CNUDMI - A-CN.9-WG.IV-WP.120
CNUDMI - Comisión de las Naciones Unidas para el Derecho Mercantil Internacional
Descargar PDF
Disponible
Detalles
- Título
- CNUDMI - A-CN.9-WG.IV-WP.120
- Autor
- CNUDMI - Comisión de las Naciones Unidas para el Derecho Mercantil Internacional
- Categoría
- Infralegal
- Área del derecho
- Internacional Privado
- Año
- —
Naciones Unidas A/CN.9/WG .IV/WP.120
Asamblea General
Distr. limitada 27 de julio de 2012
Español Original: inglés
V.12-55149 (S) 040912 050912
1255149
Comisión de las Naciones Unidas para el Derecho Mercantil Internacional Grupo de Trabajo IV (Comercio Electrónico) 46º período de sesiones Viena, 29 de octubre a 2 de noviembre de 2012
Panorama general de la gestión de la identidad digital
Documento de antecedentes presentado por el Identity Management Legal Task Force de la American Bar Association
Nota de la Secretaría
En el marco de la preparación del 46º período de sesiones del Grupo de Trabajo IV (Comercio Electrónico), el equipo de tareas Identity Management Legal Task Force de la American Bar Association ha presentado a la Secretaría el documento adjunto. El documento es traducción de un texto que fue reproducido en la forma en que lo recibió la Secretaría.2 V .12-55149
A/CN.9/WG.IV/WP.120
I. Introducción
1. En 2011, en un informe de la Organización de Cooperación y Desarrollo Económicos (OCDE) se señalaba que la gestión de la identidad digital es fundamental para el desarrollo ulterior de la economía de la Internet1 y es requisito esencial de todas las formas de comercio electrónico.
2. El presente documento ofrece una visión general de la gestión de la identidad digital, su función en el comercio electrónico, las cuestiones jurídicas que plantea y
esencial de todas las formas de comercio electrónico.
2. El presente documento ofrece una visión general de la gestión de la identidad digital, su función en el comercio electrónico, las cuestiones jurídicas que plantea y las barreras legales que plantea2. Se basa en la labor que adelanta el grupo de tareas Identity Management Legal Task Force de la American Bar Association (ABA) 3, y se presenta como material de antecedentes para informar al Grupo de Trabajo de cuestiones pertinentes4.
3. En su 44º período de sesiones, celebrado en 2011, la Comisión convino en volver a reunir al Grupo de Trabajo IV (Comercio Electrónico) para que se ocupara del tema de los documentos electrónicos transferibles5. Al mismo tiempo, la Comisión convino en la ampliación del mandato del Grupo de Trabajo para que abarcase, por separado y no en relación con los documentos electrónicos transferibles, temas tratados en los documentos A/CN.9/728 y Add.16. Esos temas comprendían la gestión de la identidad, la ventanilla única y los pagos mediante dispositivos móviles7.
4. Como se señala más adelante (párrs. 6 y 7), la gestión de la identidad digital es un requisito fundamental respecto de cada uno de los temas pertinentes que la Comisión examinó en su 44º período de sesiones (documentos electrónicos transferibles, ventanilla única y pagos mediante dispositivos móviles). Por ello, será también un tema importante para la labor en curso del Grupo de Trabajo relacionada con los documentos electrónicos transferibles y para cualquier posible labor futura relacionada con los demás temas. ───────────────── 1 OECD (2011) “Digital Identity Management for Natural Persons: Enabling Innovation and Trust in the Internet Economy - Guidance for Government Policy Makers,” OECD Digital Economy
con los documentos electrónicos transferibles y para cualquier posible labor futura relacionada con los demás temas. ───────────────── 1 OECD (2011) “Digital Identity Management for Natural Persons: Enabling Innovation and Trust in the Internet Economy - Guidance for Government Policy Makers,” OECD Digital Economy Papers , núm. 196, OECD Publishing, pág. 3; el texto se puede consultar en www.oecd-ilibrary.org/science-and-technology/digital-identity-management-for-naturalpersons_5kg1zqsm3pns-en. 2 El presente documento se centra en los sistemas de gestión de la identidad comerciales concebidos para su utilización en el contexto empresarial, en particular en las comunicaciones entre empresas, entre empresas y gobiernos y entre empresas y consumidores. 3 Identity Management Legal Task Force, Cyberspace Law Committee, American Bar Association, Section of Business Law; http://apps.americanbar.org/dch/committee.cfm?com=CL320041. Las opiniones expresadas en el presente documento no han recibido la aprobación de la comisión de delegados o la junta de gobernadores de la American Bar Association y, en consecuencia, no se deben interpretar como representación de la política de la ABA. 4 Se puede consultar asimismo material adicional en la documentación del Coloquio de la CNUDMI sobre Comercio Electrónico, celebrado en Nueva York del 14 al 16 de febrero de 2011, disponible en www.uncitral.org/uncitral/en/commission/colloquia/electroniccommerce-2010.html. 5 Documentos Oficiales de la Asamblea General, sexagésimo sexto período de sesiones, Suplemento núm. 17 (A/66/17), párr. 250. 6 Ibid., párr. 251. 7 Ibid., párr. 241 a 249.V .12-55149 3
Suplemento núm. 17 (A/66/17), párr. 250. 6 Ibid., párr. 251. 7 Ibid., párr. 241 a 249.V .12-55149 3
A/CN.9/WG.IV/WP.120
5. Es bien reconocida la importancia de cisiva de la gestión de la identidad digital para facilitar el comercio electrónico fiable. Numerosos grupos intergubernamentales, estados, grupos internacionales privados y entidades comerciales estudian activamente las cuestiones y oportunidades relacionadas con la gestión de la identidad, elaboran normas técnicas y procesos empresariales y buscan formas de aplicar sistemas de identidad digital viables. A título de ejemplo, cabe mencionar: a) Los Grupos intergubernamentales que trabajan activamente en cuestiones y normas de gestión de la identidad digital, entre los que figuran la OCDE 8, la Organización Internacional de Normalización (ISO) 9 y la Unión Internacional de Telecomunicaciones (UIT) 10; b) En un estudio emprendido por la OCDE 11 se identificaron 18 países de esa Organización que adelantan activamente estrategias nacionales relacionadas con la gestión de la identidad (Alemania, Australia, Austria, Canadá, Chile,
Dinamarca, Eslovenia, España, Estados Unidos de América, Italia, Japón, Luxemburgo, Nueva Zelandia, Países Bajos, Portugal, República de Corea, Suecia y Turquía)12. Otros varios países, como Estonia, la India y Nigeria, también aplican activamente estrategias de esa índole; c) V arios proyectos regionales relacionados con la identidad digital se encuentran en marcha en la Unión Europea, entre los que cabe mencionar PrimeLife
activamente estrategias de esa índole; c) V arios proyectos regionales relacionados con la identidad digital se encuentran en marcha en la Unión Europea, entre los que cabe mencionar PrimeLife (un proyecto del Séptimo Programa Marco de la Comisión Europea)13, Global Identity Networking of Individuals - Support Action (GINI-SA) 14, STORK (encaminado a establecer una plataforma europea de interoperabilidad de la eID) 15, y la Agencia Europea de Seguridad de las Redes y de la Información (ENISA) 16; d) Entre las organizaciones privadas que trabajan en normas y políticas de identidad digital a nivel internacional figuran la Organization for the Advancement of Structured Information Standards (OASIS)17, la Open Identity Exchange (OIX) 18, la Iniciativa Kantara 19, la Open ID Foundation 20, tScheme 21 y la Internet Society 22; ───────────────── 8 www.oecd.org/document/38/0,3746,en_2649_34255_49319782_1_1_1_1,00.html. 9 www.iso.org/iso/standards_development/technical_committees/list_of_iso_technical_ committees/iso_technical_committee.htm?commid=45306. 10 www.itu.int/ITU-T/studygroups/com17/fgidm. 11 Bernat, L. (2011), “National Strategies and Policies for Digital Identity Management in OECD Countries”, OECD Digital Economy Papers, No. 177, OECD Publishing. doi: 10.1787/5kgdzvn5rfs2-en; at www.oecd-ilibrary.org/content/workingpaper/5kgdzvn5rfs2-en. 12 Ibid., en las págs. 28 a 35 figura una lista de enlaces a documentos de los países. 13 www.primelife.eu.
12 Ibid., en las págs. 28 a 35 figura una lista de enlaces a documentos de los países. 13 www.primelife.eu. 14 www.gini-sa.eu. 15 www.eid-stork.eu. 16 www.enisa.europa.eu. 17 www.oasis-open.org/home/index.php. 18 www.openidentityexchange.com. 19 http://kantarainitiative.org, conocida anteriormente como la Liberty Alliance, www.projectliberty.org. 20 http://openid.net/foundation. 21 www.tscheme.org. 22 www.internetsociety.org.4 V .12-55149
A/CN.9/WG.IV/WP.120 e) Se han establecido algunos sistemas de identidad digital comerciales que funcionan a escala mundial en esferas reducidas. Entre ellos figuran los que administran Transglobal Secure Collaboration Program (TSCP)23 y CertiPath 24 para las industrias aeroespacial y de defensa, la SAFE-BioPharma Association 25 para la industria biofarmacéutica, IdemTrust 26 para el sector financiero, el CA/Browser Forum 27 para los certificados EV-SSL de sitios web y FiXs - Federation for Identity and Cross-Credentialing Systems (FiXs) 28. La labor de esos grupos se centra primordialmente en cuestiones relacionadas con normas técnicas y procesos empresariales y no en cuestiones de orden jurídico.
II. Relación entre la gestión de la identidad digital y el comercio electrónico
6. La gestión de la identidad digital es una cuestión fundamental para la mayoría de las transacciones del comercio electrónico y otras actividades en línea.
Una preocupación primordial es la verificación de la identidad de partes alejadas
el comercio electrónico
6. La gestión de la identidad digital es una cuestión fundamental para la mayoría de las transacciones del comercio electrónico y otras actividades en línea.
Una preocupación primordial es la verificación de la identidad de partes alejadas que tratan, por ejemplo, de acceder a una base de datos en línea que contienen información confidencial, para realizar una transferencia en línea de fondos con cargo a una cuenta, o que han firmado un contrato electrónico, autorizado a distancia el despacho de un producto o enviado un correo electrónico. Si bien los participantes en muchas transacciones de bajo riesgo realizadas en línea tienden a confiar en que están tratando con una persona o entidad concreta, a medida que aumenta la confidencialidad o el valor de la transacción aumenta también la importancia de garantizar la disponibilidad y fiabilidad de información exacta acerca de la identidad de la parte que se encuentra a distancia a fin de tomar una decisión fundada en la confianza.
7. La gestión de la identidad digital es un requisito básico en lo tocante a las firmas electrónicas, al tema de los documentos electrónicos transferibles y a cualquier posible labor futura relacionada con los demás temas (ventanilla única y pagos mediante dispositivos móviles)29. a) La determinación de la identidad del signatario es uno de los requisitos para crear una firma electrónica válida. Tanto el artículo 7 de la Ley Modelo de la CNUDMI sobre Comercio Electrónico (1996) como el artículo 9 de la Convención de las Naciones Unidas sobre la Utilización de las Comunicaciones Electrónicas en los Contratos Internacionales (2005, Convención sobre Comunicaciones Electrónicas) estipulan, como condición de una firma electrónica válida, que se utilice para identificar al signatario un método que sea tan viable
Electrónicas en los Contratos Internacionales (2005, Convención sobre Comunicaciones Electrónicas) estipulan, como condición de una firma electrónica válida, que se utilice para identificar al signatario un método que sea tan viable como sea apropiado para los fines para los que se generó o comunicó el mensaje de datos. El artículo 2 de la Ley Modelo de la CNUDMI sobre las Firmas Electrónicas ───────────────── 23 www.tscp.org. 24 www.certipath.com. 25 www.safe-biopharma.org. 26 www.identrust.com. 27 www.cabforum.org. 28 www.fixs.org. 29 Documentos Oficiales de la Asamblea General, sexagésimo sexto período de sesiones, Suplemento núm. 17 (A/66/17), párrs. 241 a 252.V .12-55149 5
A/CN.9/WG.IV/WP.120 requiere también como componente de una firma electrónica datos “que puedan ser utilizados para identificar al firmante”; b) La verificación de la identidad es también un requisito decisivo de los documentos electrónicos transferibles, la ventanilla única y los pagos mediante dispositivos móviles. Las leyes vigentes relativas a los documentos electrónicos transferibles requieren que se determine la identidad tanto del firmante del documento como de la persona habilitada para hacer valer los derechos incorporados en él30. Los procesos de ventanilla única requerirán la determinación de la identidad del firmante de los documentos de aduana y la identidad de la persona o entidad que los archiva y la persona o entidad habilitada para hacerlos efectivos31. Asimismo, los pagos mediante dispositivos móviles, al igual que todos
de la identidad del firmante de los documentos de aduana y la identidad de la persona o entidad que los archiva y la persona o entidad habilitada para hacerlos efectivos31. Asimismo, los pagos mediante dispositivos móviles, al igual que todos los demás sistemas de pago, requieren (a efecto de autorización) la identidad de la persona que afirme que transfiere los fondos32.
III. Definición de la gestión de la identidad digital
8. Esencialmente, la gestión de la identidad digital tiene por objeto responder a dos preguntas sencillas que cada una de las partes en una transacción en línea se formula acerca de la otra parte, a saber, “¿quién es usted?” y “¿cómo puede demostrarlo?”. La capacidad para dar una respuesta fiable y creíble a esas preguntas se ha venido convirtiendo rápidamente en un requisito decisivo de las actividades del comercio electrónico, especialmente a medida que aumenta la índole, la importancia y la confidencialidad de ese tipo de transacciones. Apoyándose en las respuestas a esas dos preguntas, la parte en una transacción en línea puede decidir si procede o no a efectuar la transacción (por ejemplo, si celebra un contrato con la otra parte, si permite a la otra parte el acceso a una base de datos confidencial o si otorga a la otra parte algún otro privilegio o tipo de acceso).
9. Si bien toda entidad que sea parte en transacciones digitales podría crear su propio sistema para identificar a cada una de sus contrapartes comerciales y autenticar su identidad (como lo hacen actualmente muchas empresas mediante la utilización de distintos procesos de registro, unidos a un sistema de nombre de usuario y contraseña), esa modalidad está demostrando ser cada vez más costosa e inadecuada y plantea el problema de adaptar el sistema a poblaciones más amplias.
utilización de distintos procesos de registro, unidos a un sistema de nombre de usuario y contraseña), esa modalidad está demostrando ser cada vez más costosa e inadecuada y plantea el problema de adaptar el sistema a poblaciones más amplias. Además, la creciente necesidad de la colaboración interinstitucional, las preocupaciones de seguridad y el problema de la administración de las contraseñas de los usuarios indican que ya no es adecuado el método habitual de nombres de usuario y contraseñas asignados por una empresa o por un proveedor.
10. En consecuencia, están surgiendo como método preferido los sistemas de identidad digital en los que el proveedor de la identidad de terceros (o proveedor de atributos) cumple una función básica. El objetivo es permitir que las empresas y los organismos gubernamentales realicen transacciones electrónicas con partes distantes apoyándose en la información sobre la identidad y los procesos de autenticación que ofrezca cualquiera de los varios proveedores independientes de identidad de terceros. Esa modalidad se denomina a menudo sistema de identidad “federado”. ───────────────── 30 A/CN.9/WG .IV/WP.115, párrs. 24 a 26 y 45 a 48. 31 A/CN.9/728/Add.1, párrs. 42 y 45. 32 Véase, A/CN.9/728, parr. 52.6 V .12-55149
A/CN.9/WG.IV/WP.120
En otras palabras, la información sobre la identidad verificada por una entidad se facilita de manera convenida y controlada a múltiples partes en el marco de diferentes sistemas que tengan necesidad de información sobre la identidad con diversos propósitos. Ello permitiría, por ejemplo, que los particulares y las empresas
facilita de manera convenida y controlada a múltiples partes en el marco de diferentes sistemas que tengan necesidad de información sobre la identidad con diversos propósitos. Ello permitiría, por ejemplo, que los particulares y las empresas utilizaran una credencial de identidad de su elección para realizar transacciones en línea con numerosas empresas, de la misma manera que una persona podría utilizar una licencia de conducir para una diversidad de transacciones diferentes de tipo no electrónico con diferentes entidades, como la compra de alcohol, la admisión a la zona de embarque de un aeropuerto o la apertura de una cuenta bancaria.
11. El desarrollo de un sistema de identidad federado requiere una combinación de normas y sistemas técnicos 33, procesos y procedimientos empresariales y normas jurídicas que, tomados en conjunto, creen un sistema fiable a fin de: i) verificar la identidad y vincular esa identidad con una persona física, entidad jurídica, dispositivo u objeto digital; ii) suministrar esa información sobre la identidad a una parte que la requiera para autorizar una transacción; y iii) mantener y proteger esa información durante su ciclo de duración. Un elemento fundamental para hacer que ese sistema funcione en un contexto comercial es el requisito de un marco jurídico idóneo y, típicamente, basado en un contrato que defina los derechos y responsabilidades de las partes, distribuya los riesgos y sirva de base para su aplicación. Ese marco jurídico se conoce a menudo como “reglas de funcionamiento” o “marco de confianza”.
IV . Consideraciones básicas sobre la gestión de la identidad
12. Aunque la expresión “gestión de la identidad” es relativamente nueva, el concepto no lo es. Los procesos en que se apoya se han venido utilizando por largo
IV . Consideraciones básicas sobre la gestión de la identidad
12. Aunque la expresión “gestión de la identidad” es relativamente nueva, el concepto no lo es. Los procesos en que se apoya se han venido utilizando por largo tiempo en entornos fuera de línea. Los pasaportes, las licencias de conducir y las tarjetas de identificación de empleados son todos componentes de sistemas de identidad (en otras palabras, son credenciales expedidas por una entidad a personas cuya identidad ha confirmado de modo que posteriormente puedan demostrarla).
El proceso de identificación de una persona y expedición de la correspondiente credencial también lo puede efectuar la parte que acepta la credencial (como ocurre con las tarjetas de identificación de empleados expedidas por una empresa) o un tercero (como ocurre con las licencias de conducir o el pasaporte). Un elemento básico de los sistemas federados, en los que hay un tercero que expide la credencial, es que el empleo de esas credenciales de identidad no está restringido a transacciones con las entidades que las expiden. Por el contrario, han sido concebidos y se utilizan previendo que las credenciales serán aceptadas por terceros (por ejemplo, el personal de seguridad de un aeropuerto, un banco o un barman en el caso de las licencias de conducir) cuando se exige prueba de determinados atributos de la propia identidad (como el nombre o la edad).
13. El problema se plantea a la hora de implantar una capacidad similar en un contexto en línea, o sea, crear un sistema de credenciales de identidad digital seguro, fiable y fehaciente que se puedan utilizar a distancia en el marco de sistemas ───────────────── 33 Uno de los métodos que podría utilizarse para establecer un sistema de identidad es la
contexto en línea, o sea, crear un sistema de credenciales de identidad digital seguro, fiable y fehaciente que se puedan utilizar a distancia en el marco de sistemas ───────────────── 33 Uno de los métodos que podría utilizarse para establecer un sistema de identidad es la infraestructura de clave pública (ICP). Sin embargo, se están desarrollando y aplicando muchas otras tecnologías y métodos.V .12-55149 7
A/CN.9/WG.IV/WP.120 y entidades diferentes (o sea, crear un sistema de identidad federado). Ese sistema permitirá a los sujetos a los que corresponden los datos utilizar la misma credencial de identidad para identificarse a fin de poder acceder a recursos o realizar transacciones con múltiples organizaciones.
14. Si bien hay muchos enfoques diferentes de la gestión de la identidad, esta entraña esencialmente dos procesos fundamentales: i) el proceso de reunir y verificar determinados atributos de identidad que corresponden a una persona (o a una entidad, dispositivo u objeto digital)34 y expedir una credencial de identidad que refleje esas características (“identificación”) y ii) el proceso de verificar posteriormente que una persona determinada que presenta esa credencial y sostiene que es la persona previamente identificada es, de hecho, esa persona (“autenticación”). Cada uno de esos procesos básicos puede entrañar diversos subprocesos, según la naturaleza de los datos y el contexto en que tienen lugar los dos procesos. Una vez que se han autenticado positivamente los atributos de identidad de una persona, viene un tercer grupo de procesos, conocidos en conjunto como “autorización”, que están a cargo de la entidad que se propone apoyarse en la identidad autenticada para determinar los derechos y privilegios que se concederán a esa persona (por ejemplo, si se celebra un contrato con ella o si se le debe conceder
como “autorización”, que están a cargo de la entidad que se propone apoyarse en la identidad autenticada para determinar los derechos y privilegios que se concederán a esa persona (por ejemplo, si se celebra un contrato con ella o si se le debe conceder acceso a una base de datos o una cuenta bancaria en línea).
A. Identificación
15. La finalidad del proceso de identificación es responder a la pregunta “¿quién es usted?”. Ese proceso, que realiza alguien que cumple la función de proveedor de identidad35, entraña la vinculación de los atributos identificantes (como nombre, número de afiliación, dirección o fecha de nacimiento) con una persona determinada, a fin de identificarla y definirla al nivel adecuado para el propósito previsto. Llamado a veces “comprobación de la identidad” o “inscripción”, ese proceso a menudo se lleva a cabo una sola vez. Un proveedor de identidad suele reunir información acerca de la persona que ha de ser identificada (denominada el “sujeto”) y se apoya con frecuencia en una diversidad de documentos emitidos oficialmente (por ejemplo, partida de nacimiento, tarjeta de la seguridad social, licencia de conducir y pasaporte) y en credenciales expedidas por entidades del sector privado (por ejemplo, distintivo de identificación de empleado, tarjeta SIM de comunicación inalámbrica por móvil y tarjetas de crédito). Aunque esos documentos y credenciales de identidad hayan sido expedidos con otros fines, con frecuencia se pueden volver a utilizar para facilitar más adelante procesos de identificación en nuevos contextos. Así ocurre, por ejemplo, cuando alguien presenta una licencia de conducir para demostrar su identidad a la hora de recibir un distintivo de identificación de empleado.
frecuencia se pueden volver a utilizar para facilitar más adelante procesos de identificación en nuevos contextos. Así ocurre, por ejemplo, cuando alguien presenta una licencia de conducir para demostrar su identidad a la hora de recibir un distintivo de identificación de empleado.
16. Al final del proceso de identificación, los atributos de identidad pertinentes del sujeto suelen quedar recogidos en datos consignados en un documento electrónico ───────────────── 34 La información acerca de la identidad se puede reunir y verificar (y se pueden emitir las correspondientes credenciales de identidad) respecto de particulares, entidades jurídicas, dispositivos y objetos digitales. El presente documento se centra únicamente en los sistemas de identidad relacionados con personas físicas. 35 En algún caso, cuando solo se requieren atributos seleccionados para el proceso de identificación, una entidad conocida como proveedor de atributos cumple esa función.8 V .12-55149
A/CN.9/WG.IV/WP.120 expedido por el proveedor de la identidad y que se conoce como credencial de identidad. La credencial presenta (o vincula o correlaciona) los datos que se utilizan para autenticar la identidad digital invocada o los atributos de una persona, entidad o dispositivo36. Una credencial puede ser incorporada en una diversidad de medios. En el mundo físico, son ejemplos de una credencial de identidad el sello real, la licencia de conducir, el pasaporte, la tarjeta de una biblioteca o el distintivo de identificación de empleado. En el mundo en línea, la credencial de identidad puede ser tan sencilla como la identificación de usuario o tan compleja como un certificado digital expresado criptográficamente que puede ser almacenado en una computadora, un teléfono móvil, una tarjeta inteligente, una tarjeta de cajero automático, una memoria informática o cualquier dispositivo similar.
ser tan sencilla como la identificación de usuario o tan compleja como un certificado digital expresado criptográficamente que puede ser almacenado en una computadora, un teléfono móvil, una tarjeta inteligente, una tarjeta de cajero automático, una memoria informática o cualquier dispositivo similar.
B. Autenticación
17. Cuando una persona presenta una credencial (por ejemplo, una licencia de conducir en un aeropuerto o al registrar la identificación de usuario en una red de empresas) declara que es la persona identificada en la credencial y pide ejercitar un derecho o privilegio otorgado a esa persona (por ejemplo, abordar un avión, acceder a una red corporativa o a una base de datos confidencial), la “parte receptora” recurre a un proceso de autenticación para determinar si esa persona es, de hecho, quien afirma ser. En otras palabras, una vez que alguien declara quién es (afirmando ser la persona identificada en la credencial de identidad), la autenticación tiene por objeto responder a la pregunta “muy bien, ¿cómo puede probarlo?”. Se trata de un trámite relacionado con una transacción concreta que supone la vinculación de la persona con la credencial de identidad presentada, a fin de verificar que la persona que desea intervenir en la transacción es realmente la que ha sido identificada mediante la credencial.
18. La autenticación suele requerir un elemento que vincule a la persona con la credencial, elemento que se conoce por lo general como autenticador. Cuando la credencial es una licencia de conducir o un pasaporte, el autenticador es la fotografía y la vinculación se hace de ordinario comparando la fotografía que se encuentra en la licencia o el pasaporte con la persona que los presente. En el caso de
credencial es una licencia de conducir o un pasaporte, el autenticador es la fotografía y la vinculación se hace de ordinario comparando la fotografía que se encuentra en la licencia o el pasaporte con la persona que los presente. En el caso de las credenciales electrónicas, el autenticador es normalmente un dato que la persona “conoce” (por ejemplo, una contraseña secreta o un número de identificación personal), una información que la persona “posee” (por ejemplo, una clave criptográfica privada, un dispositivo físico como una tarjeta inteligente, un USB u otro tipo de seña) o algo que la persona “es”, por ejemplo, una característica física (comprobada en una fotografía, las huellas digitales u otros datos biométricos).
C. Autorización
19. Una vez hecha la autenticación debida de una persona, la parte receptora puede emplear su propio proceso de autorización para determinar los derechos y privilegios que se otorgan a esa persona (por ejemplo, si se le debe dar acceso a un sitio web, una base de datos, un bar o la zona de embarque de un aeropuerto). ───────────────── 36 OECD Guidance for Electronic Authentication (2007), pág. 12, se puede consultar en
www.oecd.org/dataoecd/32/45/38921342.pdf.V .12-55149 9
A/CN.9/WG.IV/WP.120
Ese proceso plantea la pregunta “¿A qué está usted autorizado?”. Por ello, la autenticación de la identidad no constituye solamente un fin en sí. Con frecuencia se emplea para facilitar las decisiones de autorización de la parte receptora como la concesión de derechos o privilegios (por ejemplo, el acceso a los recursos en línea del sistema) o para celebrar una transacción. Por ejemplo, una vez que la identidad
se emplea para facilitar las decisiones de autorización de la parte receptora como la concesión de derechos o privilegios (por ejemplo, el acceso a los recursos en línea del sistema) o para celebrar una transacción. Por ejemplo, una vez que la identidad de una persona que solicita acceso a una red informática ha sido autenticada, el propietario del sistema (o sea, la parte receptora) puede emplear un proceso de autorización a fin de determinar los derechos de acceso que se le deberían conceder. Asimismo, una vez autenticada la identidad de alguien que desee celebrar una transacción electrónica (por ejemplo, un contrato electrónico), la parte receptora puede utilizar un proceso de autorización para determinar si procede a realizar la transacción con el interesado o utiliza de alguna otra forma la comunicación.
D. Identidad federada
20. Tratándose de transacciones en línea, comúnmente la identificación y la expedición de credenciales las ha efectuado la misma parte que tiene también la intención de exigir la credencial. Por ejemplo, una empresa identificará a un empleado y le asignará un nombre de usuario y una contraseña que le permita acceder a la red de la empresa. En tal caso, esta actúa tanto como proveedor de la identidad (ya que ha identificado la persona como su empleado y le ha expedido una credencial de identidad) y como parte receptora (puesto que también acepta y se sirve de esa credencial para autorizar el acceso a su red).
21. En un sistema de iden
Estás viendo una vista previa
Lee el documento completo con Ariel
Este es un fragmento de uno de los más de 1.2 millones de documentos de la biblioteca de Ariel. Crea tu cuenta para leerlo completo, descargarlo y consultarlo con Ariel, que siempre te lleva a la fuente exacta: Ariel NO alucina.