Tiempo estimado de lectura: 7 minutos
En julio de 2014, la Unión Europea puso la primera piedra de su fortaleza digital con la aprobación del reglamento eIDAS. Fue un movimiento pionero destinado a estandarizar la identificación electrónica, buscando crear un mercado único digital seguro. Sin embargo, el panorama tecnológico actual es irreconocible comparado con el de hace una década. La explosión del teletrabajo, la adopción masiva de la nube y la sofisticación de las ciberamenazas modernas han dejado ver las costuras de aquel marco original.
Así llega eIDAS 2. Aprobado en 2024, no se trata de un simple parche ni una actualización menor; es un cambio arquitectónico fundamental. Para los Directores de Tecnología (CIOs), Responsables de Seguridad (CISOs) y líderes empresariales, eIDAS 2 representa la transición crítica desde silos de identidad fragmentados hacia un ecosistema interoperable, seguro y, por primera vez, verdaderamente centrado en el usuario.
Las implicaciones para la Gestión de Identidades y Accesos (IAM) son profundas. A medida que nos acercamos a la fecha límite para que los Estados miembros ofrezcan estas carteras a finales de 2026, las organizaciones deben prepararse para un cambio de paradigma en la forma de verificar, incorporar e interactuar con sus usuarios.
¿Está su infraestructura preparada para el mayor cambio en la identidad digital de la última década?
¿Por qué ahora? La evolución necesaria desde eIDAS 2014
El eIDAS original logró hitos importantes, como establecer el reconocimiento legal de las firmas electrónicas entre fronteras. Sin embargo, tuvo problemas significativos de adopción y alcance. Dependía en gran medida de esquemas de identificación nacionales que a menudo eran incompatibles entre sí técnicamente.
Bajo el régimen anterior, un usuario podía tener una identidad digital en España que era técnicamente válida en Alemania, pero prácticamente inutilizable por falta de integración real en los servicios del día a día. Según datos de la Comisión Europea, antes de esta revisión, solo alrededor del 60% de los ciudadanos de la UE tenía acceso a un sistema de identificación electrónica confiable y transfronterizo.
El cambio de paradigma: Del Estado al Usuario
eIDAS 2 soluciona estas brechas cambiando el centro de gravedad de la identidad. El foco se mueve drásticamente del emisor de la identidad (el Estado o la gran corporación) al titular de la identidad (el Usuario).
Este enfoque descentralizado se alinea con las expectativas modernas de privacidad y los principios técnicos de la Identidad Soberana (SSI).
El Objetivo: Asegurar que ciudadanos y empresas puedan operar sin fricción en cualquier Estado miembro, manteniendo el control de sus datos. Ya no se trata de que una empresa “tenga” tus datos, sino de que tú “prestes” acceso a ellos bajo tus condiciones.
EUDI Wallet: La joya de la corona de la identidad digital
En el corazón de la normativa eIDAS 2 se encuentra la Cartera de Identidad Digital Europea (EUDI Wallet). Este es el vehículo tecnológico que impulsará la adopción masiva. Para finales de 2026, todos los Estados miembros están obligados a proporcionar esta aplicación de cartera digital a sus ciudadanos de forma gratuita.
Mucho más que un DNI en el móvil
La EUDI Wallet está diseñada para ser un repositorio integral del “yo digital”. La cartera albergará:
- Identidad legal: DNI o pasaporte digital.
- Atributos y credenciales: Carné de conducir, recetas médicas electrónicas (ePrescriptions).
- Certificaciones educativas: Títulos universitarios verificables.
- Datos financieros: Credenciales bancarias o métodos de pago.
Esto transforma el dispositivo móvil en una herramienta universal de interacción con el mundo físico y digital.
El papel de los “Gatekeepers”: Un mercado unificado obligatorio
Un punto crucial es que eIDAS 2 amplía el alcance de las entidades que deben aceptar la cartera. Las grandes plataformas designadas como “guardianes de acceso” o gatekeepers (grandes tecnológicas como Google, Apple, Amazon, bancos principales) estarán obligadas por ley a aceptar la EUDI Wallet para la autenticación fuerte de usuarios.

Arquitectura Técnica: Cómo funciona eIDAS 2 bajo el capó
Para que la EUDI Wallet funcione sin problemas en 27 países con infraestructuras dispares, la UE ha desarrollado el Marco de Referencia de Arquitectura (ARF). Este plano técnico asegura que una cartera emitida en Francia “hable el mismo idioma” que un servicio en Polonia.
Transparencia radical: Código abierto y GitHub
En un movimiento sin precedentes hacia la transparencia del código abierto, la Comisión Europea mantiene las versiones y la hoja de ruta del ARF públicamente en GitHub. Esto permite a la comunidad técnica global, incluidos los expertos en ciberseguridad de Devoteam, examinar el código, sugerir mejoras y asegurar que el marco sea robusto antes del despliegue masivo.
Estándares clave: OIDC y Verifiable Credentials
A nivel de protocolo, estamos viendo una convergencia hacia estándares modernos como OIDC4VP (OpenID Connect for Verifiable Presentations) y W3C Verifiable Credentials. Para los equipos de TI, esto significa que las integraciones futuras se basarán en estándares web abiertos, facilitando la conexión con arquitecturas de microservicios.
Privacidad desde el Diseño: El usuario toma el control
eIDAS 2 impone la Privacidad desde el Diseño y por Defecto, alterando fundamentalmente la filosofía de recopilación de datos:
- Pruebas de Conocimiento Cero (ZKP): La normativa populariza la divulgación selectiva. Un usuario podrá demostrar que es mayor de 18 años sin revelar su fecha de nacimiento exacta. Esto beneficia a la empresa minimizando riesgos de cumplimiento (RGPD).
- Inobservabilidad: Para evitar el perfilado masivo, los proveedores de la infraestructura tienen prohibido rastrear la actividad del usuario y se exige soporte para seudónimos.
El impacto sísmico en la Gestión de Identidades y Accesos (IAM)
Para los líderes tecnológicos, la intersección de eIDAS 2 e IAM es donde se juega la partida real. La normativa refuerza conceptos clave:
- Redefiniendo el rol del Proveedor de Identidad (IdP): Las empresas pasarán de ser custodios de identidades a ser Verificadores. La EUDI Wallet actúa como un “super-IdP” federado.
- El fin de las contraseñas: La regulación empuja hacia la autenticación passwordless, apoyándose en la biometría segura del dispositivo (FaceID, huella).
- Empresas como emisores: Universidades, aseguradoras y empresas B2B se convertirán en emisores de credenciales verificables, integrando sus sistemas IAM para “acuñar” certificaciones directamente en las carteras de los usuarios.
Oportunidades estratégicas para el negocio (Más allá del cumplimiento)
Ver eIDAS 2 solo como una obligación es un error. Ofrece un caso de negocio convincente:
- KYC instantáneo: La EUDI Wallet permite un Know Your Customer casi instantáneo y legalmente vinculante, eliminando la fricción en el onboarding bancario o de telecomunicaciones.
- QWACs contra el phishing: La normativa revitaliza los Certificados Web de Autenticación Cualificados (QWACs), permitiendo a las empresas demostrar su identidad real frente al usuario para combatir la suplantación.
Desafíos críticos en la hoja de ruta hacia 2027
A pesar del optimismo, el camino tiene obstáculos que los CIOs deben mapear hoy:
- La deuda técnica: Adaptar sistemas IAM heredados (Legacy) para soportar los nuevos protocolos del ARF requerirá una auditoría estratégica y, a menudo, una modernización hacia plataformas basadas en API.
- Ciberseguridad: Al centralizar los atributos de identidad, la EUDI Wallet es un objetivo de alto valor. Las aplicaciones empresariales que confíen en ella deben fortificarse contra la ingeniería social avanzada.
Conclusión: Liderando la transición hacia la confianza digital
eIDAS 2 es el plano maestro para la próxima década de la economía digital europea. Al exigir la EUDI Wallet, descentralizar los atributos y forzar la autenticación fuerte, la UE está construyendo un ecosistema coherente y seguro.
Para el sector del IAM, esto crea un panorama lleno de oportunidades. Las organizaciones que vean eIDAS 2 como un habilitador estratégico para mejorar la experiencia de cliente y reducir el fraude liderarán el mercado en confianza y eficiencia operativa.
Próximos pasos con Devoteam
Navegar por las especificaciones técnicas del ARF y adaptar tu estrategia de IAM para cumplir con eIDAS 2 requiere una experiencia profunda tanto en normativa como en tecnología punta.
Ya sea para evaluar tu madurez actual en identidad digital, implementar una arquitectura Zero Trust o preparar tu infraestructura heredada para conectar con la EUDI Wallet, Devoteam es tu socio estratégico en esta transformación.

