Naar hoofdinhoud

Vertrouwende partij

(Relying party)

Een vertrouwende partij is de organisatie die een verifieerbare credential opvraagt bij een houder en op basis daarvan een beslissing neemt, bijvoorbeeld een bank die een nieuw bedrijf onboardt of een winkel die controleert of een klant oud genoeg is om een leeftijdsgebonden product te kopen.

Een vertrouwende partij stuurt een presentatieverzoek via een protocol zoals OpenID4VP dat beschrijft welke credential en claims hij nodig heeft, en controleert het antwoord vervolgens cryptografisch tegen de uitgever die het oorspronkelijk heeft ondertekend voordat hij op het resultaat handelt, in plaats van de uitgever of de houder telefonisch of per e-mail om bevestiging te vragen. Een vertrouwende partij worden vereist niet dat men een credential-uitgever of een wallet bouwt: het vereist alleen het vermogen om een verzoek te sturen, een handtekening tegen een trust list te verifiëren, en de teruggekomen claims te interpreteren, wat een veel kleinere integratie is dan de uitgeverskant van hetzelfde ecosysteem. Het vertrouwen in de inhoud van de credential rust op de uitgever, maar het vertrouwen dat de uitgever zelf legitiem is, rust op de vertrouwende partij die de uitgever tegen een nationale of EU-brede Trusted List controleert voordat hij iets accepteert wat die heeft ondertekend. Onder eIDAS 2.0 moet elke EU-lidstaat ervoor zorgen dat vertrouwende partijen in gereguleerde sectoren zoals bankwezen, telecom, zorg en transport EUDI Wallet-credentials kunnen accepteren, en vertrouwende partijen boven een bepaalde omvang of in specifieke gereguleerde sectoren zijn verplicht de wallet te accepteren wanneer een burger er een aanbiedt. Omdat het protocol en het trustmodel in de hele Unie gestandaardiseerd zijn, kan een vertrouwende partij die eenmaal integreert credentials accepteren van elke wallet die overal in de EU is uitgegeven, of de houder nu een individu is dat zijn leeftijd aantoont of een bedrijf dat aantoont dat het geregistreerd is, zonder een apart contract of een technische verbinding met elke uitgever.

Kan elke organisatie vertrouwende partij worden zonder ook uitgever te worden?

Ja, en de meeste doen dat ook. Het verifiëren van een credential vereist alleen het controleren van een handtekening tegen een gepubliceerde trust list en het lezen van de onthulde claims, wat veel eenvoudiger is dan de taak van de uitgever, die identiteit moet bewijzen, sleutels moet beheren en de herroepingsstatus moet bijhouden. Een bank die een zakelijke credential controleert en de overheidsinstantie die hem heeft uitgegeven kunnen volledig verschillende organisaties zijn met volledig verschillende technische footprints.

Terug naar de woordenlijst