Saltar al contenido principal

Roles y responsabilidades

UbID separa responsabilidades para que ningún participante sea considerado propietario de todos los aspectos de la identidad. Esta separación es fundamental para la privacidad, la seguridad, la interoperabilidad y la rendición de cuentas.

Roles principales

RolResponsabilidad centralNo debe suponer
Organización emisoraEstablece la veracidad, autoridad y gobernanza de las declaraciones que emite.Que una firma criptográfica por sí sola demuestra que la evidencia original era correcta.
Titular de la credencialControla la custodia y autoriza la presentación de credenciales.Que el control del titular permite modificar declaraciones institucionales.
Wallet o bóvedaProporciona custodia protegida, consentimiento, presentación y continuidad de dispositivos.Que puede tomar la decisión de política del verificador.
VerificadorSolicita evidencia y valida procedencia, integridad, estado, vigencia y política.Que toda credencial válida es suficiente para cualquier transacción.
Relying partyUtiliza el resultado de verificación para una decisión de servicio, elegibilidad o acceso.Que la plataforma sustituye las responsabilidades legales y de negocio de la institución.
Custodio o participante de recuperaciónAyuda a mantener la continuidad únicamente bajo autorización y política explícitas.Que asistir en la recuperación concede control irrestricto sobre la identidad del titular.
Operador de plataformaMantiene los servicios, controles de seguridad, evidencia operacional y disponibilidad gobernada.Que operar la infraestructura lo convierte en propietario de todas las declaraciones de credenciales.

Responsabilidad del emisor

Un emisor responde por las declaraciones que realiza. Debe definir:

  • la finalidad de la credencial y su audiencia prevista;
  • la evidencia exigida antes de la emisión;
  • quién está autorizado para aprobar la emisión;
  • cómo se corrigen, renuevan, suspenden o revocan las declaraciones;
  • las reglas de assurance y retención asociadas con la credencial;
  • cómo se gobiernan la autoridad de firma y el estado de la credencial.

La firma del emisor demuestra procedencia e integridad. No elimina la necesidad de un proceso sólido de proofing y aprobación.

Responsabilidad y autonomía del titular

El titular controla la custodia y presentación de las credenciales. Esto incluye revisar solicitudes, autorizar divulgaciones, administrar dispositivos e iniciar una recuperación aprobada cuando sea necesario.

La autonomía del titular debe ser significativa. Una persona debe poder comprender qué se solicita, qué declaraciones se divulgarán y qué institución las recibirá. La experiencia no debe fomentar una divulgación innecesaria simplemente porque hay más datos disponibles.

Responsabilidad del verificador y del relying party

Un verificador evalúa si la evidencia presentada satisface una política. Un relying party utiliza ese resultado para tomar una decisión.

El verificador debe solicitar únicamente la evidencia necesaria para la finalidad declarada y validar más que la firma. Según el caso de uso, la verificación puede incluir estado, vigencia, audiencia, confianza en el emisor, relación con el titular y nivel de assurance.

El relying party sigue siendo responsable de la proporcionalidad, la base jurídica, la equidad, las reglas sectoriales y las consecuencias de su decisión.

Responsabilidad de la Wallet y de la plataforma

Una Wallet protege el material controlado por el titular y facilita el consentimiento. La plataforma proporciona los servicios, contratos de confianza, controles criptográficos, interoperabilidad y evidencia operacional necesarios para que el ecosistema funcione.

Ninguna debe adoptar silenciosamente decisiones que corresponden a otro rol. Los canales de experiencia presentan opciones; los servicios de dominio evalúan confianza; las instituciones usuarias deciden cómo actuar sobre el resultado.

Responsabilidad de recuperación

La recuperación no debe concentrar todo el control en un administrador. Los participantes de recuperación deben liberar únicamente la ayuda permitida por una política y autorización explícitas. El proceso debe distinguir verificación de identidad, autorización, preparación, liberación, restauración y rotación posterior a la recuperación.

Responsabilidad compartida

El control del titular no elimina los deberes institucionales. La autoridad institucional no justifica una recolección ilimitada. La validez criptográfica no sustituye una política. UbID está diseñado para que cada participante cumpla su rol y deje evidencia que pueda revisarse de forma independiente.