Im November 2023 haben der Rat der Europäischen Union und das Europäische Parlament eine vorläufige Einigung über die Aktualisierung und Änderung der Verordnung über elektronische Identifizierung, Authentifizierung und Vertrauensdienste (eIDAS) erzielt. Die neue Vereinbarung, umgangssprachlich als „eIDAS 2.0“ bezeichnet, ebnet den Weg für einen umfassenden Rahmen für die europäische digitale Identität (eID).
Sobald diese Änderungen verabschiedet und in Kraft getreten sind, werden sie weitreichende Auswirkungen auf alle EU-Bürger, Einwohner und Unternehmen haben. Lesen Sie weiter, um mehr zu erfahren und zu erfahren, wie sich eIDAS 2.0 sowohl auf Privatpersonen als auch auf Unternehmen auswirken wird.
Hintergrund: Was ist eIDAS?
Der Gesetzentwurf sieht eine Änderung der eIDAS-Verordnung zum EU-Binnenmarkt vor, die 2014 verabschiedet und zwischen 2016 und 2018 schrittweise umgesetzt wurde. Diese umfassende Verordnung zielt darauf ab, die Sicherheit beim Zugang zu öffentlichen Dienstleistungen und bei der Abwicklung grenzüberschreitender Online-Transaktionen innerhalb der EU zu gewährleisten.
Bislang hat eIDAS nicht nur elektronische Archive und digitale Tresore wirksam überwacht, sondern auch die Art und Weise, wie Vertrauensdienstleister elektronische Identifizierung, elektronische Signaturen, elektronische Siegel, elektronische Zeitstempel, elektronische Zustelldienste (ERDS), elektronische Dokumente und Zertifikate zur Authentifizierung von Websites bereitstellen. Diese grundlegenden Instrumente sind für die reibungslose Abwicklung sicherer elektronischer Transaktionen unerlässlich.
Im Juni 2021 beschloss die EU-Kommission jedoch, sich den neuen technologischen Herausforderungen im Bereich der Online-Sicherheit zu stellen, und der Rat nahm ernsthafte Beratungen darüber auf, wie diesen Herausforderungen begegnet werden kann, um die bestehenden EU-Vorschriften zu modernisieren und dadurch das Vertrauen, die Sicherheit und den Komfort bei Online-Transaktionen für alle EU-Bürger zu verbessern.
Änderungen
Während die ursprüngliche eIDAS-Verordnung für elektronische Signaturen, elektronische Siegel und elektronische Zeitstempel sowie für digitale Tresore und elektronische Archive galt, wird die aktualisierte eIDAS 2.0 auch elektronisch registrierte Zustelldienste, elektronische Zertifikate zur Authentifizierung und elektronische Siegel für elektronische Dokumente umfassen. Im Wesentlichen wird sie grenzüberschreitende digitale Dienste wie die Authentifizierung und Identifizierung von Personen und Websites regeln.
Darüber hinaus wird die Verordnung die Sicherheit und den Datenschutz für elektronische Identitäten und vertrauenswürdige Dienste stärken, indem sie einen Rahmen schafft, der die Erstellung digitaler Identitäten mithilfe europäischer digitaler Identitäts-Wallets erleichtert. Diese Identitäts-Wallets werden es Privatpersonen und Unternehmen ermöglichen, digitale Identitäten zu erstellen und zu nutzen, ohne dass eine obligatorische behördliche Überprüfung erforderlich ist.
Darüber hinaus werden sowohl digitale Identitäten als auch Vertrauensdienste durch die Optimierung der Interoperabilitätsstruktur der nationalen Systeme der Mitgliedstaaten verbessert.
Aktuelle und auf dem neuesten Stand befindliche Vertrauensdienste, die Unternehmen benötigen
Einige der Vorschläge aus dem Jahr 2021 haben die Endauswahl geschafft, während andere der genauen Prüfung nicht standhielten. Die folgenden Vorschläge haben die tiefgreifendsten Auswirkungen auf Einzelpersonen und Organisationen in der EU.
Das europäische digitale Identitäts-Wallet
Die verabschiedete Vereinbarung verpflichtet die Mitgliedstaaten zur Einführung einer europäischen digitalen Identitätsbrieftasche (eID), die technisch gesehen das abdeckt, was in der Verordnung – etwas umständlich – als “elektronische Bescheinigungen von Merkmalen” bezeichnet wird. Einfach ausgedrückt wird die eID digitale Identitätsnachweise und biometrische Dokumente wie mobile Führerscheine, Diplome, berufliche Zertifizierungen sowie Dokumente für Reisen, das Gesundheitswesen und Bankgeschäfte speichern.
Dienstleistungen im Bereich der elektronischen Archivierung
Digitale Tresore und die elektronische Archivierung Die Verwaltung elektronischer Dokumente wird durch die Einführung des Konzepts der “qualifizierten elektronischen Archivierungsdienste” modernisiert, das sicherstellen soll, dass alle elektronischen Daten und Dokumente von einem qualifizierten Vertrauensdienstleister erstellt oder verwaltet werden.
Darüber hinaus werden die Integrität sowie die Richtigkeit ihrer Herkunfts- und rechtlichen Merkmale während der gesamten Aufbewahrungsfrist gewahrt. Schließlich schreibt der neue Vorschlag die genaue Erfassung von Datum und Uhrzeit des Archivierungsprozesses vor.
Um sicherzustellen, dass die Sicherheit und Authentizität der elektronischen Archivierung angesichts der sich wandelnden digitalen Landschaft auf dem neuesten Stand bleibt, sieht der Vorschlag vor, die „Digital Identity Wallet“ zur Schaffung vertrauenswürdiger digitaler Identitäten zu nutzen, die auf gemeinsamen, in der gesamten Europäischen Union verabschiedeten technischen Standards basieren werden.
Elektronische Signaturen und Siegel
Um EU-weit einheitliche Zertifizierungsverfahren zu gewährleisten, empfiehlt der Vorschlag zusätzliche Leitlinien der Kommission zur Zertifizierung und Rezertifizierung qualifizierter Erzeugungsgeräte für Signaturen und Siegel. Darüber hinaus fordert der Vorschlag die grenzüberschreitende Anerkennung von qualifizierte elektronische Signaturen und Siegel.
Derzeit sind in der eIDAS-Verordnung drei Arten elektronischer Signaturen vorgesehen (einfache, fortgeschrittene und qualifizierte). Qualifizierte elektronische Signaturen sind rechtlich ebenso gültig wie handschriftliche Unterschriften auf Papier und erfordern die Zertifizierung durch eine Zertifizierter Dienstleistungsanbieter (QSTP). QSTPs unterliegen den strengsten EU-Anforderungen und müssen regelmäßigen Prüfungen unterzogen werden, die die Einhaltung der regulatorischen Standards gewährleisten.
Schließlich führt eIDAS Bestimmungen zur Verwendung elektronischer Siegel ein, die elektronische Dokumente mit derselben Rechtskraft beglaubigen wie herkömmliche Siegel, welche die Herkunft und Integrität amtlicher Dokumente bestätigen.
Elektronische Zeitstempel
Die Verknüpfung elektronischer Daten mit anderen elektronischen Daten dient als Nachweis für den Zeitpunkt, zu dem die Daten existierten. Wie bei elektronischen Signaturen und Siegeln fordert eIDAS 2.0 die grenzüberschreitende Anerkennung der von den einzelnen Mitgliedstaaten ausgestellten Zeitstempel.
Elektronische Einschreibedienste
Dieser Vertrauensdienst liefert den Nachweis, dass elektronische Daten gesendet und empfangen wurden, und bietet somit eine ähnliche Sicherheit wie ein Einschreiben im herkömmlichen Postsystem. eIDAS 2.0 gewährleistet die grenzüberschreitende Interoperabilität zwischen qualifizierten elektronischen Einschreibdiensten.
Authentifizierungsdienste für Websites
Unter der Rubrik “qualifizierter Vertrauensdienst”, Bei der Website-Authentifizierung wird eine Website mit der natürlichen oder juristischen Person verknüpft, die Inhaber des Zertifikats ist, wodurch sichergestellt wird, dass Nutzer der Identität der Website, mit der sie interagieren, vertrauen können. Derzeit werden Websites durch Stammzertifikate authentifiziert, die von Zertifizierungsstellen verwaltet werden.
Artikel 45 des neuen eIDAS-2.0-Vorschlags wird es den Mitgliedstaaten ermöglichen, nach eigenem Ermessen neue Stammzertifikate einzufügen. Dies wurde jedoch von Cybersicherheitsexperten heftig kritisiert, und es bleibt abzuwarten, ob diese Änderungen letztendlich in Gesetzeskraft treten werden oder nicht.
Die Rolle elektronischer Register in der eIDAS-Verordnung verstehen
Der Einsatz der Blockchain-Technologie wird zunehmend zu einem festen Bestandteil der regulatorischen Rahmenbedingungen. Die kürzlich erfolgte Einbeziehung von Mechanismen elektronischer Hauptbücher in die überarbeitete eIDAS-Verordnung (Verordnung über elektronische Identifizierung, Authentifizierung und Vertrauensdienste) stellt einen bedeutenden Schritt hin zu robusteren, sichereren und effizienteren digitalen Transaktionen in ganz Europa dar.
Für Compliance-Beauftragte ist es von entscheidender Bedeutung, über diese technologischen und regulatorischen Veränderungen stets auf dem Laufenden zu bleiben. Schauen wir uns an, wie sie die Vertrauensdienste im digitalen Binnenmarkt verbessern können.
Technologie der verteilten Hauptbücher
Die Distributed-Ledger-Technologie (DLT) ist ein digitales System zur Erfassung von Transaktionen mit Vermögenswerten, bei dem die Transaktionen und ihre Details gleichzeitig an mehreren Orten gespeichert werden. Im Gegensatz zu herkömmlichen Datenbanken verfügt die DLT weder über einen zentralen Datenspeicher noch über Verwaltungsfunktionen. Aus folgenden Gründen ist sie im Zusammenhang mit Compliance und Regulierung bahnbrechend:
Transparenz und Effizienz: Jeder Teilnehmer im DLT-Netzwerk hat Zugriff auf alle Transaktionen, was für beispiellose Transparenz sorgt. Diese offene Transparenz fördert das Vertrauen unter den Nutzern und kann den Zeitaufwand für die Rückverfolgung und Überprüfung von Transaktionsverläufen erheblich reduzieren, was zu Effizienzsteigerungen führt.
Doppelte Eingaben vermeiden: Mit der DLT-Technologie werden die Doppelarbeiten, die in herkömmlichen Unternehmensnetzwerken häufig auftreten, vermieden. Jede Transaktion wird einmalig in einem gemeinsamen Hauptbuch erfasst, auf das alle Teilnehmer Zugriff haben – wodurch das Risiko von Unstimmigkeiten und Fehlern auf ein Minimum reduziert wird.
Unveränderliche Datensätze
Eines der herausragenden Merkmale der Blockchain, einer Implementierung von DLT, ist die Unveränderlichkeit der Datensätze. Sobald ein Eintrag in das Hauptbuch vorgenommen wurde, kann er von keiner einzelnen Partei geändert oder gelöscht werden:
Vertrauen und Integrität: Compliance-Beauftragte wissen zu schätzen, dass diese Eigenschaft die Integrität elektronischer Aufzeichnungen gewährleistet, was für die Einhaltung strenger regulatorischer Standards von entscheidender Bedeutung ist.
Fehlerbehandlung: Im seltenen Fall eines Fehlers kann der fehlerhafte Eintrag nicht gelöscht werden. Stattdessen muss eine neue Transaktion verbucht werden, um den Fehler auszugleichen, und beide Transaktionen sind für alle Beteiligten transparent einsehbar. Dieser Nachweispfad gewährleistet die Integrität des Hauptbuchs und stellt die Einhaltung der Prüfpfade sicher.
Smart Contracts
Smart Contracts sind sich selbst ausführende Verträge, bei denen die Vertragsbedingungen zwischen Käufer und Verkäufer direkt in Codezeilen festgeschrieben sind. Diese Verträge werden in der Blockchain gespeichert und repliziert, und die Erfüllung der Vertragsbedingungen wird automatisch überwacht.
Automatisierung und Compliance: Mithilfe von Smart Contracts können Compliance-Beauftragte diese Technologie nutzen, um gesetzliche und aufsichtsrechtliche Verpflichtungen ohne Zwischenstellen zu automatisieren und durchzusetzen, wodurch Kosten gesenkt und Abläufe optimiert werden.
Vielseitigkeit der Anwendung: Ob es sich nun um die Übertragung von Unternehmensanleihen oder um die Festlegung der Bedingungen für eine Versicherungsauszahlung handelt – intelligente Verträge können komplexe Transaktionen und die damit verbundenen Compliance-Anforderungen vereinfachen.
Die Auswirkungen auf eIDAS
Durch die Einbindung der Grundsätze des elektronischen Hauptbuchs in die eIDAS-Verordnung und die übrigen Vorschriften zu Vertrauensdiensten sowie zum digitalen Identitäts-Wallet stehen Compliance-Beauftragte nun an vorderster Front bei der Überwachung sensibler Daten wie Kundeninformationen und Verträge im Rahmen digitaler Vertrauensdienste.
Dies trägt zu einem höheren Standard bei der Integrität von Transaktionsdaten, verbesserten Compliance-Mechanismen und Automatisierungspotenzial bei – allesamt Faktoren, die einen widerstandsfähigen und innovativen digitalen Markt fördern.