EIDAS

eIDAS电子身份认证和信任服务条例()的缩写,是为管理电子交易所用电子身份和而制定的一项。该規章2014年获得通过,规定于2016年至2018年间逐步生效。

在2023年,拟定的修改准许任何欧盟内的政府进行中间人攻击和深入监视加密通信在内的互联网信息。网络安全研究人员、非政府组织和民间社会团体谴责该提案,指其侵害人权、隐私和尊严。

介绍
eIDAS监管欧盟内部市场的电子交易的电子识别和信任服务。其规范了電子簽名、电子交易、当事机构及嵌入过程,从而为用户提供安全的线上业务,例如電子金融轉帳和公共服务交易,使签名人和接收人更加便利和安全。用户得以通过技术实现跨境交易,而无需依赖邮件、傳真等传统方法或亲自提交纸质文件。

eIDAS制定了相关标准,使电子签名、、、時間戳和其他身份验证机制促成电子交易的证明,使其具有与纸质交易同等的法律地位。

该规章于2015年7月生效,以促进欧盟内部安全、无缝的电子交易。成员国必须认可符合eIDAS标准的电子签名。2018年9月29日起,在任一欧盟成员国提供公共数字服务的组织都须认可所有欧盟成员国的电子身份。这适用于欧洲单一市场的所有国家。

预见
eIDAS是欧盟委员会着眼的成果,在委员会的监督下实现eIDAS以刺激欧盟内的数字增长。

eIDAS的主旨是推动创新。遵守eIDAS中为技术制定的准则是为推动组织采用更高水平的信息安全和创新成果。除此之外,eIDAS重点关注如下方面:

  • 互操作性:成员国需创建一个通用框架,以识别其他成员国的eID(数字身份)并确保其真实性和安全性。这使用户可以轻松开展跨境业务。
  • :eIDAS提供一个清晰易得的适合用于集中式签名框架的可信服务列表,促使安全利益相关者就保护数字签名的最佳技术和工具开展对话。

电子交易监管
规定为与电子交易相关的下列重要方面提供监管环境:用户选择、隐私、互操作性和安全性、信任、便利性、用户同意和控制比例、相应知识和全球可扩展性。

  • (AdES):满足某些要求的电子签名被视为高级电子签名:

** 提供了与签名者相连的唯一性识别信息。
** 签名者对创建电子签名所需的数据有唯一控制权。
** 须能识别消息附带的数据在签名后是否曾被篡改。签名的数据如果发生改变,签名应属无效。
** 具有电子签名证书,即是确认签名者身份并将电子签名验证数据关联该人的电子证据。
** 高级电子签名在技术上可按照欧洲电信标准协会(ETSI)指定的数字签名、、或ASiC Baseline Profile()标准实现。

  • ,由基于合格电子签名证书创建的高级电子签名。
  • ,由合格信任服务商签发的证明合格电子签名真实性的证书。
  • ,eIDAS规章定义的信任服务下的合格数字证书。
  • ,创建、验证和核实電子簽名、時間戳、和的电子服务。信任服务也可能提供网站身份认证,以及其所创建的电子签名、证书和印章的保存。由完成。
  • (EUTL)

演变和法律影响
eIDAS规章源自欧盟指令1999/93/EC,其中定义了欧盟成员国在电子签名方面应实现的目标。欧洲小国较早开始采用数字签名和身份识别,例如爱沙尼亚于2002年就提供首个数字签名,拉脱维亚于2006年提供首个数字签名。这些国家的经验现在被用来制定覆盖全欧盟的规章,该规章自2016年7月1日起在全欧盟范围内成为有约束力的法律。1999/93/EC指令要求欧盟成员国负责制定法律,以实现在欧盟内部创建一个电子签名系统的目标。该指令还允许每个成员国解释法律并施加限制,这阻碍了实际场景中的互操作性并导致碎片化局面。与1999年的指令相比,eIDAS确保成员国间对eID身份验证有相互认可,以实现數位單一市場的目标。

eIDAS提供一个具法律价值的分层举措。它要求任何电子签名都不能仅因不是高级或合格的电子签名而被否认法庭上的法律效力或可受理性。合格的电子签名必须有与手写签名同等的法律效力。

法人的电子印章签名的也获解决,印章享有未受损害、所附数据来源正当的假定。

2021年6月,委员会提出一项修正案并发布一份建议。

中间人攻击和大规模监视
2023年,对eIDAS的一项更改提案将允许任何欧盟政府监听加密通信在内的所有互联网通信。

若该提案通过,欧盟各国政府原则上可以拦截这些浏览器以加密方式传输的任何信息,读取敏感的加密内容和随意修改信息,而用户不会感到异样。法制化较弱的国家中这尤为令人担心,国家或相关人士可以利用法律监视本国公民以实现政治镇压和个人利益,且有人担心与国家相关的私人可滥用大规模监控权力实现个人目的。其中指出:

:By way of derogation to paragraph 1 and only in case of substantiated concerns related to breaches of security or loss of integrity of an identified certificate or set of certificates, web-browsers may take precautionary measures in relation to that certificate or set of certificates.

中译:
: 作为对第1款的豁免,仅当对一份或一套证书的安全性或完整性有确凿担忧时,网络浏览器可对这些证书采取预防措施。

有解读认为,这允许浏览器厂商继续使用证书透明度等机制来保障浏览器安全。

安全漏洞
2019年10月,安全研究人员在eIDAS-Node(欧盟委员会提供的eID eIDAS Profile的一个示例实现)中发现两个安全漏洞。eIDAS-Node 2.3.1版本中进行了修复。

欧洲自治身份框架
欧盟已开始创建兼容eIDAS的欧洲自主主权身份框架(ESSIF)。但在许多国家,使用eIDAS服务需为Google或苹果公司的客户。

欧盟可信列表(EUTL)
欧盟可信列表(European Union Trusted Lists,EUTL)是一份公开列表,包含200多家活跃的、传统的信任服务提供商(TSP),它们经过专门认证,能提供遵守欧盟eIDAS电子签名规章的最高水平的合规性。

参见

*

  • 多重要素驗證
  • 數位單一市場

参考资料
外部链接

  • - 欧盟规章eIDAS内容

评论 (0)

  • 还没有评论,来抢沙发吧。