Förlitande part
(Relying party)
En förlitande part är organisationen som begär ett verifierbart intyg från en innehavare och förlitar sig på det för att fatta ett beslut, till exempel en bank som onboardar ett nytt företag eller en butik som kontrollerar att en kund är gammal nog att köpa en åldersbegränsad produkt.
En förlitande part skickar en presentationsförfrågan via ett protokoll som OpenID4VP som beskriver vilket intyg och vilka uppgifter den behöver, och kontrollerar sedan svaret kryptografiskt mot den utfärdare som ursprungligen signerade det, i stället för att ringa eller mejla utfärdaren eller innehavaren för att bekräfta något. Att bli en förlitande part kräver inte att man bygger en intygsutfärdare eller en plånbok: det kräver bara förmågan att skicka en förfrågan, verifiera en signatur mot en Trusted List och tolka de uppgifter som kommer tillbaka, vilket är en betydligt mindre integration än utfärdarsidan av samma ekosystem. Tilliten till intygets innehåll vilar på utfärdaren, men tilliten till att utfärdaren själv är legitim vilar på att den förlitande parten kontrollerar utfärdaren mot en nationell eller EU-omfattande Trusted List innan den accepterar något utfärdaren signerat. Enligt eIDAS 2.0 måste varje EU-medlemsstat säkerställa att förlitande parter i reglerade sektorer som bank, telekom, sjukvård och transport kan acceptera EUDI Wallet-intyg, och förlitande parter över en viss storlek eller i specifika reglerade branscher är skyldiga att acceptera plånboken när en medborgare erbjuder en. Eftersom protokollet och tillitsmodellen är standardiserade inom hela unionen kan en förlitande part som integrerar en gång acceptera intyg från vilken plånbok som helst utfärdad var som helst i EU, oavsett om innehavaren är en privatperson som bevisar sin ålder eller ett företag som bevisar att det är registrerat, utan ett separat avtal eller en teknisk anslutning till varje enskild utfärdare.
Relaterade termer
Kan vilken organisation som helst bli en förlitande part utan att också bli en utfärdare?
Ja, och de flesta gör det. Att verifiera ett intyg kräver bara att man kontrollerar en signatur mot en publicerad Trusted List och läser de avslöjade uppgifterna, vilket är betydligt enklare än utfärdarens uppgift att styrka identitet, hantera nycklar och upprätthålla återkallelsestatus. En bank som kontrollerar ett företagsintyg och den myndighet som utfärdat det kan vara helt olika organisationer med helt olika tekniska fotavtryck.