Level of Assurance
Level of assurance, ofte forkortet LoA, sier hvor mye tillit en relying party kan ha til en påstått identitet. eIDAS definerer tre: lavt, betydelig og høyt.
Nivået fastsettes av to ting: hvor grundig personen ble identifisert da credentialet først ble utstedt, og hvor godt credentialet er beskyttet og bundet til dem etterpå. Kommisjonens gjennomføringsforordning (EU) 2015/1502 fastsetter de tekniske kriteriene på fire områder: registrering, selve det elektroniske identifikasjonsmiddelet, hvordan innehaveren autentiserer seg med det, og hvordan det utstedende organet forvalter og reviderer hele prosessen. Lavt dekker en selvdeklarert registrering med liten eller ingen verifisering av den påberopte identiteten; betydelig krever bevis på at identiteten er ekte, typisk kontrollert mot et dokument eller register, og en innlogging som bruker mer enn én faktor; høyt krever i tillegg at identiteten ble kontrollert mot en autoritativ kilde, fysisk eller gjennom en tilsvarende ekstern prosedyre med sammenlignbar sikkerhet, og at credentialet befinner seg i manipulasjonssikker maskinvare som et sikkert element. Det betyr noe fordi det avgjør hva et credential kan brukes til: medlemsstatene må anerkjenne hverandres meldte eID-ordninger på nivået betydelig eller høyt for tilgang til offentlige tjenester på tvers av landegrenser under den opprinnelige eIDAS-forordningen fra 2014, og eIDAS 2.0 krever at selve EUDI Wallet utstedes på nivå høyt, siden PID er ankeret alle andre attestasjoner i wallet-en bygger på. En relying party utenfor offentlig sektor er ikke bundet av den samme anerkjennelsesplikten og kan be om hvilket nivå dens egen risiko krever: en tjeneste som bare kontrollerer at en kunde er over 18, kan godta et lavere nivå eller en enkelt attributt, mens en som driver hvitvaskingsforebyggende onboarding vil insistere på høyt fordi den rettslige konsekvensen av å ta feil identitet er langt større.
Relaterte begreper
Kan en relying party utenfor det offentlige kreve et høyere tillitsnivå enn eIDAS krever?
Ja. eIDAS setter et gulv: offentlige tjenester må godta meldte ordninger på nivået betydelig eller høyt, og EUDI Wallet må utstedes på nivå høyt. En privat relying party står fritt til å be om hvilket nivå dens egen risiko krever, og kan godta et lavere nivå for noe som aldersverifisering mens den krever høyt, med tilsvarende bevis, for hvitvaskingsforebyggende onboarding eller åpning av en finanskonto.