În articolele anterioare am prezentat actorii ecosistemului EUDI Wallet, apoi am intrat în detaliu în ceea ce privește sursele autentice și (Q)EAA Providers, veriga care pune datele în portofel. Astăzi ne oprim asupra actorului care închide bucla: Relying Party (Beneficiarul) – entitatea care solicită și verifică atestatele electronice ale atributelor pentru a livra un serviciu.
Fără Relying Parties, portofelul european pentru identitate digitală ar rămâne un depozit de atestate electronice ale atributelor fără nicio utilitate practică. Prezentarea atestatelor electronice ale atributelor către Relying Parties este motivul pentru care cetățeanul are, de fapt, nevoie de un wallet.
Ce este un Relying Party?
Relying Party (Beneficiar) este orice organizație, publică sau privată, care are nevoie să confirme un atribut despre o persoană pentru a-i putea oferi un serviciu: o bancă ce verifică identitatea unui client nou, un angajator ce verifică o diplomă, un magazin online ce verifică vârsta unui cumpărător, o autoritate ce verifică un permis de conducere.
Câteva exemple de Relying Parties
În sectorul public, printre Relying Parties se numără: instituțiile publice care oferă servicii online și au nevoie de autentificare de nivel ridicat, poliția rutieră pentru verificarea permisului de conducere, instituții de învățământ care verifică diplome anterioare la înscrierea la un nou program de studii etc. În sectorul privat, printre Relying Parties se numără: băncile și instituțiile financiare pentru procesele de KYC (Know Your Customer), operatorii de telecomunicații la activarea unui abonament, platformele de închiriere auto pentru verificarea permisului de conducere, angajatorii pentru verificarea calificărilor la angajare, comercianții online cu produse restricționate de vârstă etc.
Ce înseamnă, tehnic, să fii Relying Party
A verifica un atestat electronic al atributelor nu înseamnă a primi o poză sau un PDF de la cetățean și a îl citi cu ochiul liber.
Un Relying Party trebuie să:
- se înregistreze în registrul național al Relying Parties administrat de statul membru în care este stabilit. Odată înregistrată, organizația poate solicita și verifica atestate electronice ale atributelor emise în orice alt stat membru, fără a fi necesară o nouă înregistrare în fiecare dintre acestea;
- formuleze o cerere de prezentare conformă cu protocolul OpenID4VP, indicând exact ce atribute sunt necesare
- verifice criptografic atestatul primit: semnătura emitentului, valabilitatea, statutul de revocare și legătura cu titularul;
- respecte principiul minimizării datelor prin mecanismul de selective disclosure; Relying Party primește doar atestatele electronice ale atributelor solicitate, nu toate informațiile stocate în portofel;
- nu stocheze mai multe date decât are nevoie și cât timp are nevoie, conform GDPR.
Registrul național are rol administrativ și de transparență și nu trebuie confundat cu lista de încredere (EU Trusted List) utilizată pentru serviciile de încredere calificate prevăzute de eIDAS. Mecanismul de interogare și verificare a atributelor reflectă principiul recunoașterii reciproce pe care se bazează cadrul EUDI Wallet.
Un aspect esențial: în mod obișnuit, verificarea unui atestat electronic al atributelor se realizează pe baza dovezilor criptografice prezentate de wallet, fără interogarea în timp real a sursei autentice. În funcție de tipul atestatului și de scenariul de utilizare, Relying Party poate consulta serviciile furnizate de (Q)EAA Provider pentru verificarea statutului credentialului (de exemplu, dacă acesta a fost revocat sau suspendat). Tot ce primește este o dovadă criptografică, verificabilă independent, prezentată direct de cetățean din portofelul său pentru identitate digitală. Acesta este unul dintre principiile fundamentale ale arhitecturii EUDI Wallet: verificarea este descentralizată și instantanee, nu o interogare în timp real a unei baze de date terțe.
Înregistrarea Relying Party: ce trebuie să declare o organizație înainte să poată solicita date din wallet
Spre deosebire de perioada actuală, în care multe organizații verifică documente fizice sau electronice fără nicio evidență centralizată a acestor solicitări, în ecosistemul EUDI Wallet orice Relying Party trebuie să fie înregistrată în registrul de încredere al statului membru în care operează. În ecosistemul EUDIW, verificarea datelor nu mai este anonimă Această înregistrare presupune:
- declararea identității organizației și a listei atributelor pe care urmează să le solicite;
- publicarea acestor informații astfel încât cetățeanul, în momentul prezentării atestatului, să poată vedea prin intermediul portofelului european pentru identitate digitală cine solicită datele și de ce;
- respectarea strictă a scopului declarat, un Relying Party nu poate solicita atribute suplimentare față de cele pentru care este înregistrată.
Această transparență este parte din mecanismul de protecție a cetățeanului: utilizatorul wallet-ului vede întotdeauna cine cere datele, ce date anume sunt cerute și poate refuza prezentarea lor.
Atestate calificate sau necalificate – ce contează pentru Relying Party
Un Relying Party trebuie să decidă, în funcție de serviciul oferit, dacă solicită atestate electronice ale atributelor calificate (QEAA) sau necalificate (EAA).
Un Relying Party cu cerințe ridicate de conformitate (bancă, autoritate publică, angajator pentru poziții reglementate) va solicita explicit atestate calificate, cu valoare juridică echivalentă documentelor fizice. Un Relying Party cu cerințe mai reduse (un cinema, o sală de sport) se poate mulțumi cu atestate necalificate. Alegerea corectă a nivelului de asigurare solicitat este parte din analiza pe care orice Relying Party trebuie să o facă înainte de integrare.
Fluxul, pe scurt
- Cetățeanul solicită un serviciu electronic furnizat de Relying Party;
- Relying Party formulează către portofelul european de identitate digitală al cetățeanului o cerere de prezentare, prin protocolul OpenID4VP, indicând atributele necesare;
- Cetățeanul primește cererea în aplicația wallet și vede cine solicită datele și ce anume solicită
- Cetățeanul alege ce atestate ale atributelor de identitate prezintă, folosind selective disclosure pentru a împărtăși doar atributele cerute
- Relying Party verifică criptografic atestatul primit: semnătură, valabilitate, statut de revocare
- Serviciul este livrat după finalizarea verificărilor criptografice și, după caz, a verificării statutului credentialului prin serviciile puse la dispoziție de (Q)EAA Provider, fără interogarea sursei autentice din care provin datele.
Cum se pot pregăti organizațiile care vor deveni Relying Parties?
Sandbox-ul certSIGN permite simularea completă a rolului de Relying Party: formularea cererilor de prezentare conform OpenID4VP, primirea și verificarea criptografică a atestatelor electronice ale atributelor (SD-JWT VC, mdoc), testarea mecanismului de selective disclosure și înțelegerea efortului de integrare necesar înainte de orice decizie de implementare.
Mai multe detalii despre sandbox certSIGN la https://www.certsign.ro/ro/produse/identitate-digitala/portofel-identitate-digitala/
