欧盟数字立法管线:2026 年那批期限之后还有什么

大多数合规内容讲的是已经生效的规则。这对下一次审计有用,对规划毫无用处,因为花钱的决定是架构层面的,而架构是在期限前十八个月定下来的。
这是图景的另一半:目前正在欧洲立法机器里推进的东西,大致什么时候落地,以及其中哪些真正应该影响你现在的构建方式。
先说一句警告。提案会变,有些会流产,日期会推迟。本文没有一处能当作理由,让你照着一份尚未通过的文本去开发。它只提供一个理由:别去建那种东西,明摆着要来的规则一落地,它就会变得很贵。
怎么读这些阶段
欧洲立法按可预测的阶段推进,一份文件所处的位置会告诉你该信它几分。
在工作计划中宣布。 欧盟委员会表示打算提出某项立法。没有文本。方向上有用,仅此而已。
提案发布。 有文本了。它还会变,往往变化很大,但形态和定义已经可见。
理事会一般立场与议会授权。 两个共同立法机构都表明了立场。谈判区间现在可见:双方都同意的部分极有可能保留下来。
三方谈判。 议会、理事会和委员会之间的闭门谈判。结果通常落在两份授权之间的某处。
政治协议,然后正式通过,然后生效,然后适用。 通过与适用之间的这段间隔,才是你真正干活的时候,通常是十八个月到三年。
实用规则:一旦两个共同立法机构都发布了授权,双方一致的部分就可以放心拿来做规划。在那之前,一切都当作方向性信息。
现在处于三方谈判中
数字综合简化包
本轮立法周期里最大的简化方案,2025 年 11 月提出,触及《通用数据保护条例》、《人工智能法案》、《数据法案》、电子隐私和网络安全报告。
对产品团队最重要的部分是拟议的第 88a 条和第 88b 条,它们会把 Cookie 同意规则从《电子隐私指令》移入《通用数据保护条例》本身,扩大无需同意的豁免范围,引入拒绝后六个月的静默期,并使浏览器层面的机器可读同意信号具有法律约束力。
三方谈判延续到 2026 年年中。论对同意机制实际运作的影响,这是近期最有可能落地的一项变化,我们的解读写在 数字综合简化包之后的 Cookie 同意 里。
谁该关心: 做同意管理平台、分析、广告或个性化的团队。
数字欧元一揽子方案
理事会立场为 2025 年 12 月,议会委员会授权以 43 票对 14 票通过,三方谈判于 2026 年 7 月启动,三个机构都希望在 2026 年内完成。欧洲央行的试点从 2027 年下半年开始运行,首次发行目标为 2029 年。
完整细节见我们的 数字欧元实施指南。
谁该关心: 银行、支付服务提供商、电商平台、门店销售系统厂商。
金融数据访问,即 FiDA
开放金融那份文件。它把开放银行式的数据访问从支付账户扩展到投资、养老金、保险和抵押贷款,并新设了一个受监管类别:金融信息服务提供商。
FiDA 是这份清单里过程最坎坷的。三方谈判在 2026 年初陷入停滞,之后重启。比较现实的估计是分阶段适用,落在 2027 到 2030 年之间。
谁该关心: 金融科技、保险科技、财富管理平台,以及产品一旦能拿到活期账户以外的授权金融数据就会受益的团队。
已达成一致但尚未适用
PSD3 与支付服务条例
理事会与议会于 2025 年 11 月 27 日就支付框架达成临时政治协议。这是对 PSD2 的全面改造:更强的欺诈防范义务、针对若干欺诈类型(包括冒充欺诈)更广的责任分配、强客户认证的变化、开放银行接口的性能要求,以及支付机构与电子货币机构两套制度的合并。
由于它是一部条例加一部指令,一部分直接适用,另一部分必须转化为国内法。预计适用会落在本十年的后期,而不是马上。
谁该关心: 任何发起支付、持有客户资金或调用开放银行 API 的产品。
已提出,立场正在形成
欧洲企业钱包
它是欧盟数字身份钱包在企业侧的对应物。欧盟数字身份钱包装的是个人的凭证,企业钱包装的是公司的:注册数据、授权、代表权、证书,以及跨境交换签名文件的能力。
理事会于 2026 年 6 月 9 日通过了谈判立场,目标是在 2026 年底前达成政治协议。成员国预计需要在生效后 24 个月内接受企业钱包用于行政程序,更复杂的功能再多给一年。
细节见我们的 欧洲企业钱包指南。
谁该关心: 做 B2B 开户、采购、供应商验证、电子发票或受监管业务流程的团队。
云与人工智能发展法案
欧盟委员会技术主权议程的旗舰项目,目标是 2026 年上半年。宣称的目标是增强欧洲开发、部署和扩展云与人工智能的能力,弥补监管空白,促进互操作性,并为公共行政机构和公共采购建立全欧盟范围的云政策。
潜台词是对非欧洲云服务商的依赖,而真正咬得动的机制多半是公共采购,不是对私营买家的直接监管。
细节见我们的 云与人工智能发展法案指南。
谁该关心: 云服务商、向欧洲公共部门买家卖软件的人,以及架构押在单一超大规模云厂商上的人。
数字网络法案
在数次推迟后于 2026 年 1 月提出。它重写电信治理:频谱协调、电子通信单一市场、网络安全标准,以及关于大流量发起方是否应分担网络成本的长期争论。
谁该关心: 电信运营商、CDN 与连接服务提供商,以及经济模型依赖廉价传输的服务。
数字公平法案
目标是 2026 年第四季度,所以在相当一段时间内还只是提案而非法律。它直指暗黑模式、成瘾性设计、网红营销,以及利用消费者脆弱性的个性化做法,包括个性化定价。
这一份值得早在适用之前就认真关注,因为它瞄准的正是许多产品当下赖以转化的界面模式。细节见我们的 数字公平法案指南。
谁该关心: 各类面向消费者的产品,尤其是订阅、游戏、市场平台和社交。
芯片法案修订
一项重新审视《欧洲芯片法案》的立法倡议被列入 2026 年工作计划。第一部芯片法案被普遍认为相对其雄心而言力度不足,修订预计会针对这一点。资金方面见我们的 芯片法案资金指南。
谁该关心: 半导体和硬件公司,以及关注欧洲产业政策资金流向的人。
公共采购改革
一部《公共采购法案》被列入 2026 年工作计划,并对战略行业明确设有欧洲偏好维度。如果你向欧洲公共买家销售,要知道有数量惊人的技术政策,正是通过采购规则真正落到你头上的。
谁该关心: 在欧洲有公共部门收入的人。
已宣布,尚无形状
有几项倡议只放了风声,还没有文本:量子法案、太空法案、人工智能在科学中的后续工作,以及欧洲健康数据空间推广的持续工作。此外还有长期悬而未决的儿童性虐待材料条例,通常被称为“聊天管控”,它因客户端扫描问题反复搁浅,至今未解。
这些放在雷达上看着就行。知道它们存在有价值,围绕它们做设计没有。
哪些走向了反面
有必要知道哪些被撤回、哪些不再优先推进,因为很多已发表的评论没跟上。
《人工智能责任指令》被撤回。多年原地踏步的《电子隐私条例》被放弃,其主题改由数字综合简化包处理。《绿色声明指令》过程艰难,最终形态未定,不过相关的 赋能消费者指令 无论如何都从 2026 年 9 月起适用。
简化现在是一个明确的政治主题。这并不意味着监管总量减少,但确实意味着有些文件走的是合并的路子,而不是继续叠加。
怎样用这份清单而不浪费精力
面对这样一份清单,最容易做的是建一张跟踪表,给每一行指派一个负责人。结果你只会得到一张电子表格。
真正有效的做法:
按需不需要做设计决定来排序。 同意架构、身份与凭证处理、支付方式抽象和数据访问接口,事后改造代价高昂。报告流程和文档则不然。只有第一类值得在通过之前就动手。
去找共用的底座。 同意基础设施做扎实了,就能接住数字综合简化包带来的变化。为欧盟数字身份钱包做的凭证验证,大部分也能用在企业钱包上。支付方式抽象则同时服务即时支付、Wero 和数字欧元。三份文件,一项平台工作。
盯授权,别盯提案。 当理事会和议会都发布了立场,重叠部分就是安全区。那才是开始构建的时刻,而不是提案发布的那天。
把你决定了什么、什么时候决定的写下来。 这些制度大多期待你能解释自己的推理。一份带日期的简短架构决策记录,胜过事后补写的政策文档。
我们的位置
我们为在欧洲经营的公司构建和维护软件,这越来越意味着构建能够在不重写的前提下吸收监管变化的系统。这项工作大多不光鲜:在正确的接缝处做抽象,把状态显式化,以及在法律刻意留了一个可调数字的地方改用配置。
如果你想知道这些文件里哪些真正会碰到某个具体产品,请写信到 office@c9group.dev。已经适用的规则梳理在我们的 2026 年欧盟数字合规指南 中,关于我们在欧洲的工作,更多内容见 欧盟市场进入页面。
我们是工程师,不是律师,这是一张规划地图而不是法律意见。在登上《官方公报》之前,上面的一切都还会变。