Introduzione al nuovo modello di fiducia digitale
L’Unione europea sta ridefinendo la propria architettura di identità, pagamenti e sicurezza con quattro pilastri fondamentali: l’European Digital Identity (EUDI) Wallet, l’euro digitale, i Business Wallet e il Cyber Resilience Act. Questi elementi non sono semplici varianti di una stessa “app”, ma strumenti giuridici e tecnici distinti che convergono verso un modello unico di credenziali verificabili, interoperabilità e controllo dei dati da parte dell’utente.
Che cosa si intende per “wallet” nel diritto europeo
Il termine wallet è ormai usato per indicare oggetti molto diversi:
- Il portafoglio europeo di identità digitale, destinato a custodire dati identificativi e attestazioni di attributi.
- L’interfaccia di pagamento dell’euro digitale, che permetterà di usare moneta di banca centrale in forma elettronica.
- I wallet per cripto‑attività, che affrontano problematiche di custodia e cybersecurity.
- I Business Wallet, proposti dalla Commissione a partire da novembre 2025, per consentire alle imprese di dimostrare poteri di rappresentanza e scambiare credenziali giuridiche transfrontaliere.
Confondere queste soluzioni sarebbe un errore: l’EUDI Wallet non è un conto di pagamento, l’euro digitale non è una cripto‑attività e il Business Wallet non è solo una versione aziendale di un’app di autenticazione.
Quadro normativo di riferimento
Il punto di partenza è il regolamento (UE) 2024/1183, noto anche come eIDAS 2, che ha modificato il regolamento n. 910/2014 introducendo un vero quadro europeo di identità digitale. A differenza del precedente, focalizzato sul riconoscimento transfrontaliero dei mezzi nazionali, il nuovo modello pone l’utente al centro, creando un’infrastruttura di credenziali verificabili.
L’articolo 5 bis richiede a ogni Stato membro di fornire almeno un European Digital Identity Wallet entro ventiquattro mesi dall’entrata in vigore degli atti di esecuzione pertinenti; la Commissione ha fissato la fine del 2026 come scadenza operativa. L’uso del wallet rimane volontario, ma la sua accettazione diventa obbligatoria in numerosi contesti pubblici e privati definiti dal regolamento.
Funzionalità e architettura dell’EUDI Wallet
Il wallet non è un semplice strumento di autenticazione federata. È un ambiente sicuro dove possono essere emesse, conservate e presentate credenziali verificabili secondo specifiche comuni. L’interoperabilità è garantita da:
- l’Architecture and Reference Framework,
- la reference implementation open source,
- gli standard tecnici del Toolbox europeo.
Queste componenti costituiscono il livello di base su cui le implementazioni nazionali dovranno costruire i propri servizi.
Divulgazione selettiva: il principio della minimizzazione
Una delle innovazioni più rilevanti è la possibilità di divulgare solo i dati strettamente necessari. Nelle tradizionali procedure digitali, il servizio spesso riceve un set completo di informazioni, anche quando è sufficiente una singola attestazione. Con l’EUDI Wallet l’utente può selezionare e presentare, ad esempio, solo la conferma del superamento dei 18 anni, senza dover condividere nome, data di nascita e luogo di nascita.
Il regolamento 2024/1183 impone che il wallet notifichi all’utente ogni richiesta di dati sensibili, come l’immagine del volto. Se la relying party richiede un dato biometrico, il wallet deve avvertire l’utente e ottenere una conferma esplicita. Inoltre, la conservazione di tali dati è limitata ai casi strettamente necessari o prescritti dalla legge.
Impatto sulla protezione dei dati personali
La minimizzazione non è più solo un obbligo organizzativo, ma una proprietà intrinseca dell’architettura. Il sistema è progettato affinché la transazione presenti solo le informazioni richieste per lo scopo specifico, riducendo al minimo il rischio di trattamento eccessivo.
Le modifiche introdotte dal regolamento di esecuzione (UE) 2026/1731, pubblicato a luglio 2026, rafforzano ulteriormente questi principi, imponendo avvisi chiari e conferme esplicite per ogni dato biometrico richiesto.
Obblighi delle relying parties
Il nuovo quadro non si limita a tutelare l’utente; impone anche obblighi a chi utilizza il wallet come fonte di informazioni. L’articolo 5 ter del regolamento eIDAS stabilisce che le wallet‑relying parties devono registrarsi, indicando:
- la propria identità giuridica,
- la finalità dell’utilizzo del wallet,
- i tipi di dati che intendono richiedere.
Inoltre, la relying party non può chiedere più dati di quelli strettamente necessari per la finalità dichiarata, sotto pena di sanzioni amministrative.
L’euro digitale: un’interfaccia di pagamento integrata
L’Eurosistema ha avviato la selezione degli esercenti che parteciperanno al progetto pilota dell’euro digitale, previsto nella seconda metà del 2027. Questo wallet di pagamento sarà separato dal EUDI Wallet, ma condividerà lo stesso framework di credenziali verificabili, consentendo una user experience fluida e sicura.
Il progetto prevede che gli utenti possano gestire sia credenziali di identità sia fondi in euro digitale all’interno di un’interfaccia unica, senza compromettere la separazione normativa tra identità e pagamento.
Business Wallet: credenziali giuridiche per le imprese
Dal novembre 2025 la Commissione ha introdotto la proposta dei European Business Wallets. Questi wallet consentiranno alle imprese di:
- identificarsi in modo sicuro nei rapporti transfrontalieri,
- dimostrare poteri di rappresentanza,
- scambiare documenti e credenziali con effetti giuridici riconosciuti a livello UE.
Il Business Wallet sarà soggetto a regole di interoperabilità analoghe a quelle dell’EUDI Wallet, ma con specifiche aggiuntive per la gestione di firme elettroniche avanzate e certificati aziendali.
Cyber Resilience Act e sicurezza dei wallet
A partire dall’11 settembre 2026 entrano in vigore gli obblighi di reporting del Cyber Resilience Act per le vulnerabilità attivamente sfruttate e per gli incidenti gravi relativi a prodotti con componenti digitali. I wallet che gestiscono asset digitali, incluse le criptovalute, rientrano nella disciplina orizzontale del CRA, dovendo adottare misure di resil
