Sebastien Rousseau

EUDI WALLET

Portfel rusza w grudniu. Banki muszą go przyjąć rok później.

Lektura architektoniczna dla dyrektorów ds. tożsamości, nawiązywania relacji z klientem i kanałów cyfrowych: co Article 5f faktycznie każe bankowi przyjmować i dlaczego budowa zaczyna się, zanim portfel powstanie.

11 min czytania
Banner for: Portfel rusza w grudniu. Banki muszą go przyjąć rok później.

Od dekady to banki są właścicielem logowania. Instytucja wydawała poświadczenie, prowadziła uwierzytelnianie, trzymała ścieżkę audytu i decydowała, co znaczy „zweryfikowany”. Rozporządzenie o europejskich ramach tożsamości cyfrowej kończy ten układ, ani razu nie mówiąc tego wprost. Nakazuje każdemu państwu członkowskiemu udostępnić obywatelom portfel do grudnia 2026 r. i nakazuje bankom — wskazanym sektorowo, a nie przez domysł — przyjmować ten portfel na potrzeby silnego uwierzytelniania użytkownika do grudnia 2027 r. Między tymi dwiema datami leży rok, w którym poświadczenie istnieje, klienci je noszą, a obowiązek jeszcze nie gryzie. Większość instytucji traktuje ten rok jako zapas. To jest okno budowy.

Podsumowanie dla zarządu

  • To jest prawo przesądzone, w odróżnieniu od większości teczki na 2026 rok. Regulation (EU) 2024/1183 obowiązuje. Daty stoją w tekście, a nie czekają w trilogu, co czyni ten program jednym z niewielu, które można planować z pewnością.
  • Bank staje się stroną ufającą. To zdefiniowana rola prawna z dołączonym obowiązkiem rejestracji. To pierwszy reżim tożsamościowy, w którym bank musi formalnie zadeklarować organowi rejestrowemu, o co zamierza pytać klientów.
  • Przyjmowanie portfela to nie strategia uwierzytelniania. Obowiązek polega na przyjęciu prezentacji z portfela, gdy użytkownik ją oferuje. Co bank zrobi z uzyskaną pewnością — i jak pogodzi ją z własnym modelem ryzyka — pozostaje po stronie banku.
  • Trudne zaczyna się po tym, jak poświadczenie się zweryfikuje. Kryptograficznie poprawna prezentacja mówi, że okaziciel jest tym, kim mówi państwo. Nie mówi, czy jest osobą, która otworzyła rachunek w 2014 roku.

Dwie daty, jedna luka

Zacznij od harmonogramu, bo prawie każde błędne odczytanie tej teczki bierze się ze zlania dwóch dat w jedną.

Regulation (EU) 2024/1183 zmieniło pierwotne rozporządzenie eIDAS, czyli Regulation (EU) No 910/2014, i weszło w życie w maju 2024 roku. Dało Komisji mandat do przyjęcia aktów wykonawczych określających, jak portfele są budowane, certyfikowane, rejestrowane i używane, i ustanowiło dwa obowiązki biegnące na różnych zegarach.

Pierwszy spada na państwa członkowskie. Do 24 grudnia 2026 r. każde musi udostępnić swoim obywatelom i rezydentom co najmniej jeden europejski portfel tożsamości cyfrowej. To obowiązek podażowy: państwo lub wskazany przez nie podmiot dostarcza portfel, a osoby fizyczne nie płacą za niego.

Drugi spada na strony ufające. Do 24 grudnia 2027 r., na mocy Article 5f, duże i średnie strony ufające, które z mocy prawa lub umowy muszą stosować silne uwierzytelnianie użytkownika do identyfikacji — i które działają w jednym z wymienionych sektorów, obejmujących bankowość i usługi finansowe — muszą przyjmować portfel tam, gdzie użytkownik dobrowolnie poprosi o jego użycie.

Dzieli je dwanaście miesięcy, a kolejność ma znaczenie. Najpierw pojawia się poświadczenie. Obowiązek jego przyjmowania przychodzi rok później.

Większość planów programowych, jakie widziałem, kotwiczy na dacie 2027 — to rozsądne odczytanie terminu zgodnościowego i słabe odczytanie faktycznego ryzyka. Od grudnia 2026 r. klienci banku mogą nosić wydane przez państwo poświadczenie tożsamości cyfrowej, którego bank jeszcze nie potrafi skonsumować. Konkurenci, którzy potrafią, wykorzystają je — do nawiązywania relacji z klientem liczonego w sekundach, a nie w dniach, i do ścieżek ponownego uwierzytelniania, które całkowicie pomijają wgrywanie dokumentu. Termin przypada w 2027 roku. Ekspozycja konkurencyjna zaczyna się w 2026.

Strona ufająca to rola prawna, a nie wzorzec integracyjny

To przepis najczęściej pomijany w lekturach technicznych i zarazem ten o najdłuższym czasie realizacji.

Zgodnie z Article 5b podmiot zamierzający polegać na europejskich portfelach tożsamości cyfrowej musi zarejestrować się w państwie członkowskim, w którym ma siedzibę. Rejestracja to nie założenie konta na portalu dla deweloperów. Identyfikuje instytucję, odnotowuje państwo członkowskie siedziby i numer rejestrowy oraz — co kluczowe — obejmuje zamierzone zastosowanie, w tym atrybuty, o które strona ufająca będzie występować.

Wynikają z tego trzy konsekwencje i żadna z nich nie jest problemem inżynierskim.

Żądanie atrybutów staje się zadeklarowanym stanowiskiem. Bank musi z góry i oficjalnie zdecydować, o ujawnienie czego poprosi klientów. „Wszystko, co portfel nam da” nie jest dostępną odpowiedzią. Minimalizacja danych przestaje być zasadą, o którą walczy biuro ochrony prywatności, a staje się ograniczeniem zapisanym w rejestracji.

Zmiany produktowe zyskują zależność od rejestracji. Nowa ścieżka wymagająca atrybutu spoza zarejestrowanego zakresu nie jest pozycją w sprincie. Jakikolwiek okaże się czas obsługi administracyjnej w danym państwie członkowskim, nie jest to ten sam dzień.

Banki wielojurysdykcyjne rejestrują się w więcej niż jednym miejscu. Instytucja z siedzibami w kilku państwach członkowskich ma do czynienia z kilkoma organami rejestrowymi. Portfel zaprojektowano jako transgraniczny — niemiecki portfel działa z francuską stroną ufającą — ale obowiązek rejestracji przypisany jest do siedziby, a struktura grupy przesądza, ile rozmów to oznacza.

Tabela 1: Gdzie stoi bank przed zmianą i po niej

Wymiar Tożsamość w rękach banku (dziś) Portfel EUDI (Article 5f)
Kto wydaje poświadczenie Bank, po własnym nawiązaniu relacji z klientem Państwo członkowskie lub wskazany dostawca
Kto rozstrzyga o ważności Bank, wobec własnych rejestrów Bank, wobec podpisu i statusu wystawcy
Co kontroluje klient Niewiele; relację trzyma bank Które atrybuty są udostępniane, przy każdej prezentacji
Co bank musi zrobić Tyle, ile znosi jego apetyt na ryzyko Przyjąć prezentację, gdy użytkownik o to poprosi
Warunek udziału Żaden poza własnymi systemami Rejestracja jako strona ufająca zgodnie z Article 5b
Koszt pytania o więcej danych Wewnętrzna decyzja produktowa Zmiana zarejestrowanego, zadeklarowanego zakresu

Portfel nie uchyla silnego uwierzytelniania klienta

Powracającym błędem we wczesnych prezentacjach planistycznych jest założenie, że przyjmowanie portfela zastępuje reżim uwierzytelniania z PSD2. Nie zastępuje.

Silne uwierzytelnianie klienta na mocy Directive (EU) 2015/2366 oraz regulacyjnych standardów technicznych z Commission Delegated Regulation (EU) 2018/389 nadal rządzi tym, jak dostawcy usług płatniczych uwierzytelniają płatników i autoryzują transakcje. Obowiązek z Article 5f nakłada się na to, a nie wchodzi w to miejsce. Bank musi wciąż spełniać swoje obowiązki SCA; dodatkowo musi przyjąć portfel, gdy klient oferuje go do silnego uwierzytelniania użytkownika.

Praktyczne pytanie nie brzmi więc „czy portfel zastępuje nasze czynniki SCA”, lecz „co prezentacja z portfela wnosi do uwierzytelnienia zgodnego z SCA i co nadal musimy zrobić sami”. To pytanie architektoniczne z realną odpowiedzią i warto je rozstrzygnąć przed terminem, a nie w jego trakcie, bo oba reżimy powstały w różnych aktach dla różnych celów, a spotykają się wewnątrz twojej usługi uwierzytelniania.

Powiązana pułapka tkwi w modelu odpowiedzialności. W obecnym układzie bank wydaje poświadczenie i tym samym jest właścicielem większości trybów awarii. W nowym poświadczenie wydaje ktoś inny, a bank je weryfikuje. Weryfikacja kończąca się przepuszczeniem, nieaktualny status unieważnienia u wystawcy czy odtworzona prezentacja to tryby awarii, z którymi instytucja ma niewielkie doświadczenie, a rozdział strat między dostawcę portfela, wystawcę i stronę ufającą to dokładnie ten rodzaj pytania, które rozstrzyga się powoli i drogo po pierwszym incydencie.

Czego weryfikacja nie mówi

Tu jest część, która konsekwentnie zaskakuje zespoły tożsamościowe, i warto powiedzieć to wprost.

Prezentacja z portfela daje kryptograficzną pewność, że zestaw atrybutów został wydany przez zaufany organ posiadaczowi portfela i że posiadacz jest obecny. Mówi z wysoką pewnością, że ta osoba jest tym, kim mówi państwo.

Nie mówi, że ta osoba jest klientem, który otworzył rachunek.

Przy nawiązywaniu relacji z klientem to rozróżnienie waży niewiele — portfel jest bliski ideału, a potwierdzanie tożsamości, które dziś wymaga skanu dokumentu, kontroli żywotności i ręcznego przeglądu, zwija się do jednej prezentacji. Dla istniejącego portfela klientów waży ogromnie. Powiązanie wydanej przez państwo tożsamości cyfrowej z rachunkiem otwartym w 2014 roku na podstawie paszportu, który od tego czasu stracił ważność, pod nazwiskiem, które mogło się zmienić, to problem łączenia rekordów. To ta sama praca nad rozstrzyganiem tożsamości podmiotów, którą programy otwartych finansów i danych klientowskich odkrywają wciąż na nowo, i nie robi się łatwiejsza dlatego, że przychodzące poświadczenie jest kryptograficznie znakomite.

Instytucje traktujące integrację portfela jako projekt kanałowy zbudują działający przepływ prezentacji, a potem odkryją, że interesująca awaria to wskaźnik dopasowania do ich własnej centralnej bazy klientów. Ta praca ma długi czas realizacji i nie zależy od żadnego aktu wykonawczego. Można ją zacząć teraz.

Tabela 2: Na co faktycznie rozkłada się budowa

Strumień prac Czy zależy od istnienia portfela? Można zacząć teraz
Rejestracja strony ufającej w każdym państwie członkowskim siedziby Gotowość organu rejestrowego Ustalić zakres atrybutów, jaki zadeklarujesz
Weryfikacja prezentacji, obsługa listy zaufania i unieważnień Tak, do testów end-to-end Wybór protokołu i projekt usługi
Powiązanie zweryfikowanej tożsamości z istniejącym rekordem klienta Nie Tak — to najdłuższy element
Pogodzenie przyjmowania portfela z obowiązkami SCA Nie Tak
Odpowiedzialność, obsługa incydentów i sporów dla poświadczenia, którego nie wydałeś Nie Tak
Przegląd istniejących ścieżek pod kątem minimalizacji atrybutów Nie Tak

Cztery z sześciu nie czekają na nic.

Podręcznik operacyjny

Sześć kroków, w kolejności, w jakiej bym je ułożył.

  1. Wskaż odpowiedzialnego właściciela. Temat leży w poprzek tożsamości, nawiązywania relacji z klientem, płatności i działu prawnego, co w większości banków oznacza, że nie leży nigdzie. Przyjmowanie portfela przegrywa jako inicjatywa federacyjna.
  2. Ustal zakres atrybutów, zanim zapyta organ rejestrowy. Rejestracja deklaruje, o co będziesz występować. Wypracuj minimum, które utrzyma twoje ścieżki, bo zadeklarowany zakres łatwiej rozszerzyć świadomie niż zawęzić po przeglądzie prywatności.
  3. Zacznij problem powiązania już teraz. Dopasowanie tożsamości państwowej do istniejącego rekordu klienta to strumień o najdłuższym ogonie i najmniejszej liczbie zależności. To także ten, który przesądza, czy przyjmowanie portfela będzie dobrym doświadczeniem, czy kolejką do wsparcia.
  4. Spisz uzgodnienie z SCA. Udokumentuj, jak prezentacja z portfela współgra z twoimi obecnymi czynnikami uwierzytelniania i gdzie oba reżimy się spotykają. Zrób to jako zapis decyzji architektonicznej, nie jako slajd.
  5. Zamodeluj tryby awarii, których nigdy nie miałeś na własność. Nieaktualne unieważnienie, niedostępność wystawcy, weryfikacja kończąca się przepuszczeniem. Nie wydałeś tego poświadczenia; przyjmij, że tryby awarii nie są pod twoją kontrolą, i projektuj odpowiednio.
  6. Wykorzystaj dwanaście miesięcy luki świadomie. Portfele działają od grudnia 2026 r. Potraktuj 2027 rok jako ten, w którym eksploatujesz zdolność, a nie ten, w którym ją budujesz.

Banki spędziły erę open bankingu, ucząc się, że narzucony interfejs rzadko jest tylko interfejsem. To ta sama lekcja przychodząca innym aktem prawnym. Instytucje, które odczytają Article 5f jako zgłoszenie integracyjne, dowiozą zgodny przepływ prezentacji na czas i wciąż nie odpowiedzą na jedyne pytanie, które liczy się przy okienku: czy osoba trzymająca ten portfel jest osobą, której rachunek właśnie otwierasz?

Najczęściej zadawane pytania

Kiedy dokładnie bank musi przyjmować portfel?
Do 24 grudnia 2027 r. — dotyczy to dużych i średnich stron ufających, które z mocy prawa lub umowy muszą stosować silne uwierzytelnianie użytkownika i działają w wymienionym sektorze, obejmującym bankowość i usługi finansowe. Odrębny obowiązek państw członkowskich, by udostępnić co najmniej jeden portfel, biegnie rok wcześniej, do 24 grudnia 2026 r.

Czy to przesądzone, czy daty mogą się przesunąć?
Regulation (EU) 2024/1183 obowiązuje, a daty stoją w przyjętym tekście, nie w negocjowanym wniosku. To czyni je istotnie pewniejszymi niż większość tego, pod co banki obecnie planują, i jest jednym z powodów, dla których ta teczka nagradza wczesną pracę.

Czy przyjmowanie portfela oznacza, że możemy wycofać własne uwierzytelnianie?
Nie. Obowiązek polega na przyjęciu prezentacji z portfela, gdy użytkownik dobrowolnie poprosi o jej użycie. Klientów, którzy portfela nie mają albo nie chcą go używać, wciąż trzeba obsłużyć, a wymogi silnego uwierzytelniania klienta z PSD2 nadal obowiązują w ścieżkach płatniczych, niezależnie od tego.

Do czego faktycznie zobowiązuje nas rejestracja z Article 5b?
Do rejestracji w państwie członkowskim siedziby, identyfikacji instytucji i zadeklarowania zamierzonego zastosowania, w tym atrybutów, o które zamierzasz występować. Praktyczny efekt jest taki, że twoje stanowisko w sprawie minimalizacji danych staje się elementem rejestru publicznego i ograniczeniem dla przyszłych zmian produktowych.

Nie mamy siedziby w UE. Czy to nas dosięga?
Obowiązek przyjmowania z Article 5f przypisany jest stronom ufającym działającym w wymienionych sektorach w ramach unijnych, a obowiązek rejestracji — państwu członkowskiemu siedziby. Struktura grupy i to, gdzie ma siedzibę każdy regulowany podmiot, przesądzają o odpowiedzi, co jest pytaniem prawnym wartym wczesnego rozstrzygnięcia, a nie technicznym.

Co najbardziej opłaca się zacząć w tym kwartale?
Rozstrzyganie tożsamości podmiotów między tożsamością wydaną przez państwo a twoją centralną bazą klientów. Nie zależy od portfeli, aktów wykonawczych ani organów rejestrowych, najprawdopodobniej przesądzi, czy przyjmowanie portfela zadziała w praktyce, i domyślnie nikt go nie ma na własność.

Bibliografia

Ostatnia weryfikacja .

Opublikuj ten artykuł ponownie

Kopiuj format dla Medium

# Portfel rusza w grudniu. Banki muszą go przyjąć rok później. — Sebastien Rousseau

> Originally published at [https://sebastienrousseau.com/pl/2026-08-01-eudi-wallet-eidas-2-banks-relying-party-2026/](https://sebastienrousseau.com/pl/2026-08-01-eudi-wallet-eidas-2-banks-relying-party-2026/)

Państwa członkowskie muszą dostarczyć portfel EUDI do grudnia 2026 r. Banki muszą go przyjmować od grudnia 2027 r. Ta dwunastomiesięczna luka to cały problem.

Read the full article on sebastienrousseau.com: https://sebastienrousseau.com/pl/2026-08-01-eudi-wallet-eidas-2-banks-relying-party-2026/

Kopiuj format dla Mastodon

Portfel rusza w grudniu. Banki muszą go przyjąć rok później. — Sebastien Rousseau

Państwa członkowskie muszą dostarczyć portfel EUDI do grudnia 2026 r. Banki muszą go przyjmować od grudnia 2027 r. Ta dwunastomiesięczna luka to cały problem.

https://sebastienrousseau.com/pl/2026-08-01-eudi-wallet-eidas-2-banks-relying-party-2026/

Skopiuj sformatowane dla LinkedIn

Portfel rusza w grudniu. Banki muszą go przyjąć rok później. — Sebastien Rousseau

Państwa członkowskie muszą dostarczyć portfel EUDI do grudnia 2026 r. Banki muszą go przyjmować od grudnia 2027 r.

Oto kluczowe strategiczne wnioski:

- Dwie daty, jedna luka. Zacznij od harmonogramu, bo prawie każde błędne odczytanie tej teczki bierze się ze zlania dwóch dat w jedną.
- Strona ufająca to rola prawna, a nie wzorzec integracyjny. To przepis najczęściej pomijany w lekturach technicznych i zarazem ten o najdłuższym czasie realizacji.
- Portfel nie uchyla silnego uwierzytelniania klienta. Powracającym błędem we wczesnych prezentacjach planistycznych jest założenie, że przyjmowanie portfela zastępuje reżim uwierzytelniania z PSD2.
- Czego weryfikacja nie mówi. Tu jest część, która konsekwentnie zaskakuje zespoły tożsamościowe, i warto powiedzieć to wprost.

Jakie jest podejście Twojej organizacji do wyzwań opisanych w tym artykule?

→ https://sebastienrousseau.com/pl/2026-08-01-eudi-wallet-eidas-2-banks-relying-party-2026/

#EudiWallet #PortfelEudi #Eidas2 #EuropejskiPortfelTożsamościCyfrowej #Regulation(eu)20241183

Sebastien Rousseau | CC-BY-4.0
Zacytuj ten artykuł

Portfel rusza w grudniu. Banki muszą go przyjąć rok później. — Sebastien Rousseau

Państwa członkowskie muszą dostarczyć portfel EUDI do grudnia 2026 r. Banki muszą go przyjmować od grudnia 2027 r. Ta dwunastomiesięczna luka to cały problem.

BibTeX

@online{rousseau2026portfel,
  author  = {Rousseau, Sebastien},
  title   = {{Portfel rusza w grudniu. Banki muszą go przyjąć rok później. — Sebastien Rousseau}},
  year    = {2026},
  url     = {https://sebastienrousseau.com/pl/2026-08-01-eudi-wallet-eidas-2-banks-relying-party-2026/},
  urldate = {2026}
}

RIS

TY  - GEN
AU  - Rousseau, Sebastien
TI  - Portfel rusza w grudniu. Banki muszą go przyjąć rok później. — Sebastien Rousseau
PY  - 2026
UR  - https://sebastienrousseau.com/pl/2026-08-01-eudi-wallet-eidas-2-banks-relying-party-2026/
ER  -

Vancouver

Rousseau S. Portfel rusza w grudniu. Banki muszą go przyjąć rok później. — Sebastien Rousseau. sebastienrousseau.com. 2026 Aug 1. Available from: https://sebastienrousseau.com/pl/2026-08-01-eudi-wallet-eidas-2-banks-relying-party-2026/

Chicago

Rousseau, Sebastien. "Portfel rusza w grudniu. Banki muszą go przyjąć rok później. — Sebastien Rousseau." sebastienrousseau.com. August 1, 2026. https://sebastienrousseau.com/pl/2026-08-01-eudi-wallet-eidas-2-banks-relying-party-2026/.

APA

Rousseau, S. (2026, August 1). Portfel rusza w grudniu. Banki muszą go przyjąć rok później. — Sebastien Rousseau. sebastienrousseau.com. https://sebastienrousseau.com/pl/2026-08-01-eudi-wallet-eidas-2-banks-relying-party-2026/

Opublikuj ponownie ten artykuł

Portfel rusza w grudniu. Banki muszą go przyjąć rok później. — Sebastien Rousseau

Państwa członkowskie muszą dostarczyć portfel EUDI do grudnia 2026 r. Banki muszą go przyjmować od grudnia 2027 r. Ta dwunastomiesięczna luka to cały problem.

Ten artykuł jest objęty licencją Creative Commons Attribution 4.0 International. Ponowna publikacja wymaga przypisania do kanonicznego adresu URL.

Portfel rusza w grudniu. Banki muszą go przyjąć rok później. — Sebastien Rousseau

Państwa członkowskie muszą dostarczyć portfel EUDI do grudnia 2026 r. Banki muszą go przyjmować od grudnia 2027 r. Ta dwunastomiesięczna luka to cały problem.

Originally published at https://sebastienrousseau.com/pl/2026-08-01-eudi-wallet-eidas-2-banks-relying-party-2026/ by Sebastien Rousseau.
Licensed under CC-BY-4.0.