Level of Assurance
O level of assurance, muitas vezes abreviado para LoA, indica quanta confiança uma parte confiante pode depositar numa identidade alegada. O eIDAS define três: baixo, substancial e elevado.
O nível é determinado por duas coisas: com que rigor a pessoa foi identificada quando a credencial foi emitida pela primeira vez, e quão bem a credencial está protegida e vinculada a ela depois disso. O Commission Implementing Regulation (EU) 2015/1502 estabelece os critérios técnicos em quatro áreas: registo, o próprio meio de identificação eletrónica, como o titular se autentica com ele, e como o organismo emissor gere e audita todo o processo. O nível baixo cobre um registo autodeclarado com pouca ou nenhuma verificação da identidade alegada; o substancial exige prova de que a identidade é genuína, tipicamente confirmada em relação a um documento ou registo, e um login que use mais do que um fator; o elevado exige adicionalmente que a identidade tenha sido confirmada em relação a uma fonte autoritativa, presencialmente ou por um procedimento remoto equivalente com garantia comparável, e que a credencial resida em hardware resistente a adulteração, como um elemento seguro. Isto importa porque determina para que uma credencial pode ser usada: os Estados-Membros têm de reconhecer mutuamente os respetivos esquemas nacionais de eID notificados aos níveis substancial ou elevado, para acesso a serviços públicos transfronteiriços ao abrigo do regulamento eIDAS original de 2014, e o eIDAS 2.0 exige que a própria EUDI Wallet seja emitida ao nível elevado, uma vez que o PID é a âncora sobre a qual assenta qualquer outro atestado na carteira. Uma parte confiante fora do setor público não está vinculada pelo mesmo dever de reconhecimento e pode pedir o nível que o seu próprio risco exigir: um serviço que apenas verifique se um cliente tem mais de 18 anos pode aceitar um nível mais baixo ou um único atributo, enquanto um que faça a integração de clientes contra o branqueamento de capitais insistirá no nível elevado, porque a consequência legal de errar a identidade é muito maior.
Termos relacionados
Uma parte confiante fora do governo pode exigir um level of assurance mais elevado do que o exigido pelo eIDAS?
Sim. O eIDAS estabelece um mínimo: os serviços públicos têm de aceitar esquemas notificados aos níveis substancial ou elevado, e a EUDI Wallet tem de ser emitida ao nível elevado. Uma parte confiante privada é livre de pedir o nível que o seu próprio risco exigir, aceitando um nível mais baixo para algo como a verificação de idade, mas exigindo o nível elevado, com prova correspondente, para a integração de clientes contra o branqueamento de capitais ou a abertura de uma conta financeira.