Skip to main content
Blogi
An image with a purple background showing an icon of a digital wallet on a smartphone with the EU flag, and the text 'The EU Digital Identity Wallet: Questions from around the world'.
Kuvassa esiintyy Esther Makaay
Esther Makaay

Digitaalisen identiteetin johtaja (VP), Signicat & EUDI Wallet Consortiumin jäsen

Eurooppalainen digitaalinen identiteettilompakko: kysymyksiä ympäri maailmaa

Te kysyitte. Me vastasimme.

Päivitetty 29.5.2026

Eurooppalainen digitaalinen identiteettilompakko (EUDI-lompakko) on yksi viime vuosien suurimmista muutoksista digitaaliseen identiteettiin Euroopassa, ja luonnollisesti se on herättänyt paljon kysymyksiä.

EUDI-lompakkowebinaariemme kautta eri toimialojen ja maiden yritykset ovat kysyneet kaikesta lompakon roolista digitaalisen identiteetin ekosysteemissä aina asiakkaaksi ottamiseen (onboarding), tunnistautumiseen (authentication), vaatimustenmukaisuuteen (compliance), allekirjoittamiseen, maksuihin, yksityisyyteen ja luottamukseen.

Tähän artikkeliin olemme koonneet joitakin yleisimpiä kysymyksiä ja vastauksemme niihin.

Kysymyksiä Preparing for EUDI Wallets -webinaarista (toukokuu 2026)


Mikä on Signicatin rooli eIDAS- ja EUDI-lompakkoekosysteemissä?

Yksi Signicatin tärkeimmistä rooleista EUDI-lompakkoekosysteemissä on tukea asiakkaita kaikkien sertifioitujen EUDI-lompakoiden hyödyntämisessä, olipa heidän hyväksyttävä ne vaatimustenmukaisuussyistä tai haluavatko he käyttää niitä tietojen jakamiseen, tunnistautumiseen, henkilöllisyyden todentamiseen, tietojen vahvistamiseen tai asiakirjojen allekirjoittamiseen. Tätä tuetaan eID and Wallet Hub -palvelun kautta.

Signicat toimii asiakkaiden välittäjänä ja helpottaa välitettyjen luottavien osapuolten (relying party) rekisteröitymistä siinä jäsenvaltiossa, johon luottava osapuoli on sijoittautunut. Rekisteröityminen kussakin maassa riippuu kansallisista käytännöistä ja rekisterinpitäjien valmiudesta. Heti kun tämä tulee mahdolliseksi (kansallisia rekisterejä ei ole vielä perustettu), Signicat rekisteröityy tarvittaessa välittäjäksi ja/tai luottavaksi osapuoleksi.

Pyrimme ottamaan harteillemme mahdollisimman paljon asiakkaiden puolesta tapahtuvaan luottavien osapuolten rekisteröintiin liittyvästä hallinnollisesta taakasta, mukaan lukien varmenteiden hallinnan.

Signicat on myös hyväksytty luottamuspalveluntarjoaja (QTSP) useille olemassa oleville luottamuspalveluille, mukaan lukien hyväksytyt sähköiset allekirjoitukset (QES), ja rekisteröityy QTSP:ksi hyväksyttyjä sähköisiä ominaisuustodistuksia (QEAA) varten. Tarjoamme jo etänä tehtävään asiakkaaksi ottamiseen perustuvaa henkilöllisyystietojen (PID) myöntämispalvelua eIDAS-asetuksen korkealla varmuustasolla (Level High), jota jäsenvaltiot ja lompakot voivat käyttää.

Lue lisää siitä, kuinka Signicat voi auttaa sinua valmistautumaan EUDI-lompakoihin.

Miten yritykset tukevat EUDI-lompakoita nykyisen sähköisen tunnistamisen (eID) rinnalla?

Kun ”avaat” verkkopalvelusi erilaisille tunnistautumistavoille – kuten sähköiselle tunnistamiselle tai lompakoille – et voi ennalta tietää, onko käyttäjällä jo jokin sallimasi tavoista. Joillakin käyttäjillä voi olla käytettävissä useita vaihtoehtoja, ja heidän on valittava, mitä niistä he haluavat käyttää.

Siksi useimmat palvelut tarjoavat valikon (pudotusvalikon tai vastaavan), josta käyttäjä voi valita, miten hän haluaa kirjautua sisään. EUDI-lompakot voivat yksinkertaisesti tulla yhdeksi näistä käytettävissä olevista vaihtoehdoista. Käyttäjän valinnasta riippuen tunnistautumisen seuraava vaihe esittää asiaankuuluvan käyttöliittymän, esimerkiksi käyttäjätunnus/salasana- tai kansallisen sähköisen tunnistamisen vuon, tai QR-koodivuon EUDI-lompakolle.

Verkkopalvelua tarjottaessa on yleensä palveluntarjoajan päätös, mitä sähköisen tunnistamisen menetelmiä hyväksytään. Organisaatiot voivat valita sen perusteella, missä heidän käyttäjänsä sijaitsevat, mitä attribuutteja eri sähköiset tunnistamistavat voivat tarjota, tai erityisten liiketoiminta- ja vaatimustenmukaisuusvaatimusten perusteella. Sama koskee lompakkopohjaisia ratkaisuja, olivatpa ne EUDI-sertifioituja tai eivät. Uudistetun eIDAS-asetuksen mukaisesti pakollisten hyväksymisvaatimusten alaiset organisaatiot eivät kuitenkaan voi valita vapaasti – niiden on hyväksyttävä kaikki sertifioidut EUDI-lompakot.

Mikä on eID and Wallet Hubin rooli?

Kaikki sertifioidut EUDI-lompakot integroidaan Signicatin eID and Wallet Hubiin sitä mukaa, kun niitä tulee saataville. Tämän ansiosta asiakkaamme voivat tukea sekä sähköistä tunnistamista (eID) että uusia lompakoita muuttamatta olemassa olevia integraatioita tai menettämättä todentamisen kattavuutta. Se mahdollistaa hybridiratkaisut, joissa käyttäjät voivat valita haluamansa sähköisen tunnistamisen tai EUDI-lompakon, ja tarjoaa mahdollisuuden rikastaa tapahtumia vaadituilla tiedoilla silloin, kun niitä ei ole saatavilla EUDI-lompakon kautta.

eID and Wallet Hub hoitaa kaikki tarvittavat todentamiset, jotka liittyvät EUDI-lompakon kanssa toimimiseen: se varmentaa EUDI-lompakon sertifioinnin ja lompakkoinstanssin voimassaolon, tarkistaa voimassaoloa koskevat todistukset ja todistusten kryptografiset allekirjoitukset suhteessa myöntäjiin ja heidän luottamusrekisteröintiinsä, noudattaa kaikkia peruuttamis- ja valikoivan luovuttamisen (selective disclosure) käytäntöjä sekä käsittelee loppukäyttäjän antaman suostumuksen tietojen jakamiseen.

Voidaanko EUDI-lompakkoa käyttää hyväksyttyihin sähköisiin allekirjoituksiin (QES)?

EUDI-lompakkoa voidaan käyttää hyväksyttyyn allekirjoittamiseen. Käytännössä tämä tarkoittaa, että QES luodaan PID-tiedoissa olevan identiteetin perusteella. Tämän tukemiseen on useita vaihtoehtoisia tapoja lompakosta ja siitä käyttötapauksesta riippuen, johon allekirjoitusta tarvitaan. Esimerkiksi European Wallet Consortium (EWC) on julkaissut katsauksen EUDI-lompakoiden kanssa käytettävistä allekirjoitusmenetelmistä.

Lisätietoja sähköisistä allekirjoituksista voit lukea artikkelistamme: Electronic signature: what is it and how to use it.

Miten EUDI-lompakot vaikuttavat asiakkaan vahvaan tunnistamiseen (SCA) ja maksuihin?

EUDI-lompakoiden käyttöön maksutapahtumien valtuutuksessa (authorisation) on monenlaisia perusteita, mutta yksi nousee ylitse muiden: kun henkilöllisyyden todentaminen yhdistetään maksuun, petosluvut laskevat merkittävästi. Euroopan komissio antaa ohjeistusta EUDI-lompakoiden käytöstä asiakkaan vahvassa tunnistamisessa (SCA), mikä mahdollistaa maksujen aloittamisen ja valtuutuksen.

Lue lisää artikkelistamme: Strong Customer Authentication (SCA) with EUDI Wallets: what financial services need to know.

Mitä ominaisuustietoja (attribuutteja) EUDI-lompakot sisältävät?

Kaikki EUDI-lompakot julkaistaan perusvalmiuksilla tarjota identiteettiattribuutteja (PID), joita voidaan käyttää tunnistautumiseen ja henkilöllisyyden todentamiseen, sekä iän todentamiseen, mikä mahdollistaa erilaisten "yli/alle tietyn iän" -vaatimusten todistamisen paljastamatta koko identiteettiä tai edes tarkkaa syntymäaikaa.

Sisältävätkö kaikki lompakot samat henkilöllisyystiedot?
Eivät. EUDI-lompakossa saatavilla olevat identiteettiattribuutit riippuvat niitä myöntävistä kansallisista hallituksista. Kaikki Euroopan maiden hallitukset eivät pysty tarjoamaan samoja tietoja eri syistä. Esimerkiksi Belgia tarjoaa todennetun asuinosoitteen kansallisessa sähköisessä tunnistamisessaan (eID) ja tekee niin todennäköisesti myös EUDI-lompakossaan, kun taas Ranskalla ei ole tietolähdettä, joka voisi tarjota todennetun asuinosoitteen.

PID-todistuksissa annettavat tiedot kuuluvat täytäntöönpanoasetuksen 2024/2977 piiriin. Se sisältää tällä hetkellä nimen, syntymäajan, syntymäpaikan ja kansalaisuuden pakollisina elementteinä. Äskettäin ehdotetussa päivityksessä myös kasvokuvaa pidetään pakollisena elementtinä.

Saatatte huomata, että PID ei sisällä "yksilöllistä henkilötunnusta" pakollisena vaihtoehtona. Tämä ei tarkoita, että henkilön yksilöllinen tunnistaminen EUDI-lompakon avulla olisi mahdotonta. Jotkin hallitukset tarjoavat tällaisen tunnisteen, koska se on yleisesti käytössä niiden maassa; toiset tekevät niin vain tietyn tietojen luovutuskäytännön puitteissa (esimerkiksi vain kansallisille valtion organisaatioille); ja jotkut jättävät sen kokonaan pois. Kansallisella tasolla valtion organisaatioille tarjotaan ratkaisuja rajat ylittävään identiteetin täsmäytykseen.

Kaikki kansalliset PID-tiedot eivät sisällä samaa tietojoukkoa, ja jotkin PID-tiedot saattavat olla liian suppeita tarkkaan identiteetin täsmäytykseen. Käyttötapauksissa, joissa tarvitaan enemmän attribuutteja, ne voivat tulla julkisen tai yksityisen sektorin tarjoajien myöntämistä muista todistuksista. Signicatin eID and Wallet Hub tarjoaa myös lisäominaisuuksia, jotka mahdollistavat integroitujen tietolähteiden käytön tietojen todentamiseen osana hybridiratkaisuja.

Miten yksityisen sektorin identiteettitodennukset (credentials) ja muut todistukset toimivat lompakossa?

Viranomaiset voivat lisätä käyttäjän lompakkoon tietoja, kuten oleskeluluvan, verotuksellisen kotipaikan tiedot tai kiinteistön ja ajoneuvon omistuksen. Yritykset voivat myös lisätä identiteettitodennuksia, kuten luotto- ja asuntolainatietoja. Tämä ei ainoastaan avaa yrityksille ja julkiselle sektorille merkittäviä mahdollisuuksia jakaa tietoa kansalaisten kanssa saumattomammin, vaan auttaa myös vapauttamaan lompakoiden todellisen potentiaalin.

Useimmat käyttötapaukset vaativat erityisiä tietoja, etenkin B2B- ja B2C-konteksteissa. Monet näistä todennuksista asetetaan saataville yksityisen sektorin myöntämispalveluiden kautta.

Tämä herättää kuitenkin kysymyksen siitä, miten heille voitaisiin maksaa tämän tekemisestä ja miten heitä voidaan motivoida osallistumaan – aihetta olemme käsitelleet tarkemmin artikkelissamme: The elephant in the European Digital Identity Wallet room: how can actors get paid?

Mikä on ero fyysisten ja digitaalisten todennuksien (credentials) välillä EUDI-lompakossa?

Odotamme hallitusten ja hyväksyttyjen luottamuspalveluntarjoajien (QTSP) tarjoavan monia olemassa olevia fyysisiä todennuksia digitaalisessa muodossa: mobiiliajokortteja, digitaalisia passeja, vakuutuskortteja ja muita. Näitä voidaan käyttää EUDI-lompakoiden kanssa vaihtoehtona fyysisille korteille, mutta ne eivät ole sama asia. Voimassaoloajassa ja käytön oikeudellisessa kontekstissa voi olla eroja – esimerkiksi digitaalisen todennuksen käyttö EUDI-lompakossa on täysin vapaaehtoista.

Miten EUDI-lompakot vaikuttavat asiakkaaksi ottamiseen (onboarding) uuden EU:n rahanpesun torjunta-asetuksen (AMLR) puitteissa?

eIDAS on EU:n rahanpesun torjunta-asetuksen (AMLR) mukaisen vaatimustenmukaisen asiakkaaksi ottamisen keskiössä. EUDI-lompakot ovat ylivoimaisesti edullisimpia vaihtoehtoja, mutta ne eivät kata kaikkia Euroopan kansalaisia vuoden 2027 puoliväliin mennessä, jolloin AMLR astuu voimaan. Ja kun ne ovat saatavilla, ne eivät välttämättä kata kaikkia tarvittavia todistuksia.

Organisaatioille, jotka työskentelevät AMLR-valmiuden parissa, olemassa olevat sähköisen tunnistamisen (eID) ratkaisut, EUDI-lompakot, hyväksytyt sähköiset allekirjoitukset (QES) ja hybridimuotoiset identiteettilähestymistavat elävät siksi todennäköisesti rinnakkain jonkin aikaa.

Lue lisää rahanpesun torjunnan (AML) vaatimustenmukaisuudesta ja eIDAS-työkalupakista artikkelistamme: From fragmented rules to a single playbook: eIDAS and the future of AML compliance in Europe.

Miten EUDI-lompakot tukevat Euroopan digitaalista suvereniteettia suhteessa Big Techiin?

Koko EUDI-lompakkohankkeen perustana on tavoite tarjota eurooppalaisia, luotettavia vaihtoehtoja identiteettilompakoille aikakautena, jolloin suuryritysten (usein maksuihin käytettävät) lompakot yleistyvät. On selvää, että monet olemassa olevat suuryritysten lompakot kykenevät varsin hyvin kattamaan EUDI-lompakon käyttötapaukset ilman suurempaa vaivaa, mutta kokemus on osoittanut, että niitä on todella vaikea sitouttaa eurooppalaisiin kansalaisten suojaa koskeviin vaatimuksiin.

EUDI-lompakoita koskee erittäin tiukka sääntely turvallisuuden, yksityisyyden ja luottamuksen suhteen, ja ne pakotetaan noudattamaan vaatimustenmukaisuutta varmistavaa eurooppalaista lainsäädäntöä. Tämä ei kuitenkaan muuta sitä tosiasiaa, että nämä lompakot toimivat matkapuhelimissa ja muissa laitteissa, jotka eivät ole eurooppalaisia, ja ne ovat vuorovaikutuksessa verkkosivustojen ja palveluiden kanssa (joihin pääsee internetselaimilla ja muilla sovelluksilla), jotka ovat riippuvaisia ei-eurooppalaisesta teknologiasta.

Turvallisuus ja luottamus: voiko EUDI-lompakoihin todella luottaa?

EUDI-lompakoiden turvallisuudesta ja monista tavoista, joilla niihin voitaisiin murtautua, on melko paljon huolta, varsinkin kun otetaan huomioon, että ne sisältävät erittäin olennaista ja henkilökohtaista tietoa. Siksi käytössä on erittäin tiukat tekniset ja oikeudelliset vaatimukset, joilla varmistetaan mahdollisimman pitkälle sekä käyttäjien että palveluntarjoajien suoja.

Jäsenvaltioiden on sertifioitava EUDI-lompakot varmistaakseen, että ne täyttävät lainsäädännössä asetetut vaatimukset. Hyväksytyt todistusten myöntäjät auditoidaan kahden vuoden välein sen varmistamiseksi, että tarvittavat turvatoimenpiteet on toteutettu kaikkien riskien torjumiseksi. Jokaisen lompakon tietoihin luottavan palveluntarjoajan, joita kutsutaan myös luottaviksi osapuoliksi, on rekisteröitävä toimintansa ja ilmoitettava, miten ne käyttävät EUDI-lompakon tietoja. Kaikki tämä on upotettu eurooppalaisen digitaalisen identiteetin kehyksen luottamusinfrastruktuuriin.

Tietysti mihin tahansa voidaan murtautua ja kyberrikollisuus kehittyy. Mutta katsotaanpa joitakin esimerkkejä siitä, miten EUDI-lompakot parantavat nykyisiä tunnistautumis- ja tiedonjakoratkaisujamme.

Jaat vain sen, mitä tarvitaan. Jos kirjaudut sisään sähköisellä tunnistamisella (eID), koko tietojoukko jaetaan aina, joka kerta. Jos sinun on esitettävä passi tai muu asiakirja, kaikki tiedot jaetaan. EUDI-lompakon avulla voit valita vain sen, mitä pyydetään. Valikoiva luovuttaminen (selective disclosure) antaa luottaville osapuolille myös mahdollisuuden noudattaa yleisen tietosuoja-asetuksen (GDPR) tietojen minimointivaatimuksia helpommin. He saattavat haluta käyttää tietoja passista, mutta koko passin pyytäminen rikkoo usein tätä vaatimusta. EUDI-lompakon avulla he voivat kohdistaa pyynnön tarkalleen vain siihen, mitä he tarvitsevat, eikä mihinkään muuhun.

Todistusten myöntäjät eivät saa tietää, missä heidän tarjoamiaan tietoja käytetään. He eivät voi seurata ja jäljittää käyttäjää eri palveluissa. Kun kirjaudut sisään sähköisellä tunnistamisella (eID), kyseisen eID:n keskitetty tunnistautumispalvelu tietää tarkalleen, mihin palveluun tunnistaudut – ja milloin ja kuinka usein.

Todistukset voidaan sitoa kryptografisesti käyttäjän identiteettiin (PID), muihin todistuksiin, lompakkoon tai jopa laitteeseen. Tämä tekee toisen henkilön vaikeaksi käyttää todistuksiasi, ellet tietysti itse tee yhteistyötä.

Lisätietoja yksityisyydestä, turvallisuudesta ja EUDI-lompakoiden taustalla olevasta luottamusmallista saat lukemalla Euroopan komission ohjeistusta EUDI-lompakoista tai perehtymällä turvallisuuden ja luottamusmallin teknisiin yksityiskohtiin arkkitehtuurin viitekehyksessä (ARF).

Kysymyksiä Navigating the Wallet Era -webinaarista (toukokuu 2025)


Onko lompakko tarkoitettu vain EU-kansalaisille vai myös asukkaille?

Monet lainsäädännön eri näkökohdat on määrätty jäsenvaltioiden (MS) päätettäviksi. Ne päättävät, myöntävätkö ne lompakoita asukkaille kansalaisten rinnalla, aivan kuten ne tekevät kansallisen sähköisen tunnistamisen (eID) kanssa.  

Jos henkilöllä on useita kansalaisuuksia, tarkoittaako tämä sitä, että hänellä on useita EUDI-lompakoita, jotka toimivat itsenäisesti ja joita ei ole synkronoitu EU-tasolla?

Lähitulevaisuudessa näin tulee olemaan, koska nykyinen lompakon sertifiointitapa, joka sisältää PID-tietojen myöntämisen ja käyttäjän asiakkaaksi ottamisen kansallisella tasolla, ei salli PID-tietojen myöntämistä toisen jäsenvaltion lompakkoon. 

Osallistuvatko EU:n ulkopuoliset maat, kuten Norja, EUDI-lompakkoon?

Kyllä. eIDAS koskee EU:ta ja Euroopan talousaluetta (ETA): Islantia, Liechtensteinia ja Norjaa, yhteensä 30 myöntäjämaata. EU:n jäsenvaltioiden on julkaistava lompakot joulukuuhun 2026 mennessä, kun taas ETA-maat saavat ylimääräisen vuoden aikaa mukautua vaatimuksiin. 

Tuleeko yrityksille omat lompakot?

Organisaatiolompakot ovat osa eIDAS-asetusta, mutta ne edellyttävät lisätestausta. Laajamittaiset pilotit (Large-Scale Pilots, LSPs), kuten WE Build, johon Signicat kuuluu, testaavat aktiivisesti tosielämän käyttötapauksia. Jäsenvaltiot myöntävät (oikeus)henkilöllisyyden tunnistetietoja (PID) organisaatiolompakoihin, todennäköisesti yhteistyössä kansallisten yritysrekisterien kanssa. 

Täytyyko kaikkien säänneltyjen toimialojen hyväksyä lompakko samaan aikaan?

Kaikkien säänneltyjen toimialojen on hyväksyttävä EUDI-lompakko asiakkaan vahvaan tunnistamiseen (SCA) joulukuuhun 2027 mennessä. (Artikla 5.f)

Tekeekö EU-lompakko nykyisestä eurooppalaisesta sähköisestä tunnistamisesta (eID) tarpeetonta?

EUDI-lompakkoa käyttävän henkilön ei tarvitse käyttää myös muuta sähköistä tunnistamista (eID). Siinä mielessä se on tarpeetonta. EUDI-lompakon käyttö ei kuitenkaan tule olemaan mahdollista tai toivottavaa kaikille henkilöille. Nykyisten eID-ratkaisujen asteittainen poistaminen ei ole helppo tehtävä. Siksi odotamme, että olemassa olevat eID-ratkaisut pysyvät käytössä pidempään, rinnakkain EUDI-lompakoiden kanssa. 

Nämä ovat myös erilaisia ratkaisuja. EUDI-lompakossa oleva identiteetti perustuu tietyn tyyppiseen todistukseen nimeltä PID (henkilöllisyystiedot). PID-tietojen myöntäminen voidaan tehdä olemassa olevan sähköisen tunnistamisen kautta, mutta kukin jäsenvaltio perustaa ja sertifioi omat prosessinsa tähän. Kansallisten eID-ratkaisujen ilmoitusmenettelyt säilyvät erillisenä osana eIDAS-asetusta. 

Mitkä eIDAS-yhteensopivat tai Signicatin ratkaisut auttavat rahoituslaitoksia saamaan puuttuvia henkilötietoja (kuten syntymäpaikka) rahanpesun torjunta-asetuksen (AMLR) vaatimustenmukaisuutta varten pyytämättä lisäasiakirjoja?

Signicatin Data verification -palvelu tarjoaa pääsyn yli 200 kansalliseen ja kansainväliseen tietorekisteriin KYC- (asiakkaan tunteminen) ja AML-tarkistuksia varten Signicatin alustan kautta. Mikä tahansa rahoituslaitos voi automatisoida puuttuvien tietoelementtien, kuten syntymäpaikan, luottokelpoisuuden sekä PEP- ja pakotetarkistusten (sanktiotarkistukset), haun näistä tietolähteistä pyytämättä asiakkaalta täydentäviä asiakirjoja. Tämä vähentää dramaattisesti kitkaa digitaalisessa asiakaspolussa. 

Lisäksi Signicat auttaa lompakon myöntäjiä, organisaatioita ja näitä tietorekisteriyhtiöitä itseään myöntämään näitä puuttuvia tietoja käyttäjän digitaaliseen lompakkoon (mukaan lukien EUDI-lompakko). 

Signicatin eID and Wallet Hub tarjoaa tällä hetkellä pääsyn 35 eurooppalaiseen sähköisen tunnistamisen menetelmään (eID), joita laajennetaan EUDI-lompakoilla ja muilla lompakoilla saumattoman siirtymisen varmistamiseksi lompakkopohjaiseen tulevaisuuteen. 

Miten tämä on yleisen tietosuoja-asetuksen (GDPR) mukaista, kun niin paljon henkilötietoja on saatavilla?

Muutettu eIDAS-asetus (mukaan lukien täytäntöönpanosäädökset) on täysin linjassa GDPR:n kanssa. Tietojen saatavuus on rajoitettu lompakon käyttäjälle, ja niitä voidaan jakaa luottaville osapuolille (joiden on oltava rekisteröityneitä jäsenvaltiossa) vain käyttäjän nimenomaisella suostumuksella. Tiedot tallennetaan puhelimeen tai tallennustilaan, johon pääsee lompakon kautta (tämä vaihtelee lompakkoratkaisujen välillä ja voi olla hajautettu), ja niihin pääsee käsiksi ja ne voi purkaa vain käyttäjä. 

Sallimalla käyttäjiensä käyttää EUDI-lompakkoa, palveluntarjoajat voivat helpommin täyttää GDPR-vaatimukset, kuten tietojen minimoinnin, koska he voivat luottaa korkean varmuuden antavaan minimivaatimusten vahvistukseen ja valikoivaan luovuttamiseen. 

Jos EUDI-lompakot ovat kansallisia, kuka on vastuussa luvattomasta rajat ylittävästä lompakon käytöstä?

Vastuukysymyksiä ei käsitellä suoraan nykyisessä lainsäädännössä. eIDAS kuitenkin määrittelee varmuustasot (ja niitä koskevat vaatimukset), sisällyttää vastuun lompakoiden sertifiointijärjestelmään ja käsittelee luottamuspalveluntarjoajien vastuuta vaatimustenvastaisuustilanteissa. 

Pitääkö luottavan osapuolen (RP) rekisteröityä globaalisti tai koko EU:n laajuisesti, ja miten Signicat voi auttaa?

Täytäntöönpanoasetus lompakkoon luottavien osapuolten rekisteröinnistä kuvaa, että jäsenvaltioissa tulee olemaan kansallisia rekistereitä, joihin luottavan osapuolen (RP) on rekisteröidyttävä ja saatava pääsyvarmenne (access certificate). Kullakin jäsenvaltiolla on tätä varten oma politiikkansa, joka voi sisältää rekisteröintitodistusten myöntämisen. Vain luottavat osapuolet, joilla on pääsyvarmenne, pystyvät olemaan vuorovaikutuksessa EUDI-lompakoiden kanssa.   

Jos luottava osapuoli tekee yhteistyötä välittäjän (kuten Signicatin) kanssa, Signicat ottaa vastuulleen kyseisen osapuolen rekisteröintivelvollisuudet. Tämä on kuvattu ARF:n osiossa 3.11 (huomaa, että ARF:ää päivitetään säännöllisesti). 

Nykyinen lainsäädäntö ei käsittele "vertaisvuorovaikutusta" (luonnollisten henkilöiden välistä lompakosta lompakkoon -vuorovaikutusta). Se on osa "keskustelunaiheita" ARF:ssä.

Mitä tapahtuu yksityisille lompakoille, kuten Google Walletille? Sisällytetäänkö ne myös EUDI-lompakoihin?

Jäsenvaltiot ovat vastuussa EUDI-lompakoiden myöntämisestä ja sertifioinnista kansallisella tasolla. Kullakin jäsenvaltiolla on tähän oma lähestymistapansa. Tämä voi olla heidän itse kehittämänsä lompakon myöntäminen tai kolmannen osapuolen (julkisen tai yksityisen) nimeäminen tekemään se heidän puolestaan. Joillakin jäsenvaltioilla tulee olemaan käytäntöjä, jotka mahdollistavat minkä tahansa niiden vaatimukset täyttävän lompakon sertifioinnin. Tämä antaa mille tahansa yksityisen sektorin lompakolle mahdollisuuden hakea sertifiointia EUDI-lompakoksi. (Jolloin se sertifioidaan tiettynä kansallisena lompakkona.) 

Onko tietojen, kuten sähköpostien tai median, digitaalisessa allekirjoittamisessa henkilöllisyyden todentamiseksi edistytty?

Kaikki lompakossa olevat tiedot on kryptografisesti allekirjoitettu, ja lompakolla tehtävät tapahtumat toimivat myös kryptografisilla allekirjoituksilla. Tämä tarjoaa taattua ja todennettavaa tietoa sisällöstä (peukaloinnin estävä) ja vastuullisesta lähteestä/lähteistä. Kaikki tämä tieto voidaan myös kryptografisesti sitoa käyttäjän identiteettiin (PID), lompakkoon tai jopa laitteeseen.  

Huomaa, että tässä on kyse tietojen ja tapahtumien allekirjoittamisesta. On myös digitaalisiin allekirjoituksiin liittyviä luottamuspalveluja, mutta niissä on kyse asiakirjan tai tiedoston allekirjoittamisesta allekirjoittajan identiteetillä. 

Salliiko lompakko oikeushenkilöiden käyttäjävaltuutusten todentamisen kaikkialla EU:ssa, eHerkenningin tapaan?

Tämä on organisaatioiden identiteetin ja lompakoiden parissa tehtävän työn ytimessä. Nämä ovat osa eIDAS-asetusta, mutta tämä alue kaipaa vielä hieman lisää tutkimusta ja kokemusta. Tämän parissa työskennellään useissa jäsenvaltioissa ja laajamittaisissa piloteissa (LSP). Nyt päättyneellä EWC:llä on ollut painopistealueena oikeushenkilön identiteetti (ja organisaatiolompakot), ja se on käynnissä olevan WE Build -pilotin ydinaihe. eHerkenning-toimittajat tekevät yhteistyötä WE Build -hankkeessa työstääkseen lähestymistapoja, joilla eHerkenning voidaan integroida EUDI-lompakkoon. 

Mikä on EUDI-lompakon liiketoimintamalli yksityiselle sektorille?

On liian aikaista tietää. Yksityisyyttä koskevat säännökset – kuten sen estäminen, että myöntäjät voisivat seurata missä todistuksia käytetään – vaikeuttavat suoraa kaupallistamista. Aloitteissa kuitenkin tutkitaan ”laskutettavia tapahtumia”, ja EWC julkaisi raportin ekosysteemin liiketoimintamallista. Syvällisemmän katsauksen saat lukemalla Signicatin Elephant in the room -blogikirjoituksen. Viime kädessä yksittäisten jäsenvaltioiden politiikat sanelevat kaupallisen elinkelpoisuuden. 

Voisiko tekoälyagentti käyttää lompakkoasi edustaakseen sinua digitaalisesti?

Lompakot tarjoavat vahvan identiteettiankkurin, mikä tekee niistä erinomaisia työkaluja tuleville tekoälyavustajille. Vaikka lompakkopohjaiset tekoälyagentit ovat tällä hetkellä vasta konsepti, odotamme niiden nousevan esiin EUDI-lompakoiden kypsyessä.

Mistä löydän lisätietoja

Yksinkertaisten vastausten löytäminen näistä monimutkaisista säännöksistä on vaikeaa. Täydelliset tekniset yksityiskohdat löytyvät eIDAS-perusasetuksesta, EDI-lainsäädäntökehyksestä ja arkkitehtuurin viitekehyksestä (ARF). Yksinkertaisemman erittelyn löydät lukemalla blogimme: ”10 fundamental things businesses need to know about the EUDI Wallet”

Loppuajatukset

Pankeille, fintech-yrityksille ja hallituksille EUDI-lompakko on strateginen muutos, ei vain IT-projekti. Signicat auttaa yrityksiä sopeutumaan, integroitumaan ja menestymään tässä uudessa lompakkopohjaisessa maailmassa. 

Tietoa kirjoittajasta

Esther Makaay on Signicatin digitaalisen identiteetin johtaja (VP), ajatusjohtaja EU:n digitaalisen identiteettilompakon kentällä sekä IDnextin Lifetime Achievement Award -palkinnon voittaja hänen panoksestaan digitaalisen identiteetin alalla. Hän on myös EU Wallet Consortiumin (EWC) jäsen ja aktiivisesti mukana useissa EUDI-lompakon laajamittaisissa piloteissa (LSP). Hänet nousee usein esiin jakamassa näkemyksiään EU-lompakosta erilaisissa konferensseissa.