I ett decennium har bankerna ägt inloggningen. Institutet utfärdade identitetsintyget, körde autentiseringen, höll revisionsspåret och avgjorde vad "verifierad" betydde. EU:s förordning om europeisk digital identitet avvecklar den ordningen utan att någonsin säga det rakt ut. Den kräver att varje medlemsstat tillhandahåller en plånbok till sina medborgare senast december 2026, och den kräver att bankerna — utpekade per sektor, inte genom tolkning — accepterar den plånboken för stark användarautentisering senast december 2027. Mellan de två datumen ligger ett år där identitetsintyget existerar, kunderna bär det, och skyldigheten ännu inte biter. De flesta institut behandlar det året som luft i planen. Det är byggfönstret.
Sammanfattning för ledningen
- Detta är fastlagd rätt, till skillnad från det mesta i 2026 års portfölj. Regulation (EU) 2024/1183 är i kraft. Datumen står i texten i stället för att förhandlas i trilog, vilket gör detta till ett av få program som går att planera mot med säkerhet.
- Banken blir en förlitande part. Det är en definierad rättslig roll med en registreringsskyldighet fäst vid sig. Det är den första identitetsregimen där en bank formellt måste förklara, för en offentlig registreringsmyndighet, vad den avser att be kunderna om.
- Acceptans är inte autentiseringsstrategi. Skyldigheten är att ta emot en plånboksuppvisning när en användare erbjuder en. Vad banken gör med den tillit som följer — och hur den stäms av mot bankens egen riskmodell — lämnas åt banken.
- Det svåra är vad som händer efter att identitetsintyget verifierats. En kryptografiskt giltig uppvisning säger att innehavaren är den staten säger att hen är. Den säger inte om hen är personen som öppnade kontot 2014.
Två datum, ett gap
Börja med tidslinjen, för nästan varje feltolkning av det här ärendet kommer av att de två datumen slås ihop till ett.
Regulation (EU) 2024/1183 ändrade den ursprungliga eIDAS-förordningen, Regulation (EU) No 910/2014, och trädde i kraft i maj 2024. Den gav kommissionen mandat att anta genomförandeakter som anger hur plånböcker byggs, certifieras, registreras och används, och den satte två skyldigheter i rörelse på olika klockor.
Den första faller på medlemsstaterna. Senast den 24 december 2026 ska var och en göra minst en europeisk digital identitetsplånbok tillgänglig för sina medborgare och invånare. Det är en leveransskyldighet: staten, eller en part den utser, tillhandahåller plånboken, och fysiska personer betalar inget för den.
Den andra faller på förlitande parter. Senast den 24 december 2027, enligt Article 5f, ska stora och medelstora förlitande parter som är rättsligt eller avtalsmässigt skyldiga att använda stark användarautentisering för identifiering — och som verkar i en av de uppräknade sektorerna, däribland bank och finansiella tjänster — acceptera plånboken när en användare frivilligt ber att få använda den.
Det ligger tolv månader mellan dem, och ordningen spelar roll. Identitetsintyget kommer först. Skyldigheten att ta emot det kommer ett år senare.
De flesta programplaner jag sett förankras i 2027-datumet, vilket är en rimlig läsning av en efterlevnadsdeadline och en dålig läsning av den faktiska risken. Från december 2026 och framåt kan en banks kunder bära ett statligt utfärdat digitalt identitetsintyg som banken ännu inte kan konsumera. Konkurrenter som kan kommer att använda det — för kundanslutning mätt i sekunder i stället för dagar, och för återautentiseringsflöden som hoppar över dokumentuppladdningen helt. Deadline är 2027. Den konkurrensmässiga exponeringen börjar 2026.
Förlitande part är en rättslig roll, inte ett integrationsmönster
Detta är den bestämmelse som oftast hoppas över i tekniska läsningar, och den har den längsta ledtiden.
Enligt Article 5b måste en part som avser att förlita sig på europeiska digitala identitetsplånböcker registrera sig i den medlemsstat där den är etablerad. Registreringen är ingen anmälan i en utvecklarportal. Den identifierar institutet, noterar etableringsmedlemsstat och registreringsnummer och — avgörande — täcker den avsedda användningen, inklusive de attribut den förlitande parten kommer att begära.
Tre konsekvenser följer, och ingen av dem är ett ingenjörsproblem.
Attributbegäran blir en deklarerad position. En bank måste bestämma, i förväg och för protokollet, vad den kommer att be kunderna att lämna ut. "Allt plånboken ger oss" är inget tillgängligt svar. Uppgiftsminimering upphör att vara en princip som dataskyddsfunktionen förespråkar och blir en begränsning som registreringen kodar in.
Produktändringar får ett registreringsberoende. Ett nytt flöde som behöver ett attribut utanför den registrerade omfattningen är inget sprintärende. Vad den administrativa handläggningstiden än visar sig bli i varje medlemsstat är den inte samma dag.
Banker i flera jurisdiktioner registrerar sig på fler än ett ställe. Ett institut etablerat i flera medlemsstater hanterar flera registreringsmyndigheter. Plånboken är byggd för att fungera gränsöverskridande — en tysk plånbok fungerar mot en fransk förlitande part — men registreringsskyldigheten fäster vid etableringen, och koncernstrukturen avgör hur många samtal det innebär.
Tabell 1: Var banken står före och efter
| Dimension | Bankägd identitet (i dag) | EUDI Wallet (Article 5f) |
|---|---|---|
| Vem utfärdar identitetsintyget | Banken, efter sin egen kundanslutning | Medlemsstaten eller en utsedd leverantör |
| Vem avgör att det är giltigt | Banken, mot sina egna register | Banken, mot utfärdarens signatur och status |
| Vad kunden kontrollerar | Lite; banken äger relationen | Vilka attribut som släpps, per uppvisning |
| Vad banken måste göra | Vad dess riskaptit bär | Ta emot en uppvisning när en användare ber om det |
| Förutsättning för att delta | Inget utöver de egna systemen | Registrering som förlitande part enligt Article 5b |
| Kostnad för att begära mer data | Ett internt produktbeslut | En ändring av en registrerad, deklarerad omfattning |
Plånboken upphäver inte stark kundautentisering
Ett återkommande fel i tidiga planeringsunderlag är antagandet att plånboksacceptans ersätter PSD2:s autentiseringsregim. Det gör den inte.
Stark kundautentisering enligt Directive (EU) 2015/2366 och de tekniska tillsynsstandarderna i Commission Delegated Regulation (EU) 2018/389 styr fortsatt hur betaltjänstleverantörer autentiserar betalare och godkänner transaktioner. Skyldigheten i Article 5f läggs ovanpå detta, inte i stället för det. En bank måste fortfarande uppfylla sina SCA-skyldigheter; den måste dessutom acceptera en plånbok när en kund erbjuder en för stark användarautentisering.
Den praktiska frågan är därför inte "ersätter plånboken våra SCA-faktorer" utan "vad bidrar en plånboksuppvisning med till en SCA-förenlig autentisering, och vad måste vi fortfarande göra själva". Det är en arkitekturfråga med ett verkligt svar, och den är värd att lösa före deadline snarare än under den, eftersom de två regimerna skrevs av olika rättsakter för olika syften och möts inne i din autentiseringstjänst.
Det finns en besläktad fälla i ansvarsmodellen. Enligt dagens ordning utfärdar banken identitetsintyget och äger därmed de flesta felfallen. Enligt den nya utfärdas intyget någon annanstans och verifieras av banken. Verifiering som fallerar öppet, en utfärdares återkallelsestatus som är inaktuell, eller en uppvisning som spelas upp igen är alla felfall som institutet har begränsad erfarenhet av, och fördelningen av förlust mellan plånboksleverantör, utfärdare och förlitande part är precis den sortens fråga som avgörs långsamt och dyrt efter den första incidenten.
Vad verifieringen inte säger dig
Här är den del som konsekvent överraskar identitetsteam, och den är värd att säga rakt ut.
En plånboksuppvisning ger kryptografisk säkerhet om att en uppsättning attribut utfärdats av en betrodd myndighet till plånbokens innehavare, och att innehavaren är närvarande. Den säger dig, med hög tillförlitlighet, att den här personen är den staten säger att hen är.
Den säger dig inte att den här personen är kunden som öppnade kontot.
För kundanslutning spelar den skillnaden liten roll — plånboken är nära idealisk, och identitetskontroll som i dag kräver en dokumentskanning, en liveness-kontroll och en manuell granskning kollapsar till en enda uppvisning. För en befintlig kundstock spelar den enorm roll. Att binda en statligt utfärdad digital identitet till ett konto som öppnades 2014 mot ett pass som sedan gått ut, under ett namn som kan ha ändrats, är ett postmatchningsproblem. Det är samma entitetsmatchningsarbete som open finance- och kunddataprogram gång på gång återupptäcker, och det blir inte lättare för att det inkommande identitetsintyget är kryptografiskt utmärkt.
Institut som behandlar plånboksintegration som ett kanalprojekt kommer att bygga ett fungerande uppvisningsflöde och sedan upptäcka att det intressanta felet är träffgraden mot deras eget kundregister. Det arbetet har lång ledtid och inget beroende av någon genomförandeakt. Det kan börja nu.
Tabell 2: Vad bygget faktiskt bryts ned i
| Arbetsström | Beroende av att plånboken finns? | Kan starta nu |
|---|---|---|
| Registrering som förlitande part i varje etableringsmedlemsstat | Registreringsmyndigheten i drift | Bestäm den attributomfattning ni ska deklarera |
| Verifiering av uppvisningar, tillitsförteckning och hantering av återkallelse | Ja, för test från början till slut | Protokollval och tjänstedesign |
| Bindning av en verifierad identitet till en befintlig kundpost | Nej | Ja — detta är den långa stången |
| Avstämning av plånboksacceptans mot SCA-skyldigheter | Nej | Ja |
| Ansvar, incident- och tvistehantering för ett identitetsintyg ni inte utfärdat | Nej | Ja |
| Genomgång av attributminimering i befintliga flöden | Nej | Ja |
Fyra av sex väntar inte på någonting.
Handboken för genomförande
Sex drag, i den ordning jag skulle sekvensera dem.
- Utse den ansvariga ägaren. Detta ligger tvärs över identitet, kundanslutning, betalningar och juridik, vilket i de flesta banker betyder att det ligger ingenstans. Plånboksacceptans misslyckas som federerat initiativ.
- Bestäm attributomfattningen innan registreringsmyndigheten frågar. Registreringen deklarerar vad ni kommer att begära. Räkna ut minimum som bär era flöden, för den deklarerade omfattningen är lättare att vidga medvetet än att smalna av efter en dataskyddsgranskning.
- Starta bindningsproblemet nu. Att matcha en statlig identitet mot en befintlig kundpost är arbetsströmmen med längst svans och färrast beroenden. Det är också den som avgör om acceptans blir en bra upplevelse eller en supportkö.
- Skriv ned SCA-avstämningen. Dokumentera hur en plånboksuppvisning samspelar med era befintliga autentiseringsfaktorer och var regimerna möts. Gör det som ett arkitekturbeslutsprotokoll, inte som en bild.
- Modellera felfallen ni aldrig ägt. Inaktuell återkallelse, avbrott hos utfärdaren, verifiering som fallerar öppet. Ni utfärdade inte det här identitetsintyget; utgå från att felfallen inte är era att styra och konstruera därefter.
- Använd gapet på tolv månader medvetet. Plånböcker är live från december 2026. Behandla 2027 som året ni driftar förmågan, inte året ni bygger den.
Bankerna tillbringade open banking-eran med att lära sig att ett påbjudet gränssnitt sällan bara är ett gränssnitt. Det är samma läxa som anländer genom en annan rättsakt. De institut som läser Article 5f som ett integrationsärende kommer att leverera ett regelenligt uppvisningsflöde i tid och ändå stå svarslösa inför den enda fråga som betyder något över disken: är personen som håller den här plånboken personen vars konto ni är på väg att öppna?
Vanliga frågor
Exakt när måste en bank acceptera plånboken?
Senast den 24 december 2027 för stora och medelstora förlitande parter som är rättsligt eller avtalsmässigt skyldiga att använda stark användarautentisering och verkar i en uppräknad sektor, vilket inkluderar bank och finansiella tjänster. Den separata skyldigheten för medlemsstaterna att göra minst en plånbok tillgänglig löper ett år tidigare, till den 24 december 2026.
Är detta avgjort, eller kan datumen flyttas?
Regulation (EU) 2024/1183 är i kraft och datumen står i den antagna texten, inte i ett förslag under förhandling. Det gör detta väsentligt fastare än det mesta bankerna för närvarande planerar mot, och det är ett av skälen till att det här ärendet belönar tidigt arbete.
Betyder acceptans av en plånbok att vi kan avveckla vår egen autentisering?
Nej. Skyldigheten är att ta emot en plånboksuppvisning när en användare frivilligt ber att få använda en. Kunder som inte har en plånbok, eller som inte vill använda den, måste fortfarande betjänas, och PSD2:s krav på stark kundautentisering fortsätter att gälla för betalningsflöden oavsett.
Vad förbinder registreringen enligt Article 5b oss faktiskt till?
Registrering i den medlemsstat där ni är etablerade, identifiering av institutet, och deklaration av avsedd användning inklusive de attribut ni avser att begära. Den praktiska effekten är att er position i fråga om uppgiftsminimering blir offentlig handling och en begränsning för framtida produktändringar.
Vi är inte etablerade i EU. Når detta oss?
Acceptansskyldigheten i Article 5f fäster vid förlitande parter som verkar i de uppräknade sektorerna inom unionens ramverk, och registreringsskyldigheten fäster vid etableringsmedlemsstaten. Koncernstruktur och var varje reglerad enhet är etablerad avgör svaret, vilket är en juridisk fråga värd att lösa tidigt snarare än en teknisk.
Vad är det enskilt mest användbara att starta detta kvartal?
Entitetsmatchning mellan en statligt utfärdad identitet och ert befintliga kundregister. Det har inget beroende av plånböcker, genomförandeakter eller registreringsmyndigheter, det är arbetsströmmen som mest sannolikt avgör om acceptansen fungerar i praktiken, och det är den som ingen äger som standard.
Referenser
- European Parliament and Council of the European Union, 2024. Regulation (EU) 2024/1183 amending Regulation (EU) No 910/2014 as regards establishing the European Digital Identity Framework. Bryssel: Europeiska unionens officiella tidning. Tillgänglig via: European Parliament and Council of the European Union, 2024..
- European Commission, 2026. European Digital Identity Wallet. Bryssel: Generaldirektoratet för kommunikationsnät, innehåll och teknik. Tillgänglig via: European Commission, 2026..
- European Commission, 2026. EUDI Wallet Architecture and Reference Framework. Bryssel: Europeiska kommissionen. Tillgänglig via: European Commission, 2026..
- European Parliament and Council of the European Union, 2015. Directive (EU) 2015/2366 on payment services in the internal market (PSD2). Bryssel: Europeiska unionens officiella tidning. Tillgänglig via: European Parliament and Council of the European Union, 2015..
- European Commission, 2018. Commission Delegated Regulation (EU) 2018/389 supplementing Directive (EU) 2015/2366 with regard to regulatory technical standards for strong customer authentication. Bryssel: Europeiska unionens officiella tidning. Tillgänglig via: European Commission, 2018..
- OpenID Foundation, 2026. OpenID for Verifiable Presentations. San Ramon: OpenID Foundation. Tillgänglig via: OpenID Foundation, 2026..
Senast granskad .
Återpublicera denna artikel
Kopiera format för Medium
# Plånboken kommer i december. Bankerna måste ta emot den 2027. — Sebastien Rousseau > Originally published at [https://sebastienrousseau.com/sv/2026-08-01-eudi-wallet-eidas-2-banks-relying-party-2026/](https://sebastienrousseau.com/sv/2026-08-01-eudi-wallet-eidas-2-banks-relying-party-2026/) Medlemsstaterna måste leverera en EUDI-plånbok senast december 2026. Bankerna måste acceptera den senast december 2027. Gapet på tolv månader är problemet. Read the full article on sebastienrousseau.com: https://sebastienrousseau.com/sv/2026-08-01-eudi-wallet-eidas-2-banks-relying-party-2026/
Kopiera format för Mastodon
Plånboken kommer i december. Bankerna måste ta emot den 2027. — Sebastien Rousseau Medlemsstaterna måste leverera en EUDI-plånbok senast december 2026. Bankerna måste acceptera den senast december 2027. Gapet på tolv månader är problemet. https://sebastienrousseau.com/sv/2026-08-01-eudi-wallet-eidas-2-banks-relying-party-2026/
Kopiera formaterat för LinkedIn
Plånboken kommer i december. Bankerna måste ta emot den 2027. — Sebastien Rousseau Medlemsstaterna måste leverera en EUDI-plånbok senast december 2026. Bankerna måste acceptera den senast december 2027. Här är de viktigaste strategiska lärdomarna: - Två datum, ett gap. Börja med tidslinjen, för nästan varje feltolkning av det här ärendet kommer av att de två datumen slås ihop till ett. - Förlitande part är en rättslig roll, inte ett integrationsmönster. Detta är den bestämmelse som oftast hoppas över i tekniska läsningar, och den har den längsta ledtiden. - Plånboken upphäver inte stark kundautentisering. Ett återkommande fel i tidiga planeringsunderlag är antagandet att plånboksacceptans ersätter PSD2:s autentiseringsregim. - Vad verifieringen inte säger dig. Här är den del som konsekvent överraskar identitetsteam, och den är värd att säga rakt ut. Hur hanterar din organisation de utmaningar som beskrivs i denna artikel? → https://sebastienrousseau.com/sv/2026-08-01-eudi-wallet-eidas-2-banks-relying-party-2026/ #EudiWallet #EudiPlånbok #Eidas2 #EuropeiskDigitalIdentitetsplånbok #Regulation(eu)20241183 Sebastien Rousseau | CC-BY-4.0
Citera den här artikeln
Plånboken kommer i december. Bankerna måste ta emot den 2027. — Sebastien Rousseau
Medlemsstaterna måste leverera en EUDI-plånbok senast december 2026. Bankerna måste acceptera den senast december 2027. Gapet på tolv månader är problemet.
BibTeX
@online{rousseau2026plånboken,
author = {Rousseau, Sebastien},
title = {{Plånboken kommer i december. Bankerna måste ta emot den 2027. — Sebastien Rousseau}},
year = {2026},
url = {https://sebastienrousseau.com/sv/2026-08-01-eudi-wallet-eidas-2-banks-relying-party-2026/},
urldate = {2026}
}RIS
TY - GEN AU - Rousseau, Sebastien TI - Plånboken kommer i december. Bankerna måste ta emot den 2027. — Sebastien Rousseau PY - 2026 UR - https://sebastienrousseau.com/sv/2026-08-01-eudi-wallet-eidas-2-banks-relying-party-2026/ ER -
Vancouver
Rousseau S. Plånboken kommer i december. Bankerna måste ta emot den 2027. — Sebastien Rousseau. sebastienrousseau.com. 2026 Aug 1. Available from: https://sebastienrousseau.com/sv/2026-08-01-eudi-wallet-eidas-2-banks-relying-party-2026/
Chicago
Rousseau, Sebastien. "Plånboken kommer i december. Bankerna måste ta emot den 2027. — Sebastien Rousseau." sebastienrousseau.com. August 1, 2026. https://sebastienrousseau.com/sv/2026-08-01-eudi-wallet-eidas-2-banks-relying-party-2026/.
APA
Rousseau, S. (2026, August 1). Plånboken kommer i december. Bankerna måste ta emot den 2027. — Sebastien Rousseau. sebastienrousseau.com. https://sebastienrousseau.com/sv/2026-08-01-eudi-wallet-eidas-2-banks-relying-party-2026/
Återpublicera den här artikeln
Plånboken kommer i december. Bankerna måste ta emot den 2027. — Sebastien Rousseau
Medlemsstaterna måste leverera en EUDI-plånbok senast december 2026. Bankerna måste acceptera den senast december 2027. Gapet på tolv månader är problemet.
Den här artikeln är licensierad under Creative Commons Attribution 4.0 International. Återpublicering kräver attribution till den kanoniska URL:en.
Plånboken kommer i december. Bankerna måste ta emot den 2027. — Sebastien Rousseau Medlemsstaterna måste leverera en EUDI-plånbok senast december 2026. Bankerna måste acceptera den senast december 2027. Gapet på tolv månader är problemet. Originally published at https://sebastienrousseau.com/sv/2026-08-01-eudi-wallet-eidas-2-banks-relying-party-2026/ by Sebastien Rousseau. Licensed under CC-BY-4.0.
