Vai al contenuto principale

Level of Assurance

Il level of assurance, spesso abbreviato in LoA, indica quanta fiducia una relying party può riporre in un'identità dichiarata. eIDAS ne definisce tre: basso, significativo ed elevato.

Il livello è determinato da due fattori: quanto accuratamente la persona è stata identificata al momento del primo rilascio della credenziale, e quanto bene la credenziale è protetta e legata a essa in seguito. Il regolamento di esecuzione (UE) 2015/1502 della Commissione fissa i criteri tecnici su quattro aree: l'iscrizione, il mezzo di identificazione elettronica in sé, come il titolare si autentica con esso, e come l'ente emittente gestisce e sottopone ad audit l'intero processo. Basso copre una registrazione autodichiarata con poca o nessuna verifica dell'identità dichiarata; significativo richiede prove che l'identità sia genuina, tipicamente controllate rispetto a un documento o a un registro, e un login che usa più di un fattore; elevato richiede inoltre che l'identità sia stata controllata rispetto a una fonte autorevole, di persona o con una procedura remota equivalente e con garanzia comparabile, e che la credenziale risieda in hardware resistente alla manomissione come un elemento sicuro. Conta perché determina a cosa una credenziale può essere usata: gli Stati membri devono riconoscersi reciprocamente gli schemi eID notificati a livello significativo o elevato per l'accesso ai servizi pubblici transfrontalieri ai sensi del regolamento eIDAS originario del 2014, ed eIDAS 2.0 richiede che l'EUDI Wallet stesso sia rilasciato a livello elevato, poiché il PID è l'ancoraggio su cui si basa ogni altra attestazione nel wallet. Una relying party fuori dal settore pubblico non è vincolata dallo stesso obbligo di riconoscimento e può chiedere qualsiasi livello richieda il proprio rischio: un servizio che controlla solo che un cliente abbia più di 18 anni può accettare un livello più basso o un singolo attributo, mentre uno che gestisce l'onboarding antiriciclaggio insisterà su un livello elevato perché la conseguenza legale di sbagliare l'identità è molto più grave.

Una relying party al di fuori del settore pubblico può richiedere un livello di garanzia più alto di quello imposto da eIDAS?

Sì. eIDAS fissa un livello minimo: i servizi pubblici devono accettare gli schemi notificati a livello significativo o elevato, e l'EUDI Wallet deve essere rilasciato a livello elevato. Una relying party privata è libera di chiedere qualsiasi livello richieda il proprio rischio, accettando un livello più basso per qualcosa come la verifica dell'età mentre richiede un livello elevato, con prove corrispondenti, per l'onboarding antiriciclaggio o l'apertura di un conto finanziario.

Torna al glossario