Spring til hovedindhold

Hvad er verificerbare credentials?

Et verificerbart credential er et digitalt bevis, som alle kan kontrollere uden at ringe til den organisation, der har udstedt det. Udstederen signerer det én gang, den person eller virksomhed, det tilhører, opbevarer det, og den, der modtager det, kan med det samme bekræfte, at det er ægte og uændret. Netop det skift, fra at spørge kilden til at kontrollere signaturen, er det, der adskiller det fra en PDF eller et papirdokument.

Hvad et verificerbart credential er

Et verificerbart credential er en erklæring, som én organisation afgiver om en person eller en virksomhed, skrevet i en form, en computer kan kontrollere. Selve erklæringen er almindelig: denne person bestod denne eksamen, denne virksomhed er registreret på denne adresse, denne fører har dette kørekort. Det nye er credentialet, der følger med, en digital signatur fra den organisation, der udstedte det.

Fordi signaturen dækker det præcise indhold af erklæringen, kan modtageren fastslå to ting uden at kontakte nogen. Modtageren ved, hvilken organisation der afgav erklæringen, og ved, at intet i den er blevet ændret siden. Beviset for ægthed ligger inde i credentialet selv frem for i et telefonopkald eller et opslag.

Det ændrer, hvem der udfører arbejdet. I dag stoler en part, der ønsker sikkerhed, enten på dokumentet foran sig, eller bygger en integration til datakilden og spørger den hver gang. Med et verificerbart credential udfører udstederen sit arbejde én gang, i det øjeblik der signeres, og hvert efterfølgende tjek tager en brøkdel af et sekund og involverer ingen andre.

Intet af dette kræver, at personen eller virksomheden opgiver kontrollen. De opbevarer credentialet, de bestemmer, hvem der må se det, og i de fleste tilfælde kan de vælge kun at afsløre den del, som spørgsmålet reelt kræver.

De tre roller: udsteder, indehaver og verifikator

Hvert verificerbart credential involverer de samme tre parter. En udsteder erklærer noget, den allerede ved er sandt, og signerer det. En indehaver modtager erklæringen og opbevarer den. En verifikator beder om den, kontrollerer signaturen og handler på resultatet.

Udsteder

Den organisation, der allerede har oplysningen, for eksempel et offentligt register, en skole, en bank eller en myndighed. Den signerer erklæringen én gang og skal ikke involveres igen.

Indehaver

Den person eller virksomhed, credentialet handler om. De opbevarer det i en wallet, på en telefon eller som et Business Wallet for en organisation, og bestemmer, hvem der må se det.

Verifikator

Den, der har brug for beviset, for eksempel en arbejdsgiver, en markedsplads eller en långiver. De kontrollerer signaturen mod udstederens offentliggjorte nøgle og har et svar på få sekunder.

Diagram over credential-flowet mellem udsteder, indehaver og verifikator, forbundet gennem et tillidsregister

Denne opdeling betyder noget, fordi den fjerner den direkte forbindelse mellem udstederen og verifikatoren. I den ældre model måtte en verifikator, der ønskede sikkerhed, gå tilbage til kilden, hvilket krævede en aftale, en integration og et løbende forhold til hver eneste relevante udsteder. I credentialmodellen bærer indehaveren credentialet mellem de to parter, så udstederen og verifikatoren aldrig behøver at mødes.

Indehaveren er ikke altid en person. En organisation kan også opbevare credentials, hvilket er formålet med et Business Wallet. Det modtager credentials om virksomheden, opbevarer dem og fremviser dem over for modparter, når jeres egne systemer beder om det, i stedet for at nogen downloader en fil og vedhæfter den til en e-mail.

Et genkendeligt eksempel er straffeattesten, som mange arbejdsgivere beder om, før de ansætter nogen. I dag ansøger man om den, venter på at den kommer, scanner den og sender en PDF pr. e-mail, som arbejdsgiveren blot skal tage for gode varer. Udstedt som et verificerbart credential lander den direkte i ansøgerens wallet, og arbejdsgiveren kontrollerer den i det øjeblik, den fremvises.

Læs casen om straffeattesten

Credentialet fra udstedelse til udløb

Tag et konkret eksempel. En entreprenør skal over for en ny kunde bevise, at medarbejderne er certificeret til arbejde i højden, noget uddannelsesinstituttet allerede ved og registrerer. Instituttet fungerer som udsteder: det tager oplysningen fra sin egen registrering, pakker den som et credential og signerer det.

Credentialet tilbydes derefter indehaveren, som regel ved at scanne en kode eller følge et link fra den portal, hvor personen allerede er logget ind. Det havner i personens wallet, på en telefon for en enkeltperson eller i et Business Wallet for en virksomhed. Fra det øjeblik opbevares det hos indehaveren, ikke i en central database, som alle andre skal forespørge.

Når kunden beder om et credential, beder de reelt ikke om et dokument. De stiller et spørgsmål: er denne person certificeret til arbejde i højden, og er det certifikat stadig gyldigt i dag. Walleten viser indehaveren præcis, hvad der bliver anmodet om, indehaveren godkender, og kun de efterspurgte oplysninger forlader walleten.

Verifikatoren kontrollerer derefter signaturen mod uddannelsesinstituttets offentliggjorte nøgle, bekræfter, at credentialet reelt tilhører den person, der fremviser det, og bekræfter, at det ikke er udløbet. Alle tre tjek udføres hos verifikatoren, på den tid det tager siden at genindlæse.

Credentials er ikke ment til at holde for evigt. De fleste har en udløbsdato, så et certifikat, der udløber efter tre år, holder ganske enkelt op med at kunne verificeres. Når noget skal trækkes tilbage tidligere, fordi en licens er blevet suspenderet, eller en medarbejder er stoppet, offentliggør udstederen det i en statusliste, som verifikatorer konsulterer som en del af tjekket. Listen dækker mange credentials på én gang, så det at konsultere den afslører ikke, hvilket credential der blev kontrolleret.

Sådan ved en verifikator, at udstederen er ægte

En signatur beviser, at den, der er i besiddelse af en bestemt nøgle, har signeret erklæringen. Den siger i sig selv ikke, at nøglen tilhører den nationale køretøjsmyndighed frem for en, der registrerede et lignende klingende navn i sidste uge. Det er præcis det, tillidsinfrastruktur skal besvare.

Det simpleste svar er en offentliggjort liste. Medlemsstaterne i EU vedligeholder allerede tillidslister over de parter, der må levere regulerede tillidstjenester, og den samme tanke gælder nu også wallets og de credentials, de indeholder. En verifikator, der finder udstederen på den relevante liste, ved, at der er tale om en part, der er blevet godkendt efter tilsyn, og ikke blot en fungerende nøgle.

Inden for en sektor spilles den samme rolle ofte af et tillidsregister. Et netværk af universiteter, en gruppe energileverandører eller en brancheorganisation bliver enige om, hvem der må udstede hvilke credentials, og opbevarer den registrering et sted, alle medlemmer kan læse. Verifikatoren tjekker først signaturen og slår derefter op i registret for at se, om denne udsteder er anerkendt til denne type erklæring.

Omkring begge dele findes trust framework'et: de regler, der fastlægger, hvad der skal være opfyldt, før en udsteder godkendes, hvordan identiteter er blevet kontrolleret, hvor længe credentials forbliver gyldige, og hvad der sker, når noget går galt. Det er mest juridisk og organisatorisk arbejde snarere end teknologi, og det er som regel den del, der tager længst tid at blive enige om. Det er også den del, der gør, at et credential betyder det samme for alle, der modtager det.

EUDI Wallet og eIDAS 2.0

Verificerbare credentials har eksisteret som standard i årevis. Grunden til, at de nu bygges ind i reelle systemer, er europæisk lovgivning. Den reviderede eIDAS-forordning, som normalt kaldes eIDAS 2.0, forpligter hver medlemsstat til at tilbyde sine borgere og virksomheder et EUDI Wallet, og den forpligter en lang række organisationer til at acceptere det.

Tidsplanen er det, der er værd at planlægge efter. Medlemsstaterne skal stille mindst én wallet til rådighed omkring udgangen af 2026, og fra 2027 skal store onlineplatforme og regulerede sektorer som bankvæsenet acceptere den, hvor de allerede kræver stærk brugerautentificering. For de fleste organisationer er spørgsmålet derfor ikke, om wallets kommer, men hvilken side af disken de vil stå på.

Inde i walleten er fundamentet Person Identification Data, PID. Det er det centrale identitetssæt, udstedt under en medlemsstats ansvar: hvem du er, bekræftet på det niveau, staten selv anvender. Alt andet er en elektronisk attestering af egenskaber, en EAA, som er det udtryk, forordningen bruger om et verificerbart credential om noget andet end kerneidentitet, såsom et medlemskab, et eksamensbevis eller en fuldmagt til at handle på vegne af en virksomhed.

Attesteringer findes i grader. En kvalificeret elektronisk attestering af egenskaber, en QEAA, udstedes af en kvalificeret udbyder af tillidstjenester under tilsyn og har juridisk vægt i hele Unionen. Et offentligt organ, som er den autentiske kilde til et faktum, kan udstede en offentlig sektorattestering med tilsvarende status. En almindelig EAA er fuldt anvendelig og er der, hvor de fleste private udstedelser begynder, den har blot ikke samme juridiske status.

Hvorfor ikke bare en PDF, papir eller en API?

De fleste organisationer dokumenterer i dag forhold med scannede dokumenter, papiroriginaler eller en separat API-integration med hver modpart. Verificerbare credentials erstatter alle tre med én mekanisme.

Meget sværere at forfalske

En PDF kan redigeres, og et papirdokument kan kopieres overbevisende. Et verificerbart credential bærer en signatur over sit præcise indhold, så enhver ændring bryder signaturen, og kontrollen fejler med det samme.

Del mindre, dokumentér mere

Selektiv videregivelse gør det muligt for indehaveren kun at vise de oplysninger, der har betydning, for eksempel at en person er gammel nok i stedet for den fulde fødselsdato. Verifikatoren får det svar, den har brug for, og modtager aldrig resten.

Langt mindre manuel kontrol

At ringe til udstederen, sammenligne stempler og indtaste data igen forsvinder. Kontrollen kører automatisk, hvilket nedsætter sagsbehandlingstiden og fjerner en hel kategori af menneskelige fejl.

Sammenligningen med en PDF er den, de fleste griber til, og det er værd at være præcis om den. Et eksporteret eller scannet dokument kan være helt ægte, men modtageren har ingen praktisk måde at skelne et ægte fra en omhyggelig forfalskning på. I praksis accepteres det derfor på tillid eller bekræftes ved at kontakte udstederen. Det telefonopkald er den reelle omkostning, og det er præcis det, et credential fjerner.

Papir har det samme problem plus ét mere: det skal fysisk transporteres, og det kan slet ikke kontrolleres uden for kontortid. En API-integration løser rent faktisk tillidsproblemet ordentligt, men kun mellem de to parter, der er blevet enige om at bygge den, og kun så længe begge fortsætter med at vedligeholde den. Ti modparter betyder ti projekter.

Almindelige misforståelser

Den første er, at verificerbare credentials har brug for en blockchain. Det har de ikke. Credentials'ene selv er signerede erklæringer, som opbevares af den person eller virksomhed, de beskriver, og det europæiske økosystem kontrollerer dem mod almindelige offentliggjorte nøgler og statsvedligeholdte lister. Nogle projekter lægger rent faktisk registerdata på en distribueret hovedbog, men det er et valg om, hvor en liste offentliggøres, ikke en egenskab ved credentialet.

Den anden er, at dette er det samme som at sætte en digital signatur på en PDF. En signeret PDF beviser, hvem der har signeret filen, og at den ikke er blevet redigeret, hvilket er reelt nyttigt, men den forbliver et dokument beregnet til, at et menneske skal læse det. Et credential er et sæt af separate oplysninger, som et system kan handle på, indehaveren kan videregive kun en del af det, og det har en status, som udstederen kan trække tilbage. En signeret PDF har ingen af disse tre sidste egenskaber.

Den tredje er, at det mobile kørekort er noget helt andet. Det mobile kørekort, mDL'et, er et verificerbart credential i ISO-formatet kaldet mdoc, designet til også at fungere ansigt til ansigt og uden netværksforbindelse, hvilket er det, en vejsidekontrol har brug for. Det findes side om side med SD-JWT VC-formatet, som bruges til de fleste onlinetilfælde, i stedet for at konkurrere med det, og én wallet kan rumme begge dele.

Den sidste er, at det at indføre credentials betyder at erstatte det, man allerede har. I praksis forbliver kildesystemerne, hvor de er. Udstedelse tilføjer et signeret output ved siden af det register, man allerede fører, og verificering tilføjer et tjek ved siden af den indtagsproces, man allerede kører. Forandringen sker i kanterne, hvilket også er grunden til, at et første projekt kan være lille.

Hvor verificerbare credentials bruges

Samme mønster gentager sig på tværs af brancher: en troværdig kilde har allerede oplysningen, og mange andre parter har brug for at kunne stole på den.

Det, disse har til fælles, er, at selve faktummet ikke er til diskussion, det er blot dyrt at bevise. Nogen kender det allerede, i et register, en studenterjournal eller en certificeringsdatabase, og en kæde af scanninger, e-mails og manuelle tjek eksisterer udelukkende for at flytte den viden til dem, der har brug for den. Enhver proces med den form er en kandidat.

Standarderne, kort fortalt

Verificerbare credentials er ikke ét leverandørprodukt. En håndfuld åbne standarder definerer, hvordan de skrives og læses, og det er det, der gør, at et credential fra én udsteder virker hos en verifikator, der aldrig før har haft noget med den udsteder at gøre.

W3C VC

W3C-datamodellen, der beskriver, hvad et credential indeholder: oplysningerne, hvem der har udstedt det, hvor længe det er gyldigt, og beviset, der binder det sammen.

SD-JWT VC

Et kompakt format bygget på signerede tokens, med selektiv videregivelse indbygget fra starten. Det er det format, det europæiske wallet-økosystem har valgt.

mdoc

ISO-formatet, der bruges til mobile dokumenter som det mobile kørekort, lavet til at fungere fysisk og offline lige så godt som online.

To andre navne dukker hurtigt op i enhver samtale om dette, og begge handler om transport frem for indhold. OpenID4VCI beskriver, hvordan et credential kommer fra udstederen ind i en wallet, og OpenID4VP beskriver, hvordan en wallet fremviser et for en verifikator. Man behøver ikke kende nogen af dem i detaljer, men det hjælper at vide, at format og transport er separate beslutninger.

Du behøver ikke vælge mellem dem på forhånd. En platform, der understøtter de relevante formater, kan udstede de samme underliggende data i det format, et givet økosystem forventer.

Kom i gang: sådan ser et første pilotprojekt ud

Et fornuftigt første projekt omfatter ét credential, én udsteder og én verifikator og lader alt andet være. Vælg et faktum, jeres organisation allerede besidder og allerede bliver spurgt om, hvor den nuværende proces er en scanning, en e-mail eller et telefonopkald. Et medlemskab, en ansættelsesbekræftelse, en certificering eller en fuldmagt til at handle på vegne af en virksomhed fungerer alle sammen godt.

Det, der kræves af organisationen, er mindre teknisk, end de fleste teams forventer. I skal bruge en data owner, der kan sige, hvad credentialet hævder, og hvornår det ikke længere er sandt, en beslutning om, hvor længe det forbliver gyldigt, og hvordan det trækkes tilbage, samt én integration med det system, der allerede rummer dataene. Signering, wallet-interaktion og formater håndteres af platformen.

Den del, der reelt tager tid, er aftalen omkring det. Hvem må udstede dette, hvem vil acceptere det, og hvad sker der, hvis det viser sig at være forkert, er organisatoriske spørgsmål, og det er en fordel at besvare dem, før noget bygges. Hvor der allerede findes et trust framework for en sektor, er meget af dette arbejde allerede gjort.

Et pilotprojekt af denne størrelse er normalt et spørgsmål om uger snarere end kvartaler, og det er værd at gennemføre det fra ende til anden med en lille gruppe rigtige brugere i stedet for først at bygge den fulde version. Pointen er at finde ud af, hvordan processen føles, når tjekket er øjeblikkeligt, for det ændrer som regel, hvad man ønsker at bygge næste gang.

Sådan understøtter Credenco udstedelse, opbevaring og verifikation

Credenco dækker alle tre roller, så en organisation kan begynde med den, den har brug for i dag, og tilføje de andre, når anvendelsen vokser.

Hvilken I starter med, afhænger af, hvor I står. En organisation, der ejer data, som andre parter bliver ved med at spørge om, starter med udstedelse. En, der bruger tid på at kontrollere dokumenter fra andre parter, starter med verificering. Opbevaring bliver relevant, så snart credentials om jeres egen virksomhed begynder at ankomme og skal fremvises igen over for en anden.

Ofte stillede spørgsmål

Hvad er et verificerbart credential, sagt enkelt?

Det er en digital erklæring, som én organisation har afgivet om en person eller en virksomhed, signeret så alle, der modtager den, kan kontrollere den. Tænk på et eksamensbevis, en tilladelse eller et udskrift fra virksomhedsregistret, der beviser sin egen ægthed, uden at modtageren skal kontakte udstederen.

Hvordan adskiller det sig fra et PDF-certifikat?

En PDF skal man stole på, eller den skal bekræftes hos udstederen via telefon eller e-mail. Et verificerbart credential kontrolleres mod udstederens offentliggjorte nøgle på få sekunder, og enhver ændring i indholdet får den kontrol til at fejle.

Skal vi have en wallet-app for at bruge dem?

En person opbevarer normalt sine credentials i en wallet-app på telefonen. En organisation bruger i stedet et Business Wallet, som er en tjeneste og ikke en app, så credentials kan modtages og fremvises af jeres egne systemer.

Kan udstederen se, hvor et credential bruges?

Nej. Verifikatoren kontrollerer signaturen lokalt mod offentliggjort nøglemateriale og tjekker mod en offentliggjort statusliste, om credentialet stadig er gyldigt, i stedet for at spørge om netop det ene credential. Udstederen får derfor ikke at vide, hvem der verificerer hvad.

Hvad sker der, når et credential skal trækkes tilbage?

Udstederen offentliggør tilbagetrækningen i en statusliste, som verifikatorer konsulterer som en del af hvert tjek, så credentialet ophører med at godkendes. Listen dækker mange credentials på én gang, hvilket er det, der forhindrer udstederen i at få kendskab til, hvilket credential der blev kontrolleret.

Hvor lang tid tager et første projekt?

Et pilotprojekt med ét credential, én udsteder og én verifikator er som regel et spørgsmål om uger. Det tekniske arbejde er beskedent. Det, der typisk sætter tempoet, er at blive enige om, hvem der må udstede credentialet, og hvem der vil acceptere det.

Teknisk dybdegennemgang

Denne side holder sig til, hvad et verificerbart credential er, og hvad det betyder for din organisation. Implementeringsdetaljerne, herunder hvordan du udsteder et credential fra din egen backend, findes i den tekniske dokumentation. Læs den tekniske dokumentation

Denne side er informativ og udgør ikke juridisk rådgivning. Kontakt Europa-Kommissionen og OpenID Foundation direkte for autoritativ vejledning.

Tal med os om verificerbare credentials