トラストサービスプロバイダー(TSP )とは、電子署名の作成と検証、署名者およびウェブサイト全般の認証を行うためのデジタル証明書を提供および保管する個人または法人です。 [ 1 ] [ 2 ]トラストサービスプロバイダーは、規制された電子署名手続きの文脈において、欧州連合およびスイスで必要とされる資格のある認証局です。[ 3 ]
トラスト サービス プロバイダーという用語は、規制された電子署名手順の否認防止を提供する重要かつ関連のある機関として、欧州議会と欧州理事会によって造語されました。これは、電子署名指令1999/93/ECで初めて取り上げられ、当初は認証サービス プロバイダーと呼ばれていました。この指令は、2016 年 7 月 1 日に正式に発効したeIDAS規則によって廃止されました。[ 2 ] [ 4 ]規則は、すべてのEU 加盟国が従う必要がある拘束力のある立法行為です。 [ 5 ]
信頼サービスプロバイダーは、認証、電子署名、デジタル証明書のための強力なメカニズムを通じて、署名者およびサービスの電子識別情報の完全性を保証する責任を負います。eIDASは、信頼サービスプロバイダーが認証および否認防止サービスをどのように実施するかに関する基準を定めています。この規則は、信頼サービスプロバイダーの規制および承認方法について、EU加盟国への指針を提供します。
トラストサービスとは、以下の3つのアクションのいずれかを含む電子サービスと定義されます。1つ目は、電子署名、タイムスタンプ、電子印鑑、電子登録配信サービス、およびこれらのサービスに必要な証明書の作成、検証、または妥当性確認です。2つ目は、ウェブサイトの認証に使用される証明書の作成、検証、および妥当性確認です。3つ目は、これらの電子署名、電子印鑑、または関連する証明書の保存です。
適格なトラストサービスのレベルに引き上げられるには、サービスはeIDAS規則で定められた要件を満たさなければなりません。トラストサービスは、参加するEU加盟国と組織間で行われる電子取引の継続的な関係を促進する信頼フレームワークを提供します。[ 1 ] [ 6 ]
適格なトラストサービスプロバイダーは、適格な電子署名のプロセスにおいて重要な役割を果たします。トラストサービスプロバイダーは、適格なステータスと、適格な電子署名を作成するために使用できる適格なデジタル証明書を提供するための監督政府機関の許可を与えられる必要があります。eIDASでは、EUが適格なステータスを取得したプロバイダーとサービスをリストしたEUトラストリストを維持することが求められています。トラストサービスプロバイダーは、EUトラストリストに掲載されていない場合、適格なトラストサービスを提供する権利はありません。[ 1 ] [ 7 ]
EUトラストリストに登録されているトラストサービスプロバイダーは、eIDASで定められた厳格なガイドラインに従う必要があります。証明書を作成する際には、有効な日時のスタンプを提供する必要があります。有効期限切れの証明書の署名は、直ちに取り消さなければなりません。EUは、トラストサービスプロバイダーが雇用するすべての従業員に適切なトレーニングを提供することを義務付けています。さらに、トラストサービスプロバイダーは、信頼性が高く、作成された証明書の偽造を防止できるソフトウェアやハードウェアなどのツールを提供する必要があります。[ 1 ] [ 2 ]
eIDASの主要な目的の一つは、公共サービスとビジネスサービスの両方、特にEU加盟国間の国境を越えた取引を円滑化することでした。これらの取引は、電子署名と、署名の完全性を保証するトラストサービスプロバイダーが提供するサービスによって、安全かつ迅速に行えるようになりました。
EU加盟国はeIDASを通じて、国境を越えた医療情報の交換やアクセスを含む、国境を越えた公共部門の取引に電子IDスキームが使用できることを保証する信頼サービスのための「単一連絡先」(PSC)を確立することが義務付けられています。[ 2 ] [ 8 ] [ 9 ]
高度な電子署名はeIDAS の下で法的拘束力を持つが、適格なトラスト サービス プロバイダーによって作成された適格電子署名は、法廷で証拠として使用される場合、より高い証明力を持つ。署名の作成者は否認不可能とみなされるため、署名の真正性は容易に異議を唱えることができない。EU 加盟国は、他の加盟国からの適格証明書で作成された適格電子署名を有効として受け入れる義務がある。eIDAS 規則、すなわち第 24 条 (2) によれば、適格証明書で作成された署名は、法廷で手書きの署名と同じ法的価値を持つ。[ 2 ] [ 3 ] [ 10 ]
標準は進化している。信頼サービスプロバイダーのポリシー定義を含む追加の標準は、欧州電気通信標準化機構(ETSI)によって開発中である。[ 11 ]
スイスのデジタル署名標準ZertES は、証明書サービス プロバイダーという同様の概念を定義しています。証明書サービス プロバイダーは、スイス認定機関 ( Schweizerische Akkreditierungsstelle ) が任命した適合性評価機関による監査を受ける必要があります。[ 12 ] 米国では、NISTデジタル署名標準(DSS) の現在のリリースには、署名者の適格証明書を通じて否認防止を強化できる適格トラスト サービス プロバイダーに相当するものは何も記載されていません。しかし、今後のレビューの著者やコメンテーターは、eIDAS や ZertES の信頼できるサービス提供のアプローチと同様の修正について公に議論しています。[ 13 ] [ 14 ]厳格で否認防止可能なグローバル トランザクションと法的関連性を可能にするには、国際的な調和が必要になります。
複数の研究機関や協会は、各国で少数の中央集権的な信頼サービスプロバイダーがデジタル取引を認証する体制の確立について懸念を表明している。これらの機関や協会は、この体制がプライバシーに悪影響を及ぼす可能性があると述べている。多くの取引において信頼サービスプロバイダーが中心的な役割を担っていることを踏まえ、欧州専門情報学会協議会(CEPIS)は、信頼サービスプロバイダーが認証対象となる市民の識別属性に関する情報を取得・収集するのではないかと懸念している。データの保存義務と、不正確なIDに関する潜在的な責任請求に対する証拠保持の努力を考慮すると、CEPISは、信頼サービスプロバイダーがすべての認証プロセスのログエントリを作成・保存するリスクがあると見ている。取得された情報は、関係する市民の監視やプロファイリングを可能にする。取引相手も身元を明かせば、ユーザーの関心事やコミュニケーション行動によって、取得されたプロファイルがさらに精緻化される。ビッグデータ分析によって、市民のプライバシーや人間関係に関する広範な洞察が得られるだろう。資格のある政府機関との直接的なつながりによって、これらの機関が取得されたデータやプロファイルにアクセスできるようになる可能性がある。[ 15 ]
別の出版物では、安全でシームレスな国境を越えた電子取引を真に活用するためには、保証レベル、定義、および技術的な展開をより正確に規定する必要があると主張している。[ 16 ]
2021年、比較的曖昧なeIDASのアップデート案では、ブラウザがTSPからの保証をユーザーに伝えることが求められることになった。これは明らかに、ブラウザが認証局への信頼を確立するために使用する既存のマルチステークホルダープロセスと並行して、政府が指定したTSPを組み込むことを伴うものだった。インターネット協会とMozillaは、この提案にさまざまな問題があると主張した。[ 17 ] [ 18 ]
2024年には、秘密鍵の管理をトラストサービスプロバイダーに委託することの根本的なセキュリティ上の影響についても懸念が表明され、そのような委任は暗号鍵に対する排他的制御を奪うことでユーザーの自律性を損なう可能性があることが強調された。[ 19 ]