Chaindoc
Articles

eIDAS 2.0:对电子签名意味着什么

eIDAS 2.0 解读:核心变化、EU Digital Identity Wallet、关键截止日期,以及对电子签名的实际影响。了解 Chaindoc 如何帮你保持合规。

eIDAS 2.0:对电子签名意味着什么

什么是 eIDAS 2.0?

eIDAS 2.0 是 Regulation (EU) 2024/1183 的非正式称呼,这部法律修订了最初的 eIDAS Regulation (910/2014),并在其之上构建了 European Digital Identity 框架。它不是替代,而是一次修订。你已经熟悉的三级电子签名体系(SES、AES、QES)保持原样。eIDAS 2.0 新增的是一个新层:一款由政府背书、每位 EU 公民和居民都能使用的数字身份钱包,以及对一大批私营主体的法律强制义务——必须接受这款钱包。

该法规于 2024 年 4 月 11 日通过,4 月 30 日在《官方公报》(Official Journal)上公布,并于 2024 年 5 月正式生效。(若需用于法律文书的确切日期,请以 EUR-Lex 为权威来源。)

如果你经营的企业需要签署合同、核验客户身份,或在任何与 EU 相关的受监管领域开展业务,那么 eIDAS 2.0 现在就值得弄明白,而非等到 2027 年底强制接受截止日期到来时。

快速自查:如果你的电子签名工作流已满足 eIDAS 1.0 (910/2014),那么 SES、AES、QES 的运作方式没有任何改变。eIDAS 2.0 是叠加式的:它带来一个新的身份层,而非一套新的签名标准。

对比:相较 eIDAS 1.0 究竟有哪些变化

eIDAS 1.0 基本上讲的是公共部门的故事。它让 EU 各国政府得以发行 eID 方案,并要求成员国之间跨境互认,却从未强制私营企业接受任何人的数字身份。eIDAS 2.0 从三个方面改变了这一适用范围。

首先,它把接受义务从公共部门延伸到一份明确列出的私营行业清单:银行、支付和电子货币机构、电信、交通、能源、医疗、教育,以及 EU 用户超过 4500 万的超大型在线平台(VLOPs)。其次,它通过 Implementing Acts 和 ETSI 技术标准统一跨境互操作性,因此在葡萄牙签发的钱包呈递给德国企业时也必须以相同方式工作。第三,它收紧了隐私和数据最小化规则:钱包必须让你只分享依赖方(relying party)实际所需的那一项属性(比如"是否年满 18 岁"),而非整份身份档案。

这些都不触及修订后法规 Article 25 下对 SES、AES 或 QES 的法律定义。qualified electronic signature 依然"与手写签名具有同等法律效力"。真正新增的是身份*如何*被证明——签名背后的身份越来越多地通过一份钱包凭证证明,而非一次性的视频通话或上传身份证件。

EU Digital Identity Wallet 详解

European Digital Identity Wallet(EUDI Wallet)是一款免费、由政府发行的应用,它存储你经过核验的身份,并让你有选择地把其中的部分内容(驾照、文凭、年龄证明、银行 KYC 凭证)分享给需要确认你身份的企业和公共服务。

与其把它想成一张单一的身份证,不如把它想成一个你自己掌控、装着可验证凭证的安全文件夹。你来决定分享什么、给谁、多久。钱包需针对 Implementing Acts 列出的技术与安全要求进行认证,第一批从 2024 年 12 月开始出现,随着 ETSI 标准日趋成熟,更多要求在 2025 年陆续跟进。

这里有个坦诚的提醒:截至 2026 年年中,钱包在各成员国的推广仍不均衡。一些政府正在开展大规模试点(EU 资助的 Large Scale Pilots 联盟自 2023 年起就在测试 SIM 卡注册、年龄核验、文凭查验等用例),另一些则在生产部署上更靠后。该法规给每个成员国设定了硬性截止日期,要求至少有一款经过认证的钱包可供使用,而下方的表格正好标出了这个日期。

EU Digital Identity Wallet 概念插画,含数字签名与盾牌图形以及欧盟星形,蓝色与紫色点缀

EUDI Wallet 让用户可以分享单项身份凭证,而不必出示完整的身份证件。

eIDAS 2.0 何时生效?完整时间线

eIDAS 2.0 并不是随着某一个"一键切换"的日期到来的。它是分阶段推进的,而对企业最重要的两个日期就在下表底部。错过第一个,你就不符合提供义务;错过第二个,你就不符合接受义务。

根据 European Commission 的 EUDI 法规页面,在强制推广的时钟尚未启动之前,大约就已有 20 个 EU 成员国加入了大规模钱包试点——这表明对该区域大部分地区而言,这并非一次冷启动。覆盖支付、出行、教育凭证、数字驾照等用例的联盟自 2023 年起就在进行跨境测试,正是这种前期铺垫本应让 2026 年底的截止日期显得切实可行。

日期里程碑影响对象

May 2024

Regulation (EU) 2024/1183 生效

所有人——法律基线立即变化,尽管各项义务稍后才分阶段落地

Dec 2024–2025

钱包 Implementing Acts 与 ETSI 技术标准分批发布

钱包提供商、Qualified Trust Service Providers (QTSPs)、认证机构

End of 2026

每个成员国必须向公民和居民提供至少一款经过认证的 EUDI Wallet

各国政府;企业应在此时间点前后启动集成试点

End of 2027

受监管行业(银行、支付/电子货币、保险、医疗)和 VLOPs(4500 万+ EU 用户)强制接受钱包

在范围内的企业——这才是真正的合规截止日期

"2026 年底"和"2027 年底"是被广泛引用的目标窗口,分别对应钱包可用性和强制接受,但 Implementing Acts 在最终敲定时可能会调整具体细节。如果某个合规截止日期会驱动真实的法律或合同决策,请以 EUR-Lex 上的现行文本为准,而非依赖任何单一文章。

eIDAS 2.0 如何改变电子签名

这才是大多数人真正想问的问题:eIDAS 2.0 会改变电子签名的运作方式吗?简短回答:不会,法律机制不变。稍长的回答:它改变的是你如何证明签名背后的身份,而这可说是更有用的那部分。

三个等级没有变。Simple Electronic Signature (SES) 仍是基础的点击即签。Advanced Electronic Signature (AES) 仍与签署人唯一关联,并可检测篡改。Qualified Electronic Signature (QES) 仍需来自获认可 Trust Service Provider 的合格证书,并在 Article 25(2) 下依然等同于手写签名。这一点纹丝未动。

正在浮现的、由贯穿 2025–2026 年推出的 Implementing Acts 和 ETSI 标准所塑造的,是钱包绑定的 QES:为合格证书所做的身份核验越来越依赖一份 EUDI Wallet 凭证,而非一次性的视频核验会话或实体证件扫描。实际上,这可能意味着签署人通过钱包认证 1 次,便可在与不同供应商的多次签署会话中复用这份已核验身份,而不必每次重新证明自己是谁。这是相较旧流程实实在在的改进,尽管仍在成熟之中。请把它当作一项由 eIDAS 2.0 促成的新兴实践,而非现有 QES 身份核验方法的即插即用替代品。

已经在签署符合 eIDAS 的文件了吗?

Chaindoc 的电子签名工作流如今已支持 SES/AES 等级的签署,并以区块链锚定的审计轨迹追踪每一份文件,其构建方式确保在 EUDI Wallet 接受逐步落地时依然保持合规。

谁必须接受钱包,以及何时开始

到 2027 年底,对一份明确点名的行业清单而言,接受钱包不再是可选项:银行及其他金融机构、支付和电子货币提供商、保险公司、医疗服务提供商,以及每月 EU 活跃用户超过 4500 万的超大型在线平台。那个 4500 万的门槛很高,但对少数几家大型科技公司而言并非高不可攀。如果你的企业属于其中某一类,钱包就不是一项可无限期推迟的"锦上添花"式集成,而是一项附带真实日期的法定接受义务。

其他所有人(零售商、代理机构、大多数 SaaS 公司、专业服务公司)目前并未被列入强制接受清单,但这并不意味着可以视而不见。有两件事值得提前规划:客户或合作伙伴可能早在截止日期强制之前就自愿出示钱包凭证;而 B2B 合同也越来越多地要求供应商在采购尽职调查中确认 eIDAS 2.0 就绪程度,就像几年前 GDPR 合规成为供应商问卷的一项标准条目那样。

中小企业和 SaaS 团队如何做好准备

你不需要一个六位数预算的合规项目就能抢先应对这件事。五个务实的步骤基本覆盖了大部分工作。

  1. 1
    诚实地界定范围。你身处受监管行业,还是正在逼近 VLOP 用户门槛?如果都不是,截止日期压力较小,但并非为零(见上文关于自愿出示钱包和采购问卷的那一点)。
  2. 2
    盘点身份触点。你目前在哪些环节做身份核验、KYC、强客户认证或签名验证,其中哪些真正需要高保障,哪些属低风险?
  3. 3
    关注 2026–2027 年的技术路线图。EUDI Wallets 很可能通过类似 OIDC 的流程认证,而 Qualified Trust Service Providers 将开放 API,发行与钱包凭证挂钩的 AES/QES。你无需自建,但需要一家路线图涵盖它的供应商。
  4. 4
    文书更新:服务条款、隐私声明和合同模板应把基于钱包的身份凭证和 QES,与现有签名方式一并纳入认可范围。
  5. 5
    在被迫之前先做试点。在任何截止日期之前就在非生产环境中测试钱包接受,就像聪明的团队在 2017 年试点 GDPR 数据主体请求流程、而非在 2018 年 5 月手忙脚乱。

这些都不需要拆掉当前的签署技术栈,而是挑选一家已在跟踪 Implementing Acts 的供应商,让钱包接受的工作落在他们的路线图上。

那些在 2018 年从容应对 GDPR 的团队,并不是四月里手忙脚乱的那些,而是提前一年就在试点合规流程的那些。eIDAS 2.0 的 2027 年截止日期给了你大致相同的缓冲期——从现在开始。

Chaindoc 如何契合 eIDAS 2.0 合规

Chaindoc 首先是一个文档平台:创建合同、完成签署、收到付款,全程无需切换工具。合规是这套工作流底下的信任层,而非上面另加的一款产品。

如今,Chaindoc 的签署工作流已支持 SES 和 AES 等级的签名,在访问文档前完成身份验证,在签署那一刻生成文档的加密哈希,并提供防篡改、区块链锚定的审计轨迹——这与数字签名合规指南中就 eIDAS、GDPR 和 NIST 并列讲解的那套不可否认性机制如出一辙。每一份已签署文件都可通过免费在线 PDF 验证即时核验,合作伙伴无需仅凭口头承诺相信合同未被改动。

随着 Implementing Acts 在整个 2026 年敲定钱包凭证标准,同样这套审计轨迹架构,正是钱包绑定的 QES 底下所需要的:经过核验的身份、一段不可变的哈希,以及一条带时间戳的保管链。钱包强制落地时,你无需从零重建签署流程,只需一家已把法律可执行性当作头等特性的供应商。Chaindoc 的 Free 套餐永久 €0/月、无需信用卡,因此在 2027 年之前测试一套符合 eIDAS 就绪要求的工作流,不必单独走采购流程。可在 Chaindoc 定价页面对比各付费档位。

一句话总结

eIDAS 2.0 不是一部新的签名法,而是一部新的身份法,与你已经在遵循的签名规则并肩而立。SES、AES 和 QES 的含义,与它们在 eIDAS 1.0 下完全一致。真正在改变的是:谁必须接受一款政府发行的数字钱包,以及在何时之前——每个成员国到 2026 年底提供一款,而被点名的受监管行业加上超大型平台必须在 2027 年底之前接受它。

如果你不在受监管行业,你有时间,但"有时间"不等于"视而不见"。从上文的就绪清单开始,留意 Implementing Acts 在整个 2026 年逐步敲定的进展,并挑选一家合规路线图已假定钱包绑定凭证即将到来的供应商。

若想了解跨 eIDAS、GDPR 和 NIST 的更完整合规全貌,数字签名合规指南是顺理成章的下一篇阅读。

标签

#eidas#compliance#digital-signing#eu-regulation
常见问题

常见问题解答

了解有关 Chaindoc 和安全文档签署流程的常见问答。