Saltar al contenido principal

Emisor

(Issuer)

Un emisor es la organización que crea y firma criptográficamente una credencial verificable, por ejemplo un organismo público, un banco o una cámara de comercio, dando fe de las afirmaciones que contiene.

Un emisor entrega una credencial firmada a un titular mediante un protocolo como OpenID4VCI, y nunca hace falta volver a contactarlo cuando esa credencial se comprueba más tarde: un verificador valida la firma contra la clave pública del emisor en su lugar. Conforme a eIDAS 2.0, un emisor de atestaciones cualificadas debe figurar en una Lista de Confianza nacional, de modo que cualquier verificador pueda confirmar que está autorizado sin un acuerdo independiente por cada emisor. Emitir es un rol distinto de operar una cartera o un sistema verificador: una organización puede desempeñar los tres roles, pero las obligaciones técnicas y legales difieren en cada caso. Como emisor, es responsable de mantener seguras sus claves de firma, de publicar una lista de estado de revocación para que los verificadores puedan comprobar si una credencial sigue siendo válida, y de definir el esquema de la credencial, qué afirmaciones contiene y en qué formato, normalmente SD-JWT VC o un ISO mdoc. Como la verificación no requiere contactar con el emisor en el momento del uso, un emisor puede desconectarse, cambiar su infraestructura o incluso dejar de operar un tipo de credencial determinado, siempre que su clave pública y su lista de estado sigan publicadas para las credenciales que ya emitió, de modo que se mantengan verificables. Esta separación entre emisión y verificación es lo que permite comprobar una credencial al instante, en cualquier lugar, sin que el emisor forme parte de cada transacción.

¿Necesita un emisor estar en línea para que un verificador compruebe una credencial?

No. Un verificador comprueba la firma de la credencial contra la clave pública publicada por el emisor y consulta su lista de estado de revocación, ninguna de las cuales requiere contactar directamente con el emisor. Por eso un emisor puede estar desconectado o incluso dejar de operar un tipo de credencial mientras las credenciales que ya emitió siguen siendo verificables, siempre que la clave y la lista de estado sigan publicadas.

Volver al glosario