Avhengig part
(Relying party)
En avhengig part er organisasjonen som ber om en verifiserbar credential fra en innehaver og stoler på den for å ta en beslutning, for eksempel en bank som onboarder en ny bedrift, eller en butikk som sjekker at en kunde er gammel nok til å kjøpe et aldersbegrenset produkt.
En relying party sender en fremvisningsforespørsel over en protokoll som OpenID4VP som beskriver hvilket credential og hvilke påstander den trenger, og kontrollerer deretter svaret kryptografisk mot utstederen som opprinnelig signerte det, i stedet for å ringe utstederen eller innehaveren for å bekrefte noe per telefon eller e-post. Å bli en relying party krever ikke å bygge en credential-utsteder eller en wallet: det krever bare evnen til å sende en forespørsel, verifisere en signatur mot en Trusted List, og tolke påstandene som kommer tilbake, som er en mye mindre integrasjon enn utstedersiden av det samme økosystemet. Tillit til credentialets innhold hviler på utstederen, men tillit til at utstederen selv er legitim, hviler på at relying partyen kontrollerer utstederen mot en nasjonal eller EU-omfattende Trusted List før den godtar noe utstederen har signert. Under eIDAS 2.0 må hver EU-medlemsstat sikre at relying parties i regulerte sektorer som bank, telekom, helse og transport kan godta EUDI Wallet-credentials, og relying parties over en viss størrelse eller i bestemte regulerte bransjer er pålagt å godta wallet-en der en innbygger tilbyr en. Fordi protokollen og tillitsmodellen er standardisert i hele Unionen, kan en relying party som integrerer én gang, godta credentials fra hvilken som helst wallet utstedt hvor som helst i EU, enten innehaveren er en enkeltperson som beviser sin alder eller en virksomhet som beviser at den er registrert, uten en egen avtale eller teknisk tilkobling til hver utsteder.
Relaterte begreper
Kan en organisasjon bli relying party uten også å bli utsteder?
Ja, og de fleste gjør det. Å verifisere et credential krever bare å kontrollere en signatur mot en publisert Trusted List og lese de utleverte påstandene, noe som er langt enklere enn utstederens jobb med å bevise identitet, håndtere nøkler og vedlikeholde tilbakekallingsstatus. En bank som kontrollerer en forretningscredential og det offentlige organet som utstedte den, kan være helt forskjellige organisasjoner med helt forskjellige tekniske fotavtrykk.