Zum Hauptinhalt springen

Attestierungsanbieter

Attestierungsanbieter ist der Sammelbegriff für die drei Rollen, die das ARF für die Ausstellung von Attribut-Credentials definiert: einen QEAA-Anbieter, einen PuB-EAA-Anbieter und einen nicht qualifizierten EAA-Anbieter. Welche dieser Rollen ein Aussteller innehat, bestimmt, wie viel Vertrauen eine Relying Party in das setzen kann, was er ausstellt.

Ein QEAA Provider ist ein qualifizierter Vertrauensdiensteanbieter, der auf einer nationalen Trusted List geführt wird, sodass seine Attestierungen die eIDAS-2.0-Rechtsvermutung der Richtigkeit tragen, dasselbe rechtliche Gewicht wie eine qualifizierte elektronische Signatur. Ein PuB-EAA Provider ist eine öffentliche Stelle oder eine in ihrem Auftrag handelnde Einrichtung, die Attestierungen ausstellt, ohne eine qualifizierte Zertifizierung zu durchlaufen, weil ihr eigenes öffentliches Mandat bereits das Vertrauen begründet, das eine Relying Party braucht. Ein EAA Provider ist jede andere Organisation, die Attestierungen auf dem Sicherheitsniveau ausstellt, das sie leisten kann, was die meisten privatwirtschaftlichen Anwendungsfälle abdeckt, etwa eine Berufskammer, die eine Lizenz bestätigt, oder ein Arbeitgeber, der eine Rolle bestätigt. Alle drei stützen sich für die attestierten Attribute auf Authentic Sources, und eine Relying Party prüft den Trust Anchor hinter einem Attestation Provider, um zu wissen, mit welcher der drei Rollen sie es zu tun hat, denn das rechtliche Gewicht des entstehenden Credentials hängt vollständig von dieser Einordnung ab. Ein Verifizierer, der eine Attestierung für einen regulierten Vorgang akzeptiert, etwa die Eröffnung eines Bankkontos unter KYC-Regeln, braucht in der Regel einen QEAA oder PuB-EAA statt eines gewöhnlichen EAA, während ein Treueprogramm oder ein interner Firmenausweis auf die niedrigere Schwelle eines EAA Providers setzen kann. Das ARF verlangt von jedem Attestation Provider, sich selbst und die Attestierungstypen, die er ausstellt, zu registrieren, sodass die Unterscheidung zwischen den drei Rollen durchsetzbar ist und nicht nur auf der eigenen Behauptung eines Anbieters beruht.

Kann ein EAA Provider dieselben Attestierungen ausstellen wie ein QEAA Provider?

Nein. Ein EAA Provider stellt Attestierungen auf dem Sicherheitsniveau aus, das er leisten kann, ohne die qualifizierte Zertifizierung, die ein QEAA Provider besitzt. Eine Relying Party, die die eIDAS-2.0-Rechtsvermutung der Richtigkeit braucht, etwa für einen regulierten KYC-Vorgang, muss sich auf einen QEAA- oder PuB-EAA-Provider verlassen statt auf die Attestierung eines gewöhnlichen EAA Providers.

Zurück zum Glossar