موفر خدمات الثقة
مُقدّم خدمات الثقة ( TSP ) هو شخص أو كيان قانوني يُقدّم ويحفظ الشهادات الرقمية لإنشاء التوقيعات الإلكترونية والتحقق من صحتها ، وللتحقق من هوية مُوقّعيها، وكذلك مواقع الويب بشكل عام. [ 1 ] [ 2 ] مُقدّمو خدمات الثقة هم جهات إصدار شهادات مؤهلة مطلوبة في الاتحاد الأوروبي وسويسرا في سياق إجراءات التوقيع الإلكتروني المنظمة . [ 3 ]
تاريخ
صاغ البرلمان الأوروبي والمجلس الأوروبي مصطلح "مُقدّم خدمة الثقة" باعتباره جهةً مهمةً وذات صلة تُوفّر ضمان عدم الإنكار لإجراءات التوقيع الإلكتروني المُنظّمة . وقد طُرح هذا المصطلح لأول مرة في توجيه التوقيعات الإلكترونية 1999/93/EC، وكان يُطلق عليه في البداية اسم " مُقدّم خدمة التصديق". وقد أُلغي هذا التوجيه بموجب لائحة eIDAS التي دخلت حيز التنفيذ في 1 يوليو 2016. [ 2 ] [ 4 ] واللائحة هي قانون تشريعي مُلزم يُلزم جميع الدول الأعضاء في الاتحاد الأوروبي بالامتثال له. [ 5 ]
وصف
يتحمل مزود خدمة الثقة مسؤولية ضمان سلامة الهوية الإلكترونية للموقعين والخدمات من خلال آليات قوية للتحقق من الهوية والتوقيعات الإلكترونية والشهادات الرقمية . يحدد نظام eIDAS المعايير التي يجب على مزودي خدمة الثقة اتباعها لأداء خدمات التحقق من الهوية وعدم الإنكار . كما يوفر هذا النظام إرشادات للدول الأعضاء في الاتحاد الأوروبي حول كيفية تنظيم مزودي خدمة الثقة والاعتراف بهم.
تُعرَّف خدمة الثقة بأنها خدمة إلكترونية تتضمن أحد الإجراءات الثلاثة التالية: أولًا، إنشاء التوقيعات الإلكترونية والتحقق منها وتوثيقها، بالإضافة إلى الطوابع الزمنية والأختام ، وخدمات التسليم المسجلة إلكترونيًا، والشهادات المطلوبة لهذه الخدمات. ثانيًا، إنشاء الشهادات المستخدمة لتوثيق المواقع الإلكترونية والتحقق منها وتوثيقها. ثالثًا، حفظ هذه التوقيعات الإلكترونية والأختام والشهادات ذات الصلة.
لكي تُصنَّف الخدمة ضمن مستوى خدمات الثقة المؤهلة، يجب أن تستوفي المتطلبات المنصوص عليها في لائحة eIDAS. توفر خدمات الثقة إطارًا للثقة يُسهِّل استمرار العلاقات في المعاملات الإلكترونية التي تُجرى بين الدول الأعضاء في الاتحاد الأوروبي والمنظمات المشاركة. [ 1 ] [ 6 ]
دور مزود خدمات الثقة المؤهل
يلعب مزود خدمة الثقة المؤهل دورًا هامًا في عملية التوقيع الإلكتروني المؤهل. يجب منح مزودي خدمة الثقة صفة التأهيل وتصريحًا من جهة حكومية رقابية لإصدار شهادات رقمية مؤهلة تُستخدم لإنشاء توقيعات إلكترونية مؤهلة. يشترط نظام eIDAS على الاتحاد الأوروبي الاحتفاظ بقائمة ثقة أوروبية تضم مزودي الخدمات الحاصلين على صفة التأهيل. لا يحق لمزود خدمة الثقة تقديم خدمات ثقة مؤهلة ما لم يكن مدرجًا في قائمة الثقة الأوروبية. [ 1 ] [ 7 ]
يُلزم مزودو خدمات الثقة المدرجون في قائمة الثقة التابعة للاتحاد الأوروبي باتباع الإرشادات الصارمة المنصوص عليها في نظام eIDAS. ويتعين عليهم تقديم أختام سارية المفعول من حيث التاريخ والوقت عند إنشاء الشهادات. كما يجب إلغاء التوقيعات التي انتهت صلاحية شهاداتها فورًا. ويلزم الاتحاد الأوروبي مزودي خدمات الثقة بتوفير التدريب المناسب لجميع موظفيهم. بالإضافة إلى ذلك، يجب عليهم توفير أدوات، مثل البرامج والأجهزة، تتسم بالموثوقية والقدرة على منع تزوير الشهادات الصادرة. [ 1 ] [ 2 ]
رؤية
كان أحد الأهداف الرئيسية لنظام eIDAS هو تسهيل الخدمات العامة والتجارية على حد سواء، لا سيما تلك التي تُجرى بين أطراف عبر حدود الدول الأعضاء في الاتحاد الأوروبي. ويمكن الآن تسريع هذه المعاملات بأمان من خلال التوقيع الإلكتروني والخدمات التي يقدمها مزودو خدمات الثقة لضمان سلامة هذه التوقيعات.
يُلزم قانون الهوية الإلكترونية (eIDAS) الدول الأعضاء في الاتحاد الأوروبي بإنشاء "نقاط اتصال موحدة" (PSCs) لخدمات الثقة التي تضمن إمكانية استخدام أنظمة الهوية الإلكترونية في معاملات القطاع العام العابرة للحدود، بما في ذلك تبادل معلومات الرعاية الصحية والوصول إليها عبر الحدود. [ 2 ] [ 8 ] [ 9 ]
المنظور القانوني للتوقيعات الإلكترونية التي ينشئها مزودو خدمات الثقة
بينما يُعدّ التوقيع الإلكتروني المتقدم ملزمًا قانونًا بموجب نظام eIDAS، فإنّ التوقيع الإلكتروني المؤهل ، الذي يُنشئه مزوّد خدمة موثوق به، يحمل قيمة إثباتية أعلى عند استخدامه كدليل في المحكمة. ولأنّ نسبة التوقيع إلى صاحبه تُعتبر غير قابلة للإنكار ، يصعب الطعن في صحته. وتلتزم الدول الأعضاء في الاتحاد الأوروبي بقبول التوقيعات الإلكترونية المؤهلة التي أُنشئت بشهادة معتمدة من دول أعضاء أخرى. ووفقًا للائحة eIDAS، أي المادة 24 (2)، فإنّ للتوقيع المُنشأ بشهادة معتمدة القيمة القانونية نفسها للتوقيع الخطي في المحكمة. [ 2 ] [ 3 ] [ 10 ]
تتطور المعايير باستمرار. ويجري العمل على تطوير معايير إضافية، بما في ذلك تعريفات السياسات لمقدمي خدمات الثقة، من قبل المعهد الأوروبي لمعايير الاتصالات (ETSI) . [ 11 ]
منظور عالمي
عرّف معيار التوقيع الرقمي السويسري ZertES مفهومًا مشابهًا لمقدمي خدمات الشهادات. ويخضع مقدمو خدمات الشهادات لتدقيق من قبل هيئات تقييم المطابقة التي تعينها هيئة الاعتماد السويسرية (Schweizerische Akkreditierungsstelle) . [ 12 ] في الولايات المتحدة، لا يتضمن معيار التوقيع الرقمي (DSS) الصادر عن المعهد الوطني للمعايير والتكنولوجيا (NIST) في إصداره الحالي أي شيء مماثل لمقدم خدمة موثوق به، والذي من شأنه تعزيز عدم الإنكار من خلال الشهادة المؤهلة للموقع. ومع ذلك، يناقش مؤلفو المراجعة القادمة والمعلقون علنًا تعديلًا مشابهًا لنهج eIDAS وZertES في توفير الخدمات الموثوقة. [ 13 ] [ 14 ] ولضمان معاملات عالمية صارمة وغير قابلة للإنكار ، فضلًا عن الملاءمة القانونية ، يلزم توحيد المعايير دوليًا.
الجدل
أعربت العديد من معاهد البحوث والجمعيات عن قلقها إزاء إنشاء مجموعة صغيرة من مزودي خدمات الثقة المركزية في كل دولة، والذين يتولون مهمة توثيق المعاملات الرقمية. وأشارت إلى أن هذا الهيكل قد يؤثر سلبًا على الخصوصية. ونظرًا للدور المحوري الذي يلعبه مزودو خدمات الثقة في العديد من المعاملات، يخشى مجلس الجمعيات الأوروبية المهنية للمعلوماتية (CEPIS) من أن يقوم هؤلاء المزودون بجمع معلومات حول السمات المميزة للمواطنين الخاضعين للتوثيق. وفيما يتعلق بمتطلباتهم في حفظ البيانات، وما يترتب على ذلك من جهود متوقعة للاحتفاظ بالأدلة في حال وجود مطالبات مسؤولية محتملة بشأن هوية غير دقيقة، يرى المجلس خطر قيام مزودي خدمات الثقة بإنشاء وتخزين سجلات لجميع عمليات التوثيق. وتتيح المعلومات المكتسبة مراقبة المواطنين المعنيين وتحديد خصائصهم . وإذا قام الطرف الآخر في المعاملة بتحديد هويته أيضًا، فإن اهتمامات المستخدم وسلوكه في التواصل ستزيد من دقة هذه الخصائص. وسيُتيح تحليل البيانات الضخمة فهمًا معمقًا لخصوصية المواطنين وعلاقاتهم. وقد يُتيح الاتصال المباشر بالهيئات الحكومية المختصة الوصول إلى البيانات والخصائص المكتسبة. [ 15 ]
ويزعم منشور آخر أنه للاستفادة الحقيقية من المعاملات الإلكترونية الآمنة والسلسة عبر الحدود، يجب تحديد مستويات الضمان والتعريفات والنشر التقني بدقة أكبر. [ 16 ]
في عام 2021، اقترحت تحديثات غامضة نسبياً لقانون eIDAS، تلزم المتصفحات بنقل ضمانات مزودي خدمات المصادقة (TSPs) إلى مستخدميها. ويبدو أن هذا سيتضمن دمج مزودي خدمات المصادقة الذين تحددهم الحكومة بالتوازي مع عمليات أصحاب المصلحة المتعددين الحالية التي تستخدمها المتصفحات لبناء الثقة في سلطات إصدار الشهادات . وقد أثارت جمعية الإنترنت وموزيلا العديد من المشكلات المتعلقة بهذه المقترحات. [ 17 ] [ 18 ]
في عام 2024، أثيرت مخاوف أيضاً بشأن الآثار الأمنية الجوهرية المترتبة على إسناد حفظ المفاتيح الخاصة إلى مزودي خدمات الثقة، مع التأكيد على أن هذا التفويض قد يقوض استقلالية المستخدم من خلال إزالة السيطرة الحصرية على مفاتيح التشفير. [ 19 ]
انظر أيضاً
مراجع
- 1 2 3 4 تيرنر، دون م. "مقدمو خدمات الثقة وفقًا لقانون eIDAS" . كريبتوماثيك. مؤرشف من الأصل في 11 يوليو 2016. تم الاطلاع عليه في 22 يونيو 2016 .
- 1 2 3 4 5 "اللائحة (الاتحاد الأوروبي) رقم 910/2014 الصادرة عن البرلمان الأوروبي والمجلس بتاريخ 23 يوليو 2014 بشأن الهوية الإلكترونية وخدمات الثقة للمعاملات الإلكترونية في السوق الداخلية وإلغاء التوجيه 1999/93/EC" . EUR-Lex . البرلمان الأوروبي ومجلس الاتحاد الأوروبي. مؤرشفة من الأصل في 15 يناير 2018. تم الاطلاع عليها في 18 مارس 2016 .
- 1 2 تيرنر، داون. "فهم نظام eIDAS" . كريبتوماثيك. مؤرشف من الأصل في 20 أبريل 2016. تم الاسترجاع في 12 أبريل 2016 .
- ↑ "التوجيه 1999/93/EC الصادر عن البرلمان الأوروبي والمجلس بتاريخ 13 ديسمبر 1999 بشأن إطار عمل مجتمعي للتوقيعات الإلكترونية" . الجريدة الرسمية للبرلمان الأوروبي. مؤرشف من الأصل بتاريخ 5 نوفمبر 2015. تم الاطلاع عليه بتاريخ 22 يونيو 2016 .
- ↑ تيرنر، دون م. "نظام eIDAS من التوجيه إلى التنظيم" . كريبتوماثيك. مؤرشف من الأصل في 10 مارس 2016. تم الاطلاع عليه في 29 يونيو 2016 .
- ↑ بندر، ينس. "لائحة eIDAS: الهوية الإلكترونية - الفرص والمخاطر" (ملف PDF) . Bunde.de . جمعية فراونهوفر. مؤرشف (ملف PDF) من الأصل في 10 سبتمبر 2015. تم الاطلاع عليه في 18 مارس 2016 .
- ↑ «التوقيعات الإلكترونية والبنى التحتية (ESI)؛ تقييم مطابقة مزودي خدمات الثقة - متطلبات هيئات تقييم المطابقة التي تقيّم مزودي خدمات الثقة» (ملف PDF) . المعهد الأوروبي لمعايير الاتصالات . تم الاطلاع عليه بتاريخ 22 يونيو 2016 .
- ↑ تيرنر، دون م. "التوقيعات الإلكترونية المتقدمة لنظام eIDAS" . كريبتوماتيك. مؤرشف من الأصل في 30 يونيو 2016. تم الاطلاع عليه في 22 يونيو 2016 .
- ↑ كيريكماي، تانيل؛ رول، آدي (2016). مستقبل القانون والتقنيات الإلكترونية . سبرينغر. ص 63-64 . ISBN 978-3-319-26894-1.
- ↑ "اللوائح والتوجيهات وغيرها من القوانين" . Europa.eu . الاتحاد الأوروبي. مؤرشف من الأصل في 12 ديسمبر 2013. تم الاطلاع عليه في 18 مارس 2016 .
- ↑ "هيئات التصديق ومقدمو خدمات الثقة الآخرون" . المعهد الأوروبي لمعايير الاتصالات . تم الاطلاع عليه بتاريخ 22 يونيو 2016 .
- ^ دير Schweizerische Bundesrat. "Verordnung über Zertifizierungsdienste im Bereich der Electronic Signatur (Verordnung über die Electronic Signatur, VZertES)" . أرشفة من الأصلي في 11 أغسطس 2016 . تم الاسترجاع في 12 مايو 2016 .
- ↑ "FIPS PUB 186-4 - منشور معايير معالجة المعلومات الفيدرالية: معيار التوقيع الرقمي (DSS)" (ملف PDF) . المعهد الوطني للمعايير والتكنولوجيا. مؤرشف (ملف PDF) من الأصل بتاريخ 27 ديسمبر 2016. تم الاطلاع عليه بتاريخ 22 يونيو 2016 .
- ↑ تيرنر، داون. "هل معيار التوقيع الرقمي الصادر عن المعهد الوطني للمعايير والتكنولوجيا (NIST) ملزم قانونًا؟" . كريبتوماتيك. مؤرشف من الأصل في 30 يونيو 2016. تم الاطلاع عليه في 22 يونيو 2016 .
- ↑ هولبل، ماركو. "موقف بشأن خدمات التعريف الإلكتروني والثقة (eIDAS)" (ملف PDF) . مجلس الجمعيات الأوروبية المهنية للمعلوماتية (CEPIS). مؤرشف من الأصل (ملف PDF) بتاريخ 21 أغسطس 2016. تم الاطلاع عليه بتاريخ 24 يونيو 2016 .
- ↑ فان زيب، جاك. "هل الاتحاد الأوروبي مستعد لنظام eIDAS؟" . تحالف الهوية الآمنة. مؤرشف من الأصل في 22 نوفمبر 2016. تم الاطلاع عليه في 24 يونيو 2016 .
- ↑ "موجز تأثير الإنترنت: شهادات الجذر الإلزامية للمتصفح في لائحة الاتحاد الأوروبي بشأن الهوية الإلكترونية على الإنترنت" . جمعية الإنترنت . 8 نوفمبر 2021. مؤرشف من الأصل في 6 مارس 2022. تم الاطلاع عليه في 6 مارس 2022 .
- ↑ «خبراء يحثون الاتحاد الأوروبي على عدم فرض استخدام شهادات غير آمنة في متصفحات الويب» . BleepingComputer . مؤرشف من الأصل بتاريخ 6 مارس 2022. تم الاطلاع عليه بتاريخ 6 مارس 2022 .
- ^ سابيغيرو، أ. فيسنتي، أ.؛ إسنال ، ج. (نوفمبر 2024). "فليكن هناك ثقة" . وقائع 2024 IEEE URUCON . 2024 IEEE URUCON. دوى : 10.1109/URUCON63440.2024.10850093 .
- أساليب المصادقة
- إمضاء
- قانون الحاسوب
- معايير التشفير
