Wallet secure cryptographic device (WSCD)
WSCD (Wallet Secure Cryptographic Device): beveiligde hardware of dienst in de EUDI Wallet voor sleutelopslag, kan QSCD-gecertificeerd zijn.
WSCD (Wallet Secure Cryptographic Device) is het beveiligde cryptografische component uit het Architecture and Reference Framework van de EUDI Wallet dat de private keys van een walletinstantie genereert en bewaart, en de cryptografische bewerkingen - ondertekenen, key agreement - uitvoert die nodig zijn voor gebruik van de wallet. Samen met de walletinstantie vormen de WSCA en de WSCD wat het ARF een wallet unit noemt. De WSCA is de beveiligde applicatie die aan de WSCD is verbonden en de functies daarvan aan de walletinstantie beschikbaar stelt; de twee hoeven niet gekoppeld te zijn, dus de WSCA draait niet noodzakelijk in het apparaat. Het gebruik van een sleutel vereist doorgaans dat de wallethouder zich eerst authenticeert, bijvoorbeeld met een pincode of biometrische controle.
De WSCD bevat ook de apparaatgebonden sleutels achter de wallet unit attestation - sinds ARF 1.5 de naam voor wat eerdere versies wallet trust evidence noemden, bestaande uit een wallet instance attestation en een key attestation. Let op wie die mag zien: het ARF eist dat een wallet unit die attestaties alleen aan een PID-aanbieder of attestatieaanbieder toont tijdens uitgifte, en niet aan een vertrouwende partij. De zekerheid van een verifier dat een presentatie van een echte wallet komt, rust dus op de cryptografische binding van de attestatie die hij ontvangt, niet op het krijgen van de attestatie van de wallet zelf. Het ARF laat meerdere inrichtingen toe: een secure element ingebouwd in de smartphone van de gebruiker, een extern apparaat zoals een smartcard, of een remote dienst op basis van een HSM die wordt beheerd door een walletprovider of gekwalificeerde vertrouwensdienstverlener (QTSP). Certificering van de beveiliging van een WSCD gebeurt doorgaans als onderdeel van de certificering van de volledige walletoplossing onder Uitvoeringsverordening (EU) 2024/2981, al kan een component zoals een Common Criteria-gecertificeerd secure element zijn eigen certificaat laten hergebruiken als bewijs in die beoordeling op oplossingsniveau. Een WSCD vormt de basis voor het betrouwbaarheidsniveau Hoog van de wallet.
Waar een WSCD voldoet aan de eIDAS Annex II-eisen wordt het gecertificeerd als QSCD, waardoor de wallethouder rechtstreeks vanuit de wallet gekwalificeerde elektronische handtekeningen of zegels kan zetten. eIDAS 2.0 verplicht walletproviders om deze gekwalificeerde handtekeningfunctie kosteloos aan te bieden aan natuurlijke personen voor niet-professionele doeleinden, een van de redenen waarom WSCD's van QSCD-niveau ertoe doen. Welk model een wallet gebruikt, beinvloedt gebruiksgemak, kosten en waar de verantwoordelijkheid voor sleutelbeveiliging ligt.