Sebastien Rousseau

EUDI WALLET

La cartera llega en diciembre. Los bancos la aceptan un año después.

Una lectura de arquitectura para responsables de identidad, alta de clientes y canales digitales: qué obliga realmente a aceptar el Article 5f y por qué la construcción empieza antes de que exista la cartera.

11 min de lectura
Banner for: La cartera llega en diciembre. Los bancos la aceptan un año después.

Durante una década, los bancos han sido dueños del inicio de sesión. La entidad emitía la credencial, ejecutaba la autenticación, conservaba el registro de auditoría y decidía qué significaba «verificado». El Reglamento europeo de identidad digital acaba con ese reparto sin decirlo nunca de forma directa. Obliga a cada Estado miembro a poner una cartera a disposición de la ciudadanía en diciembre de 2026, y obliga a los bancos —nombrados por sector, no por deducción— a aceptar esa cartera para la autenticación reforzada del usuario en diciembre de 2027. Entre esas dos fechas hay un año en el que la credencial existe, los clientes la llevan encima y la obligación todavía no ha mordido. La mayoría de las entidades trata ese año como holgura. Es la ventana de construcción.

Resumen ejecutivo

  • Esto es derecho consolidado, a diferencia de casi todo el expediente de 2026. El Regulation (EU) 2024/1183 está en vigor. Las fechas están fijadas en el texto en lugar de pendientes de trílogo, lo que convierte a este en uno de los pocos programas que se pueden planificar con confianza.
  • El banco se convierte en parte usuaria. Es un papel jurídico definido, con una obligación de registro asociada. Es el primer régimen de identidad en el que un banco debe declarar formalmente, ante un registro público, qué pretende pedir a sus clientes.
  • Aceptar no es una estrategia de autenticación. La obligación consiste en aceptar la presentación de una cartera cuando el usuario la ofrece. Qué hace el banco con la garantía resultante —y cómo la concilia con su propio modelo de riesgo— queda en manos del banco.
  • Lo difícil ocurre después de que la credencial se verifique. Una presentación criptográficamente válida le dice que el titular es quien el Estado dice que es. No le dice si es la persona que abrió la cuenta en 2014.

Dos fechas, un intervalo

Empiece por el calendario, porque casi toda lectura errónea de este expediente nace de fundir las dos fechas en una.

El Regulation (EU) 2024/1183 modificó el Reglamento eIDAS original, el Regulation (EU) No 910/2014, y entró en vigor en mayo de 2024. Dio a la Comisión el mandato de adoptar actos de ejecución que precisan cómo se construyen, certifican, registran y utilizan las carteras, y fijó dos obligaciones que corren con relojes distintos.

La primera recae en los Estados miembros. Antes del 24 de diciembre de 2026, cada uno debe poner al menos una cartera europea de identidad digital a disposición de sus ciudadanos y residentes. Es una obligación de suministro: el Estado, o la parte que designe, facilita la cartera, y a las personas físicas no se les cobra por ella.

La segunda recae en las partes usuarias. Antes del 24 de diciembre de 2027, conforme al Article 5f, las partes usuarias grandes y medianas obligadas por ley o por contrato a emplear autenticación reforzada del usuario para la identificación —y que operan en uno de los sectores listados, entre los que figuran la banca y los servicios financieros— deben aceptar la cartera cuando el usuario pida voluntariamente utilizarla.

Median doce meses entre ambas, y el orden importa. La credencial llega primero. La obligación de aceptarla llega un año después.

Casi todos los planes de programa que he visto se anclan en la fecha de 2027, lo que es una lectura razonable de un plazo de cumplimiento y una lectura pobre del riesgo real. Desde diciembre de 2026, los clientes de un banco pueden llevar una credencial de identidad digital emitida por el Estado que el banco todavía no puede consumir. Los competidores que sí puedan la usarán: para tiempos de alta de clientes medidos en segundos y no en días, y para recorridos de reautenticación que se saltan por completo la subida de documentos. El plazo es 2027. La exposición competitiva empieza en 2026.

Parte usuaria es un papel jurídico, no un patrón de integración

Esta es la disposición que más se salta en las lecturas técnicas, y es la que tiene el plazo de ejecución más largo.

Conforme al Article 5b, quien pretenda apoyarse en carteras europeas de identidad digital debe registrarse en el Estado miembro donde esté establecido. El registro no es darse de alta en un portal para desarrolladores. Identifica a la entidad, consigna el Estado miembro de establecimiento y el número de registro y, sobre todo, cubre el uso previsto, incluidos los atributos que la parte usuaria va a solicitar.

De ahí se derivan tres consecuencias, y ninguna es un problema de ingeniería.

La solicitud de atributos se convierte en una posición declarada. El banco debe decidir, por adelantado y por escrito, qué pedirá revelar a sus clientes. «Todo lo que la cartera nos dé» no es una respuesta disponible. La minimización de datos deja de ser un principio que defiende la oficina de privacidad y pasa a ser una restricción que el registro codifica.

Los cambios de producto adquieren una dependencia de registro. Un recorrido nuevo que necesite un atributo fuera del alcance registrado no es una tarea de sprint. Sea cual sea el plazo administrativo en cada Estado miembro, no es el mismo día.

Los bancos multijurisdiccionales se registran en más de un sitio. Una entidad establecida en varios Estados miembros trata con varios registros. La cartera está diseñada para funcionar de forma transfronteriza —una cartera alemana funciona con una parte usuaria francesa—, pero la obligación de registro va unida al establecimiento, y la estructura del grupo determina cuántas conversaciones supone eso.

Tabla 1: dónde queda el banco antes y después

Dimensión Identidad propiedad del banco (hoy) EUDI Wallet (Article 5f)
Quién emite la credencial El banco, tras su propia alta de clientes El Estado miembro o un proveedor designado
Quién decide si es válida El banco, contra sus propios registros El banco, contra la firma y el estado del emisor
Qué controla el cliente Poco; el banco posee la relación Qué atributos se liberan, en cada presentación
Qué debe hacer el banco Lo que su apetito de riesgo admita Aceptar una presentación cuando el usuario lo pida
Condición previa para participar Ninguna más allá de sus propios sistemas Registro como parte usuaria conforme al Article 5b
Coste de pedir más datos Una decisión interna de producto Un cambio en un alcance registrado y declarado

La cartera no deroga la autenticación reforzada de cliente

Un error recurrente en las primeras presentaciones de planificación es suponer que aceptar la cartera desplaza al régimen de autenticación de la PSD2. No es así.

La autenticación reforzada de cliente conforme a la Directive (EU) 2015/2366 y a las normas técnicas de regulación del Commission Delegated Regulation (EU) 2018/389 sigue rigiendo cómo los proveedores de servicios de pago autentican a los ordenantes y autorizan las operaciones. La obligación del Article 5f se superpone a eso, no lo sustituye. El banco debe seguir cumpliendo sus obligaciones de SCA; a eso se suma la obligación de aceptar una cartera cuando el cliente la ofrezca para la autenticación reforzada del usuario.

La pregunta práctica, por tanto, no es «¿sustituye la cartera a nuestros factores de SCA?», sino «¿qué aporta la presentación de una cartera a una autenticación conforme a la SCA y qué debemos seguir haciendo nosotros?». Es una pregunta de arquitectura con respuesta real, y conviene resolverla antes del plazo y no durante, porque ambos regímenes se redactaron mediante instrumentos distintos con propósitos distintos y se encuentran dentro de su servicio de autenticación.

Hay una trampa relacionada en el modelo de responsabilidad. Con el reparto actual, el banco emite la credencial y por tanto asume casi todos los modos de fallo. Con el nuevo, la credencial se emite en otro sitio y el banco la verifica. Una verificación que falla en abierto, un estado de revocación obsoleto del emisor o la reproducción de una presentación son modos de fallo con los que la entidad tiene poca historia, y el reparto de pérdidas entre proveedor de cartera, emisor y parte usuaria es exactamente el tipo de cuestión que se resuelve despacio y de forma cara después del primer incidente.

Lo que la verificación no le dice

Aquí está la parte que sorprende sistemáticamente a los equipos de identidad, y conviene decirla con claridad.

La presentación de una cartera aporta garantía criptográfica de que un conjunto de atributos fue emitido por una autoridad de confianza al titular de la cartera, y de que el titular está presente. Le dice, con alta confianza, que esa persona es quien el Estado dice que es.

No le dice que esa persona sea el cliente que abrió la cuenta.

Para el alta de clientes, esa distinción importa poco: la cartera se acerca a lo ideal, y una verificación de identidad que hoy exige escanear un documento, una prueba de vida y una revisión manual se reduce a una sola presentación. Para la cartera de clientes existente, importa muchísimo. Vincular una identidad digital emitida por el Estado a una cuenta abierta en 2014 contra un pasaporte ya caducado, bajo un nombre que puede haber cambiado, es un problema de enlace de registros. Es el mismo trabajo de resolución de entidades que los programas de open finance y de datos de cliente redescubren una y otra vez, y no se vuelve más fácil porque la credencial entrante sea criptográficamente excelente.

Las entidades que traten la integración de la cartera como un proyecto de canal construirán un flujo de presentación que funciona y después descubrirán que el fallo interesante es la tasa de coincidencia contra su propio maestro de clientes. Ese trabajo tiene un plazo de ejecución largo y ninguna dependencia de acto de ejecución alguno. Puede empezar ya.

Tabla 2: en qué se descompone realmente el proyecto

Línea de trabajo ¿Depende de que exista la cartera? Puede empezar ya
Registro como parte usuaria en cada Estado miembro de establecimiento Registro operativo Decidir el alcance de atributos que va a declarar
Verificación de presentaciones, lista de confianza y gestión de la revocación Sí, para las pruebas de extremo a extremo Selección de protocolo y diseño del servicio
Vincular una identidad verificada a un registro de cliente existente No Sí: esta es la tarea crítica
Conciliar la aceptación de la cartera con las obligaciones de SCA No
Responsabilidad, incidencias y reclamaciones por una credencial que usted no emitió No
Revisión de minimización de atributos en los recorridos existentes No

Cuatro de seis no esperan a nada.

El manual operativo

Seis movimientos, en el orden en que yo los secuenciaría.

  1. Nombre a un responsable único. Esto atraviesa identidad, alta de clientes, pagos y asesoría jurídica, lo que en la mayoría de los bancos significa que no está en ninguna parte. La aceptación de la cartera fracasa como iniciativa federada.
  2. Decida el alcance de atributos antes de que lo pregunte el registro. El registro declara qué va a solicitar. Calcule el mínimo que sostiene sus recorridos, porque un alcance declarado es más fácil de ampliar de forma deliberada que de estrechar tras una revisión de privacidad.
  3. Empiece ya con el problema de vinculación. Casar una identidad estatal con un registro de cliente existente es la línea de trabajo con la cola más larga y las menores dependencias. Es también la que determina si la aceptación es una buena experiencia o una cola de soporte.
  4. Ponga por escrito la conciliación con la SCA. Documente cómo interactúa la presentación de una cartera con sus factores de autenticación actuales y dónde se encuentran ambos regímenes. Hágalo como registro de decisión de arquitectura, no como diapositiva.
  5. Modele los modos de fallo que nunca ha asumido. Revocación obsoleta, caída del emisor, verificación que falla en abierto. Usted no emitió esta credencial; asuma que los modos de fallo no están bajo su control y diseñe en consecuencia.
  6. Use el intervalo de doce meses de forma deliberada. Las carteras están vivas desde diciembre de 2026. Trate 2027 como el año en que opera la capacidad, no como el año en que la construye.

Los bancos pasaron la era de la banca abierta aprendiendo que una interfaz obligatoria rara vez es solo una interfaz. Es la misma lección, que llega ahora por otro instrumento. Las entidades que lean el Article 5f como un ticket de integración entregarán a tiempo un flujo de presentación conforme y seguirán sin poder responder a la única pregunta que importa en el mostrador: ¿es la persona que sostiene esta cartera la persona cuya cuenta está a punto de abrir?

Preguntas frecuentes

¿Cuándo tiene exactamente un banco que aceptar la cartera?
Antes del 24 de diciembre de 2027 para las partes usuarias grandes y medianas obligadas por ley o por contrato a emplear autenticación reforzada del usuario y que operan en un sector listado, que incluye la banca y los servicios financieros. La obligación distinta que recae sobre los Estados miembros de facilitar al menos una cartera corre un año antes, hasta el 24 de diciembre de 2026.

¿Está cerrado esto o pueden moverse las fechas?
El Regulation (EU) 2024/1183 está en vigor y las fechas figuran en el texto adoptado, no en una propuesta en negociación. Eso lo hace materialmente más firme que casi todo aquello contra lo que los bancos planifican hoy, y es una de las razones por las que este expediente recompensa el trabajo temprano.

¿Aceptar una cartera significa que podemos retirar nuestra propia autenticación?
No. La obligación consiste en aceptar la presentación de una cartera cuando el usuario pide voluntariamente usarla. A los clientes que no tengan cartera, o que no deseen usarla, hay que seguir atendiéndolos, y los requisitos de autenticación reforzada de cliente de la PSD2 siguen aplicándose igualmente a los recorridos de pago.

¿A qué nos compromete realmente el registro del Article 5b?
A registrarse en el Estado miembro donde esté establecido, identificar a la entidad y declarar el uso previsto, incluidos los atributos que pretende solicitar. El efecto práctico es que su posición de minimización de datos pasa a ser materia de registro público y una restricción sobre futuros cambios de producto.

No estamos establecidos en la UE. ¿Nos alcanza esto?
La obligación de aceptación del Article 5f va unida a las partes usuarias que operan en los sectores listados dentro del marco de la Unión, y la obligación de registro va unida al Estado miembro de establecimiento. La estructura del grupo y dónde está establecida cada entidad regulada determinan la respuesta, que es una cuestión jurídica que conviene resolver pronto, no una cuestión técnica.

¿Qué es lo más útil que se puede empezar este trimestre?
La resolución de entidades entre una identidad emitida por el Estado y su maestro de clientes actual. No depende de carteras, actos de ejecución ni registros, es la línea de trabajo que con mayor probabilidad determinará si la aceptación funciona en la práctica y es la que por defecto no tiene dueño.

Referencias

Última revisión .

Republicar este artículo

Copiar formato para Medium

# La cartera llega en diciembre. Los bancos la aceptan un año después. — Sebastien Rousseau

> Originally published at [https://sebastienrousseau.com/es/2026-08-01-eudi-wallet-eidas-2-banks-relying-party-2026/](https://sebastienrousseau.com/es/2026-08-01-eudi-wallet-eidas-2-banks-relying-party-2026/)

Los Estados miembros deben ofrecer una cartera de identidad digital en 2026 y los bancos aceptarla en 2027. Ese intervalo de doce meses es el problema.

Read the full article on sebastienrousseau.com: https://sebastienrousseau.com/es/2026-08-01-eudi-wallet-eidas-2-banks-relying-party-2026/

Copiar formato para Mastodon

La cartera llega en diciembre. Los bancos la aceptan un año después. — Sebastien Rousseau

Los Estados miembros deben ofrecer una cartera de identidad digital en 2026 y los bancos aceptarla en 2027. Ese intervalo de doce meses es el problema.

https://sebastienrousseau.com/es/2026-08-01-eudi-wallet-eidas-2-banks-relying-party-2026/

Copiar formateado para LinkedIn

La cartera llega en diciembre. Los bancos la aceptan un año después. — Sebastien Rousseau

Los Estados miembros deben ofrecer una cartera de identidad digital en 2026 y los bancos aceptarla en 2027. Ese intervalo de doce meses es el problema.

Estos son los puntos estratégicos clave:

- Dos fechas, un intervalo. Empiece por el calendario, porque casi toda lectura errónea de este expediente nace de fundir las dos fechas en una.
- Parte usuaria es un papel jurídico, no un patrón de integración. Esta es la disposición que más se salta en las lecturas técnicas, y es la que tiene el plazo de ejecución más largo.
- La cartera no deroga la autenticación reforzada de cliente. Un error recurrente en las primeras presentaciones de planificación es suponer que aceptar la cartera desplaza al régimen de autenticación de la PSD2.
- Lo que la verificación no le dice. Aquí está la parte que sorprende sistemáticamente a los equipos de identidad, y conviene decirla con claridad.

¿Cuál es el enfoque de su organización ante los desafíos descritos en este artículo?

→ https://sebastienrousseau.com/es/2026-08-01-eudi-wallet-eidas-2-banks-relying-party-2026/

#EudiWallet #Eidas2 #CarteraDeIdentidadDigitalEuropea #Regulation(eu)20241183 #ParteUsuaria

Sebastien Rousseau | CC-BY-4.0
Citar este artículo

La cartera llega en diciembre. Los bancos la aceptan un año después. — Sebastien Rousseau

Los Estados miembros deben ofrecer una cartera de identidad digital en 2026 y los bancos aceptarla en 2027. Ese intervalo de doce meses es el problema.

BibTeX

@online{rousseau2026la,
  author  = {Rousseau, Sebastien},
  title   = {{La cartera llega en diciembre. Los bancos la aceptan un año después. — Sebastien Rousseau}},
  year    = {2026},
  url     = {https://sebastienrousseau.com/es/2026-08-01-eudi-wallet-eidas-2-banks-relying-party-2026/},
  urldate = {2026}
}

RIS

TY  - GEN
AU  - Rousseau, Sebastien
TI  - La cartera llega en diciembre. Los bancos la aceptan un año después. — Sebastien Rousseau
PY  - 2026
UR  - https://sebastienrousseau.com/es/2026-08-01-eudi-wallet-eidas-2-banks-relying-party-2026/
ER  -

Vancouver

Rousseau S. La cartera llega en diciembre. Los bancos la aceptan un año después. — Sebastien Rousseau. sebastienrousseau.com. 2026 Aug 1. Available from: https://sebastienrousseau.com/es/2026-08-01-eudi-wallet-eidas-2-banks-relying-party-2026/

Chicago

Rousseau, Sebastien. "La cartera llega en diciembre. Los bancos la aceptan un año después. — Sebastien Rousseau." sebastienrousseau.com. August 1, 2026. https://sebastienrousseau.com/es/2026-08-01-eudi-wallet-eidas-2-banks-relying-party-2026/.

APA

Rousseau, S. (2026, August 1). La cartera llega en diciembre. Los bancos la aceptan un año después. — Sebastien Rousseau. sebastienrousseau.com. https://sebastienrousseau.com/es/2026-08-01-eudi-wallet-eidas-2-banks-relying-party-2026/

Volver a publicar este artículo

La cartera llega en diciembre. Los bancos la aceptan un año después. — Sebastien Rousseau

Los Estados miembros deben ofrecer una cartera de identidad digital en 2026 y los bancos aceptarla en 2027. Ese intervalo de doce meses es el problema.

Este artículo se publica bajo Creative Commons Attribution 4.0 International. La republicación requiere atribución a la URL canónica.

La cartera llega en diciembre. Los bancos la aceptan un año después. — Sebastien Rousseau

Los Estados miembros deben ofrecer una cartera de identidad digital en 2026 y los bancos aceptarla en 2027. Ese intervalo de doce meses es el problema.

Originally published at https://sebastienrousseau.com/es/2026-08-01-eudi-wallet-eidas-2-banks-relying-party-2026/ by Sebastien Rousseau.
Licensed under CC-BY-4.0.