Proč národní eID a mobilní ID rostou na důležitosti
Elektronická identita (eID) a její mobilní verze (mID) se staly klíčovým stavebním kamenem digitálních veřejných služeb, bankovnictví a soukromého sektoru. Umožňují spolehlivou identifikaci a kvalifikované podepisování bez fyzické přítomnosti. Současně však koncentrují citlivá metadata o tom, kdo se kam přihlašuje a jaké operace provádí. Tento článek rozebírá architektury, bezpečnostní a soukromnostní důsledky, praktická rizika a doporučení, jak dosáhnout rovnováhy mezi pohodlím a ochranou soukromí.
Terminologie a stavební prvky: od PKI po verifiable credentials
- Identita vs. autentifikace vs. autorizace: identita je „kdo jsem“, autentifikace je „prokaž, že jsi to ty“, autorizace je „co smíš dělat“.
- PKI (Public Key Infrastructure): páry klíčů, certifikáty, certifikační autority (CA), kvalifikované podpisy/razítka.
- Protokoly federace: SAML, OpenID Connect (OIDC) pro přihlášení ke službám třetích stran.
- Mobilní identity: mohou být vázány na SIM/embedded SIM, zabezpečený prvek (Secure Element/TEE) nebo softwarovou peněženku v aplikaci.
- Verifiable credentials (VC) a digitální peněženky: model „držitel–vydavatel–ověřovatel“, selektivní zveřejňování a kryptografické důkazy.
Architektury eID/mID: centralizované, federované, decentralizované
| Model | Popis | Výhody | Rizika pro soukromí |
|---|---|---|---|
| Centralizované eID | Státní autorita poskytuje ID a provozuje autentifikační uzel (IdP) pro většinu služeb. | Jednotná uživatelská zkušenost, vysoká úroveň důvěry, jednodušší správa. | Jedno místo shromažďování metadat („kdo se kam přihlásil“), riziko funkčního přetečení účelu. |
| Federované eID | Více IdP (stát, banky, telekomunikace) s interoperabilitou pomocí SAML/OIDC. | Snížení single point of failure, konkurence poskytovatelů. | Složitější správa souhlasů, potenciální reidentifikace přes sdílené identifikátory. |
| SSI/VC peněženka | Občané drží pověření v peněžence; selektivně dokazují atributy (věk >= 18, rezidence). | Silná minimalizace dat, potenciální nepropojitelnost relací. | Rizika na straně uživatele (ztráta zařízení, malware), složitější obnova identity. |
Mobilní ID: implementační varianty a jejich důsledky
- SIM/eSIM-based mID: privátní klíč v SIM/eUICC, silná hardwarová izolace; závislost na operátorovi, rizika při přenosu čísla/SIM-swap.
- Secure Element/TEE: klíče v bezpečném prvku zařízení, biometrie pro odemknutí; citlivé na kvalitu implementace výrobce a aktualizace.
- Softwarová peněženka: rychlá distribuce, levnější provoz; vyšší požadavky na hardening (antitamper, root/jailbreak detekce, RASP).
Pohodlí: kde mobilní ID exceluje
- Okamžité přihlášení a podpis: 2–3 kroky s biometrií místo čteček karet a PINů.
- Offline scénáře: QR/BLE-NFC prokazování atributů (např. věk, rezidence) i bez datového připojení.
- Jednotná UX vrstva: stejný proces v bance, u lékaře i při e-government portálu.
Soukromí: klíčová rizika a metadata
- Propojitelnost napříč službami: stabilní identifikátory umožňují sledovat uživatele mezi portály.
- Centralizované logy přístupů: poskytují detailní mapu občanských aktivit.
- Funkční přetečení (function creep): postupné rozšiřování účelů identifikace (od daní po dopravu, zdravotnictví, marketing).
- Prosazování práva a hromadné požadavky: tlak na sekundární použití identitních údajů.
- Komercializace atributů: soukromí poskytovatelé mohou monetizovat metadata (pokud rámec dovoluje).
Hrozby a aktéři: kdo co může zneužít
- Státní orgány: korelace přístupů napříč resorty, tlak na široký přístup k logům.
- Telco/IdP poskytovatel: sekundární použití autentifikačních událostí (profilování, analytika).
- Útočníci: SIM-swap, phishing mID push notifikací, malware v mobilu, supply-chain útoky na SDK.
- Partneři a integrátoři: nadměrné sbírání atributů u OIDC/SAML (scope creep aplikací).
Techniky ochrany soukromí: co by měl systém umět
- Pairwise/pseudonymní identifikátory: jedinečné ID pro každého ověřovatele, aby se zabránilo slučování relací.
- Selektivní zveřejňování a ZK důkazy: dokazuji vlastnost (věk >= 18), nikoli celé rodné číslo/ datum narození.
- Minimalizace údajů v tokenech: krátce žijící tokeny (DPoP/MTLS), šifrované claims, attribute-based access.
- Oddělení rolí: IdP nesmí vidět, jaké konkrétní operace provádíte u ověřovatele (unlinkability).
- Privacy by design audity: formální modely hrozeb, testy propojitelnosti, k-anonymita logů.
Autentifikace a podpis: bezpečnostní úrovně vs. soukromí
- Úrovně jistoty (IAL/AAL/LoA): vyšší úrovně = přísnější onboarding, více metadat; používejte přiměřenost dle rizika služby.
- Vícefaktorové ověření: biometrie + zařízení + znalost; biometrie zůstává pouze v zařízení.
- Podpisy: kvalifikovaný podpis vyžaduje silné propojení na identitu; u méně kritických úkonů preferujte důkazy o atributech.
Onboarding a obnova: kritické momenty útoku
- Vzdálená identifikace (KYC/VideoID): chránit proti deepfake a replay; liveness, dokumentové forenzní kontroly.
- Obnova po ztrátě zařízení: vícestupňové zotavení (obnovovací kód + fyzické ověření); zabránit únosu účtu během obnovy.
- Migrace mezi zařízeními: kryptografický přenos klíčů přes zabezpečený kanál, časové zpoždění (cooling-off) a notifikace.
Interoperabilita a normy: aby to fungovalo i za hranicemi
- Protokoly: OIDC/SAML pro federaci, FIDO2/WebAuthn pro bezheslové vazby na zařízení, ISO rámce pro mobilní doklady (např. mDL, mdoc).
- Peněženky a VC: kompatibilita s modelem verifikovatelných pověření pro přeshraniční uznávání atributů.
- Certifikace: bezpečnostní hodnocení (např. Common Criteria) a otevřené referenční implementace klientů.
Governance: pravidla hry jsou důležitější než technologie
- Právní základy: jasné účely zpracování, zákonná minima, zákaz sekundárního použití bez právního důvodu.
- Transparentnost: veřejné specifikace toků dat, DPIA (posouzení dopadů na ochranu osobních údajů), zveřejněné statistiky žádostí orgánů.
- Audit a dohled: nezávislé audity IdP, povinné logování s kontrolovanou retenční politikou, interní „red team“ cvičení.
- Vendor lock-in: otevřené standardy a přenositelnost, aby nevznikla závislost na jednom dodavateli.
UX a etika: když soukromí selže v detailech
- Žádosti o atributy: žádat pouze to, co služba skutečně potřebuje; vysvětlit proč a na jak dlouho.
- Výchozí nastavení: default-minimální (opt-in rozšířených atributů); zabránit dark patterns při udělování souhlasů.
- Rizikové skupiny: mechanismy pro tichý režim, skryté identity nebo bezpečné přerušení pro lidi v ohrožení (domácí násilí, pronásledování).
Praktické scénáře: „kolik identity“ je adekvátní
- Nákup alkoholu online: stačí důkaz „věk ≥ 18“ bez jména a adresy.
- Zdravotní dokumentace: vysoká úroveň jistoty + atribut „pojišťovna“; logy přístupů pouze u poskytovatele, nikoliv u IdP třetích stran.
- Diskusní fórum: pseudonymní registrace s atributem „člověk, ne bot“ (attestation), bez rodného čísla.
Bezpečnostní doporučení pro uživatele mID
- Zapněte kód zařízení a biometrické odemykání, neumožňujte odemknutí hodinkami/Bluetooth bez PINu.
- Povolte upozornění na přihlášení a podpisy; okamžitě reagujte na neočekávané výzvy (obrana proti push fatigue).
- Chraňte SIM/eSIM (PIN), deaktivujte duplikaci SIM; při přenosu čísla sledujte notifikace a blokujte překvapivé port-outy.
- Neudělujte aplikacím zbytečná oprávnění (kontakty, poloha); odmítněte analytické SDK, pokud je volba.
Kontrolní seznam pro tvůrce a správce eID/mID
- Pairwise identifikátory pro každého ověřovatele; žádné globální stabilní ID.
- Selektivní důkazy a kryptografické minimalizace (ZK, predikáty nad atributy).
- Krátká životnost tokenů, důkaz vlastnictví klíče (DPoP) nebo MTLS; rotace klíčů.
- Přísné oddělení IdP logů od obsahu transakcí; minimalizovaná retence a přístup na bázi „need-to-know“.
- Otevřený klientský kód (alespoň kritické komponenty) a publikace bezpečnostních reportů.
- Formální DPIA, veřejné „transparency reports“, bug bounty a plán reakce na incidenty.
Ekonomika a společenský dopad: efektivita vs. mocenská asymetrie
eID/mID šetří čas a náklady, snižuje podvody a administrativu. Současně však posiluje informační moc provozovatelů. Rovnováhu dosáhneme kombinací technické minimalizace, právních záruk a silného dohledu. Bez nich se pohodlí může změnit v plošné sledování.
Komprosmis, který lze navrhnout
Moderní národní eID a mobilní ID nemusí být nepřítelem soukromí. Pokud jsou postaveny na selektivním zveřejňování, párovo-specifických identifikátorech, transparentní správě logů a přísné správě přístupů, dokážou dodat pohodlí bez nadměrného sdílení. Klíčem je architektura a governance, nikoli pouze marketingová nálepka „bezpečné“. Návrh, implementace a audit musí od začátku upřednostňovat právo na soukromí stejně jako bezpečnost a použitelnost.



























