Toate articolele
ImplementarePublicat 16 martie 2026 9 min

Cum să emiți Atestări Electronice de Atribute fără să devii QTSP

Nu trebuie să devii Prestator Calificat de Servicii de Încredere ca să pui atestări în milioane de Portofele EUDI. Iată traseul practic pe care majoritatea organizațiilor ar trebui să-l urmeze.

Read this article in English

Orice organizație care aude pentru prima dată despre eIDAS 2.0 și Portofelul EUDI presupune că emiterea unei credențiale înseamnă transformarea în prestator de servicii de încredere reglementat. Nu este așa. Regulamentul a creat în mod deliberat o a doua rută, mai ușoară — Atestarea Electronică necalificată a Atributelor (EAA) — tocmai pentru ca angajatori, universități, retaileri, asigurători și platforme să poată pune atribute verificabile în portofelul unui cetățean fără să preia sarcina de supraveghere a unui QTSP. Acest articol parcurge, pas cu pas, cum arată de fapt această rută.

De ce statutul QTSP este presupunerea implicită greșită

Un Prestator Calificat de Servicii de Încredere există pentru a emite atestări care poartă o prezumție legală de exactitate — echivalentul eIDAS al unui document notarial. Această prezumție costă mult: o evaluare de conformitate acreditată, infrastructură de chei susținută de HSM, o declarație formală de practică a serviciului de încredere, aprobarea autorității de supraveghere, includerea pe Lista de Încredere a UE și re-audituri anuale. Nimic din toate acestea nu este necesar pentru majoritatea tipurilor de atribute pe care o organizație vrea de fapt să le pună într-un portofel — statutul de angajare, nivelul de membru, nivelul de loialitate, absolvirea unui curs, afilierea profesională sau un drept de reducere rareori au nevoie de o prezumție legală de nivel notarial ca să fie utile unei părți utilizatoare.

Întrebarea nu este 'putem deveni QTSP' — aproape orice organizație cu buget suficient poate. Întrebarea este dacă atributul pe care vrei să-l atești are nevoie deloc de acea greutate juridică.

Modelul platformei de emitere

În loc să construiască infrastructură de servicii de încredere, o organizație poate emite EAA-uri necalificate printr-o platformă intermediară de emitere care deține deja înregistrările, cheile și implementarea de protocol necesare pentru a comunica cu Portofelele EUDI. Organizația furnizează datele despre atribut și logica de business; platforma se ocupă de conformitatea protocolului față de portofel, de custodia cheilor și de înregistrarea în schema națională.

  • Organizația-sursă își autentifică propriii utilizatori, decide ce valoare a atributului este adevărată și apelează un API pentru a solicita emiterea.
  • Platforma (de ex. Arkadiz) formatează atributul ca o credențială, o semnează cu chei înregistrate în cadrul schemei naționale de atestare aplicabile și o furnizează printr-un punct de emitere OpenID4VCI.
  • Portofelul cetățeanului solicită credențiala, finalizează autentificarea și consimțământul utilizatorului și o stochează local.
  • Când o parte utilizatoare solicită ulterior prezentarea, portofelul răspunde direct — platforma de emitere nu se află în calea tranzacției în momentul verificării.

Înregistrarea în cadrul unei scheme naționale de atestare

Chiar și emiterea necalificată nu este o zonă complet liberă din punct de vedere legal. Fiecare stat membru operează un cadru național — de regulă administrat de autoritatea națională pentru identitate digitală — în care prestatorii de atestare necalificați se înregistrează, declară tipurile de credențiale pe care le emit și se angajează la cerințe minime de securitate și interoperabilitate definite în actele de punere în aplicare eIDAS 2.0 și în Cadrul de Arhitectură și Referință (ARF). Înregistrarea este considerabil mai ușoară decât acreditarea QTSP: fără organism extern de evaluare a conformității, fără ciclu obligatoriu de audit anual și fără cerințe de capital — dar necesită o politică de securitate documentată, o schemă de credențiale publicată și un punct de contact pentru solicitările autorității de supraveghere.

Atunci când o platformă de emitere deține deja această înregistrare, organizația emitentă operează de regulă sub intrarea platformei în schemă, ca tip de credențial declarat sau sub-emitent, ceea ce elimină pasul de înregistrare din propriul traseu critic.

Implementarea tehnică: OpenID4VCI în practică

Stiva de protocol orientată către portofel este fixată de ARF indiferent de statutul de calificare, deci construcția tehnică este identică indiferent dacă urmărești sau nu acreditarea QTSP ulterior.

  1. Format credențial: alege SD-JWT VC sau mdoc (ISO/IEC 18013-5) în funcție de ecosistemele de portofel pe care trebuie să le acoperi și dacă divulgarea selectivă a câmpurilor individuale contează pentru cazul tău de utilizare.
  2. Flux de emitere: implementează ofertele de credențiale OpenID4VCI, autorizarea și punctele finale de credențial, inclusiv fluxul cu cod pre-autorizat pentru emitere legată de cont sau fluxul cu cod de autorizare pentru onboarding interactiv.
  3. Managementul cheilor: generează și stochează cheile de semnare ale emitentului într-un HSM sau un magazin de chei sigur echivalent; rotește cheile după un program definit și publică materialul de verificare corespunzător prin infrastructura de încredere folosită de schema ta națională.
  4. Revocare și status: expune statusul credențialei printr-un mecanism de tip listă de status (de ex. OAuth Status List / Token Status List), astfel încât părțile utilizatoare să poată verifica valabilitatea fără a contacta emitentul direct în momentul verificării.
  5. Metadate și descoperire: publică metadatele emitentului și schemele de credențiale, astfel încât portofelele și părțile utilizatoare să poată valida automat structura credențialei.

Folosirea unei platforme reduce cea mai mare parte a acestei liste la o sarcină de integrare: sistemul-sursă apelează un API de emitere cu valorile atributelor, iar infrastructura deja certificată a platformei realizează formatarea, semnarea, gestionarea listei de revocare și publicarea metadatelor în numele său.

Guvernanță și răspundere fără cadru statutar

Emiterea necalificată se află în afara regimului de răspundere QTSP, ceea ce înseamnă că obligațiile organizației emitente provin din dreptul contractual și delictual obișnuit, nu dintr-un cadru statutar de servicii de încredere. Aceasta nu este o portiță — este o responsabilitate de guvernanță care trebuie proiectată în mod deliberat.

  • Definește cine din organizație răspunde pentru exactitatea fiecărui tip de atribut înainte ca acesta să fie atestat — de regulă proprietarul de business al datelor de bază, nu echipa tehnică ce emite credențiala.
  • Stabilește o politică de prospețime a datelor și de revocare: dacă faptul de bază se schimbă (un angajat pleacă, o abonare expiră), statusul credențialei trebuie revocat într-o fereastră definită.
  • Documentează logica deciziei de emitere astfel încât, dacă o parte utilizatoare contestă o atestare, organizația să poată demonstra de ce a fost emisă și pe baza căror dovezi.
  • Gestionează expunerea prin clauze contractuale cu părțile utilizatoare sau printr-o politică de emitere publică, deoarece nu există o prezumție legală de exactitate pe care să te poți baza.

Comparație de costuri: emitere prin platformă vs. construire QTSP

Economia nu este subtilă. Construirea unui QTSP este un angajament de capital cu șase cifre, de mai multe luni, cu taxe anuale recurente de audit și de supraveghere care nu scad odată cu un volum mic de emitere. Construirea propriului emitent OpenID4VCI necalificat evită costurile suplimentare ale QTSP, dar necesită totuși investiție de inginerie în managementul cheilor, infrastructura listei de status și testarea continuă a compatibilității cu portofelele pe măsură ce ecosistemul evoluează. Emiterea printr-o platformă precum Arkadiz reduce acest lucru la un proiect de integrare — un singur API, fără custodie de chei, fără o înregistrare în schema națională de gestionat independent — cu costuri care variază aproximativ proporțional cu volumul de emitere, nu ca o suprastructură fixă de conformitate.

Când ai putea avea totuși nevoie de statut QTSP mai târziu

Emiterea necalificată nu este un plafon permanent. Dacă o linie specifică de credențiale are ulterior nevoie de o prezumție legală de exactitate — pentru că este folosită în achiziții publice reglementate, licențiere profesională sau proceduri legale transfrontaliere — nimic nu împiedică obținerea statutului QTSP pentru acea linie, în timp ce restul continuă să fie emis necalificat prin aceeași platformă sau prin alta. Începerea în regim necalificat permite unei organizații să valideze cererea din partea portofelelor, acceptarea de către părțile utilizatoare și guvernanța internă înainte de a aloca capital pentru statutul calificat.

Pentru marea majoritate a atributelor B2B — membru, angajare, drept, certificare cu miză mică sau medie — traseul practic este exact cel descris aici: înregistrează-te sau folosește-te de o schemă națională deja existentă, implementează sau integrează OpenID4VCI, pune guvernanța în scris și evită complet construirea unui QTSP.

Întrebări frecvente

Trebuie să mă înregistrez la o autoritate națională chiar și pentru emiterea de EAA necalificată?

Da, în majoritatea statelor membre prestatorii de atestare necalificați trebuie să se înregistreze în cadrul schemei naționale de atestare aplicabile, deși procesul este mult mai ușor decât acreditarea QTSP. Emiterea printr-o platformă care deține deja această înregistrare elimină pasul din propriul tău calendar.

Pot emite credențiale fără să operez propria infrastructură de semnare?

Da. Platformele de emitere precum Arkadiz dețin și rotesc cheile de semnare, publică metadatele necesare și expun punctele finale OpenID4VCI în numele tău, astfel încât trebuie doar să trimiți datele despre atribute printr-un API.

Ce se întâmplă dacă o atestare necalificată se dovedește greșită?

Nu există o prezumție legală statutară pe care să te poți baza, așa că răspunderea este guvernată de dreptul contractual și delictual obișnuit. De aceea o guvernanță internă clară — responsabilitate pentru exactitatea atributelor, politică de revocare și documentarea logicii de emitere — este esențială de la bun început.

Discută cu echipa Arkadiz

O singură integrare pentru verificarea Portofelului EUDI și emiterea de EAA necalificate în statele membre.

Contactează echipa

Continuă lectura