Vertrauensniveaus bei eIDAS: niedrig, substanziell, hoch
eIDAS kennt drei Vertrauensniveaus: niedrig, substanziell und hoch. Was sie bedeuten, wie sie geprüft werden und welches Niveau die EU-Wallet braucht.
Digitale IdentitätVeröffentlicht
eIDAS beschreibt die Verlässlichkeit einer elektronischen Identität mit drei Vertrauensniveaus: niedrig, substanziell und hoch. Sie sagen einem Dienst, wie viel Vertrauen er in die Aussage „diese Person ist, wer sie vorgibt zu sein“ haben kann. Die Niveaus stammen aus der Verordnung (EU) Nr. 910/2014 (eIDAS 2014) und ihrer Durchführungsverordnung (EU) 2015/1502 und bleiben auch in eIDAS 2.0 zentral.
Was die drei Niveaus bedeuten
Artikel 8 der ursprünglichen Verordnung legt die Niveaus über den Grad des gebotenen Vertrauens fest.
| Niveau | Vertrauen in die behauptete Identität | Typischer Einsatz |
|---|---|---|
| Niedrig | begrenzt | Dienste mit geringem Risiko, Komfort-Logins |
| Substanziell | erheblich | viele E-Government- und Banking-Dienste |
| Hoch | höher als substanziell, soll Missbrauch oder Veränderung verhindern | risikoreiche Vorgänge, amtliche Verfahren, die EU-Wallet |
Bei den Niveaus geht es nicht um Marke oder Technik, sondern um Ergebnisse. Ein Chipkarten-Ausweis, ein bankbasiertes Verfahren oder eine Smartphone-App kann ein bestimmtes Niveau erreichen, wenn es die Kriterien erfüllt.
Was das Niveau bestimmt
Die Durchführungsverordnung (EU) 2015/1502 legt technische Mindestanforderungen und Verfahren fest. Sie können sie bei EUR-Lex lesen. Betrachtet werden vier Bereiche.
- Registrierung. Wie der Antragsteller erfasst und wie seine Identität geprüft und verifiziert wird. Hier prüft jemand ein Ausweisdokument, persönlich oder aus der Ferne.
- Verwaltung des elektronischen Identifizierungsmittels. Wie der Nachweis gestaltet, ausgestellt, zugestellt, aktiviert, gesperrt, widerrufen und erneuert wird.
- Authentifizierung. Wie Sie bei jeder Nutzung belegen, dass Sie das Mittel kontrollieren, und wie gut der Mechanismus Angriffen wie Erraten, Abhören, Wiedereinspielen oder Manipulation widersteht.
- Management und Organisation. Unternehmensführung, Informationssicherheit, Aufzeichnungen, Personal, Einrichtungen und Audits beim Anbieter.
Grob gilt, je höher das Niveau:
- Die Identitätsprüfung wird strenger. Auf dem niedrigen Niveau wird die Echtheit des Nachweises angenommen. Bei substanziell muss sie geprüft werden, bei hoch kommt eine zusätzliche Verifizierung hinzu, etwa der Abgleich eines Fotos oder biometrischer Daten mit der Person, oder der Rückgriff auf ein bestehendes Mittel, das bereits das Niveau hoch erfüllt.
- Die Authentifizierung wird stärker. Niedrig kann mit einem Faktor und Basisschutz auskommen. Substanziell und hoch verlangen eine Mehr-Faktor-Authentifizierung mit Widerstand gegen Angreifer mit moderatem (substanziell) beziehungsweise hohem (hoch) Angriffspotenzial.
- Das Management beim Anbieter wird anspruchsvoller, einschließlich Sicherheitskontrollen und Audits.
Unser Ratgeber zu phishing-resistenter MFA zeigt, warum die Art des zweiten Faktors auf den höheren Niveaus so wichtig ist.
Warum die Niveaus rechtlich zählen
Die Niveaus hängen unmittelbar mit Rechtspflichten zusammen.
- Gegenseitige Anerkennung. Verlangt eine öffentliche Stelle eine elektronische Identifizierung mit einem notifizierten Niveau von substanziell oder hoch, muss sie notifizierte eIDs anderer Mitgliedstaaten auf diesem Niveau anerkennen. Die Anerkennung von „niedrig“ ist freiwillig. Siehe grenzüberschreitende eID.
- Notifizierung. Mitgliedstaaten melden ihre eID-Systeme samt erreichtem Niveau der Kommission. Eine Liste der notifizierten Systeme veröffentlicht die Kommission.
- Die EU-Wallet. Die EUDI-Wallet muss das Niveau hoch bieten.
- Branchenregeln. Banken und andere regulierte Unternehmen wenden eigene Authentifizierungsregeln an, etwa die starke Kundenauthentifizierung im Zahlungsverkehr. Sie sind verwandt, aber nicht identisch mit den eIDAS-Niveaus. Siehe digitale Identität im Banking.
Beispiele
- Ein Forenkonto mit nur einer E-Mail-Adresse und einem Passwort hat im eIDAS-Sinn kein Vertrauensniveau, weil niemand Ihre Identität geprüft hat.
- Ein nationaler eID-Ausweis, genutzt mit PIN und Kartenleser oder zertifizierter App, kann je nach Gestaltung substanziell oder hoch erreichen. In Deutschland ist der Personalausweis mit Online-Funktion auf dem Niveau hoch notifiziert.
- Ein bankbetriebenes Identitätsverfahren kann in manchen Ländern auf dem Niveau substanziell notifiziert sein.
Verstehen Sie das als Beispiele, nicht als Rangliste: Das Niveau eines konkreten Systems ergibt sich aus Notifizierung und Zertifizierung.
Ein Niveau in der Praxis: von der Registrierung bis zur Anmeldung
Stellen Sie sich eine nationale eID-App mit dem Niveau „hoch“ vor. Bei der Registrierung prüft der Anbieter Ihren Reisepass oder Personalausweis und gleicht das Foto oder biometrische Daten mit Ihnen ab, oder er stützt sich auf ein anderes Mittel, das bereits das Niveau hoch erfüllt. Danach wird die App mit einem geschützten Schlüssel an Ihr Gerät gebunden. Bei jeder Anmeldung an einem Steuerportal entsperren Sie die App mit PIN oder Biometrie, und sie signiert eine Aufforderung des Portals. Wer nur das Passwort-Äquivalent stiehlt oder als Phisher einen Login mitliest, kann ihn nicht wiederverwenden.
Vergleichen Sie das mit einem Login auf niedrigem Niveau: Sie registrieren sich mit einer E-Mail-Adresse und tippen später ein Passwort. Niemand hat geprüft, wer Sie sind, und das Passwort lässt sich überall wiederverwenden. Der Unterschied im Aufwand ist der Unterschied zwischen den Niveaus.
Häufige Missverständnisse
- „Hoch“ heißt nicht unhackbar. Es heißt, dass das System strenge Kriterien erfüllt und gegen Angreifer mit hohem Angriffspotenzial bewertet wurde.
- Das Niveau gehört zum System, nicht zum Dienst. Der Dienst wählt, welches Niveau er braucht; das notifizierte Niveau des Identitätsanbieters entscheidet, ob dessen eID infrage kommt.
- Ein Niveau ist für sich keine Rechtsidentität. Es beschreibt das Vertrauen in eine Identifizierung, während rechtliche Folgen, etwa beim Vertragsschluss, von weiteren Regeln wie der qualifizierten elektronischen Signatur abhängen können. Zur Anerkennung über Grenzen siehe grenzüberschreitende eID.
Was das für Sie bedeutet
Verlangt ein Dienst eine eID auf dem Niveau „hoch“, will er mehr als einen Login. Rechnen Sie mit einer einmaligen Identitätsprüfung (etwa mit Reisepass oder Personalausweis) und einer starken Authentifizierung bei jeder Nutzung. Genau das unterscheidet im Alltag die Wallet und nationale eIDs vom Passwort. Den Unterschied erklären wir unter Identität vs. Authentifizierung.
Was das für Organisationen bedeutet
Verlangen Sie kein höheres Niveau, als das Risiko erfordert. Wer das Niveau dem Risiko anpasst, niedrig für Vorgänge mit geringer Wirkung, substanziell für die meisten Konto- und Dienstzugänge, hoch für sensible oder unumkehrbare Vorgänge, hält die Hürden bei der Anmeldung niedrig und erhebt nicht mehr Identitätsdaten als nötig. Planen Sie bei Abläufen für die Wallet das Niveau hoch ein und prüfen Sie, welche Merkmale Sie tatsächlich brauchen.
Häufige Fragen
Welche drei Vertrauensniveaus kennt eIDAS?
Niedrig bietet begrenztes Vertrauen in die behauptete Identität, substanziell bietet erhebliches Vertrauen, und hoch bietet das höchste Vertrauen und soll Missbrauch oder Veränderung der Identität verhindern. Definiert sind sie in Artikel 8 der Verordnung (EU) Nr. 910/2014, die technischen Kriterien stehen in der Durchführungsverordnung (EU) 2015/1502.
Welches Niveau braucht die EUDI-Wallet?
Die Wallet muss das Vertrauensniveau hoch bieten. Das ist ein Grund für die Anforderungen an Zertifizierung, gerätegebundene Schlüssel und starke Nutzerauthentifizierung.
Reicht Zwei-Faktor-Authentifizierung für das Niveau hoch?
Nicht allein. Das Niveau hoch verbindet eine strenge Identitätsprüfung bei der Registrierung, etwa mit Abgleich von Nachweisen gegen die Person oder eine verlässliche Quelle, mit einer starken Authentifizierung, die auch Angreifern mit hohem Angriffspotenzial standhält. Zwei Faktoren beschreiben nur einen Teil des Bildes.
Entsprechen die eIDAS-Niveaus NIST oder anderen Rahmenwerken?
Nicht genau. NIST SP 800-63 und andere nationale Systeme nutzen eigene Skalen für Identitätsprüfung und Authentifizierungsstärke. Sie sind dem Sinn nach vergleichbar, aber es gibt keine offizielle Eins-zu-eins-Zuordnung zu den drei eIDAS-Niveaus.
Mehr aus Digitale Identität
Altersverifikation in der EU: die Blueprint-App erklärt
Die EU-Blueprint-App belegt „über 18“, ohne Ihre Identität preiszugeben. So funktioniert sie, welche Länder pilotieren und wie sie zum DSA passt.
Digitaler Führerschein (mDL) in Europa: Stand 2026
Der digitale Führerschein kommt in die EUDI-Wallet. Was die EU-Richtlinie von 2025 regelt, wie der Standard ISO 18013-5 funktioniert und was heute schon geht.
EU-Wallet Sicherheit: Phishing, Handyverlust, falsche Prüfer
Wie sicher ist die EUDI-Wallet? Risiken wie Phishing, verlorenes Handy, Schadsoftware und falsche Prüfer, Schutzmechanismen und Ihre Checkliste.
EUDI-Wallet und Datenschutz: Selektive Offenlegung
Wie privat ist die EU-Wallet? Was selektive Offenlegung, Pseudonyme und Unverkettbarkeit versprechen, wo die Lücken liegen und was Sie selbst tun können.
EUDI-Wallet: Häufige Fragen und Antworten
Kurze Antworten zur EUDI-Wallet: Kosten, Freiwilligkeit, Verfügbarkeit je Land, Datenschutz, Handyverlust, Kinder und Nicht-EU-Bürger. Stand Oktober 2026.
EUDI-Wallet: Zeitplan 2024–2027 (Stand Oktober 2026)
Alle wichtigen Termine der EU-Wallet von 2024 bis 2027 und welche Länder im Oktober 2026 live, im Pilot oder noch in der Planung sind. Mit Deutschland-Fokus.