Десять років банки володіли входом у систему. Установа випускала посвідчення, проводила автентифікацію, зберігала аудиторський слід і вирішувала, що означає «перевірено». Європейський регламент про цифрову ідентичність кладе цьому край, ніде не сказавши про це прямо. Він вимагає від кожної держави-члена надати громадянам гаманець до грудня 2026 року і вимагає від банків — названих за сектором, а не за здогадом — приймати цей гаманець для посиленої автентифікації користувача до грудня 2027 року. Між цими двома датами лежить рік, у якому посвідчення вже існує, клієнти його вже мають, а обов'язок ще не діє. Більшість установ трактує цей рік як запас часу. Насправді це вікно для будівництва.
Резюме для керівництва
- Це усталене право, на відміну від більшості файлу 2026 року. Regulation (EU) 2024/1183 чинний. Дати зафіксовані в тексті, а не висять у тристоронніх перемовинах, що робить цю програму однією з небагатьох, які можна планувати з упевненістю.
- Банк стає стороною, що покладається. Це визначена правова роль із прикріпленим обов'язком реєстрації. Це перший режим ідентичності, у якому банк мусить формально задекларувати публічному реєструючому органу, що саме він має намір запитувати в клієнтів.
- Прийняття — це не стратегія автентифікації. Обов'язок полягає в тому, щоб прийняти пред'явлення гаманця, коли користувач його пропонує. Що банк робить з отриманою гарантією — і як узгоджує її з власною ризик-моделлю — залишено самому банку.
- Найважче починається після того, як посвідчення перевірено. Криптографічно дійсне пред'явлення каже вам, що держатель є тим, ким його називає держава. Воно не каже, чи це та сама людина, яка відкрила рахунок у 2014 році.
Дві дати, один розрив
Почніть з таймлайну, бо майже кожне хибне прочитання цього файлу походить зі злиття двох дат в одну.
Regulation (EU) 2024/1183 вніс зміни до первісного регламенту eIDAS, Regulation (EU) No 910/2014, і набув чинності в травні 2024 року. Він дав Комісії мандат ухвалювати імплементаційні акти, що визначають, як гаманці будуються, сертифікуються, реєструються та використовуються, і встановив два обов'язки, що йдуть за різними годинниками.
Перший лягає на держави-члени. До 24 грудня 2026 року кожна з них має зробити щонайменше один європейський гаманець цифрової ідентичності доступним для своїх громадян і резидентів. Це обов'язок постачання: держава або визначена нею сторона надає гаманець, і з фізичних осіб плата не стягується.
Другий лягає на сторони, що покладаються. До 24 грудня 2027 року за Article 5f великі та середні сторони, що покладаються, які юридично або договірно зобов'язані застосовувати посилену автентифікацію користувача для ідентифікації — і які працюють в одному з перелічених секторів, зокрема банківських і фінансових послуг, — мають приймати гаманець там, де користувач добровільно просить його використати.
Між ними дванадцять місяців, і порядок має значення. Спочатку приходить посвідчення. Обов'язок його приймати приходить роком пізніше.
Більшість програмних планів, які я бачив, прив'язані до дати 2027 року — розумне прочитання комплаєнс-дедлайну і слабке прочитання реального ризику. Починаючи з грудня 2026 року клієнти банку можуть тримати видане державою посвідчення цифрової ідентичності, яке банк ще не здатен спожити. Конкуренти, здатні на це, ним скористаються — заради залучення клієнта за секунди, а не за дні, і заради сценаріїв повторної автентифікації, що взагалі оминають завантаження документів. Дедлайн — 2027 рік. Конкурентна вразливість починається у 2026-му.
Сторона, що покладається, — це правова роль, а не патерн інтеграції
Це положення найчастіше пропускають у технічних прочитаннях, і саме воно має найдовший строк підготовки.
За Article 5b сторона, яка має намір покладатися на європейські гаманці цифрової ідентичності, мусить зареєструватися в державі-члені, де вона має осідок. Реєстрація — це не реєстрація в порталі для розробників. Вона ідентифікує установу, фіксує державу-члена осідку та реєстраційний номер і — що визначально — охоплює передбачуване використання, зокрема атрибути, які сторона, що покладається, запитуватиме.
Звідси випливають три наслідки, і жоден із них не є інженерною задачею.
Запит атрибутів стає задекларованою позицією. Банк мусить вирішити наперед і під протокол, що саме він проситиме клієнтів розкрити. «Усе, що гаманець нам віддасть» — відповідь недоступна. Мінімізація даних перестає бути принципом, за який ратує служба приватності, і стає обмеженням, зашитим у реєстрацію.
Продуктові зміни набувають залежності від реєстрації. Новий сценарій, якому потрібен атрибут поза зареєстрованим обсягом, — це не задача на спринт. Хоч би яким виявився адміністративний строк опрацювання в кожній державі-члені, це точно не той самий день.
Банки з кількох юрисдикцій реєструються не в одному місці. Установа з осідком у кількох державах-членах має справу з кількома реєструючими органами. Гаманець спроєктований як транскордонний — німецький гаманець працює з французькою стороною, що покладається, — але обов'язок реєстрації прив'язаний до осідку, і структура групи визначає, скільки таких розмов доведеться провести.
Таблиця 1. Де перебуває банк до і після
| Вимір | Ідентичність, що належить банку (сьогодні) | EUDI Wallet (Article 5f) |
|---|---|---|
| Хто випускає посвідчення | Банк, після власного залучення клієнта | Держава-член або призначений постачальник |
| Хто вирішує, що воно дійсне | Банк, за власними записами | Банк, за підписом і статусом емітента |
| Що контролює клієнт | Мало; відносини тримає банк | Які атрибути розкриваються, у кожному пред'явленні |
| Що банк мусить робити | Те, що дозволяє його ризик-апетит | Приймати пред'явлення, коли користувач просить |
| Передумова участі | Жодної, крім власних систем | Реєстрація як сторони, що покладається, за Article 5b |
| Ціна запиту більшого обсягу даних | Внутрішнє продуктове рішення | Зміна зареєстрованого, задекларованого обсягу |
Гаманець не скасовує посиленої автентифікації клієнта
Повторювана помилка ранніх планових презентацій — припущення, що прийняття гаманця витісняє режим автентифікації з PSD2. Не витісняє.
Посилена автентифікація клієнта за Directive (EU) 2015/2366 і регуляторними технічними стандартами в Commission Delegated Regulation (EU) 2018/389 і далі керує тим, як надавачі платіжних послуг автентифікують платників і авторизують операції. Обов'язок за Article 5f накладається зверху, а не підставляється замість. Банк і надалі мусить виконувати свої обов'язки за SCA; додатково він мусить прийняти гаманець, коли клієнт пропонує його для посиленої автентифікації користувача.
Отже, практичне питання не в тому, «чи замінює гаманець наші фактори SCA», а в тому, «що пред'явлення гаманця додає до SCA-сумісної автентифікації і що ми маємо робити самі». Це архітектурне питання з реальною відповіддю, і опрацювати його варто до дедлайну, а не під час нього, бо два режими писали різні інструменти для різних цілей, а зустрічаються вони всередині вашого сервісу автентифікації.
Є й дотична пастка в моделі відповідальності. За чинного порядку банк випускає посвідчення і тому володіє більшістю сценаріїв відмови. За нового посвідчення випускається деінде, а перевіряє його банк. Перевірка, що падає у відкритий стан, застарілий статус відкликання в емітента, повторне відтворення пред'явлення — усе це сценарії відмови, з якими установа має мало досвіду, а розподіл збитків між постачальником гаманця, емітентом і стороною, що покладається, — саме той тип питання, який урегульовують повільно й дорого після першого інциденту.
Чого перевірка вам не каже
Ось частина, яка щоразу дивує команди ідентичності, і сказати це варто прямо.
Пред'явлення гаманця дає криптографічну гарантію, що набір атрибутів був виданий довіреним органом держателю гаманця і що держатель присутній. Воно каже вам із високою впевненістю, що ця людина є тією, ким її називає держава.
Воно не каже вам, що ця людина — той клієнт, який відкрив рахунок.
Для залучення клієнта ця різниця важить небагато: гаманець близький до ідеалу, а підтвердження особи, яке нині забирає скан документа, перевірку живості й ручний розгляд, стискається в одне пред'явлення. Для наявного портфеля вона важить величезно. Прив'язати видану державою цифрову ідентичність до рахунку, відкритого у 2014 році за паспортом, який відтоді сплив, під прізвищем, яке могло змінитися, — це задача зв'язування записів. Це та сама робота з розв'язання сутностей, яку раз у раз перевідкривають програми відкритих фінансів і клієнтських даних, і легшою вона не стає від того, що вхідне посвідчення криптографічно бездоганне.
Установи, які трактують інтеграцію гаманця як канальний проєкт, збудують робочий потік пред'явлення, а потім виявлять, що цікава відмова — це відсоток збігів із їхнім власним майстер-реєстром клієнтів. Ця робота має довгий строк підготовки і не залежить від жодного імплементаційного акта. Її можна починати вже зараз.
Таблиця 2. На що насправді розкладається побудова
| Напрям робіт | Чи залежить від існування гаманця? | Що можна почати зараз |
|---|---|---|
| Реєстрація сторони, що покладається, у кожній державі-члені осідку | Реєструючий орган має працювати | Визначити обсяг атрибутів, який ви задекларуєте |
| Перевірка пред'явлення, робота зі списком довіри та відкликанням | Так, для наскрізного тестування | Вибір протоколу і проєктування сервісу |
| Прив'язка перевіреної ідентичності до наявного запису клієнта | Ні | Так — це найдовший стовп |
| Узгодження прийняття гаманця з обов'язками SCA | Ні | Так |
| Відповідальність, інциденти та спори щодо посвідчення, яке ви не випускали | Ні | Так |
| Перегляд наявних сценаріїв на мінімізацію атрибутів | Ні | Так |
Чотири з шести не чекають ні на що.
Операційний план дій
Шість кроків у тому порядку, у якому я б їх вибудував.
- Призначте відповідального власника. Це лежить на перетині ідентичності, залучення клієнта, платежів і юридичного напряму, а отже, у більшості банків не лежить ніде. Прийняття гаманця провалюється як федеративна ініціатива.
- Визначте обсяг атрибутів до того, як запитає реєструючий орган. Реєстрація декларує, що саме ви запитуватимете. Вирахуйте мінімум, який підтримує ваші сценарії, бо задекларований обсяг легше свідомо розширити, ніж звузити після перевірки з боку служби приватності.
- Беріться за задачу прив'язки зараз. Зіставлення державної ідентичності з наявним записом клієнта — напрям із найдовшим хвостом і найменшою кількістю залежностей. Він же визначає, чи стане прийняття добрим досвідом, чи чергою до підтримки.
- Запишіть узгодження зі SCA. Задокументуйте, як пред'явлення гаманця взаємодіє з вашими наявними факторами автентифікації і де сходяться режими. Зробіть це як запис архітектурного рішення, а не як слайд.
- Змоделюйте сценарії відмови, якими ви ніколи не володіли. Застаріле відкликання, недоступність емітента, перевірка, що падає у відкритий стан. Ви не випускали це посвідчення; припустіть, що сценарії відмови вам не підконтрольні, і проєктуйте відповідно.
- Використайте розрив у дванадцять місяців свідомо. Гаманці працюють із грудня 2026 року. Трактуйте 2027-й як рік, коли ви експлуатуєте спроможність, а не будуєте її.
Банки провели епоху відкритого банкінгу, засвоюючи, що мандатований інтерфейс рідко буває просто інтерфейсом. Це той самий урок, що приходить через інший інструмент. Установи, які прочитають Article 5f як інтеграційний тикет, вчасно постачать сумісний потік пред'явлення і все одно не зможуть відповісти на єдине питання, яке має значення за стійкою: чи людина, що тримає цей гаманець, — та сама, чий рахунок ви збираєтеся відкрити?
Поширені запитання
Коли саме банк мусить приймати гаманець?
До 24 грудня 2027 року — для великих і середніх сторін, що покладаються, які юридично або договірно зобов'язані застосовувати посилену автентифікацію користувача і працюють у переліченому секторі, зокрема банківських і фінансових послуг. Окремий обов'язок держав-членів надати щонайменше один гаманець настає роком раніше, до 24 грудня 2026 року.
Це усталено, чи дати ще можуть зрушити?
Regulation (EU) 2024/1183 чинний, а дати стоять в ухваленому тексті, а не в пропозиції на стадії перемовин. Це робить його істотно твердішим за більшість того, під що банки нині планують, і це одна з причин, чому цей файл винагороджує ранню роботу.
Чи означає прийняття гаманця, що ми можемо згорнути власну автентифікацію?
Ні. Обов'язок полягає в тому, щоб прийняти пред'явлення гаманця, коли користувач добровільно просить його використати. Клієнтів, які гаманця не мають або не хочуть ним користуватися, все одно треба обслуговувати, а вимоги посиленої автентифікації клієнта з PSD2 і далі застосовуються до платіжних сценаріїв незалежно від цього.
До чого саме нас зобов'язує реєстрація за Article 5b?
До реєстрації в державі-члені, де ви маєте осідок, ідентифікації установи та декларування передбачуваного використання, зокрема атрибутів, які ви маєте намір запитувати. Практичний ефект у тому, що ваша позиція щодо мінімізації даних стає предметом публічного запису і обмеженням для майбутніх продуктових змін.
Ми не маємо осідку в ЄС. Чи дістає це нас?
Обов'язок прийняття за Article 5f прив'язаний до сторін, що покладаються, які працюють у перелічених секторах у межах рамки Союзу, а обов'язок реєстрації прив'язаний до держави-члена осідку. Відповідь визначають структура групи і те, де має осідок кожна регульована особа, — це юридичне питання, яке варто розв'язати рано, а не технічне.
Що найкорисніше почати цього кварталу?
Розв'язання сутностей між виданою державою ідентичністю і вашим наявним майстер-реєстром клієнтів. Воно не залежить від гаманців, імплементаційних актів чи реєструючих органів, воно найімовірніше визначить, чи працює прийняття на практиці, і саме його за замовчуванням ніхто не бере на себе.
Джерела
- European Parliament and Council of the European Union, 2024. Regulation (EU) 2024/1183 amending Regulation (EU) No 910/2014 as regards establishing the European Digital Identity Framework. Брюссель: Official Journal of the European Union. Доступно за посиланням: European Parliament and Council of the European Union, 2024..
- European Commission, 2026. European Digital Identity Wallet. Брюссель: Directorate-General for Communications Networks, Content and Technology. Доступно за посиланням: European Commission, 2026..
- European Commission, 2026. EUDI Wallet Architecture and Reference Framework. Брюссель: European Commission. Доступно за посиланням: European Commission, 2026..
- European Parliament and Council of the European Union, 2015. Directive (EU) 2015/2366 on payment services in the internal market (PSD2). Брюссель: Official Journal of the European Union. Доступно за посиланням: European Parliament and Council of the European Union, 2015..
- European Commission, 2018. Commission Delegated Regulation (EU) 2018/389 supplementing Directive (EU) 2015/2366 with regard to regulatory technical standards for strong customer authentication. Брюссель: Official Journal of the European Union. Доступно за посиланням: European Commission, 2018..
- OpenID Foundation, 2026. OpenID for Verifiable Presentations. Сан-Рамон: OpenID Foundation. Доступно за посиланням: OpenID Foundation, 2026..
Останній перегляд .
Перепублікувати цю статтю
Скопіювати формат для Medium
# Гаманець вийде у грудні. Банки муситимуть приймати його за рік. — Sebastien Rousseau > Originally published at [https://sebastienrousseau.com/uk/2026-08-01-eudi-wallet-eidas-2-banks-relying-party-2026/](https://sebastienrousseau.com/uk/2026-08-01-eudi-wallet-eidas-2-banks-relying-party-2026/) Держави-члени мають запустити гаманець цифрової ідентичності ЄС до грудня 2026 року. Банки зобов'язані приймати його з грудня 2027-го. Цей розрив і є проблема. Read the full article on sebastienrousseau.com: https://sebastienrousseau.com/uk/2026-08-01-eudi-wallet-eidas-2-banks-relying-party-2026/
Скопіювати формат для Mastodon
Гаманець вийде у грудні. Банки муситимуть приймати його за рік. — Sebastien Rousseau Держави-члени мають запустити гаманець цифрової ідентичності ЄС до грудня 2026 року. Банки зобов'язані приймати його з грудня 2027-го. Цей розрив і є проблема. https://sebastienrousseau.com/uk/2026-08-01-eudi-wallet-eidas-2-banks-relying-party-2026/
Копіювати відформатоване для LinkedIn
Гаманець вийде у грудні. Банки муситимуть приймати його за рік. — Sebastien Rousseau Держави-члени мають запустити гаманець цифрової ідентичності ЄС до грудня 2026 року. Банки зобов'язані приймати його з грудня 2027-го. Ось ключові стратегічні висновки: - Дві дати, один розрив. Почніть з таймлайну, бо майже кожне хибне прочитання цього файлу походить зі злиття двох дат в одну. - Сторона, що покладається, — це правова роль, а не патерн інтеграції. Це положення найчастіше пропускають у технічних прочитаннях, і саме воно має найдовший строк підготовки. - Гаманець не скасовує посиленої автентифікації клієнта. Повторювана помилка ранніх планових презентацій — припущення, що прийняття гаманця витісняє режим автентифікації з PSD2. - Чого перевірка вам не каже. Ось частина, яка щоразу дивує команди ідентичності, і сказати це варто прямо. Яким є підхід вашої організації до викликів, описаних у цій статті? → https://sebastienrousseau.com/uk/2026-08-01-eudi-wallet-eidas-2-banks-relying-party-2026/ #EudiWallet #Eidas2 #ГаманецьЦифровоїІдентичностіЄс #Regulation(eu)20241183 #Сторона Sebastien Rousseau | CC-BY-4.0
Цитувати цю статтю
Гаманець вийде у грудні. Банки муситимуть приймати його за рік. — Sebastien Rousseau
Держави-члени мають запустити гаманець цифрової ідентичності ЄС до грудня 2026 року. Банки зобов'язані приймати його з грудня 2027-го. Цей розрив і є проблема.
BibTeX
@online{rousseau2026гаманець,
author = {Rousseau, Sebastien},
title = {{Гаманець вийде у грудні. Банки муситимуть приймати його за рік. — Sebastien Rousseau}},
year = {2026},
url = {https://sebastienrousseau.com/uk/2026-08-01-eudi-wallet-eidas-2-banks-relying-party-2026/},
urldate = {2026}
}RIS
TY - GEN AU - Rousseau, Sebastien TI - Гаманець вийде у грудні. Банки муситимуть приймати його за рік. — Sebastien Rousseau PY - 2026 UR - https://sebastienrousseau.com/uk/2026-08-01-eudi-wallet-eidas-2-banks-relying-party-2026/ ER -
Vancouver
Rousseau S. Гаманець вийде у грудні. Банки муситимуть приймати його за рік. — Sebastien Rousseau. sebastienrousseau.com. 2026 Aug 1. Available from: https://sebastienrousseau.com/uk/2026-08-01-eudi-wallet-eidas-2-banks-relying-party-2026/
Chicago
Rousseau, Sebastien. "Гаманець вийде у грудні. Банки муситимуть приймати його за рік. — Sebastien Rousseau." sebastienrousseau.com. August 1, 2026. https://sebastienrousseau.com/uk/2026-08-01-eudi-wallet-eidas-2-banks-relying-party-2026/.
APA
Rousseau, S. (2026, August 1). Гаманець вийде у грудні. Банки муситимуть приймати його за рік. — Sebastien Rousseau. sebastienrousseau.com. https://sebastienrousseau.com/uk/2026-08-01-eudi-wallet-eidas-2-banks-relying-party-2026/
Перевидати цю статтю
Гаманець вийде у грудні. Банки муситимуть приймати його за рік. — Sebastien Rousseau
Держави-члени мають запустити гаманець цифрової ідентичності ЄС до грудня 2026 року. Банки зобов'язані приймати його з грудня 2027-го. Цей розрив і є проблема.
Ця стаття поширюється за ліцензією Creative Commons Attribution 4.0 International. Перевидання вимагає посилання на канонічну URL-адресу.
Гаманець вийде у грудні. Банки муситимуть приймати його за рік. — Sebastien Rousseau Держави-члени мають запустити гаманець цифрової ідентичності ЄС до грудня 2026 року. Банки зобов'язані приймати його з грудня 2027-го. Цей розрив і є проблема. Originally published at https://sebastienrousseau.com/uk/2026-08-01-eudi-wallet-eidas-2-banks-relying-party-2026/ by Sebastien Rousseau. Licensed under CC-BY-4.0.
