eIDAS

規則(EU)第910/2014号
欧州連合の規制
EEAに関連するテキスト
タイトルeIDAS規則(非公式)
制作者欧州議会理事会
ジャーナル参照OJ L 257、2014 年 8 月 28 日、p. 73–114
EEA協定TFEU​​第114
歴史
発効2014年9月17日
適用開始2016年7月1日
準備テキスト
委員会の提案2012/0146
その他の法律
修正者規則(EU)2024/1183
現在の法律

eIDAS規則(「電子ID認証および信頼サービス」)はEU規則であり電子取引における電子識別および信頼サービス」を規制することを目的としています 2014年に可決され、その規定は2016年から2018年にかけて施行されました。[ 1 ] [ 2 ]

eIDAS規則は、2024年4月11日の欧州議会および理事会の規則(EU)2024/1183によって根本的に改正されました。 [ 3 ]改正の主な目的は、加盟国がEU市民の要請に応じて発行しなければならない任意のデジタルウォレット(欧州デジタルアイデンティティ)を導入することです。[ 4 ]

説明

認定信頼サービスのためのEU信頼マーク

eIDAS規則は、欧州連合(EU)域内市場における電子取引のための電子識別および信頼サービスを監督するものです。電子署名、電子取引、関係機関、およびそれらの埋め込みプロセスを規制し、電子送金や公共サービスとの取引といったオンラインビジネスをユーザーが安全に行う手段を提供します。署名者と受信者の双方にとって、利便性とセキュリティが向上します。従来の郵送やFAX 、あるいは紙ベースの書類を提出するために直接出向くといった方法に頼る代わりに、「 1-Click 」技術のような国境を越えた取引が可能になります。[ 2 ] [ 5 ]

eIDASは、電子署名、認定デジタル証明書電子印鑑タイムスタンプ、その他の認証メカニズムの証明によって、紙で行われる取引と同じ法的地位を持つ電子取引を可能にする標準を作成しました。 [ 6 ]

この規制は、欧州連合(EU)域内における安全かつシームレスな電子取引を促進する手段として、2015年7月に発効しました。加盟国は、eIDASの基準を満たす電子署名を承認することが義務付けられています。[ 2 ] [ 7 ]

電子取引における規制対象

EUデジタル単一市場と国境を越えた公共サービスの円滑化

この規則は、電子取引に関連する以下の重要な側面について規制環境を規定している。[ 2 ]

設計要件

データベース情報は、何らかの身分証明書番号にリンクされている必要があります。個人が個人情報にアクセスする権利を有していることを証明するには、いくつかの手順が必要です。

  • デジタル証明書など、ある国で開発された方法を通じて、人と番号を結び付けることができます。
  • 数値を特定の情報に結び付ける作業。データベース内で実行されます。
  • eIDAS の場合、情報を保有する国が使用する番号と、デジタル証明書を発行する国が使用する番号を結び付ける必要があります。

eIDASは、氏名と生年月日を最低限の身元情報として規定しています。しかし、より機密性の高い情報にアクセスするには、2つの国で発行された身分証明書が同一人物を指していることを証明する必要があります。[ 11 ]

欧州の自己主権型アイデンティティフレームワーク

欧州連合は eIDAS 互換のEuropean Self-Sovereign Identity Framework (ESSIF) の作成を開始しましたが、多くの国では、ユーザーは eIDAS サービスを利用するには Google または Apple の顧客である必要があります。

欧州連合信頼リスト

欧州連合信頼リスト(EUTL)は、EUのeIDAS電子署名規制に最高レベルのコンプライアンスを提供するために特別に認定された200を超えるアクティブおよびレガシーの信頼サービスプロバイダー(TSP)の公開リストです。[ 12 ]

eIDAS規則は、電子署名に関してEU加盟国が達成することが期待される目標を設定した指令1999/93/ECから発展したものです。ヨーロッパの小国はデジタル署名と識別の採用を最初に開始した国々の一つで、例えば最初のエストニアのデジタル署名は2002年に、最初のラトビアのデジタル署名は2006年に与えられました。これらの国の経験が、現在ではEU全体の規則を策定するために使われ、2016年7月1日からEU全体で法律として拘束力を持つようになりました。 [ 13 ]指令1999/93/ECは、EU加盟国に、EU内で電子署名システムを作成するという目標を達成できるように法律を作成する責任を負わせました。この指令では、各加盟国が法律を解釈して制限を課すことも許可されていたため、真の相互運用性が妨げられ、断片化されたシナリオにつながっていました。[ 14 ] 1999年の指令とは対照的に、eIDASは加盟国間の認証のためのeIDの相互承認を確保し、[ 15 ]デジタル単一市場の目標を達成します。

eIDASは、法的価値の段階的なアプローチを提供しています。このアプローチでは、電子署名が高度電子署名または適格電子署名ではないという理由のみで法的効力または裁判における証拠能力を否定されることがあってはなりません。[ 16 ]適格電子署名には、手書き署名と同等の法的効力が与えられなければなりません。[ 17 ]

電子印鑑(法人の署名版)については、印鑑の完全性と添付データの出所の正確性が推定されるため、証明価値が明確に規定されている。 [ 18 ]

タイムライン

この法律は、2014年7月23日の電子識別に関するEU規則910/2014で制定され、1999年12月13日から1999/93/ECによって廃止されました。 [ 1 ] [ 2 ]

この法律は2014年9月17日に発効し、第52条に記載されている特定の条項を除き、2016年7月1日から適用される。[ 19 ] EU加盟国で公共デジタルサービスを提供するすべての組織は、2018年9月29日からすべてのEU加盟国の電子IDを認識しなければならない。この法律は欧州単一市場のすべての国に適用された。[ 20 ] [ 21 ]

2021年6月、委員会は改正案を提案し、勧告を公表した。[ 22 ] [ 23 ] [ 24 ]

2024年7月、go.eIDAS協会はドイツの複数のテクノロジー企業や財団と協力し、アーキテクチャおよびリファレンスフレームワーク(ARF)準拠のウォレットにPID認証情報を発行するための最初のeIDASテストベッドを立ち上げました。[ 25 ]

eIDASは、欧州委員会が欧州のデジタルアジェンダに注力した結果生まれたものです。委員会の監督の下、eIDASはEU内のデジタル化を促進するために導入されました。[ 26 ]

eIDASの目的はイノベーションを推進することです。eIDASの技術ガイドラインを遵守することで、組織はより高いレベルの情報セキュリティイノベーションを推進できるようになります。さらに、eIDASは以下の点に重点を置いています。[ 7 ] [ 27 ]

  • 相互運用性:加盟国は、他の加盟国のeIDを認識し、その真正性と安全性を確保するための共通の枠組みを構築する必要があります。これにより、ユーザーは国境を越えたビジネスを容易に行うことができます。
  • 透明性:eIDASは、集中型署名フレームワーク内で利用可能な信頼できるサービスの明確でアクセス可能なリストを提供します。これにより、セキュリティ関係者は、デジタル署名のセキュリティを確保するための最適な技術とツールについて議論することができます。

論争

2023年には、EU政府が暗号化通信を含む中間者攻撃を実行できるようになる可能性があるとして、法律の改正案が精査された。 [ 28 ]この提案は、サイバーセキュリティ研究者、NGO、市民社会のグループから人権、プライバシー、尊厳への脅威として非難された。[ 29 ] [ 30 ] [ 31 ] [ 32 ]この提案は、2019年にカザフスタンで行われた大規模監視の試みと同じメカニズムで機能した。

この論争の核心は、第45条の改正の第二段落にある。[ 33 ]

第 1 項に規定するウェブサイト認証用の適格証明書は、ウェブブラウザによって認識されるものとします。 [...] ウェブブラウザは、ウェブ閲覧サービスのプロバイダとして運営を開始してから最初の 5 年間は、委員会勧告 2003/361/EC に従って零細企業および小規模企業とみなされる企業を除き、第 1 項に規定するウェブサイト認証用の適格証明書のサポートおよび相互運用性を確保するものとします。

批評家は、認証局(CA)がブラウザベンダーが導入している監査および審査手順を経ずに証明書を発行できるようにすると、インターネット全体のセキュリティが危険にさらされ、中間者攻撃の扉を開く可能性があると主張した。[ 34 ] [ 35 ]これにより、政府が義務付けたCAが任意のドメイン名に対して証明書を発行し、それを偽装に使用できるようになり、最も重要なことに、ブラウザがそれらを信頼できるものとして削除できなくなる可能性がある。[ 34 ]これは、法の支配が弱い国では特に懸念されると考えられており、国家および国家とつながりのある主体が法律を利用して自国民をスパイし、政治弾圧や私利私欲のために利用できるようになる。これにより、国家とつながりのある民間主体が権力にアクセスし、私的な目的のために悪用できるようになるというさらなる懸念もあった。[ 29 ] [ 31 ]

しかし、最終草案では、ブラウザベンダーがセキュリティ対策を継続的に実施できるようにするための規定が設けられ、実際にはこの種の傍受が発見されずに実行することが困難になるようなものとなった。[ 36 ]具体的には、最終草案では次のように述べられている。

第 1 項に違反し、特定の証明書または証明書セットのセキュリティ侵害または整合性の損失に関する実証された懸念がある場合にのみ、Web ブラウザはその証明書または証明書セットに関して予防措置を講じることができます。

これは、ブラウザベンダーが証明書の透明性などのメカニズムを引き続き使用してブラウザのセキュリティを維持することを許可していると解釈されています。[ 36 ]欧州委員会の第45条の改正に関する声明はこの声明を明確にし、ブラウザベンダーとの合意を通じてブラウザの「独自のセキュリティポリシー」に制限が課されないことを示しています。[ 37 ]

脆弱性

2019年10月、セキュリティ研究者によってeIDAS-Node(欧州委員会が提供するeIDASプロファイルのサンプル実装[ 38 ])に2つのセキュリティ上の欠陥が発見されました。両方の脆弱性はeIDAS-Nodeのバージョン2.3.1で修正されました。[ 39 ]

参考文献

  1. ^ a b Turner, Dawn M. 「eIDASを理解する」 Cryptomathic . 2016年4月20日時点のオリジナルよりアーカイブ。2016年4月12日閲覧。
  2. ^ a b c d e「2014年7月23日の欧州議会及び理事会規則(EU)第910/2014号、域内市場における電子取引のための電子識別及び信頼サービスに関する並びに指令1999/93/ECの廃止」 EUR -Lex欧州議会及び欧州連合理事会。2018年1月15日時点のオリジナルよりアーカイブ。 2016年3月18日閲覧
  3. ^ 「規則 - EU - 2024/1183 - EN - EUR-Lex」eur-lex.europa.eu . 2025年2月1日閲覧
  4. ^ 「欧州デジタルID(eID):理事会、すべての欧州市民のための安全で信頼できるデジタルウォレットに関する法的枠組みを採択」 Consilium 20252月1日閲覧
  5. ^ Zijp, Jacques van (2015年3月18日). 「EUはeIDASへの対応準備はできているか?」 . Secure Identity Alliance . 2016年11月22日時点のオリジナルよりアーカイブ
  6. ^ Turner, Dawn M. 「eIDAS 指令から規制へ – 法的側面」Cryptomathic . 2016年3月10日時点のオリジナルよりアーカイブ2016年3月18日閲覧
  7. ^ a b Bender, Jens. 「eIDAS規制:EID - 機会とリスク」(PDF) . Bunde.de . Fraunhofer-Gesellschaft. 2015年9月10日時点のオリジナルよりアーカイブ(PDF) 。 2016年3月18日閲覧
  8. ^ 「欧州デジタルアイデンティティウォレット | 欧州のデジタル未来を形作る」 digital-strategy.ec.europa.eu 2022年6月13日. 2024年1月27日閲覧
  9. ^ 「オンラインプラットフォームにおけるeID相互運用性のための原則とガイダンスに向けて」(PDF) . Europa.eu . 欧州委員会. 2019年6月24日時点のオリジナルよりアーカイブ(PDF). 2021年8月29日閲覧。
  10. ^ Turner, Dawn M. 「電子署名とデジタル署名の違い」Cryptomathic . 2016年5月8日時点のオリジナルよりアーカイブ2016年4月21日閲覧
  11. ^コップリング・メラン・スヴェンスカ、あなたはどこにいるの? (スウェーデン語) [スウェーデンと外国の eID を接続するには?]、 2018 年 10 月 6 日にウェイバック マシンアーカイブ
  12. ^ “European Union Trusted Lists: What is EUTL?” . Adob​​e . 2024年2月21日. 2023年11月29日時点のオリジナルよりアーカイブ2023年2月23日閲覧。
  13. ^ 「規則、指令、その他の法律」Europa.eu欧州連合。2013年12月12日時点のオリジナルよりアーカイブ2016年3月18日閲覧。
  14. ^ 「eIDASを理解する - EUの新しい電子署名規則について知っておくべきことすべて」 Legal Technology . 2018年1月17日時点のオリジナルよりアーカイブ。 2016年3月1日閲覧
  15. ^ 「欧州デジタル単一市場に向けた大きな一歩」(PDF) . Inside Magazine. 2019年3月27日時点のオリジナル(PDF)からアーカイブ。 2019年3月27日閲覧
  16. ^第25条(1)及び第3条(10)から(12)の定義
  17. ^第25条(2)
  18. ^第35条(2)
  19. ^ 「EUにおける電子署名 | EUR-Lex」 . eur-lex.europa.eu .
  20. ^ eIDASに関する情報Archived 30 July 2020 at the Wayback Machine . Connectis .
  21. ^ 「欧州議会および欧州委員会の規則(EU)第910/2014号」eur-lex.europa.eu2020年6月4日時点のオリジナルよりアーカイブ。 2018年6月2日閲覧
  22. ^ 「欧州委員会、すべての欧州市民に信頼できる安全なデジタルIDを提案」(プレスリリース)。欧州委員会。2021年6月3日。2024年5月18日時点のオリジナルよりアーカイブ。 2021年11月17日閲覧
  23. ^手順2021/0136/CODアーカイブ済み2024年4月10日Wayback Machine on EUR-Lex手順2021/0136(COD)アーカイブ済み2024年3月17日Wayback Machine on the ŒIL
  24. ^ EUR-Lexに関する欧州デジタルアイデンティティフレームワークに向けた協調的アプローチのための共通EUツールボックスに関する2021年6月3日の委員会勧告(EU)2021/946
  25. ^ 「eIDAS-Testbed が成功裏に開始」 www.eid.as 20246月19日閲覧
  26. ^ 「ヨーロッパのデジタルアジェンダ」 EUR -Lex . 欧州委員会. 2016年4月23日時点のオリジナルよりアーカイブ。 2016年3月18日閲覧
  27. ^ Ashiq, JA 「eIDASアジェンダ:イノベーション、相互運用性、透明性」。Cryptomathic2016年4月24日時点のオリジナルよりアーカイブ。 2016年3月18日閲覧
  28. ^レスコーラ、エリック(2022年3月3日)「ウェブサイトのセキュリティエコシステムは、詐欺や国家主導の監視から個人を保護します。これを破らないようにしましょう」。Mozillaブログ
  29. ^ a b「eIDASを修正する最後のチャンス:EUの秘密法がインターネットのセキュリティを脅かす。最新情報 - eIDASの最初の投票の13日前、まだ公開テキストなし」。eIDASの最後のチャンス。2023年11月2日。2023年12月30日時点のオリジナルよりアーカイブ。 2023年11月4日閲覧
  30. ^ EUのeIDAS改革案に関する科学者とNGOの共同声明(PDF) 。2023年12月14日時点のオリジナルよりアーカイブ
  31. ^ a b「EUの新しいデジタルID規制が最終決定され、市民社会の専門家が懸念を表明」2024年5月9日時点のオリジナルよりアーカイブ2023年11月4日閲覧。
  32. ^ Hancock, Alexis (2021年12月15日). 「EUのデジタルアイデンティティフレームワークがブラウザのセキュリティを危険にさらす」 .電子フロンティア財団. 2024年4月7日時点のオリジナルよりアーカイブ。 2023年11月4日閲覧
  33. ^欧州議会及び理事会による欧州デジタルアイデンティティの枠組み確立に関する規則(EU)第910/2014号の改正規則案、2021年、 2024年10月20日閲覧。
  34. ^ a b Claburn, Thomas (2023年11月8日). 「Bad eIDAS: Europe ready to intercept, spy on your encrypted HTTPS connection」 . The Register . 2024年2月2日時点のオリジナルよりアーカイブ。 2024年10月20日閲覧
  35. ^ “EIDAS Letter 2022” . 2022年3月2日. 2024年2月25日時点のオリジナルよりアーカイブ2023年11月4日閲覧。
  36. ^ a b Hoepman, Jaap-Henk (2023年11月20日). 「欧州デジタルアイデンティティフレームワーク(eIDAS)の最終版に関する考察」 .プライバシー、セキュリティ、…について. 2024年2月25日時点のオリジナルよりアーカイブ。 2023年11月25日閲覧
  37. ^ 「欧州デジタルアイデンティティフレームワーク採択文書 - 2024年2月29日(木)』 www.europarl.europa.eu 。202410月8日時点のオリジナルよりアーカイブ2024年10月20日閲覧。
  38. ^ 「eIDAS-Node統合パッケージ」欧州委員会2019年6月10日時点のオリジナルからアーカイブ2019年10月29日閲覧。eIDAS -Nodeソフトウェアには、加盟国が他のeIDAS準拠の相手方と集中型または分散型の通信を行うために必要なモジュールが含まれています。
  39. ^ Cimpanu, Catalin (2019年10月29日). 「EUのeIDAS認証システムに重大な脆弱性が修正」 . ZDNet . 2019年10月29日時点のオリジナルよりアーカイブ。 2019年10月29日閲覧この脆弱性により、攻撃者はEU市民または企業になりすますことが可能になっていた。

参照