Identidad digital · eIDAS2 · Cumplimiento

EUDI Wallet: qué tiene que hacer tu empresa antes de que llegue la cartera europea

En diciembre de 2026 los 27 Estados miembros deben tener lista su cartera de identidad digital. Un año después, en diciembre de 2027, buena parte de la banca, la energía, las telecos, la sanidad o el transporte estarán obligados a aceptarla cuando el usuario la presente.

No es un proyecto de identidad: es un cambio en cómo entra la gente en tus procesos de alta de clientes, contratación, firma y acceso. Esta guía traduce el Reglamento (UE) 2024/1183 a decisiones concretas — quién está obligado, qué exige registrarse como parte usuaria y qué preparar ya.

Móvil de cristal que emite credenciales verificables de luz hacia un carril de proceso de alta de cliente, con un anillo de nodos luminosos detrás y una puerta de aceptación iluminada en ámbar
AR
Dueño de Dokuflex
Actualizado: 3 septiembre 2026

Para dirección, IT, compliance y legal. Este artículo es divulgativo y no constituye asesoramiento jurídico. Los plazos y el alcance concreto dependen de los actos de ejecución vigentes y de la transposición y supervisión en cada Estado miembro; verifica siempre el texto oficial y consulta a tu asesoría antes de tomar decisiones.

Respuesta directa

La EUDI Wallet es la cartera de identidad digital europea del Reglamento (UE) 2024/1183. Cada Estado miembro debe ofrecerla a sus ciudadanos antes del 24 de diciembre de 2026, y las partes usuarias privadas obligadas — grandes y medianas empresas de sectores regulados — deben aceptarla antes del 24 de diciembre de 2027. Para prepararte no hace falta rehacer procesos: hace falta que identidad y firma sean pasos configurables de tus flujos, y registrarte como parte usuaria declarando exactamente qué datos vas a pedir.

Qué es la EUDI Wallet (y qué no es)

La Cartera Europea de Identidad Digital es una aplicación que cada Estado miembro debe poner a disposición de sus ciudadanos, residentes y empresas. Dentro guarda dos cosas: la identidad verificada de la persona, emitida con nivel de garantía alto, y un conjunto de credenciales verificables — atestaciones electrónicas de atributos, en el lenguaje del reglamento — que otro organismo ha certificado: una titulación, una colegiación profesional, un permiso, un poder de representación de la empresa.

Lo que aporta a quien está al otro lado del mostrador digital es una diferencia de naturaleza, no de grado. Hoy, para saber si alguien es quien dice ser, se le pide una fotocopia del DNI y se hace una videoidentificación, o se le exige un certificado digital que la mitad de la gente no tiene instalado. Con la cartera, la persona presenta el atributo concreto y tu sistema lo verifica criptográficamente contra su emisor. Sin fotocopias que archivar, sin llamadas de comprobación.

Y hay una segunda pieza fácil de pasar por alto: la cartera incorpora la capacidad de firmar electrónicamente con firma cualificada, gratuita para uso no profesional. Eso amplía de golpe el número de personas que pueden firmar un contrato con la máxima validez legal sin haber pasado antes por una autoridad de certificación.

Lo que no es: no es un sistema obligatorio para el ciudadano — su uso es voluntario y podrá seguir identificándose con certificado digital, DNIe o los sistemas nacionales —, no sustituye a lo que ya tienes, y no es un registro central donde alguien vea tus operaciones. El diseño del reglamento es explícito en que la persona controla qué comparte y con quién.

El calendario real: dos fechas que no son la misma

Casi toda la confusión sobre la EUDI Wallet viene de mezclar dos plazos distintos. El reloj empezó a correr con los actos de ejecución adoptados por la Comisión el 28 de noviembre de 2024, que entraron en vigor el 24 de diciembre de 2024. Desde ahí:

Fecha Qué ocurre A quién afecta
24 dic 2024 Entran en vigor los actos de ejecución que fijan las especificaciones técnicas comunes. Emisores, proveedores tecnológicos y organismos de certificación.
24 dic 2026 +24 meses: cada Estado miembro debe ofrecer al menos una cartera a sus ciudadanos y residentes. Administraciones públicas: deben aceptarla donde exijan identificación electrónica.
24 dic 2027 +36 meses: las partes usuarias privadas obligadas deben aceptar la cartera a petición del usuario. Grandes y medianas empresas de los sectores del artículo 5f y plataformas en línea de muy gran tamaño.
Mientras tanto Pilotos nacionales y pruebas de integración. España es uno de los países que ya distribuye una cartera en fase de pruebas. Cualquier empresa que quiera llegar con los deberes hechos.

Traducido a planificación: 2027 es la fecha de cumplimiento, pero 2026 es la fecha de decisión. Cuando la cartera esté en el móvil de millones de personas, los clientes empezarán a intentar usarla en las altas antes de que ninguna ley te obligue a admitirla — y la experiencia de quien lo intenta y no puede es la misma que la de un formulario que falla. Si quieres el detalle regulatorio completo, lo desarrollamos en nuestra guía de eIDAS2.

¿Está tu empresa obligada a aceptarla?

El artículo 5f del Reglamento (UE) 2024/1183 dibuja un perímetro bastante concreto. Estás obligado si se cumplen las tres condiciones a la vez:

  • Tamaño: eres una parte usuaria privada grande o mediana. Las microempresas y pequeñas empresas quedan expresamente excluidas.
  • Requisito de autenticación reforzada: una norma o un contrato te obliga a autenticar al usuario de forma reforzada para prestar tu servicio en línea.
  • Sector: operas en transporte, energía, banca y servicios financieros, seguridad social, salud, agua potable, servicios postales, infraestructura digital, educación o telecomunicaciones.

A eso se suman, por su propia vía, el sector público — obligado a aceptarla cuando exija identificación electrónica para acceder a servicios en línea — y las plataformas en línea de muy gran tamaño designadas conforme a la normativa de servicios digitales.

El matiz que se pasa por alto

Aunque tu empresa no esté en la lista, la obligación puede llegarte por contrato. Si eres proveedor, gestoría, BPO o partner tecnológico de una entidad obligada, tu cliente va a trasladar el requisito a su cadena de suministro — igual que pasó con el RGPD y está pasando con NIS2. Merece la pena revisar los pliegos y las renovaciones de contrato de 2027 con esto en la cabeza.

Y queda el argumento que no aparece en ningún artículo: quien acepte la cartera antes reducirá su fricción de alta. Un onboarding que se resuelve presentando una credencial verificada, sin subir fotos del DNI ni esperar a una revisión manual, convierte mejor que uno que no.

Lo que casi nadie mira: hay que registrarse como parte usuaria

La conversación sobre la cartera suele quedarse en «cuándo tengo que aceptarla». Pero el reglamento incluye un requisito previo con más consecuencias operativas: para pedirle datos a una cartera hay que estar registrado como parte usuaria (relying party) en el Estado miembro donde la empresa está establecida.

Ese registro no es un mero alta administrativa. Hay que declarar:

  • Quién eres, con los datos oficiales que permiten identificarte y autenticarte frente a las carteras.
  • Cómo contactarte, para que el usuario y la autoridad sepan a quién reclamar.
  • Qué datos vas a pedir y para qué uso previsto. Y aquí viene la parte importante: no puedes solicitar al usuario datos distintos de los declarados.

La información registrada se publica en un formato legible por máquina y firmado electrónicamente, de modo que la propia cartera pueda comprobar, antes de entregar nada, si quien pregunta tiene derecho a preguntar. Es minimización de datos aplicada de forma automática: la vieja costumbre de pedir el DNI completo «por si acaso» cuando lo único que necesitas saber es si la persona es mayor de edad deja de ser posible.

La consecuencia práctica es que antes de integrar nada hay que hacer un inventario: qué dato pide cada uno de tus formularios de alta, para qué se usa realmente y cuál sobra. Es el mismo ejercicio que exige el RGPD, solo que ahora se declara públicamente y se comprueba de forma técnica.

Los tres procesos donde la cartera aparecerá primero

Si te preguntas por dónde empezar, mira dónde tu empresa gasta hoy más tiempo comprobando quién es alguien:

  1. Alta de clientes y KYC. Es el caso de uso estrella. Una credencial de identidad verificada sustituye a la subida de documentos, la videoidentificación y la revisión manual posterior. El proceso pasa de horas o días a segundos, y el expediente queda con una evidencia mejor que una fotocopia.
  2. Contratación y firma de documentos. Con firma cualificada disponible en la propia cartera, se amplía el universo de personas que pueden firmar con la máxima garantía sin trámites previos. Si ya mediste el ROI de la firma electrónica frente al papel, este es el siguiente escalón.
  3. Acceso, representación y atributos profesionales. Aquí está la parte que más se subestima: acreditar que alguien es apoderado de una empresa, que tiene una titulación o que pertenece a un colegio profesional. Hoy se resuelve con notas simples, certificados y correos; con la cartera es una atestación verificable en el momento.

Fíjate en que ninguno de los tres es «un proyecto de identidad». Los tres son procesos de negocio a los que se les cambia un paso. Por eso la pregunta correcta no es «¿qué proveedor de identidad elijo?», sino «¿mis procesos admiten cambiar el método de identidad sin tocar el resto?».

Cómo lo resuelve Dokuflex: identidad y firma como pasos del proceso

La diferencia entre llegar a 2027 con un cambio de configuración o con un proyecto depende de una decisión de arquitectura que se toma hoy: si la identificación vive dentro de cada aplicación o si es un paso del workflow.

En Dokuflex, los procesos de alta, contratación o autorización se modelan en BPM low-code, y dentro de ellos:

  • El método de identificación y de firma es configurable. Certificado digital, firma biométrica, firma avanzada o cualificada conviven en el mismo flujo; añadir un método nuevo es cambiar la configuración de un paso, no reescribir el proceso.
  • La evidencia se archiva con el expediente. Quién identificó a quién, con qué método, cuándo y sobre qué documento queda en el histórico del proceso — que es exactamente lo que te van a pedir en una auditoría o en una reclamación.
  • Los datos solicitados están declarados en el formulario del proceso, no dispersos en integraciones. Eso hace que el inventario de «qué pido y para qué» — el que necesitas para registrarte como parte usuaria — sea una consulta, no una arqueología.
  • El acceso de tu propia gente también es identidad. El SSO corporativo y las passkeys cubren el lado interno mientras la cartera cubre el externo.

Dicho sin adornos: preparar la empresa para la EUDI Wallet no consiste en comprar EUDI Wallet. Consiste en dejar de tener la identidad soldada a los procesos — y eso da resultado desde el primer día, mucho antes de diciembre de 2027.

Pide una demo y vemos tu proceso de alta paso a paso →

Checklist: seis cosas que puedes hacer este trimestre

  1. Decide si estás obligado — y déjalo por escrito. Tamaño, sector y requisito de autenticación reforzada. Si la respuesta es «no», revisa igualmente si tus clientes obligados te lo van a exigir por contrato.
  2. Inventaria qué datos pides en cada alta. Campo a campo, con su finalidad. Es el insumo del registro como parte usuaria y, de paso, casi siempre aparecen tres o cuatro campos que nadie usa desde hace años.
  3. Localiza dónde está cableada la identidad. ¿Cuántos sistemas distintos identifican hoy a un cliente? Cada uno es un sitio donde habrá que integrar la cartera si no centralizas.
  4. Mide tu onboarding actual. Tiempo hasta el alta efectiva, porcentaje de expedientes que requieren revisión manual, abandono en el paso de identificación. Sin ese antes, no podrás demostrar el después.
  5. Habla con tu proveedor de firma e identidad. Pregunta por su hoja de ruta de cartera europea y por si su integración te obliga a cambiar el proceso o solo la configuración. La respuesta te dice mucho.
  6. Prueba con un proceso pequeño. Un alta interna, una autorización de proveedor. El objetivo no es estar listo para la cartera: es comprobar que puedes cambiar el método de identidad de un proceso sin abrir un proyecto.

Preguntas frecuentes

¿Qué es la EUDI Wallet y para qué sirve en una empresa? +

La EUDI Wallet es la cartera de identidad digital europea creada por el Reglamento (UE) 2024/1183 (eIDAS2). Es una aplicación que cada Estado miembro debe ofrecer y que permite a una persona identificarse con nivel de garantía alto, presentar credenciales verificadas (identidad, titulación, colegiación, poderes de representación) y firmar electrónicamente en toda la UE. Para una empresa, es una forma de comprobar quién está al otro lado y con qué atributos, sin pedir fotocopias del DNI ni hacer videoidentificación.

¿Cuándo es obligatorio aceptar la EUDI Wallet? +

Los actos de ejecución del reglamento entraron en vigor el 24 de diciembre de 2024. A partir de ahí corren dos plazos: 24 meses para que cada Estado miembro ofrezca al menos una cartera a sus ciudadanos (24 de diciembre de 2026) y 36 meses para que las partes usuarias privadas obligadas la acepten (24 de diciembre de 2027). El sector público debe aceptarla cuando exija identificación electrónica para sus servicios en línea.

¿Está mi pyme obligada a aceptar la cartera europea? +

Probablemente no por obligación directa. El artículo 5f excluye expresamente a las microempresas y pequeñas empresas, y limita la obligación a las partes usuarias privadas grandes y medianas que estén sujetas a un requisito legal o contractual de autenticación reforzada de usuario y operen en transporte, energía, banca y servicios financieros, seguridad social, salud, agua potable, servicios postales, infraestructura digital, educación o telecomunicaciones. Ahora bien, si trabajas como proveedor de esas empresas, la exigencia te llegará por contrato aunque la ley no te nombre.

¿Qué tiene que hacer una empresa para poder pedir datos de la cartera? +

Registrarse como parte usuaria (relying party) en el Estado miembro donde esté establecida, declarando quién es, cómo contactarla y qué datos va a solicitar. Ese registro se publica en formato legible por máquina y firmado electrónicamente, y el reglamento prohíbe pedir al usuario datos distintos de los declarados. En la práctica, obliga a hacer un ejercicio de minimización de datos antes de conectar nada.

¿La EUDI Wallet sustituye al certificado digital o a Cl@ve? +

No los sustituye: se suma. El certificado digital, el DNIe y los sistemas nacionales de identificación siguen siendo válidos, y para el ciudadano la cartera es voluntaria. Lo que cambia es que las entidades obligadas no podrán rechazarla cuando el usuario decida usarla, así que conviene tratarla como un método más de identificación y firma dentro de tus procesos, no como una migración.

¿Hay que rehacer los procesos de alta y firma para admitir la cartera? +

Solo si la identificación y la firma están cableadas dentro de cada aplicación. Si tus flujos de alta, contratación o firma se orquestan en un BPM y el método de identidad es un paso configurable del proceso, incorporar la cartera es un cambio de configuración: se añade como opción junto al certificado o la firma biométrica, y la evidencia se archiva igual que hasta ahora.

Fuentes oficiales

  • Reglamento (UE) 2024/1183 — modifica el Reglamento (UE) n.º 910/2014 en lo relativo al marco europeo de identidad digital (artículos 5a, 5b y 5f).
  • EU Digital Identity Wallet — espacio técnico de la Comisión Europea con la arquitectura de referencia y el programa de partes usuarias.
Siguiente paso

Que cambiar el método de identidad sea configuración, no proyecto

Reserva 30 minutos: repasamos tus procesos de alta y firma, vemos dónde está hoy cableada la identidad y salimos con el plan para que admitir la cartera europea — o cualquier método nuevo — sea cuestión de configurar un paso.