Într-un articol anterior am prezentat actorii ecosistemului EUDIW. Astăzi intrăm în detaliu pe veriga care face totul posibil: sursele autentice și (Q)EAA Providers. Fără ei, portofelul european pentru identitate digitală rămâne gol.
Sursele autentice
Definiția sursei autentice din Regulamentul eIDAS revizuit este: “«sursă autentică» înseamnă un registru sau un sistem, aflat în responsabilitatea unui organism din sectorul public sau a unei entități private, care conține și pune la dispoziție atribute referitoare la o persoană fizică sau juridică ori la un obiect și care este considerat a fi o sursă primară a informațiilor respective sau care este recunoscut ca fiind autentic în conformitate cu dreptul Uniunii sau cu dreptul intern, inclusiv cu practica administrativă”.
Practic, o sursă autentică este un registru sau sistem care constituie originea primară a unor date fie pentru că acele date au fost create și sunt administrate acolo, fie pentru că dreptul național sau european recunoaște acel registru ca referință autorizată pentru informațiile respective.
Câteva exemple de surse autentice:
- În sectorul public, sursele autentice includ: Ministerul Educației sau universitățile ca surse autentice pentru diplome și calificări academice; ordinele profesionale (medici, avocați, arhitecți, contabili etc.) pentru autorizații de practică; Registrul Comerțului pentru calitatea de administrator al unei companii; ANAF pentru informații fiscale; Direcția Generală Permise de Conducere și Înmatriculări din cadrul MAI pentru permise de conducere, RAR pentru inspecții tehnice periodice ale autovehiculelor; casele de asigurări de sănătate pentru statutul de asigurat etc.
- În sectorul privat, printre sursele autentice se numără: instituțiile financiar-bancare pentru statutul de client, IBAN sau bonitate; asiguratorii pentru polițe active (RCA, asigurare de sănătate privată); angajatorii pentru contracte de muncă active, funcție sau calificări dobândite.
(Q)EAA Provider
(Q)EAA Provider ((Qualified) Electronic Attestation of Atribute Provider) – Prestatorul de servicii de încredere (calificat) pentru emiterea atestatelor electronice ale atributelor – este entitatea ce preia datele de la sursele autentice și le transformă în atestate electronice ale atributelor ce sunt stocate în portofelul european pentru identitate digitală.
Sursa autentică deține datele iar (Q)EAA Provider-ul le transformă într-un format pe care EUDI Wallet îl poate stoca și prezenta. Concret, un (Q)EAA Provider:
- semnează criptografic atestatul, legând datele de identitatea titularului;
- respectă formatele standard definite în ARF – Architecture and Reference Framework – (SD-JWT VC sau mdoc/mDL);
- asigură implementarea funcționalității de “selective disclosure”, mecanismul prin care un utilizator poate partaja cu relying parties (beneficiarii) doar informațiile necesare și nu toate atestatele electronice ale atributelor pe care le deține;
- gestionează ciclul de viață al atestatelor: emitere, reînnoire și revocare.
- QEAA Providers trebuie să fie auditați și activitatea lor este supravegheată, la fel ca un prestator de servicii de încredere calificat ce emite, de exemplu, certificate calificate. Lista acestora este publicată la nivelul Uniunii Europene și atestatele electronice ale atributelor emise de ei pot fi verificate automat, centralizat, asemănător cu o semnătură electronică calificată.
Relația dintre sursa autentică și (Q)EAA Provider
A scrie date în EUDI Wallet nu înseamnă pur și simplu a salva un fișier .pdf sau o imagine a unei diplome, de exemplu, în aplicația portofelului european pentru identitate digitală.
Atestatul electronic al atributelor de identitate înseamnă a genera o atestare protejată criptografic, cu metadate de valabilitate și mecanism de revocare activ, într-un format standardizat. Aceasta este o operațiune făcută de un serviciu de încredere (calificat) care atrage obligații stricte: audit independent, infrastructură criptografică certificată, disponibilitate 24/7 a revocării, conformitate cu standardele tehnice.
Separarea dintre sursa autentică și (Q)EAA Provider este clar stabilită de Regulamentul eIDAS actualizat: sursa autentică deține datele și răspunde pentru corectitudinea lor, (Q)EAA Provider-ul preia responsabilitatea tehnică și juridică a emiterii atestatelor electronice ale atributelor iar fiecare actor răspunde pentru ceea ce îi aparține.
Comunicarea dintre sursa autentică și (Q)EAA Provider se realizează în format standardizat, pentru a se asigura autenticitatea și legitimitatea datelor.
Opțiuni de emitere a atestatelor electronice ale atributelor
Opțiunea 1: sursa autentică folosește serviciile unui (Q)EAA Provider
Acesta este cel mai simplu model, prin care sursa autentică delegă emiterea către un (Q)EAA Provider extern.
Sursa autentică, indiferent dacă este o instituție publică sau o organizație privată, furnizează datele printr-un API securizat, iar un QEAA Provider preia responsabilitatea emiterii atestatelor electronice ale atributelor în wallet. Acesta este modelul cel mai accesibil pentru majoritatea organizațiilor, în special în faza de început.
Avantajul principal este că organizația ce reprezintă o sursă autentică nu trebuie să obțină acreditare proprie și nu gestionează complexitatea tehnică de operare a sistemului, integrare cu EUDI Wallet și complexitatea criptografică. Integrarea se reduce la expunerea unui API care furnizează datele deținute de sursa autentică.
Acest model presupune un acord de încredere bine definit între cei doi actori, care trebuie să clarifice cel puțin trei lucruri: ce date sunt furnizate și în ce condiții, ce se întâmplă când datele sursă se modifică iar atestatele emise anterior pot deveni invalide dacă nu există un proces de revocare sau reînnoire, și cine răspunde juridic dacă o atestat electornic al atributelor conține date eronate.
O sursă autentică nu poate scrie datele în portofelul european pentru identitate digitală. Aceasta este, în practică, cel mai important aspect de înțeles. Relația dintre cei doi actori nu este fixă, ea depinde de capacitățile tehnice ale organizației ce este sursă autentică și de decizia ei strategică. Este modelul cel mai simplu de implementat de o sursă autentică pentru a se putea integra rapid în ecosistemul EUDI Wallet.
Opțiunea 2: sursa autentică ce este instituție publică devine PubEAA Provider
Există și un model alternativ, în care același actor joacă ambele roluri. O instituție publică ce este sursă autentică poate deveni PubEAA Provider.
O organizație care deține datele și are capacitatea tehnică poate obține acreditarea de PubEAA Provider și emite direct atestate electronice ale atributelor în wallet. Acest model elimină dependențele externe, dar implică un efort semnificativ: implementarea servicului de PubEAA provider conform Regulamentului eIDAS actualizat, implementarea infrastructurii tehnice necesare și asumarea responsabilității complete pentru ciclul de viață al atestatelor electronice ale atributelor.
Este calea potrivită pentru instituții publice mari care doresc autonomie deplină în ecosistem.
Un PubEAA Provider nu este obligat să obțină statutul de QTSP, dar cerințele pe care trebuie să le îndeplinească rămân ridicate, fiind nevoie să demonstreze un nivel de fiabilitate și credibilitate echivalent cu cel al prestatorilor de servicii de încredere calificați și trebuie să parcurgă o evaluare de conformitate echivalentă cu cea a unui QTSP. Ulterior, și PubEAA Providers sunt notificați Comisiei Europene, dar calea de acreditare este diferită.
Opțiunea 3: sursa autentică ce este organizație privată devine (Q)EAA Provider
Pentru organizațiile private funcționarea ca PubEAA Provider nu este posibilă: emiterea de atestate electronice ale atributelor presupune colaborarea cu un (Q)EAA Provider sau, ca alternativă la opțiunile 1 și 2, o organizație privată ce este sursă autentică poate deveni la rândul său (Q)EAA Provider. Acest lucru presupune în mod obligatoriu obținerea statutului de (Q)TSP cu toate obligațiile și beneficiile aferente.
Cum ajung datele în EUDI Wallet: fluxul pe scurt
- Cetățeanul solicită un atestat electronic al atributelor (ex: diploma de studii)
- Sursa autentică verifică identitatea și confirmă datele
- QEAA Provider generează atestatul semnat criptografic
- Atestatul este emis în EUDI Wallet prin protocolul OpenID4VCI
- Cetățeanul îl poate prezenta oricând, fără ca sursa autentică să mai fie implicată în tranzacție
Acesta este unul dintre principiile fundamentale ale EUDI Wallet: după emitere, verificarea nu mai trece prin sursa originală. Cetățeanul prezintă o dovadă criptografică, nu o interogare în timp real a unei baze de date.
Atestate electronice ale atributelor calificate sau necalificate?
Această diferență este importantă pentru Relying Parties (beneficiari): atestatele calificate (QEAA) sunt emise de prestatori de servicii de încredere calificați conform Regulamentului eIDAS și au valoare juridică echivalentă documentelor fizice. De exemplu, un permis de conducere sau o diplomă universitară trebuie prezentate sub forma unor atestate electronice ale atributelor calificate.
Atestate electronice ale atributelor necalificate (EAA) pot fi emise de un prestator de servicii de încredere necalificat, fără acreditare formală, și au un nivel de asigurare mai scăzut. Un bilet la cinematograf sau abonamentul la o sală de sport pot fi astfel de atestate necalificate.
Relying Parties care furnizează servicii cu cerințe ridicate de conformitate vor solicita explicit atestate electronice calificate ale atributelor.
Cum se pot pregăti sursele autentice pentru integrarea în ecosistemul EUDI Wallet?
Sandbox-ul certSIGN permite simularea ambelor modele descrise mai sus: emiterea directă de atestate electronice ale atributelor de către o organizație care joacă ambele roluri, dar și fluxul de delegare în care o sursă autentică furnizează date către un (Q)EAA Provider extern.
Concret, pot fi validate formatele de atestate (SD-JWT VC, mdoc), testa protocolul OpenID4VCI și înțelege ce efort de integrare implică fiecare model înainte de orice decizie de implementare.
În articolul următor: Relying parties (beneficiarii): cum au acces la portofelul european pentru identitate digitală și cum utilizează atestatelor electronice ale atributelor.
