執筆:Kristijan Sekereš

EUデジタルIDウォレット:2026年と2027年が作る側にとって意味すること

hand holding a smartphone

2026年12月24日までに、すべてのEU加盟国は自国民に対して少なくとも1つのEUデジタルIDウォレットを提供しなければなりません。2027年12月からは、幅広い民間サービス提供者がそれを受け入れる義務を負います。

これが規則(EU)2024/1183、一般にeIDAS 2と呼ばれるものの短い要約です。制約ではなくインフラを生み出す数少ないEUのデジタル法令のひとつで、だからこそ多くのものより興味深い。

ウォレットとは何か

EUDIウォレットは、加盟国が発行または承認したアプリで、個人の電子ID情報と電子的な証明を保持し、それらを選択的に提示できるようにするものです。

三つの特性が、これまでの各国の電子ID制度と区別します。

越境での相互運用が義務。 ある加盟国で発行されたウォレットは、他のすべての加盟国で承認されなければなりません。これは旧eIDAS制度の弱点でした。

選択的開示が中核機能。 ユーザーは生年月日を明かさずに18歳以上であることを証明でき、住所を明かさずに居住国を証明できます。プライバシー上の大きな違いであり、統合するプロダクトの設計を最も変える特性でもあります。

証明の範囲はIDより広い。 ウォレットは電子的な属性証明を保持できます。運転免許、学位、職業資格、会社の代理権、健康保険の証明、年齢、そして時とともにさらに多くのもの。

タイムライン

  • 2024年5月20日:規則が発効。
  • 2024年と2025年:技術仕様、認証、依拠当事者の登録に関する実施法。
  • 2026年12月24日:加盟国は少なくとも1つのウォレットを提供しなければならない。
  • 2027年12月24日:義務的な依拠当事者はウォレットを受け入れなければならない。

認証レイヤーが10年かけて育ってきた大きな組織にとって、2年は短い時間です。

誰が受け入れなければならないか

義務的な依拠当事者には次が含まれます。

  • 電子サービスのためにユーザー認証を求める 公的機関
  • 法律上、強力なユーザー認証を要する 民間サービス提供者銀行および金融サービス を含む。
  • デジタルサービス法上の 超大規模オンラインプラットフォーム
  • 強力な認証が求められる 業種のサービス提供者交通エネルギー医療社会保障電気通信 を含む。

これらの業種にいるなら、2027年12月は動かせない期限で、作業はその日に始まるわけではありません。

そうでなくても任意にウォレットを受け入れることはでき、ユーザー体験の理由だけでも価値がある場合があります。

任意の受け入れが興味深い理由

ウォレットが本物の問題を解く三つのユースケースがあります。

身分証の写真を使わない年齢確認。 酒類、たばこ製品、成人向けコンテンツ、年齢制限のあるコンテンツを売っているなら、いまの解は自己申告か、身分証の写真を求める第三者サービスのどちらかでしょう。選択的開示は、あなたが何も収集も保存もせずに、暗号的に検証された「18歳以上」を返します。

これは便利なだけではありません。身分証明書を扱わなくなるので、GDPR上の対象面が大きく縮みます。

フォームのないオンボーディング。 金融サービス、保険、規制対象のオンボーディングでは、顧客確認のプロセスが遅く、ユーザーが離脱する場所です。ウォレットからの検証済みIDは項目を埋め、保証も一緒に持ってきます。

職業資格の検証。 専門家と顧客をつなぐプラットフォームにとって、検証済みの資格証明は手動確認の一段階と偽造リスクを取り除きます。

統合はどう動くか

OpenID Connectを実装したことがあれば見慣れたモデルですが、同一ではありません。

依拠当事者として登録する。 これは加盟国での正式な手続です。自分が誰で、どの属性を求めるつもりで、どの目的のためかを宣言します。登録は公開され、透明性モデルの一部をなします。

IDではなく属性を求める。 リクエストはどの証明が必要かを指定します。設計上の要点は最小限を求めることです。登録が求められる範囲を画し、ユーザーはそのリクエストを目にします。

ユーザーが自分のウォレットで承認する。 やり取りはあなたのUIではなくウォレットアプリの中で起きます。あなたが受け取るのは応答です。

提示内容を検証する。 応答は暗号的に署名されており、署名と発行者の信頼チェーンを検証します。本当の技術的作業はここにあり、多くのチームは直接実装ではなくライブラリを使います。

技術的には、仕様はW3Cの検証可能クレデンシャル、モバイル運転免許のためのISO mDL規格、OpenID for Verifiable Presentationsプロトコルに依拠しています。リファレンス実装が利用可能で、大規模パイロットが実地で検証してきました。

いま計画すべきこと

2027年12月が関係するなら、最初の作業はウォレット統合ではありません。認証レイヤーです。

認証とID検証を分離する。 多くのシステムではこの二つが混ざっています。ユーザーアカウント、パスワード、検証済みのIDは三つの別々のものであり、ウォレットは三つ目に関わります。絡み合っていると、どんな変更も危険になります。

IDデータを出所付きにする。 どの項目が自己申告で、どれが検証済みで、どの出所からかを知る必要があります。これは項目レベルのメタデータで、後付けは苦痛です。

選択的開示を前提に設計する。 年齢確認のためだけに生年月日が必要なら、生年月日を保存しないでください。ウォレットの価値は、背景データなしに問いへの答えを得られることにあり、システムはその答えを保存する方法を知っていなければなりません。

有効性を持つ証明ストアを作る。 証明は期限切れになり、失効させられることもあります。検証済みの属性は恒久的な真実ではありません。再確認のロジックと、証明が失効したときに何が起きるかの判断が必要です。

フォールバック経路を計画する。 2027年にすべての人がウォレットを持つわけではなく、2030年でもそうです。ウォレットは追加の経路であって代替ではなく、プロダクトはそれなしでも動かなければなりません。

プライバシーの側面

規則には、実装に影響する保護が組み込まれています。

ウォレット提供者は、ウォレットの機能に必要でない限り、ユーザーの取引に関する情報を収集してはなりません。依拠当事者は、宣言した目的に必要な以上の属性を求めてはなりません。ユーザーは何が共有されたかを見て、管理できなければなりません。

実務的には、余計に求めることは悪い作法であるだけでなく、登録に反します。登録の記述は、実際に求めるものと一致していなければなりません。

これは通常の GDPR作業 に直結します。とくにデータ最小化の原則ですが、多くのシステムはこれを苦手にしています。過剰に集めることにこれまで費用がなかったからです。

決済とのつながり

EUDIウォレットと決済領域の変化は、興味深い形で交わります。

銀行は義務的な依拠当事者です。ウォレットは決済に関連する権限を保持できます。強力な顧客認証は、ウォレットに基づく認証がいずれ既存の実装を単純化しうる領域です。

同時に、Wero のような送金ベースの決済が広がり、受取人確認 はすでにすべての送金に名義の検証を持ち込みました。方向は、カードを保有していることから推定されるのではなく、インフラのレベルでIDが検証される決済に向かっています。

タイミングについての率直な評価

はっきり言っておくべきことが二つあります。

第一に、ユーザー側の普及は不確かです。加盟国はウォレットを届けますが、人々が使うかどうかは、中に有用なものがあるかどうかにかかっています。これまでの各国の電子ID制度の成功度は大きくばらついており、エストニアではほぼ普遍的で、他の多くの国では周辺的でした。

第二に、エコシステムは不均一です。進んでいる加盟国もあれば、そうでない国もあります。越境の相互運用は技術的には機能しますが、実地での検証が必要です。

ここから引くべき結論は、義務があるならやるべきことをやる、ただしウォレットがすぐに主要な認証手段になるとは想定しない、ということです。義務がないなら、年齢確認のユースケースが早めに試す最良の理由です。便益が即座に得られ、全体の普及率に依存しないからです。

どこから始めるか

義務があるか確認する。 業種のリストは広く、自分を規制対象と思っていない企業も含みます。

認証レイヤーを棚卸しする。 どこでIDが検証され、どこで前提とされ、どの項目をなぜ保存しているか。

ユースケースをひとつ選ぶ。 どこにでもウォレットを統合しようとしないでください。本物の問題を解くフローをひとつ選び、それをきちんと作る。

実施法とリファレンス実装を追う。 技術的な細部はまだ固まりつつあり、独自解での早すぎる実装は陳腐化します。

私たちが手助けするところ

私たちは欧州で事業を行う企業向けに認証とIDのシステムを構築しています。何年もかけて一体化してしまったシステムの中で、認証とID検証を分離するという地味な作業も含みます。

2027年12月が関係する場合や、年齢確認のユースケースにより早く関心がある場合は、office@c9group.dev までご連絡ください。私たちの取り組みはEU市場参入のページに、規制の全体像は2026年EUデジタル規制ガイドにあります。

私たちはエンジニアであって弁護士ではありません。義務的な依拠当事者に当たるかどうかは、あなたの弁護士への問いです。