Blijf op de hoogte!
Verifieerbare verklaringen: een nieuwe basis voor gegevensuitwisseling
De manier waarop organisaties gegevens uitwisselen is al tientallen jaren vrijwel hetzelfde. Een organisatie vraagt gegevens op bij een andere organisatie, slaat deze op in een eigen administratie en gebruikt ze vervolgens voor haar eigen processen. Daarbij ontstaan kopieën, synchronisatieproblemen en voortdurende vragen over de herkomst en actualiteit van gegevens. Hoe weet een afnemer dat een ontvangen gegeven daadwerkelijk afkomstig is van een bevoegde bron en onderweg niet is gewijzigd? Data bij de bron is niet voor niets een belangrijk streven. In de praktijk blijven kopieën echter onontkoombaar.
Met eIDAS 2.0 en de European Digital Identity Wallet wordt een belangrijk nieuw concept geïntroduceerd: de verifieerbare verklaring.
Een verifieerbare verklaring bevat niet alleen een bewering, zoals:
maar ook cryptografisch bewijs waaruit blijkt:
Hierdoor hoeft een afnemer niet langer uitsluitend te vertrouwen op het systeem waarvan de gegevens afkomstig zijn; de verklaring draagt haar eigen bewijs van authenticiteit mee.
Deze ontwikkeling is misschien wel belangrijker dan de introductie van de EDI-wallet. In de huidige situatie vertrouwen organisaties vooral op verbindingen tussen systemen. Een API vertelt vooral waar gegevens vandaan komen. Een verifieerbare verklaring vertelt daarentegen waarom een bepaalde bewering vertrouwd kan worden. Het vertrouwen verschuift daarmee van vertrouwen in een server naar het kunnen verifiëren van de bron van gegevens. Dat lijkt een subtiel verschil, maar het heeft verstrekkende gevolgen.
Veel gegevensuitwisselingen bestaan tegenwoordig uit het opvragen van gegevens om vervolgens dezelfde controles opnieuw uit te voeren. Bij verifieerbare verklaringen zijn veel van deze controles al uitgevoerd door de partij die bevoegd is om de verklaring af te geven. De ontvangende organisatie hoeft vooral nog te controleren of de verklaring geldig is en of de uitgever inderdaad bevoegd is. Hierdoor verschuift de nadruk van administratieve controles naar cryptografische verificatie.
Wanneer organisaties beschikken over verifieerbare verklaringen, ontstaat ook een andere manier van omgaan met gegevens. In plaats van grote hoeveelheden gegevens te kopiëren, kan een organisatie volstaan met het ontvangen van precies die verklaring die nodig is voor een bepaald proces. Niet het bezit van gegevens staat centraal, maar het kunnen aantonen dat een bepaalde bewering waar is.
In discussies over eIDAS ligt de nadruk vaak op de EDI-wallet. Dat is begrijpelijk, maar minstens zo interessant is de ontwikkeling van de European Business Wallet. Wanneer organisaties onderling verifieerbare verklaringen uitwisselen, kunnen bedrijfsprocessen grotendeels geautomatiseerd plaatsvinden zonder dat daar steeds een natuurlijke persoon aan te pas komt. Organisaties wisselen dan niet simpelweg gegevens uit, maar ondertekende en verifieerbare verklaringen waarvan de herkomst en integriteit direct gecontroleerd kunnen worden. Hierdoor ontstaat een infrastructuur waarin vertrouwen niet langer uitsluitend gebaseerd is op vooraf gemaakte afspraken tussen organisaties, maar ook op objectief verifieerbaar cryptografisch bewijs.
Verifieerbare verklaringen zijn daarom veel meer dan een nieuwe beveiligingstechniek of een functionaliteit van een digitale wallet. Ze vormen een nieuwe bouwsteen voor de digitale informatievoorziening, waarin gegevens worden vervangen door aantoonbaar betrouwbare beweringen. Daarmee verschuift de aandacht van het beheren van kopieën naar het beheren van vertrouwen.
Misschien is dat wel de belangrijkste verandering die eIDAS 2.0 met zich meebrengt: niet een nieuwe manier om gegevens uit te wisselen, maar een nieuwe manier om te bepalen wanneer gegevens werkelijk betrouwbaar zijn.
Neem contact op met ons, we vertellen er graag meer over!
Blijf op de hoogte!
Arnhemse Bovenweg 140
3708 AH Zeist
Nederland
.
.
© ArchiXL | KvK 05084421