Level of Assurance
Level of assurance, często skracany do LoA, mówi, jak bardzo strona ufająca może zaufać deklarowanej tożsamości. eIDAS definiuje trzy poziomy: niski, średni i wysoki.
Poziom jest ustalany na podstawie dwóch rzeczy: jak dokładnie zidentyfikowano osobę, gdy poświadczenie zostało po raz pierwszy wydane, oraz jak dobrze poświadczenie jest chronione i z nią związane później. Commission Implementing Regulation (EU) 2015/1502 ustala kryteria techniczne w czterech obszarach: rejestracja, sam środek identyfikacji elektronicznej, sposób, w jaki posiadacz się nim uwierzytelnia, oraz sposób, w jaki organ wydający zarządza całym procesem i go audytuje. Poziom niski obejmuje samozgłoszoną rejestrację z niewielką lub żadną weryfikacją deklarowanej tożsamości; substancjalny wymaga dowodu, że tożsamość jest autentyczna, zwykle sprawdzonego względem dokumentu lub rejestru, oraz logowania korzystającego z więcej niż jednego czynnika; wysoki dodatkowo wymaga, aby tożsamość została sprawdzona względem autorytatywnego źródła, osobiście lub za pomocą równoważnej procedury zdalnej o porównywalnej pewności, oraz aby poświadczenie znajdowało się w sprzęcie odpornym na manipulacje, takim jak bezpieczny element. Ma to znaczenie, ponieważ decyduje, do czego poświadczenie może być używane: państwa członkowskie muszą wzajemnie uznawać zgłoszone przez siebie schematy eID na poziomie substancjalnym lub wysokim w celu transgranicznego dostępu do usług publicznych na mocy pierwotnego rozporządzenia eIDAS z 2014 roku, a eIDAS 2.0 wymaga, aby sam EUDI Wallet był wydawany na poziomie wysokim, ponieważ PID jest kotwicą, na której opiera się każda inna atestacja w portfelu. Strona ufająca spoza sektora publicznego nie jest związana tym samym obowiązkiem uznawania i może zażądać poziomu, jakiego wymaga jej własne ryzyko: usługa sprawdzająca jedynie, czy klient ma ponad 18 lat, może zaakceptować niższy poziom lub pojedynczy atrybut, podczas gdy usługa prowadząca onboarding klientów zgodnie z przepisami przeciwko praniu pieniędzy będzie nalegać na poziom wysoki, ponieważ konsekwencja prawna pomyłki w tożsamości jest znacznie większa.
Powiązane terminy
Czy strona ufająca spoza administracji może wymagać wyższego level of assurance niż nakazuje eIDAS?
Tak. eIDAS ustala minimum: usługi publiczne muszą akceptować zgłoszone schematy na poziomie substancjalnym lub wysokim, a EUDI Wallet musi być wydawany na poziomie wysokim. Prywatna strona ufająca może swobodnie zażądać poziomu, jakiego wymaga jej własne ryzyko, akceptując niższy poziom dla czegoś takiego jak weryfikacja wieku, a wymagając wysokiego poziomu, z odpowiednim dowodem, dla onboardingu klientów zgodnie z przepisami przeciwko praniu pieniędzy lub otwarcia rachunku finansowego.