Schlagwort: Digital Identity

  • Großbritannien startet Tests für maschinenlesbares Verzeichnis digitaler Verifizierungsdienste

    Großbritannien startet Tests für maschinenlesbares Verzeichnis digitaler Verifizierungsdienste

    Das britische Office for Digital Identities and Attributes hat Anbieter digitaler Verifizierungsdienste eingeladen, beim Test einer Infrastruktur mitzuwirken, die das staatliche Verzeichnis zugelassener Dienste maschinenlesbar machen soll. Die Initiative soll Unternehmen und Behörden ermöglichen, den Registrierungsstatus sicher und in großem Umfang zu prüfen, anstatt sich ausschließlich auf manuelle Abfragen zu verlassen.

    Tests umfassen zwei technische Modelle

    Das OfDIA beschrieb ein API-Modell für direkte Verbindungen und den sicheren Datenaustausch sowie ein Berechtigungsnachweis-Modell, mit dem ein Dienst verifizierbare Nachweise aus einer digitalen Wallet vorlegen könnte. Die Behörde plant, im Oktober 2026 das Onboarding von Anbietern zu testen und die Teilnehmenden zu ihrer Bereitschaft für Integrationstests zu befragen.

    Die Regierung hat zudem technisches Integrationsmaterial veröffentlicht. Nach Angaben des OfDIA werden die Tests beider Modelle im weiteren Jahresverlauf fortgesetzt; bei der Ankündigung handelt es sich um eine Einladung zur Teilnahme und nicht um die Erklärung, dass die Produktivintegration abgeschlossen sei.

    Automatisierte Vertrauensprüfungen erfordern kontrollierte Nachweise

    Maschinenlesbare Verzeichnisse können den manuellen Prüfaufwand verringern, doch nutzende Organisationen benötigen weiterhin eine Versionsverwaltung, eine Überwachung der Verfügbarkeit und eine auditierbare Reaktion, wenn sich der Status eines Anbieters ändert. Identitätsteams sollten Verzeichnisdaten als eine Kontrollmaßnahme innerhalb eines umfassenderen Prüfprozesses betrachten. SectechMedia verfolgt verwandte Entwicklungen in seiner Berichterstattung über Zutrittskontrolle und Identität.

    Quellen

  • Sri Lanka plant hausinternes Pilotprojekt für digitale ID, während sich die vollständige Beschaffung weiter verzögert

    Sri Lanka plant hausinternes Pilotprojekt für digitale ID, während sich die vollständige Beschaffung weiter verzögert

    Sri Lanka bereitet ein begrenztes hausinternes Pilotprojekt für sein digitales Identitätsprogramm vor, während die Beschaffung des vollständigen nationalen Systems weiterhin ungeklärt ist. Berichten über den Regierungsplan zufolge überstiegen die Angebote für die Rolle des leitenden Systemintegrators den indischen Zuschuss, der für die Unterstützung der umfassenderen Einführung vorgesehen ist.

    Das Pilotprojekt trennt erste Tests von der vollständigen Beschaffung

    Das geplante System Sri Lanka Unique Digital Identity basiert auf der quelloffenen MOSIP-Architektur. Die Verantwortlichen verfolgen einen schrittweisen Ansatz, damit die Ausstellung von Identitätsnachweisen und betriebliche Tests beginnen können, während die Finanzierungs- und Beschaffungsgespräche fortgesetzt werden. Frühere öffentliche Erklärungen sahen die erste Ausstellung noch vor Ende 2026 vor.

    Das größere Programm umfasst die biometrische Erfassung, die Verwaltung des Identitätslebenszyklus und die Integration in staatliche Dienste. Ein begrenztes Pilotprojekt kann Registrierungsabläufe und die Interoperabilität von Diensten testen, löst für sich genommen jedoch nicht die Anforderungen an landesweite Kapazitäten, Datenschutz-Governance, Beschaffung oder langfristigen Support.

    Identitätsinfrastruktur benötigt transparente Abnahmekriterien

    Vor einer Ausweitung sollten die Programmverantwortlichen messbare Kontrollen für biometrische Qualität, Duplikaterkennung, Einwilligung, Audit-Protokollierung, Wiederherstellung von Identitätsnachweisen und Datenzugriff veröffentlichen. Unabhängige Sicherheitstests und klare Aufbewahrungsregeln sind wichtig, wenn aus einem Pilotprojekt eine produktive Identitätsplattform wird. SectechMedia berichtet über verwandte Systeme in seiner Berichterstattung zu Zutrittskontrolle und Identität.

    Quellen

  • Britisches UK-CertifID-Vertrauenszeichen startet mit fünf digitalen Verifizierungsanbietern

    Britisches UK-CertifID-Vertrauenszeichen startet mit fünf digitalen Verifizierungsanbietern

    Das Vereinigte Königreich hat sein UK-CertifID-Vertrauenszeichen in den operativen Einsatz überführt. Fünf Anbieter digitaler Verifizierungsdienste sind die ersten Organisationen, die es für registrierte Dienste führen dürfen. Das Zeichen soll Nutzern dabei helfen, Anbieter zu erkennen, die gemäß dem nationalen Vertrauensrahmen für digitale Verifizierungsdienste geprüft wurden.

    Das Zeichen ist an registrierte Dienste gebunden

    In einer Regierungsmitteilung zur digitalen Identität werden Orchestrating Identity, TrustID, CDD Services, Mistho und GBG als erste Anbieter genannt. Die Berechtigung ist an eine Zertifizierung gemäß Version 1.0 des Vertrauensrahmens und die Registrierung im nationalen Governance-System für digitale Identitäten geknüpft; sie stellt keine allgemeine Empfehlung für jedes von einem Unternehmen angebotene Produkt dar.

    Die staatlichen Nutzungsvorgaben legen fest, wie das Zeichen dargestellt werden darf, und sollen Präsentationsformen verhindern, die Kunden hinsichtlich des Zertifizierungsumfangs irreführen könnten. Die Einführung folgt dem allgemeinen Trend zu wiederverwendbaren digitalen Verifizierungsdiensten bei regulierten und öffentlich zugänglichen Transaktionen.

    Vertrauende Parteien müssen weiterhin technische Sorgfaltsprüfungen durchführen

    Ein sichtbares Vertrauenszeichen kann Beschaffungsprozesse und das Vertrauen der Nutzer unterstützen. Organisationen müssen jedoch bei jeder Implementierung weiterhin die Stärke der Authentifizierung, Datenschutzkontrollen, Wiederherstellungsverfahren, Betrugsüberwachung und Interoperabilität prüfen. In Verträgen sollte genau angegeben werden, welcher registrierte Dienst genutzt wird. SectechMedia verfolgt entsprechende Entwicklungen in seiner Berichterstattung über Zutrittskontrolle und Identität.

    Quellen

  • OpenID Foundation gibt erste zertifizierte OpenID4VP- und OpenID4VCI-Implementierungen bekannt

    OpenID Foundation gibt erste zertifizierte OpenID4VP- und OpenID4VCI-Implementierungen bekannt

    Die OpenID Foundation hat die ersten Organisationen bekannt gegeben, die Implementierungen von OpenID for Verifiable Presentations und OpenID for Verifiable Credential Issuance mit dem High Assurance Interoperability Profile selbst zertifiziert haben. Der Meilenstein verschafft Anbietern von Wallet-, Aussteller- und Prüflösungen einen öffentlichen Konformitätsnachweis für Protokolle, die zunehmend in Programmen für digitale Identitäten eingesetzt werden.

    Zertifizierung deckt mehrere Rollen im Ökosystem ab

    OpenID4VCI definiert, wie verifizierbare Nachweise ausgestellt werden, während OpenID4VP die Vorlage ausgewählter Angaben bei einer Prüfstelle unterstützt. Das HAIP-Profil schränkt die Implementierungsoptionen zugunsten einer höheren Interoperabilität mit hohem Vertrauensniveau ein. Nach Angaben der Foundation haben die ersten Implementierungen ihre Konformitätstests bestanden; die Ergebnisse sind öffentlich einsehbar.

    Die ersten Zertifizierungen umfassen die Rollen Wallet, Aussteller und Prüfstelle bei mehreren Anbietern. Unabhängige Berichte weisen darauf hin, dass die Spezifikationen bereits in nationalen und regionalen Initiativen für digitale Identitäten übernommen werden. Dadurch steigt der Bedarf an wiederholbaren Tests anstelle einmaliger bilateraler Demonstrationen.

    Konformität ersetzt keine Absicherung des Produktivbetriebs

    Käufer sollten prüfen, für welche Protokollrolle, welches Profil und welche Softwareversion ein Zertifikat gilt. Produktivprogramme erfordern weiterhin Datenschutzprüfungen, Schlüsselmanagement, Lebenszykluskontrollen und Tests über die gesamte Nachweiskette hinweg. SectechMedia verfolgt entsprechende Entwicklungen in seiner Berichterstattung über Zutrittskontrolle und Identität.

    Quellen

  • IRS erwägt KI-Triage für Rückstau von fast 257.000 Identitätsdiebstahlsfällen

    IRS erwägt KI-Triage für Rückstau von fast 257.000 Identitätsdiebstahlsfällen

    Die US-Steuerbehörde Internal Revenue Service erwägt, ob künstliche Intelligenz dabei helfen könnte, die Komplexität von Identitätsdiebstahlsfällen zu bewerten und sie entsprechend geschulten Mitarbeitern zuzuweisen. Der Vorschlag findet sich in der Stellungnahme der Behörde zu einem Prüfbericht des Treasury Inspector General for Tax Administration; dem Bericht zufolge wurde ein KI-Triage-System noch nicht eingeführt.

    Die meisten Verzögerungen entstehen vor der Zuweisung

    Die Prüfung ergab, dass Opfer von Identitätsdiebstahl in den Haushaltsjahren 2023 bis 2025 durchschnittlich rund 20 Monate auf eine Klärung warteten, während das Ziel der Behörde bei 120 Tagen lag. Die Fälle in der Prüfungsstichprobe verbrachten den größten Teil dieser Zeit im Bestand noch nicht zugewiesener Vorgänge. Das Volumen der ungeklärten Fälle war gegenüber früheren Werten gesunken, lag im Mai 2026 aber weiterhin bei fast 257.000 Fällen.

    TIGTA empfahl, die Komplexität der Fälle vor der Zuweisung zu bewerten und die Anträge schneller in die aktive Bearbeitung zu überführen. Die IRS erklärte sich bereit zu prüfen, ob KI diese Arbeit unterstützen könnte, anstatt erfahrene Mitarbeiter für Identitätsdiebstahlsfälle zur Sichtung neu eingehender Fälle abzustellen.

    Automatisierung erfordert überprüfbare Schutzmaßnahmen

    Jedes für Identitätsbetrugsfälle eingesetzte Triage-Modell würde dokumentierte Weiterleitungskriterien, eine menschliche Überprüfung, Tests auf Verzerrungen und einen Einspruchsweg für falsch eingestufte Anträge benötigen. Die Leistung sollte anhand der Bearbeitungsdauer und der Fehlerquoten gemessen werden, nicht nur anhand des Durchsatzes. SectechMedia verfolgt entsprechende Kontrollmaßnahmen in seiner Berichterstattung über Identitäts- und Zugangsmanagement.

    Quellen

  • NIST finalisiert Leitlinien zum Schutz von Online-Identitäten und Zugriffstoken

    NIST finalisiert Leitlinien zum Schutz von Online-Identitäten und Zugriffstoken

    Das NIST hat Umsetzungsleitlinien zum Schutz von Online-Identitäts- und Zugriffstoken vor Diebstahl, Fälschung und Missbrauch finalisiert. Token ermöglichen es Anwendungen und Diensten, authentifizierte Benutzer zu erkennen, ohne wiederholt Anmeldedaten abzufragen. Gestohlene oder gefälschte Token können es einem Angreifer jedoch ermöglichen, sich unter Umgehung der üblichen Anmeldeprüfungen als legitimes Konto auszugeben.

    Die Leitlinien nutzen eine Referenzimplementierung in der Cloud

    Die Veröffentlichung beschreibt eine Zero-Trust-Architektur, die auf kommerziellen und quelloffenen Technologien basiert. Sie behandelt die Erkennung, Sichtbarkeit, Validierung und Durchsetzung von Token über Identitätsanbieter, Anwendungen und Cloud-Dienste hinweg. Das NIST entwickelte den Praxisleitfaden gemeinsam mit der CISA und Partnern aus der Industrie über das National Cybersecurity Center of Excellence.

    Das endgültige Dokument betont, dass der Schutz von Token nicht auf ein einzelnes Produkt beschränkt ist. Organisationen benötigen eine koordinierte Telemetrie und Richtliniendurchsetzung über die Systeme hinweg, die Token ausstellen, empfangen und validieren.

    Betriebsteams sollten den Widerruf und die Erkennung von Missbrauch testen

    Identitätsteams sollten Token-Typen inventarisieren, Vertrauensbeziehungen dokumentieren, unnötig lange Token-Laufzeiten verkürzen und überprüfen, ob der Widerruf während eines Vorfalls funktioniert. Die Überwachung sollte ungewöhnliche Ausstellungen, Wiederverwendungen sowie Nutzungen von unerwarteten Geräten oder Standorten erkennen. Diese Kontrollen ergänzen phishingresistente Authentifizierung, anstatt sie zu ersetzen. SectechMedia verfolgt entsprechende Entwicklungen in seiner Berichterstattung über Identitäts- und Zugriffskontrolle.

    Quellen