Im November 2023 haben der Rat der Europäischen Union und das Europäische Parlament eine vorläufige Einigung über die Aktualisierung und Änderung der Verordnung über elektronische Identifizierung, Authentifizierung und Vertrauensdienste (eIDAS) erzielt. Die neue Vereinbarung, umgangssprachlich als „eIDAS 2.0“ bezeichnet, ebnet den Weg für einen umfassenden Rahmen für die europäische digitale Identität (eID). Sobald diese Änderungen verabschiedet und in Kraft gesetzt sind, werden sie weitreichende Auswirkungen auf alle EU-Bürger, Einwohner und Unternehmen haben. Lesen Sie weiter, um mehr zu erfahren und zu erfahren, wie sich eIDAS 2.0 sowohl auf Privatpersonen als auch auf Unternehmen auswirken wird.
Hintergrund: Was ist eIDAS?
Der Gesetzesvorschlag ändert die eIDAS-Verordnung zum EU-Binnenmarkt, die 2014 verabschiedet und zwischen 2016 und 2018 schrittweise umgesetzt wurde. Diese umfassende Verordnung zielt darauf ab, die Sicherheit beim Zugang zu öffentlichen Dienstleistungen und bei der Abwicklung von Online-Transaktionen über EU-Grenzen hinweg. Bislang hat eIDAS nicht nur elektronische Archive und digitale Tresore wirksam überwacht, sondern auch die Art und Weise, wie Vertrauensdienstleister elektronische Identifizierung, elektronische Signaturen, elektronische Siegel, elektronische Zeitstempel, elektronische Einschreibedienste (ERDS), elektronische Dokumente und Zertifikate zur Authentifizierung von Websites bereitstellen. Diese grundlegenden Instrumente sind für die reibungslose Abwicklung sicherer elektronischer Transaktionen unerlässlich.
Im Juni 2021 beschloss die EU-Kommission jedoch, sich den neuen technologischen Herausforderungen im Bereich der Online-Sicherheit zu stellen, und der Rat nahm ernsthafte Beratungen darüber auf, wie diesen Herausforderungen begegnet werden kann, um die bestehenden EU-Vorschriften zu modernisieren und dadurch das Vertrauen, die Sicherheit und den Komfort bei Online-Transaktionen für alle EU-Bürger zu verbessern.
Änderungen
Obwohl die ursprüngliche eIDAS-Verordnung Die aktualisierte eIDAS-Verordnung 2.0 gilt für elektronische Signaturen, elektronische Siegel und elektronische Zeitstempel sowie für digitale Tresore und elektronische Archive und umfasst zudem elektronisch registrierte Zustelldienste, elektronische Zertifikate zur Authentifizierung und Elektronische Siegel für elektronische Dokumente. Im Wesentlichen wird sie grenzüberschreitende digitale Dienste wie die Authentifizierung und Identifizierung von Personen und Websites beaufsichtigen.
Darüber hinaus wird dies dazu beitragen, Sicherheit und Datenschutz für elektronische Identitäten sowie vertrauenswürdige Dienste durch die Schaffung eines Rahmens, der die Erstellung digitaler Identitäten mittels europäischer digitaler Identitäts-Wallets erleichtert. Diese Identitäts-Wallets werden es Privatpersonen und Unternehmen ermöglichen, digitale Identitäten zu erstellen und zu nutzen, ohne dass eine obligatorische staatliche Überprüfung erforderlich ist. Darüber hinaus werden sowohl digitale Identitäten als auch Vertrauensdienste durch die Optimierung der Interoperabilitätsstruktur der nationalen Systeme der Mitgliedstaaten verbessert.
Aktuelle und auf dem neuesten Stand befindliche Vertrauensdienste, die Unternehmen benötigen
Einige der Vorschläge aus dem Jahr 2021 haben die Endauswahl geschafft, während andere der genauen Prüfung nicht standhielten. Die folgenden Vorschläge haben die tiefgreifendsten Auswirkungen auf Einzelpersonen und Organisationen in der EU.
Das europäische digitale Identitäts-Wallet
Die verabschiedete Vereinbarung verpflichtet die Mitgliedstaaten zur Einführung einer europäischen digitalen Identitätsbrieftasche (eID), die technisch gesehen das abdeckt, was in der Verordnung – etwas umständlich – als “elektronische Bescheinigungen von Merkmalen” bezeichnet wird. Einfach ausgedrückt wird die eID digitale Identitätsnachweise und biometrische Dokumente wie mobile Führerscheine, Diplome, berufliche Zertifizierungen sowie Dokumente für Reisen, das Gesundheitswesen und Bankgeschäfte speichern.
Dienstleistungen im Bereich der elektronischen Archivierung
Digitale Archive und die elektronische Archivierung elektronischer Dokumente werden durch die Einführung des Konzepts “qualifizierte elektronische Archivierungsdienste”, die sicherstellen sollen, dass alle elektronischen Daten und Dokumente von einem qualifizierten Vertrauensdienstleister erstellt oder verwaltet werden. Darüber hinaus werden die Integrität sowie die Richtigkeit ihrer Herkunft und ihrer rechtlichen Merkmale während der gesamten Aufbewahrungsfrist gewahrt. Schließlich schreibt der neue Vorschlag die genaue Erfassung von Datum und Uhrzeit des Archivierungsvorgangs vor.
Um sicherzustellen, dass die Sicherheit und Authentizität der elektronischen Archivierung angesichts der sich wandelnden digitalen Landschaft auf dem neuesten Stand bleibt, sieht der Vorschlag vor, die „Digital Identity Wallet“ zur Schaffung vertrauenswürdiger digitaler Identitäten zu nutzen, die auf gemeinsamen, in der gesamten Europäischen Union verabschiedeten technischen Standards basieren werden.
Elektronische Signaturen und Siegel
Um einheitliche Zertifizierungsverfahren in der gesamten EU zu gewährleisten, werden in dem Vorschlag zusätzliche Maßnahmen empfohlen Leitlinien der Kommission über die Zertifizierung und Rezertifizierung qualifizierter Erzeugungsgeräte für Signaturen und Siegel. Darüber hinaus sieht der Vorschlag die grenzüberschreitende Anerkennung von qualifizierte elektronische Signaturen und Siegel.
Derzeit sind in der eIDAS-Verordnung drei Arten von elektronischen Signaturen vorgesehen (einfache, fortgeschrittene und qualifizierte). Qualifizierte elektronische Signaturen sind rechtlich genauso gültig wie handschriftliche Unterschriften auf Papier und erfordern eine Zertifizierung durch einen qualifizierten Vertrauensdienstleister (QSTP). QSTPs unterliegen den strengsten EU-Anforderungen und müssen sich regelmäßigen Prüfungen unterziehen, die die Einhaltung der regulatorischen Standards gewährleisten.
Schließlich führt eIDAS Bestimmungen zur Verwendung elektronischer Siegel ein, die elektronische Dokumente mit derselben Rechtskraft beglaubigen wie herkömmliche Siegel, welche die Herkunft und Integrität amtlicher Dokumente bestätigen.
Elektronische Zeitstempel
Die Verknüpfung elektronischer Daten mit anderen elektronischen Daten dient als Nachweis für den Zeitpunkt, zu dem die Daten existierten. Wie bei elektronischen Signaturen und Siegeln fordert eIDAS 2.0 die grenzüberschreitende Anerkennung der von den einzelnen Mitgliedstaaten ausgestellten Zeitstempel.
Elektronische Einschreibedienste
Dieser Vertrauensdienst liefert den Nachweis, dass elektronische Daten gesendet und empfangen wurden, und bietet somit eine ähnliche Sicherheit wie ein Einschreiben im herkömmlichen Postsystem. eIDAS 2.0 gewährleistet die grenzüberschreitende Interoperabilität zwischen qualifizierten elektronischen Einschreibdiensten.
Authentifizierungsdienste für Websites
Die Website-Authentifizierung fällt unter die Kategorie der “qualifizierten Vertrauensdienste” und verknüpft eine Website mit der natürlichen oder juristischen Person, die Inhaber des Zertifikats ist, wodurch sichergestellt wird, dass Nutzer Vertrauen Sie der Website-Identität mit denen sie interagieren. Derzeit werden Websites durch Stammzertifikate authentifiziert, die von Zertifizierungsstellen verwaltet werden.
Artikel 45 des neuen eIDAS-2.0-Vorschlags wird es den Mitgliedstaaten ermöglichen, nach eigenem Ermessen neue Stammzertifikate einzufügen. Dies wurde jedoch von Cybersicherheitsexperten heftig kritisiert, und es bleibt abzuwarten, ob diese Änderungen letztendlich in Gesetzeskraft treten werden oder nicht.
Die Zweifel an elektronischen Hauptbüchern
Zunächst verabschiedete der ITRE-Ausschuss eine Fassung des eIDAS-2-Vorschlags, in der der Abschnitt über elektronische Hauptbücher als regulierter Vertrauensdienst ausgeschlossen wurde. Dies gab Anlass zu großer Besorgnis, da elektronische Hauptbücher heutzutage eine bedeutende Rolle bei Vertrauensdiensten spielen. Der ursprüngliche Grund für den Ausschluss elektronischer Hauptbücher bestand ausschließlich darin, die Technologieneutralität zu wahren. Tatsächlich übersah der Ausschuss, dass elektronische Hauptbücher von Natur aus neutral sind und eher eine generische Kategorie als eine spezifische Implementierung darstellen.
Vielleicht fragen Sie sich, wozu diese dienen. Elektronische Hauptbücher sind sichere und transparente Datenbanken, in denen Finanzdaten und andere Datentypen gespeichert werden. Das Hauptbuch erfasst Informationen auf eine Weise, die Betrug oder andere Fehler ausschließt.
Als Reaktion darauf hat sich eine Koalition namhafter Interessenvertreter gebildet, um ihre tiefe Besorgnis zum Ausdruck zu bringen und die Abgeordneten aufzufordern, diese entscheidenden Bestimmungen wieder in eIDAS 2.0 aufzunehmen. Entgegen weit verbreiteten Missverständnissen beeinträchtigen elektronische Hauptbücher die Technologieneutralität nicht; vielmehr gewährleisten sie, dass die Verordnung auch künftig an zukünftige Entwicklungen angepasst werden kann. In Anerkennung der Bedeutung elektronischer Hauptbücher unterstützen sie den Aufbau robuster europäischer digitaler Infrastrukturen, die Cyberbedrohungen entgegenwirken und den gesellschaftlichen Anforderungen an ein verstärktes digitales Vertrauen gerecht werden, wodurch sie die europäische Innovation vorantreiben und das digitale Identitätsrahmenwerk des Kontinents stärken.
Wie geht es weiter?
Der derzeitige Wortlaut des Rechtsakts wurde einer sorgfältigen rechtlichen und sprachlichen Prüfung unterzogen, bevor er voraussichtlich – höchstwahrscheinlich im März oder April 2024 – vom Rat und vom Europäischen Parlament förmlich verabschiedet wird. Erst dann wird die offizielle Fassung des Rechtsakts der Öffentlichkeit zugänglich gemacht, sobald sie im Amtsblatt der Europäischen Union veröffentlicht wird.
Zwanzig Tage nach ihrer Veröffentlichung im Amtsblatt treten die Änderungen an der eIDAS-Verordnung in Kraft, und die Mitgliedstaaten müssen innerhalb von 24 Monaten digitale Identitätsbrieftaschen der EU bereitstellen.