Level of Assurance
Level of assurance, často skracovaný na LoA, hovorí, akú dôveru môže spoliehajúca sa strana vložiť do tvrdenej identity. eIDAS definuje tri úrovne: nízku, pokročilú a vysokú.
Úroveň sa určuje na základe dvoch vecí: ako dôkladne bola osoba identifikovaná pri prvom vydaní poverenia a ako dobre je poverenie následne chránené a viazané na ňu. Vykonávacie nariadenie Komisie (EÚ) 2015/1502 stanovuje technické kritériá v štyroch oblastiach: registrácia, samotný prostriedok elektronickej identifikácie, ako sa ním držiteľ autentifikuje, a ako vydávajúci orgán riadi a audituje celý proces. Nízka úroveň (low) pokrýva samo-deklarovanú registráciu s malým alebo žiadnym overením deklarovanej totožnosti; podstatná úroveň (substantial) vyžaduje dôkaz, že totožnosť je pravá, zvyčajne overený voči dokladu alebo registru, a prihlásenie využívajúce viac než jeden faktor; vysoká úroveň (high) navyše vyžaduje, aby bola totožnosť overená voči autoritatívnemu zdroju, osobne alebo rovnocenným vzdialeným postupom s porovnateľnou úrovňou zabezpečenia, a aby sa poverenie nachádzalo v odolnom hardvéri proti manipulácii, ako je secure element. Je to dôležité, pretože to rozhoduje o tom, na čo možno poverenie použiť: členské štáty musia navzájom uznávať oznámené schémy eID na podstatnej alebo vysokej úrovni pre prístup k verejným službám cez hranice podľa pôvodného nariadenia eIDAS z roku 2014, a eIDAS 2.0 vyžaduje, aby samotná EUDI Wallet bola vydaná na vysokej úrovni, keďže PID je kotva, na ktorej stavia každá iná atestácia v peňaženke. Overujúca strana mimo verejného sektora nie je viazaná rovnakou uznávacou povinnosťou a môže požiadať o akúkoľvek úroveň, akú vyžaduje jej vlastné riziko: služba, ktorá kontroluje len to, či má zákazník viac ako 18 rokov, môže akceptovať nižšiu úroveň alebo jediný atribút, zatiaľ čo taká, ktorá vykonáva onboarding proti praniu špinavých peňazí, bude trvať na vysokej úrovni, pretože právny dôsledok chybnej identity je oveľa väčší.
Súvisiace pojmy
Môže overujúca strana mimo štátnej správy vyžadovať vyššiu úroveň zabezpečenia, než nariaďuje eIDAS?
Áno. eIDAS stanovuje minimum: verejné služby musia akceptovať oznámené schémy na podstatnej alebo vysokej úrovni a EUDI Wallet musí byť vydaná na vysokej úrovni. Súkromná overujúca strana môže voľne požiadať o akúkoľvek úroveň, akú vyžaduje jej vlastné riziko, pričom akceptuje nižšiu úroveň pri niečom ako overenie veku a zároveň vyžaduje vysokú úroveň so zodpovedajúcim dôkazom pri onboardingu proti praniu špinavých peňazí alebo otváraní finančného účtu.