openideurope.eu

OpenID in Behörden: Rumänien und Osteuropa 2008

2008 schlug ein rumänisches Regierungsprogramm OpenID für öffentliche Online-Dienste vor. Was das Archiv zeigt, wie Osteuropa einzuordnen ist und was daraus folgt.

GeschichteVeröffentlicht

Im März 2008 brachte das Blog von OpenID Europe eine kurze Meldung mit großer Aussage: Ein neues rumänisches Regierungsprogramm wolle OpenID für alle Online-Dienste zwischen Bürgern und Staat nutzen. Es ist das, was im Archiv einer behördlichen Hinwendung zum Standard am nächsten kommt, und es lohnt sich, genau hinzusehen, denn die übrigen osteuropäischen Geschichten von 2008 sind kleiner, als sie wirken.

Rumänien: ein Programm, ein Server und ein Vorbehalt

Drei Beiträge aus dem Archiv bilden die rumänische Geschichte.

  • 6. März 2008. Das Blog meldete das Programm und verlinkte die offizielle Ankündigung und den Regierungsvorschlag, beide auf Rumänisch. Der rumänische Ansprechpartner versprach Neuigkeiten und sagte, man arbeite daran, den ersten rumänischen OpenID-Server zu starten, an dem sich mehrere stark genutzte Dienste anmelden sollten.
  • 18. März 2008. Der erste rumänische OpenID-Server ging unter einer Adresse mit der rumänischen Länderkennung online, entstanden mit Hilfe des rumänischen Unternehmens Netbridge. Der Beitrag nannte es einen Meilenstein, es sei noch einiges zu tun, unter anderem ein neues Layout.
  • 17. April 2008. Eine sinngemäße Übersetzung eines rumänischen Artikels berichtete, die Regierung wolle OpenID als bevorzugte Anmeldung für offizielle Seiten, habe die Technik aber als nicht sehr genau bei der Prüfung der Nutzerangaben bezeichnet. Um die Lücke zu schließen, beziehe sie Mobilfunkbetreiber und weitere Firmen als Puffer für die Prüfung der Angaben ein.

Der letzte Punkt ist der interessante. OpenID konnte zeigen, dass dieselbe Person ein Konto kontrolliert. Es konnte nicht sagen, dass die Person die ist, für die sie sich ausgibt. Ein Staat, der eine verbindliche Verknüpfung mit einer echten Identität wollte, brauchte eine vertrauenswürdige Stelle hinter dem Login, und genau das scheinen die rumänischen Behörden geplant zu haben.

Wir haben keine Unterlagen gefunden, die zeigen, dass das Programm wie angekündigt umgesetzt wurde oder dass OpenID zum offiziellen Login für rumänische Behörden wurde. Wer eine verlässliche Quelle kennt, kann der Redaktion schreiben. Was Rumänien heute macht, beschreibt unsere Länderseite Rumänien.

Der Rest Osteuropas: Ansprechpartner, keine Pilotprojekte

Die kurzen Beiträge zu Russland, Serbien, Belarus, Nordmazedonien und Albanien werden mitunter als Behörden-Pilotprojekte gelesen. Die Texte sagen das nicht. Zwischen Juli und Oktober 2008 begrüßte das Blog für jedes dieser Länder einen neuen Ländervertreter. Es waren Ehrenamtliche: ein Softwareunternehmer, ein Technologie-Unternehmer, ein Wissenschaftler, ein Telekommunikationsingenieur und ein Forscher. Jeder Beitrag enthielt eine Kurzbiografie, nannte die Länder, die noch keinen Vertreter hatten, und lud zum Mitmachen ein.

Die Adresse des Russland-Beitrags enthält die Buchstaben „un“, der archivierte Text selbst kündigt aber nur die Berufung an. Eine Quelle für ein Projekt der Vereinten Nationen haben wir nicht gefunden und behaupten es nicht.

Das Bild ist das eines Netzes von Ehrenamtlichen, das sich 2008 nach Osten ausbreitete. Wie dieses Netz organisiert war, beschreibt die europäische OpenID-Community. Die Mitglieder hatten Begeisterung und Kontakte, aber kein Mandat, für ihre Regierungen zu sprechen. Bitte verstehen Sie sie als Außenposten der Community, nicht als offizielle Programme. Nach den Ankündigungen von 2008 haben wir in diesen fünf Ländern keine dokumentierte behördliche Nutzung von OpenID gefunden.

Warum Behörden zögerten

Behörden brauchen drei Dinge, die OpenID 2.0 von sich aus nicht lieferte.

  1. Ein definiertes Vertrauensniveau. Ein Login bei einem kostenlosen Anbieter sagt wenig darüber, wer dahintersteckt. Die EU-Regeln stufen elektronische Identifizierung heute als niedrig, substanziell oder hoch ein. Siehe Vertrauensniveaus.
  2. Rechtliche Verantwortung. Wird ein Login fälschlich akzeptiert, muss jemand haften. Ein freiwilliges, dezentrales Netz von Anbietern hatte niemanden in dieser Rolle.
  3. Grenzüberschreitende Anerkennung. Selbst wenn ein Land ein System baute, mussten andere Staaten ihm vertrauen. Das wurde zur Aufgabe der eIDAS-Regeln der EU, beschrieben in grenzüberschreitende eID.

Der Gedanke, einen Login über viele Anbieter zu föderieren, blieb reizvoll. Er lebt in Identitätsföderation und in nationalen eID-Knoten fort.

Was bleibt

Rumäniens Versuch von 2008 gehört in eine längere Reihe öffentlicher Experimente mit dem Prinzip, sich einmal anzumelden und viele Dienste zu nutzen. Die EU-Wallet für digitale Identität ist die aktuelle Antwort, und sie setzt den Staat, nicht einen freien Anbieter, an die Spitze der Vertrauenskette. Den Ablauf der Ereignisse zeigt die OpenID-Zeitleiste.

Grundlage sind die archivierten Blogbeiträge von OpenID Europe von März bis Oktober 2008. Die Beiträge nennen Personen, wir bewusst nicht.

Mehr aus Geschichte