Spring til hovedindhold

Level of Assurance

Level of assurance, ofte forkortet LoA, angiver, hvor stor tillid en relying party kan have til en påstået identitet. eIDAS definerer tre: lavt, betydeligt og højt.

Niveauet fastsættes af to ting: hvor grundigt personen blev identificeret, da credentialet først blev udstedt, og hvor godt credentialet er beskyttet og bundet til dem bagefter. Commission Implementing Regulation (EU) 2015/1502 fastsætter de tekniske kriterier på fire områder: registrering, selve det elektroniske identifikationsmiddel, hvordan indehaveren autentificerer sig med det, og hvordan det udstedende organ styrer og reviderer hele processen. Lavt dækker en selvangivet registrering med lidt eller ingen kontrol af den påståede identitet; betydeligt kræver bevis for, at identiteten er ægte, typisk kontrolleret mod et dokument eller register, og et login, der bruger mere end én faktor; højt kræver desuden, at identiteten er kontrolleret mod en autoritativ kilde, personligt eller via en tilsvarende fjernprocedure med sammenlignelig sikkerhed, og at credentialet ligger i manipulationssikker hardware, f.eks. et sikkert element. Det betyder noget, fordi det afgør, hvad et credential må bruges til: medlemsstater skal gensidigt anerkende hinandens notificerede eID-ordninger på niveau betydeligt eller højt for adgang til offentlige tjenester på tværs af grænser under den oprindelige eIDAS-forordning fra 2014, og eIDAS 2.0 kræver, at selve EUDI Wallet udstedes på niveau højt, da PID er det anker, alle andre attesteringer i wallet'en bygger på. En relying party uden for det offentlige er ikke bundet af samme anerkendelsespligt og kan bede om det niveau, dens egen risiko kræver: en tjeneste, der kun kontrollerer, om en kunde er over 18, kan acceptere et lavere niveau eller en enkelt attribut, mens en, der udfører kundekendskabsprocedurer mod hvidvask, vil insistere på højt, fordi den juridiske konsekvens af at fejle identiteten er langt større.

Kan en relying party uden for det offentlige kræve et højere level of assurance, end eIDAS foreskriver?

Ja. eIDAS fastsætter et gulv: offentlige tjenester skal acceptere notificerede ordninger på niveau betydeligt eller højt, og EUDI Wallet skal udstedes på niveau højt. En privat relying party står frit for at bede om det niveau, dens egen risiko kræver, og acceptere et lavere niveau til noget som alderskontrol, mens den kræver højt niveau, med tilsvarende dokumentation, til kundekendskabsprocedurer mod hvidvask eller åbning af en finansiel konto.

Tilbage til ordlisten