Proč národní eID a mobilní ID nabývají na důležitosti
Elektronická identita (eID) a její mobilní verze (mID) se staly klíčovým stavebním kamenem digitálních veřejných služeb, bankovnictví a soukromého sektoru. Umožňují spolehlivou identifikaci a kvalifikované podepisování bez fyzické přítomnosti. Zároveň však soustřeďují citlivá metadata o tom, kdo se kam přihlašuje a jaké operace provádí. Tento článek rozebírá architektury, důsledky pro bezpečnost a soukromí, praktická rizika a doporučení, jak dosáhnout rovnováhy mezi pohodlím a ochranou soukromí.
Terminologie a stavební prvky: od PKI po ověřitelné přihlašovací údaje
- Identita vs. autentizace vs. autorizace: identita je „kdo jsem“, autentizace je „prokaž, že jsi to ty“, autorizace je „co smíš dělat“.
- PKI (Public Key Infrastructure): páry klíčů, certifikáty, certifikační autority (CA), kvalifikované podpisy/pečetě.
- Federační protokoly: SAML, OpenID Connect (OIDC) pro přihlašování ke službám třetích stran.
- Mobilní identity: mohou být vázány na SIM/embedded SIM, zabezpečený prvek (Secure Element/TEE) nebo softwarový trezor v aplikaci.
- Ověřitelné přihlašovací údaje (VC) a digitální peněženky: model „držitel–vydavatel–ověřovatel“, selektivní zveřejňování a kryptografické důkazy.
Architektury eID/mID: centralizované, federované, decentralizované
| Model | Popis | Výhody | Rizika pro soukromí |
|---|---|---|---|
| Centralizované eID | Státní autorita poskytuje ID a provozuje autentizační uzel (IdP) pro většinu služeb. | Jednotná uživatelská zkušenost, vysoká úroveň důvěry, jednodušší správa. | Jedno místo shromažďování metadat („kdo se kam přihlásil“), riziko rozšiřování účelu využití. |
| Federované eID | Více IdP (stát, banky, telco) s interoperabilitou pomocí SAML/OIDC. | Omezení jediného bodu selhání, konkurence poskytovatelů. | Složitější správa souhlasů, potenciální opětovná identifikace prostřednictvím sdílených identifikátorů. |
| Peněženka SSI/VC | Občané uchovávají přihlašovací údaje v peněžence; selektivně prokazují atributy (věk >= 18, bydliště). | Výrazná minimalizace údajů, potenciální nepropojitelnost relací. | Rizika na straně uživatele (ztráta zařízení, malware), složitější obnova identity. |
Mobilní ID: varianty implementace a jejich důsledky
- mID založené na SIM/eSIM: soukromý klíč na SIM/eUICC, silná hardwarová izolace; závislost na operátorovi, rizika při přenosu čísla/SIM-swapu.
- Secure Element/TEE: klíče v zabezpečeném prvku zařízení, biometrie k odemknutí; citlivé na kvalitu implementace výrobce zařízení a aktualizace.
- Softwarová peněženka: rychlá distribuce, levnější provoz; vyšší nároky na hardening (ochrana proti manipulaci, detekce root/jailbreaku, RASP).
Pohodlí: v čem mobilní ID vyniká
- Okamžité přihlášení a podpis: 2–3 kroky s biometrií namísto čteček karet a PINů.
- Offline scénáře: prokazování atributů pomocí QR/BLE-NFC (např. věk, bydliště) i bez datového připojení.
- Jednotná vrstva UX: stejný postup v bance, u lékaře i na portálu e-governmentu.
Soukromí: klíčová rizika a metadata
- Propojitelnost napříč službami: stabilní identifikátory umožňují sledovat uživatele napříč portály.
- Centralizované protokoly přístupů: poskytují podrobný přehled o aktivitách občanů.
- Rozšiřování účelu využití (function creep): postupné rozšiřování účelů identifikace (od daní po dopravu, zdravotnictví, marketing).
- Vymáhání práva a hromadné požadavky: tlak na druhotné využití identitních údajů.
- Komercializace atributů: soukromí poskytovatelé mohou monetizovat metadata (pokud to rámec umožňuje).
Hrozby a aktéři: kdo může co zneužít
- Státní orgány: korelace přístupů napříč resorty, tlak na široký přístup k protokolům.
- Poskytovatel telco/IdP: druhotné využití autentizačních událostí (profilování, analytika).
- Útočníci: SIM-swap, phishing mobilních ID prostřednictvím push notifikací, malware v mobilu, útoky na dodavatelský řetězec SDK.
- Partneři a integrátoři: nadměrné shromažďování atributů při používání OIDC/SAML (rozšiřování rozsahu oprávnění aplikací).
Techniky ochrany soukromí: co by měl systém umět
- Párové/pseudonymní identifikátory: jedinečné ID pro každého ověřovatele, aby se předešlo propojování relací.
- Selektivní zveřejňování a důkazy s nulovou znalostí (ZK): prokazuji vlastnost (věk >= 18), nikoli celé rodné číslo/datum narození.
- Minimalizace údajů v tokenech: tokeny s krátkou dobou platnosti (DPoP/MTLS), šifrované claims, řízení přístupu na základě atributů.
- Oddělení rolí: IdP nemá vidět, jaké konkrétní operace provádíte u ověřovatele (nepropojitelnost).
- Audity ochrany soukromí již od návrhu: formální modely hrozeb, testy propojitelnosti, k-anonymita protokolů.
Autentizace a podpis: úrovně bezpečnosti vs. soukromí
- Úrovně záruky (IAL/AAL/LoA): vyšší úrovně = přísnější onboarding, více metadat; používejte přiměřenost podle rizikovosti služby.
- Vícefaktorové ověřování: biometrie + zařízení + znalost; biometrie by měla zůstat pouze v zařízení.
- Podpisy: kvalifikovaný podpis vyžaduje silné propojení s identitou; u méně kritických úkonů upřednostňujte důkazy o atributech.
Onboarding a obnova: kritické okamžiky z hlediska útoků
- Vzdálená identifikace (KYC/VideoID): chránit před deepfake a replay útoky; liveness, forenzní kontroly dokladů.
- Obnova po ztrátě zařízení: vícestupňová obnova (obnovovací kód + fyzické ověření); zabránit převzetí účtu během obnovy.
- Migrace mezi zařízeními: kryptografický přenos klíčů zabezpečeným kanálem, časová prodleva (cooling-off) a notifikace.
Interoperabilita a normy: aby to fungovalo i za hranicemi
- Protokoly: OIDC/SAML pro federaci, FIDO2/WebAuthn pro bezheslové vazby na zařízení, rámce ISO pro mobilní doklady (např. mDL, mdoc).
- Peněženky a VC: kompatibilita s modelem ověřitelných přihlašovacích údajů pro přeshraniční uznávání atributů.
- Certifikace: bezpečnostní hodnocení (např. Common Criteria) a otevřené referenční implementace klientů.
Governance: pravidla hry jsou důležitější než technologie
- Právní základy: jasné účely zpracování, zákonná minima, zákaz druhotného využití bez právního důvodu.
- Transparentnost: veřejné specifikace toků údajů, DPIA (posouzení vlivu), zveřejněné statistiky žádostí orgánů.
- Audit a dohled: nezávislé audity IdP, povinné zaznamenávání událostí s kontrolovanou retenční politikou, interní cvičení „red team“.
- Závislost na dodavateli: otevřené standardy a přenositelnost, aby nevznikla závislost na jediném dodavateli.
UX a etika: když soukromí selhává v detailech
- Žádosti o atributy: žádat jen o to, co služba skutečně potřebuje; vysvětlit proč a na jak dlouho.
- Výchozí nastavení: výchozí minimum (opt-in pro rozšířené atributy); zabránit dark patterns při udělování souhlasů.
- Rizikové skupiny: mechanismy pro tichý režim, skryté identity nebo bezpečné přerušení pro ohrožené osoby (domácí násilí, pronásledování).
Praktické scénáře: „kolik identity“ je přiměřené
- Nákup alkoholu online: stačí důkaz „věk ≥ 18“ bez jména a adresy.
- Zdravotní dokumentace: vysoká úroveň záruky + atribut „zdravotní pojišťovna“; protokoly přístupů pouze u poskytovatele, nikoli u IdP třetích stran.
- Diskusní fórum: pseudonymní registrace s atributem „člověk, ne bot“ (attestation), bez rodného čísla.
Bezpečnostní doporučení pro uživatele mID
- Zapněte kód zařízení a biometrické odemykání, nepovolujte odemykání hodinkami/BT bez PINu.
- Povolte upozornění na přihlášení a podpisy; na neočekávané výzvy reagujte okamžitě (obrana proti únavě z push notifikací).
- Chraňte SIM/eSIM (PIN), zakažte duplikaci SIM; při přenosu čísla sledujte notifikace a blokujte neočekávané port-outy.
- Aplikacím neudělujte zbytečná oprávnění (kontakty, poloha); pokud máte možnost, odmítněte analytické SDK.
Kontrolní seznam pro tvůrce a správce eID/mID
- Párové identifikátory pro každého ověřovatele; žádné globálně stabilní ID.
- Selektivní důkazy a kryptografická minimalizace (ZK, predikáty nad atributy).
- Krátká životnost tokenů, důkaz vlastnictví klíče (DPoP) nebo MTLS; rotace klíčů.
- Striktní oddělení protokolů IdP od obsahu transakcí; minimalizovaná doba uchovávání a přístup na základě principu „need-to-know“.
- Zveřejnit klientský kód (alespoň kritické komponenty) a bezpečnostní zprávy.
- Formální DPIA, veřejné „transparency reports“, bug bounty a plán reakce na incidenty.
Ekonomika a společenský dopad: efektivita vs. mocenská asymetrie
eID/mID šetří čas a náklady, snižuje podvody a administrativní zátěž. Zároveň však posiluje informační moc provozovatelů. Rovnováhy dosáhneme kombinací technické minimalizace, právních záruk a silného dohledu. Bez nich se pohodlí může zvrhnout v plošné sledování.
Kompromis, který lze navrhnout
Moderní národní eID a mobilní ID nemusí být nepřítelem soukromí. Pokud jsou založeny na selektivním zveřejňování, párově specifických identifikátorech, transparentní správě protokolů a přísné správě přístupů, dokážou nabídnout pohodlí bez nadměrného sdílení. Klíčem je architektura a governance, nejen marketingová nálepka „bezpečné“. Návrh, implementace a audit musí od začátku upřednostňovat právo na soukromí stejně jako bezpečnost a použitelnost.
