Compliance · Rozporządzenie UE · 2026

eIDAS 2.0 w 2026 r.: usługi zaufania i portfel tożsamości cyfrowej

eIDAS realizuje wizję jednolitego cyfrowego rynku UE, w którym obywatel jednego państwa członkowskiego może wykonywać czynności prawne w innym państwie bez konieczności fizycznego stawiennictwa, dokumentów papierowych czy wielu krajowych systemów logowania. Sens regulacji to ustanowienie wspólnych ram zaufania - kwalifikowany podpis elektroniczny ma moc równoważną z własnoręcznym we wszystkich 27 państwach UE, a notyfikowane środki identyfikacji elektronicznej są wzajemnie uznawane. eIDAS 2.0 idzie krok dalej: europejski portfel tożsamości cyfrowej (EUDIW) ma uwolnić obywatela od dziesiątek osobnych logowań i pozwolić mu samodzielnie kontrolować, jakie atrybuty ujawnia, komu i kiedy.

eIDAS[1] - rozporządzenie (UE) 910/2014 w sprawie identyfikacji elektronicznej i usług zaufania - jest podstawą prawną, dzięki której podpis złożony w Polsce ma taką samą moc w Portugalii, a zaświadczenie wydane przez estoński urząd da się zweryfikować w polskim banku. Reguluje dwie odrębne dziedziny: sposób, w jaki obywatel potwierdza swoją tożsamość wobec usług elektronicznych, oraz usługi zaufania, czyli podpisy, pieczęcie, znaczniki czasu i doręczenia elektroniczne.

Dla organizacji wdrażających usługi zaufania lub integracje z EUDIW ocena zgodności powinna być połączona z audytem bezpieczeństwa IT, hardeningiem, ochroną kluczy i monitoringiem incydentów. W 4crypto.eu takie zależności analizujemy wspólnie, ponieważ formalna poprawność protokołu nie zastępuje bezpieczeństwa całej infrastruktury.

W 2024 r. rozporządzenie przeszło zasadniczą nowelizację. Akt 2024/1183[2], nazywany eIDAS 2.0, wprowadził europejski portfel tożsamości cyfrowej i nałożył na część podmiotów prywatnych obowiązek jego akceptowania. Poniższy tekst omawia obie warstwy regulacji, poziomy wiarygodności identyfikacji, hierarchię podpisów elektronicznych, polski rynek kwalifikowanych dostawców oraz to, co zmienia portfel - wraz z terminami, które łatwo ze sobą pomylić.

Geneza - od dyrektywy do rozporządzenia

Poprzedniczką eIDAS była dyrektywa 1999/93/WE o wspólnotowej infrastrukturze podpisów elektronicznych. Po piętnastu latach jej stosowania widoczne były cztery słabości. Transpozycja przebiegła w państwach członkowskich odmiennie, więc podpis uznany w jednym kraju nie zawsze był uznawany w drugim. Identyfikacja elektroniczna pozostawała w ogóle poza zakresem regulacji, przez co obywatel nie mógł posłużyć się krajowym środkiem identyfikacji za granicą. Katalog usług obejmował wyłącznie podpis - bez pieczęci, znaczników czasu i certyfikatów uwierzytelniania stron. Nie istniał wreszcie mechanizm wzajemnego uznawania krajowych rozwiązań.

Rozporządzenie z 2014 r. odpowiedziało na to wszystko naraz. Weszło w życie 17 września 2014 r., a stosuje się je od 1 lipca 2016 r. w zakresie usług zaufania i od 29 września 2018 r. w zakresie obowiązkowego uznawania notyfikowanych środków identyfikacji. Ustanowiło jednolite ramy dla usług zaufania w całej Unii, trójstopniową hierarchię podpisów, rozszerzony katalog usług oraz publiczną listę kwalifikowanych dostawców. Wybór formy rozporządzenia zamiast dyrektywy nie był przypadkowy: usunął źródło poprzednich rozbieżności, bo nie było już czego transponować.

Nowelizacja z 11 kwietnia 2024 r.[2] przesunęła punkt ciężkości z dokumentu na tożsamość. Wprowadziła europejski portfel tożsamości cyfrowej, którego udostępnienie jest obowiązkiem państwa, a używanie - wyborem obywatela. Dodała mechanizm ujawniania wybranych atrybutów zamiast całych dokumentów, rozszerzyła katalog usług zaufania o poświadczenia atrybutów, archiwizację elektroniczną i rejestry elektroniczne, zaostrzyła wymagania wobec dostawców oraz nałożyła na wskazane podmioty obowiązek akceptowania portfela.

Warto uważać na daty. Nowelizacja weszła w życie 20 maja 2024 r., ale terminów obowiązków nie liczy się od tej daty - biegną one od wejścia w życie aktów wykonawczych Komisji[10], przyjętych pod koniec 2024 r. Z tego wynikają dwa różne terminy omówione dalej: obowiązek udostępnienia portfela przez państwa członkowskie i późniejszy o rok obowiązek jego akceptowania przez wskazane podmioty.

Dwa filary - identyfikacja i usługi zaufania

Rozporządzenie łączy dwie dziedziny, które łatwo pomylić, bo obie dotyczą "elektronicznego potwierdzania". Pierwszy filar odpowiada na pytanie, kim jest osoba po drugiej stronie; drugi - czy dokument jest autentyczny i nienaruszony.

Identyfikacja elektroniczna opiera się na mechanizmie notyfikacji. Państwo członkowskie zgłasza Komisji krajowy system identyfikacji, a po notyfikacji pozostałe państwa muszą go uznawać w swoich usługach publicznych na odpowiednim poziomie. Polska notyfikowała jeden system - Publiczny System Identyfikacji Elektronicznej, ogłoszony 19 kwietnia 2023 r.[12] - obejmujący dwa środki: profil zaufany na poziomie istotnym oraz profil osobisty zapisany w warstwie elektronicznej e-dowodu na poziomie wysokim. Aplikacja mObywatel nie figuruje w tej notyfikacji jako odrębny środek identyfikacji, co bywa źródłem nieporozumień.

Usługi zaufania to z kolei usługi elektroniczne świadczone zwykle za wynagrodzeniem, których katalog nowelizacja z 2024 r. rozpisała w art. 3 pkt 16 na czternaście czynności. Obejmują one wydawanie i walidację certyfikatów podpisów, pieczęci i uwierzytelniania witryn, tworzenie i walidację samych podpisów i pieczęci, ich konserwację, zarządzanie zdalnymi urządzeniami do podpisu, wydawanie i walidację poświadczeń atrybutów, znaczniki czasu, rejestrowane doręczenie elektroniczne wraz z walidacją przekazywanych nim danych, archiwizację elektroniczną oraz rejestrowanie danych w rejestrze elektronicznym. Cztery ostatnie pozycje - poświadczenia atrybutów, zdalne urządzenia do podpisu, archiwizacja i rejestr elektroniczny - są nowe i to one wyznaczają kierunek rozwoju rynku w najbliższych latach.

Poziomy wiarygodności identyfikacji

Artykuł 8 rozporządzenia dzieli środki identyfikacji elektronicznej na trzy poziomy wiarygodności, a szczegółowe wymagania techniczne i proceduralne dla każdego z nich określa rozporządzenie wykonawcze 2015/1502.[11] Różnica między poziomami dotyczy dwóch rzeczy naraz: sposobu, w jaki potwierdzono tożsamość przy wydaniu środka, oraz siły samego uwierzytelniania przy każdym użyciu.

PoziomUwierzytelnianie i weryfikacja tożsamościPrzykład w Polsce
NiskiJeden czynnik; weryfikacja tożsamości może być zdalna, na podstawie danych z dokumentuUsługi, w których skutki podszycia się są niewielkie
IstotnyCo najmniej dwa różne czynniki spośród wiedzy, posiadania i cechy osoby; weryfikacja odpowiadająca kontaktowi osobistemuProfil zaufany
WysokiPotwierdzenie wobec źródła urzędowego, ochrona przed skopiowaniem i manipulacją, uwierzytelnianie odporne na podszycie sięProfil osobisty z warstwy elektronicznej e-dowodu

Poziom wysoki realizuje się w praktyce za pomocą elementu kryptograficznego w karcie albo w bezpiecznym module urządzenia. Warto trzymać rozdzielnie dwa znaczenia słowa "kwalifikowany": poziom wysoki dotyczy identyfikacji elektronicznej, natomiast status kwalifikowany dotyczy usług zaufania - to dwie niezależne kategorie i posiadanie jednej nie oznacza drugiej.

Zasada uznawania jest natomiast prosta i działa w jedną stronę. Usługa wymagająca poziomu istotnego musi akceptować środki notyfikowane na poziomie istotnym i wysokim; usługa wymagająca poziomu wysokiego akceptuje wyłącznie środki z tego poziomu; usługa wymagająca poziomu niskiego akceptuje wszystkie trzy.

Usługi kwalifikowane i niekwalifikowane

Najważniejszy podział w drugim filarze przebiega między usługami kwalifikowanymi a pozostałymi, a jego istotą jest ciężar dowodu. Usługę niekwalifikowaną może świadczyć każdy dostawca; nie wiąże się z nią żadne domniemanie prawne, więc w razie sporu sąd ocenia jej wartość dowodową tak jak każdego innego dowodu. Usługi takie są tańsze i w wielu zastosowaniach wystarczające - typowym przykładem są zaawansowane podpisy w wewnętrznych systemach obiegu dokumentów.

Usługę kwalifikowaną może świadczyć wyłącznie dostawca, któremu status nadał krajowy organ nadzoru i który figuruje na zaufanej liście. Wymagania są istotnie wyższe: obowiązkowy audyt przeprowadzany co najmniej raz na 24 miesiące przez akredytowaną jednostkę oceniającą zgodność, zgodność ze standardami ETSI - w tym z normą ogólną EN 319 401[4] oraz z normami właściwymi dla konkretnej usługi - ubezpieczenie odpowiedzialności cywilnej, certyfikowane urządzenia kryptograficzne, udokumentowane polityki i procedury wraz z planem ciągłości działania oraz wpis na zaufaną listę.

W zamian ustawodawca przyznaje skutek prawny, który zwalnia z dowodzenia. Kwalifikowany podpis elektroniczny ma na mocy art. 25 ust. 2 skutek prawny równoważny podpisowi własnoręcznemu w całej Unii. Kwalifikowana pieczęć korzysta z domniemania integralności i autentyczności pochodzenia danych, a kwalifikowany znacznik czasu - z domniemania dokładności wskazanej daty i integralności danych w tym momencie. To właśnie te domniemania, a nie sama technologia, uzasadniają różnicę w cenie.

Weryfikację statusu umożliwia zaufana lista.[6] Każde państwo członkowskie publikuje wykaz swoich kwalifikowanych dostawców w formacie XML zgodnym ze standardem ETSI TS 119 612, a Komisja udostępnia przeglądarkę zbiorczą. Sprawdzenie w niej dostawcy przed podpisaniem umowy zajmuje minutę i jest jedynym wiarygodnym sposobem potwierdzenia, że oferowana usługa rzeczywiście jest kwalifikowana.

Trzy poziomy podpisu elektronicznego

Rozporządzenie buduje hierarchię, w której każdy kolejny poziom zawiera wymagania poprzedniego. Zwykły podpis elektroniczny, zdefiniowany w art. 3 pkt 10, to dane w postaci elektronicznej dołączone lub logicznie powiązane z innymi danymi i użyte przez podpisującego jako podpis - a więc również zeskanowany obraz podpisu, słowo w wiadomości albo zaznaczone pole. Nie wiąże się z nim żadne domniemanie, ale art. 25 ust. 1 gwarantuje, że nie można odmówić mu skutku prawnego ani dopuszczalności jako dowodu wyłącznie dlatego, że ma postać elektroniczną. To gwarancja minimalna, a nie równoważność z podpisem własnoręcznym.

Zaawansowany podpis elektroniczny musi spełniać cztery warunki z art. 26: być jednoznacznie przyporządkowany podpisującemu, umożliwiać jego identyfikację, być składany przy użyciu danych pozostających pod wyłączną kontrolą podpisującego oraz być powiązany z podpisanymi danymi tak, by każda późniejsza zmiana była wykrywalna. Realizuje się go zwykle jako podpis kryptograficzny z certyfikatem, przy czym certyfikat nie musi być kwalifikowany. Moc dowodowa jest tu wyraźnie wyższa niż przy podpisie zwykłym, ale nadal podlega ocenie sądu.

Kwalifikowany podpis elektroniczny spełnia wszystkie warunki podpisu zaawansowanego i dodatkowo jest składany za pomocą kwalifikowanego urządzenia do składania podpisu - karty kryptograficznej, tokena albo rozwiązania zdalnego spełniającego wymagania - w oparciu o kwalifikowany certyfikat wydany przez kwalifikowanego dostawcę. Tylko on ma skutek równoważny podpisowi własnoręcznemu i tylko on musi być uznawany we wszystkich państwach członkowskich.

W polskiej praktyce podpis kwalifikowany jest wymagany między innymi przy zawieraniu umowy o pracę na odległość, w większości zgłoszeń do Krajowego Rejestru Sądowego oraz w elektronicznych pismach procesowych; bywa też stosowany w obiegu faktur i w dokumentach notarialnych sporządzanych elektronicznie. Zakres tych zastosowań rozszerza się stopniowo, więc przy konkretnej czynności warto sprawdzić przepis szczególny, a nie opierać się na ogólnej regule.

Osobną kwestią są formaty, bo od nich zależy, czy podpis da się zweryfikować za kilka lat. Standard PAdES osadza podpis w pliku PDF i dominuje w obrocie gospodarczym. XAdES podpisuje dokumenty XML i występuje w rozwiązaniach administracyjnych. CAdES jest formatem ogólnym, niezwiązanym z konkretnym typem dokumentu, a JAdES - nowszym formatem przeznaczonym dla interfejsów wymieniających dane w formacie JSON. Wybór formatu należy uzgodnić z odbiorcą dokumentu, ponieważ nie każdy system weryfikuje wszystkie cztery.

Pieczęć elektroniczna i znacznik czasu

Pieczęć elektroniczna, uregulowana w art. 35-40, jest odpowiednikiem podpisu dla osób prawnych. Różnica nie jest formalna: podpis wskazuje konkretnego człowieka i wyraża jego wolę, a pieczęć wskazuje organizację i potwierdza pochodzenie oraz integralność dokumentu. Dlatego pieczęć nadaje się do dokumentów wystawianych masowo i automatycznie - faktur, zaświadczeń, komunikatów wymienianych między systemami - gdzie wskazywanie osoby fizycznej byłoby sztuczne. Podobnie jak podpis, pieczęć występuje w wersji zwykłej, zaawansowanej i kwalifikowanej, a ta ostatnia korzysta z domniemania integralności danych i autentyczności ich pochodzenia.

Znacznik czasu, opisany w art. 41-42, poświadcza natomiast, że określone dane istniały w danym momencie. Kwalifikowany znacznik czasu, wystawiany przez kwalifikowanego dostawcę w oparciu o dokładne źródło czasu powiązane z czasem uniwersalnym, korzysta z domniemania dokładności daty i integralności danych. Jego znaczenie jest większe, niż sugeruje prostota mechanizmu: to znacznik czasu pozwala wykazać, że podpis złożono w okresie ważności certyfikatu, a więc utrzymać moc dowodową dokumentu również po wygaśnięciu albo unieważnieniu tego certyfikatu. Bez niego dokument podpisany kwalifikowanym podpisem z czasem staje się trudny do zweryfikowania, co ma bezpośrednie znaczenie przy archiwizacji długoterminowej.

Certyfikaty uwierzytelniania witryn internetowych

Kwalifikowany certyfikat uwierzytelniania witryny internetowej, uregulowany w art. 45, jest odpowiednikiem certyfikatu używanego w protokole TLS, ale wydawanym pod nadzorem państwa członkowskiego i poświadczającym tożsamość podmiotu prowadzącego stronę zgodnie z wymaganiami rozporządzenia. Od komercyjnych certyfikatów z rozszerzoną weryfikacją odróżnia go właśnie reżim nadzoru i wynikające z niego domniemanie prawne, a nie sama technologia.

Wokół tego przepisu toczył się jeden z ostrzejszych sporów przy nowelizacji. Producenci przeglądarek argumentowali, że nakazanie zaufania do certyfikatów wskazanych przez państwa członkowskie osłabiłoby zdolność szybkiego reagowania na nadużycia w infrastrukturze certyfikatów. Przyjęta wersja nakłada na przeglądarki dwa obowiązki - uznawania takich certyfikatów i prezentowania danych o tożsamości podmiotu w sposób przyjazny użytkownikowi - ale przewiduje bezpiecznik: w wyjątkowych okolicznościach, wobec uzasadnionych obaw o naruszenie bezpieczeństwa lub integralności certyfikatów, przeglądarka może podjąć środki ostrożności, informując o tym Komisję i właściwe organy.

Praktyczne zastosowania są dziś węższe, niż zakładano. Najwyraźniejsze występuje w sektorze płatniczym, gdzie kwalifikowane certyfikaty służą do wzajemnej identyfikacji instytucji w interfejsach otwartej bankowości. Poza tym pojawiają się w usługach administracji publicznej, w których tożsamość wystawcy strony ma znaczenie dowodowe, oraz jako element wykazywania kontroli nad komunikacją w sektorze finansowym - zob. artykuł o DORA.

Kwalifikowani dostawcy w Polsce

Polska zaufana lista[13] wymienia dostawców, którym status kwalifikowany nadał organ nadzoru, czyli minister właściwy do spraw informatyzacji. Według wydania nr 161 z 27 sierpnia 2026 r. status ten ma dziewięć podmiotów, ale zakres ich usług jest bardzo różny i sam wpis na listę niczego jeszcze nie przesądza.

PodmiotMarkaZakres usług kwalifikowanych
Asseco Data SystemsCertumCertyfikaty, znaczniki czasu, walidacja, konserwacja podpisu i pieczęci, rejestrowane doręczenie
Polska Wytwórnia Papierów WartościowychSigillumCertyfikaty, znaczniki czasu, zdalne urządzenia do podpisu i pieczęci, rejestrowane doręczenie
Krajowa Izba RozliczeniowaSzafirCertyfikaty, znaczniki czasu
Enigma Systemy Ochrony InformacjiCenCertCertyfikaty, znaczniki czasu, walidacja, zdalne urządzenia do podpisu
EuroCert-Certyfikaty, znaczniki czasu
Unizeto Technologies-Certyfikaty kwalifikowane
Poczta Polska-Kwalifikowane rejestrowane doręczenie elektroniczne
Autenti-Kwalifikowane rejestrowane doręczenie elektroniczne, kwalifikowana walidacja podpisów i pieczęci
KFJ Inwestycje-Kwalifikowane rejestrowane doręczenie elektroniczne

Dwie uwagi praktyczne bywają źródłem kosztownych pomyłek. Po pierwsze, marka nie jest tożsama z podmiotem: CenCert należy do Enigmy, a EuroCert jest osobną spółką, więc umowa podpisana "z CenCert" wiąże w istocie z inną firmą, niż sądzi zamawiający. Po drugie, przed zakupem trzeba sprawdzić nie tylko obecność dostawcy na liście, ale i to, czy ma status kwalifikowany dla konkretnej usługi - dostawca kwalifikowany w zakresie doręczeń nie musi być kwalifikowany w zakresie certyfikatów podpisu.

Uzyskanie statusu jest procesem wieloetapowym. Podmiot musi być osobą prawną z odpowiednim zapleczem organizacyjnym i finansowym oraz z ubezpieczeniem odpowiedzialności cywilnej, przygotować polityki, procedury i plan ciągłości działania zgodne z normą ETSI EN 319 401[4] i z normami właściwymi dla usługi, przejść audyt akredytowanej jednostki oceniającej zgodność, złożyć zgłoszenie do organu nadzoru wraz z raportem z tej oceny, uzyskać status i wpis na zaufaną listę, a następnie poddawać się audytom co najmniej raz na 24 miesiące. Wejście na ten rynek jest kosztowne właśnie dlatego, że infrastruktura kryptograficzna, pierwszy audyt i ubezpieczenie muszą istnieć, zanim status zostanie nadany. Cenniki usług dla odbiorców końcowych publikują sami dostawcy i zmieniają je niezależnie od siebie, więc jedynym sensownym źródłem cen jest aktualny cennik konkretnego dostawcy.

Europejski portfel tożsamości cyfrowej

Portfel tożsamości cyfrowej jest najbardziej widoczną zmianą wprowadzoną przez eIDAS 2.0.[2] Konstrukcja obowiązku jest asymetryczna: udostępnienie portfela jest obowiązkiem państwa członkowskiego, natomiast korzystanie z niego pozostaje wyborem obywatela i nikt nie może go do tego zmusić.

Portfel ma przechowywać krajowy środek identyfikacji oraz poświadczenia atrybutów - uprawnień zawodowych, dyplomów, prawa jazdy, danych pojazdu, recept czy danych bankowych - a także umożliwiać składanie kwalifikowanego podpisu i uwierzytelnianie w usługach publicznych i prywatnych. Najciekawszą właściwością jest jednak sposób ujawniania danych. Zamiast okazywać cały dokument, użytkownik ma ujawniać wyłącznie atrybut potrzebny w danej sytuacji - na przykład potwierdzenie ukończenia osiemnastu lat zamiast pełnej daty urodzenia. Komisja zapowiada wbudowanie mechanizmów pozwalających potwierdzić spełnienie warunku bez ujawniania samej wartości atrybutu. Dla ochrony danych osobowych jest to zmiana jakościowa: realizuje zasadę minimalizacji na poziomie architektury, a nie deklaracji - zob. artykuł o RODO.

Architekturę opisuje opracowana przez Komisję rama referencyjna[5], która rozdziela role: instancja portfela to aplikacja na urządzeniu użytkownika, rozwiązanie portfelowe obejmuje ją wraz z zapleczem i zarządzaniem, dostawca portfela to państwo lub upoważniony przez nie podmiot, wystawca wydaje poświadczenia atrybutów, a strona ufająca je przyjmuje i weryfikuje. Rozdzielenie tych ról ma zapobiec sytuacji, w której jeden podmiot widzi całą aktywność użytkownika.

Polska buduje portfel na bazie aplikacji mObywatel, a warstwę prawną ma dać nowelizacja ustawy o usługach zaufania oraz identyfikacji elektronicznej[3], określająca między innymi krajowe zakresy danych identyfikujących użytkownika portfela - osobno dla osoby fizycznej i osoby prawnej. Termin wynikający z rozporządzenia dla udostępnienia portfela przez państwa członkowskie przypada na 24 grudnia 2026 r. Rozsądnie jest założyć, że pierwsze wydanie obejmie ograniczony katalog atrybutów, a jego rozbudowa potrwa dłużej.

Obowiązek akceptowania portfela reguluje art. 5f i rozdziela trzy sytuacje. Podmioty publiczne, które wymagają identyfikacji elektronicznej dla dostępu do swoich usług online, muszą akceptować także portfel. Wskazane sektory prywatne - transport, energetyka, bankowość i usługi finansowe, zabezpieczenie społeczne, ochrona zdrowia, woda pitna, usługi pocztowe, infrastruktura cyfrowa, telekomunikacja i edukacja - są objęte obowiązkiem, jeżeli prawo wymaga od nich silnego uwierzytelniania klienta, z wyłączeniem mikroprzedsiębiorstw i małych przedsiębiorstw. Trzecią grupę stanowią bardzo duże platformy internetowe wyznaczone na podstawie aktu o usługach cyfrowych; częstą pomyłką jest rozciąganie tego obowiązku na wszystkie serwisy internetowe. Obowiązki te stosuje się od terminu późniejszego niż udostępnienie portfela - 24 grudnia 2027 r. - co daje objętym podmiotom rok na przygotowanie. We wszystkich przypadkach użycie portfela następuje na żądanie użytkownika, więc dla banku czy operatora oznacza to dodanie nowej ścieżki obok istniejących, a nie zastąpienie ich.

Wymagania bezpieczeństwa wobec portfela są wysokie i zostały rozwinięte w aktach wykonawczych dotyczących integralności, podstawowych funkcji, protokołów, interfejsów oraz bezpiecznych komponentów kryptograficznych. Konkretna architektura może wykorzystywać różne mechanizmy sprzętowe i programowe, ale musi spełnić wymagania bezpieczeństwa, ochrony danych i certyfikacji właściwe dla rozwiązania. Istotnym celem architektury jest także ograniczenie nieuzasadnionego śledzenia i korelowania transakcji użytkownika.

Nadzór i krajowa infrastruktura zaufania

Warto zacząć od sprostowania rozpowszechnionej pomyłki. W kontekście eIDAS bywa przywoływany skrót NCCB, oznaczający krajowy organ certyfikacji cyberbezpieczeństwa. Pochodzi on z aktu o cyberbezpieczeństwie, czyli rozporządzenia 2019/881, i dotyczy zupełnie innego systemu - europejskich programów certyfikacji produktów i usług. Nadzór nad usługami zaufania sprawuje w Polsce minister właściwy do spraw informatyzacji, na podstawie art. 27 ust. 1 ustawy z 5 września 2016 r. o usługach zaufania oraz identyfikacji elektronicznej.[3]

Ta sama ustawa powierza ministrowi zapewnienie funkcjonowania trzech elementów krajowej infrastruktury zaufania: jawnego rejestru dostawców usług zaufania prowadzonego w postaci elektronicznej, zaufanej listy publikowanej jako plik XML w formacie ETSI TS 119 612 oraz narodowego centrum certyfikacji, które wydaje kwalifikowanym dostawcom certyfikaty służące do weryfikacji ich podpisów i pieczęci oraz publikuje listy unieważnień. Na wniosek Prezesa Narodowego Banku Polskiego minister może upoważnić bank centralny do realizacji zadań narodowego centrum certyfikacji, a także do prowadzenia rejestru i zaufanej listy.

Uprawnienia organu nadzoru obejmują nadawanie i cofanie statusu kwalifikowanego wraz z wpisem i wykreśleniem z zaufanej listy, kontrolę dostawców prowadzoną przez własnych audytorów, wezwania do usunięcia nieprawidłowości, kary pieniężne oraz współpracę z organami nadzoru innych państw członkowskich. Ustawa reguluje ponadto tryb postępowania w sprawie wpisu, sankcje za świadczenie usług jako kwalifikowane bez uprawnienia oraz krajowy system identyfikacji elektronicznej i nadzór nad nim.

Sercem nadzoru jest jednak audyt cykliczny. Artykuł 20 ust. 1 rozporządzenia wymaga, by kwalifikowani dostawcy poddawali się co najmniej raz na 24 miesiące audytowi wykonywanemu na własny koszt przez akredytowaną jednostkę oceniającą zgodność. Badanie obejmuje zgodność ze standardami ETSI, w tym z normą EN 319 401[4], stosowane środki kryptograficzne i infrastrukturę, procedury organizacyjne, bezpieczeństwo personelu, ciągłość działania i zarządzanie incydentami. Raport trafia do organu nadzoru, a wynik negatywny może skutkować cofnięciem statusu - i to jest realna sankcja, ponieważ oznacza utratę podstawy działalności, a nie jedynie karę finansową.

Relacje z innymi regulacjami

Kwalifikowani dostawcy usług zaufania działają na przecięciu kilku reżimów naraz i to właśnie oni ponoszą największy ciężar zgodności. Wobec RODO[7] są administratorami danych osobowych: przetwarzają dane identyfikacyjne przy wydawaniu certyfikatu, dane związane z samą czynnością podpisu, a w przypadku portfela tożsamości - potencjalnie pełne spektrum atrybutów. Wymagania rozporządzenia o ochronie danych stosuje się do nich w całości, obok wymagań sektorowych.

Na gruncie dyrektywy NIS2[8] dostawcy usług zaufania należą do sektora infrastruktury cyfrowej z załącznika I i - co istotne - są objęci niezależnie od wielkości, a więc również wtedy, gdy są małymi przedsiębiorstwami. Skutkiem jest podwójna ścieżka obowiązków: pełny katalog środków zarządzania ryzykiem z art. 21 dyrektywy oraz zgłaszanie incydentów zarówno do właściwego zespołu reagowania, jak i do organu nadzoru nad usługami zaufania. Polska ustawa o krajowym systemie cyberbezpieczeństwa wyznacza przy tym dostawcom usług zaufania krótszy termin zgłoszenia poważnego incydentu - 24 godziny od wykrycia. Dokumentację obu reżimów da się prowadzić wspólnie, jeżeli oprzeć ją na systemie zarządzania bezpieczeństwem informacji zgodnym z ISO/IEC 27001.[9]

Dwa dalsze powiązania są węższe. Portfel tożsamości w części rozwiązań wykorzystuje porównywanie obrazu twarzy przy potwierdzaniu tożsamości, co wchodzi w zakres regulacji dotyczącej systemów sztucznej inteligencji i wymaga spełnienia obu reżimów równolegle - zob. artykuł o AI Act. Instytucje finansowe posługujące się kwalifikowanymi podpisami, pieczęciami i certyfikatami podlegają natomiast wymaganiom odporności cyfrowej, a dostawcy obsługujący ten sektor mogą zostać objęci nadzorem nad kluczowymi zewnętrznymi dostawcami usług informatycznych - zob. artykuł o DORA.

Co sprawdzić przed wdrożeniem

Pierwsze rozstrzygnięcie dotyczy tego, czego organizacja właściwie potrzebuje. Trzeba ustalić, jaki poziom wiarygodności identyfikacji odpowiada ryzyku danej usługi oraz czy konieczny jest podpis kwalifikowany, pieczęć czy certyfikat uwierzytelniania witryny - te trzy rzeczy rozwiązują różne problemy i bywają zamawiane zamiennie. Dopiero z tego wynika wybór dostawcy, którego status trzeba potwierdzić na zaufanej liście, i to dla konkretnej usługi.

Druga grupa decyzji jest techniczna. Systemy muszą umieć nie tylko składać, ale i weryfikować podpisy w formatach, które faktycznie napłyną od kontrahentów, oraz sprawdzać status dostawcy na europejskiej liście, a nie na własnej kopii sprzed roku. Potrzebna jest też polityka kryptograficzna obejmująca zarządzanie certyfikatami i ich odnawianie przed wygaśnięciem, a dla dokumentów o długim okresie przechowywania - kwalifikowane znaczniki czasu, bez których moc dowodowa wygasa razem z certyfikatem.

Trzecia grupa dotyczy tego, co dopiero nadchodzi. Organizacja powinna sprawdzić, czy znajdzie się wśród podmiotów zobowiązanych do akceptowania portfela tożsamości od 24 grudnia 2027 r., i jeżeli tak - zaplanować integrację jako dodatkową ścieżkę obok istniejących, wraz z obsługą ujawniania wybranych atrybutów. Całość dokumentacji zgodności warto prowadzić jako część systemu zarządzania bezpieczeństwem informacji[9], bo w przeciwnym razie ta sama praca zostanie wykonana trzy razy - raz dla eIDAS, raz dla NIS2 i raz dla RODO.

Najczęściej zadawane pytania

Co to jest eIDAS?
eIDAS (electronic IDentification, Authentication and trust Services) to rozporządzenie Parlamentu Europejskiego i Rady (UE) 910/2014 z 23 lipca 2014 r. regulujące identyfikację elektroniczną i usługi zaufania w UE. Celem jest wewnętrzny rynek cyfrowy z transgranicznym uznawaniem środków identyfikacji elektronicznej i usług zaufania. Ramy obejmują znacznie więcej niż podpis: pieczęcie, znaczniki czasu, rejestrowane doręczenie, certyfikaty uwierzytelniania witryn, a po nowelizacji z 2024 r. także poświadczenia atrybutów, archiwizację elektroniczną, rejestry elektroniczne i portfel tożsamości.
Czym różni się eIDAS 1.0 od 2.0?
Wersja z 2014 r. ustanowiła transgraniczne uznawanie notyfikowanych systemów identyfikacji i pierwszy wspólny reżim usług zaufania. Rozporządzenie 2024/1183 rozszerzyło ten model o europejski portfel tożsamości cyfrowej, ujawnianie wybranych atrybutów i nowe usługi zaufania. Terminy liczy się od wejścia w życie aktów wykonawczych 24 grudnia 2024 r.: portfele do 24 grudnia 2026 r., obowiązek ich akceptowania przez wskazane podmioty do 24 grudnia 2027 r.
Co to jest kwalifikowany podpis elektroniczny?
Kwalifikowany podpis elektroniczny (QES) to podpis zaawansowany składany za pomocą kwalifikowanego urządzenia do składania podpisu i oparty na kwalifikowanym certyfikacie wydanym przez kwalifikowanego dostawcę. Art. 25 ust. 2 nadaje mu skutek prawny równoważny podpisowi własnoręcznemu w całej Unii. Rozporządzenie nie znosi jednak szczególnych wymogów formy, na przykład formy notarialnej, jeżeli wymaga jej prawo.
Czym różni się TSP od QTSP?
TSP to dostawca usług zaufania świadczący jedną lub więcej usług zaufania. QTSP uzyskał status kwalifikowany dla co najmniej jednej usługi, podlega obowiązkowej ocenie zgodności co najmniej raz na 24 miesiące i figuruje na zaufanej liście swojego państwa. Status jest przypisany do konkretnej usługi, a nie do firmy jako całości - przed skorzystaniem trzeba sprawdzić zarówno podmiot prawny, jak i wpis dla danej usługi.
Co oznaczają poziomy niski, istotny i wysoki?
To poziomy wiarygodności środka identyfikacji elektronicznej, a nie poziomy podpisu. Rozporządzenie wykonawcze 2015/1502 określa wymagania dla każdego z nich. Usługa wymagająca poziomu istotnego musi akceptować środki notyfikowane na poziomie istotnym i wysokim; usługa wymagająca poziomu wysokiego może żądać wyłącznie tego poziomu. Pojęcia tego nie należy mylić ze słowem "kwalifikowany", które dotyczy usług zaufania.
Co to jest QWAC?
QWAC to kwalifikowany certyfikat uwierzytelniania witryny internetowej, wydawany w reżimie kwalifikowanych usług zaufania i poświadczający tożsamość podmiotu odpowiedzialnego za stronę. Od komercyjnych certyfikatów z rozszerzoną weryfikacją odróżnia go nadzór państwa i wynikające z niego domniemanie prawne. Status kwalifikowany nie oznacza jednak, że aplikacja, konfiguracja serwera i całe wdrożenie TLS są bezpieczne.
Kiedy będzie dostępny europejski portfel tożsamości?
Państwa członkowskie mają udostępnić co najmniej jeden portfel w ciągu 24 miesięcy od wejścia w życie aktów wykonawczych do art. 5a i 5c. Akty weszły w życie 24 grudnia 2024 r., więc termin przypada na 24 grudnia 2026 r. Korzystanie z portfela jest dla obywatela dobrowolne. Polska buduje rozwiązanie na bazie aplikacji mObywatel.
Czy podpis kwalifikowany ma moc jak podpis na papierze?
Tak. Art. 25 ust. 2 stwierdza wprost, że kwalifikowany podpis elektroniczny ma skutek prawny równoważny podpisowi własnoręcznemu, i dotyczy to całej Unii. Nie znaczy to, że każdy dokument elektroniczny spełnia każdą szczególną formę wymaganą przez prawo - czynność wymagająca aktu notarialnego nadal wymaga tej formy. Przy dokumentach długowiecznych trzeba dodatkowo zachować dane walidacyjne i kwalifikowane znaczniki czasu.
Kto wydaje certyfikaty kwalifikowane w Polsce?
Aktualna zaufana lista jest tu jedynym miarodajnym źródłem. Certyfikaty kwalifikowane wydaje sześć podmiotów: Asseco Data Systems (Certum), PWPW (Sigillum), KIR (Szafir), Enigma SOI (CenCert), EuroCert i Unizeto Technologies. Pozostałe trzy podmioty z listy - Poczta Polska, Autenti i KFJ Inwestycje - świadczą kwalifikowane rejestrowane doręczenie elektroniczne lub walidację. Zakres zmienia się w czasie, więc nie należy opierać wyboru na starej tabeli porównawczej.
Czy dostawca SaaS musi spełniać eIDAS?
Bezpośrednio - tylko wtedy, gdy sam świadczy usługę zaufania albo pełni rolę objętą obowiązkiem akceptowania portfela. Produkt SaaS może jednak wymagać integracji: walidacji podpisów kwalifikowanych, akceptowania notyfikowanego środka identyfikacji lub portfela, wystawiania dokumentów w formatach weryfikowalnych przez odbiorcę albo przechowywania dowodów doręczenia. Znaczenie ma rola prawna i przypadek użycia, a nie etykieta "SaaS".
Co z e-Doręczeniami?
e-Doręczenia to polska implementacja kwalifikowanej usługi rejestrowanego doręczenia elektronicznego z art. 44 eIDAS. Adres do doręczeń elektronicznych nie powstaje automatycznie dla każdego obywatela - osoba fizyczna zakłada go dobrowolnie, dla części podmiotów jest obowiązkowy. Podmioty wpisane do KRS przed 1 stycznia 2025 r. musiały mieć adres od 1 kwietnia 2025 r.; dla firm z CEIDG zarejestrowanych do 31 grudnia 2024 r. termin przypada 1 października 2026 r. Okres przejściowy dla podmiotów publicznych skończył się 31 grudnia 2025 r.
Jak AI Act i biometria mają się do eIDAS?
Portfel tożsamości może wykorzystywać mechanizmy biometryczne przy potwierdzaniu tożsamości albo lokalnym uwierzytelnianiu. Nie czyni to każdego portfela systemem AI wysokiego ryzyka. AI Act stosuje się tylko wtedy, gdy konkretny komponent spełnia jego definicje i reguły klasyfikacji. RODO stanowi osobną warstwę: dane biometryczne przetwarzane w celu jednoznacznej identyfikacji osoby należą do szczególnych kategorii z art. 9. Integracja portfela wymaga więc równoległej analizy eIDAS, RODO i AI Act.

Potrzebujesz konsultacji w zakresie eIDAS?

Podczas bezpłatnej, 30-60-minutowej konsultacji z 4crypto sprawdzamy wymagania (LoA, QES, QWAC), mapujemy integracje z QTSP i omawiamy plan dla EUDIW. Bez zobowiązań.

Bibliografia i źródła

Wszystkie cytowane źródła są publicznie dostępne. Stan zweryfikowano 29 sierpnia 2026 r. Rozporządzenia UE prowadzą do EUR-Lex, normy do ETSI, a zaufana lista do jej aktualnego pliku.

  1. [1] regulationParlament Europejski i Rada UE (2014). Rozporządzenie (UE) nr 910/2014 z 23 lipca 2014 r. w sprawie identyfikacji elektronicznej i usług zaufania w odniesieniu do transakcji elektronicznych na rynku wewnętrznym (eIDAS). Dz.U. UE L 257, 28.8.2014. · EUR-Lex
  2. [2] regulationParlament Europejski i Rada UE (2024). Rozporządzenie (UE) 2024/1183 z 11 kwietnia 2024 r. zmieniające rozporządzenie (UE) nr 910/2014 w odniesieniu do ustanowienia europejskiej tożsamości cyfrowej (eIDAS 2.0). · EUR-Lex
  3. [3] regulationSejm RP (2016). Ustawa z 5 września 2016 r. o usługach zaufania oraz identyfikacji elektronicznej. Dz.U. 2016 poz. 1579; tekst jednolity Dz.U. 2024 poz. 1725. Zmieniona ustawą z 23 stycznia 2026 r. (Dz.U. 2026 poz. 252) · ISAP
  4. [4] standardEuropean Telecommunications Standards Institute (ETSI) (2026). ETSI EN 319 401 V3.2.1 - Electronic Signatures and Trust Infrastructures (ESI); General Policy Requirements for Trust Service Providers. Publikacja 8 stycznia 2026 r.; zastąpiła V3.1.1 z 2024 r. · ETSI
  5. [5] guidelineKomisja Europejska, eIDAS Expert Group (2024). Architecture and Reference Framework (ARF) for the European Digital Identity Wallet. · digital-strategy
  6. [6] guidelineKomisja Europejska (2026). EU Trusted List Browser - przeglądarka zaufanych list państw członkowskich. · EU
  7. [7] regulationParlament Europejski i Rada UE (2016). Rozporządzenie (UE) 2016/679 (RODO). Dz.U. UE L 119, 4.5.2016. · EUR-Lex
  8. [8] regulationParlament Europejski i Rada UE (2022). Dyrektywa (UE) 2022/2555 (NIS2). Dz.U. UE L 333, 27.12.2022. · EUR-Lex
  9. [9] standardISO/IEC (2022). ISO/IEC 27001:2022 - Information security management systems - Requirements. · ISO
  10. [10] regulationKomisja Europejska (2024). Rozporządzenie wykonawcze (UE) 2024/2977 z 28 listopada 2024 r. dotyczące danych identyfikujących osobę i elektronicznych poświadczeń atrybutów wydawanych do europejskich portfeli tożsamości cyfrowej. Dz.Urz. UE L, 2024/2977, 4.12.2024. Pierwszy z pakietu pięciu rozporządzeń wykonawczych; od ich wejścia w życie 24 grudnia 2024 r. biegną terminy 24 i 36 miesięcy z art. 5a i 5f eIDAS · EUR-Lex
  11. [11] regulationKomisja Europejska (2015). Rozporządzenie wykonawcze (UE) 2015/1502 z 8 września 2015 r. w sprawie minimalnych specyfikacji technicznych i procedur dla poziomów wiarygodności środków identyfikacji elektronicznej. Dz.Urz. UE L 235. · EUR-Lex
  12. [12] guidelineKomisja Europejska (2023). Notyfikacja schematu identyfikacji elektronicznej Publiczny System Identyfikacji Elektronicznej zgłoszonego przez Polskę na podstawie art. 9 ust. 1 rozporządzenia (UE) nr 910/2014. Dz.Urz. UE C 136/02, 19.4.2023. · EUR-Lex
  13. [13] guidelineMinister właściwy do spraw informatyzacji / Narodowy Bank Polski (2026). Zaufana lista - Rzeczpospolita Polska (PL TSL), wydanie nr 161 z 27 sierpnia 2026 r.. Format XML wg ETSI TS 119 612 · PL TSL
4crypto.eu