Saltar para o conteúdo principal

Parte confiante

(Relying party)

Uma parte confiante é a organização que solicita uma credencial verificável a um titular e nela se baseia para tomar uma decisão, como um banco que integra uma nova empresa ou uma loja que verifica se um cliente tem idade suficiente para comprar um produto com restrição de idade.

Uma parte confiante envia um pedido de apresentação através de um protocolo como o OpenID4VP a descrever a credencial e as afirmações de que precisa, e depois verifica a resposta criptograficamente em relação ao emissor que a assinou originalmente, em vez de telefonar ao emissor ou ao titular para confirmar seja o que for. Tornar-se uma parte confiante não exige construir um emissor de credenciais ou uma carteira: exige apenas a capacidade de enviar um pedido, verificar uma assinatura em relação a uma trusted list e interpretar as afirmações que chegam, o que é uma integração muito menor do que o lado do emissor no mesmo ecossistema. A confiança no conteúdo da credencial assenta no emissor, mas a confiança de que o próprio emissor é legítimo assenta na parte confiante, que verifica o emissor em relação a uma Trusted List nacional ou à escala da UE antes de aceitar o que quer que este tenha assinado. Ao abrigo do eIDAS 2.0, todos os Estados-Membros da UE devem garantir que as partes confiantes em setores regulados, como banca, telecomunicações, saúde e transportes, podem aceitar credenciais da EUDI Wallet, e as partes confiantes acima de uma certa dimensão ou em setores regulados específicos são obrigadas a aceitar a carteira sempre que um cidadão a ofereça. Como o protocolo e o modelo de confiança estão normalizados em toda a União, uma parte confiante que se integre uma vez pode aceitar credenciais de qualquer carteira emitida em qualquer ponto da UE, seja o titular um indivíduo a provar a sua idade ou uma empresa a provar que está registada, sem um contrato ou ligação técnica separados com cada emissor.

Qualquer organização pode tornar-se parte confiante sem também se tornar emissora?

Sim, e é isso que a maioria faz. Verificar uma credencial exige apenas confirmar uma assinatura em relação a uma trusted list publicada e ler as afirmações divulgadas, o que é muito mais simples do que a função do emissor de provar identidade, gerir chaves e manter o estado de revogação. Um banco que verifica uma credencial de uma empresa e o organismo público que a emitiu podem ser organizações totalmente diferentes, com estruturas técnicas totalmente diferentes.

Voltar ao glossário