Fiducia transfrontaliera

Un portafoglio nazionale dimostra chi è una persona. Nulla al suo interno dimostra che due istituzioni di paesi diversi possano fidarsi l'una dell'altra, che un ruolo o un agente possa agire per un'istituzione, che i dati condivisi siano autentici e significhino la stessa cosa da entrambe le parti, né che cosa accada a una decisione di consenso dopo la condivisione dei dati.

L'identità digitale ha tre frontiere di fiducia, non una. Che un cittadino dimostri la propria identità a un'istituzione all'interno di un paese è risolto a livello di progettazione, ed è esattamente a questo che servono i portafogli nazionali. È risolto a livello di progettazione anche il riconoscimento fra Stati membri dell'UE, attraverso liste attendibili pubblicate dagli Stati membri e dalla Commissione. La terza frontiera non è risolta: due istituzioni in giurisdizioni diverse che si verificano direttamente a vicenda, e tutto ciò che accade dopo che i dati hanno lasciato l'organizzazione. È questa la frontiera per cui Verimesh è costruito.

Tre frontiere, tre problemi diversi

Dal cittadino all'istituzione, dentro un paese

Risolto a livello di progettazione

Una persona presenta a un ospedale, a una banca o a un'autorità una credenziale rilasciata dallo Stato, e il verificatore la controlla contro un registro gestito dallo Stato. È esattamente a questo che serve un portafoglio nazionale, ed è ciò per cui è progettato.

Fra Stati membri

Risolto a livello di progettazione

Una credenziale rilasciata in uno Stato membro è riconosciuta in un altro perché le ancore di fiducia sono pubblicate in liste: gli Stati membri firmano le proprie liste attendibili, e la Commissione tiene una lista di quelle liste e firma liste di soggetti attendibili per l'ecosistema del portafoglio. Il verificatore consulta la catena per ottenere una risposta.

Da istituzione a istituzione, fra giurisdizioni

Non risolto

Due organizzazioni in ordinamenti giuridici diversi devono verificarsi a vicenda, non verificare un cittadino. E non si tratta solo di questo: un'istituzione deve poter confermare, a livello di policy, che una persona, un ruolo o un agente di IA agisce entro un ambito che le è stato delegato, che i dati che essa condivide sono autentici e portano con sé il proprio significato, e che la parte ricevente verifica la richiesta rispetto alla propria catena di credenziali. E una volta che i dati si sono spostati, una decisione di consenso deve continuare a viaggiare con essi. Un portafoglio per cittadini non è mai stato progettato per rispondere a nulla di tutto ciò.

Tre radici di fiducia

La differenza si vede più facilmente rivolgendo a ciascun sistema una sola domanda: quando un verificatore deve sapere se fidarsi di qualcosa, che cosa consulta in ultima istanza?

Portafoglio nazionale / Ecosistema del portafoglio UE / Verimesh Una radice di fiducia statale · Elenco UE delle liste attendibili · Ogni parte è la propria radice di fiducia Portafoglio nazionale Una radice di fiducia statale Credenziale sul dispositivo del titolare Il verificatore consulta il registro Ecosistema del portafoglio UE Elenco UE delle liste attendibili Liste attendibili degli Stati membri Parti che si affidano Il verificatore consulta la catena pubblicata Verimesh Nessuna radice comune Istituzioni si verificano direttamente Ogni parte è la propria radice di fiducia Vereign AG, tre radici di fiducia

Clicchi per ingrandire

Portafoglio nazionale / Ecosistema del portafoglio UE / Verimesh Una radice di fiducia statale · Elenco UE delle liste attendibili · Ogni parte è la propria radice di fiducia Portafoglio nazionale Una radice di fiducia statale Credenziale sul dispositivo del titolare Il verificatore consulta il registro Ecosistema del portafoglio UE Elenco UE delle liste attendibili Liste attendibili degli Stati membri Parti che si affidano Il verificatore consulta la catena pubblicata Verimesh Nessuna radice comune Istituzioni si verificano direttamente Ogni parte è la propria radice di fiducia Vereign AG, tre radici di fiducia

Gli Stati nazionali sono monopoli naturali per l'identificazione ufficiale e sono pochi, perciò il modello centralizzato è la forma giusta per un portafoglio nazionale. Il resto del mondo non è così. Esistono milioni di organizzazioni, ciascuna con i propri reparti, dispositivi, agenti e servizi, e si scambiano dati in continuazione. Questo panorama richiede un'architettura diversa, costruita per molti pari anziché per un unico emittente.

Dove siamo oggi

Gli elementi qui sotto riportano date, e le date cambiano. È l'unica sezione in cui questo avviene.

  • Non esiste alcun riconoscimento dei portafogli di paesi terzi

    Il riconoscimento di un portafoglio extra-UE passerebbe per un accordo internazionale e per atti di equivalenza nell'ambito del meccanismo eIDAS per i paesi terzi. Nessun accordo né atto di questo tipo esiste per alcun paese. Non per la Svizzera e non per nessun altro.

  • Il pacchetto Svizzera-UE non copre l'identità digitale

    Il pacchetto Bilaterali III non contiene alcun elemento di identità digitale. L'unico binario aperto è il riconoscimento reciproco delle firme elettroniche qualificate, dove non esiste ancora alcuno strumento.

  • La Svizzera ha sospeso i propri lavori di collegamento

    Le decisioni di febbraio 2026 sul preventivo federale hanno sospeso i lavori svizzeri di collegamento ai sistemi internazionali di e-ID, interoperabilità con l'UE compresa.

  • I due livelli di fiducia non hanno alcuna corrispondenza pubblicata

    Da un lato, autorità di certificazione di accesso con liste di soggetti attendibili pubblicate dalla Commissione. Dall'altro, un registro di base e un registro di fiducia nel quadro del protocollo di fiducia svizzero. Non esiste alcuna corrispondenza pubblicata fra i due. È la divergenza che ha meno probabilità di chiudersi da sé, perché chi possa pubblicare un'ancora di fiducia è una questione giuridica prima di essere tecnica.

  • Le persone giuridiche escono dal portafoglio del cittadino

    Il quadro di architettura dell'UE ha rimosso i portafogli per le persone giuridiche, indicando di averlo fatto in vista dello sviluppo di un portafoglio aziendale distinto. La Commissione ha poi proposto di modificare il regolamento affinché il portafoglio copra soltanto le persone fisiche. Quella proposta è all'esame del Parlamento europeo e non porta alcuna data di applicazione propria, quindi non va letta in essa nessuna data. Ciò che conta è la direzione: l'identità delle organizzazioni riceve uno strumento proprio.

Perché l'indipendenza dal formato conta

Un emittente la cui credenziale di riferimento è canonica, con i formati per i portafogli prodotti su richiesta al margine, non è esposto a ciò che, in tutto questo, riguarda i formati delle credenziali e i percorsi di esportazione. Aggiungere una seconda destinazione di esportazione modifica un percorso di esportazione e non è una riemissione di tutto ciò che è già stato rilasciato. È una proprietà della progettazione, non una funzionalità da acquistare.

Detto chiaramente: oggi non è realizzato alcun doppio percorso di esportazione, e la corrispondenza con il formato ISO per documenti mobili non ha ricevuto alcun lavoro di progettazione. L'indipendenza dal formato è il modo in cui Verimesh è architettato, non qualcosa che è già in produzione.

Dove si trova Verimesh

In produzione oggi

Il gateway e l'autorità di certificazione centrale Verimesh sono in produzione nella sanità svizzera presso HIN, e SEAL porta già il traffico quotidiano dei messaggi. Le prime istituzioni sono migrate e lo usano, il resto della rete sale a bordo nel corso del 2026. Questo impiego è la base su cui si costruisce il modello inter-organizzativo.

Dove stiamo andando

Il prossimo passo è lo scambio diretto tra istituzioni oltre i confini, in cui ciascuna parte verifica persone, ruoli e agenti rispetto alla propria catena di credenziali, e in cui i dati condivisi portano con sé il proprio significato. Verimesh è costruito esattamente per questo, e ci stiamo imbarcando istituzioni ora. Se è questo il confine su cui lavorate, parliamone.

Lavora attraverso una frontiera che i portafogli non coprono?

Se il Suo problema riguarda due istituzioni in giurisdizioni diverse, o un consenso che deve sopravvivere alla divulgazione, è esattamente la conversazione che affrontiamo ogni settimana.

Protezione dei dati svizzera Conforme al GDPR Open Source AGPLv3+ Hosting svizzero