wygodne. Z punktu widzenia systemowego oznacza, że EUDI Wallet będzie stopniowo stawał się standardową bramą zaufanej identyfikacji w Europie.

Stan wdrożenia w 2026 roku

Na dzień 14 maja 2026 roku eIDAS 2.0 nie jest już projektem politycznym czekającym na decyzję. To obowiązujące rozporządzenie, które znajduje się w fazie technicznego wdrażania.

Najważniejsze etapy wyglądają następująco:

  • 20 maja 2024 roku — wejście w życie rozporządzenia eIDAS 2.0,
  • 2024–2025 — przyjmowanie kolejnych aktów wykonawczych dotyczących portfela, danych identyfikacyjnych, poświadczeń atrybutów, certyfikacji i usług zaufania,
  • 30 lipca 2025 roku — publikacja kolejnej dużej grupy aktów wykonawczych, głównie dotyczących trust services,
  • 2025–2026 — rozwój dużych projektów pilotażowych testujących konkretne zastosowania portfela,
  • do końca 2026 roku — państwa członkowskie mają udostępnić portfele obywatelom, rezydentom i firmom.

Równolegle ENISA pracuje nad europejskim schematem certyfikacji cyberbezpieczeństwa portfeli EUDI. W 2026 roku trwały prace nad projektem candidate scheme i konsultacje publiczne. To ważne, bo portfel ma stać się narzędziem obsługującym dane i czynności o dużym znaczeniu prawnym, więc jego bezpieczeństwo nie może opierać się wyłącznie na deklaracjach politycznych.

QWAC — drugi, osobny spór wokół eIDAS 2.0

Najwięcej kontrowersji wokół eIDAS 2.0 nie dotyczyło samego portfela cyfrowej tożsamości, lecz kwalifikowanych certyfikatów uwierzytelniania witryn internetowych, czyli QWAC.

Certyfikat strony internetowej pełni inną rolę niż portfel użytkownika. Dotyczy nie tego, kim jest obywatel, lecz tego, kim jest podmiot stojący za stroną internetową. QWAC ma umożliwiać przedstawianie zweryfikowanych danych o właścicielu witryny.

Spór wybuchł, gdy w projekcie eIDAS 2.0 pojawił się wymóg, aby dostawcy przeglądarek rozpoznawali kwalifikowane certyfikaty dla uwierzytelniania stron. Branża przeglądarek, firmy z obszaru bezpieczeństwa internetu oraz organizacje społeczne ostrzegały, że nieostrożne rozwiązanie mogłoby osłabić model bezpieczeństwa WebPKI i ingerować w niezależność browser root stores, czyli list zaufanych urzędów certyfikacji zarządzanych przez twórców przeglądarek.

W 2023 roku wspólny list krytyczny wobec art. 45 podpisały m.in. organizacje i firmy związane z bezpieczeństwem otwartego internetu. Ostrzegano, że zbyt sztywne zobowiązanie przeglądarek do uznawania certyfikatów zatwierdzonych przez państwa członkowskie może utrudnić reagowanie na nadużycia i zwiększyć ryzyko dla użytkowników.

Co zostało w finalnym tekście, a co zmieniono

Finalne brzmienie eIDAS 2.0 rzeczywiście zachowało obowiązek rozpoznawania QWAC przez dostawców przeglądarek. Artykuł 45 mówi, że przeglądarki mają zapewnić wsparcie i interoperacyjność z kwalifikowanymi certyfikatami uwierzytelniania witryn.

Jednocześnie do regulacji dodano art. 45a, dotyczący środków ostrożności cyberbezpieczeństwa. To właśnie ten element stał się kluczowy w późniejszym łagodzeniu pierwotnych obaw. Spór przesunął się z alarmu przed bezwarunkowym podporządkowaniem przeglądarek państwowym certyfikatom do pytania, jak dokładnie zostaną ustawione standardy, procedury i akty wykonawcze.

W grudniu 2025 roku, po publikacji aktu wykonawczego dotyczącego QWAC, Mozilla oceniła przyjęte rozwiązanie jako znaczące osiągnięcie dla bezpieczeństwa internetu i finał długiej kampanii dotyczącej art. 45. To ważny sygnał, że część najbardziej daleko idących obaw z wcześniejszego etapu legislacyjnego została ograniczona.

Nie oznacza to, że cały problem zniknął. Nadal pozostaje napięcie między:

  • celem regulacyjnym UE — zwiększeniem wiarygodności identyfikacji właścicieli stron,
  • logiką globalnego bezpieczeństwa internetu — w której przeglądarki muszą zachować możliwość szybkiego reagowania na błędy i nadużycia w systemie certyfikatów.

Dlatego QWAC wymaga osobnej, precyzyjnej obserwacji. Nie jest uczciwe pisać dziś, że eIDAS 2.0 „pozwala rządom podsłuchiwać cały internet”, ale równie nieuczciwe byłoby udawać, że art. 45 nie wywołał realnego i merytorycznego sporu o fundamenty bezpieczeństwa sieci.

Dwie reformy pod jednym szyldem

W debacie o eIDAS 2.0 często miesza się dwa odrębne porządki:

  • portfel EUDI — dotyczący tożsamości cyfrowej użytkownika, dokumentów i poświadczeń,
  • QWAC — dotyczący certyfikatów uwierzytelniania witryn internetowych i relacji między prawem UE a ekosystemem przeglądarek.

Oba tematy należą do tego samego rozporządzenia, ale nie są tym samym. Portfel nie „otwiera” sam z siebie drogi do ingerencji w TLS, a spór o QWAC nie jest dowodem, że każdy element cyfrowej tożsamości ma charakter represyjny. Jeżeli chce się ocenić eIDAS 2.0 poważnie, trzeba te wątki rozdzielić.

Dopiero wtedy widać właściwy obraz:

  • portfel może poprawić wygodę, ograniczyć nadmiarowe udostępnianie danych i ułatwić transgraniczne usługi,
  • ale może też stworzyć presję na coraz szersze korzystanie z jednego ekosystemu identyfikacji,
  • QWAC może pomóc w czytelniejszej identyfikacji stron,
  • ale wymaga takiego wdrożenia, które nie osłabi niezależnych mechanizmów ochrony internetu.

Największe ryzyka eIDAS 2.0

Po odrzuceniu najbardziej uproszczonych alarmów nadal pozostaje kilka realnych pytań.

1. Czy dobrowolność nie zamieni się w konieczność praktyczną

Jeżeli coraz więcej usług będzie projektowanych z portfelem jako najwygodniejszym sposobem identyfikacji, osoby bez niego mogą doświadczać gorszej obsługi, dłuższych procedur i większej liczby barier. Formalna dobrowolność nie zawsze gwarantuje równą wygodę.

2. Czy użytkownik będzie naprawdę kontrolował zakres danych

Selektywne ujawnianie danych jest dużą zaletą projektu, ale wiele zależy od interfejsu, domyślnych ustawień i praktyk usługodawców. System może wzmacniać minimalizację danych, ale może też prowadzić do sytuacji, w której użytkownik mechanicznie akceptuje kolejne prośby o atrybuty, nie rozumiejąc ich zakresu.

3. Czy portfele będą równie bezpieczne w całej Unii

Państwa członkowskie będą wdrażać własne rozwiązania zgodne z unijnymi standardami. To zwiększa interoperacyjność, ale nie eliminuje różnic organizacyjnych, jakościowych i operacyjnych. Słabo wdrożony portfel w jednym kraju może mieć skutki transgraniczne.

4. Czy system będzie odporny na presję rozszerzania zastosowań

Portfel cyfrowej tożsamości, raz wdrożony, może być stopniowo wykorzystywany w coraz większej liczbie obszarów. Część tych zastosowań będzie oczywista i wygodna. Inne mogą budzić pytania, czy cyfrowa identyfikacja nie zaczyna wchodzić w sfery, które dotąd działały bez takiego pośrednika.

5. Czy QWAC zostanie wdrożony bez naruszenia zaufania do przeglądarek

Finalne akty wykonawcze uspokoiły część sporów, ale istota problemu pozostaje ważna: bezpieczeństwo internetu zależy od szybkiej reakcji na niewiarygodne certyfikaty. Każde rozwiązanie, które zmienia relację między prawem a techniczną polityką zaufania przeglądarek, wymaga szczególnej ostrożności.

Największe korzyści eIDAS 2.0

Krytyczna analiza nie powinna przesłaniać tego, że eIDAS 2.0 odpowiada na rzeczywiste problemy współczesnej cyfryzacji.

Najważniejsze potencjalne korzyści to:

  • łatwiejszy dostęp do usług publicznych i prywatnych w całej UE,
  • mniejsze uzależnienie od prywatnych metod logowania,
  • ograniczenie przesyłania skanów dokumentów i nadmiarowych danych,
  • możliwość potwierdzania pojedynczych atrybutów zamiast pełnej tożsamości,
  • upowszechnienie podpisu elektronicznego,
  • wzmocnienie interoperacyjności europejskich usług cyfrowych.

To nie są drobiazgi. Dziś europejska administracja cyfrowa jest nierówna, krajowe systemy różnią się jakością, a użytkownik wielokrotnie musi potwierdzać te same informacje różnym instytucjom. Dobrze wdrożony portfel może część tego chaosu ograniczyć.

Nie technologia sama w sobie, lecz model jej użycia

eIDAS 2.0 nie daje się uczciwie opisać ani jako czysta „rewolucja wygody”, ani jako gotowy system cyfrowej kontroli. Jest czymś bardziej typowym dla dużych unijnych projektów infrastrukturalnych: buduje standard, który może przynieść realne korzyści, ale równocześnie przesuwa granice codziennej zależności od cyfrowej identyfikacji.

Najważniejsze pytanie nie brzmi, czy cyfrowe dokumenty mogą być użyteczne. Mogą. Nie chodzi też o to, czy potwierdzenie pełnoletności bez pokazywania daty urodzenia jest dobre. Jest.

Prawdziwy spór dotyczy tego, jakie zabezpieczenia zostaną utrzymane, gdy portfel stanie się powszechny. Czy brak portfela naprawdę nie będzie pogarszał dostępu do usług? Czy usługodawcy będą prosić tylko o dane konieczne? Czy państwa wdrożą system równie bezpiecznie? Czy certyfikaty QWAC pozostaną zgodne z praktyką bezpiecznego internetu, a nie tylko z polityczną ambicją regulacji?

eIDAS 2.0 jest więc testem nie tylko dla europejskiej cyfryzacji, ale też dla jakości regulowania infrastruktury, która dotyka codziennego życia obywatela. Im bliżej technologii do tożsamości człowieka, tym mniej miejsca powinno być na legislacyjną lekkomyślność.

Źródła i materiały pomocnicze

Dodaj komentarz

Sprawdź również:

Preferencje plików cookies

Inne

Inne pliki cookie to te, które są analizowane i nie zostały jeszcze przypisane do żadnej z kategorii.

Niezbędne

Niezbędne
Niezbędne pliki cookie są absolutnie niezbędne do prawidłowego funkcjonowania strony. Te pliki cookie zapewniają działanie podstawowych funkcji i zabezpieczeń witryny. Anonimowo.

Reklamowe

Reklamowe pliki cookie są stosowane, by wyświetlać użytkownikom odpowiednie reklamy i kampanie marketingowe. Te pliki śledzą użytkowników na stronach i zbierają informacje w celu dostarczania dostosowanych reklam.

Analityczne

Analityczne pliki cookie są stosowane, by zrozumieć, w jaki sposób odwiedzający wchodzą w interakcję ze stroną internetową. Te pliki pomagają zbierać informacje o wskaźnikach dot. liczby odwiedzających, współczynniku odrzuceń, źródle ruchu itp.

Funkcjonalne

Funkcjonalne pliki cookie wspierają niektóre funkcje tj. udostępnianie zawartości strony w mediach społecznościowych, zbieranie informacji zwrotnych i inne funkcjonalności podmiotów trzecich.

Wydajnościowe

Wydajnościowe pliki cookie pomagają zrozumieć i analizować kluczowe wskaźniki wydajności strony, co pomaga zapewnić lepsze wrażenia dla użytkowników.