Wo soll ein Nachweis nutzbar sein?
Der vorgesehene Einsatzbereich eines Nachweises bestimmt, welche Parteien die Vereinbarungen einbeziehen müssen.
Innerhalb Ihrer Organisation
Ihre Organisation organisiert sowohl die Ausstellung als auch die Nutzung. Eine Universität kann beispielsweise eine Prüfungsanmeldung bestätigen, die beim Zugang zur eigenen Prüfung kontrolliert wird. Verschiedene Abteilungen und Systeme arbeiten dabei nach denselben Vereinbarungen.
Zwischen festen Partnern
Eine Gruppe von Organisationen vereinbart, welche Nachweise sie gegenseitig akzeptiert. Jeder Partner muss die Aussteller erkennen können und wissen, welche Anforderungen ihre Nachweise erfüllen. Auch Beitritt, Austritt und die Mitteilung von Änderungen erfordern gemeinsame Vereinbarungen.
In einem größeren Ökosystem
Teilnehmer beurteilen Aussteller und Nachweise anhand gemeinsamer Regeln, auch wenn sie zuvor noch nicht zusammengearbeitet haben. Es muss klar sein, wer die Regeln pflegt, wie die Teilnahme festgestellt wird und für welche Zwecke Nachweise akzeptiert werden.
Der Einsatzbereich allein bestimmt nicht die passende Technologie, Zertifikatsform oder rechtliche Kategorie. Die geeignete Ausgestaltung hängt auch von den Daten, Risiken, vorhandenen Systemen und geltenden Anforderungen ab.
Welche Vereinbarungen und Zuständigkeiten sind erforderlich?
Ein Vertrauensrahmen macht deutlich, was Teilnehmer voneinander erwarten dürfen. Zuständigkeiten können bei verschiedenen Parteien liegen; eine Organisation kann jedoch auch mehrere Rollen übernehmen.
Der Verantwortliche für die Quelle verwaltet die Daten, auf denen der Nachweis beruht. Der Aussteller bestätigt auf dieser Grundlage eine Aussage und stellt den Nachweis aus. Dafür wird eine Grundlage vereinbart: geeignete Quellen, erforderliche Prüfungen und die Nachweisarten, für die der Aussteller akzeptiert wird.
Der Walletnutzer teilt Daten aus dem Nachweis. Der Prüfer führt die vereinbarten technischen Prüfungen durch. Die Organisation, die die Daten nutzt, beurteilt nach den geltenden Regeln, ob sie für ihre Entscheidung geeignet sind. Technische Gültigkeit allein bestätigt nicht die Richtigkeit sämtlicher Quelldaten.
ARF 3.0: Rollen und VertrauensbeziehungenEine Prüfungsanmeldung, von der Quelle bis zur Nutzung
Außerdem muss klar sein, wer die gemeinsamen Vereinbarungen pflegt und wie deren Einhaltung, Vorfälle und Änderungen behandelt werden. Bei ausgelagerter Ausstellung oder Prüfung werden die Aufgaben des technischen Betreibers von denen des Ausstellers und der datennutzenden Organisation unterschieden.
Wie werden die Vereinbarungen für einen Nachweis festgehalten?
Ein Regelwerk beschreibt die Bedeutung, Daten und Vereinbarungen für einen digitalen Nachweis. Es verbindet drei Bestandteile.
Bedeutung und Daten
Welche Aussage trifft der Aussteller, auf wen oder was bezieht sie sich und welche Daten gehören dazu? Bei einer Prüfungsanmeldung muss beispielsweise klar sein, welche Prüfung und welches Datum gemeint sind.
Ausstellung, Nutzung und Verwaltung
Welche Aussteller und Quellen werden akzeptiert? Welche Prüfungen gehen der Ausstellung voraus, wie lange ist der Nachweis nutzbar und was geschieht bei Änderungen?
Technische Ausgestaltung
Welche Formate und Austauschprotokolle werden verwendet, und wie werden Daten kodiert und geprüft? Die zugehörigen technischen Definitionen machen diese Bestandteile für Systeme verarbeitbar.
Das Regelwerk kann bestehende Vereinbarungen und Standards wiederverwenden, auf sie verweisen und ergänzende Vereinbarungen festhalten.
ARF 3.0: RegelwerkeWie werden Parteien und Nachweise geprüft?
Der Prüfer muss die empfangenen Daten einem Aussteller zuordnen können, dem für die betreffende Aussage vertraut wird.
Herkunft und Schlüssel
Bei einem digital signierten Nachweis prüft der Prüfer mit einem öffentlichen Schlüssel, ob die signierten Daten unverändert sind. Außerdem muss zuverlässig feststehen, zu welchem Aussteller dieser Schlüssel gehört. Dafür stehen verschiedene Bausteine zur Verfügung.
| Baustein | Funktion |
|---|---|
| X.509-Zertifikate | Verknüpfen einen Namen mit einem öffentlichen Schlüssel. Die Zertifikatskette wird bis zu einem zuvor akzeptierten Vertrauensanker geprüft. |
| Verwaltete Register | Veröffentlichen Informationen über Teilnehmer, ihre Schlüssel und ihre Zulassung im Vertrauensrahmen. Ein Beispiel ist das signierte Register eines Yivi-Schemas. |
| OpenID Federation | Verbindet Teilnehmer durch signierte Informationen und Richtlinien für ihre technischen Metadaten. |
| DIDs | Können Verifikationsschlüssel auffindbar machen. Die Zuordnung zu einer Organisation und ihren Befugnissen muss gesondert belegt werden. |
Diese Bausteine können kombiniert werden. Eine Organisation kann die Schlüssel bekannter Aussteller auch direkt verwalten.
Vom empfangenen Nachweis zur Beurteilung
Der Austausch und der Nachweis
Die Erkennung des Dienstes, mit dem eine Wallet kommuniziert, ist eine andere Prüfung als die Prüfung des Nachweises selbst. Das EUDI-Modell verwendet dafür Zugangszertifikate. Eine Registrierung verleiht nicht automatisch die Befugnis, jede Nachweisart auszustellen oder Daten anzufordern.
Je nach Ausgestaltung werden auch der Gültigkeitszeitraum, der Widerrufsstatus und die erforderliche Bindung an eine Wallet oder einen Nutzer geprüft. Die Akzeptanzregeln verbinden die Ergebnisse mit dem vorgesehenen Einsatz.
ARF 3.0: Technische VertrauensbeziehungenWie ordnen sich eIDAS und EUDI ein?
eIDAS bildet den europäischen Rechtsrahmen für elektronische Identifizierung und Vertrauensdienste. Das EUDI-Wallet-Ökosystem verbindet Wallets, Aussteller und Organisationen innerhalb dieses Rahmens. Das ARF beschreibt die Architektur; die rechtlichen Pflichten ergeben sich aus eIDAS und den geltenden Durchführungsregeln.
Die rechtlichen Kategorien
EAA steht für elektronische Attributsbescheinigung. Ob ein digitaler Nachweis unter eIDAS fällt, hängt von der konkreten Ausgestaltung und dem rechtlichen Anwendungsbereich ab.
| Kategorie | Merkmal |
|---|---|
| Nicht qualifizierte EAA | Eine Bescheinigung ohne qualifizierten Status, für die dennoch die geltenden gesetzlichen Pflichten bestehen. |
| QEAA | Eine Bescheinigung, die die qualifizierten Anforderungen erfüllt und von einem für diesen Ausstellungsdienst qualifizierten Anbieter ausgestellt wird. |
| PuB-EAA | Eine Bescheinigung einer für eine authentische Quelle zuständigen öffentlichen Stelle oder einer vom Mitgliedstaat benannten öffentlichen Stelle, die in deren Namen ausstellt. Es gelten eigene Anforderungen, Konformitätsbewertung und Notifizierung. |
QEAA und PuB-EAA haben dieselbe Rechtswirkung wie rechtmäßig ausgestellte Papierbescheinigungen. Einer EAA dürfen Rechtswirkung und Zulässigkeit als Beweismittel in Gerichtsverfahren nicht allein wegen ihrer elektronischen oder nicht qualifizierten Form abgesprochen werden.
Offizielle Anerkennung und Vertrauenslisten
Bei QEAA prüfen Sie die Qualifikation des konkreten Ausstellungsdienstes. Mitgliedstaaten veröffentlichen dafür Vertrauenslisten mit Anbietern und ihren qualifizierten Diensten. Die Europäische Kommission veröffentlicht die List of Trusted Lists (LOTL) mit Verweisen und Informationen zur Authentifizierung der nationalen Listen.
Für Anbieter von Personenidentifizierungsdaten (PID) und PuB-EAA gelten eigene Anerkennungs- und Listenmechanismen. Für nicht qualifizierte EAA empfiehlt das ARF, im Regelwerk festzuhalten, wie vertrauenswürdige Signaturanker bezogen werden.
Auch außerhalb von EUDI muss die Anwendbarkeit von eIDAS geprüft werden. Artikel 2 sieht eine Ausnahme für Vertrauensdienste vor, die ausschließlich in geschlossenen Systemen auf Grundlage nationalen Rechts oder von Vereinbarungen zwischen einem bestimmten Teilnehmerkreis genutzt werden. Interne Nutzung allein begründet diese Ausnahme nicht.
eIDAS: Anwendungsbereich, Kategorien und VertrauenslistenWie können verschiedene Ausgestaltungen demselben Zweck dienen?
Eine Universität möchte einem Studierenden einen Nachweis über seine Prüfungsanmeldung geben. Die zu bestätigende Aussage bleibt:
Dieser Studierende ist für diese Prüfung angemeldet.
Die Universität verwaltet die Quelldaten. Die folgenden Ausgestaltungen dienen der Veranschaulichung; jede erfordert passende Vereinbarungen, rechtliche Voraussetzungen und technische Unterstützung.
| Ausgestaltung | Ausstellung und Erkennung |
|---|---|
| Universität über EUDI | Die Universität stellt eine nicht qualifizierte EAA aus. Der Prüfer akzeptiert sie für diese Aussage als Aussteller und verwendet die vereinbarten Signaturanker. |
| Qualifizierte Ausstellung über EUDI | Ein für diesen Dienst qualifizierter Anbieter führt die erforderlichen Prüfungen durch und stellt eine QEAA aus. Die Universität bleibt für die Quelle verantwortlich. Der Dienst und die Signaturanker werden über die offiziellen Vertrauenslisten erkannt. |
| Universität über Yivi/Idemix | Die Universität stellt innerhalb eines Schemas aus, in dem ihr Schlüssel und die betreffende Nachweisart zugelassen sind. Der Schemaverwalter veröffentlicht diese Informationen in signierter Form. |
Beispiel · Eine Prüfungsanmeldung, drei Ausgestaltungen
Die Universität stellt selbst aus
- Erkennung des Ausstellers
- Vereinbarte Signaturanker
Ein qualifizierter Anbieter stellt aus
- Erkennung des Ausstellers
- Qualifizierter Dienst in der Vertrauensliste
Die Universität stellt innerhalb eines Schemas aus
- Erkennung des Ausstellers
- Signiertes Yivi-Schemaregister
Bei den EUDI-Ausgestaltungen müssen die gewählten Formate und Protokolle zusammenpassen. Das Yivi-Beispiel verwendet ausdrücklich Idemix und das IRMA-Protokoll. Yivi unterstützt außerdem SD-JWT VC über OpenID4VP; der Walletname bestimmt nicht die rechtliche Kategorie.
Yivi: Idemix und OpenID4VPBeim Zugang zur Prüfung muss der Nachweis die erforderliche Anmeldung bestätigen. Meldet sich der Studierende später ab, muss diese Änderung bei einer weiteren Prüfung berücksichtigt werden können.
Wie bleibt das Vertrauen aktuell?
Eine Änderung an der Quelle verändert nicht den signierten Inhalt eines bestehenden Nachweises. Ausstellung, Quellenverwaltung und Prüfungen bei der Nutzung müssen deshalb auch nach dem ersten Austausch aufeinander abgestimmt bleiben.
Änderungen verarbeiten
Die Vereinbarungen bestimmen, wie der Aussteller relevante Änderungen an der Quelle feststellt und welche Folgen sie haben. Je nach Ausgestaltung kann der Nachweis widerrufen werden, ablaufen oder ersetzt werden. Ein neuer Nachweis macht den bisherigen nicht automatisch ungültig.
Ein Widerruf ändert den Gültigkeitsstatus. Der Nachweis kann in der Wallet verbleiben und frühere Austausche bleiben bestehen.
Beispiel · Der Studierende meldet sich ab
Nachweis in der Wallet
Dieser Studierende ist für diese Prüfung angemeldet.
Der signierte Inhalt bleibt in allen Zuständen gleich.
Anmeldung aktiv
- Quellregister
- Studierender angemeldet
- Status beim Aussteller
- Nicht widerrufen
- Informationen beim Prüfer
- Ausreichend aktueller Status geprüft
Die Anmeldung ist aktiv. Dem Prüfer liegen Statusinformationen vor, die die vereinbarte Aktualität erfüllen.
Quelle geändert
- Quellregister
- Studierender abgemeldet
- Status beim Aussteller
- Änderung noch nicht verarbeitet
- Informationen beim Prüfer
- Statusinformationen von vor der Änderung
Die Quelle wurde geändert, doch der Aussteller hat den Widerruf noch nicht verarbeitet. Dem Prüfer liegen weiterhin Informationen von vor der Änderung vor. Das Beispiel zeigt, warum Aktualitätsanforderungen nötig sind.
Widerruf geprüft
- Quellregister
- Studierender abgemeldet
- Status beim Aussteller
- Widerruf veröffentlicht
- Informationen beim Prüfer
- Aktueller Widerruf geprüft
Der Aussteller hat den Widerruf veröffentlicht und der Prüfer hat den neuen Status geprüft. Nach den Vereinbarungen gewährt dieser Nachweis keinen Zugang mehr zu dieser Prüfung.
Aktuelle Informationen nutzen
Der Prüfer verwendet Statusinformationen gemäß den vereinbarten Anforderungen. Dabei muss klar sein, wie alt diese Informationen sein dürfen und was bei fehlenden Informationen geschieht. Bei Offline-Nutzung kann der zuletzt verfügbare Status inzwischen überholt sein.
Auch Schlüssel, Zertifikate und Teilnahme können sich ändern. Systeme müssen relevante Änderungen ihrer Vertrauensinformationen verarbeiten. Der Status eines Nachweises und der eines Signaturzertifikats bleiben getrennte Prüfungen.
Vereinbarungen pflegen
Bei einer neuen Version des Regelwerks oder geänderten Regeln des Vertrauensrahmens muss klar sein, wann die Änderung gilt, wer Teilnehmer informiert und welche Vereinbarungen für bestehende Nachweise weitergelten.