🇮🇹🇩🇪🇫🇷🇪🇸🇵🇹🇳🇱🇵🇱🇸🇪🇩🇰🇫🇮🇨🇿🇷🇴🇭🇺🇬🇷🇧🇬🇭🇷🇸🇰🇸🇮🇪🇪🇱🇹🇱🇻🇮🇪🇲🇹🇸🇦🇨🇳🇯🇵🇰🇷🇮🇳🇹🇷🇻🇳🇮🇩
Den 16. april 2026 modtog en mobil wallet et digitalt produktpas for et rigtigt tekstilprodukt, kryptografisk verificeret og gemt som en verificerbar legitimation. Udstederen var ia.reeco.eco. Pungen genkendte det som ✅ Verified.
Jeg vil forklare, hvad det teknisk set betyder, hvorfor resten af markedet ikke har gjort det, og hvorfor det betyder noget for den håndhævelsestidslinje, som alle ignorerer.
Tak fordi du læste med! Abonner gratis for at modtage nye indlæg og støtte mit arbejde.

Carrier-problemet er stadig problemet
Jeg skrev i april 2026, at branchens investering i QR-koder som bevis på "DPP-parathed" var en kategorifejl. Bæreren er nødvendig, men ikke tilstrækkelig.
Leveringsproblemet er efterfølgeren. En QR-kode, der åbner en webside, er ikke en verificerbar legitimation. Det er en URL. Den har intet kryptografisk oprindelsesbevis. Det kan ikke selektivt oplyses. Det kan ikke opbevares i en wallet. Det kan ikke præsenteres for en verificeringsmand — en toldmyndighed, en genbrugsvirksomhed, et marked — på en måde, der er automatiseret, standardoverholder og uafhængig af leverandørens oppetid.
Jeg har bedt syv DPP-udbydere om at vise mig deres endepunkt for udstedelse af legitimationsoplysninger. Spørgsmålet fremkalder en af to reaktioner: en forvirret tavshed eller en demo af en QR-kode, der åbner et dashboard.
Et dashboard er ikke en legitimation. Et dashboard er en webside med et login.
What OID4VCI actually requires
EU's infrastruktur for Digital Identity Wallet — som vil være det obligatoriske adgangslag for DPP under EUDIW-rammen — er bygget på OID4VCI 1.0, færdiggjort i september 2025. Dette er protokollen, der styrer, hvordan en Verificerbar Credential udstedes til en wallet.
Det kræver som minimum:
Et metadata-endpoint for legitimationsudsteder ved /.well-known/openid-credential-issuer. Et token-endpoint, der implementerer den forhåndsautoriserede kodeflow. Et legitimationsendepunkt, der udsteder legitimationsoplysningerne i et signeret, selektivt oplysningsformat. Et JWKS-endpoint, der offentliggør udstederens offentlige nøgler.
Intet af dette er en webside. Intet af dette er et dashboard. Det er en kryptografisk infrastruktur, der tager et produktpåstand, underskriver det med udstederens private nøgle og leverer det til en wallet i et format, som enhver verificeringsansvarlig uafhængigt kan verificere — uden at ringe til leverandøren, uden at have et kommercielt forhold til platformen eller uden at være afhængig af leverandørens SLA.
Kravet om 10-års opbevaring i ESPR Artikel 9 kan ikke adresseres af en leverandørs SLA. Den kan adresseres med en legitimationsoplysninger, der kan verificeres uafhængigt mod en offentliggjort offentlig nøgle. Det er forskellige arkitekturer. Kun én af dem er ESPR-kompatibel i håndhævelsesmæssig forstand.
Hvad vi byggede, og hvad det beviste
Reeco’s OID4VCI issuer runs at https://ia.reeco.eco/dpp-issuer/ og eksponerer det komplette endpoint-sæt, som kræves af OID4VCI 1.0 Final. Legitimationsformatet er SD-JWT VC (dc+sd-jwt), underskrevet med ES256 (P-256) og EdDSA (Ed25519).
Det selektive oplysningsdesign er bevidst og operationelt motiveret. Følgende påstande kan selektivt afsløres — indehaveren beslutter, hvad der skal afsløres i forhold til konteksten:
Fiber composition with mass balance coverage. Certifications with validity dates. Country of manufacture. Traceability events. Sustainability indices (Durability Index V1.02, Repairability Index V3.1, Waste Index V1.0 — Zenodo DOI 10.5281/zenodo.19206500). Brand name and supplier name.
Always visible, never redactable: product ID, GTIN, product name, product category.
Det betyder, at et brand, der præsenterer DPP'en for tolden, kan oplyse hele sammensætningen og certificeringskæden. Det samme mærke, der præsenteres for forbrugeren gennem en detailkanal, oplyser sammensætning og bæredygtighedsindeks, men ikke leverandørens navn. Samme kvalifikation. Samme kryptografiske signatur. Anden oplysning. Verificereren kan ikke sige, hvad der er tilbageholdt — kun at det, der er blevet oplyst, er ægte.
Dette er selektiv oplysning som designet i RFC 9901. Det er ikke en mulighed for privatliv. Det er et strukturelt krav for ethvert DPP-system, der samtidig tjener toldhåndhævelse og forbrugergennemsigtighed uden at eksponere kommercielt følsomme forsyningskædedata.
Den automatiserede testsuite kører 8 ende-til-ende-kontroller og rapporter OID4VCI flow COMPLIANT om 0,09 sekunder. Udstedelsen af curl-baserede legitimationsoplysninger giver en gyldig dc+sd-jwt beginning with eyJ0eXAiOiJkYytzZC1qd3Qi — verificerbar af alle på jwt.io.
Den 16. april 2026 kl. 19:03 CET modtog Sphereon Wallet på en Android-enhed en DPP for ordre under 001 og viste: https://ia.reeco.eco — ISSUER — ✅ Verified. Den rå legitimation viser sig issuanceDate: 2026-04-16T16:57:21Z, credentialSubject med produktpåstande og et kryptografisk bevis med 5 nøgler.
Hvad der endnu ikke virker — og hvorfor det er et normativt problem, ikke et teknisk,
EU's referenceimplementering af Digital Identity Wallet kræver, at udstedere er registreret på en Trusted Issuer List, som vedligeholdes af Europa-Kommissionen. Den liste dækker i øjeblikket PID — personlige identitetsdokumenter udstedt af EU-medlemsstaterne.
Den dækker ikke attestationer uden PID. Der findes ingen tekstil-DPP-post på listen over betroede udsteder, fordi listen over ikke-PID-attestationer endnu ikke eksisterer. ARF (Architecture Reference Framework) bilag 2 er i gang med at definere mekanismen. CIRPASS-2 interessentprocessen — hvor jeg deltager som ekspertmedlem af EWG1, EWG3 og EWG5 — er en af de kanaler, hvorigennem denne arkitektur formes.
Når reference-EUDIW-walleten scanner et Reeco DPP-tilbud, henter den metadata korrekt, verificerer legitimationsformatet og afbryder derefter lydløst, fordi den ikke kan finde udstederen i sin tillidsliste. Dette er ikke en fejl i vores udsteder. Det er et hul i den normative infrastruktur.
Sphereon Wallet, som fungerer mere tilladende for ikke-statslige legitimationsoplysninger, fuldender flowet og markerer udstederen som Verificeret. Legitimationsoplysningerne er i walleten, dataene er til stede, og det kryptografiske bevis er gyldigt.
Spørgsmålet om, hvornår EC Trusted Issuer Registry åbner for ikke-PID-attestationer, er et regulatorisk spørgsmål, ikke et teknisk. Min holdning til CIRPASS-2 er, at tekstil-DPP-udstedere bør være berettigede til registrering under den samme trustramme, som regulerer enhver anden kvalificeret attestationsudbyder — ikke som et særligt tilfælde, ikke efter en separat lovgivningscyklus, men som en del af den indledende implementering af det ikke-PID attesteringslag.
Hvorfor dette er vigtigt, før registret eksisterer
De brands, der bygger DPP-infrastruktur i 2026, træffer et arkitektonisk valg, der vil koste dem igen i 2027, hvis de tager fejl.
En DPP implementeret som en statisk webside kræver en fuldstændig genopbygning, når levering baseret på pungen bliver obligatorisk. Genopbygningen er ikke en migration. Datamodellen er anderledes, signeringsinfrastrukturen er anderledes, leveringsprotokollen er anderledes. Omkostningerne er ikke ubetydelige.
En DPP, der i dag blev implementeret som en OID4VCI Verifiable Credential — hvilket Reeco udsteder — er allerede i det korrekte format. Når Trusted Issuer Registry åbner, tilføjer du en registrering. Du genopbygger ikke.
Jeg har ikke fundet en anden tekstil-DPP-platform, der i øjeblikket udsteder SD-JWT VC-legitimationsoplysninger via OID4VCI 1.0. Hvis der findes en, og jeg har overset den, er jeg glad for at blive rettet.
The UNTP alignment
Reeco er registreret i UNTP Software Register (MR !732, UNICC GitLab, godkendt april 2026) som en kompatibel implementering af UNTP DigitalProductPassport-skemaet. UNTP-specifikationen definerer, hvad en DPP skal indeholde. Den definerer ikke, hvordan det skal leveres.
OID4VCI er det leveringslag, som UNTP i øjeblikket mangler. Et bidrag til uncefact/spec-untp Foreslået OID4VCI som standardleveringsmekanisme for UNTP DPP — med Reeco som referenceimplementering — er under forberedelse.
For the market
Udstederen er live. Formatet for credential-tilbuddet er standard OID4VCI, og JWKS er offentlig på https://ia.reeco.eco/dpp-issuer/jwks. Ethvert mærke, verificerer eller pungudbyder kan teste imod det uden at spørge om tilladelse.
Hvis du er DPP-udbyder og ikke kan vise din /.well-known/openid-credential-issuer Endpoint, er din platform ikke klar til pung. Det kan være nyttigt til andre formål. Den er ikke klar til den håndhævelsesinfrastruktur, som ESPR kræver.
Det er en falsificerbar påstand. Endepunktet eksisterer enten eller også gør det ikke.
Stefano Cipriani er grundlægger af Reeco® og Stefano Cipriani Studio (Prato, Italien). Ekspertmedlem CIRPASS-2 EWG1, EWG3, EWG5. JRC-registreret interessent, Enhed B5 Sevilla. ORCID: 0009-0001-3423-9402. Wikidata: Q138773743. Patent
Tak fordi du læste med! Abonner gratis for at modtage nye indlæg og støtte mit arbejde.