EU 디지털 신원 지갑: 2026년과 2027년이 만드는 쪽에 뜻하는 것

2026년 12월 24일까지 모든 EU 회원국은 자국민에게 최소 하나의 EU 디지털 신원 지갑을 제공해야 합니다. 2027년 12월부터는 광범위한 민간 서비스 제공자가 그것을 받아들일 의무를 집니다.
이것이 흔히 eIDAS 2라 불리는 규정 (EU) 2024/1183의 짧은 요약입니다. 제약이 아니라 인프라를 만드는 몇 안 되는 EU 디지털 법령 중 하나이고, 그래서 대부분보다 흥미롭습니다.
지갑이란 무엇인가
EUDI 지갑은 회원국이 발급하거나 승인한 앱으로, 개인의 전자 신원 정보와 전자 증명을 담고 그것을 선택적으로 제시할 수 있게 합니다.
세 가지 특성이 이전의 각국 전자신원 체계와 구별합니다.
국경을 넘는 상호운용이 의무입니다. 한 회원국에서 발급된 지갑은 다른 모든 회원국에서 인정돼야 합니다. 이것이 옛 eIDAS 체계의 약점이었습니다.
선택적 제시가 핵심 기능입니다. 사용자는 생년월일을 밝히지 않고 18세 이상임을 증명할 수 있고, 주소를 밝히지 않고 거주 국가를 증명할 수 있습니다. 프라이버시 측면에서 큰 차이이고, 연동하는 제품의 설계를 가장 많이 바꾸는 특성이기도 합니다.
증명의 범위가 신원보다 넓습니다. 지갑은 전자 속성 증명을 담을 수 있습니다. 운전면허, 학위, 직업 자격, 회사 위임, 건강보험 증명, 나이, 그리고 시간이 지나면 훨씬 더 많은 것들.
일정
- 2024년 5월 20일: 규정 발효.
- 2024년과 2025년: 기술 사양, 인증, 신뢰 당사자 등록에 관한 이행법.
- 2026년 12월 24일: 회원국은 최소 하나의 지갑을 제공해야 합니다.
- 2027년 12월 24일: 의무 신뢰 당사자는 지갑을 받아들여야 합니다.
인증 계층이 10년에 걸쳐 자라온 큰 조직에게 2년은 짧은 시간입니다.
누가 받아들여야 하나
의무 신뢰 당사자에는 다음이 포함됩니다.
- 전자 서비스를 위해 사용자 인증을 요구하는 공공기관.
- 법적으로 강력한 사용자 인증이 필요한 민간 서비스 제공자, 은행 및 금융 서비스 포함.
- 디지털서비스법상 초대형 온라인 플랫폼.
- 강력한 인증이 요구되는 업종의 서비스 제공자, 교통, 에너지, 의료, 사회보장, 통신 포함.
이 업종에 있다면 2027년 12월은 움직일 수 없는 기한이고, 작업은 그날 시작되지 않습니다.
그렇지 않더라도 자발적으로 지갑을 받아들일 수 있고, 사용자 경험만으로도 가치가 있는 경우가 있습니다.
자발적 수용이 흥미로운 이유
지갑이 실제 문제를 푸는 세 가지 사례가 있습니다.
신분증 사진 없는 나이 확인. 주류, 담배 제품, 성인 콘텐츠, 연령 제한 콘텐츠를 판다면 지금의 해법은 자기 신고이거나 신분증 사진을 요구하는 제3자 서비스일 것입니다. 선택적 제시는 당신이 아무것도 수집하거나 보관하지 않고도 암호학적으로 검증된 "18세 이상"을 돌려줍니다.
이건 그저 더 편한 게 아닙니다. 신분증을 다루지 않게 되므로 GDPR 노출면이 크게 줄어듭니다.
양식 없는 온보딩. 금융 서비스, 보험, 규제 대상 온보딩에서 고객 확인 절차는 느리고 사용자가 이탈하는 지점입니다. 지갑에서 온 검증된 신원은 항목을 채우고 보증까지 함께 가져옵니다.
직업 자격 검증. 전문가와 고객을 연결하는 플랫폼에서 검증된 자격 증명은 수동 확인 단계와 위조 위험을 없앱니다.
연동은 어떻게 작동하나
OpenID Connect를 구현해본 적이 있다면 익숙한 모델이지만 동일하지는 않습니다.
신뢰 당사자로 등록합니다. 회원국에서의 공식 절차입니다. 자신이 누구이고 어떤 속성을 요청할 것이며 어떤 목적인지를 선언합니다. 등록은 공개되고 투명성 모델의 일부입니다.
신원이 아니라 속성을 요청합니다. 요청은 어떤 증명이 필요한지를 지정합니다. 설계 관점의 핵심은 최소한을 요청하는 것입니다. 등록이 요청할 수 있는 범위를 정하고 사용자는 그 요청을 봅니다.
사용자가 자기 지갑에서 승인합니다. 상호작용은 당신의 UI가 아니라 지갑 앱 안에서 일어납니다. 당신이 받는 것은 응답입니다.
제시된 내용을 검증합니다. 응답은 암호학적으로 서명돼 있고, 당신은 서명과 발급자의 신뢰 사슬을 검증합니다. 진짜 기술 작업이 여기 있고, 대부분의 팀은 직접 구현 대신 라이브러리를 씁니다.
기술적으로 사양은 W3C 검증 가능 자격증명, 모바일 운전면허를 위한 ISO mDL 표준, OpenID for Verifiable Presentations 프로토콜에 기대고 있습니다. 참조 구현이 제공되고 대규모 파일럿이 이를 실제로 검증해왔습니다.
지금 계획할 것
2027년 12월이 해당된다면 첫 작업은 지갑 연동이 아닙니다. 인증 계층입니다.
인증과 신원 검증을 분리하세요. 대부분의 시스템에서 이 둘은 섞여 있습니다. 사용자 계정, 비밀번호, 검증된 신원은 서로 다른 세 가지이고 지갑은 세 번째와 관계됩니다. 얽혀 있으면 어떤 변경도 위험해집니다.
신원 데이터를 출처와 함께 다루세요. 어떤 항목이 자기 신고이고 어떤 것이 검증됐는지, 어떤 출처에서 왔는지 알아야 합니다. 항목 수준의 메타데이터이고 나중에 붙이려면 고통스럽습니다.
선택적 제시를 전제로 설계하세요. 제품이 나이 확인만을 위해 생년월일이 필요하다면 생년월일을 저장하지 마세요. 지갑의 가치는 배경 데이터 없이 질문에 대한 답을 얻는 데 있고, 시스템은 그 답을 저장하는 법을 알아야 합니다.
유효기간이 있는 증명 저장소를 만드세요. 증명은 만료되고 폐기될 수도 있습니다. 검증된 속성은 영구적 진실이 아닙니다. 재확인 로직과 증명이 폐기됐을 때 어떻게 할지에 대한 결정이 필요합니다.
대체 경로를 계획하세요. 2027년에 모두가 지갑을 갖는 것은 아니고 2030년에도 그렇지 않습니다. 지갑은 추가 경로이지 대체가 아니며, 제품은 그것 없이도 작동해야 합니다.
프라이버시 측면
규정에는 구현에 영향을 주는 보호 장치가 들어 있습니다.
지갑 제공자는 지갑 기능에 필요한 경우가 아니면 사용자의 거래 정보를 수집할 수 없습니다. 신뢰 당사자는 선언한 목적에 필요한 것보다 많은 속성을 요청할 수 없습니다. 사용자는 무엇이 공유됐는지 보고 통제할 수 있어야 합니다.
실무적으로는 과하게 요청하는 것이 나쁜 습관일 뿐 아니라 등록에 어긋난다는 뜻입니다. 등록 기술은 실제로 요청하는 것과 일치해야 합니다.
이는 통상적인 GDPR 작업, 특히 데이터 최소화 원칙과 곧바로 이어집니다. 대부분의 시스템이 이 원칙에 약한 이유는 과하게 수집하는 데 지금까지 비용이 없었기 때문입니다.
결제와의 연결
EUDI 지갑과 결제 분야의 변화는 흥미롭게 만납니다.
은행은 의무 신뢰 당사자입니다. 지갑은 결제 관련 권한을 담을 수 있습니다. 강력한 고객 인증은 지갑 기반 인증이 결국 기존 구현을 단순화할 수 있는 영역입니다.
동시에 Wero 같은 이체 기반 결제가 퍼지고 있고, 수취인 확인은 이미 모든 이체에 이름 검증을 가져왔습니다. 방향은 카드를 갖고 있다는 사실에서 추정하는 것이 아니라 인프라 수준에서 신원이 검증되는 결제로 향하고 있습니다.
시점에 대한 솔직한 평가
분명히 말해둘 것이 둘 있습니다.
첫째, 사용자 쪽 도입은 불확실합니다. 회원국은 지갑을 내놓겠지만 사람들이 쓸지는 그 안에 쓸모 있는 것이 있는지에 달렸습니다. 이전의 각국 전자신원 체계는 성공 정도가 크게 달랐고, 에스토니아에서는 거의 보편적이었지만 다른 여러 나라에서는 주변적이었습니다.
둘째, 생태계가 고르지 않습니다. 앞서간 회원국도 있고 아닌 곳도 있습니다. 국경을 넘는 상호운용은 기술적으로 작동하지만 현장에서 검증이 필요합니다.
여기서 끌어낼 결론은 이렇습니다. 의무가 있다면 할 일을 하되, 지갑이 곧 주된 인증 수단이 되리라고 가정하지 마세요. 의무가 없다면 나이 확인 사례가 일찍 시도해볼 가장 좋은 이유입니다. 이득이 즉시 생기고 전체 도입률과 무관하기 때문입니다.
어디서 시작할까
의무가 있는지 확인하세요. 업종 목록은 넓고 스스로를 규제 대상으로 여기지 않는 회사도 포함합니다.
인증 계층을 목록화하세요. 어디서 신원이 검증되고, 어디서 가정되며, 어떤 항목을 왜 저장하는지.
사례를 하나 고르세요. 지갑을 여기저기 연동하려 하지 마세요. 실제 문제를 푸는 흐름 하나를 골라 제대로 만드세요.
이행법과 참조 구현을 따라가세요. 기술 세부는 아직 자리 잡는 중이고 자체 해법으로 너무 일찍 구현하면 낡습니다.
우리가 돕는 지점
우리는 유럽에서 사업하는 회사들을 위해 인증과 신원 시스템을 만듭니다. 여러 해에 걸쳐 하나로 자라버린 시스템에서 인증과 신원 검증을 떼어내는 궂은 작업도 포함합니다.
2027년 12월이 해당되거나 나이 확인 사례에 더 일찍 관심이 있다면 office@c9group.dev 로 연락 주세요. 우리 작업은 EU 시장 진입 페이지에, 규제 전체 지형은 2026년 EU 디지털 규제 가이드에 있습니다.
우리는 엔지니어이지 변호사가 아닙니다. 의무 신뢰 당사자에 해당하는지는 여러분의 변호사에게 물을 질문입니다.