بقلم Kristijan Sekereš

محفظة الهوية الرقمية الأوروبية: ماذا يعني عاما 2026 و2027 لمن يبني

hand holding a smartphone

بحلول 24 ديسمبر 2026، على كل دولة عضو في الاتحاد الأوروبي إتاحة محفظة هوية رقمية أوروبية واحدة على الأقل لمواطنيها. واعتباراً من ديسمبر 2027، ستكون شريحة واسعة من مقدمي الخدمات في القطاع الخاص ملزَمة بقبولها.

هذا الملخص القصير للائحة (EU) 2024/1183، المعروفة عموماً باسم eIDAS 2. وهي من التشريعات الرقمية الأوروبية القليلة التي تُنشئ بنية تحتية بدل أن تفرض قيوداً، ولهذا فهي أكثر إثارة للاهتمام من معظمها.

ما هي المحفظة

محفظة الهوية الرقمية الأوروبية تطبيق تصدره أو تعتمده دولة عضو، يحفظ بيانات الهوية الإلكترونية والإثباتات الإلكترونية للشخص ويتيح له تقديمها انتقائياً.

ثلاث خصائص تميّزها عن أنظمة الهوية الإلكترونية الوطنية السابقة.

التشغيل البيني عبر الحدود إلزامي. المحفظة الصادرة في دولة عضو يجب أن تُعترف في كل الدول الأخرى. كانت هذه نقطة ضعف نظام eIDAS القديم.

التقديم الانتقائي قدرة أساسية. يستطيع المستخدم إثبات أنه فوق الثامنة عشرة دون كشف تاريخ ميلاده، أو إثبات بلد إقامته دون كشف عنوانه. فارق كبير من زاوية الخصوصية، وهو أيضاً الخاصية التي تغيّر أكثر ما تغيّر تصميم المنتجات المتكاملة معها.

نطاق الإثباتات أوسع من الهوية. يمكن للمحفظة حفظ إثباتات سمات إلكترونية: رخصة القيادة، والشهادة الجامعية، والمؤهل المهني، وتفويض الشركة، وإثبات التأمين الصحي، والعمر، والمزيد مع الوقت.

الجدول الزمني

  • 20 مايو 2024: دخول اللائحة حيز النفاذ.
  • 2024 و2025: قوانين تنفيذية للمواصفات التقنية والاعتماد وتسجيل الأطراف المعتمِدة.
  • 24 ديسمبر 2026: على الدول الأعضاء إتاحة محفظة واحدة على الأقل.
  • 24 ديسمبر 2027: على الأطراف المعتمِدة الملزَمة قبول المحفظة.

عامان مدة قصيرة لمؤسسة كبيرة نمت طبقة المصادقة لديها على مدى عقد.

من عليه قبولها

تشمل الأطراف المعتمِدة الملزَمة:

  • الجهات في القطاع العام التي تتطلب مصادقة المستخدمين لخدمات إلكترونية.
  • مقدمو الخدمات في القطاع الخاص الملزَمون قانوناً بمصادقة قوية للمستخدم، ومنهم الخدمات المصرفية والمالية.
  • المنصات الإلكترونية شديدة الضخامة بموجب قانون الخدمات الرقمية.
  • مقدمو الخدمات في قطاعات تتطلب مصادقة قوية، ومنها النقل والطاقة والرعاية الصحية والضمان الاجتماعي والاتصالات.

إن كنت في هذه القطاعات فديسمبر 2027 موعد صارم، والعمل لا يبدأ يومها.

وإن لم تكن، فلا يزال بإمكانك قبول المحفظة طوعاً، وهناك حالات يستحق فيها ذلك لأسباب تتعلق بتجربة المستخدم وحدها.

لماذا يثير القبول الطوعي الاهتمام

ثلاث حالات استخدام تحل فيها المحفظة مشكلة حقيقية.

التحقق من العمر دون صورة هوية. إن كنت تبيع كحولاً أو منتجات تبغ أو محتوى للبالغين أو محتوى مقيداً بالعمر، فحلّك الحالي على الأرجح إما إقرار ذاتي أو خدمة طرف ثالث تطلب صورة بطاقة هوية. التقديم الانتقائي يعطيك إثباتاً مؤمَّناً تشفيرياً بأن الشخص "فوق 18" دون أن تجمع أو تخزّن أي شيء.

وهذا ليس مجرد راحة أكبر. إنه يقلّص مساحة تعرضك للائحة حماية البيانات بشكل ملموس، لأنك لم تعد تعالج وثائق هوية.

التسجيل دون نماذج. في الخدمات المالية والتأمين والتسجيل المنظّم، تكون عملية معرفة العميل بطيئة وهي المكان الذي ينسحب فيه المستخدمون. الهوية الموثقة من المحفظة تملأ الحقول وتحمل معها ضماناً.

التحقق من المؤهلات المهنية. بالنسبة للمنصات التي تربط المهنيين بالعملاء، يزيل إثبات المؤهل الموثق خطوة المراجعة اليدوية وخطر التزوير.

كيف يعمل التكامل

النموذج مألوف إن سبق لك تنفيذ OpenID Connect، لكنه ليس مطابقاً.

تسجّل كطرف معتمِد. خطوة رسمية لدى دولة عضو. تعلن من أنت وأي سمات تنوي طلبها ولأي غرض. التسجيل علني وهو جزء من نموذج الشفافية.

تطلب سمات لا هوية. يحدد طلبك أي إثباتات تحتاج. والنقطة التصميمية الأهم هي طلب الحد الأدنى. تسجيلك يحدّ ما يمكنك طلبه، والمستخدم يرى الطلب.

يوافق المستخدم في محفظته. يجري التفاعل داخل تطبيق المحفظة لا في واجهتك. وأنت تستلم الرد.

تتحقق من التقديم. الرد موقّع تشفيرياً، وأنت تتحقق من التوقيع ومن سلسلة ثقة الجهة المُصدِرة. هنا يقع العمل التقني الحقيقي، وهنا تستخدم معظم الفرق مكتبة بدل التنفيذ المباشر.

تقنياً، تستند المواصفات إلى بيانات الاعتماد القابلة للتحقق من W3C، ومعيار ISO mDL لرخص القيادة على الهاتف، وبروتوكول OpenID for Verifiable Presentations. التنفيذ المرجعي متاح، وقد اختبرت المشاريع التجريبية واسعة النطاق هذا عملياً.

ما ينبغي التخطيط له الآن

إن كان ديسمبر 2027 يعنيك، فأول عمل ليس تكامل المحفظة. بل طبقة المصادقة لديك.

افصل المصادقة عن التحقق من الهوية. في معظم الأنظمة يختلط الاثنان. حساب المستخدم وكلمة المرور والهوية الموثقة ثلاثة أشياء مختلفة، والمحفظة تخص الثالث. وإن كانت متشابكة فكل تغيير محفوف بالخطر.

اجعل بيانات الهوية واعية بالمصدر. عليك معرفة أي الحقول مصرّح بها ذاتياً وأيها موثّق، ومن أي مصدر. هذه بيانات وصفية على مستوى الحقل، وإضافتها لاحقاً مؤلمة.

صمّم للتقديم الانتقائي. إن كان منتجك يحتاج تاريخ الميلاد فقط للتحقق من العمر، فلا تخزّن تاريخ الميلاد. قيمة المحفظة أنك تحصل على إجابة سؤال دون البيانات الخلفية، وعلى النظام أن يعرف كيف يخزّن تلك الإجابة.

ابنِ مخزناً للإثباتات مع صلاحية. الإثباتات تنتهي وقد تُلغى. السمة الموثقة ليست حقيقة دائمة. تحتاج منطق إعادة تحقق وقراراً بما يحدث عند إلغاء إثبات.

خطط لمسار بديل. لن يملك الجميع محفظة في 2027، ولا في 2030. المحفظة مسار إضافي لا بديل، وعلى المنتج أن يعمل بدونها.

جانب الخصوصية

تتضمن اللائحة ضمانات تؤثر في التنفيذ.

لا يجوز لمزودي المحافظ جمع معلومات عن معاملات المستخدم إلا إذا كانت ضرورية لعمل المحفظة. ولا يجوز للأطراف المعتمِدة طلب سمات أكثر مما يلزم للغرض المعلن. ويجب أن يستطيع المستخدم رؤية ما شورك والتحكم فيه.

عملياً يعني ذلك أن طلب الزائد ليس عادة سيئة فحسب، بل مخالفة للتسجيل. ووصف تسجيلك يجب أن يطابق ما تطلبه فعلاً.

يتصل هذا مباشرة بعمل اللائحة العامة لحماية البيانات المعتاد، وخصوصاً مبدأ تقليل البيانات، وهو مبدأ تضعف فيه معظم الأنظمة لأن الجمع الزائد لم تكن له كلفة حتى الآن.

الصلة بالمدفوعات

تلتقي محفظة الهوية الأوروبية مع تحولات المدفوعات بطريقة لافتة.

البنوك أطراف معتمِدة ملزَمة. ويمكن للمحفظة حمل تفويضات متصلة بالدفع. والمصادقة القوية للعميل مجال قد تبسّط فيه المصادقة المعتمدة على المحفظة التنفيذات القائمة مع الوقت.

وبالتوازي تنتشر وسائل الدفع القائمة على التحويل مثل Wero، وقد أدخل التحقق من المستفيد بالفعل التحقق من الاسم في كل تحويل. الاتجاه نحو مدفوعات تُتحقق فيها الهوية على مستوى البنية التحتية بدل استنتاجها من حيازة بطاقة.

تقييم صادق للتوقيت

هناك أمران يستحقان القول بوضوح.

أولاً، تبني المستخدمين للمحفظة غير مؤكد. ستسلّم الدول الأعضاء المحافظ، لكن استخدام الناس لها يعتمد على وجود شيء مفيد بداخلها. تفاوت نجاح أنظمة الهوية الإلكترونية الوطنية السابقة تفاوتاً كبيراً، فكانت شبه شاملة في إستونيا وهامشية في بلدان أخرى كثيرة.

ثانياً، المنظومة غير متجانسة. بعض الدول الأعضاء متقدمة وبعضها لا. والتشغيل البيني عبر الحدود يعمل تقنياً لكنه يحتاج اختباراً ميدانياً.

الخلاصة التي ينبغي استخلاصها: إن كنت ملزَماً فأنجز العمل، لكن لا تفترض أن المحفظة ستصبح وسيلة المصادقة الأساسية سريعاً. وإن لم تكن ملزَماً، فحالة التحقق من العمر هي أفضل سبب للتجربة مبكراً، لأن الفائدة فورية ومستقلة عن التبني العام.

من أين تبدأ

تحقق مما إذا كنت ملزَماً. قائمة القطاعات واسعة وتضم شركات لا ترى نفسها منظَّمة.

ارسم خريطة طبقة المصادقة. أين تُتحقق الهوية، وأين تُفترض، وأي حقول تخزّنها ولماذا.

اختر حالة استخدام. لا تحاول تكامل المحفظة في كل مكان. اختر تدفقاً واحداً تحل فيه مشكلة حقيقية وابنه جيداً.

تابع القوانين التنفيذية والتنفيذ المرجعي. التفاصيل التقنية ما زالت تستقر، والتنفيذ المبكر بحلول خاصة يتقادم.

أين نساعد

نبني أنظمة المصادقة والهوية لشركات تعمل في أوروبا، بما في ذلك العمل الشاق المتمثل في فصل المصادقة عن التحقق من الهوية داخل نظام نما متشابكاً على مدى سنوات.

إن كان ديسمبر 2027 يعنيك أو كانت حالة التحقق من العمر تهمك مبكراً، راسلنا على office@c9group.dev. المزيد عن عملنا على صفحة دخول السوق الأوروبية، والمشهد التنظيمي الكامل في دليلنا للتنظيم الرقمي الأوروبي 2026.

نحن مهندسون لا محامون. أما ما إذا كنت طرفاً معتمِداً ملزَماً فسؤال لمحاميكم.