Spring til hovedindhold

Trusted List

En Trusted List er det autoritative register, en verifikator konsulterer for at afgøre, om en udsteder er betroet: hver EU-medlemsstat offentliggør én, der navngiver de kvalificerede tillidstjenesteudbydere og udstedere, den godkender til at operere under sin tillidsramme.

En verifikator kontrollerer et credentials udsteder mod den relevante Trusted List i stedet for at vedligeholde sin egen liste over, hvem der kan stoles på, så den samme kontrol virker, uanset hvilken medlemsstat der udstedte credentialet. Trusted Lists er det, der gør en tillidsramme operationel frem for blot en juridisk beskrivelse: eIDAS 2.0 kræver, at hver medlemsstat vedligeholder én, og ARF navngiver den som en normativ byggesten i EUDI Wallet-økosystemet ved siden af PID og wallet'ens egne tillidsankre. Hver post på listen knytter en tillidstjenesteudbyder eller udsteder til den offentlige nøgle, den bruger til at signere attesteringer med, så en verifikator kan bekræfte både, at udstederen er autoriseret, og at et specifikt credentials signatur faktisk tilhører den. Listerne offentliggøres i et maskinlæsbart format og opdateres af medlemsstaten, hver gang en udbyders status ændres, tilføjes, suspenderes eller trækkes tilbage, så en tilbagekaldelse træder i kraft for alle relying parties, der kontrollerer den liste, i stedet for at kræve, at hver enkelt underrettes separat. Et fælles teknisk format definerer, hvordan alle medlemsstater offentliggør deres lister, hvilket er det, der lader en wallet eller verifikator i ét land fortolke et andet lands Trusted List uden skræddersyet integrationsarbejde. Uden dette fælles format ville grænseoverskridende anerkendelse af credentials under eIDAS 2.0 kræve bilaterale aftaler mellem hvert par medlemsstater i stedet for én konsistent mekanisme.

Hvem afgør, hvad der kommer på en Trusted List?

Hver EU-medlemsstats udpegede tilsynsorgan vedligeholder sin egen Trusted List og afgør, hvilke kvalificerede tillidstjenesteudbydere og udstedere der fremgår af den, baseret på eIDAS 2.0-krav. Den tilføjer en udbyder, når den er blevet certificeret, og fjerner eller suspenderer den, hvis dens status ændres, så listen altid afspejler, hvem den medlemsstat aktuelt autoriserer.

Tilbage til ordlisten