De la fin 2024 à 2025, la Commission européenne adopte les actes d’exécution qui transforment eIDAS 2.0 de texte de loi en spécification : fonctions de base et intégrité des portefeuilles, schémas de certification, protocoles et interfaces, enregistrement des parties utilisatrices. C’est une tuyauterie peu spectaculaire, mais c’est sur elle que repose l’obligation de portefeuille de décembre 2026.
Les parties utilisatrices deviennent visibles
Un point mérite l’attention des entreprises : les parties utilisatrices, c’est-à-dire les entreprises qui demanderont des attributs du portefeuille aux utilisateurs, doivent s’enregistrer dans leur État membre et déclarer quelles données elles comptent demander et pourquoi. Demander trop devient visible et passible de sanctions. La minimisation des données que le RGPD encourageait, les portefeuilles l’imposeront par leur structure même.
Les services qualifiés sont le point d’ancrage
Les actes confirment aussi l’origine de la confiance : les prestataires de services de confiance qualifiés, audités, supervisés et inscrits sur la liste de confiance de l’UE. Les justificatifs du portefeuille reposent sur des vérifications effectuées selon des normes comme le socle ETSI de vérification d’identité, et les signatures qualifiées restent la référence que le portefeuille portera. L’audit de WeVerify en vue du statut QTSP est en cours, et la plateforme propose déjà la vérification d’identité au niveau de la puce, des signatures qualifiées équivalentes à la signature manuscrite dans les 27 États membres, et des cachets qualifiés. Les entreprises qui intègrent ces parcours dès maintenant sont, de fait, prêtes pour le portefeuille avant son arrivée.
