Vertrauensrahmen
(Trust Framework)
Ein Vertrauensrahmen ist die Gesamtheit technischer Standards, rechtlicher Regeln und Governance-Vereinbarungen, die es Issuern, Holdern und Verifiern ermöglicht, sich organisations- und grenzüberschreitend auf die Credentials der anderen zu verlassen, wie etwa der Rahmen, den eIDAS 2.0 für die EU schafft.
In der Praxis wird ein Vertrauensrahmen durch Trusted Lists verankert: nationale Register, veröffentlicht von jedem EU-Mitgliedstaat, der qualifizierten Vertrauensdiensteanbieter und Aussteller, die unter ihm tätig sein dürfen. Ein Verifizierer prüft den Aussteller eines Credentials gegen die relevante Trusted List, statt eine eigene Liste zu pflegen, wem er vertraut, sodass dieselbe Prüfung unabhängig davon funktioniert, welcher Mitgliedstaat das Credential ausgestellt hat. Der Rahmen legt außerdem fest, wer als Relying Party auftreten darf, was ein Wallet Provider für die von ihm ausgegebenen Wallets garantieren muss, und wie sich ein Mitgliedstaat registriert, damit seine Trusted List von den anderen anerkannt wird. eIDAS 2.0 legt dies auf EU-Ebene über die europäische Verordnung zur digitalen Identität fest, wobei das Architecture and Reference Framework die technischen Details ausfüllt: Zertifizierungsschemata für Wallet-Lösungen, die Datenformate, die Credentials nutzen müssen, und die Schnittstellen, die Aussteller und Verifizierer für die Interoperabilität umsetzen. Weil die Regeln gemeinsam gelten und nicht bilateral ausgehandelt werden, kann ein in einem Mitgliedstaat ausgestelltes Credential in einem anderen geprüft werden, ohne dass die beiden beteiligten Parteien eine vorherige Vereinbarung treffen, und ein Vertrauensdiensteanbieter, der seine Berechtigung verliert, wird von der Trusted List entfernt, was jedem Verifizierer sofort signalisiert, dass seine Credentials nicht mehr akzeptiert werden sollten. Diese gemeinsame Governance unterscheidet einen Vertrauensrahmen von einem einfachen technischen Standard: Der Standard definiert das Nachrichtenformat, während der Rahmen definiert, wer es senden darf und was passiert, wenn diese Berechtigung entzogen wird.
Verwandte Begriffe
Warum kann einem Credential aus einem EU-Land in einem anderen vertraut werden?
Weil jeder Mitgliedstaat seine autorisierten Aussteller und Vertrauensdiensteanbieter unter denselben eIDAS-2.0-Regeln auf einer Trusted List veröffentlicht. Ein Verifizierer in einem Land prüft den Aussteller gegen die relevante Trusted List, statt Vertrauen bilateral auszuhandeln, sodass dieselbe Prüfung unabhängig davon funktioniert, welcher Mitgliedstaat das Credential tatsächlich ausgestellt hat.