Level of Assurance
A level of assurance, gyakran LoA rövidítéssel, azt fejezi ki, mennyire bízhat egy elfogadó fél egy állított személyazonosságban. Az eIDAS hármat határoz meg: alacsony, jelentős és magas.
A szintet két dolog határozza meg: mennyire alaposan azonosították a személyt a hitelesítő adat első kiállításakor, és mennyire jól védett és mennyire szorosan kötődik hozzá a hitelesítő adat azt követően. A Bizottság (EU) 2015/1502 végrehajtási rendelete négy területen rögzíti a technikai kritériumokat: regisztráció, maga az elektronikus azonosítási eszköz, hogyan hitelesíti magát vele a birtokos, és hogyan kezeli és auditálja a kibocsátó szerv a teljes folyamatot. A low szint egy önbevallott regisztrációt fed le, kevés vagy semmilyen ellenőrzéssel az állított személyazonosságra vonatkozóan; a substantial szint bizonyítékot igényel arra, hogy a személyazonosság valódi, jellemzően egy dokumentumhoz vagy nyilvántartáshoz viszonyítva ellenőrizve, és egy több tényezőt használó bejelentkezést; a high szint emellett megköveteli, hogy a személyazonosságot egy hiteles forráshoz viszonyítva ellenőrizzék, személyesen vagy egy azzal egyenértékű bizonyosságú, egyenértékű távoli eljárással, valamint hogy a hitelesítő adat manipulációálló hardverben, például egy secure elementben helyezkedjen el. Azért fontos, mert eldönti, mire használható egy hitelesítő adat: a tagállamoknak substantial vagy high szinten kölcsönösen el kell ismerniük egymás bejelentett eID-rendszereit a határokon átnyúló közszolgáltatásokhoz való hozzáféréshez az eredeti, 2014-es eIDAS-rendelet alapján, és az eIDAS 2.0 megköveteli, hogy magát az EUDI tárcát high szinten állítsák ki, mivel a PID az a horgony, amelyre a tárca minden más attesztációja épül. Egy közszférán kívüli ellenőrző felet nem köt ugyanez az elismerési kötelezettség, és bármilyen szintet kérhet, amit a saját kockázata megkíván: egy szolgáltatás, amely csak azt ellenőrzi, hogy egy ügyfél elmúlt-e 18 éves, elfogadhat alacsonyabb szintet vagy egyetlen attribútumot, míg egy pénzmosás elleni onboarding folyamatot futtató szolgáltatás ragaszkodni fog a high szinthez, mivel egy téves azonosítás jogi következménye sokkal súlyosabb.
Kapcsolódó fogalmak
Kérhet egy kormányzaton kívüli ellenőrző fél magasabb bizonyossági szintet, mint amit az eIDAS előír?
Igen. Az eIDAS egy minimumot határoz meg: a közszolgáltatásoknak substantial vagy high szinten kell elfogadniuk a bejelentett rendszereket, az EUDI tárcát pedig high szinten kell kiállítani. Egy magán ellenőrző fél szabadon kérheti a saját kockázatának megfelelő szintet, alacsonyabb szintet fogadva el olyan esetekre, mint az életkor-ellenőrzés, miközben high szintet, megfelelő bizonyítékkal, követel meg egy pénzmosás elleni onboarding vagy egy pénzügyi számla megnyitása esetén.