
eIDAS 2:内容全解
欧盟 (EU) 监管环境比较复杂。 现在,随着电子身份识别、身份验证和信任服务 (eIDAS) 法规的第二次迭代,欧盟企业必须应对其全面的立法变化。
在本指南中,我们将详细介绍 eIDAS 2 以及满足最新要求所需的全部内容。
了解电子身份识别
电子身份识别 (eID) 是一种证明个人身份的数字方法。 它允许个人访问在线服务,进行电子交易,并与政府平台安全交互。 eID 系统可确保使用服务的个人是其本人,从而降低身份盗用和欺诈的风险。
作为数字身份验证的一种形式,eID 非常依赖各种身份验证器。 简而言之,身份验证是确保用户或设备声称的身份有效的过程。
通常,数字身份验证使用多达三种身份验证因素的组合:
- 基于知识的身份验证:用户只提供他们知道的东西,例如密码或代码。
- 基于所有权的身份验证:用户只提供他们拥有的东西,例如电子文档、护照或智能卡。
- 生物识别身份验证: 使用指纹或面部识别来验证用户的身体特征。
一旦通过验证,个人就可以访问所需的在线服务,而且他们的数字身份可用于后续验证。
这明显比传统的纸质流程更高效。 组织可以简化工作流程并消除人为错误,而无需进行手动或本人检查。 这不仅打造了更便捷的用户体验,还支持大规模的风险管理和数据保护。
电子身份识别用例
无数行业正在利用数字身份识别来快速无缝地验证客户、公民和员工的身份。
- 网上银行:eID 系统使金融机构能够确保只有获得授权的个人才能访问帐户,从而防范潜在的欺诈。
- 公共部门: 数字身份服务允许公民在线访问基本政府服务,如报税、申请社会福利和访问个人记录。 这样就无需亲自前往政府办公室,从而减少了行政负担并改善了整体服务质量。
- 专业服务: 律师、会计师和其他专业人士可以使用 eID 远程验证客户身份,确保遵守法律和监管要求。 这种安全的验证流程简化了客户引导、文档签署和敏感服务的提供,增强了对专业关系的信任。
- 在线零售: 通过在数字交易期间验证客户的身份,eID 可确保购买获得授权。 它还简化了结账流程,使客户能够快速安全地完成交易,而无需反复输入个人信息。 用户体验的改善可以提高客户满意度和忠诚度。
想深入了解 eIDAS 合规性吗?欢迎立即下载我们的电子书。
什么是 eIDAS?
eIDAS 表示电子身份识别、身份验证和信任服务。 作为一项综合性的欧盟法规,它将所有欧洲 eID 和信任服务统一在一个共同的法律框架之下。
在 eIDAS 之前,没有统一的方法来验证电子身份。 每个欧盟成员国都有自己的法律要求和信任服务基础结构,但在其他司法管辖区却行不通。 这种分散的格局导致跨境交易难以得到保障,影响了在线服务和电子商务平台的有效性。
欧盟委员会于 2014 年通过了 eIDAS 法规,确立了三项统一原则:
- 相互承认: 根据 eIDAS,法律要求所有欧盟国家承认彼此的 eID 系统。 这意味着在一个欧盟成员国发行的国家 eID 或信任服务必须被所有其他成员国接受。
- 互操作性:eIDAS 还可以确保不同电子身份识别解决方案之间的兼容性。个人和组织可以在不同的平台和服务上无缝使用同一数字身份。
- 安全性:该法规还确保数字身份和电子交易免受欺诈和网络威胁,为整个欧盟提供安全可靠的环境。
该项欧盟法规适用于 27 个成员国。 对于需要安全身份识别的数字产品或服务(如银行或电子商务),欧盟组织也必须遵守法规。 同样,它适用于在欧盟运营的任何信任服务提供商 (TSP),这些提供商必须获得指定监管机构的认证,确认该组织的服务符合 eIDAS 标准。
什么是信任服务提供商?
信任服务提供商是创建、验证和保留电子签名、印章和证书的法人实体或个人。 TSP 还将确保信息的机密性和不可否认性,并对网站或签名者进行身份验证。
他们的服务为验证电子文档、身份或通信的真实性和完整性提供了必要的机制。 他们是 eIDAS 法规的重要组成部分,确保在线互动与纸质互动一样安全可信。
因此,eIDAS 信任服务可能包括:
电子签名
电子签名的功能与手写签名相同。 它用于对文档进行数字签名,作为一种安全且可验证的方式来确保签名者是其本人,并且文档自签署以来没有发生变更。eIDAS 将这些签名分为三个级别:- 基本电子签名:提供适合低风险应用程序的基本安全性。
- 高级电子签名通过将签名唯一链接到签名者并允许检测对签名数据所做的任何更改,提供了更高级别的安全性。
- 合格电子签名:具有最高级别的安全性,在法律上等同于手写签名。 必须使用合格签名创建设备并基于合格数字证书来创建。
QSCD 是一种加密硬件,例如已通过 eIDAS 认证流程的硬件安全模块 (HSM)。
- 电子印章
电子印章类似于电子签名,但由法人实体(如公司)而非个人使用。 它可以确保文档的来源和完整性,验证文档是否由特定实体发布且未经修改。 - 时间戳
时间戳可证明特定的电子文档或数据片段在某个时间点存在。 这是一种安全的方式,可以确定文档的创建、提交或接收来源,增加了另一层完整性和信任。 - 数字证书
简而言之,数字证书是一种使用公钥加密来证明设备、服务器、用户或实体的真实性的文件。 它包含来自证书持有者的公钥副本,必须将其与相应的私钥匹配才能验证其来源。
什么是 eIDAS 2?
《欧洲数字身份条例》(eIDAS 2) 是原始 eIDAS 法规的更新版本。 该条例于 2024 年 4 月发布在《欧盟官方公报》上,并于一个月后生效。
尽管第一次迭代在许多方面都取得了成功,但仍有待完善。 值得注意的是,原始数字身份框架在欧盟各成员国的采用程度不一,这导致在使用 eID 和信任服务时出现不一致和困难。 截至 2021 年,只有 59% 的欧盟居民可以跨境使用可信的 eID。
eIDAS 2 通过引入一系列重大变更来解决这些不足。
欧洲数字身份钱包(EUDI 钱包)
此前,欧盟国家可以自愿通知国家 eID 计划,其他国家有义务予以承认。 但是,如果某个国家尚未建立电子身份识别系统,并不强制建立,因此采用率各不相同。
现在,所有成员国都必须向企业和公民提供安全的数字钱包,将其国家 eID 与其他个人数据证明(如驾照、文凭和银行账户)联系起来。 这样就能创建通用的欧盟数字身份钱包,使个人能够存储、管理和有选择地共享个人数据、凭证和属性。
其目标是让欧洲人在使用在线服务时能够完全控制自己的数据,减少不必要的数据共享。 验证客户身份的服务提供商必须接受这些钱包以进行身份验证。
重要的是,欧盟数字身份钱包有三个主要功能:
- 安全性:此次更新符合现有的网络安全法(如《通用数据保护条例》(GDPR)),要求遵守这些标准。 它还允许公共机构颁发电子认证,帮助组织在欧洲范围内识别证书,同时优先考虑数据隐私。
- 便利性: EUDI 钱包使公民更容易获得公共服务、申请工作或在欧洲各地旅行。 他们可以利用该工具与各组织共享身份详细信息,以进行身份验证,从而简化对重要跨境活动的访问。
- 互操作性: 该法规还提倡统一的方法,使数字身份更容易在整个欧盟被广泛接受。 它为公民和在线服务提供商提供了通用的技术结构和标准。 这种协调一致可确保数字身份解决方案在整个欧盟得到认可和信任。
成员国必须在 2026 年之前向公民提供国家数字身份钱包。
扩大范围
《欧洲数字身份条例》显著增强了合格信任服务提供商 (QTSP) 的框架,而 QTSP 是经认证可提供安全可靠信任服务的实体。 QTSP 必须遵守严格的监管标准,包括强制实施安全协议、接受定期审计以及获得指定监管机构的认证。
此外,eIDAS 2 还扩大了规则的范围,纳入了三项新的合格信任服务:
- 电子存档服务: 存档提供了电子文档和数据的安全存储。 这些服务确保存档数据随着时间的推移保持真实且不变。 eIDAS 2 引入的合格电子存档服务必须遵守严格的标准,以在整个保留期内保持电子文档的完整性和法律价值。
- 电子账本: 该服务利用区块链技术提供安全且不可变的交易和数据记录。 这样可确保可靠地跟踪和验证电子数据,为金融交易、供应链管理等各种应用程序和用例提供支持。
- 远程电子签名和印章制作设备的管理: 该信任服务使电子签名提供商能够以安全的方式远程管理签名和盖章过程,并确保签名者即使没有亲自签名,也能完全控制签名过程。
如何实现 eIDAS 2 合规性
eIDAS 合规性将有所不同,具体取决于您是欧盟组织还是信任服务提供商。 以下是双方都可以用来简化监管要求的基本工具:
欧盟企业
需要身份验证服务的组织必须实施强大的身份验证方案。 特别是对于欧洲企业而言,无论是专注于特定的本地解决方案或区域策略,还是全球方针,欧盟的监管环境都在迅速变化,最终目标是实现协调一致。 这涉及使用 eIDAS 证书和合格电子签名,它们是确认身份和验证真实性的证明。 应将数字验证流程整合到业务运营中,以简化引导和交易身份验证,确保只有获得授权的个人才能访问敏感服务和数据。
信任服务提供商
TSP 必须使用 QSCD 创建合格的电子签名。 这些设备可确保在安全的环境中生成、管理和存储签名创建数据(如私钥),防止未经授权的访问。
服务提供商还应实施强大的公钥基础结构 (PKI) 来管理数字证书和加密密钥。 PKI 支持安全签发、分发和验证数字证书,确保电子签名和其他服务可信。 TSP 必须确保其 PKI 操作符合 eIDAS 要求,包括保持安全的密钥管理实践。
身份和访问管理 (IAM) 系统对于 TSP 管理用户身份和控制对其服务的访问也至关重要。 这些系统应采用强大的身份验证方法(如多重身份验证 (MFA))来验证用户的身份。 身份和访问管理解决方案还可以确保只有获得授权的个人才能执行敏感操作,例如签发证书或创建电子签名。
使用 Entrust 简化合规性
作为云签名联盟的创始成员和部署信任服务的基础结构解决方案提供商,Entrust 可帮助您实现 eIDAS 合规性。 我们的解决方案使您能够生成合格的签名,并在强大、安全的基础上构建合规的信任服务。