Naar hoofdinhoud

Level of Assurance

Level of assurance, vaak afgekort tot LoA, geeft aan hoeveel vertrouwen een vertrouwende partij in een geclaimde identiteit kan stellen. eIDAS onderscheidt er drie: laag, substantieel en hoog.

Het niveau wordt bepaald door twee zaken: hoe grondig de persoon werd geïdentificeerd toen de credential voor het eerst werd uitgegeven, en hoe goed de credential daarna wordt beschermd en aan hem of haar gebonden. Uitvoeringsverordening (EU) 2015/1502 van de Commissie stelt de technische criteria vast op vier gebieden: registratie, het elektronische identificatiemiddel zelf, hoe de houder ermee authenticeert, en hoe de uitgevende instantie het hele proces beheert en audit. Low omvat een zelfverklaarde registratie met weinig of geen verificatie van de opgegeven identiteit; substantial vereist bewijs dat de identiteit echt is, doorgaans gecontroleerd aan de hand van een document of register, en een login die meer dan één factor gebruikt; high vereist bovendien dat de identiteit is gecontroleerd tegen een gezaghebbende bron, in persoon of via een gelijkwaardige procedure op afstand met vergelijkbare zekerheid, en dat de credential zich in manipulatiebestendige hardware bevindt zoals een secure element. Dit is van belang omdat het bepaalt waarvoor een credential mag worden gebruikt: lidstaten moeten elkaars aangemelde eID-schema's op substantial of high erkennen voor toegang tot overheidsdiensten over de grens onder de oorspronkelijke eIDAS-verordening uit 2014, en eIDAS 2.0 vereist dat de EUDI Wallet zelf op high wordt uitgegeven, aangezien de PID het anker is waarop elke andere attestatie in de wallet voortbouwt. Een vertrouwende partij buiten de publieke sector is niet aan dezelfde erkenningsplicht gebonden en kan vragen om welk niveau haar eigen risico vereist: een dienst die alleen controleert of een klant ouder is dan 18 kan een lager niveau of één enkel attribuut accepteren, terwijl een dienst die anti-witwas-onboarding uitvoert op high zal staan, omdat het juridische gevolg van een verkeerde identiteit veel groter is.

Kan een vertrouwende partij buiten de overheid een hoger assurance-niveau eisen dan eIDAS voorschrijft?

Ja. eIDAS stelt een ondergrens: overheidsdiensten moeten aangemelde schema's op substantial of high accepteren, en de EUDI Wallet moet op high worden uitgegeven. Een private vertrouwende partij mag vragen om welk niveau haar eigen risico ook vereist, en kan een lager niveau accepteren voor bijvoorbeeld leeftijdsverificatie terwijl ze op high staat, met bijbehorend bewijs, voor anti-witwas-onboarding of het openen van een financiële rekening.

Terug naar de woordenlijst