MacherMentor
Regulierung

eIDAS 2.0: Wenn der digitale Ausweis zur Pflicht wird — EUDI-Wallet für KMU

Von Joe Martin · · Regulierung

Infografik eIDAS 2.0 EUDI-Wallet: Vier Meilensteine — Mai 2024 VO in Kraft, Dez. 2026 Wallet verfügbar in allen EU-Staaten, Jan. 2027 öffentliche Stellen, Dez. 2027 Akzeptanzpflicht für regulierte Unternehmen. Betroffene Sektoren: Banken, Telekom, Energie, Verkehr, Gesundheit.

Wer ein mittelgroßes Unternehmen in einem regulierten Sektor betreibt und denkt, die europäische Digitalidentität sei ein Thema für Großkonzerne, liegt falsch. Die Verordnung (EU) 2024/1183 (eIDAS 2.0) trat am 20. Mai 2024 in Kraft — und mit ihr eine Akzeptanzpflicht, die ab dem 31. Dezember 2027 Unternehmen in Banken, Energie, Telekommunikation und weiteren regulierten Sektoren trifft.

Was eIDAS 2.0 vorschreibt

eIDAS 2.0 überarbeitet die ursprüngliche eIDAS-Verordnung aus dem Jahr 2014 grundlegend. Das Herzstück der Novelle: die European Union Digital Identity Wallet (EUDI-Wallet), eine zertifizierte digitale Brieftasche, mit der Bürgerinnen und Bürger sich EU-weit gegenüber Behörden und Unternehmen identifizieren können.

Die Verordnung schreibt einen verbindlichen Fahrplan vor:

Die Rechtsgrundlage für die Akzeptanzpflicht ist Art. 5f Abs. 2 VO (EU) 2024/1183. Ergänzt wird der Rahmen durch die Durchführungsverordnung (EU) 2025/848, die den Registrierungsrahmen für Relying Parties konkretisiert.

Wer ist betroffen?

Die Akzeptanzpflicht gilt für Unternehmen, bei denen Unions- oder nationales Recht bereits heute eine starke Online-Authentifizierung (Strong Customer Authentication, SCA) vorschreibt. Betroffen sind mittlere und große Unternehmen in folgenden Sektoren:

Sehr große Online-Plattformen mit mehr als 45 Millionen EU-Nutzern unterliegen ebenfalls der Pflicht.

Wichtige Ausnahme: Kleinstunternehmen (bis 9 Mitarbeitende) und kleine Unternehmen (bis 49 Mitarbeitende) sind nach Art. 5f Abs. 2 ausdrücklich von der Akzeptanzpflicht befreit.

Was das konkret bedeutet

Unternehmen im Pflichtbereich müssen bis Ende 2027 drei Kernmaßnahmen umsetzen:

1. Registrierung als Relying Party

Nach Art. 5b VO (EU) 2024/1183 müssen betroffene Unternehmen sich in einem nationalen Register als "Relying Party" (RP) eintragen und nachweisen, welche Wallet-Daten sie für welchen Zweck abrufen. Die Registrierungsanforderungen legt die Durchführungs-VO (EU) 2025/848 fest.

2. Technische Integration

Der Login- oder KYC-Prozess muss so erweitert werden, dass Kunden sich optional per EUDI-Wallet identifizieren können. Technisch bedeutet das die Einbindung des EUDI-Wallet-Protokolls (OpenID4VP, ISO 18013-5 / mdoc) und das Einholen eines Wallet-Relying-Party-Zugangszertifikats.

Für mittelgroße Unternehmen ohne eigene IT-Abteilung bedeutet das: Systemarchitektur-Bewertung, Auswahl eines kompatiblen Identitätsdienstleisters, externe Zertifizierung und Mitarbeiterschulung.

3. Datensparsamkeit nach DSGVO

Unternehmen dürfen nur die Wallet-Attribute abfragen, die für den jeweiligen Dienst tatsächlich erforderlich sind. Die Wallet unterstützt "Selective Disclosure" — Nutzer können einzelne Attribute freigeben, ohne ihre gesamte Identität preiszugeben. Die DSGVO bleibt gemäß Art. 2 Abs. 4 VO (EU) 2024/1183 vollständig anwendbar.

Fair gesagt

Die EUDI-Wallet bringt echte Vorteile: Kunden müssen ihre Identität nicht mehr bei jedem Anbieter neu hochladen oder Dokumente einscannen. Langfristig sinken die KYC-Kosten für Unternehmen, weil verifizierte Wallet-Attribute staatlich gesichert und maschinenlesbar sind. Wer früh integriert, bietet ein reibungsloseres Nutzererlebnis als Wettbewerber, die noch auf manuelle Verfahren setzen.

Der eigentliche Haken

Deutschland hat das Digitale-Identitäten-Gesetz (DIdG) noch nicht verabschiedet. Das verlangsamt die Planung, weil nationale Registrierungsanforderungen und Zertifizierungsstellen noch nicht final feststehen. Wer auf die Verabschiedung des DIdG wartet, bevor er mit der technischen Planung beginnt, riskiert, Ende 2027 mit der Integration zu starten — statt sie abgeschlossen zu haben.

Die EU-Verordnung gilt als Verordnung direkt in allen Mitgliedstaaten. Die Pflicht steht. Der nationale Umsetzungsrahmen konkretisiert sie nur.

---

Melde dich für die Macher-Session an: macher-mentor.de

Häufige Fragen

Betrifft die EUDI-Wallet-Pflicht alle Unternehmen?+
Nein. Die Akzeptanzpflicht nach Art. 5f Abs. 2 VO (EU) 2024/1183 gilt nur für Unternehmen in regulierten Sektoren — Banken, Energie, Telekommunikation, Verkehr, Gesundheit, Versicherungen, Sozialversicherung, digitale Infrastruktur — die bereits heute gesetzlich zur starken Online-Authentifizierung verpflichtet sind. Kleinstunternehmen (bis 9 MA) und kleine Unternehmen (bis 49 MA) sind ausdrücklich ausgenommen.
Was müssen betroffene Unternehmen konkret umsetzen?+
Sie müssen sich als Relying Party im nationalen Register eintragen (Art. 5b eIDAS), ein Wallet-Relying-Party-Zertifikat einholen und ihre Login- oder KYC-Systeme auf EUDI-Wallet-Kompatibilität umrüsten. Außerdem gilt ein striktes Datensparsamkeitsgebot — es dürfen nur tatsächlich benötigte Wallet-Attribute abgerufen werden.
Bis wann müssen EU-Mitgliedstaaten die EUDI-Wallet bereitstellen?+
Bis zum 31. Dezember 2026 müssen alle 27 EU-Mitgliedstaaten mindestens eine zertifizierte EUDI-Wallet anbieten. Ab dem 1. Januar 2027 müssen öffentliche Stellen die Wallet akzeptieren. Ab dem 31. Dezember 2027 gilt die Akzeptanzpflicht auch für regulierte private Unternehmen.
Was ist der Unterschied zwischen eIDAS 1.0 und eIDAS 2.0?+
Das ursprüngliche eIDAS aus dem Jahr 2014 schuf einen Rahmen für elektronische Identifizierung ohne verbindliche Wallet-Pflicht. Die Novelle VO (EU) 2024/1183 (eIDAS 2.0) führt erstmals eine verpflichtende EUDI-Wallet für alle Mitgliedstaaten und eine gesetzliche Akzeptanzpflicht für regulierte private Unternehmen ein.
Ist das deutsche Digitale-Identitäten-Gesetz (DIdG) schon in Kraft?+
Nein. Das DIdG befindet sich noch im Gesetzgebungsverfahren (Stand September 2026). Die EU-Verordnung VO (EU) 2024/1183 gilt als Verordnung direkt in allen Mitgliedstaaten, das DIdG konkretisiert aber die nationale Registerstruktur und Zertifizierungsanforderungen. Unternehmen sollten die DIdG-Entwicklung aktiv verfolgen.

Du willst wissen, was das für deinen Betrieb bedeutet?

In der Macher-Session sprechen wir über genau solche Themen — konkret, ohne Theorie-Kurs.

Melde dich für die Macher-Session an

Über den Autor

Joe Martin baut seit über 45 Jahren Unternehmen — als Gründer, als Verkäufer eigener Firmen und als Berater für Startups und Banken. Er ist Autor von vier Büchern und entwickelt heute KI-Software. In der offenen Macher-Session beantwortet er reale Unternehmer-Fragen — kein Theorie-Kurs. Mehr über Joe Martin →

← Zurück zum Blog