openideurope.eu

eIDAS 2.0 erklärt: Das ändert das EU-Identitätsgesetz

eIDAS 2.0 (Verordnung (EU) 2024/1183) verpflichtet jedes EU-Land zu einer digitalen Identitäts-Wallet. Fristen, Folgen für Bürger und wer sie akzeptieren muss.

Digitale IdentitätVeröffentlicht

eIDAS 2.0 ist der gängige Name für die Verordnung (EU) 2024/1183, mit der der Europäische Rahmen für die digitale Identität geschaffen wird. Sie ist am 20. Mai 2024 in Kraft getreten und ändert die Verordnung (EU) Nr. 910/2014, die ursprüngliche eIDAS-Verordnung über elektronische Identifizierung und Vertrauensdienste. Herzstück ist eine staatlich abgesicherte Wallet-App, mit der Menschen in jedem EU-Land nachweisen können, wer sie sind, und geprüfte Dokumente vorzeigen. Den Rechtstext finden Sie bei EUR-Lex.

Woher eIDAS 2.0 kommt

Die Verordnung von 2014 hatte zwei Hauptwirkungen. Sie verpflichtete die Mitgliedstaaten, notifizierte elektronische Identifizierungsmittel anderer Länder für öffentliche Dienste anzuerkennen, und sie schuf einen Rechtsrahmen für elektronische Signaturen, Siegel, Zeitstempel und ähnliche Vertrauensdienste. In der Praxis blieb die grenzüberschreitende Nutzung gering: Die nationalen Systeme waren unterschiedlich weit, und kaum ein privater Dienst konnte sie nutzen.

Die Europäische Kommission schlug 2021 eine Überarbeitung vor. Nach den Verhandlungen mit Parlament und Rat wurde die geänderte Verordnung im April 2024 im Amtsblatt veröffentlicht. Die Grundidee ist einfach: Statt auf je ein eigenes Login-System jedes Landes zu setzen, bietet jeder Mitgliedstaat eine Wallet nach gemeinsamen technischen Regeln an, auf die sich Dienste in ganz Europa verlassen können.

Was eIDAS 2.0 ändert

  • Die EUDI-Wallet. Eine Smartphone-App, die jeder Mitgliedstaat bereitstellt oder anerkennt und die Ihre Identitätsdaten und weitere Nachweise aufnehmen kann. Mehr im Ratgeber zur EUDI-Wallet.
  • Elektronische Attributsbescheinigungen. Geprüfte Aussagen wie ein Zeugnis, ein Führerschein oder ein Altersnachweis, ausgestellt in einer Form, die die Wallet speichern und vorzeigen kann.
  • Kostenlose qualifizierte Signaturen. Die Wallet muss natürlichen Personen kostenlos die qualifizierte elektronische Signatur für nichtberufliche Zwecke ermöglichen. Mehr dazu bei der qualifizierten elektronischen Signatur.
  • Pseudonyme und Datenschutz. Nutzer können Pseudonyme verwenden, wo keine Identifizierung gesetzlich nötig ist, und ein Dashboard zeigt, was weitergegeben wurde. Wallet-Anbieter dürfen nicht mehr Daten über Ihre Nutzung erheben, als nötig ist.
  • Neue Vertrauensdienste. Elektronische Archivierung, elektronische Journale (Ledger) und die Fernverwaltung qualifizierter Signaturerstellungseinheiten kommen zur bestehenden Liste hinzu.
  • Annahmepflichten. Manche Dienste müssen die Wallet akzeptieren, siehe unten.
  • Hohes Vertrauensniveau. Wallets müssen das Niveau „hoch“ erreichen. Siehe Vertrauensniveaus.

Die Verordnung ändert auch die Regeln zu Zertifikaten für die Webseiten-Authentifizierung, was von einigen Browserherstellern und der Zivilgesellschaft kritisiert wurde. Ob und wie Browser qualifizierte Website-Zertifikate behandeln müssen, ist eine eigene Debatte neben der Wallet.

Die wichtigen Termine

Datum Was passiert
20. Mai 2024 Verordnung (EU) 2024/1183 tritt in Kraft
28. November 2024 Die Kommission verabschiedet die ersten fünf Durchführungsverordnungen zu Wallet-Funktionen, Nachweisen, Protokollen, Meldungen und Zertifizierung
24. Dezember 2024 Die ersten Durchführungsrechtsakte treten in Kraft und setzen die Fristen in Gang
2025 Weitere Durchführungsrechtsakte zu Vertrauensdiensten und Attributsbescheinigungen folgen
Etwa 24. Dezember 2026 Jeder Mitgliedstaat muss mindestens eine Wallet bereitstellen
Etwa 24. Dezember 2027 Annahmepflichten für regulierte private Dienste und sehr große Plattformen greifen

Stand Oktober 2026 ist das Bild uneinheitlich. Mehrere Länder haben öffentliche Testumgebungen, einige nationale Apps laufen bereits, doch die Zertifizierung der Wallets stand laut ENISA lange noch aus. Den aktuellen Stand verfolgt unser Zeitplan zur EUDI-Wallet.

Wer die Wallet akzeptieren muss

Die Annahmeregeln gehören zu den folgenreichsten Teilen der Verordnung.

  1. Öffentlicher Sektor. Verlangt ein Mitgliedstaat für einen Online-Dienst eine elektronische Identifizierung, müssen öffentliche Stellen die Wallet akzeptieren.
  2. Regulierte private Dienste. Organisationen, die gesetzlich oder vertraglich eine starke Nutzerauthentifizierung einsetzen müssen, etwa Banken, Energie- und Telekommunikationsanbieter, müssen die Wallet annehmen, wenn Kundinnen und Kunden sie anbieten. Kleinst- und Kleinunternehmen sind weitgehend ausgenommen.
  3. Sehr große Online-Plattformen. Nach dem Digital Services Act benannte Plattformen müssen die Anmeldung per Wallet ermöglichen, wenn Nutzer das wünschen.

Wer Unternehmen identifizieren muss, sollte außerdem die European Business Wallet betrachten, eine verwandte, aber eigenständige Initiative.

Kritik und offene Fragen

eIDAS 2.0 war schon in den Verhandlungen umstritten und wirft weiter Fragen auf. Datenschutzexperten fragen, ob die Wallet wirklich verhindern kann, dass Dienste Ihre Vorgänge verknüpfen, und ob sich Grenzen für das, was Prüfer abfragen dürfen, technisch durchsetzen lassen (siehe Datenschutz der Wallet). Andere verweisen auf Kosten und Komplexität für Mitgliedstaaten und kleine Unternehmen und auf die Gefahr, dass Menschen ohne modernes Smartphone abgehängt werden, weshalb der Zugang zu Diensten auch ohne Wallet möglich bleiben muss. Verzögerungen bei Standards und Zertifizierung sind ein weiteres praktisches Problem.

Die Aufsicht folgt dem üblichen EU-Muster: Die Mitgliedstaaten benennen Aufsichtsstellen für Vertrauensdienste und den Wallet-Rahmen, die Kommission veröffentlicht die Listen notifizierter Systeme und zertifizierter Wallets, und sie kann gegen einen Mitgliedstaat, der die Regeln nicht umsetzt, ein Vertragsverletzungsverfahren einleiten.

Was das für Sie bedeutet

Für Privatpersonen verspricht die Verordnung drei Dinge: eine kostenlose Wallet, Kontrolle darüber, was Sie teilen, und Anerkennung über Grenzen hinweg. So könnten Sie sich etwa ausweisen, um in einem anderen Mitgliedstaat ein Bankkonto zu eröffnen. Dieses Szenario behandeln wir unter grenzüberschreitende eID.

Seien Sie realistisch, was die ersten Jahre angeht. Frühe Wallets unterstützen nur wenige Nachweise, und die Zahl der Dienste, die sie akzeptieren, wächst schrittweise. Halten Sie in der Zwischenzeit Ihre bestehende eID, Ihre Passkeys und Ihre zweiten Faktoren in Ordnung. In Deutschland gehört dazu, die Online-Funktion des Personalausweises einmal auszuprobieren und die Ausweis-PIN zu kennen.

Für Organisationen sind die Kernaufgaben: sich als Prüfer (Relying Party) in den Mitgliedstaaten zu registrieren, in denen man tätig ist, zu klären, welche Anmelde- und Identifizierungsvorgänge unter die Annahmepflicht fallen, und die technische Anbindung nach den Standards der Durchführungsrechtsakte vorzubereiten. Ein Baustein dafür ist OpenID4VP.

Häufige Fragen

Worin unterscheiden sich eIDAS und eIDAS 2.0?

Die ursprüngliche eIDAS-Verordnung von 2014 machte nationale eIDs grenzüberschreitend anerkennbar und regelte elektronische Signaturen und Vertrauensdienste. eIDAS 2.0 ist kein neues Gesetz, sondern eine Änderung, die die EUDI-Wallet, elektronische Attributsbescheinigungen und mehrere neue Vertrauensdienste ergänzt.

Ist die EU-Wallet für Bürger Pflicht?

Nein. Die Mitgliedstaaten müssen eine Wallet anbieten, die Bürgerinnen und Bürger können sie aber nutzen oder nicht. Die Verordnung stellt zudem klar, dass die Nutzung der Wallet keine Voraussetzung für den Zugang zu öffentlichen oder privaten Diensten sein darf, Alternativen müssen also bestehen bleiben.

Wer muss die Wallet akzeptieren?

Öffentliche Stellen, die bereits eine elektronische Identifizierung verlangen, müssen sie akzeptieren. Private Anbieter, die gesetzlich oder vertraglich eine starke Nutzerauthentifizierung einsetzen müssen, etwa Banken, sowie sehr große Online-Plattformen nach dem Digital Services Act müssen sie ab dem 24. Dezember 2027 annehmen. Kleinst- und Kleinunternehmen sind weitgehend ausgenommen.

Gilt eIDAS 2.0 auch außerhalb der EU?

Sie bindet die EU-Mitgliedstaaten, die EWR-Staaten sollen über das EWR-Abkommen nachziehen. Die Schweiz und das Vereinigte Königreich sind nicht gebunden, betreiben aber eigene Programme und könnten eine gegenseitige Anerkennung anstreben.

Mehr aus Digitale Identität