Tillitsrammeverk
(Trust Framework)
Et trust framework er settet av tekniske standarder, juridiske regler og styringsavtaler som lar issuere, holdere og verifiers stole på hverandres credentials på tvers av organisasjoner og landegrenser, slik som rammeverket eIDAS 2.0 etablerer for EU.
I praksis er et tillitsrammeverk forankret i Trusted Lists: nasjonale registre, publisert av hver EU-medlemsstat, over de kvalifiserte tillitstjenesteleverandørene og utstederne som er autorisert til å operere under det. En verifier kontrollerer et credentials utsteder mot den relevante Trusted List i stedet for å vedlikeholde sin egen liste over hvem den stoler på, slik at den samme kontrollen fungerer uansett hvilken medlemsstat som utstedte credentialet. Rammeverket definerer også hvem som kan opptre som relying party, hva en Wallet Provider må garantere om wallets den utsteder, og hvordan en medlemsstat registrerer seg slik at dens Trusted List anerkjennes av de andre. eIDAS 2.0 fastsetter dette på EU-nivå gjennom forordningen om europeisk digital identitet, mens Architecture and Reference Framework fyller inn det tekniske detaljnivået: sertifiseringsordninger for wallet-løsninger, dataformatene credentials må bruke, og grensesnittene utstedere og verifiers implementerer for å samhandle. Fordi reglene er felles snarere enn forhandlet bilateralt, kan et credential utstedt i én medlemsstat verifiseres i en annen uten en forhåndsavtale mellom de to involverte partene, og en tillitstjenesteleverandør som mister sin autorisasjon fjernes fra Trusted List, noe som umiddelbart signaliserer til enhver verifier at dens credentials ikke lenger bør godtas. Denne felles styringen er det som skiller et tillitsrammeverk fra en enkel teknisk standard: standarden definerer meldingsformatet, mens rammeverket definerer hvem som har lov til å sende det og hva som skjer når den tillatelsen trekkes tilbake.
Relaterte begreper
Hvorfor kan et credential fra ett EU-land stoles på i et annet?
Fordi hver medlemsstat publiserer sine autoriserte utstedere og tillitstjenesteleverandører på en Trusted List under de samme eIDAS 2.0-reglene. En verifier i ett land kontrollerer utstederen mot den relevante Trusted List i stedet for å forhandle frem tillit bilateralt, slik at den samme kontrollen fungerer uansett hvilken medlemsstat som faktisk utstedte credentialet.