Rozporządzenie eIDAS (UE 910/2014) to fundament zaufania cyfrowego w Unii Europejskiej. Reguluje identyfikację elektroniczną, kwalifikowane podpisy, pieczęcie i znaczniki czasu — usługi, bez których cyfrowa wymiana dokumentów nie miałaby waloru prawnego transgranicznego. W kwietniu 2024 r. weszła w życie eIDAS 2.0 (Rozp. UE 2024/1183), wprowadzająca europejski portfel tożsamości cyfrowej (EUDI Wallet) i rozszerzająca katalog usług zaufania.
Czym różni się eIDAS 2.0 od pierwotnego rozporządzenia
Oryginalny eIDAS skupiał się na trzech filarach: identyfikacji elektronicznej, podpisach kwalifikowanych, walidacji. eIDAS 2.0 zachowuje te elementy, ale dodaje nową warstwę aplikacyjną — EUDI Wallet — i rozszerza katalog usług zaufania.
| Wymiar | eIDAS (910/2014) | eIDAS 2.0 (UE 2024/1183) |
|---|---|---|
| Data publikacji | 23 lipca 2014 | 11 kwietnia 2024 |
| Identyfikacja elektroniczna | Notyfikowane krajowe schematy eID | + EUDI Wallet (obowiązkowo do XI 2026) |
| Usługi zaufania | Podpisy, pieczęcie, znaczniki czasu, walidacja, e-doręczenia | + e-archiwizacja, e-rejestry, e-atestacja atrybutów |
| Certyfikaty witryn | QWAC opcjonalnie | QWAC + obowiązkowa rozpoznawalność w przeglądarkach |
| Interoperacyjność | Wymagana, ale słabo egzekwowana | Wzmocnione wymogi techniczne (normy ETSI) |
| Cyberbezpieczeństwo TSP | Ogólne wymagania | Powiązane z NIS2 (TSP = podmioty kluczowe) |
Kluczowa nowość — EUDI Wallet — to bezpłatna aplikacja mobilna wydawana przez każde państwo członkowskie. Daje obywatelowi pełną kontrolę nad swoją tożsamością cyfrową: jaką informację udostępnia, komu, na jak długo. Wallet ma być interoperacyjny w całej UE — Polak we Włoszech otwiera konto bankowe pokazując polski Wallet, włoski bank odczytuje dane bez kontaktu z polskim urzędem.
Co to jest dostawca usług zaufania (TSP)
Dostawca usług zaufania (Trust Service Provider) to organizacja świadcząca usługi zaufania zgodne z eIDAS. Najczęściej spotykane:
- Kwalifikowany podpis elektroniczny — równoważny prawnie podpisowi własnoręcznemu w całej UE
- Kwalifikowana pieczęć elektroniczna — zapewnia integralność i pochodzenie dokumentu od osoby prawnej
- Kwalifikowany znacznik czasu — dowód, że dokument istniał w określonym momencie
- Walidacja kwalifikowanych podpisów — usługa weryfikująca ważność podpisu
- Kwalifikowana usługa doręczenia elektronicznego — odpowiednik listu poleconego
- QWAC (Qualified Web Authentication Certificate) — certyfikat SSL/TLS dla witryn
Polskie TSP nadzoruje NCCert (Narodowe Centrum Certyfikacji w NASK). Pełną listę kwalifikowanych dostawców UE prowadzi Komisja Europejska na EU Trusted List.
Ocena zgodności — jak zostać QTSP
Status QTSP wymaga audytu wg norm ETSI EN 319 401 (wymagania ogólne), ETSI EN 319 411-1/-2 (certyfikaty kwalifikowane), ETSI EN 319 421 (znaczniki czasu) plus innych specyficznych dla typu usługi. Audytor — jednostka oceniająca zgodność (Conformity Assessment Body, CAB) — sprawdza:
- Polityki i praktyki — polityka certyfikacji (CP), kodeks postępowania certyfikacyjnego (CPS), zarządzanie kluczami
- Bezpieczeństwo informacji — wdrożone ISO/IEC 27001 (wymóg ETSI EN 319 401 sekcja 7)
- Kryptografia — algorytmy zgodne z ETSI TS 119 312, HSM certyfikowane CC EAL4+ lub FIPS 140-2/3 Level 3+
- Walidacja tożsamości — procedury LoA (poziom wiarygodności: średni/wysoki) wg art. 24 eIDAS
- Procedury operacyjne — generowanie kluczy, rejestracja, rewokacja, archiwizacja
Wynik audytu — raport z oceny zgodności (Conformity Assessment Report) — jest dołączany do wniosku do NCCert. Po akceptacji TSP otrzymuje status kwalifikowany i wpis na EU Trusted List.
ISO 27001 jako fundament eIDAS
ETSI EN 319 401 — norma referencyjna eIDAS dla wszystkich TSP — w sekcji 7 wymaga, by dostawca usług zaufania miał wdrożony system zarządzania bezpieczeństwem informacji zgodny z ISO/IEC 27001. To absolutny fundament — bez ISO 27001 audyt eIDAS nie ma sensu, bo audytor nie ma punktu odniesienia.
W praktyce typowa kolejność dla TSP wchodzącego w eIDAS to:
- Wdrożenie ISO 27001 (6–9 miesięcy)
- Audyt certyfikacyjny ISO 27001 — uzyskanie certyfikatu
- Wdrożenie wymagań ETSI EN 319 401/411/421 (3–4 miesiące)
- Ocena zgodności eIDAS (6–10 tygodni)
- Wniosek do NCCert + wpis na EU Trusted List
Powiązane artykuły
- Certyfikat ISO 27001 — jak chronić dane
- NIS2 obowiązuje, Polska spóźniona
- Dyrektywa CER — kogo obejmuje, obowiązki, kary
Najczęstsze pytania
Co to jest eIDAS? +
Czym różni się eIDAS 2.0? +
Co to jest EUDI Wallet? +
Czy moja firma musi mieć eIDAS? +
Co to jest QTSP? +
Jak długo trwa audyt eIDAS? +
Autor artykułu
Małgorzata Nowakowska
Doradca klienta · Wyroby CE i bezpieczeństwo informacji
10+ lat w branży certyfikacji. Ekspert od wyrobów CE/UKCA, dyrektyw MDR/PPE/Machinery i systemu zarządzania bezpieczeństwem informacji ISO 27001.