Hoppa till huvudinnehåll

Tillitsramverk

(Trust Framework)

Ett tillitsramverk är den uppsättning tekniska standarder, juridiska regler och styrningsavtal som låter utfärdare, innehavare och verifierare lita på varandras intyg över organisationer och gränser, till exempel det ramverk som eIDAS 2.0 fastställer för EU.

I praktiken ankras ett tillitsramverk av Trusted Lists: nationella register, publicerade av varje EU-medlemsstat, över de kvalificerade betrodda tjänsteleverantörer och utfärdare som är auktoriserade att verka inom det. En verifierare kontrollerar ett intygs utfärdare mot den relevanta Trusted List i stället för att underhålla en egen lista över vem den litar på, så samma kontroll fungerar oavsett vilken medlemsstat som utfärdat intyget. Ramverket definierar också vem som får agera som förlitande part, vad en plånboksleverantör måste garantera om de plånböcker den utfärdar, och hur en medlemsstat registrerar sig så att dess Trusted List erkänns av de andra. eIDAS 2.0 fastställer detta på EU-nivå genom den europeiska förordningen om digital identitet, med Architecture and Reference Framework (ARF) som fyller i de tekniska detaljerna: certifieringsscheman för plånbokslösningar, de dataformat intyg måste använda, och de gränssnitt utfärdare och verifierare implementerar för att samverka. Eftersom reglerna delas snarare än förhandlas bilateralt kan ett intyg utfärdat i en medlemsstat verifieras i en annan utan ett tidigare avtal mellan de två berörda parterna, och en betrodd tjänsteleverantör som förlorar sin auktorisation tas bort från Trusted List, vilket omedelbart signalerar till varje verifierare att dess intyg inte längre bör accepteras. Denna delade styrning är det som skiljer ett tillitsramverk från en enkel teknisk standard: standarden definierar meddelandets format, medan ramverket definierar vem som får skicka det och vad som händer när den rättigheten dras tillbaka.

Varför kan ett intyg från ett EU-land litas på i ett annat?

Eftersom varje medlemsstat publicerar sina auktoriserade utfärdare och betrodda tjänsteleverantörer på en Trusted List enligt samma eIDAS 2.0-regler. En verifierare i ett land kontrollerar utfärdaren mot den relevanta Trusted List i stället för att förhandla fram tillit bilateralt, så samma kontroll fungerar oavsett vilken medlemsstat som faktiskt utfärdat intyget.

Tillbaka till ordlistan