Saltar al contenido principal

Level of Assurance

El level of assurance, a menudo abreviado como LoA, indica cuánta confianza puede depositar una parte usuaria en una identidad declarada. eIDAS define tres: bajo, sustancial y alto.

El nivel lo determinan dos factores: con qué rigor se identificó a la persona cuando se emitió la credencial por primera vez, y con qué solidez se protege y se vincula la credencial a ella después. El Reglamento de Ejecución (UE) 2015/1502 de la Comisión fija los criterios técnicos en cuatro áreas: el registro, el propio medio de identificación electrónica, cómo se autentica el titular con él, y cómo el organismo emisor gestiona y audita todo el proceso. Bajo cubre un registro autodeclarado con poca o ninguna verificación de la identidad reclamada; sustancial exige evidencia de que la identidad es genuina, normalmente comprobada frente a un documento o un registro, y un inicio de sesión que use más de un factor; alto exige además que la identidad se haya comprobado frente a una fuente autorizada, en persona o mediante un procedimiento remoto equivalente con una garantía comparable, y que la credencial resida en hardware resistente a manipulaciones, como un elemento seguro. Importa porque determina para qué puede usarse una credencial: los Estados miembros deben reconocerse mutuamente los esquemas de eID notificados a nivel sustancial o alto para el acceso transfronterizo a servicios públicos conforme al Reglamento eIDAS original de 2014, y eIDAS 2.0 exige que el propio EUDI Wallet se emita al nivel alto, ya que el PID es el ancla sobre la que se construye cualquier otra atestación de la cartera. Una parte usuaria ajena al sector público no está sujeta al mismo deber de reconocimiento y puede pedir el nivel que requiera su propio riesgo: un servicio que solo comprueba que un cliente es mayor de 18 años puede aceptar un nivel más bajo o un único atributo, mientras que uno que gestiona la incorporación conforme a normas contra el blanqueo de capitales exigirá el nivel alto, porque la consecuencia legal de equivocarse con la identidad es mucho mayor.

¿Puede una parte usuaria ajena al sector público exigir un nivel de garantía mayor que el que exige eIDAS?

Sí. eIDAS fija un mínimo: los servicios públicos deben aceptar los esquemas notificados a nivel sustancial o alto, y el EUDI Wallet debe emitirse al nivel alto. Una parte usuaria privada es libre de pedir el nivel que exija su propio riesgo, aceptando un nivel más bajo para algo como la verificación de edad mientras exige el nivel alto, con evidencia equivalente, para la incorporación conforme a normas contra el blanqueo de capitales o la apertura de una cuenta financiera.

Volver al glosario