Perspectives

Como Funciona a Confiança Distribuída em Setores Regulados

Como Funciona a Confiança Distribuída em Setores Regulados

Em 1961, diplomatas de dezenas de países reuniram-se em Haia para resolver um problema surpreendentemente persistente: como é que um documento emitido por autoridades num país é aceite como autêntico por autoridades noutro? A resposta que produziram – a Convenção da Apostila – é elegante na sua simplicidade. Um certificado normalizado, anexado ao documento, confirma que a assinatura e o selo são genuínos. O país recetor verifica o certificado independentemente. Sem telefonemas para a autoridade emissora. Sem base de dados partilhada. Sem uma central “Autoridade Mundial de Documentos” em que todos devam confiar.

Sessenta e cinco anos depois, o mundo digital não consegue fazer o que um carimbo de borracha consegue para o papel.

Quando um hospital em Zurique precisa verificar que um encaminhamento de uma clínica em Berna foi enviado por alguém que realmente possui uma licença médica atual, não existe uma Apostila digital. Os sistemas recuam para a segurança do perímetro – “esta mensagem chegou através de um canal autenticado, portanto é provavelmente legítima” – ou para processos de verificação manual que são lentos, dispendiosos e não escalam.

Esta é a lacuna de confiança que todo o setor regulado enfrenta: não gerir o acesso dentro de uma organização, mas verificar identidade e autoridade através dos limites organizacionais.

A Mesma Lacuna, Nomes Diferentes

O vocabulário muda. A estrutura não.

Na saúde, a questão é: “A pessoa que envia este encaminhamento é realmente um médico licenciado na instituição que alega representar?” Em finanças, torna-se: “A pessoa que autoriza esta transação realmente tem poderes para agir em nome desta entidade legal?” Em produtos farmacêuticos: “Este carregamento foi manipulado exclusivamente por distribuidores licenciados com rastreabilidade ininterrupta?” Em serviços governamentais: “Esta credencial do cidadão realmente confirma o que afirma, e ainda é válida?”

Cada uma destas é uma questão sobre confiança nos limites institucionais. Cada uma requer que a parte recetora verifique algo que foi afirmado por uma organização diferente, sob uma estrutura de governação diferente, utilizando sistemas diferentes. E em cada caso, a parte recetora precisa de realizar esta verificação independentemente – sem telefonar à autoridade emissora, sem partilhar uma base de dados, sem confiar num único mediador central.

Como é que a saúde lida com isto hoje? Como é que as finanças lidam? Como é que a indústria farmacêutica lida?

Maioritariamente, não lidam. Contornam a lacuna com acordos bilaterais, processos manuais, ou convergindo em fornecedores de plataforma que se tornam a autoridade central de facto. Os contornos são dispendiosos. A dependência da plataforma é um risco estratégico. E os processos manuais são exatamente o tipo de estrangulamento que a regulação deveria eliminar, não criar.

Por Que as Autoridades de Certificação Falham nos Limites

A resposta padrão da TI empresarial é: “Temos PKI para isto. Autoridades de certificação verificam a identidade. Problema resolvido.”

Nem por isso.

As autoridades de certificação funcionam bem para uma coisa: confirmar que um servidor é quem alega ser. O seu navegador confia que vereign.com é realmente Vereign porque uma CA o confirmou. Mas cada CA é um terceiro que mantém a confiança refém – uma entidade que pode ser comprometida, coagida por governos, ou simplesmente falhar. Let’s Encrypt sozinha detém aproximadamente 60% da quota de mercado para certificados TLS. Uma única instituição dos EUA como ponto único de falha estrutural para a maioria da segurança de transporte de internet.

Para confiança entre organizações através de limites institucionais, os problemas aumentam. Se o Hospital A e a Clínica B querem verificar as credenciais um do outro, precisam de uma CA partilhada – quem a governa? – acordos bilaterais de confiança de CA que escalam em O(n²), ou convergência num fornecedor de plataforma. Dez mil instituições significa até cinquenta milhões de negociações bilaterais. O que recria exatamente o problema de centralização que deveria ter sido evitado.

O problema estrutural com PKI não é gerir certificados. É delegar confiança a terceiros cujos incentivos, jurisdição e fiabilidade operacional não controla.

A Saúde Provou Que a Solução Funciona

A Health Info Net AG da Suíça – HIN – tem vindo a executar infraestrutura segura de mensagens médicas há trinta anos. Hoje, SEAL processa mais de 800.000 entregas encriptadas por mês através desta rede, ligando mais de 30.000 consultórios de clínicos gerais com hospitais, especialistas, farmácias e laboratórios.

SEAL é o ponto de partida daquilo que se está a tornar uma infraestrutura de confiança completamente nova. Verimesh, o tecido de confiança que emergiu do projeto Stargate, coloca a função de Autoridade de Certificação na periferia – em cada instituição participante em vez de num terceiro centralizado – e o seu gateway e CA central executam gestão de chaves descentralizada em produção na HIN. Cada organização mantém a sua própria identidade criptográfica ancorada a um identificador auto-certificável. Qualquer contraparte verifica confiança lendo diretamente o registo de eventos de chaves dessa organização. Sem negociação bilateral. Sem CA partilhada. Sem acordo de intermediário de confiança.

A transformação contínua da HIN é a substituição em direto de três décadas de infraestrutura de gateway, com uma arquitetura concebida de forma que adicionar o participante número dez mil não é mais difícil do que adicionar o participante número dez.

Esta é a Apostila digital. Uma credencial que viaja com o ator, carrega prova criptográfica de quem a emitiu e se ainda é válida, e pode ser verificada por qualquer parte recetora independentemente.

A Arquitetura É Geral

A Global Legal Entity Identifier Foundation (GLEIF) reconheceu a mesma necessidade estrutural quando selecionou a mesma categoria de infraestrutura criptográfica como fundação para o programa verifiable Legal Entity Identifier (vLEI), agora codificado sob ISO 17442-3:2024. Bancos a verificar identidade de contrapartes. Representantes autorizados a comprovar sua autoridade para agir. O mesmo padrão: credenciais verificáveis, gestão descentralizada de chaves, verificação independente.

As cadeias de abastecimento farmacêuticas precisam de proveniência ininterrupta do fabricante até ao paciente. Os processos legais precisam de rastreabilidade para evidência digital. As plataformas de negociação de energia precisam de verificação de contrapartes através de jurisdições. As iniciativas de identidade digital governamental – incluindo o próprio Swiyu da Suíça – são construídas sobre credenciais verificáveis que os cidadãos possuem e apresentam, em vez de dados de identidade trancados num registo central de governo.

Cada uma destas é o mesmo problema com vocabulário regulatório diferente. E a arquitetura que a resolve é a mesma: gestão descentralizada de chaves que distribui confiança para as periferias em vez de a concentrar em intermediários. O que muda entre setores é o esquema de credencial, não a infraestrutura de confiança.

De Volta a Haia

Os diplomatas que conceberam a Convenção da Apostila em 1961 compreenderam algo que a TI empresarial tem sido lenta em internalizar: a confiança através de limites funciona quando cada parte consegue verificar independentemente, sem depender de uma autoridade central que ambas as partes devam confiar.

Resolveram-na para papel. A saúde está a provar que funciona para infraestrutura digital – em escala, em produção, com 800.000+ entregas verificáveis por mês.

O problema de confiança não é específico do domínio. A solução também não. Todo o setor regulado que requer responsabilidade nos limites institucionais – que é, na prática, todos eles – precisa da mesma fundação arquitetónica.

A única questão é quem a constrói a seguir.

Continuar a ler

Fundações Digitais Soberanas para a Saúde Global
Perspectives
· ggreve

Fundações Digitais Soberanas para a Saúde Global

A 3.ª Convocatória Global da Global Initiative on Digital Health (GIDH) reuniu um conjunto diverso e distinto de delegados: diretores de ministérios, agências das Nações Unidas, organizações não governamentais e indústria. Cada contribuição partilha um fio condutor que une toda a conversa: as fundações digitais são decisivas, e nenhum país as pode construir sozinho. Este […]

Ler mais →

Comunicação verificada: construída e implementada, não apenas descrita.

A infraestrutura de confiança da Vereign está operacional em todo o sistema de saúde suíço. Reserve uma revisão arquitetónica de 30 minutos para definir o que significa comunicação soberana para a sua organização.

Proteção de dados suíça Conformidade com o RGPD Open Source AGPLv3+ Alojamento suíço