Compliance · EU-Verordnung · 2026

eIDAS 2.0 im Jahr 2026: Vertrauensdienste und das EU Digital Identity Wallet

eIDAS schafft einen gemeinsamen europäischen Vertrauensrahmen, in dem elektronische Identifizierung und Vertrauensdienste grenzüberschreitend funktionieren können. Eine qualifizierte elektronische Signatur hat unionsweit die gleiche Rechtswirkung wie eine handschriftliche Unterschrift; notifizierte elektronische Identifizierungssysteme können zwischen Mitgliedstaaten anerkannt werden. Die Änderung von 2024, häufig eIDAS 2.0 genannt, erweitert dieses Modell um die Europäische Brieftasche für die Digitale Identität (EUDIW), elektronische Attributsbescheinigungen und neue Vertrauensdienste.

Die Verordnung (EU) Nr. 910/2014[1] regelt zwei verbundene, aber unterschiedliche Bereiche: elektronische Identifizierung und Vertrauensdienste wie elektronische Signaturen, Siegel, Zeitstempel, elektronische Einschreib-Zustelldienste und Website-Authentifizierungszertifikate. Die Verordnung (EU) 2024/1183[2] änderte den ursprünglichen Rahmen grundlegend und führte den Europäischen Rahmen für die Digitale Identität und das Wallet ein.

Bei Organisationen, die Vertrauensdienste oder EUDIW-Integrationen umsetzen, sollte Rechtskonformität gemeinsam mit IT-Sicherheit, Schlüsselschutz, Hardening und Incident Monitoring geprüft werden. Bei 4crypto.eu betrachten wir diese Abhängigkeiten zusammen, weil ein formal korrektes Protokoll die umgebende Infrastruktur nicht automatisch sicher macht.

Von eIDAS 2014 zu eIDAS 2.0

Die ursprüngliche eIDAS-Verordnung trat am 17. September 2014 in Kraft. Die Vorschriften zu Vertrauensdiensten gelten seit dem 1. Juli 2016; die verpflichtende grenzüberschreitende Anerkennung notifizierter elektronischer Identifizierungsmittel folgte ab 29. September 2018.

Die Änderung von 2024 trat am 20. Mai 2024 in Kraft. Sie führte die Europäische Brieftasche für die Digitale Identität, selektive Offenlegung von Attributen, qualifizierte elektronische Attributsbescheinigungen und zusätzliche Vertrauensdienste ein. Außerdem wurden Anforderungen an Anbieter verschärft und bestimmte öffentliche und private vertrauende Stellen zur Akzeptanz des Wallets verpflichtet, wenn die gesetzlichen Voraussetzungen erfüllt sind.

Wichtige Fristen laufen nicht einfach ab dem 20. Mai 2024. Artikel 5a und verbundene Vorschriften knüpfen mehrere Fristen an Durchführungsrechtsakte der Kommission aus Ende 2024. Das erste Paket trat am 24. Dezember 2024 in Kraft. Daraus ergibt sich der Termin 24. Dezember 2026 für die Bereitstellung mindestens eines Wallets durch die Mitgliedstaaten und grundsätzlich der spätere Termin 24. Dezember 2027 für bestimmte private Akzeptanzpflichten.[10]

Zwei Säulen: Identifizierung und Vertrauensdienste

Elektronische Identifizierung beantwortet die Frage, wer auf einen Dienst zugreift. Vertrauensdienste beantworten andere Fragen: Wer hat ein Dokument signiert oder gesiegelt? Existierten Daten zu einem bestimmten Zeitpunkt? Wurde eine elektronische Sendung zugestellt? Kann ein Website-Zertifikat als Vertrauenselement geprüft werden?

Die Unterscheidung ist wichtig. Ein elektronisches Identifizierungsmittel ist keine elektronische Signatur. Eine Anmeldung mit einer notifizierten eID kann Identität feststellen, erzeugt aber nicht automatisch eine Unterschrift unter einem Dokument. Umgekehrt belegt eine qualifizierte Signatur die Signaturhandlung in Bezug auf konkrete Daten, ist aber kein allgemeines Login-Verfahren.

Vertrauensniveaus der elektronischen Identifizierung

Das eIDAS-System verwendet die Vertrauensniveaus niedrig, substanziell und hoch. Die Durchführungsverordnung (EU) 2015/1502[11] enthält Mindestanforderungen und Verfahren für diese Niveaus. Durch Notifizierung nach Artikel 9 kann ein Mitgliedstaat die grenzüberschreitende Anerkennung eines Systems unter den Bedingungen von eIDAS ermöglichen.

NiveauIdentitätsprüfung und Authentisierung
NiedrigBegrenztes Vertrauen; vergleichsweise einfache Registrierungs- und Authentisierungsverfahren.
SubstanziellStärkere Identitätsprüfung und Authentisierung zur Reduzierung von Identitätsmissbrauch und Manipulation.
HochBesonders starke Identitätsprüfung, Schutz gegen Kopieren und Manipulation sowie Authentisierung gegen anspruchsvolle Angriffe.

Polen hat sein Public Electronic Identification System notifiziert.[12] Das konkrete Vertrauensniveau und die Anerkennungsbedingungen eines bestimmten Mittels sollten anhand der Notifizierung und aktueller nationaler Dokumentation geprüft und nicht aus dem Produktnamen abgeleitet werden.

Ein Dienst, der ein substanzielles Niveau verlangt, muss notifizierte Mittel akzeptieren, die nach den Regeln der grenzüberschreitenden Anerkennung ein substanzielles oder hohes Niveau erfüllen. Ein Dienst mit hohem Niveau kann das hohe Niveau verlangen. Diese Begriffe dürfen nicht mit "qualifiziert" verwechselt werden, das sich auf Vertrauensdienste bezieht.

Elektronische Signaturen: einfach, fortgeschritten und qualifiziert

Eine elektronische Signatur sind elektronische Daten, die anderen elektronischen Daten beigefügt oder logisch mit ihnen verbunden sind und vom Unterzeichner zum Signieren verwendet werden.

Eine fortgeschrittene elektronische Signatur muss eindeutig dem Unterzeichner zugeordnet sein, seine Identifizierung ermöglichen, mit Signaturerstellungsdaten erzeugt werden, die unter seiner Kontrolle stehen, und so mit den signierten Daten verbunden sein, dass nachträgliche Änderungen erkennbar sind.

Eine qualifizierte elektronische Signatur ist eine fortgeschrittene Signatur, die mit einer qualifizierten elektronischen Signaturerstellungseinheit erstellt wird und auf einem qualifizierten Zertifikat beruht. Artikel 25 verleiht ihr die gleiche Rechtswirkung wie einer handschriftlichen Unterschrift und verlangt die Anerkennung qualifizierter Signaturen auf Basis qualifizierter Zertifikate aus anderen Mitgliedstaaten.

Einer nicht qualifizierten elektronischen Signatur darf die Rechtswirkung nicht allein deshalb abgesprochen werden, weil sie elektronisch ist oder die Anforderungen an eine qualifizierte Signatur nicht erfüllt. Die ausdrückliche Gleichstellung mit der handschriftlichen Unterschrift ist jedoch eine besondere Rechtswirkung der qualifizierten Signatur.

Elektronische Siegel, Zeitstempel, Zustelldienste und Website-Zertifikate

Elektronische Siegel sind primär für juristische Personen gedacht und unterstützen Herkunft und Integrität von Daten. Sie sind nicht einfach eine "Unterschrift des Unternehmens" im Sinne der Willenserklärung einer natürlichen Person.

Elektronische Zeitstempel verbinden Daten mit einem bestimmten Zeitpunkt und liefern einen Nachweis, dass die Daten zu diesem Zeitpunkt existierten. Qualifizierte Zeitstempel genießen die besonderen gesetzlichen Vermutungen von eIDAS.

Elektronische Einschreib-Zustelldienste liefern Nachweise über Versand und Empfang elektronischer Daten und schützen vor Verlust, Diebstahl, Beschädigung oder unbefugter Veränderung. Qualifizierte Dienste erhalten zusätzliche Rechtswirkungen.

Website-Authentifizierungszertifikate unterstützen die Authentifizierung von Websites und Rechtsträgern. Ihre Rechtskategorie ist vom gesamten TLS-Sicherheitsniveau zu unterscheiden: Ein Zertifikat beweist nicht, dass eine Webanwendung insgesamt sicher ist.

Vertrauensdiensteanbieter und qualifizierter Status

Ein Vertrauensdiensteanbieter (TSP) kann Vertrauensdienste anbieten, ohne dass alle qualifiziert sind. Ein qualifizierter Vertrauensdiensteanbieter (QTSP) hat für mindestens einen qualifizierten Vertrauensdienst den entsprechenden Status erhalten und ist in der nationalen Vertrauensliste eingetragen.

Der qualifizierte Status ist dienstspezifisch. Dass ein Unternehmen auf einer Trusted List erscheint, bedeutet nicht, dass sämtliche angebotenen Dienste qualifiziert sind. Maßgeblich ist der konkrete Diensteintrag im EU Trusted List Browser oder in der nationalen Vertrauensliste.[6][13]

Qualifizierte Anbieter unterliegen strengeren organisatorischen und technischen Anforderungen. Sie verwenden einschlägige ETSI-Normen, halten Sicherheits- und Kontinuitätsmaßnahmen aufrecht, schützen kryptografisches Material, arbeiten mit der Aufsicht zusammen und unterziehen sich einer Konformitätsbewertung durch eine akkreditierte Konformitätsbewertungsstelle. Artikel 20 verlangt eine solche Bewertung mindestens alle 24 Monate.[1][4]

ETSI EN 319 401 ist eine wichtige allgemeine Policy-Norm für Vertrauensdiensteanbieter. Die jeweils aktuelle Version sollte geprüft werden; 2026 veröffentlichte ETSI EN 319 401 V3.2.1.[4]

Die wichtigste Unterscheidung bei Vertrauensdiensten verläuft nicht zwischen Marken, sondern zwischen qualifiziertem und nichtqualifiziertem Status. Ein nichtqualifizierter Vertrauensdienst kann technisch stark und rechtlich nützlich sein, erhält aber nicht die besonderen gesetzlichen Vermutungen, die eIDAS qualifizierten Diensten zuweist. Im Streitfall wird sein Beweiswert nach den allgemeinen Beweisregeln beurteilt.

Trusted Lists

Jeder Mitgliedstaat veröffentlicht eine Vertrauensliste mit qualifizierten Anbietern und qualifizierten Diensten. EU-Werkzeuge aggregieren diese Listen. Logo, Marketingaussage oder Zertifikatsdatei sind kein ausreichender Nachweis des qualifizierten Status; der aktuelle Trusted-List-Eintrag ist die maßgebliche operative Referenz.

Die polnische Vertrauensliste wird im europäischen Trusted-List-Format veröffentlicht.[13] Anbieter und Dienste können sich ändern, daher sollte ein Auditbericht das Datum der Prüfung nennen.

Signaturformate und langfristige Validierung

Die rechtliche Stufe einer Signatur und ihr technisches Format sind getrennte Fragen. PAdES wird typischerweise für PDF-Dokumente genutzt, XAdES für XML, CAdES als allgemeiner kryptographischer Container und JAdES für JSON-orientierte Umgebungen. Das empfangende System muss das akzeptierte Format tatsächlich validieren können. Eine rechtlich qualifizierte Signatur, die der Empfänger technisch nicht prüfen kann, ist trotz eindeutiger Rechtslage ein operatives Problem.

Langfristige Beweisführung verlangt mehr als die Prüfung eines Zertifikats am Tag der Unterzeichnung. Bei Dokumenten, die über Jahre verifizierbar bleiben müssen, sollten qualifizierte Zeitstempel und Daten zur Langzeitvalidierung berücksichtigt werden. Ein qualifizierter Zeitstempel kann belegen, dass die Daten zu einem bestimmten Zeitpunkt existierten und die relevanten Vertrauensinformationen damals gültig waren. Das Aufbewahrungskonzept muss deshalb Signaturprüfung, Sperrinformationen und Beweiserhalt abdecken, nicht nur die Speicherung einer PDF-Datei.

Qualifizierte Anbieter in Polen

Die polnische Vertrauensliste[13] enthält Anbieter, denen die zuständige Aufsichtsbehörde den qualifizierten Status erteilt hat. In der Ausgabe vom 27. August 2026 waren neun Anbieter enthalten, deren qualifizierte Dienstportfolios sich jedoch deutlich unterschieden. Bei einer Beschaffung sollte deshalb zunächst der benötigte Dienst und erst danach der Anbietername festgelegt werden.

RechtsträgerMarkeQualifizierte Dienste
Asseco Data SystemsCertumZertifikate, Zeitstempel, Validierung, Bewahrung von Signaturen und Siegeln, Einschreib-Zustellung
Polska Wytwornia Papierow WartosciowychSigillumZertifikate, Zeitstempel, Fernsignatur- und Siegeleinheiten, Einschreib-Zustellung
Krajowa Izba RozliczeniowaSzafirZertifikate, Zeitstempel
Enigma Systemy Ochrony InformacjiCenCertZertifikate, Zeitstempel, Validierung, Fernsignatureinheiten
EuroCert-Zertifikate, Zeitstempel
Unizeto Technologies-Qualifizierte Zertifikate
Poczta Polska-Qualifizierte elektronische Einschreib-Zustellung
Autenti-Qualifizierte elektronische Einschreib-Zustellung, qualifizierte Validierung von Signaturen und Siegeln
KFJ Inwestycje-Qualifizierte elektronische Einschreib-Zustellung

Da die Liste dynamisch ist, sollte unmittelbar vor einer Beschaffung oder rechtlichen Berufung auf den Status der aktuelle Diensteintrag geprüft werden. Auch Marken können den tatsächlichen Vertragspartner verdecken. CenCert ist beispielsweise eine Marke von Enigma Systemy Ochrony Informacji. Vertrag, Vertrauensliste und Zertifikatsrichtlinie sollten deshalb die juristische Person, den konkreten qualifizierten Dienst und die anwendbare Policy eindeutig bezeichnen.

Aufsicht und nationale Vertrauensinfrastruktur in Polen

Ein häufiger Begriffsfehler ist die Verwechslung der eIDAS-Aufsicht mit der nationalen Cybersicherheitszertifizierungsbehörde nach dem EU Cybersecurity Act. Es handelt sich um unterschiedliche Systeme. In Polen übt der für Digitalisierung zuständige Minister auf Grundlage des Gesetzes vom 5. September 2016 über Vertrauensdienste und elektronische Identifizierung[3] die Aufsicht über Vertrauensdienste aus.

Der nationale Rahmen sieht außerdem ein öffentliches Register der Vertrauensdiensteanbieter, die nationale Vertrauensliste und ein nationales Zertifizierungszentrum innerhalb der polnischen Vertrauensinfrastruktur vor. Für bestimmte Funktionen kann das Gesetz auch Aufgaben der Polnischen Nationalbank vorsehen.

Zu den Aufsichtsbefugnissen gehören die Zuerkennung und der Entzug des qualifizierten Status, die Pflege der Vertrauensliste, Kontrollen, Anordnungen zur Beseitigung von Mängeln und nationale Durchsetzungsmaßnahmen. Für einen QTSP kann der Verlust des qualifizierten Status gravierender sein als eine Geldbuße, weil damit die rechtliche Grundlage für das Angebot des qualifizierten Dienstes entfällt.

Die wiederkehrende Konformitätsbewertung nach Artikel 20 ist daher zentral. Sie prüft nicht nur kryptographische Algorithmen, sondern Organisation, Personal, Business Continuity, Incident Management, operative Kontrollen und dienstspezifische technische Anforderungen. Ein einmal bestandenes Audit führt nicht zu einer dauerhaften Qualifikation; der Status setzt fortlaufende Konformität voraus.

European Digital Identity Wallet

Das Wallet ist die sichtbarste Neuerung von eIDAS 2.0. Der Mechanismus ist asymmetrisch: Mitgliedstaaten müssen mindestens eine Wallet-Lösung bereitstellen, die Nutzung durch Bürger bleibt freiwillig. Nutzer sollen Identifikationsdaten und elektronische Attributsbescheinigungen erhalten und vorlegen sowie gegebenenfalls Signaturfunktionen nutzen können, ohne mehr Daten als notwendig offenzulegen.

Das Architecture and Reference Framework der Kommission[5] unterscheidet Wallet-Lösungen, Wallet-Instanzen oder -Einheiten, Wallet-Anbieter, Aussteller von Identifikationsdaten und Attributsbescheinigungen sowie vertrauende Stellen. Die Rollentrennung ist für Datenschutz und Verantwortlichkeit zentral.

Die Durchführungsakte von Ende 2024 regeln Kernfunktionen und Integrität, Protokolle und Schnittstellen, Identifikationsdaten und elektronische Attributsbescheinigungen sowie Meldungen an die Kommission. Die Durchführungsverordnung (EU) 2024/2977[10] regelt beispielsweise die Ausgabe von Identifikationsdaten und Attributsbescheinigungen an Wallets und wurde 2026 geändert; für die Umsetzung ist die aktuelle konsolidierte Fassung maßgeblich.

Die Sicherheitsanforderungen umfassen sichere kryptografische Komponenten, Integritätsschutz, Benutzerauthentisierung, kontrollierte Schnittstellen, Datenschutzvorkehrungen und Zertifizierung. Der Rechtsrahmen lässt sich nicht auf die Aussage reduzieren, Schlüssel müssten immer in genau einem bestimmten Hardwareelement gespeichert sein. Unterschiedliche sichere Hard- und Softwarearchitekturen sind möglich, sofern die geltenden Sicherheits- und Zertifizierungsanforderungen erfüllt werden.

Wallet-Fristen und Polen

Mitgliedstaaten müssen innerhalb von 24 Monaten nach den einschlägigen Durchführungsakten mindestens ein EUDIW bereitstellen; daraus ergibt sich der 24. Dezember 2026 als zentraler Implementierungstermin.[10]

Akzeptanzpflichten greifen später. Artikel 5f betrifft öffentliche Stellen, die für Online-Dienste elektronische Identifizierung verlangen, sowie bestimmte private vertrauende Stellen unter sektoralen und starken Authentisierungsbedingungen einschließlich Ausnahmen für Kleinst- und Kleinunternehmen. Sehr große Online-Plattformen nach dem Digital Services Act bilden eine weitere Kategorie. Diese Pflichten dürfen nicht auf jede Website oder jedes Unternehmen verallgemeinert werden.

Für einschlägige private vertrauende Stellen ist der 24. Dezember 2027 der zentrale Planungszeitpunkt. Die Nutzung erfolgt auf Wunsch des Nutzers; die Wallet-Akzeptanz ergänzt Identifizierungswege und schafft nicht automatisch alle bisherigen Verfahren ab.

Polen entwickelt seine Wallet-Lösung auf Basis des mObywatel-Ökosystems. Das polnische Gesetz über Vertrauensdienste und elektronische Identifizierung[3] bildet den nationalen Rahmen für Aufsicht und Vertrauensinfrastruktur; die nationalen Vorschriften müssen an den geänderten eIDAS-Rahmen angepasst werden. Da die nationale Umsetzung schnell fortschreiten kann, sollten Organisationen vor Beschaffung oder Integration den aktuellen Rechtsakt und die aktuelle technische Dokumentation prüfen, statt sich auf ältere Projektbeschreibungen zu verlassen.

Verhältnis zu DSGVO, AI Act, NIS2 und e-Doręczenia

DSGVO

Die Verarbeitung personenbezogener Daten unter eIDAS unterliegt weiterhin der DSGVO.[7] Die Wallet-Architektur betont Datenminimierung und Nutzerkontrolle, entbindet aber nicht von Rechtsgrundlage, Transparenz, Aufbewahrung, Sicherheit und Betroffenenrechten.

Biometrische Daten benötigen besondere Prüfung. Artikel 9 DSGVO gilt, wenn biometrische Daten zur eindeutigen Identifizierung einer natürlichen Person verarbeitet werden. eIDAS stellt einen Identitätsrahmen bereit, schafft aber nicht automatisch eine DSGVO-Rechtsgrundlage für jede biometrische Verarbeitung.

AI Act

Der AI Act behandelt biometrische Systeme abhängig vom konkreten Anwendungsfall. Bestimmte Praktiken sind verboten und manche Systeme können Hochrisiko-KI-Systeme sein. Es ist daher falsch, jede biometrische Wallet-Funktion automatisch als Hochrisiko-KI zu behandeln. Eine AI-Act-Prüfung ist nur nötig, wenn der konkrete Bestandteil die Definitionen und Klassifikationsregeln erfüllt.

NIS2

Qualifizierte Vertrauensdiensteanbieter und bestimmte Akteure digitaler Identität können zugleich den Cybersicherheitsanforderungen von NIS2 und des polnischen KSC unterliegen.[8] eIDAS regelt Identität und Vertrauensdienste; NIS2 regelt innerhalb seines Anwendungsbereichs Cybersecurity-Risikomanagement und Incident-Pflichten. Ein Audit sollte klar benennen, aus welchem Rechtsregime das jeweilige Kriterium stammt. Ein an ISO/IEC 27001 ausgerichtetes Informationssicherheitsmanagementsystem kann gemeinsame Nachweise und Kontrollen strukturieren, ersetzt aber keine Pflicht aus eIDAS, DSGVO oder NIS2.[9]

Polnische e-Doręczenia

Das polnische System e-Doręczenia ist ein nationales elektronisches Zustellregime, das Konzepte elektronischer Einschreib-Zustelldienste nutzt, aber zusätzlich auf polnischen Gesetzen und Umsetzungsregeln beruht. Eine Adresse für elektronische Zustellungen entsteht nicht automatisch für jede Privatperson; für Unternehmen und öffentliche Stellen gelten spezifische gesetzliche Fristen.

Für Organisationen sollten drei Fragen getrennt werden: Muss die Kommunikation über das nationale System erfolgen? Ist der zugrunde liegende Dienst ein qualifizierter elektronischer Einschreib-Zustelldienst? Welche Versand- und Empfangsnachweise muss der Prozess bewahren?

Audit- und Sicherheitscheckliste

  1. Alle verwendeten elektronischen Identifizierungsmittel und Vertrauensdienste erfassen.
  2. Qualifizierten Status der konkreten Dienste auf Trusted Lists prüfen.
  3. Validierung von Zertifikaten, Signaturen, Siegeln und Zeitstempeln einschließlich Langzeitvalidierung bewerten.
  4. Schutz privater Schlüssel und Signatur- oder Siegelerstellungskomponenten prüfen.
  5. Kontinuität, Incident Management, Logging und Change Management der Integrationen bewerten.
  6. Für EUDIW klären, ob die Organisation Attribute ausstellt, Wallet-Anbieter oder vertrauende Stelle ist.
  7. Prüfen, ob die Fristen Dezember 2026 oder Dezember 2027 tatsächlich auf die Organisation Anwendung finden.
  8. Personenbezogene Daten und DSGVO-Pflichten separat abbilden.
  9. Drittparteienabhängigkeiten sowie Sicherheit von APIs und Integrationskomponenten bewerten.
  10. Nachweise über verwendete Rechts- und Technikversionen erhalten.

Häufig gestellte Fragen

Was ist eIDAS?
eIDAS steht für elektronische Identifizierung, Authentifizierung und Vertrauensdienste. Die Verordnung (EU) Nr. 910/2014 schuf einen gemeinsamen EU-Rechtsrahmen für elektronische Identifizierung und Vertrauensdienste. Ziel ist die grenzüberschreitende Anerkennung. Der Rahmen umfasst deutlich mehr als Signaturen: elektronische Siegel, Zeitstempel, Einschreib-Zustelldienste, Website-Authentifizierungszertifikate und nach der Änderung von 2024 auch Attributsbescheinigungen, elektronische Archivierung, elektronische Register und das Wallet.
Was änderte sich von eIDAS 1.0 zu eIDAS 2.0?
Der ursprüngliche Rahmen von 2014 schuf die grenzüberschreitende Anerkennung notifizierter Identifizierungssysteme und einen gemeinsamen Rechtsrahmen für Vertrauensdienste. Die Verordnung (EU) 2024/1183 erweiterte ihn um das European Digital Identity Wallet, selektive Offenlegung von Attributen und neue Vertrauensdienste. Die maßgeblichen Fristen hängen von den am 24. Dezember 2024 in Kraft getretenen Durchführungsakten ab: Bereitstellung des Wallets bis 24. Dezember 2026 und für betroffene private vertrauende Stellen die Annahme grundsätzlich bis 24. Dezember 2027.
Was ist eine qualifizierte elektronische Signatur?
Eine qualifizierte elektronische Signatur (QES) ist eine fortgeschrittene Signatur, die mit einer qualifizierten Signaturerstellungseinheit erstellt wird und auf einem qualifizierten Zertifikat beruht. Ihre besondere Rechtswirkung ergibt sich aus Artikel 25 Absatz 2: Sie hat unionsweit die gleiche Rechtswirkung wie eine handschriftliche Unterschrift. Besondere Formerfordernisse wie notarielle Beurkundung hebt die Verordnung nicht auf.
Was ist der Unterschied zwischen TSP und QTSP?
Ein Trust Service Provider erbringt einen oder mehrere Vertrauensdienste. Ein Qualified Trust Service Provider hat für mindestens einen qualifizierten Vertrauensdienst den qualifizierten Status erhalten. Die Qualifikation ist dienstspezifisch und ergibt sich aus der Vertrauensliste, nicht aus einer Marketingaussage. Ein QTSP unterliegt strengeren Anforderungen und mindestens alle 24 Monate einer Konformitätsbewertung.
Was bedeuten die Vertrauensniveaus niedrig, substanziell und hoch?
Die Vertrauensniveaus beschreiben das Vertrauen in ein elektronisches Identifizierungsmittel, nicht die rechtliche Stufe einer Signatur. Die Durchführungsverordnung 2015/1502 konkretisiert die Anforderungen. Ein Dienst mit substanziellem Niveau muss notifizierte Mittel auf substanziellem oder hohem Niveau akzeptieren; ein Dienst mit hohem Niveau kann das hohe Niveau verlangen. Diese Begriffe dürfen nicht mit "qualifiziert" verwechselt werden.
Was ist ein QWAC?
Ein QWAC ist ein qualifiziertes Zertifikat für die Website-Authentifizierung. Es wird im qualifizierten eIDAS-Vertrauensdiensterahmen ausgestellt und identifiziert die für eine Website verantwortliche Stelle. Der qualifizierte Status bedeutet nicht, dass Webanwendung, Serverkonfiguration oder das gesamte TLS-Setup automatisch sicher sind. Der überarbeitete Rahmen enthält außerdem Regeln zur Anerkennung durch Browser und einen Sicherheitsmechanismus für außergewöhnliche Bedenken.
Wann wird das EU Digital Identity Wallet verfügbar sein?
Mitgliedstaaten müssen mindestens ein Wallet innerhalb der gesetzlichen Frist bereitstellen, die an die einschlägigen Durchführungsakte anknüpft. Da das erste Paket am 24. Dezember 2024 in Kraft trat, ist der zentrale Bereitstellungstermin der 24. Dezember 2026. Die Nutzung durch Bürger bleibt freiwillig. Ein zentrales Architekturziel ist selektive Offenlegung.
Hat eine qualifizierte Signatur die gleiche Rechtswirkung wie eine Unterschrift auf Papier?
Eine qualifizierte elektronische Signatur hat nach Artikel 25 Absatz 2 die gleiche Rechtswirkung wie eine handschriftliche Unterschrift. Das bedeutet nicht, dass jedes elektronische Dokument automatisch jede besondere gesetzliche Form erfüllt. Bei langfristig aufzubewahrenden Dokumenten sollten Validierungsnachweise und gegebenenfalls qualifizierte Zeitstempel bewahrt werden.
Wer stellt qualifizierte Zertifikate in Polen aus?
Die aktuelle polnische Vertrauensliste ist die maßgebliche Quelle. Qualifizierte Zertifikatsdienste erbringen Asseco Data Systems (Certum), Polska Wytwornia Papierow Wartosciowych (Sigillum), Krajowa Izba Rozliczeniowa (Szafir), Enigma Systemy Ochrony Informacji (CenCert), EuroCert und Unizeto Technologies. Die drei weiteren Einträge - Poczta Polska, Autenti und KFJ Inwestycje - betreffen qualifizierte Einschreib-Zustellung oder Validierung.
Muss ein SaaS-Anbieter eIDAS erfüllen?
Ein SaaS-Anbieter unterliegt nicht allein deshalb dem Vertrauensdiensteanbieterregime, weil er Software online bereitstellt. Direkte eIDAS-Pflichten entstehen, wenn er eine regulierte Rolle übernimmt, etwa einen Vertrauensdienst erbringt oder als vertrauende Stelle einer Wallet-Annahmepflicht unterliegt. Ein SaaS-Produkt kann dennoch eIDAS integrieren müssen.
Wie hängen polnische e-Doręczenia und eIDAS zusammen?
Das polnische Regime setzt nationale elektronische Zustellprozesse um und nutzt Konzepte, die sich mit qualifizierter elektronischer Einschreib-Zustellung überschneiden. Der nationale Zeitplan bestimmt, welche öffentlichen Stellen, Gesellschaften und Unternehmer eine Adresse für elektronische Zustellungen benötigen. Eine Privatperson erhält eine solche Adresse nicht automatisch allein aufgrund von eIDAS.
Ersetzt eIDAS DSGVO, NIS2 oder ein ISMS?
Nein. eIDAS regelt elektronische Identität und Vertrauensdienste. Die DSGVO regelt die Verarbeitung personenbezogener Daten. NIS2 und das polnische KSC legen innerhalb ihres Anwendungsbereichs Anforderungen an Cybersecurity-Risikomanagement und Incident-Meldungen fest. Ein ISO/IEC-27001-basiertes ISMS kann eine gemeinsame Management- und Nachweisstruktur bieten, ersetzt aber keine dieser gesetzlichen Pflichten.

Brauchen Sie Beratung in diesem Bereich?

Eine kostenlose 30-60 minütige Beratung. Ohne Verpflichtungen. Wir besprechen Bedarf, Umfang und einen groben Zeitplan.

Literatur und Quellen

Alle zitierten Quellen sind öffentlich zugänglich. Stand geprüft zum 29. August 2026. EU-Verordnungen verweisen auf EUR-Lex, Normen auf ETSI und die Vertrauensliste auf ihre aktuelle Datei.

  1. [1] regulationEuropäisches Parlament und Rat der EU (2014). Verordnung (EU) Nr. 910/2014 vom 23. Juli 2014 über elektronische Identifizierung und Vertrauensdienste für elektronische Transaktionen im Binnenmarkt (eIDAS). ABl. EU L 257, 28.8.2014. · EUR-Lex
  2. [2] regulationEuropäisches Parlament und Rat der EU (2024). Verordnung (EU) 2024/1183 vom 11. April 2024 zur Änderung der Verordnung (EU) Nr. 910/2014 im Hinblick auf den Europäischen Rahmen für die Digitale Identität (eIDAS 2.0). · EUR-Lex
  3. [3] regulationSejm der Republik Polen (2016). Polnisches Gesetz vom 5. September 2016 über Vertrauensdienste und elektronische Identifizierung. Dz.U. 2016 Pos. 1579; konsolidierter Text Dz.U. 2024 Pos. 1725. Geändert durch das Gesetz vom 23. Januar 2026 (Dz.U. 2026 Pos. 252) · ISAP
  4. [4] standardEuropean Telecommunications Standards Institute (ETSI) (2026). ETSI EN 319 401 V3.2.1 - Electronic Signatures and Trust Infrastructures (ESI); General Policy Requirements for Trust Service Providers. Veröffentlicht am 8. Januar 2026; ersetzte V3.1.1 von 2024 · ETSI
  5. [5] guidelineEuropäische Kommission, eIDAS Expert Group (2024). Architecture and Reference Framework (ARF) for the European Digital Identity Wallet. · digital-strategy
  6. [6] guidelineEuropäische Kommission (2026). EU Trusted List Browser - die Übersicht der Vertrauenslisten der Mitgliedstaaten. · EU
  7. [7] regulationEuropäisches Parlament und Rat der EU (2016). Verordnung (EU) 2016/679 (DSGVO). ABl. EU L 119, 4.5.2016. · EUR-Lex
  8. [8] regulationEuropäisches Parlament und Rat der EU (2022). Richtlinie (EU) 2022/2555 (NIS2). ABl. EU L 333, 27.12.2022. · EUR-Lex
  9. [9] standardISO/IEC (2022). ISO/IEC 27001:2022 - Information security management systems - Requirements. · ISO
  10. [10] regulationEuropäische Kommission (2024). Durchführungsverordnung (EU) 2024/2977 der Kommission vom 28. November 2024 über Identifikationsdaten und elektronische Attributsbescheinigungen für Europäische Wallets für die Digitale Identität. ABl. EU L, 2024/2977, 4.12.2024. Der erste von fünf Durchführungsrechtsakten; die Fristen von 24 und 36 Monaten nach Art. 5a und 5f eIDAS laufen ab ihrem Inkrafttreten am 24. Dezember 2024 · EUR-Lex
  11. [11] regulationEuropäische Kommission (2015). Durchführungsverordnung (EU) 2015/1502 der Kommission vom 8. September 2015 über Mindestanforderungen und Verfahren für die Vertrauensniveaus elektronischer Identifizierungsmittel. ABl. EU L 235. · EUR-Lex
  12. [12] guidelineEuropäische Kommission (2023). Notifizierung des von Polen nach Art. 9 Abs. 1 der Verordnung (EU) Nr. 910/2014 gemeldeten Systems Public Electronic Identification System. ABl. EU C 136/02, 19.4.2023. · EUR-Lex
  13. [13] guidelineFür Digitalisierung zuständiger Minister / Polnische Nationalbank (2026). Vertrauensliste - Republik Polen (PL TSL), Ausgabe Nr. 161 vom 27. August 2026. XML-Format nach ETSI TS 119 612 · PL TSL
4crypto.eu