Pentru instituțiile financiare, însă, data care contează cu adevărat nu este aceasta. Este 6 decembrie 2027. De la acel moment, entitățile obligate prin lege să folosească autentificare puternică pentru identificarea online, categorie în care băncile intră în primul rând, trebuie să accepte portofelul atunci când clientul alege să îl folosească.
Între cele două termene există douăsprezece luni. Adică, practic, un singur ciclu bugetar.
Ce înseamnă, concret, obligația de acceptare
Regulamentul (UE) 2024/1183 nu cere băncilor să emită portofele și nici să își migreze clienții pe ele. Cere altceva, mai limitat, dar cu implicații tehnice reale: atunci când un client se prezintă cu o declarație de identitate emisă în portofel, instituția trebuie să o poată primi, verifica și accepta.
Operațional, asta înseamnă cel puțin patru lucruri.
Rolul de relying party. Instituția trebuie înregistrată ca parte care se bazează pe portofel, cu certificatele aferente, și trebuie să poată solicita exact atributele de care are nevoie, nu mai mult. Principiul minimizării datelor nu este o recomandare, ci o cerință a regulamentului, iar utilizatorul vede ce se cere.
Verificarea prezentării. Verificarea semnăturii emitentului, a integrității declarației și a statusului de revocare trebuie să se producă în timp real, în fluxul de onboarding, fără intervenție manuală.
Coexistența cu fluxul actual. Portofelul este voluntar pentru cetățean. Nimeni nu poate condiționa accesul la un serviciu de deținerea lui. Ceea ce înseamnă că fluxul clasic, bazat pe document și biometrie, nu dispare. Se adaugă un canal, nu se înlocuiește unul.
Trasabilitatea pentru audit. Fiecare interacțiune trebuie jurnalizată într-o formă care rezistă la o inspecție de conformitate, în condițiile în care noul cadru AML european restrânge, în paralel, ce metode de identificare sunt acceptabile.
Problema de fond: trei generații de identitate în același proces
Termenul din decembrie 2026 nu simplifică nimic pe termen scurt. Dimpotrivă.
România emite deja la nivel național cartea electronică de identitate, documentul cu cip care conține datele biometrice ale titularului într-o zonă securizată, plus funcționalitate de semnătură electronică calificată. În paralel, buletinele emise anterior rămân valabile până la data expirării, iar cele fără cip pot circula, conform Regulamentului (UE) 2019/1157, cel târziu până la 3 august 2031.
Rezultatul este că, pentru următorii aproximativ cinci ani, o bancă va trebui să proceseze în același proces de onboarding trei forme de identificare care funcționează pe principii tehnice diferite: buletinul clasic, cartea electronică cu cip și declarația de identitate din portofelul digital. Cu același nivel de rigoare și, de preferat, în același flux, nu în trei fluxuri paralele întreținute separat.
Diferența dintre ele nu este de precizie, ci de natură.
„La documentul clasic, verificarea este probabilistică: analizezi microtext, hologramă, fonturi, iar răspunsul este că documentul pare autentic cu un anumit grad de încredere. La documentul cu cip, verificarea devine criptografică. Răspunsul nu mai este că arată autentic, ci că este autentic, semnat de statul care l-a emis", spune Alexandru Bora, Product Owner la Qoobiss, companie românească de RegTech.
Unde se mută riscul
Aici apare partea care se pierde ușor în discuția despre termene. Criptografia rezolvă întrebarea „este documentul real?". Nu rezolvă întrebarea „este persoana din fața camerei titularul lui?".
Un cip valid poate fi citit de pe un document autentic, obținut fraudulos sau folosit de altcineva. O declarație de identitate validă din portofel poate fi prezentată de o persoană care a preluat controlul asupra dispozitivului. În ambele cazuri, singura verificare care mai leagă documentul de om este cea biometrică.
„Verificarea identității nu dispare odată cu portofelul, ci se mută. Nu mai verifici dacă documentul este fals, ci dacă declarația de identitate este validă, dacă nu a fost revocată și dacă persoana care o prezintă este titularul. Primele două sunt probleme rezolvate criptografic. A treia rămâne biometrică, și acolo se dă bătălia următorilor ani", spune Alexandru Bora.
Piața atacurilor a urmat deja această logică. Raportul Entrust privind frauda de identitate pentru 2026, construit pe peste un miliard de evenimente de verificare, arată că deepfake-urile reprezintă acum aproximativ una din cinci tentative de fraudă biometrică, iar atacurile prin injecție, în care fluxul video fals este introdus direct în aplicație fără să treacă prin camera dispozitivului, au crescut cu 40% într-un an.
Pentru instituțiile care fac verificarea identității la distanță, consecința practică este că detecția atacurilor de prezentare (PAD) și detecția atacurilor prin injecție (IAD) devin criterii de selecție a furnizorului, evaluate independent conform ETSI TS 119 461 și CEN/TS 18099, nu funcționalități declarate în fișa de produs.
Ce ar trebui să fie deja în plan până la finalul anului
Douăsprezece luni sună confortabil până când sunt puse lângă durata reală a unui proiect de integrare într-o bancă, cu analiză de securitate, avize interne, testare și migrare.
Un plan minimal pentru perioada care a mai rămas până la decembrie 2026 arată cam așa: clarificarea statutului de relying party și a procedurii de înregistrare, evaluarea furnizorului actual de verificare a identității din perspectiva capacității de a procesa cip NFC și declarații din portofel în același flux, un test de rezistență la atacuri biometrice pe fluxul de onboarding existent, și estimarea bugetară pentru 2027 făcută acum, nu în primăvară.
Contextul de piață nu ajută. Cea mai recentă estimare publică indică un grad de adopție de aproximativ 35% în rândul companiilor din România pentru soluțiile de verificare a identității la distanță. Pentru restul pieței, calendarul european transformă acest tip de verificare dintr-un proiect de eficientizare într-unul de conformitate, cu termen fix și fără marjă de negociere.
Diferența dintre instituțiile care încep acum și cele care încep în 2027 nu va fi vizibilă în decembrie 2027. Va fi vizibilă în costul integrării.