Spring til hovedindhold

Tillidsramme

(Trust Framework)

En tillidsramme er de tekniske standarder, juridiske regler og governance-aftaler, der lader udstedere, indehavere og verifikatorer stole på hinandens credentials på tværs af organisationer og grænser, som f.eks. den ramme, eIDAS 2.0 fastlægger for EU.

I praksis er en tillidsramme forankret i Trusted Lists: nationale registre, offentliggjort af hver EU-medlemsstat, over de kvalificerede tillidstjenesteudbydere og udstedere, der er autoriseret til at operere under den. En verifikator kontrollerer et credentials udsteder mod den relevante Trusted List i stedet for selv at vedligeholde en liste over, hvem der kan stoles på, så den samme kontrol virker, uanset hvilken medlemsstat der udstedte credentialet. Rammen definerer også, hvem der kan agere som relying party, hvad en Wallet Provider skal garantere om de wallets, den udsteder, og hvordan en medlemsstat registrerer sig selv, så dens Trusted List anerkendes af de øvrige. eIDAS 2.0 fastsætter dette på EU-niveau gennem den europæiske digitale identitetsforordning, mens Architecture and Reference Framework udfylder det tekniske detaljeniveau: certificeringsordninger for wallet-løsninger, de dataformater credentials skal bruge, og de grænseflader udstedere og verifikatorer implementerer for at kunne interoperere. Fordi reglerne er fælles i stedet for bilateralt forhandlet, kan et credential udstedt i én medlemsstat verificeres i en anden uden en forudgående aftale mellem de to involverede parter, og en tillidstjenesteudbyder, der mister sin autorisation, fjernes fra Trusted List'en, hvilket øjeblikkeligt signalerer til enhver verifikator, at dens credentials ikke længere bør accepteres. Denne fælles governance er det, der adskiller en tillidsramme fra en simpel teknisk standard: standarden definerer beskedformatet, mens rammen definerer, hvem der må sende det, og hvad der sker, når den tilladelse trækkes tilbage.

Relaterede begreber

Hvorfor kan et credential fra ét EU-land stoles på i et andet?

Fordi hver medlemsstat offentliggør sine autoriserede udstedere og tillidstjenesteudbydere på en Trusted List under de samme eIDAS 2.0-regler. En verifikator i ét land kontrollerer udstederen mod den relevante Trusted List i stedet for at forhandle tillid bilateralt, så den samme kontrol virker, uanset hvilken medlemsstat der reelt udstedte credentialet.

Tilbage til ordlisten