Od dekady to banki są właścicielem logowania. Instytucja wydawała poświadczenie, prowadziła uwierzytelnianie, trzymała ścieżkę audytu i decydowała, co znaczy „zweryfikowany”. Rozporządzenie o europejskich ramach tożsamości cyfrowej kończy ten układ, ani razu nie mówiąc tego wprost. Nakazuje każdemu państwu członkowskiemu udostępnić obywatelom portfel do grudnia 2026 r. i nakazuje bankom — wskazanym sektorowo, a nie przez domysł — przyjmować ten portfel na potrzeby silnego uwierzytelniania użytkownika do grudnia 2027 r. Między tymi dwiema datami leży rok, w którym poświadczenie istnieje, klienci je noszą, a obowiązek jeszcze nie gryzie. Większość instytucji traktuje ten rok jako zapas. To jest okno budowy.
Podsumowanie dla zarządu
- To jest prawo przesądzone, w odróżnieniu od większości teczki na 2026 rok. Regulation (EU) 2024/1183 obowiązuje. Daty stoją w tekście, a nie czekają w trilogu, co czyni ten program jednym z niewielu, które można planować z pewnością.
- Bank staje się stroną ufającą. To zdefiniowana rola prawna z dołączonym obowiązkiem rejestracji. To pierwszy reżim tożsamościowy, w którym bank musi formalnie zadeklarować organowi rejestrowemu, o co zamierza pytać klientów.
- Przyjmowanie portfela to nie strategia uwierzytelniania. Obowiązek polega na przyjęciu prezentacji z portfela, gdy użytkownik ją oferuje. Co bank zrobi z uzyskaną pewnością — i jak pogodzi ją z własnym modelem ryzyka — pozostaje po stronie banku.
- Trudne zaczyna się po tym, jak poświadczenie się zweryfikuje. Kryptograficznie poprawna prezentacja mówi, że okaziciel jest tym, kim mówi państwo. Nie mówi, czy jest osobą, która otworzyła rachunek w 2014 roku.
Dwie daty, jedna luka
Zacznij od harmonogramu, bo prawie każde błędne odczytanie tej teczki bierze się ze zlania dwóch dat w jedną.
Regulation (EU) 2024/1183 zmieniło pierwotne rozporządzenie eIDAS, czyli Regulation (EU) No 910/2014, i weszło w życie w maju 2024 roku. Dało Komisji mandat do przyjęcia aktów wykonawczych określających, jak portfele są budowane, certyfikowane, rejestrowane i używane, i ustanowiło dwa obowiązki biegnące na różnych zegarach.
Pierwszy spada na państwa członkowskie. Do 24 grudnia 2026 r. każde musi udostępnić swoim obywatelom i rezydentom co najmniej jeden europejski portfel tożsamości cyfrowej. To obowiązek podażowy: państwo lub wskazany przez nie podmiot dostarcza portfel, a osoby fizyczne nie płacą za niego.
Drugi spada na strony ufające. Do 24 grudnia 2027 r., na mocy Article 5f, duże i średnie strony ufające, które z mocy prawa lub umowy muszą stosować silne uwierzytelnianie użytkownika do identyfikacji — i które działają w jednym z wymienionych sektorów, obejmujących bankowość i usługi finansowe — muszą przyjmować portfel tam, gdzie użytkownik dobrowolnie poprosi o jego użycie.
Dzieli je dwanaście miesięcy, a kolejność ma znaczenie. Najpierw pojawia się poświadczenie. Obowiązek jego przyjmowania przychodzi rok później.
Większość planów programowych, jakie widziałem, kotwiczy na dacie 2027 — to rozsądne odczytanie terminu zgodnościowego i słabe odczytanie faktycznego ryzyka. Od grudnia 2026 r. klienci banku mogą nosić wydane przez państwo poświadczenie tożsamości cyfrowej, którego bank jeszcze nie potrafi skonsumować. Konkurenci, którzy potrafią, wykorzystają je — do nawiązywania relacji z klientem liczonego w sekundach, a nie w dniach, i do ścieżek ponownego uwierzytelniania, które całkowicie pomijają wgrywanie dokumentu. Termin przypada w 2027 roku. Ekspozycja konkurencyjna zaczyna się w 2026.
Strona ufająca to rola prawna, a nie wzorzec integracyjny
To przepis najczęściej pomijany w lekturach technicznych i zarazem ten o najdłuższym czasie realizacji.
Zgodnie z Article 5b podmiot zamierzający polegać na europejskich portfelach tożsamości cyfrowej musi zarejestrować się w państwie członkowskim, w którym ma siedzibę. Rejestracja to nie założenie konta na portalu dla deweloperów. Identyfikuje instytucję, odnotowuje państwo członkowskie siedziby i numer rejestrowy oraz — co kluczowe — obejmuje zamierzone zastosowanie, w tym atrybuty, o które strona ufająca będzie występować.
Wynikają z tego trzy konsekwencje i żadna z nich nie jest problemem inżynierskim.
Żądanie atrybutów staje się zadeklarowanym stanowiskiem. Bank musi z góry i oficjalnie zdecydować, o ujawnienie czego poprosi klientów. „Wszystko, co portfel nam da” nie jest dostępną odpowiedzią. Minimalizacja danych przestaje być zasadą, o którą walczy biuro ochrony prywatności, a staje się ograniczeniem zapisanym w rejestracji.
Zmiany produktowe zyskują zależność od rejestracji. Nowa ścieżka wymagająca atrybutu spoza zarejestrowanego zakresu nie jest pozycją w sprincie. Jakikolwiek okaże się czas obsługi administracyjnej w danym państwie członkowskim, nie jest to ten sam dzień.
Banki wielojurysdykcyjne rejestrują się w więcej niż jednym miejscu. Instytucja z siedzibami w kilku państwach członkowskich ma do czynienia z kilkoma organami rejestrowymi. Portfel zaprojektowano jako transgraniczny — niemiecki portfel działa z francuską stroną ufającą — ale obowiązek rejestracji przypisany jest do siedziby, a struktura grupy przesądza, ile rozmów to oznacza.
Tabela 1: Gdzie stoi bank przed zmianą i po niej
| Wymiar | Tożsamość w rękach banku (dziś) | Portfel EUDI (Article 5f) |
|---|---|---|
| Kto wydaje poświadczenie | Bank, po własnym nawiązaniu relacji z klientem | Państwo członkowskie lub wskazany dostawca |
| Kto rozstrzyga o ważności | Bank, wobec własnych rejestrów | Bank, wobec podpisu i statusu wystawcy |
| Co kontroluje klient | Niewiele; relację trzyma bank | Które atrybuty są udostępniane, przy każdej prezentacji |
| Co bank musi zrobić | Tyle, ile znosi jego apetyt na ryzyko | Przyjąć prezentację, gdy użytkownik o to poprosi |
| Warunek udziału | Żaden poza własnymi systemami | Rejestracja jako strona ufająca zgodnie z Article 5b |
| Koszt pytania o więcej danych | Wewnętrzna decyzja produktowa | Zmiana zarejestrowanego, zadeklarowanego zakresu |
Portfel nie uchyla silnego uwierzytelniania klienta
Powracającym błędem we wczesnych prezentacjach planistycznych jest założenie, że przyjmowanie portfela zastępuje reżim uwierzytelniania z PSD2. Nie zastępuje.
Silne uwierzytelnianie klienta na mocy Directive (EU) 2015/2366 oraz regulacyjnych standardów technicznych z Commission Delegated Regulation (EU) 2018/389 nadal rządzi tym, jak dostawcy usług płatniczych uwierzytelniają płatników i autoryzują transakcje. Obowiązek z Article 5f nakłada się na to, a nie wchodzi w to miejsce. Bank musi wciąż spełniać swoje obowiązki SCA; dodatkowo musi przyjąć portfel, gdy klient oferuje go do silnego uwierzytelniania użytkownika.
Praktyczne pytanie nie brzmi więc „czy portfel zastępuje nasze czynniki SCA”, lecz „co prezentacja z portfela wnosi do uwierzytelnienia zgodnego z SCA i co nadal musimy zrobić sami”. To pytanie architektoniczne z realną odpowiedzią i warto je rozstrzygnąć przed terminem, a nie w jego trakcie, bo oba reżimy powstały w różnych aktach dla różnych celów, a spotykają się wewnątrz twojej usługi uwierzytelniania.
Powiązana pułapka tkwi w modelu odpowiedzialności. W obecnym układzie bank wydaje poświadczenie i tym samym jest właścicielem większości trybów awarii. W nowym poświadczenie wydaje ktoś inny, a bank je weryfikuje. Weryfikacja kończąca się przepuszczeniem, nieaktualny status unieważnienia u wystawcy czy odtworzona prezentacja to tryby awarii, z którymi instytucja ma niewielkie doświadczenie, a rozdział strat między dostawcę portfela, wystawcę i stronę ufającą to dokładnie ten rodzaj pytania, które rozstrzyga się powoli i drogo po pierwszym incydencie.
Czego weryfikacja nie mówi
Tu jest część, która konsekwentnie zaskakuje zespoły tożsamościowe, i warto powiedzieć to wprost.
Prezentacja z portfela daje kryptograficzną pewność, że zestaw atrybutów został wydany przez zaufany organ posiadaczowi portfela i że posiadacz jest obecny. Mówi z wysoką pewnością, że ta osoba jest tym, kim mówi państwo.
Nie mówi, że ta osoba jest klientem, który otworzył rachunek.
Przy nawiązywaniu relacji z klientem to rozróżnienie waży niewiele — portfel jest bliski ideału, a potwierdzanie tożsamości, które dziś wymaga skanu dokumentu, kontroli żywotności i ręcznego przeglądu, zwija się do jednej prezentacji. Dla istniejącego portfela klientów waży ogromnie. Powiązanie wydanej przez państwo tożsamości cyfrowej z rachunkiem otwartym w 2014 roku na podstawie paszportu, który od tego czasu stracił ważność, pod nazwiskiem, które mogło się zmienić, to problem łączenia rekordów. To ta sama praca nad rozstrzyganiem tożsamości podmiotów, którą programy otwartych finansów i danych klientowskich odkrywają wciąż na nowo, i nie robi się łatwiejsza dlatego, że przychodzące poświadczenie jest kryptograficznie znakomite.
Instytucje traktujące integrację portfela jako projekt kanałowy zbudują działający przepływ prezentacji, a potem odkryją, że interesująca awaria to wskaźnik dopasowania do ich własnej centralnej bazy klientów. Ta praca ma długi czas realizacji i nie zależy od żadnego aktu wykonawczego. Można ją zacząć teraz.
Tabela 2: Na co faktycznie rozkłada się budowa
| Strumień prac | Czy zależy od istnienia portfela? | Można zacząć teraz |
|---|---|---|
| Rejestracja strony ufającej w każdym państwie członkowskim siedziby | Gotowość organu rejestrowego | Ustalić zakres atrybutów, jaki zadeklarujesz |
| Weryfikacja prezentacji, obsługa listy zaufania i unieważnień | Tak, do testów end-to-end | Wybór protokołu i projekt usługi |
| Powiązanie zweryfikowanej tożsamości z istniejącym rekordem klienta | Nie | Tak — to najdłuższy element |
| Pogodzenie przyjmowania portfela z obowiązkami SCA | Nie | Tak |
| Odpowiedzialność, obsługa incydentów i sporów dla poświadczenia, którego nie wydałeś | Nie | Tak |
| Przegląd istniejących ścieżek pod kątem minimalizacji atrybutów | Nie | Tak |
Cztery z sześciu nie czekają na nic.
Podręcznik operacyjny
Sześć kroków, w kolejności, w jakiej bym je ułożył.
- Wskaż odpowiedzialnego właściciela. Temat leży w poprzek tożsamości, nawiązywania relacji z klientem, płatności i działu prawnego, co w większości banków oznacza, że nie leży nigdzie. Przyjmowanie portfela przegrywa jako inicjatywa federacyjna.
- Ustal zakres atrybutów, zanim zapyta organ rejestrowy. Rejestracja deklaruje, o co będziesz występować. Wypracuj minimum, które utrzyma twoje ścieżki, bo zadeklarowany zakres łatwiej rozszerzyć świadomie niż zawęzić po przeglądzie prywatności.
- Zacznij problem powiązania już teraz. Dopasowanie tożsamości państwowej do istniejącego rekordu klienta to strumień o najdłuższym ogonie i najmniejszej liczbie zależności. To także ten, który przesądza, czy przyjmowanie portfela będzie dobrym doświadczeniem, czy kolejką do wsparcia.
- Spisz uzgodnienie z SCA. Udokumentuj, jak prezentacja z portfela współgra z twoimi obecnymi czynnikami uwierzytelniania i gdzie oba reżimy się spotykają. Zrób to jako zapis decyzji architektonicznej, nie jako slajd.
- Zamodeluj tryby awarii, których nigdy nie miałeś na własność. Nieaktualne unieważnienie, niedostępność wystawcy, weryfikacja kończąca się przepuszczeniem. Nie wydałeś tego poświadczenia; przyjmij, że tryby awarii nie są pod twoją kontrolą, i projektuj odpowiednio.
- Wykorzystaj dwanaście miesięcy luki świadomie. Portfele działają od grudnia 2026 r. Potraktuj 2027 rok jako ten, w którym eksploatujesz zdolność, a nie ten, w którym ją budujesz.
Banki spędziły erę open bankingu, ucząc się, że narzucony interfejs rzadko jest tylko interfejsem. To ta sama lekcja przychodząca innym aktem prawnym. Instytucje, które odczytają Article 5f jako zgłoszenie integracyjne, dowiozą zgodny przepływ prezentacji na czas i wciąż nie odpowiedzą na jedyne pytanie, które liczy się przy okienku: czy osoba trzymająca ten portfel jest osobą, której rachunek właśnie otwierasz?
Najczęściej zadawane pytania
Kiedy dokładnie bank musi przyjmować portfel?
Do 24 grudnia 2027 r. — dotyczy to dużych i średnich stron ufających, które z mocy prawa lub umowy muszą stosować silne uwierzytelnianie użytkownika i działają w wymienionym sektorze, obejmującym bankowość i usługi finansowe. Odrębny obowiązek państw członkowskich, by udostępnić co najmniej jeden portfel, biegnie rok wcześniej, do 24 grudnia 2026 r.
Czy to przesądzone, czy daty mogą się przesunąć?
Regulation (EU) 2024/1183 obowiązuje, a daty stoją w przyjętym tekście, nie w negocjowanym wniosku. To czyni je istotnie pewniejszymi niż większość tego, pod co banki obecnie planują, i jest jednym z powodów, dla których ta teczka nagradza wczesną pracę.
Czy przyjmowanie portfela oznacza, że możemy wycofać własne uwierzytelnianie?
Nie. Obowiązek polega na przyjęciu prezentacji z portfela, gdy użytkownik dobrowolnie poprosi o jej użycie. Klientów, którzy portfela nie mają albo nie chcą go używać, wciąż trzeba obsłużyć, a wymogi silnego uwierzytelniania klienta z PSD2 nadal obowiązują w ścieżkach płatniczych, niezależnie od tego.
Do czego faktycznie zobowiązuje nas rejestracja z Article 5b?
Do rejestracji w państwie członkowskim siedziby, identyfikacji instytucji i zadeklarowania zamierzonego zastosowania, w tym atrybutów, o które zamierzasz występować. Praktyczny efekt jest taki, że twoje stanowisko w sprawie minimalizacji danych staje się elementem rejestru publicznego i ograniczeniem dla przyszłych zmian produktowych.
Nie mamy siedziby w UE. Czy to nas dosięga?
Obowiązek przyjmowania z Article 5f przypisany jest stronom ufającym działającym w wymienionych sektorach w ramach unijnych, a obowiązek rejestracji — państwu członkowskiemu siedziby. Struktura grupy i to, gdzie ma siedzibę każdy regulowany podmiot, przesądzają o odpowiedzi, co jest pytaniem prawnym wartym wczesnego rozstrzygnięcia, a nie technicznym.
Co najbardziej opłaca się zacząć w tym kwartale?
Rozstrzyganie tożsamości podmiotów między tożsamością wydaną przez państwo a twoją centralną bazą klientów. Nie zależy od portfeli, aktów wykonawczych ani organów rejestrowych, najprawdopodobniej przesądzi, czy przyjmowanie portfela zadziała w praktyce, i domyślnie nikt go nie ma na własność.
Bibliografia
- Parlament Europejski i Rada Unii Europejskiej, 2024. Regulation (EU) 2024/1183 zmieniające Regulation (EU) No 910/2014 w odniesieniu do ustanowienia europejskich ram tożsamości cyfrowej. Bruksela: Dziennik Urzędowy Unii Europejskiej. Dostępne pod adresem: Parlament Europejski i Rada Unii Europejskiej, 2024..
- Komisja Europejska, 2026. European Digital Identity Wallet. Bruksela: Dyrekcja Generalna ds. Sieci Komunikacyjnych, Treści i Technologii. Dostępne pod adresem: Komisja Europejska, 2026..
- Komisja Europejska, 2026. EUDI Wallet Architecture and Reference Framework. Bruksela: Komisja Europejska. Dostępne pod adresem: Komisja Europejska, 2026..
- Parlament Europejski i Rada Unii Europejskiej, 2015. Directive (EU) 2015/2366 w sprawie usług płatniczych w ramach rynku wewnętrznego (PSD2). Bruksela: Dziennik Urzędowy Unii Europejskiej. Dostępne pod adresem: Parlament Europejski i Rada Unii Europejskiej, 2015..
- Komisja Europejska, 2018. Commission Delegated Regulation (EU) 2018/389 uzupełniające Directive (EU) 2015/2366 w odniesieniu do regulacyjnych standardów technicznych dotyczących silnego uwierzytelniania klienta. Bruksela: Dziennik Urzędowy Unii Europejskiej. Dostępne pod adresem: Komisja Europejska, 2018..
- OpenID Foundation, 2026. OpenID for Verifiable Presentations. San Ramon: OpenID Foundation. Dostępne pod adresem: OpenID Foundation, 2026..
Ostatnia weryfikacja .
Opublikuj ten artykuł ponownie
Kopiuj format dla Medium
# Portfel rusza w grudniu. Banki muszą go przyjąć rok później. — Sebastien Rousseau > Originally published at [https://sebastienrousseau.com/pl/2026-08-01-eudi-wallet-eidas-2-banks-relying-party-2026/](https://sebastienrousseau.com/pl/2026-08-01-eudi-wallet-eidas-2-banks-relying-party-2026/) Państwa członkowskie muszą dostarczyć portfel EUDI do grudnia 2026 r. Banki muszą go przyjmować od grudnia 2027 r. Ta dwunastomiesięczna luka to cały problem. Read the full article on sebastienrousseau.com: https://sebastienrousseau.com/pl/2026-08-01-eudi-wallet-eidas-2-banks-relying-party-2026/
Kopiuj format dla Mastodon
Portfel rusza w grudniu. Banki muszą go przyjąć rok później. — Sebastien Rousseau Państwa członkowskie muszą dostarczyć portfel EUDI do grudnia 2026 r. Banki muszą go przyjmować od grudnia 2027 r. Ta dwunastomiesięczna luka to cały problem. https://sebastienrousseau.com/pl/2026-08-01-eudi-wallet-eidas-2-banks-relying-party-2026/
Skopiuj sformatowane dla LinkedIn
Portfel rusza w grudniu. Banki muszą go przyjąć rok później. — Sebastien Rousseau Państwa członkowskie muszą dostarczyć portfel EUDI do grudnia 2026 r. Banki muszą go przyjmować od grudnia 2027 r. Oto kluczowe strategiczne wnioski: - Dwie daty, jedna luka. Zacznij od harmonogramu, bo prawie każde błędne odczytanie tej teczki bierze się ze zlania dwóch dat w jedną. - Strona ufająca to rola prawna, a nie wzorzec integracyjny. To przepis najczęściej pomijany w lekturach technicznych i zarazem ten o najdłuższym czasie realizacji. - Portfel nie uchyla silnego uwierzytelniania klienta. Powracającym błędem we wczesnych prezentacjach planistycznych jest założenie, że przyjmowanie portfela zastępuje reżim uwierzytelniania z PSD2. - Czego weryfikacja nie mówi. Tu jest część, która konsekwentnie zaskakuje zespoły tożsamościowe, i warto powiedzieć to wprost. Jakie jest podejście Twojej organizacji do wyzwań opisanych w tym artykule? → https://sebastienrousseau.com/pl/2026-08-01-eudi-wallet-eidas-2-banks-relying-party-2026/ #EudiWallet #PortfelEudi #Eidas2 #EuropejskiPortfelTożsamościCyfrowej #Regulation(eu)20241183 Sebastien Rousseau | CC-BY-4.0
Zacytuj ten artykuł
Portfel rusza w grudniu. Banki muszą go przyjąć rok później. — Sebastien Rousseau
Państwa członkowskie muszą dostarczyć portfel EUDI do grudnia 2026 r. Banki muszą go przyjmować od grudnia 2027 r. Ta dwunastomiesięczna luka to cały problem.
BibTeX
@online{rousseau2026portfel,
author = {Rousseau, Sebastien},
title = {{Portfel rusza w grudniu. Banki muszą go przyjąć rok później. — Sebastien Rousseau}},
year = {2026},
url = {https://sebastienrousseau.com/pl/2026-08-01-eudi-wallet-eidas-2-banks-relying-party-2026/},
urldate = {2026}
}RIS
TY - GEN AU - Rousseau, Sebastien TI - Portfel rusza w grudniu. Banki muszą go przyjąć rok później. — Sebastien Rousseau PY - 2026 UR - https://sebastienrousseau.com/pl/2026-08-01-eudi-wallet-eidas-2-banks-relying-party-2026/ ER -
Vancouver
Rousseau S. Portfel rusza w grudniu. Banki muszą go przyjąć rok później. — Sebastien Rousseau. sebastienrousseau.com. 2026 Aug 1. Available from: https://sebastienrousseau.com/pl/2026-08-01-eudi-wallet-eidas-2-banks-relying-party-2026/
Chicago
Rousseau, Sebastien. "Portfel rusza w grudniu. Banki muszą go przyjąć rok później. — Sebastien Rousseau." sebastienrousseau.com. August 1, 2026. https://sebastienrousseau.com/pl/2026-08-01-eudi-wallet-eidas-2-banks-relying-party-2026/.
APA
Rousseau, S. (2026, August 1). Portfel rusza w grudniu. Banki muszą go przyjąć rok później. — Sebastien Rousseau. sebastienrousseau.com. https://sebastienrousseau.com/pl/2026-08-01-eudi-wallet-eidas-2-banks-relying-party-2026/
Opublikuj ponownie ten artykuł
Portfel rusza w grudniu. Banki muszą go przyjąć rok później. — Sebastien Rousseau
Państwa członkowskie muszą dostarczyć portfel EUDI do grudnia 2026 r. Banki muszą go przyjmować od grudnia 2027 r. Ta dwunastomiesięczna luka to cały problem.
Ten artykuł jest objęty licencją Creative Commons Attribution 4.0 International. Ponowna publikacja wymaga przypisania do kanonicznego adresu URL.
Portfel rusza w grudniu. Banki muszą go przyjąć rok później. — Sebastien Rousseau Państwa członkowskie muszą dostarczyć portfel EUDI do grudnia 2026 r. Banki muszą go przyjmować od grudnia 2027 r. Ta dwunastomiesięczna luka to cały problem. Originally published at https://sebastienrousseau.com/pl/2026-08-01-eudi-wallet-eidas-2-banks-relying-party-2026/ by Sebastien Rousseau. Licensed under CC-BY-4.0.
