openideurope.eu

Vertrauensniveaus bei eIDAS: niedrig, substanziell, hoch

eIDAS kennt drei Vertrauensniveaus: niedrig, substanziell und hoch. Was sie bedeuten, wie sie geprüft werden und welches Niveau die EU-Wallet braucht.

Digitale IdentitätVeröffentlicht

eIDAS beschreibt die Verlässlichkeit einer elektronischen Identität mit drei Vertrauensniveaus: niedrig, substanziell und hoch. Sie sagen einem Dienst, wie viel Vertrauen er in die Aussage „diese Person ist, wer sie vorgibt zu sein“ haben kann. Die Niveaus stammen aus der Verordnung (EU) Nr. 910/2014 (eIDAS 2014) und ihrer Durchführungsverordnung (EU) 2015/1502 und bleiben auch in eIDAS 2.0 zentral.

Was die drei Niveaus bedeuten

Artikel 8 der ursprünglichen Verordnung legt die Niveaus über den Grad des gebotenen Vertrauens fest.

Niveau Vertrauen in die behauptete Identität Typischer Einsatz
Niedrig begrenzt Dienste mit geringem Risiko, Komfort-Logins
Substanziell erheblich viele E-Government- und Banking-Dienste
Hoch höher als substanziell, soll Missbrauch oder Veränderung verhindern risikoreiche Vorgänge, amtliche Verfahren, die EU-Wallet

Bei den Niveaus geht es nicht um Marke oder Technik, sondern um Ergebnisse. Ein Chipkarten-Ausweis, ein bankbasiertes Verfahren oder eine Smartphone-App kann ein bestimmtes Niveau erreichen, wenn es die Kriterien erfüllt.

Was das Niveau bestimmt

Die Durchführungsverordnung (EU) 2015/1502 legt technische Mindestanforderungen und Verfahren fest. Sie können sie bei EUR-Lex lesen. Betrachtet werden vier Bereiche.

  1. Registrierung. Wie der Antragsteller erfasst und wie seine Identität geprüft und verifiziert wird. Hier prüft jemand ein Ausweisdokument, persönlich oder aus der Ferne.
  2. Verwaltung des elektronischen Identifizierungsmittels. Wie der Nachweis gestaltet, ausgestellt, zugestellt, aktiviert, gesperrt, widerrufen und erneuert wird.
  3. Authentifizierung. Wie Sie bei jeder Nutzung belegen, dass Sie das Mittel kontrollieren, und wie gut der Mechanismus Angriffen wie Erraten, Abhören, Wiedereinspielen oder Manipulation widersteht.
  4. Management und Organisation. Unternehmensführung, Informationssicherheit, Aufzeichnungen, Personal, Einrichtungen und Audits beim Anbieter.

Grob gilt, je höher das Niveau:

  • Die Identitätsprüfung wird strenger. Auf dem niedrigen Niveau wird die Echtheit des Nachweises angenommen. Bei substanziell muss sie geprüft werden, bei hoch kommt eine zusätzliche Verifizierung hinzu, etwa der Abgleich eines Fotos oder biometrischer Daten mit der Person, oder der Rückgriff auf ein bestehendes Mittel, das bereits das Niveau hoch erfüllt.
  • Die Authentifizierung wird stärker. Niedrig kann mit einem Faktor und Basisschutz auskommen. Substanziell und hoch verlangen eine Mehr-Faktor-Authentifizierung mit Widerstand gegen Angreifer mit moderatem (substanziell) beziehungsweise hohem (hoch) Angriffspotenzial.
  • Das Management beim Anbieter wird anspruchsvoller, einschließlich Sicherheitskontrollen und Audits.

Unser Ratgeber zu phishing-resistenter MFA zeigt, warum die Art des zweiten Faktors auf den höheren Niveaus so wichtig ist.

Warum die Niveaus rechtlich zählen

Die Niveaus hängen unmittelbar mit Rechtspflichten zusammen.

  • Gegenseitige Anerkennung. Verlangt eine öffentliche Stelle eine elektronische Identifizierung mit einem notifizierten Niveau von substanziell oder hoch, muss sie notifizierte eIDs anderer Mitgliedstaaten auf diesem Niveau anerkennen. Die Anerkennung von „niedrig“ ist freiwillig. Siehe grenzüberschreitende eID.
  • Notifizierung. Mitgliedstaaten melden ihre eID-Systeme samt erreichtem Niveau der Kommission. Eine Liste der notifizierten Systeme veröffentlicht die Kommission.
  • Die EU-Wallet. Die EUDI-Wallet muss das Niveau hoch bieten.
  • Branchenregeln. Banken und andere regulierte Unternehmen wenden eigene Authentifizierungsregeln an, etwa die starke Kundenauthentifizierung im Zahlungsverkehr. Sie sind verwandt, aber nicht identisch mit den eIDAS-Niveaus. Siehe digitale Identität im Banking.

Beispiele

  • Ein Forenkonto mit nur einer E-Mail-Adresse und einem Passwort hat im eIDAS-Sinn kein Vertrauensniveau, weil niemand Ihre Identität geprüft hat.
  • Ein nationaler eID-Ausweis, genutzt mit PIN und Kartenleser oder zertifizierter App, kann je nach Gestaltung substanziell oder hoch erreichen. In Deutschland ist der Personalausweis mit Online-Funktion auf dem Niveau hoch notifiziert.
  • Ein bankbetriebenes Identitätsverfahren kann in manchen Ländern auf dem Niveau substanziell notifiziert sein.

Verstehen Sie das als Beispiele, nicht als Rangliste: Das Niveau eines konkreten Systems ergibt sich aus Notifizierung und Zertifizierung.

Ein Niveau in der Praxis: von der Registrierung bis zur Anmeldung

Stellen Sie sich eine nationale eID-App mit dem Niveau „hoch“ vor. Bei der Registrierung prüft der Anbieter Ihren Reisepass oder Personalausweis und gleicht das Foto oder biometrische Daten mit Ihnen ab, oder er stützt sich auf ein anderes Mittel, das bereits das Niveau hoch erfüllt. Danach wird die App mit einem geschützten Schlüssel an Ihr Gerät gebunden. Bei jeder Anmeldung an einem Steuerportal entsperren Sie die App mit PIN oder Biometrie, und sie signiert eine Aufforderung des Portals. Wer nur das Passwort-Äquivalent stiehlt oder als Phisher einen Login mitliest, kann ihn nicht wiederverwenden.

Vergleichen Sie das mit einem Login auf niedrigem Niveau: Sie registrieren sich mit einer E-Mail-Adresse und tippen später ein Passwort. Niemand hat geprüft, wer Sie sind, und das Passwort lässt sich überall wiederverwenden. Der Unterschied im Aufwand ist der Unterschied zwischen den Niveaus.

Häufige Missverständnisse

  • „Hoch“ heißt nicht unhackbar. Es heißt, dass das System strenge Kriterien erfüllt und gegen Angreifer mit hohem Angriffspotenzial bewertet wurde.
  • Das Niveau gehört zum System, nicht zum Dienst. Der Dienst wählt, welches Niveau er braucht; das notifizierte Niveau des Identitätsanbieters entscheidet, ob dessen eID infrage kommt.
  • Ein Niveau ist für sich keine Rechtsidentität. Es beschreibt das Vertrauen in eine Identifizierung, während rechtliche Folgen, etwa beim Vertragsschluss, von weiteren Regeln wie der qualifizierten elektronischen Signatur abhängen können. Zur Anerkennung über Grenzen siehe grenzüberschreitende eID.

Was das für Sie bedeutet

Verlangt ein Dienst eine eID auf dem Niveau „hoch“, will er mehr als einen Login. Rechnen Sie mit einer einmaligen Identitätsprüfung (etwa mit Reisepass oder Personalausweis) und einer starken Authentifizierung bei jeder Nutzung. Genau das unterscheidet im Alltag die Wallet und nationale eIDs vom Passwort. Den Unterschied erklären wir unter Identität vs. Authentifizierung.

Was das für Organisationen bedeutet

Verlangen Sie kein höheres Niveau, als das Risiko erfordert. Wer das Niveau dem Risiko anpasst, niedrig für Vorgänge mit geringer Wirkung, substanziell für die meisten Konto- und Dienstzugänge, hoch für sensible oder unumkehrbare Vorgänge, hält die Hürden bei der Anmeldung niedrig und erhebt nicht mehr Identitätsdaten als nötig. Planen Sie bei Abläufen für die Wallet das Niveau hoch ein und prüfen Sie, welche Merkmale Sie tatsächlich brauchen.

Häufige Fragen

Welche drei Vertrauensniveaus kennt eIDAS?

Niedrig bietet begrenztes Vertrauen in die behauptete Identität, substanziell bietet erhebliches Vertrauen, und hoch bietet das höchste Vertrauen und soll Missbrauch oder Veränderung der Identität verhindern. Definiert sind sie in Artikel 8 der Verordnung (EU) Nr. 910/2014, die technischen Kriterien stehen in der Durchführungsverordnung (EU) 2015/1502.

Welches Niveau braucht die EUDI-Wallet?

Die Wallet muss das Vertrauensniveau hoch bieten. Das ist ein Grund für die Anforderungen an Zertifizierung, gerätegebundene Schlüssel und starke Nutzerauthentifizierung.

Reicht Zwei-Faktor-Authentifizierung für das Niveau hoch?

Nicht allein. Das Niveau hoch verbindet eine strenge Identitätsprüfung bei der Registrierung, etwa mit Abgleich von Nachweisen gegen die Person oder eine verlässliche Quelle, mit einer starken Authentifizierung, die auch Angreifern mit hohem Angriffspotenzial standhält. Zwei Faktoren beschreiben nur einen Teil des Bildes.

Entsprechen die eIDAS-Niveaus NIST oder anderen Rahmenwerken?

Nicht genau. NIST SP 800-63 und andere nationale Systeme nutzen eigene Skalen für Identitätsprüfung und Authentifizierungsstärke. Sie sind dem Sinn nach vergleichbar, aber es gibt keine offizielle Eins-zu-eins-Zuordnung zu den drei eIDAS-Niveaus.

Mehr aus Digitale Identität