Zum Hauptinhalt springen

HAIP

HAIP, das OpenID4VC High Assurance Interoperability Profile, ist eine Spezifikation der OpenID Foundation, die die OpenID4VC-Spezifikationen dort einschränkt, wo hohe Sicherheit und hoher Datenschutz erforderlich sind, staatlich ausgestellte Identität, PID, QEAA, und ist das Profil, auf dem das EUDI-Wallet-Ökosystem aufbaut.

HAIP 1.0 Final (24. Dezember 2025) profiliert OpenID4VCI und OpenID4VP 1.0 Final, SD-JWT VC und ISO/IEC 18013-5 (mdoc/mDL) als Credential-Formate, von denen eine Implementierung mindestens eines unterstützen muss, mit DCQL als verpflichtender Abfragesprache statt Presentation Exchange. Vertrauen ist in X.509-Zertifikaten verankert statt in DIDs, und wo ein Credential inhabergebunden ist, muss bei der Vorlage ein Key-Binding-JWT vorliegen. DIIP beschreibt HAIP als ergänzend, nicht konkurrierend: Beide bauen auf demselben Fundament aus OpenID4VCI, OpenID4VP und SD-JWT VC auf, aber HAIP ist der Weg mit höherer Sicherheit, verankert in X.509, den die EUDI Wallet und eIDAS 2.0 für Identitäts-Credentials wie die PID nutzen, während DIIP DIDs und W3C VCDM 2.0 für bereichsübergreifende Ökosysteme hinzufügt, die dieses Sicherheitsniveau nicht brauchen. HAIP wird innerhalb der eKYC- und Identity-Assurance-Arbeitsgruppe der OpenID Foundation entwickelt, derselben Gruppe, die OpenID4VCI und OpenID4VP selbst pflegt, was das Profil im Gleichschritt hält, während diese Basisspezifikationen vom Entwurf zur Finalfassung fortschreiten, statt hinter ihnen zurückzubleiben. Weil es auf staatlich ausgestellte Credentials abzielt, wird von einer Implementierung, die HAIP-Konformität beansprucht, erwartet, dass sie das Zertifizierungsprogramm der OpenID Foundation durchläuft, was Relying Parties eine unabhängige Prüfung statt der bloßen Behauptung eines Anbieters gibt. Das Profil schränkt die Auswahl bewusst ein: Wo OpenID4VCI und OpenID4VP mehrere Credential-Formate, Abfragesprachen und Vertrauensmodelle optional lassen, wählt HAIP für jedes eine Kombination, sodass sich zwei HAIP-konforme Wallets unterschiedlicher Anbieter ohne zusätzliche bilaterale Tests aufeinander verlassen können.

Verwandte Begriffe

Ist HAIP für OpenID4VCI- und OpenID4VP-Implementierungen verpflichtend?

Nein. Jede Implementierung kann direkt gegen OpenID4VCI und OpenID4VP bauen, ohne HAIP zu folgen. Was HAIP hinzufügt, ist eine feste, geprüfte Auswahl, Credential-Formate, eine Abfragesprache, ein Vertrauensmodell, sodass sich zwei unabhängige Implementierungen, die es befolgen, ohne zusätzliche bilaterale Tests aufeinander verlassen können. Das EUDI-Wallet-Ökosystem verlangt es genau deshalb, weil diese Garantie für staatlich ausgestellte Identität wichtig ist.

Zurück zum Glossar