Parte affidante
(Relying party)
Una parte affidante è l'organizzazione che richiede una credenziale verificabile a un titolare e vi si affida per prendere una decisione, ad esempio una banca che accredita una nuova azienda o un negozio che verifica se un cliente ha l'età per acquistare un prodotto con restrizioni di età.
Una relying party invia una richiesta di presentazione tramite un protocollo come OpenID4VP che descrive quale credenziale e quali dati le servono, quindi controlla la risposta crittograficamente rispetto all'emittente che l'ha originariamente firmata prima di agire sul risultato, invece di chiamare l'emittente o il titolare per confermare qualcosa per telefono o email. Diventare una relying party non richiede di costruire un emittente di credenziali o un wallet: richiede solo la capacità di inviare una richiesta, verificare una firma rispetto a una Trusted List e interpretare i dati che tornano indietro, un'integrazione molto più piccola rispetto al lato emittente dello stesso ecosistema. La fiducia nel contenuto della credenziale poggia sull'emittente, ma la fiducia nella legittimità dell'emittente stesso poggia sul fatto che la relying party lo verifichi rispetto a una Trusted List nazionale o a livello UE prima di accettare qualsiasi cosa abbia firmato. Ai sensi di eIDAS 2.0, ogni Stato membro dell'UE deve garantire che le relying party in settori regolamentati come banche, telecomunicazioni, sanità e trasporti possano accettare credenziali dell'EUDI Wallet, e le relying party sopra una certa dimensione o in specifici settori regolamentati sono tenute ad accettare il wallet quando un cittadino lo offre. Poiché il protocollo e il modello di fiducia sono standardizzati in tutta l'Unione, una relying party che si integra una sola volta può accettare credenziali da qualsiasi wallet rilasciato in qualunque parte dell'UE, sia che il titolare sia un individuo che dimostra la propria età sia un'impresa che dimostra di essere registrata, senza un contratto o un collegamento tecnico separato per ogni emittente.
Termini correlati
Un'organizzazione può diventare relying party senza diventare anche emittente?
Sì, ed è ciò che fa la maggior parte. Verificare una credenziale richiede solo controllare una firma rispetto a una Trusted List pubblicata e leggere i dati divulgati, il che è molto più semplice del compito dell'emittente, che deve dimostrare l'identità, gestire le chiavi e mantenere lo stato di revoca. Una banca che controlla una credenziale d'impresa e l'ente pubblico che l'ha rilasciata possono essere organizzazioni completamente diverse, con impronte tecniche completamente diverse.