eIDAS 2.0 erklärt: Das ändert das EU-Identitätsgesetz
eIDAS 2.0 (Verordnung (EU) 2024/1183) verpflichtet jedes EU-Land zu einer digitalen Identitäts-Wallet. Fristen, Folgen für Bürger und wer sie akzeptieren muss.
Digitale IdentitätVeröffentlicht
eIDAS 2.0 ist der gängige Name für die Verordnung (EU) 2024/1183, mit der der Europäische Rahmen für die digitale Identität geschaffen wird. Sie ist am 20. Mai 2024 in Kraft getreten und ändert die Verordnung (EU) Nr. 910/2014, die ursprüngliche eIDAS-Verordnung über elektronische Identifizierung und Vertrauensdienste. Herzstück ist eine staatlich abgesicherte Wallet-App, mit der Menschen in jedem EU-Land nachweisen können, wer sie sind, und geprüfte Dokumente vorzeigen. Den Rechtstext finden Sie bei EUR-Lex.
Woher eIDAS 2.0 kommt
Die Verordnung von 2014 hatte zwei Hauptwirkungen. Sie verpflichtete die Mitgliedstaaten, notifizierte elektronische Identifizierungsmittel anderer Länder für öffentliche Dienste anzuerkennen, und sie schuf einen Rechtsrahmen für elektronische Signaturen, Siegel, Zeitstempel und ähnliche Vertrauensdienste. In der Praxis blieb die grenzüberschreitende Nutzung gering: Die nationalen Systeme waren unterschiedlich weit, und kaum ein privater Dienst konnte sie nutzen.
Die Europäische Kommission schlug 2021 eine Überarbeitung vor. Nach den Verhandlungen mit Parlament und Rat wurde die geänderte Verordnung im April 2024 im Amtsblatt veröffentlicht. Die Grundidee ist einfach: Statt auf je ein eigenes Login-System jedes Landes zu setzen, bietet jeder Mitgliedstaat eine Wallet nach gemeinsamen technischen Regeln an, auf die sich Dienste in ganz Europa verlassen können.
Was eIDAS 2.0 ändert
- Die EUDI-Wallet. Eine Smartphone-App, die jeder Mitgliedstaat bereitstellt oder anerkennt und die Ihre Identitätsdaten und weitere Nachweise aufnehmen kann. Mehr im Ratgeber zur EUDI-Wallet.
- Elektronische Attributsbescheinigungen. Geprüfte Aussagen wie ein Zeugnis, ein Führerschein oder ein Altersnachweis, ausgestellt in einer Form, die die Wallet speichern und vorzeigen kann.
- Kostenlose qualifizierte Signaturen. Die Wallet muss natürlichen Personen kostenlos die qualifizierte elektronische Signatur für nichtberufliche Zwecke ermöglichen. Mehr dazu bei der qualifizierten elektronischen Signatur.
- Pseudonyme und Datenschutz. Nutzer können Pseudonyme verwenden, wo keine Identifizierung gesetzlich nötig ist, und ein Dashboard zeigt, was weitergegeben wurde. Wallet-Anbieter dürfen nicht mehr Daten über Ihre Nutzung erheben, als nötig ist.
- Neue Vertrauensdienste. Elektronische Archivierung, elektronische Journale (Ledger) und die Fernverwaltung qualifizierter Signaturerstellungseinheiten kommen zur bestehenden Liste hinzu.
- Annahmepflichten. Manche Dienste müssen die Wallet akzeptieren, siehe unten.
- Hohes Vertrauensniveau. Wallets müssen das Niveau „hoch“ erreichen. Siehe Vertrauensniveaus.
Die Verordnung ändert auch die Regeln zu Zertifikaten für die Webseiten-Authentifizierung, was von einigen Browserherstellern und der Zivilgesellschaft kritisiert wurde. Ob und wie Browser qualifizierte Website-Zertifikate behandeln müssen, ist eine eigene Debatte neben der Wallet.
Die wichtigen Termine
| Datum | Was passiert |
|---|---|
| 20. Mai 2024 | Verordnung (EU) 2024/1183 tritt in Kraft |
| 28. November 2024 | Die Kommission verabschiedet die ersten fünf Durchführungsverordnungen zu Wallet-Funktionen, Nachweisen, Protokollen, Meldungen und Zertifizierung |
| 24. Dezember 2024 | Die ersten Durchführungsrechtsakte treten in Kraft und setzen die Fristen in Gang |
| 2025 | Weitere Durchführungsrechtsakte zu Vertrauensdiensten und Attributsbescheinigungen folgen |
| Etwa 24. Dezember 2026 | Jeder Mitgliedstaat muss mindestens eine Wallet bereitstellen |
| Etwa 24. Dezember 2027 | Annahmepflichten für regulierte private Dienste und sehr große Plattformen greifen |
Stand Oktober 2026 ist das Bild uneinheitlich. Mehrere Länder haben öffentliche Testumgebungen, einige nationale Apps laufen bereits, doch die Zertifizierung der Wallets stand laut ENISA lange noch aus. Den aktuellen Stand verfolgt unser Zeitplan zur EUDI-Wallet.
Wer die Wallet akzeptieren muss
Die Annahmeregeln gehören zu den folgenreichsten Teilen der Verordnung.
- Öffentlicher Sektor. Verlangt ein Mitgliedstaat für einen Online-Dienst eine elektronische Identifizierung, müssen öffentliche Stellen die Wallet akzeptieren.
- Regulierte private Dienste. Organisationen, die gesetzlich oder vertraglich eine starke Nutzerauthentifizierung einsetzen müssen, etwa Banken, Energie- und Telekommunikationsanbieter, müssen die Wallet annehmen, wenn Kundinnen und Kunden sie anbieten. Kleinst- und Kleinunternehmen sind weitgehend ausgenommen.
- Sehr große Online-Plattformen. Nach dem Digital Services Act benannte Plattformen müssen die Anmeldung per Wallet ermöglichen, wenn Nutzer das wünschen.
Wer Unternehmen identifizieren muss, sollte außerdem die European Business Wallet betrachten, eine verwandte, aber eigenständige Initiative.
Kritik und offene Fragen
eIDAS 2.0 war schon in den Verhandlungen umstritten und wirft weiter Fragen auf. Datenschutzexperten fragen, ob die Wallet wirklich verhindern kann, dass Dienste Ihre Vorgänge verknüpfen, und ob sich Grenzen für das, was Prüfer abfragen dürfen, technisch durchsetzen lassen (siehe Datenschutz der Wallet). Andere verweisen auf Kosten und Komplexität für Mitgliedstaaten und kleine Unternehmen und auf die Gefahr, dass Menschen ohne modernes Smartphone abgehängt werden, weshalb der Zugang zu Diensten auch ohne Wallet möglich bleiben muss. Verzögerungen bei Standards und Zertifizierung sind ein weiteres praktisches Problem.
Die Aufsicht folgt dem üblichen EU-Muster: Die Mitgliedstaaten benennen Aufsichtsstellen für Vertrauensdienste und den Wallet-Rahmen, die Kommission veröffentlicht die Listen notifizierter Systeme und zertifizierter Wallets, und sie kann gegen einen Mitgliedstaat, der die Regeln nicht umsetzt, ein Vertragsverletzungsverfahren einleiten.
Was das für Sie bedeutet
Für Privatpersonen verspricht die Verordnung drei Dinge: eine kostenlose Wallet, Kontrolle darüber, was Sie teilen, und Anerkennung über Grenzen hinweg. So könnten Sie sich etwa ausweisen, um in einem anderen Mitgliedstaat ein Bankkonto zu eröffnen. Dieses Szenario behandeln wir unter grenzüberschreitende eID.
Seien Sie realistisch, was die ersten Jahre angeht. Frühe Wallets unterstützen nur wenige Nachweise, und die Zahl der Dienste, die sie akzeptieren, wächst schrittweise. Halten Sie in der Zwischenzeit Ihre bestehende eID, Ihre Passkeys und Ihre zweiten Faktoren in Ordnung. In Deutschland gehört dazu, die Online-Funktion des Personalausweises einmal auszuprobieren und die Ausweis-PIN zu kennen.
Für Organisationen sind die Kernaufgaben: sich als Prüfer (Relying Party) in den Mitgliedstaaten zu registrieren, in denen man tätig ist, zu klären, welche Anmelde- und Identifizierungsvorgänge unter die Annahmepflicht fallen, und die technische Anbindung nach den Standards der Durchführungsrechtsakte vorzubereiten. Ein Baustein dafür ist OpenID4VP.
Häufige Fragen
Worin unterscheiden sich eIDAS und eIDAS 2.0?
Die ursprüngliche eIDAS-Verordnung von 2014 machte nationale eIDs grenzüberschreitend anerkennbar und regelte elektronische Signaturen und Vertrauensdienste. eIDAS 2.0 ist kein neues Gesetz, sondern eine Änderung, die die EUDI-Wallet, elektronische Attributsbescheinigungen und mehrere neue Vertrauensdienste ergänzt.
Ist die EU-Wallet für Bürger Pflicht?
Nein. Die Mitgliedstaaten müssen eine Wallet anbieten, die Bürgerinnen und Bürger können sie aber nutzen oder nicht. Die Verordnung stellt zudem klar, dass die Nutzung der Wallet keine Voraussetzung für den Zugang zu öffentlichen oder privaten Diensten sein darf, Alternativen müssen also bestehen bleiben.
Wer muss die Wallet akzeptieren?
Öffentliche Stellen, die bereits eine elektronische Identifizierung verlangen, müssen sie akzeptieren. Private Anbieter, die gesetzlich oder vertraglich eine starke Nutzerauthentifizierung einsetzen müssen, etwa Banken, sowie sehr große Online-Plattformen nach dem Digital Services Act müssen sie ab dem 24. Dezember 2027 annehmen. Kleinst- und Kleinunternehmen sind weitgehend ausgenommen.
Gilt eIDAS 2.0 auch außerhalb der EU?
Sie bindet die EU-Mitgliedstaaten, die EWR-Staaten sollen über das EWR-Abkommen nachziehen. Die Schweiz und das Vereinigte Königreich sind nicht gebunden, betreiben aber eigene Programme und könnten eine gegenseitige Anerkennung anstreben.
Mehr aus Digitale Identität
Altersverifikation in der EU: die Blueprint-App erklärt
Die EU-Blueprint-App belegt „über 18“, ohne Ihre Identität preiszugeben. So funktioniert sie, welche Länder pilotieren und wie sie zum DSA passt.
Digitale Identität im Banking: eID statt Video-Ident
Wie Banken Ihre Identität online prüfen: eID, Video-Ident oder Bank-ID. Was die Geldwäscheverordnung ab 2027 und die EUDI-Wallet beim Onboarding ändern.
Digitaler Führerschein (mDL) in Europa: Stand 2026
Der digitale Führerschein kommt in die EUDI-Wallet. Was die EU-Richtlinie von 2025 regelt, wie der Standard ISO 18013-5 funktioniert und was heute schon geht.
EU-Wallet Sicherheit: Phishing, Handyverlust, falsche Prüfer
Wie sicher ist die EUDI-Wallet? Risiken wie Phishing, verlorenes Handy, Schadsoftware und falsche Prüfer, Schutzmechanismen und Ihre Checkliste.
EUDI-Wallet und Datenschutz: Selektive Offenlegung
Wie privat ist die EU-Wallet? Was selektive Offenlegung, Pseudonyme und Unverkettbarkeit versprechen, wo die Lücken liegen und was Sie selbst tun können.
EUDI-Wallet: Häufige Fragen und Antworten
Kurze Antworten zur EUDI-Wallet: Kosten, Freiwilligkeit, Verfügbarkeit je Land, Datenschutz, Handyverlust, Kinder und Nicht-EU-Bürger. Stand Oktober 2026.