Przejdź do głównej treści

Dostawca atestacji

Dostawca atestacji to zbiorcze określenie trzech ról zdefiniowanych przez ARF do wydawania poświadczeń atrybutów: dostawcy QEAA, dostawcy PuB-EAA i niekwalifikowanego dostawcy EAA. To, którą z nich pełni dany wydawca, decyduje o tym, ile zaufania może mu przyznać strona ufająca.

QEAA Provider to kwalifikowany dostawca usług zaufania wpisany na krajową Trusted List, dzięki czemu jego atestacje korzystają z prawnego domniemania dokładności eIDAS 2.0, tej samej mocy prawnej co kwalifikowany podpis elektroniczny. PuB-EAA Provider to podmiot sektora publicznego, lub podmiot działający w jego imieniu, wydający atestacje bez przechodzenia kwalifikowanej certyfikacji, ponieważ jego własny mandat publiczny już ustanawia zaufanie, jakiego potrzebuje strona ufająca. EAA Provider to każda inna organizacja wydająca atestacje na poziomie pewności, jaki jest w stanie zapewnić, co obejmuje większość zastosowań sektora prywatnego, takich jak organ zawodowy potwierdzający licencję lub pracodawca potwierdzający stanowisko. Wszystkie trzy opierają się na Authentic Sources dla atrybutów, które atestują, a strona ufająca sprawdza Trust Anchor stojącą za Attestation Provider, aby wiedzieć, z którym z trzech ma do czynienia, ponieważ moc prawna wynikowego poświadczenia zależy całkowicie od tej klasyfikacji. Weryfikator akceptujący atestację dla regulowanego procesu, na przykład otwarcia rachunku bankowego zgodnie z zasadami KYC, zwykle potrzebuje QEAA lub PuB-EAA, a nie zwykłej EAA, podczas gdy program lojalnościowy lub wewnętrzna identyfikacja firmowa może opierać się na niższym progu oferowanym przez EAA Provider. ARF wymaga, aby każdy Attestation Provider zarejestrował siebie i rodzaje atestacji, które wydaje, dzięki czemu rozróżnienie między trzema rolami jest egzekwowalne, a nie jedynie własną deklaracją dostawcy.

Czy EAA Provider może wydawać te same atestacje co QEAA Provider?

Nie. EAA Provider wydaje atestacje na poziomie pewności, jaki jest w stanie zapewnić, bez kwalifikowanej certyfikacji, jaką posiada QEAA Provider. Strona ufająca potrzebująca prawnego domniemania dokładności eIDAS 2.0, na przykład dla regulowanego procesu KYC, musi polegać na QEAA lub PuB-EAA Provider, a nie na atestacji zwykłego EAA Provider.

Powrót do słownika