Digitale Identität · eIDAS2 · Compliance

EUDI Wallet: was Ihr Unternehmen vor der europäischen Brieftasche erledigen muss

Bis Dezember 2026 müssen alle 27 Mitgliedstaaten ihre Wallet für digitale Identität bereitstellen. Ein Jahr später, im Dezember 2027, sind große Teile von Banken, Energie, Telekommunikation, Gesundheit und Verkehr verpflichtet, sie zu akzeptieren, wenn Nutzer sie vorlegen.

Das ist kein Identitätsprojekt: es verändert, wie Menschen in Ihre Prozesse für Kunden-Onboarding, Vertragsabschluss, Signatur und Zugang einsteigen. Dieser Leitfaden übersetzt die Verordnung (EU) 2024/1183 in konkrete Entscheidungen — wer verpflichtet ist, was die Registrierung als Relying Party verlangt und was Sie jetzt vorbereiten sollten.

Gläsernes Smartphone, das verifizierbare Nachweise aus Licht in eine Onboarding-Prozessbahn sendet, dahinter ein Ring leuchtender Knoten und ein bernsteinfarben beleuchtetes Akzeptanz-Gate
AR
Inhaber von Dokuflex
Aktualisiert: 3. September 2026

Für Geschäftsführung, IT, Compliance und Recht. Dieser Beitrag dient der Information und ist keine Rechtsberatung. Fristen und konkreter Anwendungsbereich hängen von den geltenden Durchführungsrechtsakten sowie von Umsetzung und Aufsicht im jeweiligen Mitgliedstaat ab; prüfen Sie stets den amtlichen Text und ziehen Sie Ihre Beratung hinzu.

Kurz und direkt

Die EUDI Wallet ist die europäische Brieftasche für digitale Identität nach der Verordnung (EU) 2024/1183. Jeder Mitgliedstaat muss sie bis zum 24. Dezember 2026 anbieten, verpflichtete private Vertrauensdiensteempfänger — große und mittlere Unternehmen regulierter Branchen — müssen sie bis zum 24. Dezember 2027 akzeptieren. Für die Vorbereitung müssen Sie keine Prozesse neu bauen: Identität und Signatur müssen konfigurierbare Schritte Ihrer Abläufe sein, und Sie müssen sich als Relying Party registrieren und dabei genau angeben, welche Daten Sie abfragen.

Was die EUDI Wallet ist (und was nicht)

Die europäische Brieftasche für digitale Identität ist eine Anwendung, die jeder Mitgliedstaat seinen Bürgerinnen und Bürgern, Einwohnern und Unternehmen zur Verfügung stellen muss. Darin liegen zwei Dinge: die verifizierte Identität der Person, ausgestellt auf hohem Vertrauensniveau, und eine Sammlung verifizierbarer Nachweise — in der Sprache der Verordnung: elektronische Attributsbescheinigungen —, die eine andere Stelle bestätigt hat: ein Abschluss, eine Kammermitgliedschaft, eine Erlaubnis, eine Vertretungsvollmacht des Unternehmens.

Für die Gegenseite des digitalen Schalters ist das ein Unterschied in der Art, nicht im Grad. Heute verlangt man eine Ausweiskopie und macht eine Videoidentifizierung, oder man fordert ein Zertifikat, das die Hälfte der Leute nicht installiert hat. Mit der Wallet legt die Person das konkrete Attribut vor, und Ihr System prüft es kryptografisch gegen den Aussteller. Ohne Kopien im Archiv, ohne Rückrufe.

Und es gibt einen zweiten Punkt, den man leicht übersieht: die Wallet enthält die Möglichkeit, mit qualifizierter elektronischer Signatur zu unterschreiben, für nicht-berufliche Nutzung kostenfrei. Damit wächst schlagartig die Zahl der Menschen, die einen Vertrag mit höchster Rechtswirkung signieren können, ohne vorher bei einem Vertrauensdiensteanbieter gewesen zu sein.

Was sie nicht ist: keine Pflicht für Bürgerinnen und Bürger — die Nutzung ist freiwillig, und man kann sich weiterhin mit Zertifikat, eID-Funktion oder nationalen Systemen ausweisen —, sie ersetzt nichts Bestehendes, und sie ist kein zentrales Register, in dem jemand Ihre Vorgänge sieht. Die Verordnung stellt ausdrücklich klar, dass die Person kontrolliert, was sie mit wem teilt.

Der echte Zeitplan: zwei Fristen, die nicht dasselbe sind

Fast alle Missverständnisse zur EUDI Wallet entstehen dadurch, dass zwei verschiedene Fristen vermischt werden. Die Uhr startete mit den Durchführungsrechtsakten, die die Kommission am 28. November 2024 angenommen hat und die am 24. Dezember 2024 in Kraft traten. Ab da:

Datum Was passiert Wen es betrifft
24. Dez. 2024 Die Durchführungsrechtsakte mit den gemeinsamen technischen Spezifikationen treten in Kraft. Aussteller, Technologieanbieter und Zertifizierungsstellen.
24. Dez. 2026 +24 Monate: jeder Mitgliedstaat muss mindestens eine Wallet anbieten. Öffentliche Verwaltungen: müssen sie akzeptieren, wo sie elektronische Identifizierung verlangen.
24. Dez. 2027 +36 Monate: verpflichtete private Vertrauensdiensteempfänger müssen die Wallet auf Wunsch der Nutzer akzeptieren. Große und mittlere Unternehmen der Branchen nach Artikel 5f sowie sehr große Online-Plattformen.
In der Zwischenzeit Nationale Pilotprojekte und Integrationstests. Mehrere Mitgliedstaaten verteilen bereits eine Wallet in der Testphase. Jedes Unternehmen, das vorbereitet ankommen will.

Für die Planung heißt das: 2027 ist das Compliance-Datum, 2026 das Entscheidungsdatum. Sobald die Wallet auf Millionen Smartphones liegt, werden Kunden sie im Onboarding einsetzen wollen, bevor ein Gesetz Sie dazu zwingt — und wer es versucht und scheitert, erlebt dasselbe wie bei einem defekten Formular. Den regulatorischen Rahmen vertiefen wir in unserem eIDAS2-Leitfaden.

Ist Ihr Unternehmen zur Annahme verpflichtet?

Artikel 5f der Verordnung (EU) 2024/1183 zieht einen recht klaren Kreis. Sie sind verpflichtet, wenn drei Bedingungen gleichzeitig zutreffen:

  • Größe: Sie sind ein großer oder mittlerer privater Vertrauensdiensteempfänger. Kleinst- und Kleinunternehmen sind ausdrücklich ausgenommen.
  • Starke Authentifizierung: eine Rechtsvorschrift oder ein Vertrag verpflichtet Sie, Nutzer für Ihren Online-Dienst stark zu authentifizieren.
  • Branche: Sie sind tätig in Verkehr, Energie, Bank- und Finanzdienstleistungen, Sozialversicherung, Gesundheit, Trinkwasser, Postdiensten, digitaler Infrastruktur, Bildung oder Telekommunikation.

Auf eigenem Weg kommen hinzu: die öffentliche Hand — verpflichtet, wo sie für den Zugang zu Online-Diensten elektronische Identifizierung verlangt — und die sehr großen Online-Plattformen nach den Digitaldienste-Regeln.

Der übersehene Punkt

Auch wenn Ihr Unternehmen nicht auf der Liste steht, kann die Pflicht über Verträge zu Ihnen kommen. Als Zulieferer, Dienstleister oder Technologiepartner eines verpflichteten Unternehmens wird Ihr Kunde die Anforderung entlang der Lieferkette weitergeben — genau wie bei der DSGVO und aktuell bei NIS2. Ausschreibungen und Vertragsverlängerungen für 2027 lohnen sich mit diesem Blick.

Und dann gibt es das Argument, das in keinem Artikel steht: wer die Wallet früher akzeptiert, senkt die Reibung im Onboarding. Ein Abschluss, der mit der Vorlage eines verifizierten Nachweises gelingt — ohne Ausweisfotos hochzuladen, ohne manuelle Prüfung abzuwarten — konvertiert besser.

Was kaum jemand ansieht: die Registrierung als Relying Party

Die Diskussion über die Wallet bleibt meist bei «wann muss ich sie akzeptieren» stehen. Die Verordnung enthält aber eine vorgelagerte Anforderung mit größeren operativen Folgen: Wer Daten aus einer Wallet abfragen will, muss im Mitgliedstaat seiner Niederlassung als Relying Party registriert sein.

Diese Registrierung ist keine bloße Formalie. Anzugeben sind:

  • Wer Sie sind, mit den amtlichen Daten, über die Wallets Sie identifizieren und authentifizieren können.
  • Wie Sie erreichbar sind, damit Nutzer und Aufsicht wissen, an wen sie sich wenden.
  • Welche Daten Sie abfragen und zu welchem Zweck. Und hier kommt der entscheidende Teil: Sie dürfen von Nutzern keine anderen als die angemeldeten Daten verlangen.

Die registrierten Angaben werden maschinenlesbar und elektronisch signiert veröffentlicht, damit die Wallet selbst prüfen kann, ob die fragende Stelle überhaupt fragen darf, bevor sie etwas herausgibt. Das ist automatisierte Datenminimierung: die alte Gewohnheit, «sicherheitshalber» den kompletten Ausweis zu verlangen, wenn man nur die Volljährigkeit wissen muss, wird unmöglich.

Praktisch heißt das: vor jeder Anbindung steht eine Inventur — welches Feld jedes Onboarding-Formulars abfragt, wofür es wirklich genutzt wird und was überflüssig ist. Dieselbe Übung wie bei der DSGVO, nur wird sie jetzt öffentlich erklärt und technisch geprüft.

Die drei Prozesse, in denen die Wallet zuerst auftaucht

Wenn Sie sich fragen, wo Sie anfangen sollen: schauen Sie dorthin, wo Ihr Unternehmen heute die meiste Zeit damit verbringt zu prüfen, wer jemand ist.

  1. Kunden-Onboarding und KYC. Der Vorzeige-Anwendungsfall. Ein verifizierter Identitätsnachweis ersetzt Dokumenten-Uploads, Videoidentifizierung und die anschließende manuelle Prüfung. Aus Stunden oder Tagen werden Sekunden, und die Akte enthält bessere Nachweise als eine Kopie.
  2. Vertragsabschluss und Dokumentensignatur. Mit qualifizierter Signatur in der Wallet wächst der Kreis derer, die mit höchster Beweiskraft und ohne Vorlauf unterschreiben können, deutlich.
  3. Zugang, Vertretung und Berufsattribute. Der am meisten unterschätzte Teil: nachzuweisen, dass jemand bevollmächtigt ist, einen Abschluss hat oder einer Kammer angehört. Heute regeln das Bescheinigungen und E-Mails; mit der Wallet ist es eine verifizierbare Attestierung in Echtzeit.

Beachten Sie: keiner der drei Punkte ist «ein Identitätsprojekt». Alle drei sind Geschäftsprozesse, in denen sich ein Schritt ändert. Deshalb lautet die richtige Frage nicht «welchen Identitätsanbieter wähle ich?», sondern «können meine Prozesse die Identitätsmethode wechseln, ohne dass ich den Rest anfasse?».

Wie Dokuflex das löst: Identität und Signatur als Prozessschritte

Ob Sie 2027 mit einer Konfigurationsänderung oder mit einem Projekt erreichen, hängt an einer Architekturentscheidung, die heute fällt: lebt die Identifizierung in jeder Anwendung oder ist sie ein Schritt des Workflows?

In Dokuflex werden Onboarding-, Vertrags- und Genehmigungsprozesse in BPM Low-Code modelliert, und darin gilt:

  • Identifizierungs- und Signaturmethode sind konfigurierbar. Zertifikat, biometrische Signatur, fortgeschrittene oder qualifizierte Signatur koexistieren im selben Ablauf; eine neue Methode ist eine Konfigurationsänderung, kein Umbau.
  • Nachweise werden mit der Akte archiviert. Wer wen wann mit welcher Methode und zu welchem Dokument identifiziert hat, steht in der Prozesshistorie — genau das, wonach eine Prüfung oder eine Beschwerde fragt.
  • Die abgefragten Daten stehen im Prozessformular, nicht verstreut in Integrationen. Damit wird die Inventur «was frage ich ab und wofür» — die Grundlage der Relying-Party-Registrierung — eine Abfrage statt einer Ausgrabung.
  • Auch der Zugang der eigenen Leute ist Identität. Unternehmens-SSO und Passkeys decken die Innenseite ab, während die Wallet die Außenseite abdeckt.

Ohne Schnörkel: die Vorbereitung auf die EUDI Wallet besteht nicht darin, eine EUDI Wallet zu kaufen. Sie besteht darin, die Identität nicht länger fest an die Prozesse zu schweißen — und das zahlt sich ab dem ersten Tag aus, lange vor Dezember 2027.

Demo anfragen und Ihren Onboarding-Prozess Schritt für Schritt durchgehen →

Checkliste: sechs Dinge für dieses Quartal

  1. Klären Sie, ob Sie verpflichtet sind — schriftlich. Größe, Branche und Pflicht zur starken Authentifizierung. Lautet die Antwort «nein», prüfen Sie trotzdem, ob verpflichtete Kunden es vertraglich verlangen werden.
  2. Inventarisieren Sie jedes Onboarding-Feld. Feld für Feld, mit Zweck. Das ist die Grundlage der Relying-Party-Registrierung — und fast immer tauchen drei, vier Felder auf, die seit Jahren niemand nutzt.
  3. Finden Sie, wo Identität verdrahtet ist. Wie viele verschiedene Systeme identifizieren heute einen Kunden? Jedes davon ist eine Stelle, an der die Wallet angebunden werden müsste.
  4. Messen Sie Ihr heutiges Onboarding. Zeit bis zur Aktivierung, Anteil manuell geprüfter Akten, Abbruch im Identifizierungsschritt. Ohne dieses «Vorher» lässt sich kein «Nachher» belegen.
  5. Sprechen Sie mit Ihrem Signatur- und Identitätsanbieter. Fragen Sie nach der Roadmap zur europäischen Wallet und ob die Integration den Prozess oder nur die Konfiguration ändert. Die Antwort sagt viel.
  6. Testen Sie mit einem kleinen Prozess. Ein internes Onboarding, eine Lieferantenfreigabe. Ziel ist nicht Wallet-Bereitschaft, sondern der Nachweis, dass Sie die Identitätsmethode eines Prozesses ohne Projekt wechseln können.

Häufige Fragen

Was ist die EUDI Wallet und wozu dient sie im Unternehmen? +

Die EUDI Wallet ist die europäische Brieftasche für digitale Identität nach der Verordnung (EU) 2024/1183 (eIDAS2). Es ist eine Anwendung, die jeder Mitgliedstaat anbieten muss und mit der sich eine Person auf hohem Vertrauensniveau ausweisen, verifizierte Nachweise vorlegen (Identität, Abschlüsse, Kammerzugehörigkeit, Vertretungsvollmachten) und EU-weit elektronisch signieren kann. Für ein Unternehmen ist sie ein Weg zu prüfen, wer auf der anderen Seite steht und mit welchen Attributen — ohne Ausweiskopien und ohne Videoidentifizierung.

Ab wann ist die Annahme der EUDI Wallet verpflichtend? +

Die Durchführungsrechtsakte der Verordnung sind am 24. Dezember 2024 in Kraft getreten. Ab da laufen zwei Fristen: 24 Monate, damit jeder Mitgliedstaat seinen Bürgerinnen und Bürgern mindestens eine Wallet anbietet (24. Dezember 2026), und 36 Monate, damit verpflichtete private Vertrauensdiensteempfänger sie akzeptieren (24. Dezember 2027). Die öffentliche Hand muss sie überall dort akzeptieren, wo sie für Online-Dienste eine elektronische Identifizierung verlangt.

Ist mein kleines Unternehmen verpflichtet, die europäische Wallet zu akzeptieren? +

Direkt wahrscheinlich nicht. Artikel 5f nimmt Kleinst- und Kleinunternehmen ausdrücklich aus und beschränkt die Pflicht auf große und mittlere private Vertrauensdiensteempfänger, die einer rechtlichen oder vertraglichen Pflicht zur starken Nutzerauthentifizierung unterliegen und in Verkehr, Energie, Bank- und Finanzdienstleistungen, Sozialversicherung, Gesundheit, Trinkwasser, Postdienste, digitale Infrastruktur, Bildung oder Telekommunikation tätig sind. Wer allerdings Zulieferer solcher Unternehmen ist, bekommt die Anforderung vertraglich weitergereicht, auch wenn das Gesetz ihn nicht nennt.

Was muss ein Unternehmen tun, um Daten aus der Wallet abzufragen? +

Es muss sich im Mitgliedstaat seiner Niederlassung als Relying Party registrieren und dabei angeben, wer es ist, wie es erreichbar ist und welche Daten es anfragen wird. Diese Registrierung wird maschinenlesbar und elektronisch signiert veröffentlicht, und die Verordnung verbietet es, von Nutzern andere als die angemeldeten Daten zu verlangen. Praktisch erzwingt das eine Datenminimierung, bevor überhaupt etwas angebunden wird.

Ersetzt die EUDI Wallet Signaturkarten oder nationale eID-Systeme? +

Sie ersetzt sie nicht, sie kommt hinzu. Qualifizierte Zertifikate, Personalausweis mit eID-Funktion und nationale Identifizierungssysteme bleiben gültig, und für Bürgerinnen und Bürger ist die Wallet freiwillig. Neu ist, dass verpflichtete Stellen sie nicht ablehnen dürfen, wenn Nutzer sie einsetzen wollen. Behandeln Sie sie daher als weitere Identifizierungs- und Signaturmethode in Ihren Prozessen, nicht als Migration.

Müssen Onboarding- und Signaturprozesse für die Wallet neu gebaut werden? +

Nur wenn Identifizierung und Signatur fest in jeder Anwendung verdrahtet sind. Wenn Ihre Onboarding-, Vertrags- und Signaturprozesse in einem BPM orchestriert werden und die Identitätsmethode ein konfigurierbarer Prozessschritt ist, ist die Aufnahme der Wallet eine Konfigurationsänderung: sie erscheint als Option neben Zertifikat oder biometrischer Signatur, und die Nachweise werden wie bisher archiviert.

Amtliche Quellen

  • Verordnung (EU) 2024/1183 — ändert die Verordnung (EU) Nr. 910/2014 im Hinblick auf den europäischen Rahmen für die digitale Identität (Artikel 5a, 5b und 5f).
  • EU Digital Identity Wallet — technischer Bereich der Europäischen Kommission mit Referenzarchitektur und Relying-Party-Programm.
Nächster Schritt

Der Wechsel der Identitätsmethode soll Konfiguration sein, kein Projekt

Buchen Sie 30 Minuten: wir sehen uns Ihre Onboarding- und Signaturprozesse an, wo Identität heute verdrahtet ist, und gehen mit einem Plan heraus, damit die europäische Wallet — oder jede neue Methode — eine Frage der Konfiguration ist.