Pāriet uz galveno saturu

Kas ir paļāvības puse EUDI Wallet ekosistēmā?

Paļāvības puse ir jebkura organizācija, kas lūdz personai vai uzņēmumam pierādījumu par kaut ko un pēc tam paļaujas uz atbildi, pieņemot lēmumu. European Digital Identity Wallet ekosistēmā tā ir puse, kas datus saņem: tā pieprasa datus no maka, pārbauda tos un rīkojas atbilstoši rezultātam. Oficiālais termins ir wallet-relying party, bet ikdienas sarunā lielākā daļa cilvēku vienkārši saka verificētājs.

Loma vienkāršiem vārdiem

Šī loma nav jauna. Jūsu organizācija jau tagad ir paļāvības puse ikreiz, kad tā pārbauda pasi, uzņēmumu reģistra izziņu vai diplomu. Mainās tas, ka pārbaude vairs nav cilvēks, kurš lasa dokumentu, bet gan automātiska atbilde, kurai varat uzticēties dažās sekundēs.

Paļāvības puse ir loma, nevis uzņēmuma veids. Viena un tā pati organizācija vienā procesā var būt paļāvības puse, bet citā izsniedzējs: universitāte, uzņemot studentu, prasa personu apliecinošu dokumentu un studiju beigās izsniedz diplomu. Par paļāvības pusi konkrētajā brīdī jūs padara vienkārši tas, ka tieši jūs pieprasāt, pārbaudāt un izlemjat.

Būtiskā pārmaiņa ir tā, no kurienes nāk pierādījums. Šodien cilvēkam jūsu priekšā ir jāpierāda, ka dokuments ir īsts, un jūs sedzat izmaksas par tā izvērtēšanu. Ar maku pierādījumu ir parakstījusi organizācija, kurai attiecīgais fakts jau pieder, tāpēc pārbaude kļūst par aprēķinu, nevis par vērtējumu.

Tieši tāpēc šo lomu ir vērts saprast arī tad, ja nekas jūs vēl neuzliek par pienākumu to uzņemties. Tiklīdz klients savu identitāti var pierādīt dažās sekundēs, katrs process, kurā joprojām jāaugšupielādē dokuments un jāveic manuāla pārbaude, salīdzinājumā sāk izskatīties lēns.

Trīs ikdienas piemēri

Shēma vienmēr ir viena un tā pati. Kādam ir jāzina kāds fakts, kādam citam tas jau ir, un līdz šim vienīgais veids, kā šos divus savienot, bija dokuments un zināma uzticēšanās deva.

Šos trīs piemērus vieno tas, ka patiesībā nevienam no tiem nav vajadzīgs pats dokuments. Banka vēlas zināt, ka uzņēmums pastāv un ka parakstītājs drīkst rīkoties tā vārdā, bet veikals vēlas zināt vienīgi to, vai klients ir pietiekami vecs. Dokuments nekad nebija mērķis, tas bija tikai vienīgais pieejamais fakta nesējs.

Fakta nodalīšana no dokumenta maina to, kas jums paliek rokās. Vecuma pārbaude, kas atbild ar jā vai nē, neatstāj jums neko sensitīvu, kas būtu jāaizsargā, savukārt skenēta pase biļešu sistēmā ir atbildība, kas jānodrošina, jāpamato un galu galā jādzēš.

Ko lietotājs redz, kad jūs pieprasāt datus

Kad jūsu pakalpojums pieprasa datus, pieprasījums nepienāk klusējot. Maks atver ekrānu, kurā nosaukta pieprasošā organizācija, uzskaitīts, tieši kuri dati tiek pieprasīti, un norādīts nolūks, kādu šī organizācija tiem ir reģistrējusi. Nekas netiek koplietots, kamēr cilvēks nav pieskāries ekrānam un to apstiprinājis.

Nosaukumu šajā ekrānā ievadāt nevis jūs. Tas nāk no sertifikāta, ko saņēmāt, reģistrējoties, un tieši tāpēc maks var to parādīt kā pārbaudītu faktu, nevis kā apgalvojumu. Nereģistrētas puses pieprasījums šādu ekrānu nemaz nevar radīt.

Cilvēks var atteikt, un atteikt katru reizi, nevis vienreiz uz visiem laikiem. Maki glabā arī vēsturi par to, kas un ar ko ir koplietots, tāpēc lēmumu vēlāk var pārskatīt, nevis tas pazūd pastkastē. Piekrišana beidz būt ķeksītis un kļūst par kaut ko, ko lietotājs patiešām var pārbaudīt.

Jūsu organizācijai tieši tajā arī ir visa jēga. Pazīstamā krāpšana, pārliecinoša lapa, kurā prasa pases kopiju, pārstāj darboties, kad cilvēki ir pieraduši pirms datu koplietošanas redzēt pārbaudītu nosaukumu. Pieprasījums caur maku nostāda jūs šī ieraduma uzticamajā pusē, un pieprasījumi, kas izskatās likumīgi, tiek pabeigti biežāk.

Kāpēc maks pārbauda, kas pieprasa datus

Maks, kas pilns ar pārbaudītiem identitātes datiem, ir drošs tikai tad, ja tas ir izvēlīgs attiecībā uz to, ar ko runā. Ja jebkura vietne tam varētu uzdot jautājumu, maks būtu tikai ātrāks veids, kā izsniegt personu apliecinošus dokumentus tam, kurš prasa vispārliecinošāk. Tāpēc uzbūve sākas ar pretēju pieņēmumu: nezināma puse nesaņem neko.

Tieši tam ir domāta reģistrācija un sertifikāti. Reģistrējoties kā paļāvības puse, jūs saņemat sertifikātus, kas identificē jūsu organizāciju, un katra dalībvalsts publicē sarakstus ar iestādēm, kuras tos izsniedz. Maks salīdzina sertifikātu ar šiem publicētajiem sarakstiem, pirms lietotājam vispār kaut ko parāda.

Lai to plānotu, kriptogrāfija nav jāsaprot, taču sekas ir jāparedz. Sertifikātiem beidzas termiņš un tie ir jāatjauno, uzticamības saraksti mainās, kad iestādes tiek pievienotas vai izņemtas, un pieprasījums ar novecojušiem datiem vienkārši neizdodas. Tas vairāk līdzinās licences uzturēšanai spēkā nekā programmatūras rakstīšanai.

Tas pats mehānisms darbojas arī jums par labu. Tā kā pārbaude notiek pret publicētiem sarakstiem, nevis privātu vienošanos, citā dalībvalstī izsniegts maks var izvērtēt jūsu pieprasījumu, jums ar šo valsti iepriekš neko nesaskaņojot. Tieši tas padara vienu reģistrāciju noderīgu visā Savienībā.

Kam un no kura brīža maks ir jāpieņem

eIDAS 2.0, regula, ar kuru radīts European Digital Identity Wallet, pieņemšanu neatstāj pilnībā tirgus ziņā. Dalībvalstis savus makus nodrošina no 2026. gada beigām, un noteiktai organizāciju grupai gadu vēlāk ir jābūt gatavai tos pieņemt.

Regulētās nozares

Ja ES vai valsts tiesību akti jau prasa lietotāja spēcīgu autentifikāciju, maks ir jāpieņem: banku un finanšu pakalpojumi, telekomunikācijas, enerģētika, transports, veselības aprūpe, izglītība, sociālā nodrošināšana, dzeramais ūdens, pasta pakalpojumi un digitālā infrastruktūra. Mikrouzņēmumi un mazie uzņēmumi no šā pienākuma ir atbrīvoti. Publiskā sektora struktūrām piemēro atsevišķu noteikumu visur, kur tās tiešsaistes pakalpojumam prasa elektronisko identifikāciju.

Ļoti lielas tiešsaistes platformas

Platformām, kas saskaņā ar Digital Services Act atzītas par ļoti lielām, ir jāpieņem maks un jāatvieglo tā lietošana, kad lietotājs to lūdz. Tās drīkst pieprasīt tikai minimālos datus, kas pakalpojumam patiešām vajadzīgi.

Praksē šis saraksts ir mazāk abstrakts, nekā izklausās. Tas aptver mazumtirdzniecības bankas, maksājumu iestādes un apdrošinātājus, mobilos operatorus, kas piesaka abonentus, enerģijas un ūdens piegādātājus, aviosabiedrības un dzelzceļa pārvadātājus, slimnīcas, aptiekas un veselības apdrošinātājus, universitātes un eksaminācijas iestādes, kā arī valsts pārvaldes iestādes, kurām jau ir nacionālā pieteikšanās sistēma. Ja jūsu klientu uzņemšanā šodien ir iesaistīts personu apliecinošs dokuments tāpēc, ka to prasa kāda norma, jūs gandrīz noteikti esat šajā lokā.

Maka pieņemšana nenozīmē esošā aizstāšanu. Tā nozīmē maka piedāvāšanu kā vienu no veidiem, kā cilvēks var sevi identificēt tur, kur jau tagad prasāt stingru identifikāciju, blakus metodēm, ko atbalstāt pašlaik. Esošajiem klientiem paliek viņu līdzšinējais ceļš, un jaunie iegūst ātrāku.

Datumus ir vērts pierakstīt. Dalībvalstis savus makus izsniedz no 2026. gada beigām, noteikumi par reģistrēšanos kā paļāvības pusei piemērojami no 2026. gada decembra, un pienākums maku pieņemt iestājas 2027. gada beigās. Reģistrācija ir atkarīga no nacionālās iestādes un no iekšējiem lēmumiem par to, kādi dati jums nepieciešami, tāpēc grafiks ir saspringtāks, nekā liek domāt viens datums 2027. gadā.

Visi pārējie maku var pieņemt brīvprātīgi, un ļoti daudzi to darīs. Ja klients jau nēsā līdzi pārbaudītus identitātes un uzņēmuma datus, lūgums tā vietā augšupielādēt skenējumu ir solis atpakaļ, ko viņš pamanīs.

Kas organizācijai patiesībā ir jānokārto

Kļūt par paļāvības pusi nozīmē vairāk nekā pievienot pogu veidlapai. Jābūt nokārtotām četrām lietām, un tikai pēdējā no tām ir tīri tehniska.

Reģistrējieties savā valstī

Katra dalībvalsts uztur publisku reģistru par paļāvības pusēm, kas veic uzņēmējdarbību tās teritorijā. Jūs deklarējat, kas esat, kādam nolūkam izmantosiet maku un kādus datus plānojat pieprasīt. Pieprasīt vairāk, nekā esat reģistrējuši, nav atļauts.

Iegūstiet savus sertifikātus

Reģistrācija dod jums sertifikātus, pēc kuriem maks jūs var atpazīt. Tieši tie anonīmu pieprasījumu pārvērš par pieprasījumu, ko maks var parādīt lietotājam kā nosauktas un reģistrētas organizācijas pieprasījumu.

Strādājiet ar katru nacionālo maku

Vienotas Eiropas maka lietotnes nav. Katra dalībvalsts nodrošina vismaz vienu, tāpēc jūs pieslēdzaties maku kopumam, nevis vienam makam. Standarti ir kopīgi, taču katram makam ir savi uzticamības enkuri un savs laidienu grafiks, kam jāseko līdzi.

Pārbaudiet, vai dati joprojām ir spēkā

Credential, kas pagājušajā mēnesī bija pareizs, kopš tā laika var būt atsaukts. Paļāvības pusei ir jāpārbauda credential publicētais statuss tajā brīdī, kad tas tiek izmantots. Pašiem veikt pierakstus par šo pārbaudi ir laba prakse, nevis noteikums, taču tieši tas ļauj vēlāk pierādīt, ka pārbaude notika.

Šī saraksta secība ir svarīgāka nekā tā garums. Pirmie divi soļi ir administratīvi un norit nacionālās iestādes ātrumā, tāpēc tieši tie nosaka, kad varēsiet sākt darbu. Komandas, kas sāk ar integrāciju un reģistrāciju atstāj uz vēlāku laiku, mēdz pabeigt programmatūru un tad gaidīt.

Arī lēmums par to, kādi dati jums nepieciešami, ir drīzāk biznesa, nevis tehnisks jautājums, un uz to ir vērts atbildēt rūpīgi. Jūs reģistrējat nolūku un datu kopumu, un šī kopuma sašaurināšana savlaicīgi maksā vienu sanāksmi, savukārt tā paplašināšana vēlāk nozīmē atgriešanos reģistrā.

Ko maksā savienošanās ar vairāk nekā trīsdesmit makiem

Vienotas Eiropas maka lietotnes nav. Katra dalībvalsts nodrošina vismaz vienu, dažās to būs vairākas, un jūsu klienti ieradīsies ar to, kuru izsniegusi viņu valsts. Organizācija, kuras klienti nāk no dažām valstīm, tātad integrējas nevis ar vienu partneri, bet ar mainīgu to kopumu.

Pamatā esošie standarti ir kopīgi, un tieši tas to vispār padara iespējamu. Atšķiras viss pārējais ap tiem: katram makam ir savi uzticamības enkuri, savs nacionālais profils, sava testa vide un savs laidienu kalendārs. Testa izturēšana ar vienu maku par nākamo pasaka ļoti maz.

Pirmā integrācija reti ir dārgā. Izmaksas slēpjas gados pēc tās: specifikāciju atjauninājumu sekošanā, atkārtotā testēšanā, kad kāds nacionālais maks izlaiž jaunu versiju, uzticamības sarakstu izmaiņu uzraudzībā un sertifikātu uzturēšanā spēkā katrā valstī, kurā veicat uzņēmējdarbību. Budžetā tā ir uzturēšanas, nevis projekta rinda.

Vienkāršs veids, kā to novērtēt, ir saskaitīt divas lietas: dalībvalstu skaitu, no kurām nāk jūsu klienti, un laidienu skaitu, ko katrs no šiem makiem gada laikā, visticamāk, izlaidīs. Sareiziniet tos, un iegūsiet skaitli, cik reižu kādam jūsu komandā būs jāpārtrauc iesāktais darbs. Tieši šis skaitlis, nevis sākotnējā izstrāde, ir tas, no kā patiesībā ir atkarīgs lēmums veidot pašiem vai pirkt.

Veidot pašiem vai izmantot pakalpojumu

Četras iepriekš minētās prasības var izpildīt pašu spēkiem vai iepirkt. Neviena no atbildēm nav nepareiza, taču tās maksā dažādas lietas, un atšķirība galvenokārt ir par to, kurš nes pastāvīgo darbu.

Darīt to pašiem

  • Reģistrāciju, sertifikātus un to atjaunošanu veicat paši, katrā valstī, kurā veicat uzņēmējdarbību.
  • Jūsu komanda seko līdzi standartiem un uzticamības sarakstiem, kad tie mainās, un izlaiž atjauninājumu ikreiz, kad to dara kāds nacionālais maks.
  • Nekas neatstāj jūsu infrastruktūru, un tā ir spēcīgākā iespējamā atbilde uz jautājumu par datu aizsardzību.
  • Tās ir pastāvīgas izstrādes saistības, nevis projekts, kas kādreiz beidzas.

Izmantot verifikācijas pakalpojumu

  • Viena integrācija aptver visus makus, un savienošanas darbs paliek pakalpojuma sniedzēja ziņā.
  • Standartu izmaiņas, uzticamības sarakstu atjauninājumi un statusa pārbaude tiek nodrošināti jūsu vietā.
  • Darbu sākat dažu nedēļu, nevis ceturkšņu laikā, un jūsu komanda paliek pie jūsu pašu produkta.
  • Izvietojiet to savā infrastruktūrā, un dati paliek jūsu pašu vidē, tieši tāpat kā tad, ja būtu to izveidojuši paši.
  • Jūs esat atkarīgi no piegādātāja, tāpēc viņa pieejamība, laidienu temps un apstrādes noteikumi kļūst par jūsu jautājumu.

Spēcīgākais arguments par labu izstrādei pašu spēkiem parasti ir tas, ka nekas neatstāj jūsu infrastruktūru, un tā ir tīrākā iespējamā atbilde uz jautājumu par datu aizsardzību. Tomēr šī atbilde nepieder tikai pašu izstrādei. Tā pati verifikācijas programmatūra, izvietota jūsu pašu vidē, atstāj datus tieši tur, kur tie tik un tā būtu palikuši, kamēr darbu ar standartiem un savienojumus ar nacionālajiem makiem joprojām nes pakalpojuma sniedzējs.

Noderīgs veids, kā izlemt, ir pajautāt sev, kādā biznesā jūs darbojaties. Ja maku verifikācija ir daļa no tā, ko pārdodat, ir jēga to pārvaldīt no sākuma līdz galam. Ja tas ir solis klientu uzņemšanā, pieteikšanās procesā vai pirkuma noformēšanā, tad tas ir tehnisks pamatdarbs, un tehnisku pamatdarbu ir vērts pirkt no kāda, kas to uztur profesionāli.

Kā izvēlēties verifikācijas pakalpojumu

Ja izlemjat pirkt, nevis veidot pašiem, uzdodamie jautājumi ir mazāk par funkcijām un vairāk par to, kur ir atbildība un kas notiek, kad kaut kas mainās. Šie astoņi ir tie, kas nošķir piedāvājumus, kuri prezentācijas slaidā izskatās vienādi.

  1. Kurš ir reģistrēts kā paļāvības puse? Tai jābūt jūsu organizācijai, jūsu pašu vārdā, lai deklarētais nolūks piederētu jums un paliktu jums arī tad, ja nomainīsiet piegādātāju.
  2. Kuri nacionālie maki un kuras dalībvalstis ir nosegtas jau šodien, nevis apsolītas attīstības plānā?
  3. Vai to var izvietot gan savā infrastruktūrā, gan izmantot kā mitinātu pakalpojumu, un, ja tas ir mitināts, kurā valstī dati tiek apstrādāti?
  4. Kas tiek glabāts, cik ilgi, un kas jums paliek kā pierādījums tam, ka pārbaude ir notikusi?
  5. Kā atsaukšana un derīgums tiek pārbaudīti tieši izmantošanas brīdī, nevis vienu reizi iestatīšanas laikā?
  6. Kurš sedz izmaksas, kad mainās kāds standarts, uzticamības saraksts vai nacionālais maks, un cik ātri?
  7. Vai ir testa vide, kurā varat izmēģināt reālu plūsmu, pirms kaut ko apņematies?
  8. Kā jūs aizietu? Eksportējami ieraksti un reģistrācija jūsu pašu vārdā ir tas, kas to padara iespējamu.

Pirmais jautājums ir tas, uz kuru jāuzstāj. Ja reģistrācija ir jūsu pašu vārdā, jūs saglabājat attiecības ar reģistru, deklarēto nolūku un iespēju nomainīt piegādātāju, nesākot visu no jauna. Viss pārējais sarakstā ir apspriežams, bet šis patiešām nav.

Kā sākt: lietojuma gadījums, izmēģinājums, grafiks

Sāciet ar vienu lietojuma gadījumu un izvēlieties šaurāko, kas jums šodien izmaksā kaut ko izmērāmu. Vecuma pārbaude, uzņēmuma pārbaude, piesakot piegādātāju, vai identitātes solis konta atvēršanā ir pietiekami nelieli, lai tos pabeigtu, un pietiekami konkrēti, lai kaut ko pierādītu. Programma, kas modernizē visu identitāti visur, nav pirmais projekts.

Izmēģinājumu palaidiet blakus esošajam procesam, nevis tā vietā. Piedāvājiet maku kā papildu ceļu daļai plūsmas, atstājiet veco ceļu atvērtu un salīdziniet abus pēc rādītājiem, kurus jau mērāt: cik ilgi tas aizņem, cik cilvēku pabeidz, cik daudz manuālas pārbaudes paliek. Tieši šis salīdzinājums, nevis demonstrācija, veido biznesa pamatojumu.

Reģistrāciju sāciet agri, jo tā ir daļa, ko kontrolējat vismazāk. Tā ir atkarīga no nacionālās iestādes un no iekšēja lēmuma par to, kādi dati jums patiešām nepieciešami, un abi prasa vairāk laika, nekā izskatās. Tehniskā integrācija parasti ir īsākā darba puse, jo īpaši, ja savienojumus ar makiem neveidojat paši.

Reālistisks plāns organizācijai, kas sāk tagad, ir lēmums un reģistrācija pirmajā ceturksnī, strādājošs izmēģinājums otrajā un pakāpeniska ieviešana pēc tam, kas atstāj rezervi pirms 2027. gada pienākuma, nevis liek ierasties uz pēdējo brīdi. Ja pienākums uz jums neattiecas, tā pati secība joprojām ir spēkā, tikai termiņu regulējuma vietā nosaka jūsu konkurenti.

Kā palīdz Credenco

Credenco jūsu vietā nodrošina paļāvības puses pusi, bet lēmums paliek jūsu. Jūs paliekat reģistrētā organizācija un saglabājat datus, bet savienošanas darbs ar makiem ir mūsu ziņā.

Abi darbojas gan kā mitināts pakalpojums, gan izvietoti jūsu pašu vidē, tāpēc izvietošanas modelis ir lēmums, ko pieņemat jūs, nevis produkts jūsu vietā. Jebkurā gadījumā reģistrācija paliek jūsu vārdā un maks lietotājam parāda jūsu organizāciju.

Biežāk uzdotie jautājumi

Kas ir paļāvības puse vienkāršiem vārdiem?

Tā ir jebkura organizācija, kas kādam lūdz pierādījumu un pēc tam rīkojas, pamatojoties uz atbildi. Banka, interneta veikals, darba devējs un valsts iestādes klientu apkalpošanas vieta visas ir paļāvības puses. EUDI Wallet ekosistēmā pierādījums nāk no maka un ir automātiski pārbaudāms, tāpēc organizācija paļaujas uz pārbaudi, nevis uz dokumentu, kuram tai ir jātic.

Vai manai organizācijai ir jāpieņem EUDI Wallet?

Jā, ja ES vai valsts tiesību akti jums jau liek lietotājus autentificēt spēcīgi. Tas attiecas uz tādām nozarēm kā banku un finanšu pakalpojumi, telekomunikācijas, enerģētika, transports, veselības aprūpe, izglītība, sociālā nodrošināšana, pasta pakalpojumi un digitālā infrastruktūra, kā arī tad, ja esat saskaņā ar Digital Services Act atzīta ļoti liela tiešsaistes platforma. Mikrouzņēmumi un mazie uzņēmumi no šā nozares pienākuma ir atbrīvoti. Visi pārējie maku var pieņemt brīvprātīgi, un daudzi to darīs, jo klienti, kuriem ir maks, sagaida, ka varēs to lietot.

Vai mums ir arī jāizsniedz apliecinājumi?

Nē. Apliecinājumu pieņemšana un izsniegšana ir atsevišķas lomas, un lielākajai daļai organizāciju ir vajadzīga tikai pirmā. Verifikācija ir mazākais darbs: jūs pieprasāt datus, salīdzināt tos ar publicētu uzticamības sarakstu un nolasāt atbildi, bez identitātes pārbaudes un atslēgu pārvaldības, ko uzņemas izsniedzējs.

Vai mēs varam pieprasīt jebkādus datus?

Nē, un tas ir apzināti. Jūs reģistrējat datus, kas jums nepieciešami, un nolūku, kādam tie nepieciešami, un pieprasījumu ārpus šī apjoma var noraidīt. Praksē tas mudina organizācijas prasīt mazāk, ko datu aizsardzības tiesības ir prasījušas jau visu laiku.

Kad mums vajadzētu sākt?

Ja pieņemšanas pienākums attiecas uz jums, termiņš ir 2027. gada beigas, un reģistrācija, iepirkums un testēšana notiek pirms tā. Ja tas uz jums neattiecas, iemesls rīkoties tik un tā pastāv: klienta uzņemšana, kas aizņem sekundes, nevis dienas, ir vērtīga neatkarīgi no tā, vai to prasa kāds regulējums.

Tehniskais ieskats

Šī lapa paliek līmenī, ko šī loma nozīmē jūsu organizācijai. Tas, kā pieprasījums patiesībā tiek izveidots un uz to tiek atbildēts, izmantojot OpenID4VP protokolu, ir aprakstīts tehniskajā dokumentācijā. Lasīt tehnisko dokumentāciju

Šī lapa ir informatīva un nav uzskatāma par juridisku konsultāciju. Lai saņemtu autoritatīvus norādījumus par to, vai kāds pienākums attiecas uz jūsu organizāciju, vērsieties tieši pie Eiropas Komisijas un savas valsts uzraudzības iestādes.

Runājiet ar mums par EUDI Wallet pieņemšanu