eIDAS-Reifegrad · Schutz und Verwaltung digitaler Identitäten von Bürgern
Ihr Management digitaler Identitäten, verortet auf eIDAS und übersetzt in einen bezifferten Maßnahmenplan.
10 Themenfelder, eine Skala mit 5 Stufen. Und die Maßnahme, die von einer Stufe zur nächsten führt.
Die 10 Themenfelder des Referenzrahmens, bereits ausformuliert von N1 bis N5. Ein Unternehmen, eine Business Unit, oder 300 gleichzeitig.
eIDAS-Reifegrad · Schutz und Verwaltung digitaler Identitäten von Bürgern
10 Themenfelder, Skala mit 5 Stufen.
Nordhavn Industries
53 / 100
Sie messen ihren Reifegrad mit Datamensio
Ein Beispiel
Diese Situation könnte auch Ihre sein.
Nehmen wir das Beispiel eines Unternehmens: drei Standorte, drei Tabellen, keine gemeinsame Antwort.
Niemand weiß, wie man konsolidiert.
Nordhavn Industries, 2 400 Mitarbeitende in Hamburg, Lyon und Porto. Ein Auftraggeber fragt nach dem Stand des Konzerns. Jeder Standort antwortet mit seiner eigenen Tabelle und seinen eigenen Skalen.
Drei Wochen, eine einzige Grundlage.
Eine Verordnung (EU) Nr. 910/2014 (eIDAS), geändert durch die Verordnung (EU) 2024/1183 (eIDAS 2)-Analyse, gestartet an allen drei Standorten gleichzeitig, auf Basis der Gesprächsnotizen der Verantwortlichen. Der Referenzrahmen war bereits geschrieben, ebenso die 10 Themenfelder und die Stufen N1 bis N5.
Zwei Ausgaben vermieden, bevor sie entstanden.
Ein Score von 53 von 100, eine Abweichung, die sich auf drei Themen konzentriert. Der KI-Begleiter stellte fest, dass sich zwei Maßnahmen des Plans mit denen eines anderen Audits überschnitten. Der Ergebnisbericht für das Gremium war in einem Satz erstellt.
Was ihnen dadurch erspart blieb
- 3Standorte auf derselben Grundlage gemessen, statt drei nachzubearbeitende Fragebögen
- 2doppelte Maßnahmen erkannt, bevor die Ausgabe erfolgte
- 1Ergebnisbericht für das Gremium, ohne manuelle Nachbearbeitung
Diese Zahlen stammen aus einem Beispiel. Sie könnten Ihre eigenen sein.
Die Norm schreibt Prozesse vor. Datamensio zeigt, wo Sie stehen.
01
Der Referenzrahmen ist bereits geschrieben
Themenfelder, Fragen und Stufen N1 bis N5 ausformuliert. Sie starten nicht mit einer leeren Tabelle.
02
Der Score liegt noch am selben Tag vor
Online, per Selbstbewertungslink oder im Gespräch. Themenfeld für Themenfeld, im Zeitverlauf vergleichbar.
03
Die Abweichung wird zu einem bezifferten Plan
Jeder Stufenübergang trägt seine Maßnahme. Die KI priorisiert nach erwarteter Wirkung, nicht nach der Reihenfolge der Norm.
04
Der Fortschritt lässt sich belegen
Kampagne für Kampagne, gegen Ihr Ziel und gegen Ihre Vergangenheit. Genau das verlangt Ihr Vorstand.
Die Reifegradskala
Eine Stufe, die nächste, und die Maßnahme, die beide verbindet.
Dieser Mechanismus (ein Niveau, ein höheres Niveau und die Maßnahme, die beide verbindet) verwandelt eine Feststellung in eine Entwicklung.
Ist das für den Zugang zu jedem Online-Dienst erforderliche Vertrauensniveau definiert und angewendet?
- N1
Keine Einordnung der Online-Dienste nach Vertrauensniveau. Das gewählte Identifizierungsmittel hängt vom Projekt und dessen Integrator ab.
- N2
Ein Teil der Online-Dienste ist in einem Referenzdokument eingeordnet, die Einordnung wird jedoch in den Projekten nicht übernommen und besteht neben überkommenen Praktiken.
- N3
Jeder Online-Dienst ist auf Basis einer dokumentierten Analyse einem niedrigen, substanziellen oder hohen Niveau zugeordnet. Die Einordnung wird bei der Inbetriebnahme angewendet, mit vereinzelten Ausnahmen.
- N4
Die Einordnung bestimmt systematisch die Konfiguration des Identitätsanbieters. Abweichungen werden automatisch erkannt und dokumentiert, Ausnahmen von der zuständigen Hierarchieebene genehmigt.
- N5
Die Einordnung wird regelmäßig entsprechend der Entwicklung der Nutzung, der Vorfälle und des Rechtsrahmens überprüft, mit einer Historie der Überarbeitungen und einer Messung der Auswirkung auf die Erfolgsquote der Prozesse.
Maßnahme für den Übergang von N2 zu N3
Die Kartierung der Online-Dienste um das erforderliche Vertrauensniveau und dessen Begründung ergänzen, es als blockierendes Kriterium in die Architekturprüfung integrieren und die Anwendung im vierteljährlichen Digitalausschuss überprüfen.
« Dank Datamensio erfüllen wir unsere Ziele viel effizienter. Die Prüfstellen des EFRE und unseres zuständigen Ministeriums haben diesen Ansatz besonders geschätzt, da er ihnen verlässliche Daten liefert. »

Direktorin der CCI 94CCI Île-de-France
« Wir sind überzeugt, dass dies die am besten geeignete Lösung ist, um unser Transformationsprojekt zu skalieren und die Wirkung nach unseren Bedürfnissen zu messen. »

Maja SucekChief Operating Officer, Interreg Danube
Selten allein
Ein Referenzrahmen lässt sich kombinieren. Verbinden Sie mehrere, um Ihre Tätigkeit abzudecken, oder lassen Sie Ihren eigenen von der KI schreiben.
Nehmen Sie Ihre erste Messung vorauf eIDAS.
Worum es in diesem Referenzrahmen geht
Die Verordnung (EU) Nr. 910/2014, genannt eIDAS, regelt die gegenseitige Anerkennung elektronischer Identifizierungsmittel zwischen den Mitgliedstaaten und definiert fünf Kategorien von Vertrauensdiensten: elektronische Signatur, elektronisches Siegel, Zeitstempel, elektronischer Zustelldienst und Zertifikat zur Website-Authentifizierung. Sie unterscheidet drei Vertrauensniveaus für die Identifizierung (niedrig, substanziell, hoch) und trennt qualifizierte von nicht qualifizierten Vertrauensdiensteanbietern, wobei erstere beaufsichtigt und in nationale Vertrauenslisten eingetragen werden. Für eine Behörde oder ein Unternehmen, das Online-Dienste für Bürger bereitstellt, legt eIDAS fest, wer worauf mit welchem Nachweisniveau zugreifen kann und welcher rechtliche Wert daraus folgt.
In der Praxis ist das Thema schwer zu steuern, weil es mehrere Bereiche durchzieht. Die IT-Abteilung trägt die Identitätsföderation, die Rechtsabteilung den Beweiswert, die Nutzerdienste tragen den Registrierungsprozess, die Sicherheit die Authentifizierung. Die konkreten Fragen wiederholen sich immer: Welches Vertrauensniveau erfordert tatsächlich jeder Ihrer Online-Dienste, und auf welcher Analyse beruht diese Anforderung? Akzeptieren Ihre Prozesse die von anderen Mitgliedstaaten notifizierten Identifizierungsmittel, oder nur Ihr eigenes? Sind Ihre Signaturen fortgeschritten, qualifiziert oder lediglich elektronisch im weitesten Sinne, und können Sie das in Ihren Abläufen unterscheiden?
Die 2024 in Kraft getretene Überarbeitung verändert die Größenordnung des Themas. Die Verordnung (EU) 2024/1183 verpflichtet jeden Mitgliedstaat, mindestens eine europäische Brieftasche für digitale Identität anzubieten, und verpflichtet einen breiten Kreis öffentlicher und privater Akteure, diese für die Nutzerauthentifizierung zu akzeptieren. Sie führt die elektronische Bescheinigung von Attributen ein, mit der ein Abschluss, ein Alter oder eine berufliche Qualifikation nachgewiesen werden kann, ohne den Rest der Identität offenzulegen. Der häufigste Irrtum besteht darin, eIDAS auf die elektronische Signatur zu reduzieren. Der lange unauffällige Identifizierungsteil wird zum Kernstück des Systems und betrifft nun die Zugangsprozesse selbst.
Ein Konformitätsaudit stellt eine binäre Frage: Erfüllt der Dienst die Anforderung, ja oder nein. Die Reifegradanalyse stellt eine andere Frage: Auf welchem Beherrschungsniveau befindet sich die Praxis, und welche konkrete Maßnahme führt zum nächsten Niveau. Zwischen einer Organisation, die ein grenzüberschreitendes Identifizierungsmittel im Einzelfall akzeptiert, und einer Organisation, die es in ihre Authentifizierungsbasis integriert hat, liegt kein Konformitätsunterschied, sondern ein Reifegradunterschied. Die Analyse macht ihn sichtbar, Themenfeld für Themenfeld, und beziffert den damit verbundenen Aufwand.
In Datamensio ist dieser Referenzrahmen einsatzbereit und anpassbar. Die KI passt die Themenfelder an, formuliert die Fragen im Vokabular Ihrer Organisation um und verfeinert die Niveaus nach der CMMI-Methode. Sie kann auch eine Variante aus Ihren eigenen Dokumenten erstellen: Authentifizierungsrichtlinie, Kartierung der Online-Dienste, Doktrin zur digitalen Identität. Der resultierende Referenzrahmen bleibt Ihr Eigentum, veröffentlichbar für Ihre Business Units oder Ihre Einheiten.
Referenznorm: Verordnung (EU) Nr. 910/2014 (eIDAS), geändert durch die Verordnung (EU) 2024/1183 (eIDAS 2)
Die bewerteten Themenfelder
Governance der digitalen Identität
Formalisierte Doktrin, Benennung eines Verantwortlichen, Abstimmung zwischen IT, Sicherheit, Recht und Fachbereichen, Entscheidung über Vertrauensniveaus, eigenes Budget.
Elektronische Identifizierung und Vertrauensniveaus
Einordnung der Online-Dienste nach niedrigem, substanziellem oder hohem Niveau, Begründung der Wahl, Konformität mit der Durchführungsverordnung 2015/1502, regelmäßige Überprüfung.
Registrierung und Identitätsprüfung
Verfahren zur Fern- und Präsenzprüfung, akzeptierte Identitätsnachweise, Erkennung von Dokumentenbetrug, Nachvollziehbarkeit der Registrierung.
Authentifizierung und Lebenszyklusverwaltung
Mehrfaktor-Authentifizierungsmechanismen, Verwaltung von Berechtigungen, Sperrung, Widerruf und Erneuerung der Mittel, Verwaltung von Vertretungen und Vollmachten.
Grenzüberschreitende Interoperabilität
Akzeptanz der von anderen Mitgliedstaaten notifizierten Identifizierungsmittel, Anbindung an den eIDAS-Knoten, Attributabgleich, Umgang mit Fällen fehlgeschlagener Zuordnung.
Europäische Brieftasche für digitale Identität
Vorbereitung auf die Akzeptanz der Brieftasche, elektronische Bescheinigungen von Attributen, Verwaltung der Nutzereinwilligung, Registrierung der nutzenden Parteien.
Vertrauensdienste
Einsatz von Signatur, Siegel, Zeitstempel, elektronischem Zustelldienst und Website-Authentifizierungszertifikaten, Wahl zwischen qualifiziert und nicht qualifiziert, Prüfung der Vertrauenslisten.
Beweiswert und Aufbewahrung
Signaturrichtlinie, Validierung und Revalidierung von Signaturen über die Zeit, beweiswerterhaltende Archivierung, Fähigkeit, im Streitfall den Nachweis zu erbringen.
Datenschutz und Minimierung
Abstimmung mit der DSGVO, Minimierung der übermittelten Attribute, Information der betroffenen Personen, Aufbewahrungsfristen, Umgang mit Anträgen auf Rechtsausübung.
Überwachung, Vorfälle und Verbesserung
Kennzahlen zur Nachverfolgung, Protokollierung, Erkennung und Meldung von Vorfällen und Verstößen, regelmäßige Tests der Prozesse, Erfahrungsaustausch und Aktualisierung der Doktrin.
Eine Kurzversion des Referenzrahmens steht für die Online-Selbstbewertung zur Verfügung.
Häufige Fragen
Ist eIDAS zertifizierbar?
Die Verordnung zertifiziert nicht die Organisationen, die Vertrauensdienste nutzen. Sie sieht eine Qualifizierung für Vertrauensdiensteanbieter vor, die nach einem Audit durch eine Konformitätsbewertungsstelle und Eintragung in die nationale Vertrauensliste erteilt wird. Die Datamensio-Analyse misst den Reifegrad Ihrer Praktiken und bereitet diese Gespräche vor, sie erteilt keine Qualifizierung.
Was unterscheidet diese Analyse von einem Konformitätsaudit?
Das Audit endet mit einer Abweichung oder Konformität zu einer bestimmten Anforderung. Die Analyse verortet jede Praxis auf einer progressiven Skala und zeigt die Maßnahme, die zum nächsten Niveau führt. Beide ergänzen sich: Die Analyse baut die Entwicklung auf, das Audit validiert das Ergebnis.
Wie lange dauert die Bewertung?
Die Kurzversion wird in einer Arbeitssitzung ausgefüllt. Die vollständige Version im kollaborativen Modus zieht sich über ein bis zwei Wochen: Der größte Teil der Zeit dient der Sammlung der Angaben bei IT, Recht und Fachbereichen. Die Fristen hängen von der Verfügbarkeit der Mitwirkenden ab.
Kann der Referenzrahmen an unseren Kontext angepasst werden?
Ja. Die Fragen, Niveaus und Themenfelder sind anpassbar, und Sie können eigene hinzufügen. Die KI formuliert den Inhalt im Vokabular Ihrer Organisation um oder erstellt eine Variante aus Ihren internen Dokumenten. Der veröffentlichte Referenzrahmen bleibt unter Ihrer Kontrolle.
Deckt die Analyse die Überarbeitung eIDAS 2 und die europäische Brieftasche ab?
Ja, ein Themenfeld betrifft speziell die Vorbereitung auf die Akzeptanz der europäischen Brieftasche für digitale Identität und die elektronischen Bescheinigungen von Attributen. Die Fragen unterscheiden zwischen dem bestehenden Fundament und der Anpassung an die Verordnung (EU) 2024/1183.
Ist technisches Fachwissen zur Beantwortung erforderlich?
Die Fragen betreffen Managementpraktiken, nicht Protokollkonfigurationen. Ein Digitalprojektverantwortlicher oder ein interner Auditor kann die meisten davon beantworten. Der kollaborative Modus erlaubt es, technische Fragen einem festgelegten Ansprechpartner zuzuweisen.
Wie lassen sich mehrere Einheiten miteinander vergleichen?
Derselbe Referenzrahmen wird an jede Business Unit oder Einheit verteilt, und die Ergebnisse werden pro Themenfeld verglichen. Eine übergreifende Roadmap konsolidiert anschließend die Maßnahmenpläne, ohne gemeinsame Vorhaben zu duplizieren, zum Beispiel die Anbindung an den eIDAS-Knoten.
Wo werden die Daten gehostet?
In Frankreich, bei OVH, mit Sicherung bei Scaleway. Kein Transfer außerhalb der Europäischen Union. Die eingesetzten KI-Modelle können ausgewählt werden, auch aus europäischen Lösungen.





