eIDAS 2.0:围绕这项新标准的相关担忧
了解 eIDAS 2.0 如何致力于简化在线交易流程,以及其当前面临的隐私与中心化相关争议。
eIDAS 2.0:定义与相关争议
《电子身份识别与信任服务条例》(Electronic Identification, Authentication, and Trust Services,简称 eIDAS)是由欧盟(EU)27 个成员国共同制定的法规,旨在提升电子业务开展的便捷性与安全性。该法规对数字证书、电子签名、电子印章作出规范,同时对欧盟境内电子交易双方之间建立信任的相关服务实施监管。
eIDAS 2.0 法规的设计目标是简化网站身份验证、文档签署及各类在线交易的办理流程。举例来说,民众可全程无需签署纸质文件,即可完成购车、申请汽车贷款、办理保险、车辆注册以及将车辆添加至保单等全流程操作。
但 eIDAS 也引发了诸多担忧。许多利益相关方认为,该法规的中心化属性可能会让民众和企业不必要地暴露在风险中。另有观点认为,eIDAS 越权规定了浏览器可信任的数字证书类型,还有部分人士认为 eIDAS 为欧盟成员国监控本国公民提供了便利。
从 eIDAS 到 eIDAS 2.0 的演进
尽管 eIDAS 1.0 在提升数字空间安全性方面发挥了作用,但并未提供全面的保护。例如,各成员国可自行选择 eIDAS 的落地方式,导致各国之间政策不统一。此外,其信任服务仅覆盖电子签名、电子印章和时间戳,无法保护用户免受旨在窃取身份信息的仿冒网站侵害。
eIDAS 2.0 试图通过推出欧盟数字身份(EUDI)钱包来解决上述问题,该工具有望提升个人与组织之间数字交易的规则一致性。
用户可在 EUDI 钱包中存储身份信息,例如姓名、出生日期、签名、居住地址和电话号码。后续当办理贷款等业务需要贷款方核实身份信息时,用户可直接从钱包中发送相关数据,无需签署文件、传真文件或使用第三方电子签名软件。
此外,通过引入新的机制和信任服务,eIDAS 2.0 覆盖了更广泛的数字交易场景。其中一项值得关注的功能是合格网站认证证书(QWAC),其作用等同于当前用于验证网站真实性的 SSL 数字证书。2.0 版本还纳入了电子归档、电子账本,以及远程电子签名管理系统相关规范。
什么是 eIDAS 2.0?
eIDAS 2.0 的主要目标包括:
- 拓展法规适用的服务范围,例如用于身份验证的电子证书
- 提升电子交易落地实施的一致性,尤其是通过 EUDI 钱包实现的相关交易
- 在租房签约、机票预订、求职申请等更广泛的日常活动场景中,提供更安全、更便捷的电子交易体验
eIDAS 生态系统中的实体主要分为三类:
- 身份发行方:例如,政府实体可根据用户的出生证明签发个人身份数据,证明用户的出生地、姓名、出生日期及父母信息。
- 用户: 指从颁发方接收身份数据的个人或商业实体,可以是公民,也可以是接收QWAC的网站所有者。
- 依赖方: 依赖方是使用用户提供的身份信息的实体,例如接受航班预订的航空公司、办理入院手续的医院,或对候选人进行面试的雇主。
在联合立法者就其内容达成一致后,2023年6月29日,eIDAS于2023年9月全面生效。
eIDAS 2.0为欧盟公民和企业带来的优势
在eIDAS 2.0框架下,欧盟企业和公民将可获得更便捷、更高效,且有望更安全的电子交易体验。
对公民而言,交易流程将大幅提速。例如购房时,公民无需再提供护照复印件,也无需找治安官或其他认证机构做公证,只需出示载有数字身份信息的EUDI Wallet,选择要共享的数据即可。同理,企业也可享受更快速、顺畅、安全的交易体验:企业可即时获取各类身份信息,验证客户的真实身份。
对企业和客户双方来说,即便是大额采购场景下的在线交易也会更安全便捷。客户可直接从钱包中共享身份、支付和配送信息,帮助线上销售企业实现更顺畅的资金流转。
跨境交易也将从中受益。此前各国各自制定数据保护法律,阻碍了需要数据共享的交易开展。eIDAS 2.0遵循适用于全部27个成员国的GDPR原则运行。
eIDAS 2.0的相关争议
合格信任服务提供商(QTSP)是指提供一项或多项合格信任服务的自然人或法人。目前有数百家QTSP,其中很多是仅在单个国家运营的主体。要确保每家QTSP的可靠性和网络安全防护措施到位存在一定难度。这一问题,加上eIDAS 2.0的其他条款,已经引发了一些争议:
- eIDAS可能为建立网站证书集中存储库铺平道路,该存储库会存储部分或全部成员国颁发的所有QWAC。这意味着单次黑客攻击就可能导致欧盟范围内数千个网站发生数据泄露。
- eIDAS强制浏览器厂商支持所有获批信任服务提供商颁发的QWAC,限制了浏览器厂商的自主权。即使浏览器开发商对某家QTSP的网络安全实践存在顾虑,也必须认可该QTSP颁发的QWAC。
- 如果某欧洲政府想要监视公民或企业,其完全有可能从QTSP处获取证书和密钥信息。
- eIDAS对浏览器展示组织相关信息的方式作出了规定,要求相关信息必须便于消费者识别、理解和验证。部分利益相关方认为这会限制浏览器厂商的界面设计能力和自主创意决策空间。
上述问题叠加,存在监管过度的可能性。未来政府甚至可能按照员工数量、运营所在国家等存疑标准来认证QTSP。
后续进展
eIDAS 2.0目前仍处于早期阶段。EUDI Wallet已于2023年4月启动试点测试,重点覆盖多个应用场景,包括:
- 访问政务服务
- 开立银行账户
- 注册SIM卡
- 存储驾驶证信息
- 签署合同
- 处方申领
- 跨境出行
- 颁发组织数字身份
- 接收付款
- 学历学位认证
- 申领社会保障福利
随着政府部门、企业和公民从这些试点中积累经验,eIDAS 的未来发展路径将愈发清晰。该法规有望全面提升数字交易的流畅性与安全性,彻底淘汰耗时的纸质身份核验体系。
与此同时,部分利益相关方认为 eIDAS 2.0 可能会威胁网站身份认证系统与用户数据的安全,还可能为政府监控和过度监管打开方便之门。
Sectigo 提供符合 eIDAS 要求的数字证书,可帮助个人和企业更高效地保护文档安全、使用数字签名。欲了解更多信息,立即联系 Sectigo 。