eIDAS 2 und Finanzwesen: die Verordnung hinter der Wallet
Eine Bank lebt längst mit eIDAS, ohne es so zu nennen: Jede qualifizierte elektronische Signatur auf einem Kreditvertrag und jeder Zeitstempel in einem Archiv ruht darauf. eIDAS 2 behält das alles und fügt Instrumente hinzu, denen eine Bank im nächsten Vertragszyklus begegnet; die Identitäts-Wallet ist nur das sichtbarste.
Die Verordnung (EU) 2024/1183 erschien am 30. April 2024 im Amtsblatt und trat am 20. Mai 2024 in Kraft; sie ändert die Verordnung von 2014 und ersetzt sie nicht. Es folgt, was sie geändert hat, welche Vertrauensdienste sie neu schuf und welche Teile in Durchführungsrechtsakten offen sind.
Was 2024/1183 an der eIDAS von 2014 ändert
Die Verordnung von 2014 funktionierte für Vertrauensdienste und scheiterte weitgehend bei der elektronischen Identifizierung. Zur Reform hatten nur 14 Mitgliedstaaten überhaupt ein eID-System notifiziert, die Lücke, die die Reform für das Finanzwesen schließen sollte, private Onlinedienste kamen an die vorhandenen schwer heran, und die Verordnung deckte Identität ab, aber keine prüfbaren Attribute wie eine Qualifikation oder eine Bescheinigung. Wer eine funktionierende nationale eID hatte, konnte sie über die Grenze oder bei einem privaten Anbieter also nicht nutzen.
eIDAS 2 greift das von zwei Seiten an. Die Verordnung verpflichtet jeden Mitgliedstaat, eine Wallet bereitzustellen, was den Flickenteppich notifizierter Systeme beendet, und sie erweitert Annahmepflichten in den privaten Sektor, was die zweite Hälfte des Problems beendet. Der Teil zu Vertrauensdiensten von 2014 bleibt mit Ergänzungen in Kraft, die bestehenden Signatur- und Siegelprozesse einer Bank behalten also ihre Rechtsgrundlage.
Qualifizierte Signaturen, Siegel und Zeitstempel im Bankalltag
Drei Instrumente tragen den heutigen eIDAS-Einsatz einer Bank. Eine qualifizierte elektronische Signatur ist die Signatur einer natürlichen Person mit der Rechtswirkung einer handschriftlichen in der ganzen EU; damit lässt sich ein Kreditvertrag oder eine Kontoeröffnung aus der Ferne schließen. Ein qualifiziertes elektronisches Siegel ist das Gegenstück für eine juristische Person, genutzt auf Auszügen, Bestätigungen und Massenschreiben, die die Bank als Institut ausgibt. Ein qualifizierter elektronischer Zeitstempel bindet Daten an eine Zeit mit der Vermutung der Richtigkeit; das macht ein Archiv Jahre später haltbar.
Praktisch zählt für eine Bank, wo die qualifizierte Stufe verlangt ist und wo eine fortgeschrittene Signatur genügt, denn die qualifizierte kostet je Signatur mehr und braucht eine Identitätsprüfung des Signierenden. Diese Trennung ist eine Rechtsfrage je Dokumentart, und eIDAS 2 ändert sie nicht. Geändert wird, wie der Signierende identifiziert wird, denn diesen Schritt kann die Wallet leisten.
Qualifizierte Attributsbescheinigung, das neue Instrument
Das ist die Ergänzung mit der unmittelbarsten Wirkung auf Bankprozesse. Eine elektronische Attributsbescheinigung ist eine prüfbare Aussage über eine Eigenschaft einer Person, unabhängig von ihrer vollen Identität: eine Berufsqualifikation, eine Rolle im Unternehmen, eine Adresse, der Nachweis über einem Alter zu sein. Die qualifizierte Fassung gibt ein qualifizierter Vertrauensdiensteanbieter aus und trägt eine stärkere Vermutung der Verlässlichkeit.
Nutzbar macht sie die grenzüberschreitende Anerkennung. Eine in einem Mitgliedstaat ausgegebene qualifizierte Bescheinigung muss in jedem anderen als qualifiziert anerkannt werden; diese Klausel lässt eine Bank eine spanische oder polnische Bescheinigung ohne bilaterale Prüfung annehmen. Die Seite EUDI-Wallet im Finanzwesen behandelt, wie diese Bescheinigungen über eine Wallet bei einer Bank ankommen und was sie zum Lesen tun muss.
Die weiteren neuen Vertrauensdienste: Archiv, Register, Fernsignatur
Die Verordnung fügt Kategorien von Vertrauensdiensten hinzu, die weniger Beachtung finden als die Wallet und die eigene Infrastruktur einer Bank betreffen. Qualifizierte elektronische Archivierung gibt einem Archivdienst eine festgelegte Rechtsstellung für die Bewahrung von Daten mit Integrität und Lesbarkeit über lange Aufbewahrungsfristen; genau dieses Problem hat eine Bank mit Unterlagen, die ein Jahrzehnt zu halten sind.
Qualifizierte elektronische Register sind das auf einer Seite über Tokenisierung erwähnenswerte Stück: ein Vertrauensdienst für die Aufzeichnung von Daten in einer Folge, mit gesicherter Integrität, chronologischer Ordnung und Authentizität. Damit ist ein elektronisches Register ein benannter Vertrauensdienst im EU-Recht, und ein qualifizierter Anbieter kann eines betreiben; das ist ein anderer Rechtsweg als die DLT-Regime im Finanzmarktrecht. Die Seite tokenisierte Wertpapiere behandelt die wertpapierrechtliche Seite. Die qualifizierte Verwaltung einer Fernsignaturerstellungseinheit deckt den Fall, dass der Signaturschlüssel in der Hardware eines Anbieters liegt und nicht auf der Karte des Signierenden; so läuft Fernsignatur meist wirklich.
Website-Zertifikate und der Streit mit den Browsern
Ein qualifiziertes Zertifikat für die Website-Authentifizierung, ein QWAC, bindet eine Domain an die geprüfte Rechtsidentität der Organisation dahinter; diese Aussage macht ein einfaches TLS-Zertifikat nicht. Die Verordnung schreibt nun, dass Browser qualifizierte Zertifikate für die Website-Authentifizierung anerkennen und die darin enthaltenen Identitätsdaten nutzerfreundlich anzeigen müssen.
Diese Klausel war der umstrittenste Teil der Reform. Browser-Hersteller hielten entgegen, eine vorgeschriebene Anerkennung von Zertifikaten aus Stellen, die sie selbst nicht prüfen, schwäche ihre Fähigkeit, einer kompromittierten Stelle das Vertrauen zu entziehen; der Kommission ging es darum, Nutzern eine prüfbare Aussage über den Betreiber einer Seite zu geben. Für eine Bank ist das Interesse praktisch und nicht politisch: Ein QWAC macht den Betreiber einer Bankdomain für Kunden prüfbar, und ob ein Browser das merkbar anzeigt, ist die offene Frage. Anwendungsfall ist die Abwehr von Phishing; die Seite Cybersicherheit im Finanzwesen behandelt die Kontrollen ringsum.
Aufsicht in Deutschland und der Prüfzyklus
Vertrauensdienste beaufsichtigt in Deutschland die Bundesnetzagentur, die die nationale Vertrauensliste der qualifizierten Anbieter und der Dienste führt, für die sie qualifiziert sind. Ein qualifizierter Anbieter muss von einer unabhängigen Konformitätsbewertungsstelle geprüft werden, die Verordnung setzt einen Zyklus von 24 Monaten, und die Aufsichtsstelle handelt nach dem Ergebnis.
Für eine Bank zählt die Aufsichtsstruktur an einem Punkt: der Prüfung. Wer sich auf eine Signatur, ein Siegel oder eine Bescheinigung stützt, prüft den Anbieter gegen die Vertrauensliste, und die Liste ist die verbindliche Antwort, nicht die Aussage des Anbieters. Eine Bank, die selbst qualifizierter Vertrauensdiensteanbieter ist, was für internes Signieren vorkommt, trägt die Prüfpflicht unmittelbar.
Die Durchführungsrechtsakte und was offen bleibt
Die Verordnung überließ den technischen Gehalt den Durchführungsrechtsakten, der erste Satz fällig binnen sechs Monaten nach Inkrafttreten, mit technischen Spezifikationen, Zertifizierungsnormen und dem Referenzrahmen für die Wallets. Die Mitgliedstaaten hatten zwölf Monate für die Vorbereitung der Ausgabe und die Benennung ihrer Aufsichtsstrukturen.
Wirklich ungeklärt bleibt, wo die Verordnung auf anderes Recht trifft. Wie eine Wallet-Vorlage gegen die Pflicht zur starken Kundenauthentifizierung im Zahlungsrecht bewertet wird, beantwortet eIDAS 2 allein nicht. Ebenso offen ist die Haftungsverteilung, wenn Wallet-Anbieter, Vertrauensdiensteanbieter und Bank an einer fehlgeschlagenen Transaktion beteiligt sind. Wer auf eines von beidem plant, behandelt den Entwurf als vorläufig; die Seite PSD3 behandelt die Zahlungsseite derselben Frage.
Ersetzt eIDAS 2 die Verordnung von 2014?
Nein. 2024/1183 ist eine Änderungsverordnung, in Kraft ist also weiter die Verordnung (EU) Nr. 910/2014 in geänderter Fassung. Die bestehenden Prozesse einer Bank für qualifizierte Signatur, Siegel und Zeitstempel behalten Rechtsgrundlage und Rechtswirkung, eine Neuverschriftlichung wegen der Reform ist nicht nötig. Die Änderung fügt die Wallet, die neuen Kategorien von Vertrauensdiensten und die Annahmepflichten hinzu.
Welche Pflichten legt eIDAS 2 einer Bank auf?
Zwei, und sie sind verschiedener Art. Die erste ist die Annahme: Eine Bank in den Branchen mit Pflicht zur starken Kundenauthentifizierung muss eine Wallet annehmen können, wenn ein Nutzer es verlangt; das ist ein Anbindungs- und Compliance-Projekt mit Frist. Die zweite ist das Verhalten als anfragende Stelle: Wer eine Wallet liest, muss sich registrieren, die abzufragenden Attribute und Zwecke angeben und sich daran halten. Sehr große Online-Plattformen tragen die Annahmepflicht ebenfalls, unter derselben Datenminimierung; das ist für eine Bank wissenswert, die über eine solche Plattform vertreibt.
eIDAS 2 und Finance Loop
Finance Loop bringt die juristische und die technische Seite von eIDAS 2 in einen Raum, im Track Risk & Compliance für Annahme und Haftung und in Digital Infrastructure & Sovereignty für die Vertrauensinfrastruktur darunter. Finance Loop hält diese Termine in Frankfurt, wo die Banken mit Annahmepflicht und die Anbieter der Vertrauensdienste beide sitzen.
Finance Loop ist ein Experten-Netzwerk und will neue Technologien im Finanzwesen voranbringen, wie KI, Tokenisierung, Stablecoins und DeFi. Finance Loop hilft seinen Mitgliedern, Fähigkeiten und persönliche Netzwerke in diesen Feldern aufzubauen: Investment & digitale Vermögenswerte, Payments & digitales Geld, Digitale Infrastruktur & Souveränität und Risk & Compliance.