Die EUDI-Wallet wird nur dann zum Erfolgsfaktor, wenn digitale Nachweise sicher, verlässlich und rechtssicher anerkannt werden können. Dafür müssen Unternehmen und Behörden jetzt die notwendige Vertrauensinfrastruktur, Prozesse und Verantwortlichkeiten schaffen.
Ein Gastbeitrag von Stefan Mindermann, CTO Cybersecurity Services GACE bei Atos Deutschland
Wer einen digitalen Nachweis vorlegt, erwartet eine einfache Antwort: Wird er anerkannt oder nicht? Für die empfangende Organisation ist diese Frage komplexer. Sie muss prüfen können, wer den Nachweis ausgestellt hat, ob er verändert wurde und ob er für den konkreten Zweck ausreicht.
Eben hier zeigt sich die zentrale Herausforderung für die EUDI-Wallet. Ihr praktischer Nutzen hängt von der Infrastruktur ab, die Nachweise ausstellt, prüft und im laufenden Betrieb absichert. Erst diese Vertrauensbeziehungen machen einen digitalen Nachweis verlässlich prüfbar und im jeweiligen Prozess nutzbar.
Vertrauen entsteht hinter der Oberfläche
Für Nutzer bleibt der Vorgang idealerweise unspektakulär. Sie weisen ihre Identität nach oder legen eine bestimmte Information vor, während die technischen Prüfungen im Hintergrund laufen. Für Behörden und Unternehmen sind diese Prüfungen jedoch der Kern des Verfahrens.
Dort muss nachvollziehbar sein, woher ein Nachweis stammt und ob sein Inhalt unverändert ist. Ebenso muss feststehen, wie der Nachweis in den eigenen Prozess übernommen wird und welche Schutzvorkehrungen dabei gelten. Die Wallet verwaltet Nachweise und macht sie zugänglich, aber sie kann deren Verlässlichkeit allein nicht garantieren.
Die EUDI-Wallet soll Bürger, Unternehmen, Behörden und Akteuren in regulierten Branchen ermöglichen, digitale Identitäten und Nachweise grenzüberschreitend zu verwenden. Dafür müssen die beteiligten Stellen dieselben Vertrauensbeziehungen anerkennen. Interoperabilität erfordert deshalb gemeinsame Regeln für die Prüfung und Akzeptanz von Identitäts- und Attributnachweisen.
Qualifizierte Vertrauensdienste als Grundlage
Eine digitale Übermittlung begründet allein noch keine Rechtsverbindlichkeit. Die empfangende Organisation muss feststellen können, ob ein Nachweis von einer anerkannten Stelle stammt und unverändert geblieben ist. Bei digitalen Signaturen muss sie außerdem deren Gültigkeit prüfen und den Vorgang belastbar dokumentieren können.
Qualifizierte Vertrauensdienste schaffen dafür einen wesentlichen Teil der technischen und organisatorischen Grundlage. Sie sind in der Wallet kaum sichtbar. Ihre Bedeutung zeigt sich dort, wo digitale Nachweise anerkannt werden sollen, etwa in Verwaltungsverfahren oder in regulierten Prozessen der Finanz- und Telekommunikationswirtschaft.
Für die Umsetzung genügt es daher nicht, eine Anbindung in Form einer Schnittstelle zur Wallet zu entwickeln. Jede Organisation muss festlegen, wie Nachweise ausgestellt und validiert werden. Hinzu kommen Fragen des laufenden Betriebs: Wer überwacht die Dienste? Wie werden Zertifikate verwaltet? Wie werden Berechtigungen widerrufen? Wie wird aufeinen Sicherheitsvorfall reagiert?
Vorbereitung auf die Akzeptanzpflicht
Nach den derzeit vorgesehenen Zeitplänen können öffentliche Stellen, Banken, Telekommunikationsanbieter und weitere regulierte Organisationen ab Anfang 2027 zur Akzeptanz von Nachweisen aus der Wallet verpflichtet sein. Dafür müssen sie ihre digitalen Verfahren überprüfen. Zu klären ist, wo Nachweise aus der Wallet entgegengenommen werden müssen, etwa bei der Begründung einer Kundenbeziehung, beim Zugang zu einer Leistung oder beim Nachweis einer Berechtigung.
Für jeden Prozess muss festgelegt werden, welche Informationen tatsächlich erforderlich sind. Die Organisation sollte nur die Daten abfragen, die sie für den jeweiligen Zweck benötigt. Gleichzeitig muss sie zuverlässig beurteilen können, ob der vorgelegte Nachweis dafür genügt.
Die bestehende IT-Landschaft erschwert die Integration. Die Wallet wird in der Regel in vorhandene Anwendungen integriert und an Rollenmodellen angebunden. Die Sicherheitsprüfung darf deshalb nicht an der technischen Schnittstelle enden. Ein Nachweis kann korrekt validiert werden und trotzdem falsch in einen internen Prozess einfließen.
Nötig ist ein Betriebsmodell, das technische Integration mit Sicherheits- und Compliance-Verantwortung verbindet. Die Zuständigkeiten müssen entlang des gesamten Ablaufs geklärt sein, von der Prüfung der Identität bis zur Entscheidung, welche Folgeaktion zulässig ist.
EUDI-Wallet: Cybersecurity gehört in den Identitätsprozess
Die Einführung der EUDI-Wallet betrifft mehrere Bereiche, die in Organisationen häufig getrennt betrachtet werden. Identity Management legt fest, welche Person oder Organisation auf einen Prozess zugreifen darf. Cybersecurity sichert die Systeme und Zugänge ab. Regulatorische Vorgaben bestimmen, unter welchen Bedingungen ein Nachweis verwendet werden kann.
Diese Perspektiven müssen früh zusammengeführt werden. Wird Sicherheit erst nach der technischen Umsetzung berücksichtigt, sind wichtige Architekturentscheidungen möglicherweise bereits gefallen. Bleibt die regulatorische Bewertung von der Prozessgestaltung getrennt, kann unklar sein, wie Anforderungen konkret umgesetzt werden.
Ein formal gültiger Nachweis kann beispielsweise für den vorgesehenen Zweck ungeeignet sein. Umgekehrt kann ein Prozess datenschutzrechtlich sauber konzipiert sein, während die dafür benötigten Dienste unzureichend geschützt oder nicht dauerhaft verfügbar sind. Die Planung muss deshalb Architektur, Sicherheitsanforderungen und Betriebsprozesse aufeinander abstimmen. Das betrifft neue Anwendungen ebenso wie bestehende Verfahren, Berechtigungen und Überwachungssysteme.
Der Betrieb entscheidet über die Akzeptanz
Die Belastbarkeit einer Vertrauensinfrastruktur zeigt sich nach ihrer Einführung. Nachweise müssen auch dann geprüft werden können, wenn Systeme geändert oder Zertifikate erneuert werden. Entzogene Berechtigungen müssen berücksichtigt werden. Für Sicherheitsereignisse muss eine Reaktion festgelegt sein. Trust Center und Public-Key-Infrastrukturen bilden dafür eine technische Grundlage. Sie ermöglichen digitale Zertifikate und abgesicherte Vertrauensbeziehungen. Ihre Qualität hängt jedoch vom Betrieb ab. Überwachung und Wartung sowiedie Reaktion auf Vorfälle sind Teil des Sicherheitskonzepts.
Unternehmen und Behörden müssen daher festlegen, welche Teile der Infrastruktur sie selbst betreiben. Für andere Komponenten können spezialisierte Dienste sinnvoll sein. Die Verantwortung muss über den gesamten Prozess hinweg eindeutig geregelt sein. BSI-zertifizierte Komponenten sowie Erfahrung mit Trust Centern und PKI können dafür wichtige Voraussetzungen schaffen. Sie ersetzen jedoch nicht die Prüfung der eigenen Verfahren. Jede Organisation muss klären, welche Nachweise sie benötigt und welche Risiken mit ihrer Verwendung verbunden sind.
Die Wallet als Teil der Vertrauensinfrastruktur denken
Der Erfolg der EUDI-Wallet wird sich nicht an der Zahl installierter Apps messen lassen. Ausschlaggebend ist, ob digitale Identitätensnachweise und Attribute in konkreten Situationen zuverlässig anerkannt werden. Dafür müssen Aussteller, prüfende Stellen und Betreiber ihre Rollen aufeinander abstimmen. Öffentliche Stellen, Banken, Telekommunikationsanbieter und andere regulierte Organisationen sollten früh analysieren, wie die Wallet in ihre Verfahren integriert werden kann. Wer erst auf eine formale Verpflichtung reagiert, muss die Integration unter Zeitdruck bewältigen.
Die zentrale Frage lautet: Welche Vertrauensbeziehungen müssen für die eigenen digitalen Verfahren etabliert sein, damit ein Nachweis sicher und für den jeweiligen Zweck rechtlich belastbar verwendet werden kann? An der Antwort wird sich zeigen, ob die EUDI-Wallet im europäischen Alltag zu einem verlässlichen Bestandteil digitaler Verfahren wird.
Über den Autor
Stefan Mindermann ist CTO Cybersecurity Services GACE bei Atos Deutschland. Er studierte an der Hochschule Koblenz und war zuvor unter anderem CISO bei Atos und Eviden sowie Group CISO und Executive Cloud Officer der Luxemburger Börse. Mit über 20 Jahren Erfahrung liegt sein Schwerpunkt auf Cybersecurity-Strategie, Zero-Trust-Architekturen und Multi-Cloud-Sicherheit in regulierten Branchen.
Zentrale Erkenntnisse der DS-Redaktion
- Vertrauen ist der Erfolgsfaktor: Die EUDI-Wallet ist nur so zuverlässig wie die dahinterliegende Vertrauensinfrastruktur.
- Integration statt Insellösung: Wallet-Nachweise müssen sicher in bestehende IT-, Identity- und Geschäftsprozesse integriert werden.
- Security und Compliance zusammenführen: Cybersecurity, Datenschutz und regulatorische Anforderungen müssen bereits bei der Architektur berücksichtigt werden.
- Betrieb ist entscheidend: Zertifikatsmanagement, Überwachung, Widerrufe und Incident Response sind zentrale Bestandteile der Vertrauensinfrastruktur.
- Jetzt vorbereiten: Unternehmen und Behörden sollten frühzeitig klären, welche Nachweise sie benötigen, wie sie diese validieren und wer dafür verantwortlich ist.
Fazit der DS-Redaktion
Die EUDI-Wallet wird ihren Nutzen nur entfalten, wenn sie in eine belastbare Vertrauensinfrastruktur eingebettet ist. Unternehmen und Behörden sollten deshalb nicht nur die technische Integration vorbereiten, sondern auch Sicherheitsanforderungen, Compliance und Verantwortlichkeiten klären. Wer diese Grundlagen frühzeitig schafft, legt die Basis für eine sichere, interoperable und verlässliche Nutzung digitaler Nachweise.
Weitere Informationen
DATENSICHERHEIT.DE, 12.06.2026
eIDAS 2.0: Digitale Identität skaliert erst auf Basis vertrauenswürdiger Prozesse
DATENSICHERHEIT.DE, 14.04.2026
EUDI-Wallet in der Bevölkerung noch weitgehend unbekannt
DATENSICHERHEIT.DE, 04.03.2024
eIDAS-Verordnung: Neue digitale Identität soll 2026 europaweit vorliegen