Attestasjonsleverandør
Attestasjonsleverandør er samlebetegnelsen for de tre rollene ARF definerer for utstedelse av attributt-attester: en QEAA-leverandør, en PuB-EAA-leverandør og en ikke-kvalifisert EAA-leverandør. Hvilken av dem en utsteder er, avgjør hvor mye tillit en relying party kan legge i det den utsteder.
En QEAA Provider er en kvalifisert tillitstjenesteleverandør oppført på en nasjonal Trusted List, slik at dens attestasjoner bærer den rettslige presumsjonen om riktighet fra eIDAS 2.0, den samme rettsvirkningen en kvalifisert elektronisk signatur har. En PuB-EAA Provider er et offentlig organ, eller en enhet som opptrer på dets vegne, som utsteder attestasjoner uten å gå gjennom kvalifisert sertifisering, fordi dens egne offentlige mandat allerede etablerer den tilliten en relying party trenger. En EAA Provider er enhver annen organisasjon som utsteder attestasjoner på det tillitsnivået den kan støtte, noe som dekker de fleste bruksområder i privat sektor, som et bransjeorgan som bekrefter en lisens eller en arbeidsgiver som bekrefter en rolle. Alle tre baserer seg på Authentic Sources for attributtene de attesterer, og en relying party kontrollerer Trust Anchor bak en Attestation Provider for å vite hvilken av de tre den har med å gjøre, siden den rettslige vekten av det resulterende credentialet avhenger helt av den klassifiseringen. En verifier som godtar en attestasjon for en regulert prosess, som å åpne en bankkonto under KYC-regler, trenger typisk en QEAA eller PuB-EAA fremfor en vanlig EAA, mens en lojalitetsordning eller et internt firmabevis kan basere seg på det lavere kravet en EAA Provider tilbyr. ARF krever at hver Attestation Provider registrerer seg selv og attestasjonstypene den utsteder, slik at skillet mellom de tre rollene er håndhevbart fremfor en sak om en leverandørs egen påstand.
Relaterte begreper
Kan en EAA Provider utstede de samme attestasjonene som en QEAA Provider?
Nei. En EAA Provider utsteder attestasjoner på det tillitsnivået den kan støtte, uten den kvalifiserte sertifiseringen en QEAA Provider innehar. En relying party som trenger den rettslige presumsjonen om riktighet fra eIDAS 2.0, for en regulert KYC-prosess for eksempel, må basere seg på en QEAA- eller PuB-EAA Provider fremfor en vanlig EAA Providers attestasjon.