Naar hoofdinhoud

Trustframework

(Trust Framework)

Een trust framework is de verzameling technische standaarden, juridische regels en governance-afspraken waarmee issuers, holders en verifiers elkaars credentials kunnen vertrouwen over organisaties en landsgrenzen heen, zoals het kader dat eIDAS 2.0 voor de EU vaststelt.

In de praktijk wordt een trustframework verankerd door Trusted Lists: nationale registers, gepubliceerd door elke EU-lidstaat, van de gekwalificeerde trust service providers en uitgevers die eronder gemachtigd zijn te opereren. Een verifier controleert de uitgever van een credential tegen de relevante Trusted List in plaats van een eigen lijst bij te houden van wie te vertrouwen, zodat dezelfde controle werkt ongeacht welke lidstaat de credential heeft uitgegeven. Het framework definieert ook wie als vertrouwende partij mag optreden, wat een Wallet Provider moet garanderen over de wallets die hij uitgeeft, en hoe een lidstaat zich registreert zodat zijn Trusted List door de andere wordt erkend. eIDAS 2.0 legt dit op EU-niveau vast via de Europese verordening digitale identiteit, waarbij het Architecture and Reference Framework de technische details invult: certificeringsschema's voor wallet-oplossingen, de dataformaten die credentials moeten gebruiken, en de interfaces die uitgevers en verifiers implementeren om interoperabel te zijn. Omdat de regels gedeeld zijn in plaats van bilateraal onderhandeld, kan een credential die in de ene lidstaat is uitgegeven in een andere worden geverifieerd zonder voorafgaande afspraak tussen de twee betrokken partijen, en een trust service provider die zijn machtiging verliest, wordt van de Trusted List verwijderd, wat onmiddellijk aan elke verifier signaleert dat zijn credentials niet langer moeten worden geaccepteerd. Deze gedeelde governance is wat een trustframework onderscheidt van een eenvoudige technische standaard: de standaard definieert het berichtformaat, terwijl het framework definieert wie het bericht mag versturen en wat er gebeurt als die toestemming wordt ingetrokken.

Gerelateerde termen

Waarom kan een credential uit het ene EU-land in een ander land worden vertrouwd?

Omdat elke lidstaat zijn gemachtigde uitgevers en trust service providers publiceert op een Trusted List onder dezelfde eIDAS 2.0-regels. Een verifier in het ene land controleert de uitgever tegen de relevante Trusted List in plaats van bilateraal over vertrouwen te onderhandelen, zodat dezelfde controle werkt ongeacht welke lidstaat de credential daadwerkelijk heeft uitgegeven.

Terug naar de woordenlijst