Saltar al contenido principal

Parte confiante

(Relying party)

Una parte confiante es la organización que solicita una credencial verificable a un titular y confía en ella para tomar una decisión, como un banco que da de alta a una nueva empresa o una tienda que comprueba si un cliente tiene la edad suficiente para comprar un producto restringido por edad.

Una parte usuaria envía una solicitud de presentación mediante un protocolo como OpenID4VP que describe qué credencial y qué afirmaciones necesita, y después comprueba la respuesta de forma criptográfica frente al emisor que la firmó originalmente antes de actuar sobre el resultado, en lugar de llamar al emisor o al titular para confirmar algo por teléfono o correo electrónico. Convertirse en parte usuaria no requiere construir un emisor de credenciales ni una cartera: solo requiere la capacidad de enviar una solicitud, verificar una firma frente a una lista de confianza, e interpretar las afirmaciones que llegan, una integración mucho más pequeña que la del lado emisor del mismo ecosistema. La confianza en el contenido de la credencial recae en el emisor, pero la confianza en que el propio emisor es legítimo recae en que la parte usuaria compruebe al emisor frente a una Lista de Confianza nacional o de la UE antes de aceptar nada que haya firmado. Conforme a eIDAS 2.0, cada Estado miembro de la UE debe garantizar que las partes usuarias de sectores regulados, como banca, telecomunicaciones, sanidad y transporte, puedan aceptar credenciales del EUDI Wallet, y las partes usuarias por encima de cierto tamaño o en sectores regulados específicos están obligadas a aceptar la cartera cuando una persona la ofrece. Como el protocolo y el modelo de confianza están estandarizados en toda la Unión, una parte usuaria que se integra una vez puede aceptar credenciales de cualquier cartera emitida en cualquier lugar de la UE, tanto si el titular es una persona que demuestra su edad como una empresa que demuestra que está registrada, sin un contrato o una conexión técnica independiente con cada emisor.

¿Puede cualquier organización convertirse en parte usuaria sin convertirse también en emisora?

Sí, y la mayoría lo hace. Verificar una credencial solo requiere comprobar una firma frente a una lista de confianza publicada y leer las afirmaciones divulgadas, algo mucho más sencillo que el trabajo del emisor de probar la identidad, gestionar claves y mantener el estado de revocación. Un banco que comprueba una credencial empresarial y el organismo público que la emitió pueden ser organizaciones completamente distintas, con huellas técnicas completamente distintas.

Volver al glosario