Back to Articles

La Cartera Europea de Identidad Digital llega en diciembre de 2026: cómo prepararse

Antes del 24 de diciembre de 2026, cada Estado miembro de la UE debe poner a disposición de sus ciudadanos y residentes al menos una Cartera Europea de Identidad Digital. Es una obligación legal con fecha, no un punto de hoja de ruta.

Un año después, en diciembre de 2027, una larga lista de organizaciones queda legalmente obligada a aceptarla. Bancos, operadores de transporte, suministradores de energía, servicios sanitarios, telecomunicaciones, servicios postales, centros educativos y operadores de infraestructura digital están en esa lista, junto con cualquiera que ya esté obligado a usar autenticación reforzada.

Para el resto, la aceptación es voluntaria. Aun así merece la pena entenderla, porque la cartera resuelve varios problemas en los que las empresas hoy gastan dinero real, y mal.

Qué es realmente la cartera

La Cartera Europea de Identidad Digital viene del Reglamento eIDAS revisado, normalmente llamado eIDAS 2. Es una aplicación móvil que contiene atributos de identidad verificados y credenciales, emitidos por partes de confianza, que un usuario puede presentar de forma selectiva a quien los pida.

Tres propiedades la diferencian de los sistemas de identidad que usan hoy la mayoría de los sitios.

Está respaldada por el Estado. La identidad de la cartera deriva de un esquema nacional de identidad electrónica. No es un perfil autodeclarado.

Soporta divulgación selectiva. Un usuario puede probar que es mayor de dieciocho años sin revelar su fecha de nacimiento, o probar residencia en un Estado miembro sin revelar su dirección. Esta es la parte con más consecuencias prácticas para el diseño de producto.

Funciona a través de fronteras. Una cartera emitida en Eslovenia debe ser aceptada por partes usuarias en Alemania. Ese es todo el sentido del reglamento, y es exactamente lo que los esquemas nacionales no han logrado ofrecer.

Junto a las carteras ciudadanas, la Comisión ha propuesto una Cartera Empresarial Europea para personas jurídicas, orientada a representación, mandatos e intercambio de documentos oficiales entre empresas y administraciones. Esa propuesta llegó con el paquete Digital Omnibus en noviembre de 2025 y avanza por el Parlamento, con el borrador de informe del ponente publicado en marzo de 2026. Está más lejos, pero es el expediente que hay que vigilar si tu producto toca identidad de empresa, mandatos o intercambio documental entre empresas.

Dónde está realmente la implementación

La madurez varía enormemente por Estado miembro, y conviene ser realista.

Varios países han entregado implementaciones nacionales antes del plazo. Francia tiene France Identité, Austria tiene eAusweise, Italia tiene IT-Wallet. Otros van más atrasados, y algunos llegarán al plazo de diciembre de 2026 con una primera versión limitada en lugar del conjunto completo de funcionalidades.

Los Estados miembros pueden cumplir la obligación de tres formas: construir y emitir una cartera ellos mismos, encargarlo a un tercero, o reconocer una cartera construida por el sector privado. Eso significa que el ecosistema con el que integrarás no será uniforme, que es precisamente por lo que importan las especificaciones de interoperabilidad.

El papel de parte usuaria

Si quieres aceptar credenciales de la cartera, te conviertes en parte usuaria, y ese es un papel registrado, no informal.

El proceso, a grandes rasgos:

  1. Registrarse ante el registrador nacional. Declaras qué atributos pretendes solicitar y con qué finalidad. Es una comprobación real, no un formulario. No puedes registrarte para solicitar el conjunto completo de datos de identidad de un ciudadano porque algún día pueda ser útil.
  2. Obtener certificados de acceso de parte usuaria. Te autentican ante las carteras y permiten a los usuarios ver quién pregunta.
  3. Implementar los protocolos de presentación. Solicitar credenciales, recibir una presentación, verificarla.
  4. Verificar criptográficamente. Validación de firma, validación de la cadena de confianza contra la lista de confianza de la UE, comprobación de revocación.
  5. Solicitar el mínimo. La minimización de datos aquí se impone estructuralmente. Si te registraste para comprobar la edad, puedes pedir una aserción de edad, no una fecha de nacimiento.

Ese último punto merece énfasis porque invierte la integración de identidad habitual. En la mayoría de los sistemas recibes una carga útil y decides qué guardar. Aquí declaras de antemano qué puedes pedir, y la arquitectura te impide recoger de más. Es un modelo genuinamente mejor, y hace que tu evaluación de impacto para la verificación de identidad sea bastante más corta.

Los estándares que te encontrarás

La pila técnica se apoya en varias especificaciones, y si estás dimensionando trabajo, estos son los acrónimos que aparecerán:

  • ISO/IEC 18013-5, el estándar del permiso de conducir móvil, que aporta el modelo de presentación en proximidad y buena parte del pensamiento sobre formatos de credencial.
  • W3C Verifiable Credentials, para el modelo de datos de credenciales.
  • OpenID for Verifiable Presentations y OpenID for Verifiable Credential Issuance, para los flujos de solicitud y emisión sobre la web.
  • SD-JWT, para la divulgación selectiva de declaraciones individuales.
  • El EUDI Architecture and Reference Framework, publicado por la Comisión, que une todo lo anterior y que deberías leer antes de estimar nada.

Nada de esto es exótico si tu equipo ha trabajado con OpenID Connect. Sí es significativamente distinto de una integración de acceso SAML u OIDC, porque verificas credenciales criptográficamente en lugar de confiar en la aserción de sesión de un proveedor de identidad.

Dónde la cartera resuelve un problema real

Dejando el cumplimiento aparte, hay varios sitios donde esto es sencillamente mejor que lo que existe hoy.

Verificación de edad

Es el caso de uso más inmediato, y se está impulsando con fuerza. La Comisión Europea ha instado a los Estados miembros a tener soluciones de verificación de edad antes del 31 de diciembre de 2026, y ha publicado una aplicación de verificación de edad de código abierto como puente hasta que las carteras estén ampliamente disponibles. El objetivo de diseño es que una plataforma reciba solo un testigo de edad, un sí o un no, sin fecha de nacimiento ni ningún otro atributo.

Si operas cualquier cosa con restricción de edad, alcohol, juego, contenido para adultos, ciertos productos financieros, o una plataforma sujeta a las expectativas del Reglamento de Servicios Digitales sobre protección de menores, este es el mecanismo que te permite comprobar la edad sin construir una base de datos de documentos de identidad escaneados. Esa base es un pasivo que hoy cargas sin buena razón.

Alta y KYC

El alta regulada hoy significa subida de documentos, pruebas de vida, revisión manual y una cola. Una presentación de cartera sustituye eso por una verificación criptográfica que se completa en segundos, con mayor nivel de garantía y sin imágenes de documentos que almacenar.

Para bancos, aseguradoras, servicios cripto y cualquiera que haga KYC, la diferencia de coste es significativa. Además elimina el conjunto de datos más sensible que la mayoría de las empresas guarda.

Servicios transfronterizos

Si atiendes clientes en varios Estados miembros, hoy mantienes integraciones con un mosaico de esquemas nacionales, o te rindes y escaneas documentos en todas partes. Una integración de cartera los cubre todos.

Menos fricción en formularios

Nombre, dirección y datos de contacto verificados presentados en una acción en lugar de tecleados en un formulario. Es una mejora de conversión y también de calidad de datos.

Qué hacer ahora

La respuesta honesta para la mayoría de las empresas es: todavía no mucho, pero unas pocas cosas son baratas y valen la pena.

Si eres parte usuaria obligada, con plazo en diciembre de 2027, empieza ya. Los procesos de registro son nuevos y lentos, las implementaciones nacionales varían, y querrás pilotar en un mercado antes de comprometerte. Doce meses no es generoso para una integración regulada.

Si no estás obligado pero haces verificación de edad, míralo en serio en los próximos trimestres. Almacenar documentos de identidad para comprobar si alguien tiene dieciocho años es un mal intercambio, y ahora hay alternativa.

Si haces KYC o verificación de identidad, modela el ahorro. Nuestra experiencia es que el caso de negocio suele sostenerse solo, sin ningún argumento de cumplimiento.

Si nada de lo anterior aplica, haz una cosa: asegúrate de que tu capa de identidad está abstraída. Si tu código de aplicación llama a un servicio de autenticación en lugar del SDK de un proveedor concreto, añadir soporte de cartera después será un adaptador nuevo. Si tu lógica de acceso está repartida por controladores, será una reescritura.

Lo que saldrá mal

A juzgar por cómo suelen ir estos despliegues, espera lo siguiente.

Disponibilidad desigual. Algunos Estados miembros lanzarán con funcionalidad limitada. Construye para el caso en que un usuario de un país tiene una cartera completa y otro no, y mantén tu ruta alternativa existente.

Adopción lenta. Disponibilidad no es uso. Incluso en países con esquemas nacionales de eID maduros, la penetración tardó años. No elimines los flujos alternativos.

Fricción de registro. Los procesos de los registradores nacionales son nuevos. Reserva más tiempo del que sugiere la documentación.

Deriva de especificación. El Architecture and Reference Framework se ha revisado repetidamente y volverá a revisarse. Aísla el manejo de protocolos tras una interfaz para que una actualización de especificación no toque tu lógica de negocio.

Dónde encaja

La cartera es una de las piezas más constructivas de la agenda digital europea actual. La mayor parte del resto impone obligaciones. Esta, cuando funcione, elimina toda una categoría de infraestructura cara y arriesgada que las empresas construyen hoy porque no tienen alternativa.

Nuestra guía de cumplimiento digital de la UE 2026 muestra cómo se sitúa junto a los demás plazos, y la guía de RGPD orientada a ingeniería cubre la capa de protección de datos que todo trabajo de identidad debe satisfacer.

Construimos sistemas de autenticación e identidad para empresas que operan en la UE, y estamos trabajando ya en integraciones de parte usuaria. Si quieres ayuda para dimensionar lo que supondría aceptar la cartera en tu stack, o tienes una obligación en diciembre de 2027 sin plan, escribe a office@c9group.dev. Hay más sobre nuestro trabajo europeo en la página de entrada al mercado europeo.