Uncategorized

So funktioniert dezentralisiertes Vertrauen in regulierten Sektoren

So funktioniert dezentralisiertes Vertrauen in regulierten Sektoren

1961 trafen sich Diplomaten aus Dutzenden von Ländern im Haag, um ein hartnäckig anhaltendes Problem zu lösen: Wie wird ein Dokument, das von Behörden eines Landes ausgestellt wird, von Behörden eines anderen Landes als authentisch akzeptiert? Die Antwort, die sie hervorbrachten – die Apostille-Konvention – ist elegant in ihrer Einfachheit. Ein standardisiertes Zertifikat, das dem Dokument beigefügt ist, bestätigt, dass die Unterschrift und das Siegel echt sind. Das empfangende Land prüft das Zertifikat unabhängig. Keine Anrufe bei der ausstellenden Behörde. Keine gemeinsame Datenbank. Keine zentrale “Weltdokumentbehörde”, der alle vertrauen müssen.

Fünfundsechzig Jahre später kann die digitale Welt nicht das erreichen, was ein Gummistempel für Papier schafft.

Wenn ein Spital in Zürich überprüfen muss, dass eine Überweisung von einer Klinik in Bern von jemandem gesendet wurde, der tatsächlich über eine gültige ärztliche Lizenz verfügt, gibt es keine digitale Apostille. Die Systeme greifen auf Umfangssicherheit zurück – “Diese Nachricht kam über einen authentifizierten Kanal an, also ist sie wahrscheinlich legitim” – oder auf manuelle Verifizierungsprozesse, die langsam, teuer und nicht skalierbar sind.

Dies ist die Vertrauenslücke, der sich jeder regulierte Sektor gegenübersieht: nicht die Verwaltung des Zugriffs innerhalb einer Organisation, sondern die Überprüfung von Identität und Autorität über Organisationsgrenzen hinweg.

Die gleiche Lücke, unterschiedliche Namen

Das Vokabular ändert sich. Die Struktur nicht.

Im Gesundheitswesen lautet die Frage: “Ist die Person, die diese Überweisung sendet, tatsächlich ein lizenzierter Arzt bei der Institution, die sie behauptet zu vertreten?” Im Finanzwesen wird es zu: “Ist die Person, die diese Transaktion autorisiert, tatsächlich befugt, im Namen dieser juristischen Person zu handeln?” In der Pharmaindustrie: “Wurde diese Lieferung ausschliesslich von lizenzierten Distributeuren mit lückenloser Lieferkette bearbeitet?” Bei Regierungsdiensten: “Bestätigt diese Legitimation des Bürgers tatsächlich das, was sie behauptet, und ist sie noch gültig?”

Jede dieser Fragen ist eine Frage über Vertrauen an institutionellen Grenzen. Jede erfordert, dass die empfangende Partei etwas überprüft, das von einer anderen Organisation behauptet wurde, unter einer anderen Governance-Struktur, mit unterschiedlichen Systemen. Und in jedem Fall muss die empfangende Partei diese Überprüfung unabhängig durchführen – ohne die ausstellende Behörde anzurufen, ohne eine Datenbank zu teilen, ohne einem zentralen Broker zu vertrauen.

Wie geht das Gesundheitswesen damit heute um? Wie die Finanzwirtschaft? Wie die Pharmaindustrie?

Grösstenteils gar nicht. Sie gehen um die Lücke herum mit bilateralen Vereinbarungen, manuellen Prozessen oder durch die Konvergenz auf Plattformanbieter, die zur faktischen zentralen Behörde werden. Die Ausweichmanöver sind teuer. Die Plattformabhängigkeit ist ein strategisches Risiko. Und die manuellen Prozesse sind genau die Art von Bottleneck, die Regulierung eigentlich beseitigen sollte, nicht schaffen.

Warum Zertifizierungsstellen an Grenzen versagen

Die Standardantwort aus dem Enterprise-IT-Bereich lautet: “Wir haben PKI dafür. Zertifizierungsstellen überprüfen Identität. Problem gelöst.”

Nicht ganz.

Zertifizierungsstellen funktionieren gut für eine Sache: zu bestätigen, dass ein Server wirklich das ist, was er behauptet zu sein. Ihr Browser vertraut darauf, dass vereign.com wirklich Vereign ist, weil eine CA dafür bürgte. Aber jede CA ist ein Dritter, der das Vertrauen als Geisel nimmt – eine Einheit, die kompromittiert werden kann, von Regierungen unter Druck gesetzt werden kann oder einfach ausfallen kann. Let’s Encrypt allein hält etwa 60 % Marktanteil bei TLS-Zertifikaten. Eine einzelne US-Institution als struktureller Single Point of Failure für die Mehrheit der Transportssicherheit des Internets.

Für grenzübergreifendes Vertrauen zwischen Organisationen verschärfen sich die Probleme. Wenn Spital A und Klinik B gegenseitige Legitimationen überprüfen wollen, benötigen sie entweder eine gemeinsame CA – wer regiert sie? – bilaterale CA-Vertrauensvereinbarungen, die sich mit O(n²) skalieren, oder Konvergenz auf einen Plattformanbieter. Zehntausend Institutionen bedeuten bis zu fünfzig Millionen bilaterale Verhandlungen. Was genau das Zentralisierungsproblem wieder schafft, das hätte vermieden werden sollen.

Das strukturelle Problem mit PKI ist nicht die Verwaltung von Zertifikaten. Es ist die Delegierung von Vertrauen an Dritte, deren Anreize, Gerichtsbarkeit und operative Zuverlässigkeit Sie nicht kontrollieren.

Das Gesundheitswesen hat bewiesen, dass die Lösung funktioniert

Die Schweizer Health Info Net AG – HIN – betreibt seit dreissig Jahren sichere medizinische Messaging-Infrastruktur. Heute verarbeitet SEAL über 800.000 verschlüsselte Zustellungen pro Monat in diesem Netzwerk und verbindet über 30.000 Hausarztpraxen mit Spitälern, Fachleuten, Apotheken und Laboratorien.

SEAL ist der Ausgangspunkt dessen, was sich zu einer völlig neuen Vertrauensinfrastruktur entwickelt. Verimesh, das Vertrauensnetz, das aus dem Stargate-Projekt hervorgegangen ist, platziert die Zertifizierungsstellen-Funktion am Rande – bei jeder teilnehmenden Institution und nicht bei einem zentralisierten Dritten – und sein Gateway und zentrale CA führen dezentrales Schlüsselmanagement in der Produktion bei HIN durch. Jede Organisation unterhält ihre eigene kryptographische Identität, verankert in einem selbstzertifizierenden Identifikator. Jeder Gegenüber überprüft Vertrauen durch direktes Lesen des Key-Event-Logs dieser Organisation. Keine bilaterale Verhandlung. Keine gemeinsame CA. Keine Vermittler-Vertrauensvereinbarung.

Die laufende HIN-Transformation ist der Live-Austausch von drei Jahrzehnten Gateway-Infrastruktur mit einer Architektur, die so gestaltet ist, dass das Hinzufügen der zehntausendstem Teilnehmers nicht schwieriger ist als das Hinzufügen der zehnten.

Dies ist die digitale Apostille. Eine Legitimation, die mit dem Akteur reist, einen kryptographischen Nachweis trägt, wer sie ausgestellt hat und ob sie noch gültig ist, und von jeder empfangenden Partei unabhängig überprüft werden kann.

Die Architektur ist allgemein

Die Global Legal Entity Identifier Foundation (GLEIF) erkannte das gleiche strukturelle Bedürfnis, als sie die gleiche Kategorie von kryptographischer Infrastruktur als Grundlage für das Programm zur überprüfbaren Legal Entity Identifier (vLEI) auswählte, jetzt kodifiziert unter ISO 17442-3:2024. Banken, die Gegenparteienidentität überprüfen. Autorisierte Vertreter, die ihre Befugnisse zum Handeln nachweisen. Das gleiche Muster: überprüfbare Legitimationen, dezentrales Schlüsselmanagement, unabhängige Überprüfung.

Pharmazeutische Lieferketten benötigen lückenlose Herkunft vom Hersteller bis zum Patienten. Rechtliche Verfahren benötigen Gewährleistung für digitale Beweise. Energiehandelungsplattformen benötigen Gegenparteiüberprüfung über Gerichtsbarkeiten hinweg. Regierungsdigitalidentitätsinitiativen – einschliesslich der Swiyu der Schweiz selbst – sind auf überprüfbare Legitimationen aufgebaut, die Bürger halten und vorlegen, anstatt Identitätsdaten, die in einem zentralen staatlichen Register gesperrt sind.

Jede davon ist das gleiche Problem mit unterschiedlichem regulatorischem Vokabular. Und die Architektur, die es löst, ist die gleiche: dezentrales Schlüsselmanagement, das Vertrauen zu den Rändern verteilt, anstatt es in Vermittler zu konzentrieren. Was sich zwischen Sektoren ändert, ist das Legitim ationsschema, nicht die Vertrauensinfrastruktur.

Zurück nach Den Haag

Die Diplomaten, die die Apostille-Konvention 1961 entwarfen, verstanden etwas, das Enterprise-IT langsam verinnerlicht: Grenzübergreifendes Vertrauen funktioniert, wenn jede Partei unabhängig überprüfen kann, ohne von einer zentralen Behörde abhängig zu sein, der beide Parteien vertrauen müssen.

Sie lösten es für Papier. Das Gesundheitswesen beweist, dass es für digitale Infrastruktur funktioniert – im Grosseinsatz, in der Produktion, mit über 800.000 überprüfbaren Zustellungen pro Monat.

Das Vertrauensproblem ist nicht domänenspezifisch. Die Lösung ist es auch nicht. Jeder regulierte Sektor, der Rechenschaftspflicht an institutionellen Grenzen erfordert – was praktisch alle sind – benötigt die gleiche architektonische Grundlage.

Die einzige Frage ist, wer sie als Nächstes entwickelt.

Weitere Beiträge

Uncategorized

Souveräne digitale Gesundheitswesen: Die Schicht, über die niemand Pressemitteilungen schreibt

Der Ruf eines Schweizer Uhrmachers ruht auf dem, was man nicht sehen kann. Die sichtbaren Zahnräder, die die Zeiger einer feinen Uhr bewegen, sind nicht das, was ein Präzisionsinstrument von einem Spielzeug unterscheidet. Sie sind notwendig, sie sind schön verarbeitet, und ein sachkundiger Käufer wird sie sich ansehen. Aber sie sind nicht die Uhr. Die […]

Weiterlesen →
Was sind verifizierbare Anmeldedaten?
Uncategorized

Was sind verifizierbare Anmeldedaten?

Es gibt ein Dokument, das fast jeder bei sich trägt und das ein Problem löst, das wir digital über drei Jahrzehnte hinweg kollektiv nicht gelöst haben. Ihren Pass. Überreichen Sie ihn einem Grenzbeamten in Zürich, Tokio oder São Paulo. Der Beamte prüft ihn, kontrolliert das Foto, überprüft die Sicherheitsmerkmale der ausstellenden Behörde und gibt ihn […]

Weiterlesen →
Warum das Gesundheitswesen eine neue Vertrauensschicht braucht
Uncategorized

Warum das Gesundheitswesen eine neue Vertrauensschicht braucht

Es gibt ein Gedankenexperiment in der Philosophie, das als Schiff des Theseus bekannt ist. Wenn man jede Planke eines Holzschiffs einzeln austauscht — ist es dann noch dasselbe Schiff? Die Gesundheits-IT führt seit drei Jahrzehnten ihr eigenes Experiment durch: analoge Komponenten werden Stück für Stück durch digitale ersetzt, in der Annahme, das zugrundeliegende Vertrauensmodell würde […]

Weiterlesen →

Verifizierte Kommunikation: gebaut und im Produktivbetrieb, nicht nur beschrieben.

Die Vertrauensinfrastruktur von Vereign ist im gesamten Schweizer Gesundheitswesen im Produktivbetrieb. Buchen Sie eine 30-minütige Architekturüberprüfung, um zu klären, was souveräne Kommunikation für Ihre Organisation bedeutet.

Schweizer Datenschutz DSGVO-konform Open Source AGPLv3+ Schweizer Hosting