Zum Inhalt springen

Resources · Vertrauensrahmen

Wie funktionieren Vertrauensrahmen?

Wenn Sie einen digitalen Nachweis erhalten, möchten Sie wissen, wer die Daten bestätigt hat, worauf diese Bestätigung beruht und ob Sie die Daten für Ihren Zweck verwenden können.

Ein Vertrauensrahmen verbindet Regeln für die Teilnahme, Zuständigkeiten und Prüfungen, auch wenn sich Daten oder Teilnehmer ändern. So können Organisationen feststellen, welchen Ausstellern und Nachweisen sie vertrauen, innerhalb der eigenen Organisation, zwischen Partnern oder in einem größeren Ökosystem.

Wo soll ein Nachweis nutzbar sein?

Der vorgesehene Einsatzbereich eines Nachweises bestimmt, welche Parteien die Vereinbarungen einbeziehen müssen.

Innerhalb Ihrer Organisation

Ihre Organisation organisiert sowohl die Ausstellung als auch die Nutzung. Eine Universität kann beispielsweise eine Prüfungsanmeldung bestätigen, die beim Zugang zur eigenen Prüfung kontrolliert wird. Verschiedene Abteilungen und Systeme arbeiten dabei nach denselben Vereinbarungen.

Zwischen festen Partnern

Eine Gruppe von Organisationen vereinbart, welche Nachweise sie gegenseitig akzeptiert. Jeder Partner muss die Aussteller erkennen können und wissen, welche Anforderungen ihre Nachweise erfüllen. Auch Beitritt, Austritt und die Mitteilung von Änderungen erfordern gemeinsame Vereinbarungen.

In einem größeren Ökosystem

Teilnehmer beurteilen Aussteller und Nachweise anhand gemeinsamer Regeln, auch wenn sie zuvor noch nicht zusammengearbeitet haben. Es muss klar sein, wer die Regeln pflegt, wie die Teilnahme festgestellt wird und für welche Zwecke Nachweise akzeptiert werden.

Der Einsatzbereich allein bestimmt nicht die passende Technologie, Zertifikatsform oder rechtliche Kategorie. Die geeignete Ausgestaltung hängt auch von den Daten, Risiken, vorhandenen Systemen und geltenden Anforderungen ab.

Welche Vereinbarungen und Zuständigkeiten sind erforderlich?

Ein Vertrauensrahmen macht deutlich, was Teilnehmer voneinander erwarten dürfen. Zuständigkeiten können bei verschiedenen Parteien liegen; eine Organisation kann jedoch auch mehrere Rollen übernehmen.

Der Verantwortliche für die Quelle verwaltet die Daten, auf denen der Nachweis beruht. Der Aussteller bestätigt auf dieser Grundlage eine Aussage und stellt den Nachweis aus. Dafür wird eine Grundlage vereinbart: geeignete Quellen, erforderliche Prüfungen und die Nachweisarten, für die der Aussteller akzeptiert wird.

Der Walletnutzer teilt Daten aus dem Nachweis. Der Prüfer führt die vereinbarten technischen Prüfungen durch. Die Organisation, die die Daten nutzt, beurteilt nach den geltenden Regeln, ob sie für ihre Entscheidung geeignet sind. Technische Gültigkeit allein bestätigt nicht die Richtigkeit sämtlicher Quelldaten.

ARF 3.0: Rollen und Vertrauensbeziehungen

Eine Prüfungsanmeldung, von der Quelle bis zur Nutzung

Gemeinsame Vereinbarungen
Teilnahme, Zuständigkeiten und Prüfungen
Quellenverantwortlicher
Verwaltet die Prüfungsanmeldung.
Liefert Daten
Aussteller
Bestätigt die Anmeldung in einem Nachweis.
Stellt Nachweis aus
Walletnutzer
Teilt die benötigten Daten.
Teilt Daten
Prüfer
Führt die vereinbarten Prüfungen durch.
Eine Organisation kann mehrere Rollen übernehmen. Die Verbindungen oberhalb der Rollen stehen für gemeinsame Vereinbarungen; die Pfeile zeigen den Datenaustausch.

Außerdem muss klar sein, wer die gemeinsamen Vereinbarungen pflegt und wie deren Einhaltung, Vorfälle und Änderungen behandelt werden. Bei ausgelagerter Ausstellung oder Prüfung werden die Aufgaben des technischen Betreibers von denen des Ausstellers und der datennutzenden Organisation unterschieden.

Wie werden die Vereinbarungen für einen Nachweis festgehalten?

Ein Regelwerk beschreibt die Bedeutung, Daten und Vereinbarungen für einen digitalen Nachweis. Es verbindet drei Bestandteile.

Bedeutung und Daten

Welche Aussage trifft der Aussteller, auf wen oder was bezieht sie sich und welche Daten gehören dazu? Bei einer Prüfungsanmeldung muss beispielsweise klar sein, welche Prüfung und welches Datum gemeint sind.

Ausstellung, Nutzung und Verwaltung

Welche Aussteller und Quellen werden akzeptiert? Welche Prüfungen gehen der Ausstellung voraus, wie lange ist der Nachweis nutzbar und was geschieht bei Änderungen?

Technische Ausgestaltung

Welche Formate und Austauschprotokolle werden verwendet, und wie werden Daten kodiert und geprüft? Die zugehörigen technischen Definitionen machen diese Bestandteile für Systeme verarbeitbar.

Das Regelwerk kann bestehende Vereinbarungen und Standards wiederverwenden, auf sie verweisen und ergänzende Vereinbarungen festhalten.

ARF 3.0: Regelwerke

Wie werden Parteien und Nachweise geprüft?

Der Prüfer muss die empfangenen Daten einem Aussteller zuordnen können, dem für die betreffende Aussage vertraut wird.

Herkunft und Schlüssel

Bei einem digital signierten Nachweis prüft der Prüfer mit einem öffentlichen Schlüssel, ob die signierten Daten unverändert sind. Außerdem muss zuverlässig feststehen, zu welchem Aussteller dieser Schlüssel gehört. Dafür stehen verschiedene Bausteine zur Verfügung.

BausteinFunktion
X.509-ZertifikateVerknüpfen einen Namen mit einem öffentlichen Schlüssel. Die Zertifikatskette wird bis zu einem zuvor akzeptierten Vertrauensanker geprüft.
Verwaltete RegisterVeröffentlichen Informationen über Teilnehmer, ihre Schlüssel und ihre Zulassung im Vertrauensrahmen. Ein Beispiel ist das signierte Register eines Yivi-Schemas.
OpenID FederationVerbindet Teilnehmer durch signierte Informationen und Richtlinien für ihre technischen Metadaten.
DIDsKönnen Verifikationsschlüssel auffindbar machen. Die Zuordnung zu einer Organisation und ihren Befugnissen muss gesondert belegt werden.

Diese Bausteine können kombiniert werden. Eine Organisation kann die Schlüssel bekannter Aussteller auch direkt verwalten.

Vom empfangenen Nachweis zur Beurteilung

Vertrauenswürdige Schlüsselinformationen
Schlüssel oder Vertrauensanker des Ausstellers.
Nachweis aus der Wallet
Geteilte Daten und Informationen zur Prüfung.
Technische Prüfungen
Herkunft, Integrität und vereinbarte Gültigkeitsprüfungen.
Prüfergebnisse
Beurteilung für die Nutzung
Die Organisation wendet die Akzeptanzregeln für die Prüfung an.

Der Austausch und der Nachweis

Die Erkennung des Dienstes, mit dem eine Wallet kommuniziert, ist eine andere Prüfung als die Prüfung des Nachweises selbst. Das EUDI-Modell verwendet dafür Zugangszertifikate. Eine Registrierung verleiht nicht automatisch die Befugnis, jede Nachweisart auszustellen oder Daten anzufordern.

Je nach Ausgestaltung werden auch der Gültigkeitszeitraum, der Widerrufsstatus und die erforderliche Bindung an eine Wallet oder einen Nutzer geprüft. Die Akzeptanzregeln verbinden die Ergebnisse mit dem vorgesehenen Einsatz.

ARF 3.0: Technische Vertrauensbeziehungen

Wie ordnen sich eIDAS und EUDI ein?

eIDAS bildet den europäischen Rechtsrahmen für elektronische Identifizierung und Vertrauensdienste. Das EUDI-Wallet-Ökosystem verbindet Wallets, Aussteller und Organisationen innerhalb dieses Rahmens. Das ARF beschreibt die Architektur; die rechtlichen Pflichten ergeben sich aus eIDAS und den geltenden Durchführungsregeln.

Die rechtlichen Kategorien

EAA steht für elektronische Attributsbescheinigung. Ob ein digitaler Nachweis unter eIDAS fällt, hängt von der konkreten Ausgestaltung und dem rechtlichen Anwendungsbereich ab.

KategorieMerkmal
Nicht qualifizierte EAAEine Bescheinigung ohne qualifizierten Status, für die dennoch die geltenden gesetzlichen Pflichten bestehen.
QEAAEine Bescheinigung, die die qualifizierten Anforderungen erfüllt und von einem für diesen Ausstellungsdienst qualifizierten Anbieter ausgestellt wird.
PuB-EAAEine Bescheinigung einer für eine authentische Quelle zuständigen öffentlichen Stelle oder einer vom Mitgliedstaat benannten öffentlichen Stelle, die in deren Namen ausstellt. Es gelten eigene Anforderungen, Konformitätsbewertung und Notifizierung.

QEAA und PuB-EAA haben dieselbe Rechtswirkung wie rechtmäßig ausgestellte Papierbescheinigungen. Einer EAA dürfen Rechtswirkung und Zulässigkeit als Beweismittel in Gerichtsverfahren nicht allein wegen ihrer elektronischen oder nicht qualifizierten Form abgesprochen werden.

Offizielle Anerkennung und Vertrauenslisten

Bei QEAA prüfen Sie die Qualifikation des konkreten Ausstellungsdienstes. Mitgliedstaaten veröffentlichen dafür Vertrauenslisten mit Anbietern und ihren qualifizierten Diensten. Die Europäische Kommission veröffentlicht die List of Trusted Lists (LOTL) mit Verweisen und Informationen zur Authentifizierung der nationalen Listen.

Für Anbieter von Personenidentifizierungsdaten (PID) und PuB-EAA gelten eigene Anerkennungs- und Listenmechanismen. Für nicht qualifizierte EAA empfiehlt das ARF, im Regelwerk festzuhalten, wie vertrauenswürdige Signaturanker bezogen werden.

Auch außerhalb von EUDI muss die Anwendbarkeit von eIDAS geprüft werden. Artikel 2 sieht eine Ausnahme für Vertrauensdienste vor, die ausschließlich in geschlossenen Systemen auf Grundlage nationalen Rechts oder von Vereinbarungen zwischen einem bestimmten Teilnehmerkreis genutzt werden. Interne Nutzung allein begründet diese Ausnahme nicht.

eIDAS: Anwendungsbereich, Kategorien und Vertrauenslisten

Wie können verschiedene Ausgestaltungen demselben Zweck dienen?

Eine Universität möchte einem Studierenden einen Nachweis über seine Prüfungsanmeldung geben. Die zu bestätigende Aussage bleibt:

Dieser Studierende ist für diese Prüfung angemeldet.

Die Universität verwaltet die Quelldaten. Die folgenden Ausgestaltungen dienen der Veranschaulichung; jede erfordert passende Vereinbarungen, rechtliche Voraussetzungen und technische Unterstützung.

AusgestaltungAusstellung und Erkennung
Universität über EUDIDie Universität stellt eine nicht qualifizierte EAA aus. Der Prüfer akzeptiert sie für diese Aussage als Aussteller und verwendet die vereinbarten Signaturanker.
Qualifizierte Ausstellung über EUDIEin für diesen Dienst qualifizierter Anbieter führt die erforderlichen Prüfungen durch und stellt eine QEAA aus. Die Universität bleibt für die Quelle verantwortlich. Der Dienst und die Signaturanker werden über die offiziellen Vertrauenslisten erkannt.
Universität über Yivi/IdemixDie Universität stellt innerhalb eines Schemas aus, in dem ihr Schlüssel und die betreffende Nachweisart zugelassen sind. Der Schemaverwalter veröffentlicht diese Informationen in signierter Form.

Beispiel · Eine Prüfungsanmeldung, drei Ausgestaltungen

Die Universität stellt selbst aus

Universität
Quelle: Anmelderegister
Liefert Daten
Universität
Aussteller
Stellt Nachweis aus
Wallet des Studierenden
EUDI-Wallet mit den erforderlichen Formaten und Protokollen.
Teilt Daten
Prüfer beim Prüfungszugang
Prüft den geteilten Nachweis.
Erkennung des Ausstellers
Vereinbarte Signaturanker

Ein qualifizierter Anbieter stellt aus

Universität
Quelle: Anmelderegister
Liefert Daten
Qualifizierter Anbieter
Aussteller
Stellt Nachweis aus
Wallet des Studierenden
EUDI-Wallet mit den erforderlichen Formaten und Protokollen.
Teilt Daten
Prüfer beim Prüfungszugang
Prüft den geteilten Nachweis.
Erkennung des Ausstellers
Qualifizierter Dienst in der Vertrauensliste

Die Universität stellt innerhalb eines Schemas aus

Universität
Quelle: Anmelderegister
Liefert Daten
Universität
Aussteller
Stellt Nachweis aus
Wallet des Studierenden
Yivi-Wallet mit dem gewählten Schema, über Idemix und das IRMA-Protokoll.
Teilt Daten
Prüfer beim Prüfungszugang
Prüft den geteilten Nachweis.
Erkennung des Ausstellers
Signiertes Yivi-Schemaregister

Bei den EUDI-Ausgestaltungen müssen die gewählten Formate und Protokolle zusammenpassen. Das Yivi-Beispiel verwendet ausdrücklich Idemix und das IRMA-Protokoll. Yivi unterstützt außerdem SD-JWT VC über OpenID4VP; der Walletname bestimmt nicht die rechtliche Kategorie.

Yivi: Idemix und OpenID4VP

Beim Zugang zur Prüfung muss der Nachweis die erforderliche Anmeldung bestätigen. Meldet sich der Studierende später ab, muss diese Änderung bei einer weiteren Prüfung berücksichtigt werden können.

Wie bleibt das Vertrauen aktuell?

Eine Änderung an der Quelle verändert nicht den signierten Inhalt eines bestehenden Nachweises. Ausstellung, Quellenverwaltung und Prüfungen bei der Nutzung müssen deshalb auch nach dem ersten Austausch aufeinander abgestimmt bleiben.

Änderungen verarbeiten

Die Vereinbarungen bestimmen, wie der Aussteller relevante Änderungen an der Quelle feststellt und welche Folgen sie haben. Je nach Ausgestaltung kann der Nachweis widerrufen werden, ablaufen oder ersetzt werden. Ein neuer Nachweis macht den bisherigen nicht automatisch ungültig.

Ein Widerruf ändert den Gültigkeitsstatus. Der Nachweis kann in der Wallet verbleiben und frühere Austausche bleiben bestehen.

Beispiel · Der Studierende meldet sich ab

Nachweis in der Wallet

Dieser Studierende ist für diese Prüfung angemeldet.

Der signierte Inhalt bleibt in allen Zuständen gleich.

Anmeldung aktiv

Quellregister
Studierender angemeldet
Status beim Aussteller
Nicht widerrufen
Informationen beim Prüfer
Ausreichend aktueller Status geprüft

Die Anmeldung ist aktiv. Dem Prüfer liegen Statusinformationen vor, die die vereinbarte Aktualität erfüllen.

Quelle geändert

Quellregister
Studierender abgemeldet
Status beim Aussteller
Änderung noch nicht verarbeitet
Informationen beim Prüfer
Statusinformationen von vor der Änderung

Die Quelle wurde geändert, doch der Aussteller hat den Widerruf noch nicht verarbeitet. Dem Prüfer liegen weiterhin Informationen von vor der Änderung vor. Das Beispiel zeigt, warum Aktualitätsanforderungen nötig sind.

Widerruf geprüft

Quellregister
Studierender abgemeldet
Status beim Aussteller
Widerruf veröffentlicht
Informationen beim Prüfer
Aktueller Widerruf geprüft

Der Aussteller hat den Widerruf veröffentlicht und der Prüfer hat den neuen Status geprüft. Nach den Vereinbarungen gewährt dieser Nachweis keinen Zugang mehr zu dieser Prüfung.

Aktuelle Informationen nutzen

Der Prüfer verwendet Statusinformationen gemäß den vereinbarten Anforderungen. Dabei muss klar sein, wie alt diese Informationen sein dürfen und was bei fehlenden Informationen geschieht. Bei Offline-Nutzung kann der zuletzt verfügbare Status inzwischen überholt sein.

Auch Schlüssel, Zertifikate und Teilnahme können sich ändern. Systeme müssen relevante Änderungen ihrer Vertrauensinformationen verarbeiten. Der Status eines Nachweises und der eines Signaturzertifikats bleiben getrennte Prüfungen.

Vereinbarungen pflegen

Bei einer neuen Version des Regelwerks oder geänderten Regeln des Vertrauensrahmens muss klar sein, wann die Änderung gilt, wer Teilnehmer informiert und welche Vereinbarungen für bestehende Nachweise weitergelten.

ARF 3.0: Technische Vertrauensbeziehungen

Quellen und weiterführende Informationen

Die Quellenverweise bei den Erläuterungen führen zu den einschlägigen Rechtsvorschriften, Standards und Dokumentationen. Die EUDI-Erläuterung verwendet ARF 3.0; gesetzliche Anforderungen ergeben sich aus eIDAS und den geltenden Durchführungsregeln.