Level of Assurance
Level of assurance, ofta förkortat LoA, anger hur mycket tillit en förlitande part kan sätta till en påstådd identitet. eIDAS definierar tre: låg, väsentlig och hög.
Nivån bestäms av två saker: hur noggrant personen identifierades när intyget först utfärdades, och hur väl intyget skyddas och binds till personen därefter. Kommissionens genomförandeförordning (EU) 2015/1502 fastställer de tekniska kriterierna inom fyra områden: registrering, själva den elektroniska identifieringsmetoden, hur innehavaren autentiserar sig med den, och hur det utfärdande organet hanterar och granskar hela processen. Låg omfattar en självdeklarerad registrering med liten eller ingen verifiering av den påstådda identiteten; väsentlig kräver bevis för att identiteten är äkta, vanligtvis kontrollerad mot ett dokument eller register, och en inloggning som använder mer än en faktor; hög kräver dessutom att identiteten kontrollerats mot en auktoritativ källa, personligen eller genom en likvärdig distansprocedur med jämförbar tillitsnivå, och att intyget lagras i manipuleringssäker hårdvara som ett säkert element. Det spelar roll eftersom det avgör vad ett intyg får användas till: medlemsstater måste erkänna varandras anmälda eID-system på väsentlig eller hög nivå för tillgång till offentliga tjänster över gränserna enligt den ursprungliga eIDAS-förordningen från 2014, och eIDAS 2.0 kräver att EUDI Wallet själv utfärdas på hög nivå, eftersom PID är ankaret varje annan attestering i plånboken bygger på. En förlitande part utanför den offentliga sektorn är inte bunden av samma erkännandeskyldighet och kan begära vilken nivå den egna risken kräver: en tjänst som bara kontrollerar att en kund är över 18 år kan acceptera en lägre nivå eller ett enskilt attribut, medan en som utför onboarding för penningtvättsregler kommer att insistera på hög nivå eftersom den rättsliga konsekvensen av att ha fel identitet är betydligt större.
Relaterade termer
Kan en förlitande part utanför den offentliga sektorn kräva en högre tillitsnivå än vad eIDAS föreskriver?
Ja. eIDAS sätter ett golv: offentliga tjänster måste acceptera anmälda system på väsentlig eller hög nivå, och EUDI Wallet måste utfärdas på hög nivå. En privat förlitande part är fri att begära vilken nivå den egna risken kräver, och kan acceptera en lägre nivå för något som åldersverifiering samtidigt som den kräver hög nivå, med matchande bevis, för onboarding enligt penningtvättsregler eller för att öppna ett finansiellt konto.