Ramy Zaufania
(Trust Framework)
Ramy Zaufania to zestaw standardów technicznych, zasad prawnych i porozumień dotyczących zarządzania, które pozwalają wydawcom, posiadaczom i weryfikatorom ufać wzajemnie swoim poświadczeniom ponad granicami organizacji i państw, takich jak ramy ustanowione przez eIDAS 2.0 dla UE.
W praktyce Ramy Zaufania są zakotwiczone w Trusted Lists: krajowych rejestrach, publikowanych przez każde państwo członkowskie UE, kwalifikowanych dostawców usług zaufania i wydawców upoważnionych do działania na ich podstawie. Weryfikator sprawdza wydawcę poświadczenia względem odpowiedniej Trusted List, zamiast utrzymywać własną listę zaufanych podmiotów, dzięki czemu ta sama kontrola działa niezależnie od tego, które państwo członkowskie wydało poświadczenie. Ramy określają też, kto może działać jako strona ufająca, co musi gwarantować dostawca portfela w odniesieniu do wydawanych przez siebie portfeli, oraz jak państwo członkowskie rejestruje się, aby jego Trusted List była uznawana przez pozostałe. eIDAS 2.0 ustanawia to na poziomie UE poprzez European Digital Identity Regulation, a Architecture and Reference Framework wypełnia techniczne szczegóły: schematy certyfikacji rozwiązań portfelowych, formaty danych, jakich muszą używać poświadczenia, oraz interfejsy, które wydawcy i weryfikatorzy implementują, aby móc ze sobą współdziałać. Ponieważ zasady są wspólne, a nie negocjowane dwustronnie, poświadczenie wydane w jednym państwie członkowskim może zostać zweryfikowane w innym bez wcześniejszej umowy między obiema zaangażowanymi stronami, a dostawca usług zaufania, który traci autoryzację, jest usuwany z Trusted List, co natychmiast sygnalizuje każdemu weryfikatorowi, że jego poświadczenia nie powinny już być akceptowane. Ta wspólna forma zarządzania odróżnia Ramy Zaufania od zwykłej normy technicznej: norma definiuje format wiadomości, podczas gdy ramy definiują, kto jest upoważniony do jej wysłania i co się dzieje, gdy to upoważnienie zostaje cofnięte.
Powiązane terminy
Dlaczego poświadczeniu z jednego kraju UE można ufać w innym?
Ponieważ każde państwo członkowskie publikuje swoich upoważnionych wydawców i dostawców usług zaufania na Trusted List zgodnie z tymi samymi zasadami eIDAS 2.0. Weryfikator w jednym kraju sprawdza wydawcę względem odpowiedniej Trusted List, zamiast negocjować zaufanie dwustronnie, więc ta sama kontrola działa niezależnie od tego, które państwo członkowskie faktycznie wydało poświadczenie.