Passer au contenu principal

Trusted List

Une Trusted List est le registre officiel qu'un vérificateur consulte pour décider si un émetteur est de confiance : chaque État membre de l'UE en publie une, mentionnant les prestataires de services de confiance qualifiés et les émetteurs qu'il autorise à opérer dans le cadre de son cadre de confiance.

Un vérificateur vérifie l'émetteur d'un credential par rapport à la Trusted List concernée plutôt que de maintenir sa propre liste de confiance, si bien que le même contrôle fonctionne quel que soit l'État membre qui a délivré le credential. Les Trusted Lists sont ce qui rend un trust framework opérationnel et pas seulement une description légale : eIDAS 2.0 exige que chaque État membre en maintienne une, et l'ARF la désigne comme brique normative de l'écosystème du portefeuille EUDI aux côtés du PID et des propres trust anchors du portefeuille. Chaque entrée de la liste lie un prestataire de services de confiance ou un émetteur à la clé publique qu'il utilise pour signer des attestations, si bien qu'un vérificateur peut confirmer à la fois que l'émetteur est autorisé et que la signature d'un credential précis lui appartient bien. Les listes sont publiées dans un format lisible par machine et mises à jour par l'État membre chaque fois que le statut d'un fournisseur change, est ajouté, suspendu ou retiré, si bien qu'une révocation prend effet pour chaque partie utilisatrice consultant cette liste plutôt que d'exiger que chacune soit notifiée séparément. Un format technique partagé définit comment tous les États membres publient leurs listes, ce qui permet à un portefeuille ou un vérificateur d'un pays d'analyser la Trusted List d'un autre pays sans travail d'intégration sur mesure. Sans ce format partagé, la reconnaissance transfrontalière des credentials sous eIDAS 2.0 nécessiterait des accords bilatéraux entre chaque paire d'États membres plutôt qu'un mécanisme unique et cohérent.

Qui décide de ce qui figure sur une Trusted List ?

L'organisme de supervision désigné de chaque État membre de l'UE maintient sa propre Trusted List et décide quels prestataires de services de confiance qualifiés et émetteurs y figurent, en fonction des exigences d'eIDAS 2.0. Il ajoute un fournisseur une fois qu'il a été certifié, et retire ou suspend un fournisseur si son statut change, si bien que la liste reflète toujours qui cet État membre autorise actuellement.

Retour au glossaire