Čo je spoliehajúca sa strana v ekosystéme EUDI Wallet?
Spoliehajúca sa strana je každá organizácia, ktorá od osoby alebo od spoločnosti žiada dôkaz o niečom a potom sa pri rozhodovaní spolieha na odpoveď. V ekosystéme European Digital Identity Wallet je to strana na prijímajúcej strane: žiada údaje z peňaženky, overí ich a koná podľa výsledku. Oficiálny termín je wallet-relying party a v bežnej reči väčšina ľudí jednoducho hovorí overovateľ.
Táto úloha jednoducho povedané
Táto úloha nie je nová. Vaša organizácia je spoliehajúcou sa stranou vždy, keď kontroluje pas, výpis z obchodného registra alebo diplom. Mení sa to, že kontrola prestáva byť človekom, ktorý číta dokument, a stáva sa automatickou odpoveďou, ktorej môžete v priebehu sekúnd dôverovať.
Spoliehajúca sa strana je úloha, nie typ spoločnosti. Tá istá organizácia môže byť v jednom procese spoliehajúcou sa stranou a v inom vydavateľom: univerzita si pri zápise vyžiada od študenta doklad totožnosti a na konci štúdia mu vydá diplom. Spoliehajúcou sa stranou vás v danej chvíli robí jednoducho to, že ste ten, kto sa pýta, overuje a rozhoduje.
Podstatná zmena je v tom, odkiaľ pochádza dôkaz. Dnes nesie bremeno preukazovania pravosti dokumentu človek, ktorý stojí pred vami, a vy nesiete náklady na jeho posúdenie. S peňaženkou je dôkaz podpísaný organizáciou, ktorá danú skutočnosť už má, takže z overenia sa stáva výpočet namiesto úsudku.
Práve preto sa oplatí tejto úlohe rozumieť, aj keď vás k nej zatiaľ nič nezaväzuje. Len čo sa zákazník dokáže preukázať v priebehu pár sekúnd, každý proces, ktorý stále žiada nahratie súboru a ručnú kontrolu, začne pôsobiť pomaly.
Tri každodenné príklady
Vzorec je vždy rovnaký. Niekto potrebuje poznať určitú skutočnosť, niekto iný ju už má a doteraz bolo jediným mostom medzi nimi listinné potvrdenie a istá miera dôvery.
Banka, ktorá prijíma nového klienta
Namiesto zbierania skenov pasu a výpisu z registra si banka vyžiada len tie údaje o totožnosti a o spoločnosti, ktoré potrebuje, a v priebehu sekúnd dostane overenú odpoveď. Banka je spoliehajúca sa strana: koná na základe údajov, za ktoré sa zaručil niekto iný.
Internetový obchod, ktorý overuje vek
Obchod potrebuje jediný údaj: či je zákazník dostatočne starý. Vyžiada si len túto skutočnosť, nie dátum narodenia ani kópiu dokladu, a nikdy neuchováva doklad totožnosti, ktorý v skutočnosti ani nechcel.
Dodávateľský portál, ktorý overuje spoločnosť
Odberateľ chce mať istotu, že registrujúci sa dodávateľ je skutočná, zapísaná spoločnosť a že osoba, ktorá sa registruje, za ňu môže konať. Obe skutočnosti prichádzajú priamo zo zdrojových registrov, nie z PDF súboru, ktorý dodávateľ nahral.
Tieto tri príklady spája to, že ani jeden z nich v skutočnosti nechce dokument. Banka chce vedieť, že spoločnosť existuje a že podpisujúca osoba za ňu môže konať, a obchod chce vedieť len to, či je zákazník dostatočne starý. O dokument nikdy nešlo, bol len jediným dostupným nosičom danej skutočnosti.
Oddelenie skutočnosti od dokumentu mení to, čo vám nakoniec zostane v rukách. Overenie veku, ktoré vráti áno alebo nie, vám nezanechá nič citlivé na ochranu, kým naskenovaný pas v predajnom systéme je záväzok, ktorý musíte zabezpečiť, odôvodniť a nakoniec vymazať.
Čo používateľ uvidí, keď sa spýtate
Keď vaša služba požiada o údaje, požiadavka nepríde potichu. Peňaženka otvorí obrazovku, ktorá pomenuje organizáciu, ktorá sa pýta, vymenuje presne tie údaje, o ktoré žiada, a uvedie účel, ktorý si na ne daná organizácia zaregistrovala. Nič sa nezdieľa, kým to osoba ťuknutím neschváli.
Meno na tejto obrazovke nezadávate vy. Pochádza z certifikátu, ktorý ste dostali pri registrácii, a práve preto ho peňaženka môže zobraziť ako overený fakt, a nie ako tvrdenie. Požiadavka od nezaregistrovanej strany takúto obrazovku vôbec nevyvolá.
Osoba môže odmietnuť, a to zakaždým znova, nielen raz a navždy. Peňaženky si zároveň vedú históriu toho, čo bolo zdieľané a s kým, takže rozhodnutie sa dá spätne preveriť namiesto toho, aby zmizlo v e-mailovej schránke. Súhlas prestáva byť zaškrtávacím políčkom a stáva sa niečím, do čoho používateľ naozaj vidí.
Pre vašu organizáciu je práve v tom celý zmysel. Známy podvod, presvedčivo vyzerajúca stránka žiadajúca kópiu pasu, prestáva fungovať, keď sú ľudia zvyknutí vidieť overené meno skôr, než čokoľvek zdieľajú. Žiadosť cez peňaženku vás stavia na dôveryhodnú stranu tohto zvyku a požiadavky, ktoré pôsobia legitímne, sa častejšie dokončia.
Prečo peňaženka overuje, kto sa pýta
Peňaženka plná overených údajov o totožnosti je bezpečná len vtedy, ak je vyberavá v tom, s kým komunikuje. Keby sa jej mohla pýtať ktorákoľvek webová stránka, bola by len rýchlejším spôsobom, ako odovzdať doklady totožnosti tomu, kto sa pýta najpresvedčivejšie. Návrh preto vychádza z opačného predpokladu: neznáma strana nedostane nič.
Na to slúžia registrácia a certifikáty. Keď sa zaregistrujete ako spoliehajúca sa strana, dostanete certifikáty, ktoré identifikujú vašu organizáciu, a každý členský štát zverejňuje zoznamy orgánov, ktoré ich vydávajú. Peňaženka overí certifikát voči týmto zverejneným zoznamom skôr, než používateľovi čokoľvek zobrazí.
Nemusíte rozumieť kryptografii, aby ste s tým vedeli počítať, ale musíte počítať s dôsledkami. Certifikátom končí platnosť a treba ich obnovovať, dôveryhodné zoznamy sa menia, keď pribúdajú alebo ubúdajú orgány, a požiadavka podaná s niečím neaktuálnym jednoducho zlyhá. Bližšie je to k udržiavaniu platnej licencie než k písaniu softvéru.
Ten istý mechanizmus hrá aj vo váš prospech. Keďže sa overuje voči zverejneným zoznamom, a nie voči súkromnej dohode, peňaženka vydaná v inom členskom štáte dokáže vašu požiadavku vyhodnotiť bez toho, aby ste si s danou krajinou museli čokoľvek vopred dohodnúť. Práve vďaka tomu je jedna registrácia použiteľná v celej Únii.
Kto musí peňaženku prijímať a odkedy
eIDAS 2.0, nariadenie, ktoré vytvorilo European Digital Identity Wallet, neponecháva prijímanie úplne na trh. Členské štáty poskytnú svoje peňaženky od konca roka 2026 a vymedzená skupina organizácií musí byť pripravená prijímať ich o rok neskôr.
Regulované sektory
Tam, kde právo EÚ alebo vnútroštátne právo už vyžaduje silné overenie používateľa, musí byť peňaženka prijímaná: bankovníctvo a finančné služby, telekomunikácie, energetika, doprava, zdravotníctvo, vzdelávanie, sociálne zabezpečenie, pitná voda, poštové služby a digitálna infraštruktúra. Mikropodniky a malé podniky sú z tejto povinnosti vyňaté. Pre subjekty verejného sektora platí osobitné pravidlo všade tam, kde pre online službu vyžadujú elektronickú identifikáciu.
Veľmi veľké online platformy
Platformy označené podľa Digital Services Act za veľmi veľké musia peňaženku prijímať a uľahčiť jej používanie, keď o to používateľ požiada. Môžu si vyžiadať len minimálne údaje, ktoré služba skutočne potrebuje.
V praxi je ten zoznam menej abstraktný, než znie. Zahŕňa retailové banky, platobné inštitúcie a poisťovne, mobilných operátorov pri registrácii účastníkov, dodávateľov energií a vody, letecké a železničné spoločnosti, nemocnice, lekárne a zdravotné poisťovne, univerzity a skúšobné inštitúcie, ako aj verejné správy, ktoré už dnes prevádzkujú národné prihlásenie. Ak sa vo vašom dnešnom onboardingu objavuje doklad totožnosti preto, že to predpis vyžaduje, takmer určite spadáte do rozsahu.
Prijímanie peňaženky neznamená nahradiť to, čo máte. Znamená to ponúknuť peňaženku ako jeden zo spôsobov, ktorými sa osoba môže identifikovať tam, kde už teraz žiadate silnú identifikáciu, popri metódach, ktoré podporujete dnes. Existujúci zákazníci si ponechajú svoju cestu a noví dostanú rýchlejšiu.
Tie dátumy sa oplatí poznačiť si. Členské štáty vydávajú svoje peňaženky od konca roka 2026, pravidlá o registrácii spoliehajúcej sa strany platia od decembra 2026 a povinnosť peňaženku prijímať prichádza koncom roka 2027. Registrácia závisí od vnútroštátneho orgánu a od interných rozhodnutí o tom, ktoré údaje potrebujete, takže kalendár je napätejší, než naznačuje jediný dátum v roku 2027.
Všetci ostatní môžu peňaženku prijímať dobrovoľne a veľmi mnohí tak urobia. Ak zákazník už má overené údaje o totožnosti a o spoločnosti, žiadosť, aby namiesto toho nahral sken, je krok späť, ktorý si všimne.
Čo musí organizácia v skutočnosti zabezpečiť
Stať sa spoliehajúcou sa stranou znamená viac než pridať tlačidlo do formulára. Zabezpečiť treba štyri veci a len posledná z nich je čisto technická.
Zaregistrujte sa vo svojej krajine
Každý členský štát vedie verejný register spoliehajúcich sa strán usadených na jeho území. Deklarujete, kto ste, na čo budete peňaženku používať a o aké údaje chcete žiadať. Žiadať viac, než ste zaregistrovali, nie je dovolené.
Získajte certifikáty
Registráciou získate certifikáty, vďaka ktorým vás peňaženka rozpozná. Práve ony menia anonymnú požiadavku na takú, ktorú peňaženka dokáže používateľovi zobraziť ako požiadavku od menovanej, zaregistrovanej organizácie.
Fungujte so všetkými národnými peňaženkami
Jednotná európska aplikácia peňaženky neexistuje. Každý členský štát poskytuje aspoň jednu, takže sa pripájate k celému radu peňaženiek, nie k jednej. Štandardy sú spoločné, no každá peňaženka má vlastné kotvy dôvery a vlastný harmonogram vydaní, ktorý treba sledovať.
Overte, že údaje stále platia
Credential, ktorý minulý mesiac platil, mohol byť odvtedy zrušený. Spoliehajúca sa strana musí skontrolovať zverejnený stav credentialu v okamihu, keď sa používa. Viesť si vlastný záznam o tejto kontrole je dobrá prax, nie predpis, no práve vďaka nemu neskôr preukážete, že kontrola prebehla.
Na poradí toho zoznamu záleží viac než na jeho dĺžke. Prvé dva kroky sú administratívne a idú tempom vnútroštátneho orgánu, takže práve ony rozhodujú o tom, kedy môžete spustiť prevádzku. Tímy, ktoré začnú integráciou a registráciu si nechajú na neskôr, spravidla dokončia softvér a potom čakajú.
Rozhodnutie o tom, ktoré údaje potrebujete, je tiež skôr obchodná než technická otázka a oplatí sa odpovedať na ňu starostlivo. Zaregistrujete účel a súbor údajov, pričom zúženie tohto súboru na začiatku stojí jedno stretnutie, kým jeho rozšírenie neskôr znamená vrátiť sa do registra.
Koľko stojí pripojenie k vyše tridsiatim peňaženkám
Jednotná európska aplikácia peňaženky neexistuje. Každý členský štát poskytuje aspoň jednu, niektoré ich budú mať viac, a vaši zákazníci prídu s tou, ktorú vydala ich krajina. Organizácia so zákazníkmi z niekoľkých krajín sa teda neintegruje s jedným partnerom, ale s meniacou sa skupinou partnerov.
Štandardy pod tým sú spoločné, čo je vôbec dôvod, prečo je to možné. Líši sa všetko ostatné okolo nich: každá peňaženka má vlastné kotvy dôvery, vlastný národný profil, vlastné testovacie prostredie a vlastný harmonogram vydaní. Úspešný test s jednou peňaženkou vypovedá o tej ďalšej len veľmi málo.
Prvá integrácia býva málokedy tá drahá. Náklady sú v rokoch po nej: sledovanie aktualizácií špecifikácií, opakované testovanie, keď národná peňaženka vydá novú verziu, sledovanie zmien v dôveryhodných zoznamoch a udržiavanie platných certifikátov v každej krajine, kde ste usadení. Je to položka na údržbu v rozpočte, nie položka na projekt.
Jednoduchý spôsob, ako to odhadnúť, je spočítať dve veci: počet členských štátov, z ktorých pochádzajú vaši zákazníci, a počet vydaní, ktoré každá z tých peňaženiek pravdepodobne za rok vydá. Vynásobte ich a dostanete počet situácií, keď niekto z vášho tímu musí prerušiť svoju prácu. Práve toto číslo, a nie prvotná implementácia, v skutočnosti rozhoduje o tom, či si riešenie postaviť, alebo kúpiť.
Postaviť si to sami, alebo použiť službu
Štyri uvedené požiadavky možno splniť vlastnými silami alebo si ich kúpiť. Ani jedna odpoveď nie je nesprávna, no stoja rôzne veci a rozdiel je najmä v tom, kto nesie priebežnú prácu.
Riešenie vo vlastnej réžii
- Registráciu, certifikáty aj ich obnovu si zabezpečujete sami, a to v každej krajine, kde ste usadení.
- Váš tím sleduje meniace sa štandardy a dôveryhodné zoznamy a vydáva aktualizáciu vždy, keď ju vydá niektorá národná peňaženka.
- Nič neopúšťa vašu infraštruktúru, čo je najsilnejšia možná odpoveď na otázku o ochrane údajov.
- Je to trvalý inžiniersky záväzok, nie projekt, ktorý sa raz skončí.
Použitie overovacej služby
- Jedna integrácia pokrýva všetky peňaženky a práca na pripojení zostáva na poskytovateľovi.
- Zmeny štandardov, aktualizácie dôveryhodných zoznamov a overovanie stavu sú zabezpečené za vás.
- Spustíte sa v priebehu týždňov namiesto štvrťrokov a váš tím zostáva pri vašom vlastnom produkte.
- Nasaďte ju on-premise a údaje zostanú vo vašej vlastnej infraštruktúre, presne tak, ako keby ste si ju postavili sami.
- Závisíte od dodávateľa, takže jeho dostupnosť, jeho tempo vydávania noviniek a jeho podmienky spracúvania sa stávajú vašou starosťou.
Najsilnejším argumentom pre vlastné riešenie býva to, že nič neopúšťa vašu infraštruktúru, čo je najčistejšia možná odpoveď na otázku o ochrane údajov. Táto odpoveď však nie je vyhradená len vlastnému riešeniu. Ten istý overovací softvér nasadený on-premise, vo vašom vlastnom prostredí, udrží údaje presne tam, kde aj tak mali zostať, pričom prácu so štandardmi a s pripojeniami k národným peňaženkám naďalej nesie poskytovateľ.
Užitočné je rozhodnúť sa podľa toho, v akom biznise ste. Ak je overovanie cez peňaženku súčasťou toho, čo predávate, dáva zmysel vlastniť ho od začiatku do konca. Ak je to krok v rámci registrácie, prihlásenia alebo objednávky, ide o infraštruktúru, a tú sa oplatí kúpiť od niekoho, kto ju udržiava profesionálne.
Ako si vybrať overovaciu službu
Ak sa rozhodnete kúpiť namiesto stavať, otázky, ktoré sa oplatí položiť, sa netýkajú ani tak funkcií ako toho, kde leží zodpovednosť a čo sa stane, keď sa niečo zmení. Práve týchto osem odlíši ponuky, ktoré na prezentácii vyzerajú rovnako.
- Kto je zaregistrovaný ako spoliehajúca sa strana? Mala by to byť vaša organizácia, na vaše vlastné meno, aby deklarovaný účel patril vám a zostal vám aj pri zmene dodávateľa.
- Ktoré národné peňaženky a ktoré členské štáty sú pokryté dnes, na rozdiel od tých, ktoré sú len sľúbené v pláne rozvoja?
- Dá sa prevádzkovať on-premise aj ako hostovaná služba, a ak je hostovaná, v ktorej krajine sa údaje spracúvajú?
- Čo sa ukladá, ako dlho a čo vám zostane ako dôkaz, že overenie prebehlo?
- Ako sa zrušenie a platnosť overujú v momente použitia, a nie raz pri nastavení?
- Kto znáša náklady, keď sa zmení štandard, dôveryhodný zoznam alebo národná peňaženka, a ako rýchlo?
- Existuje testovacie prostredie, v ktorom si viete vyskúšať reálny proces skôr, než sa k čomukoľvek zaviažete?
- Ako by ste odišli? Umožňujú to exportovateľné záznamy a registrácia na vaše vlastné meno.
Na prvej otázke treba trvať. Ak registrácia stojí na vašom vlastnom mene, zostáva vám vzťah k registru, deklarovaný účel aj možnosť zmeniť dodávateľa bez toho, aby ste začínali odznova. Všetko ostatné na zozname je predmetom rokovania, toto naozaj nie.
Ako začať: prípad použitia, pilot, harmonogram
Začnite jedným prípadom použitia a vyberte si ten najužší, ktorý vás dnes stojí niečo merateľné. Overenie veku, kontrola spoločnosti pri registrácii dodávateľa alebo krok s overením totožnosti pri otváraní účtu sú dostatočne malé na to, aby sa dali dokončiť, a dostatočne konkrétne na to, aby niečo dokázali. Program na modernizáciu všetkých identít všade nie je prvý projekt.
Pilot spustite popri existujúcom procese, nie namiesto neho. Ponúknite peňaženku ako doplnkovú cestu pre časť prevádzky, starú cestu nechajte otvorenú a porovnajte obe na číslach, ktoré už sledujete: ako dlho to trvá, koľko ľudí to dokončí, koľko ručnej kontroly zostáva. Práve toto porovnanie tvorí obchodný prípad, nie predvádzacia ukážka.
S registráciou začnite skoro, pretože práve ju ovplyvníte najmenej. Závisí od vnútroštátneho orgánu a od interného rozhodnutia o tom, ktoré údaje naozaj potrebujete, a oboje trvá dlhšie, než sa zdá. Technická integrácia býva kratšou polovicou práce, najmä ak si pripojenia k peňaženkám nestaviate sami.
Realistický tvar pre organizáciu, ktorá začína teraz, je rozhodnutie a registrácia v prvom štvrťroku, funkčný pilot v druhom a postupné rozširovanie potom, čo necháva priestor pred povinnosťou v roku 2027, namiesto toho, aby ste do nej narazili. Ak sa na vás povinnosť nevzťahuje, ten istý sled platí naďalej, len termín namiesto nariadenia určuje vaša konkurencia.
Ako pomáha Credenco
Credenco za vás prevádzkuje stranu spoliehajúcej sa strany, pričom rozhodnutie zostáva na vás. Zostávate zaregistrovanou organizáciou a údaje zostávajú vám, a práca na pripojení k peňaženkám je na nás.
Verification Service
Vyžiadajte si presne tie údaje, ktoré potrebujete, a dostanete overenú odpoveď. Podpisy, dôveryhodné zoznamy a stav zrušenia sú riešené za jednou integráciou, takže z roly spoliehajúcej sa strany sa nestane projekt o protokoloch.
Business Wallet
Aj vaša organizácia má vlastné osvedčenia, ktoré potrebuje prijímať a predkladať, napríklad keď vás zákazník alebo odberateľ požiada, aby ste niečo preukázali. Business Wallet je služba, ktorú riadia vaše systémy, nie aplikácia, ktorú musí niekto otvoriť.
Obe fungujú ako hostovaná služba alebo on-premise vo vašom vlastnom prostredí, takže model nasadenia je rozhodnutím, ktoré robíte vy, a nie produkt za vás. V oboch prípadoch registrácia zostáva na vaše meno a peňaženka zobrazuje používateľovi vašu organizáciu.
Často kladené otázky
Čo je spoliehajúca sa strana jednoducho povedané?
Je to každá organizácia, ktorá od niekoho žiada dôkaz a potom koná na základe odpovede. Banka, internetový obchod, zamestnávateľ aj úradná priehradka sú spoliehajúce sa strany. V ekosystéme EUDI Wallet prichádza dôkaz z peňaženky a dá sa overiť automaticky, takže organizácia sa spolieha na overenie, a nie na dokument, ktorému musí veriť.
Musí naša organizácia prijímať EUDI Wallet?
Áno, ak vám právo EÚ alebo vnútroštátne právo už ukladá silne overovať používateľov. Týka sa to odvetví, ako sú bankovníctvo a finančné služby, telekomunikácie, energetika, doprava, zdravotníctvo, vzdelávanie, sociálne zabezpečenie, poštové služby a digitálna infraštruktúra, a rovnako prípadu, keď ste veľmi veľká online platforma označená podľa Digital Services Act. Mikropodniky a malé podniky sú z tejto odvetvovej povinnosti vyňaté. Všetci ostatní môžu peňaženku prijímať dobrovoľne a mnohí tak urobia, pretože zákazníci s peňaženkou očakávajú, že ju budú môcť použiť.
Musíme osvedčenia aj vydávať?
Nie. Prijímanie osvedčení a ich vydávanie sú samostatné úlohy a väčšina organizácií potrebuje len tú prvú. Overovanie je menšia práca: požiadate o údaje, porovnáte ich so zverejneným dôveryhodným zoznamom a prečítate si odpoveď, a to bez overovania totožnosti a správy kľúčov, ktoré na seba berie vydavateľ.
Môžeme žiadať akékoľvek údaje?
Nie, a je to tak zámerne. Zaregistrujete údaje, ktoré potrebujete, a účel, na ktorý ich potrebujete, a požiadavku mimo tohto rozsahu možno odmietnuť. V praxi to organizácie vedie k tomu, aby žiadali menej, čo je zároveň to, čo právo na ochranu údajov požaduje už dlho.
Kedy by sme mali začať?
Ak sa na vás povinnosť prijímania vzťahuje, termínom je koniec roka 2027 a registrácia, obstarávanie aj testovanie tomu predchádzajú. Ak sa na vás nevzťahuje, dôvod pohnúť sa aj tak existuje: registrácia zákazníka, ktorá trvá sekundy namiesto dní, má hodnotu bez ohľadu na to, či ju nariadenie vyžaduje.
Súvisiace pojmy
Technický pohľad do hĺbky
Táto stránka zostáva na úrovni toho, čo táto úloha znamená pre vašu organizáciu. Ako sa požiadavka v skutočnosti zostavuje a zodpovedá prostredníctvom protokolu OpenID4VP, opisuje technická dokumentácia. Prečítajte si technickú dokumentáciu
Táto stránka má informačný charakter a nepredstavuje právne poradenstvo. Pre autoritatívne usmernenie k tomu, či sa na vašu organizáciu vzťahuje určitá povinnosť, sa obráťte priamo na Európsku komisiu a na svoj vnútroštátny dozorný orgán.