EUs digitale identitetslommebok kommer i desember 2026: slik forbereder du deg
Innen 24. desember 2026 må hver EU-medlemsstat gjøre minst én europeisk digital identitetslommebok tilgjengelig for sine borgere og innbyggere. Det er en rettslig plikt med en dato, ikke et punkt på et veikart.
Ett år senere, i desember 2027, blir en lang liste organisasjoner rettslig forpliktet til å akseptere den. Banker, transportoperatører, energileverandører, helsetjenester, telekom, posttjenester, utdanningsinstitusjoner og operatører av digital infrastruktur står på listen, sammen med alle andre som allerede er pålagt å bruke sterk brukerautentisering.
For alle andre er aksept valgfritt. Det er likevel verdt å forstå, fordi lommeboken løser flere problemer selskaper i dag bruker reelle penger på, og gjør det dårlig.
Hva lommeboken faktisk er
Den europeiske digitale identitetslommeboken kommer fra den reviderte eIDAS-forordningen, gjerne kalt eIDAS 2. Det er en mobilapplikasjon som inneholder verifiserte identitetsattributter og legitimasjoner, utstedt av betrodde parter, som en bruker kan presentere selektivt til den som spør.
Tre egenskaper skiller den fra identitetssystemene de fleste nettsteder bruker i dag.
Den er statlig forankret. Identiteten i lommeboken er utledet av en nasjonal elektronisk identitetsordning. Det er ikke en selvrapportert profil.
Den støtter selektiv utlevering. En bruker kan bevise at hun er over atten uten å avsløre fødselsdato, eller bevise bosted i en medlemsstat uten å avsløre adresse. Det er den delen med størst praktisk betydning for produktdesign.
Den fungerer på tvers av grenser. En lommebok utstedt i Slovenia må aksepteres av forlitende parter i Tyskland. Det er hele poenget med forordningen, og nøyaktig det nasjonale identitetsordninger konsekvent ikke har levert.
Ved siden av borgerlommebøker har Kommisjonen foreslått en europeisk virksomhetslommebok for juridiske personer, rettet mot representasjon, fullmakter og utveksling av offisielle dokumenter mellom virksomheter og offentlige myndigheter. Forslaget kom med Digital Omnibus-pakken i november 2025 og går gjennom Parlamentet, med saksordførerens utkast til betenkning publisert i mars 2026. Det ligger lenger fram, men er saken å følge om produktet ditt berører virksomhetsidentitet, fullmakter eller dokumentutveksling mellom bedrifter.
Hvor gjennomføringen faktisk står
Modenheten varierer enormt mellom medlemsstatene, og det er verdt å være realistisk om det.
Flere land har levert nasjonale gjennomføringer før fristen. Frankrike har France Identité, Østerrike har eAusweise, Italia har IT-Wallet. Andre ligger lenger bak, og noen vil nå desemberfristen i 2026 med en begrenset første versjon i stedet for full funksjonalitet.
Medlemsstatene kan oppfylle plikten på tre måter: bygge og utstede en lommebok selv, gi en tredjepart i oppdrag å gjøre det, eller anerkjenne en lommebok bygget av privat sektor. Det betyr at økosystemet du integrerer mot ikke blir ensartet, som er nettopp derfor interoperabilitetsspesifikasjonene betyr noe.
Rollen som forlitende part
Vil du akseptere legitimasjoner fra lommeboken, blir du forlitende part, og det er en registrert rolle, ikke en uformell.
Prosessen i grove trekk:
- Registrer deg hos den nasjonale registeransvarlige. Du oppgir hvilke attributter du har tenkt å be om og til hvilket formål. Dette er en reell kontroll, ikke et skjema. Du kan ikke registrere deg for å be om en borgers fulle identitetsdatasett fordi det kan bli nyttig en gang.
- Skaff tilgangssertifikater for forlitende parter. De autentiserer deg mot lommebøker og lar brukere se hvem som spør.
- Implementer presentasjonsprotokollene. Be om legitimasjoner, motta en presentasjon, verifiser den.
- Verifiser kryptografisk. Signaturvalidering, validering av tillitskjede mot EUs tillitsliste, tilbakekallingskontroll.
- Be om minimum. Dataminimering håndheves strukturelt her. Er du registrert for å kontrollere alder, kan du be om en aldersbekreftelse, ikke en fødselsdato.
Det siste punktet fortjener vekt fordi det snur den vanlige identitetsintegrasjonen. I de fleste systemer mottar du en nyttelast og bestemmer hva du beholder. Her erklærer du på forhånd hva du kan be om, og arkitekturen hindrer deg i å samle for mye. Det er en genuint bedre modell, og det gjør personvernkonsekvensvurderingen for identitetsverifisering betydelig kortere.
Standardene du vil møte
Den tekniske stacken trekker på flere spesifikasjoner, og avgrenser du arbeid, er dette forkortelsene som dukker opp:
- ISO/IEC 18013-5, standarden for mobilt førerkort, som gir presentasjonsmodellen på kort avstand og mye av tenkningen om legitimasjonsformater.
- W3C Verifiable Credentials, for datamodellen for legitimasjoner.
- OpenID for Verifiable Presentations og OpenID for Verifiable Credential Issuance, for forespørsels- og utstedelsesflyter over web.
- SD-JWT, for selektiv utlevering av enkeltopplysninger.
- EUDI Architecture and Reference Framework, publisert av Kommisjonen, som binder alt sammen og som du bør lese før du estimerer noe.
Ingenting av dette er eksotisk om teamet ditt har jobbet med OpenID Connect. Det skiller seg likevel vesentlig fra en SAML- eller OIDC-innloggingsintegrasjon, fordi du verifiserer legitimasjoner kryptografisk i stedet for å stole på en identitetstilbyders sesjonsbekreftelse.
Hvor lommeboken løser et reelt problem
Etterlevelse til side finnes flere steder der dette rett og slett er bedre enn det som finnes i dag.
Aldersverifisering
Dette er det mest umiddelbare bruksområdet, og det presses hardt. Europakommisjonen har oppfordret medlemsstatene til å ha løsninger for aldersverifisering på plass innen 31. desember 2026, og har publisert en åpen kildekode-app for aldersverifisering som bro til lommebøker er bredt tilgjengelige. Designmålet er at en plattform kun mottar et alderstoken, et ja eller nei, uten fødselsdato eller andre attributter.
Driver du noe med aldersgrense, alkohol, pengespill, voksent innhold, visse finansprodukter, eller en plattform underlagt forordningen om digitale tjenesters forventninger til beskyttelse av mindreårige, er dette mekanismen som lar deg kontrollere alder uten å bygge en database med skannede identitetsdokumenter. Den databasen er en risiko du i dag bærer uten god grunn.
Onboarding og KYC
Regulert onboarding betyr i dag dokumentopplasting, liveness-kontroller, manuell gjennomgang og kø. En lommebokpresentasjon erstatter det med en kryptografisk verifisering som fullføres på sekunder, med høyere sikkerhet og uten dokumentbilder å lagre.
For banker, forsikringsselskaper, kryptotjenester og alle andre som driver KYC, er kostnadsforskjellen betydelig. Det fjerner også det mest sensitive datasettet de fleste selskaper har.
Grensekryssende tjenester
Betjener du kunder i flere medlemsstater, vedlikeholder du i dag integrasjoner mot et lappeteppe av nasjonale ordninger, eller du gir opp og skanner dokumenter overalt. Én lommebokintegrasjon dekker dem alle.
Mindre skjemafriksjon
Verifisert navn, adresse og kontaktopplysninger presentert i én handling i stedet for tastet inn i et skjema. Det er en konverteringsgevinst så vel som en datakvalitetsgevinst.
Hva du bør gjøre nå
Det ærlige svaret for de fleste selskaper er: ikke så mye ennå, men noen få ting er billige og verdt å gjøre.
Er du en forpliktet forlitende part, med frist i desember 2027, start nå. Registreringsprosessene er nye og trege, nasjonale gjennomføringer varierer, og du vil ville pilotere i ett marked før du forplikter deg. Tolv måneder er ikke rundhåndet for en regulert integrasjon.
Er du ikke forpliktet, men gjør aldersverifisering, se på dette for alvor de neste kvartalene. Å lagre identitetsdokumenter for å kontrollere om noen er atten er en dårlig bytte, og nå finnes et alternativ.
Driver du KYC eller identitetsverifisering, modeller besparelsen. Vår erfaring er at forretningscasen står på egne ben, uten noe etterlevelsesargument.
Gjelder ingen av delene, gjør én ting: sørg for at identitetslaget ditt er abstrahert. Kaller applikasjonskoden en autentiseringstjeneste i stedet for en bestemt leverandørs SDK, blir lommebokstøtte senere en ny adapter. Ligger innloggingslogikken spredt i kontrollere, er det en omskriving.
Hva som kommer til å gå galt
Basert på hvordan slike utrullinger vanligvis går, forvent følgende.
Ujevn tilgjengelighet. Noen medlemsstater lanserer med begrenset funksjonalitet. Bygg for tilfellet der en bruker i ett land har full lommebok og en i et annet ikke har det, og behold den eksisterende reserveløsningen.
Treg brukeradopsjon. Tilgjengelighet er ikke bruk. Selv i land med modne nasjonale eID-ordninger tok utbredelsen år. Ikke fjern alternative flyter.
Registreringsfriksjon. De nasjonale registerprosessene er nye. Sett av mer tid enn dokumentasjonen antyder.
Spesifikasjonsdrift. Architecture and Reference Framework er revidert gjentatte ganger og vil bli revidert igjen. Isoler protokollhåndteringen bak et grensesnitt slik at en spesifikasjonsoppdatering ikke berører forretningslogikken.
Hvor dette passer inn
Lommeboken er en av de mer konstruktive delene av EUs digitale agenda nå. Mesteparten av resten pålegger plikter. Denne fjerner, når den virker, en hel kategori dyr og risikofylt infrastruktur selskaper bygger i dag fordi de ikke har et alternativ.
Vår guide til EU digital etterlevelse 2026 viser hvordan den plasserer seg ved siden av de andre fristene, og den ingeniørrettede GDPR-guiden dekker personvernlaget alt identitetsarbeid må tilfredsstille.
Vi bygger autentiserings- og identitetssystemer for selskaper i EU, og jobber nå med integrasjoner for forlitende parter. Vil du ha hjelp til å avgrense hva lommebokaksept ville kreve i stacken din, eller har du en plikt i desember 2027 uten plan, skriv til office@c9group.dev. Mer om vårt europeiske arbeid på siden om markedsinngang i Europa.