Sicherung persönlicher Daten durch FIDO-basierte Verschlüsselung Die digitale Wallet für die EU

Ein Gastbeitrag von Alexander Koch 5 min Lesedauer

Anbieter zum Thema

Benutzerfreundlichkeit und Sicherheit sind die Faktoren, auf die es bei der Akzeptanz einer EU-weit geltenden digitalen Geldbörse ankommen wird. Laut eIDAS 2.0 sind alle EU-Mitgliedsstaaten verpflichtet, eine EU Digital Identity Wallet (EUDIW) auszugeben und anzuerkennen.

Die digitale Brieftasche soll aufwändige und unbeliebte Verfahren, wie Post-, Video- oder Selfie-Ident, ablösen.(©  weyo - stock.adobe.com)
Die digitale Brieftasche soll aufwändige und unbeliebte Verfahren, wie Post-, Video- oder Selfie-Ident, ablösen.
(© weyo - stock.adobe.com)

Die Prämisse: Der Nutzer soll die volle Kontrolle darüber erhalten, wann und wo er mit wem persönliche Daten teilt. Ebenso klar ist: Mit der EUDIW sollen die verschiedenen digitalen Identitäten für unterschiedlichste Anwendungsgebiete an einer Stelle souverän verwaltet und von einem mobilen Endgerät aus für einzelne Anwendungsfälle genutzt werden können. Groß angelegte Pilotprojekte, um die zugrunde liegende Technologie zu entwickeln und reale Anwendungsfälle zu testen, sind bereits gestartet. Doch worauf wird es wirklich ankommen, um die Akzeptanz zu erhöhen?

Will man online ein Bankkonto eröffnen, eine Versicherung abschließen oder mal eben ein digitales Dokument elektronisch unterzeichnen, muss man jedes Mal ein Identifizierungsverfahren durchlaufen und – im schlimmsten Fall – sogar auf dem Postamt ausweisen. Die digitale Brieftasche soll aufwändige und unbeliebte Verfahren, wie Post-, Video- oder Selfie-Ident, nun ablösen, indem die individuellen, geprüften Identitätsdaten an einem sicheren Ort in der Cloud liegen und auf Abruf genutzt werden können – und zwar im gesamten EU-Raum.

Der eIDAS-2.0-„Deal“: Herausforderungen und Risiken

Das größte digitalpolitische Projekt der Europäischen Union, die eIDAS-Reform, die die Basis für das ID-Wallet legt, ist beschlossene Sache. Bedeutet, dass bis 2026 alle 27 EU-Mitgliedsstaaten eine digitale Brieftasche anbieten müssen, mit der sich ihre Bürger on- und offline ausweisen können. Schneller und kostengünstiger sollen Identifizierungsprozesse nun vonstatten gehen – und auch sicherer? Bürgerrechtler warnen vor einer Massenüberwachung, denn mit der technischen Infrastruktur sei es auch für Unternehmen möglich, Kunden auszuspähen. Derweil gibt es in der Tat noch technische Fragen zu klären und eventuelle Schlupflöcher zu schließen.

Bislang sind nur wenige EU-Mitgliedsstaaten auf den digitalen Zug aufgesprungen und haben ihre Landsleute mit funktionierenden eIDs versorgt. Die Gründe hierfür sind vielfältig: In manchen Ländern geht nichts ohne eine zusätzliche PIN, um den Chip auf dem Ausweis zu verwenden; anderenorts limitieren Haftungsbedenken die Anwendungsfälle oder Produkte. Darüber hinaus existieren derzeit zu wenig Anwendungsfälle, die von Behörden unterstützt werden. Für die EU-Wallet gilt das eIDAS-Sicherheitslevel „hoch“ – dies ist noch eine große Herausforderung für die Nationalstaaten und ein Grund dafür, dass die Akzeptanz ebenso wie die Fortschritte sich in Grenzen halten.

Über 250 Privatunternehmen und Behörden in 25 EU-Mitgliedsstaaten nehmen derzeit an vier groß angelegten Pilotprojekten Teil, um eine der ID-Wallet zugrundeliegende Infrastruktur zu entwickeln, die auf dem Architecture Reference Framework (ARF) basieren soll, und reale Anwendungsfälle in der EU zu testen. Interoperabilität und Sicherheit stehen im Zentrum der Bemühungen; des Weiteren soll diese ARF-konforme Wallet-Architektur auch unabhängig von den großen Telekom- und Plattformanbietern sicher und einfach zu nutzen sein. Nicht zuletzt gilt es auch Hindernisse und Voraussetzungen für die Einführung und Skalierung der digitalen Brieftasche zu identifizieren.

Eines dieser Pilotprojekte führt das „EU Digital Identity Wallet“-Konsortium (EWC) durch. Es wird von schwedischen und finnischen Regierungsbehörden geleitet und von mehr als 50 Organisationen, wie Yubico, GUnet und Sunet, unterstützt. Im Fokus steht dabei die Nutzung der EU Digital Identity Wallet im Reise-Kontext, etwa bei der Bereitstellung von Fahrgastinformationen, beim Kauf von Waren und Dienstleistungen und bei Geschäftsbeziehungen zwischen Unternehmen. Derzeit arbeitet Yubico gemeinsam mit dem Greek Universities Network (GUnet), das eine quelloffene, webbasierte Identitätsbörse entwickelt hat, und anderen Forschungs- und Bildungsnetzwerken an der FIDO-basierten Authentifizierung und Verschlüsselung für die EUDI.

Die Bedeutung von FIDO für die Sicherheit digitaler Geldbörsen

Bei FIDO handelt es sich um einen weltweit offenen Standard für die Benutzerauthentifizierung, der von allen wichtigen Webbrowsern auf Desktop- und Mobilplattformen unterstützt wird und auf kostenloser Open-Source-Software basiert. Er kombiniert eine optimierte Benutzerfreundlichkeit mit einem hohen Maß an Sicherheit und eliminiert Bedrohungen wie Phishing und Credential Stuffing zuverlässig. Kritische kryptografische Operationen können an spezielle Hardware in Form von Phishing-resistenten FIDO-Sicherheitsschlüsseln delegiert werden. Für die Verwendung dieser Schlüssel ist lediglich ein Webbrowser, jedoch weder ein Smartcard-Lesegerät noch eine Client-Anwendung notwendig.

FIDO-Sicherheitsschlüssel spielen jedoch nicht nur bei der Benutzerauthentifizierung, sondern auch bei der Sicherung der EUDIs eine wichtige Rolle. Der Inhalt einer digitalen Geldbörse kann mit kryptografischen Schlüsseln ver- und entschlüsselt werden, die von Geheimnissen abgeleitet sind, welche wiederum an die sichere Hardware eines FIDO-Sicherheitsschlüssels gebunden sind. Darüber hinaus lassen sich zusätzliche Schlüssel hinzufügen, um die Brieftasche einer Person als Backup zu schützen, oder aber Benutzer einer Organisation, die sich eine Brieftasche teilen, können ihren eigenen FIDO-Sicherheitsschlüssel verwenden, um auf die gemeinsame Brieftasche zuzugreifen.

Jetzt Newsletter abonnieren

Täglich die wichtigsten Infos zur IT-Sicherheit

Mit Klick auf „Newsletter abonnieren“ erkläre ich mich mit der Verarbeitung und Nutzung meiner Daten gemäß Einwilligungserklärung (bitte aufklappen für Details) einverstanden und akzeptiere die Nutzungsbedingungen. Weitere Informationen finde ich in unserer Datenschutzerklärung. Die Einwilligungserklärung bezieht sich u. a. auf die Zusendung von redaktionellen Newslettern per E-Mail und auf den Datenabgleich zu Marketingzwecken mit ausgewählten Werbepartnern (z. B. LinkedIn, Google, Meta).

Aufklappen für Details zu Ihrer Einwilligung

Im Gegensatz zu klassischen Smartcards und dienstespezifischen OTP-basierten Authentifizierungs-Tokens für das Bankwesen funktionieren FIDO-Sicherheitsschlüssel auch mit zahlreichen anderen führenden Online-Diensten und -Anwendungen für Verbraucher und Unternehmen – und zwar ohne dass Benutzerdaten zwischen den Diensten ausgetauscht werden müssen.

Kontrolle über die eigene digitale Identität

Indem so viel wie möglich an ein vertrauenswürdiges externes Gerät delegiert wird, kann die digitale Geldbörse als Webanwendung implementiert werden, was sie von der mobilen Plattform unabhängig macht. Dies bedeutet, dass die Nutzer tatsächlich die volle Kontrolle über ihre eigene Identität haben, ohne sich in Abhängigkeitsverhältnisse mit den App-Stores oder den Anbietern zu begeben, die ihre eigene Politik haben. So ist es auch ganz im Sinne der Europäischen Kommission, die sich zum Ziel gesetzt hat, die Marktdominanz der „Big Tech“ aus Nicht-EU-Ländern zu verringern.

Bislang ist die eID in Europa dafür vorgesehen, als Instrument zur Identitätsprüfung zu dienen und den Zugang zu öffentlichen Diensten zu ermöglichen. Um die Akzeptanz der EUDI zu erhöhen und die Bedenken der Bürger, gezielt überwacht zu werden, zu zerstreuen, müssen die Sicherheit der persönlichen Daten und die Kontrolle über die digitale Identität oberste Priorität haben. Erst wenn Sicherheit und Datenschutz bereits in der Architektur der EUDI gewährleistet sind, kann sie auch Anlass dafür sein, die Digitalisierung unterschiedlichster Bereiche konsequent voranzutreiben.

Alexander Koch
VP Sales EMEA bei Yubico

Bildquelle: Yubico

(ID:50043268)