Hopp til hovedinnhold

Trusted List

En Trusted List er det autoritative registeret en verifier konsulterer for å avgjøre om en utsteder er tiltrodd: hver EU-medlemsstat publiserer sin egen, som navngir de kvalifiserte tillitstjenesteleverandørene og utstederne den autoriserer til å operere under sitt tillitsrammeverk.

En verifier kontrollerer et credentials utsteder mot den relevante Trusted List i stedet for å vedlikeholde sin egen liste over hvem den stoler på, slik at den samme kontrollen fungerer uansett hvilken medlemsstat som utstedte credentialet. Trusted Lists er det som gjør et tillitsrammeverk operativt fremfor bare en juridisk beskrivelse: eIDAS 2.0 krever at hver medlemsstat vedlikeholder én, og ARF navngir den som en normativ byggestein i EUDI Wallet-økosystemet ved siden av PID og wallet-ens egne tillitsankere. Hver oppføring i listen knytter en tillitstjenesteleverandør eller utsteder til den offentlige nøkkelen den bruker til å signere attestasjoner, slik at en verifier kan bekrefte både at utstederen er autorisert og at et bestemt credentials signatur faktisk tilhører den. Listene publiseres i et maskinlesbart format og oppdateres av medlemsstaten når en leverandørs status endres, legges til, suspenderes eller trekkes tilbake, slik at en tilbakekalling trer i kraft for hver relying party som sjekker den listen, fremfor å kreve at hver enkelt varsles separat. Et felles teknisk format definerer hvordan alle medlemsstater publiserer sine lister, noe som er det som lar en wallet eller verifier i ett land tolke et annet lands Trusted List uten skreddersydd integrasjonsarbeid. Uten dette felles formatet ville grensekryssende anerkjennelse av credentials under eIDAS 2.0 krevd bilaterale avtaler mellom hvert par av medlemsstater i stedet for én konsistent mekanisme.

Hvem bestemmer hva som står på en Trusted List?

Hver EU-medlemsstats utpekte tilsynsorgan vedlikeholder sin egen Trusted List og bestemmer hvilke kvalifiserte tillitstjenesteleverandører og utstedere som står oppført på den, basert på eIDAS 2.0-kravene. Det legger til en leverandør når den er sertifisert, og fjerner eller suspenderer én dersom statusen endres, slik at listen alltid gjenspeiler hvem den medlemsstaten for øyeblikket autoriserer.

Tilbake til ordlisten