🇮🇹🇩🇪🇫🇷🇪🇸🇵🇹🇳🇱🇵🇱🇸🇪🇩🇰🇫🇮🇨🇿🇷🇴🇭🇺🇬🇷🇧🇬🇭🇷🇸🇰🇸🇮🇪🇪🇱🇹🇱🇻🇮🇪🇲🇹🇸🇦🇨🇳🇯🇵🇰🇷🇮🇳🇹🇷🇻🇳🇮🇩
Den 16 april 2026 mottogs ett digitalt produktpass för en riktig textilprodukt av en mobil plånbok, kryptografiskt verifierat och lagrat som en verifierbar legitimation. Utgivaren var ia.reeco.eco. Plånboken kände igen det som ✅ Verified.
Jag kommer att förklara vad detta tekniskt sett betyder, varför resten av marknaden inte har gjort det, och varför det är viktigt för den tidsplan för efterlevnad som alla ignorerar.
Tack för att du läste! Prenumerera gratis för att få nya inlägg och stödja mitt arbete.

Bärarproblemet är fortfarande problemet
Jag skrev i april 2026 att branschens investering i QR-koder som bevis på "DPP-beredskap" var ett kategorifel. Försäkringsbolaget är nödvändigt men inte tillräckligt.
Leveransproblemet är uppföljaren. En QR-kod som öppnar en webbsida är inte en verifierbar legitimation. Det är en URL. Det finns inget kryptografiskt ursprungsbevis. Det kan inte selektivt avslöjas. Det kan inte lagras i en plånbok. Den kan inte presenteras för en verifierare – en tullmyndighet, en återvinnare, en marknadsplats – på ett sätt som är automatiserat, standardförenligt och oberoende av leverantörens drifttid.
Jag har bett sju DPP-leverantörer att visa mig deras slutpunkt för utfärdande av legitimation. Frågan ger en av två reaktioner: en förvirrad tystnad, eller en demonstration av en QR-kod som öppnar en instrumentpanel.
En dashboard är inte en legitimation. En dashboard är en webbsida med inloggning.
What OID4VCI actually requires
EU:s infrastruktur för Digital Identity Wallet – som kommer att vara det obligatoriska åtkomstlagret för DPP enligt EUDIW-ramverket – är byggd på OID4VCI 1.0, som färdigställdes i september 2025. Detta är protokollet som styr hur en verifierbar legitimation utfärdas till en plånbok.
Den kräver minst:
En metadata-endpoint för legitimationsutfärdare vid /.well-known/openid-credential-issuer. En token-endpoint som implementerar det förauktoriserade kodflödet. En legitimationsenhet som utfärdar inloggningsuppgifterna i ett signerat, selektivt utlämnande format. En JWKS-endpoint som publicerar utgivarens publika nycklar.
Inget av detta är en webbsida. Inget av detta är en dashboard. Det är en kryptografisk infrastruktur som tar ett produktpåstående, signerar det med utgivarens privata nyckel och levererar det till en plånbok i ett format som vilken verifierare som helst kan verifiera oberoende – utan att ringa leverantören, utan att ha en kommersiell relation med plattformen, utan att vara beroende av leverantörens SLA.
Kravet på 10-års lagring i ESPR artikel 9 kan inte hanteras av en leverantörs SLA. Den kan adresseras med en legitimation som kan verifieras oberoende mot en publicerad publik nyckel. Det här är olika arkitekturer. Endast en av dem är ESPR-kompatibel i tillämpningsbemärkelse.
Vad vi byggde och vad det bevisade
Reeco’s OID4VCI issuer runs at https://ia.reeco.eco/dpp-issuer/ och exponerar den kompletta ändpunktsmängden som krävs av OID4VCI 1.0 Final. Behörighetsformatet är SD-JWT VC (dc+sd-jwt), undertecknad med ES256 (P-256) och EdDSA (Ed25519).
Designen av selektiv information är avsiktlig och operativt motiverad. Följande påståenden är selektivt avslöjabara — innehavaren bestämmer vad som ska avslöjas per kontext:
Fiber composition with mass balance coverage. Certifications with validity dates. Country of manufacture. Traceability events. Sustainability indices (Durability Index V1.02, Repairability Index V3.1, Waste Index V1.0 — Zenodo DOI 10.5281/zenodo.19206500). Brand name and supplier name.
Always visible, never redactable: product ID, GTIN, product name, product category.
Detta innebär att ett varumärke som presenterar DPP för tullen kan avslöja hela sammansättningen och certifieringskedjan. Samma varumärke som presenteras för en konsument via en detaljhandelskanal avslöjar sammansättning och hållbarhetsindex men inte leverantörens namn. Samma merit. Samma kryptografiska signatur. Annan upplysning. Verifieraren kan inte avgöra vad som har undanhållits – bara att det som har avslöjats är äkta.
Detta är selektiv upplysning som utformas i RFC 9901. Det är inte ett integritetsalternativ. Det är ett strukturellt krav för varje DPP-system som samtidigt tjänar tullupprätthållning och konsumenttransparens utan att exponera kommersiellt känslig data i leveranskedjan.
Den automatiserade testsviten kör 8 änd-till-änd-kontroller och rapporter OID4VCI flow COMPLIANT på 0,09 sekunder. Utfärdandet av curl-baserade legitimation ger en giltig dc+sd-jwt beginning with eyJ0eXAiOiJkYytzZC1qd3Qi — verifierbar av vem som helst på jwt.io.
Den 16 april 2026, klockan 19:03 CET, fick Sphereon Wallet på en Android-enhet en DPP för beställning under 001 och visade: https://ia.reeco.eco — ISSUER — ✅ Verified. Den råa meriten visar issuanceDate: 2026-04-16T16:57:21Z, credentialSubject med produktpåståenden och ett kryptografiskt bevis med 5 nycklar.
Vad som inte fungerar än — och varför det är ett normativt problem, inte ett tekniskt sådant.
EU:s referensimplementering av Digital Identity Wallet kräver att utfärdare är registrerade i en Trusted Issuer List som underhålls av Europeiska kommissionen. Den listan täcker för närvarande PID — personhandlingar utfärdade av EU:s medlemsstater.
Den täcker inte icke-PID-attestationer. Det finns ingen textil-DPP-post i listan över betrodda utfärdare eftersom listan för icke-PID-attestationer ännu inte existerar. ARF (Architecture Reference Framework) bilaga 2 håller på att definiera mekanismen. CIRPASS-2:s intressentprocess — där jag deltar som expertmedlem i EWG1, EWG3 och EWG5 — är en av de kanaler genom vilka denna arkitektur formas.
När referensplånboken i EUDIW skannar ett Reeco DPP-erbjudande hämtar den metadata korrekt, verifierar legitimationsformatet och avbryter sedan tyst eftersom den inte kan hitta utgivaren i sin förtroendelista. Detta är inte en bugg i vår utfärdare. Det är en lucka i den normativa infrastrukturen.
Sphereon Wallet, som fungerar i ett mer tillåtande läge för icke-statliga uppgifter, fullbordar flödet och markerar utgivaren som verifierad. Legitimationen finns i plånboken, datan finns där, det kryptografiska beviset är giltigt.
Frågan om när EC Trusted Issuer Registry öppnar för icke-PID-attestationer är en regulatorisk fråga, inte en teknisk. Min ståndpunkt för CIRPASS-2 är att textil-DPP-utfärdare bör vara berättigade till registrering enligt samma förtroenderamverk som styr alla andra kvalificerade attestationsleverantörer — inte som ett specialfall, inte efter en separat lagstiftningscykel, utan som en del av den initiala implementeringen av det icke-PID-attesteringslagret.
Varför detta är viktigt innan registret existerar
Varumärkena som bygger DPP-infrastruktur 2026 gör ett arkitektoniskt val som kommer att kosta dem igen 2027 om de gör fel.
En DPP implementerad som en statisk webbsida kräver en fullständig ombyggnad när plånboksbaserad leverans blir obligatorisk. Återuppbyggnaden är ingen migration. Datamodellen är annorlunda, signeringsinfrastrukturen är annorlunda, leveransprotokollet är annorlunda. Kostnaden är inte obetydlig.
En DPP som implementeras idag som en OID4VCI verifierbar legitimation – vilket Reeco utfärdar – är redan i rätt format. När Trusted Issuer Registry öppnas lägger du till en registrering. Du bygger inte upp igen.
Jag har inte hittat någon annan textil-DPP-plattform som för närvarande utfärdar SD-JWT VC-uppgifter via OID4VCI 1.0. Om det finns en och jag har missat den, är jag glad att bli rättad.
The UNTP alignment
Reeco är registrerat i UNTP Software Register (MR !732, UNICC GitLab, godkänt april 2026) som en kompatibel implementation av UNTP DigitalProductPassport-schemat. UNTP-specifikationen definierar vad en DPP ska innehålla. Den definierar inte hur den ska levereras.
OID4VCI är leveranslagret som UNTP för närvarande saknar. Ett bidrag till uncefact/spec-untp att föreslå OID4VCI som standardleveransmekanism för UNTP DPP — med Reeco som referensimplementering — är under förberedelse.
For the market
Utgivaren är aktiv. Formatet för legitimationserbjudandet är standard OID4VCI och JWKS är offentligt på https://ia.reeco.eco/dpp-issuer/jwks. Alla varumärken, verifierare eller plånboksleverantörer kan testa mot det utan att be om tillstånd.
Om du är en DPP-leverantör och inte kan visa din /.well-known/openid-credential-issuer Endpoint, din plattform är inte redo för plånboken. Det kan vara användbart för andra ändamål. Den är inte redo för den tillsynsinfrastruktur som ESPR kräver.
Det är ett falsifierbart påstående. Slutpunkten existerar antingen eller så gör den det inte.
Stefano Cipriani är grundare av Reeco® och Stefano Cipriani Studio (Prato, Italien). Expertmedlem CIRPASS-2 EWG1, EWG3, EWG5. JRC-registrerad aktieägare, enhet B5 Sevilla. ORCID: 0009-0001-3423-9402. Wikidata: Q138773743. Patent
Tack för att du läste! Prenumerera gratis för att få nya inlägg och stödja mitt arbete.