Národní elektronická identita (eID)

Proč národní eID a mobilní ID rostou na důležitosti

Elektronická identita (eID) a její mobilní verze (mID) se staly klíčovým stavebním kamenem digitálních veřejných služeb, bankovnictví a soukromého sektoru. Umožňují spolehlivou identifikaci a kvalifikované podepisování bez fyzické přítomnosti. Současně však koncentrují citlivá metadata o tom, kdo se kam přihlašuje a jaké operace provádí. Tento článek rozebírá architektury, bezpečnostní a soukromnostní důsledky, praktická rizika a doporučení, jak dosáhnout rovnováhy mezi pohodlím a ochranou soukromí.

Terminologie a stavební prvky: od PKI po verifiable credentials

  • Identita vs. autentifikace vs. autorizace: identita je „kdo jsem“, autentifikace je „prokaž, že jsi to ty“, autorizace je „co smíš dělat“.
  • PKI (Public Key Infrastructure): páry klíčů, certifikáty, certifikační autority (CA), kvalifikované podpisy/razítka.
  • Protokoly federace: SAML, OpenID Connect (OIDC) pro přihlášení ke službám třetích stran.
  • Mobilní identity: mohou být vázány na SIM/embedded SIM, zabezpečený prvek (Secure Element/TEE) nebo softwarovou peněženku v aplikaci.
  • Verifiable credentials (VC) a digitální peněženky: model „držitel–vydavatel–ověřovatel“, selektivní zveřejňování a kryptografické důkazy.

Architektury eID/mID: centralizované, federované, decentralizované

Model Popis Výhody Rizika pro soukromí
Centralizované eID Státní autorita poskytuje ID a provozuje autentifikační uzel (IdP) pro většinu služeb. Jednotná uživatelská zkušenost, vysoká úroveň důvěry, jednodušší správa. Jedno místo shromažďování metadat („kdo se kam přihlásil“), riziko funkčního přetečení účelu.
Federované eID Více IdP (stát, banky, telekomunikace) s interoperabilitou pomocí SAML/OIDC. Snížení single point of failure, konkurence poskytovatelů. Složitější správa souhlasů, potenciální reidentifikace přes sdílené identifikátory.
SSI/VC peněženka Občané drží pověření v peněžence; selektivně dokazují atributy (věk >= 18, rezidence). Silná minimalizace dat, potenciální nepropojitelnost relací. Rizika na straně uživatele (ztráta zařízení, malware), složitější obnova identity.

Mobilní ID: implementační varianty a jejich důsledky

  • SIM/eSIM-based mID: privátní klíč v SIM/eUICC, silná hardwarová izolace; závislost na operátorovi, rizika při přenosu čísla/SIM-swap.
  • Secure Element/TEE: klíče v bezpečném prvku zařízení, biometrie pro odemknutí; citlivé na kvalitu implementace výrobce a aktualizace.
  • Softwarová peněženka: rychlá distribuce, levnější provoz; vyšší požadavky na hardening (antitamper, root/jailbreak detekce, RASP).

Pohodlí: kde mobilní ID exceluje

  • Okamžité přihlášení a podpis: 2–3 kroky s biometrií místo čteček karet a PINů.
  • Offline scénáře: QR/BLE-NFC prokazování atributů (např. věk, rezidence) i bez datového připojení.
  • Jednotná UX vrstva: stejný proces v bance, u lékaře i při e-government portálu.

Soukromí: klíčová rizika a metadata

  • Propojitelnost napříč službami: stabilní identifikátory umožňují sledovat uživatele mezi portály.
  • Centralizované logy přístupů: poskytují detailní mapu občanských aktivit.
  • Funkční přetečení (function creep): postupné rozšiřování účelů identifikace (od daní po dopravu, zdravotnictví, marketing).
  • Prosazování práva a hromadné požadavky: tlak na sekundární použití identitních údajů.
  • Komercializace atributů: soukromí poskytovatelé mohou monetizovat metadata (pokud rámec dovoluje).

Hrozby a aktéři: kdo co může zneužít

  • Státní orgány: korelace přístupů napříč resorty, tlak na široký přístup k logům.
  • Telco/IdP poskytovatel: sekundární použití autentifikačních událostí (profilování, analytika).
  • Útočníci: SIM-swap, phishing mID push notifikací, malware v mobilu, supply-chain útoky na SDK.
  • Partneři a integrátoři: nadměrné sbírání atributů u OIDC/SAML (scope creep aplikací).

Techniky ochrany soukromí: co by měl systém umět

  • Pairwise/pseudonymní identifikátory: jedinečné ID pro každého ověřovatele, aby se zabránilo slučování relací.
  • Selektivní zveřejňování a ZK důkazy: dokazuji vlastnost (věk >= 18), nikoli celé rodné číslo/ datum narození.
  • Minimalizace údajů v tokenech: krátce žijící tokeny (DPoP/MTLS), šifrované claims, attribute-based access.
  • Oddělení rolí: IdP nesmí vidět, jaké konkrétní operace provádíte u ověřovatele (unlinkability).
  • Privacy by design audity: formální modely hrozeb, testy propojitelnosti, k-anonymita logů.

Autentifikace a podpis: bezpečnostní úrovně vs. soukromí

  • Úrovně jistoty (IAL/AAL/LoA): vyšší úrovně = přísnější onboarding, více metadat; používejte přiměřenost dle rizika služby.
  • Vícefaktorové ověření: biometrie + zařízení + znalost; biometrie zůstává pouze v zařízení.
  • Podpisy: kvalifikovaný podpis vyžaduje silné propojení na identitu; u méně kritických úkonů preferujte důkazy o atributech.

Onboarding a obnova: kritické momenty útoku

  • Vzdálená identifikace (KYC/VideoID): chránit proti deepfake a replay; liveness, dokumentové forenzní kontroly.
  • Obnova po ztrátě zařízení: vícestupňové zotavení (obnovovací kód + fyzické ověření); zabránit únosu účtu během obnovy.
  • Migrace mezi zařízeními: kryptografický přenos klíčů přes zabezpečený kanál, časové zpoždění (cooling-off) a notifikace.

Interoperabilita a normy: aby to fungovalo i za hranicemi

  • Protokoly: OIDC/SAML pro federaci, FIDO2/WebAuthn pro bezheslové vazby na zařízení, ISO rámce pro mobilní doklady (např. mDL, mdoc).
  • Peněženky a VC: kompatibilita s modelem verifikovatelných pověření pro přeshraniční uznávání atributů.
  • Certifikace: bezpečnostní hodnocení (např. Common Criteria) a otevřené referenční implementace klientů.

Governance: pravidla hry jsou důležitější než technologie

  • Právní základy: jasné účely zpracování, zákonná minima, zákaz sekundárního použití bez právního důvodu.
  • Transparentnost: veřejné specifikace toků dat, DPIA (posouzení dopadů na ochranu osobních údajů), zveřejněné statistiky žádostí orgánů.
  • Audit a dohled: nezávislé audity IdP, povinné logování s kontrolovanou retenční politikou, interní „red team“ cvičení.
  • Vendor lock-in: otevřené standardy a přenositelnost, aby nevznikla závislost na jednom dodavateli.

UX a etika: když soukromí selže v detailech

  • Žádosti o atributy: žádat pouze to, co služba skutečně potřebuje; vysvětlit proč a na jak dlouho.
  • Výchozí nastavení: default-minimální (opt-in rozšířených atributů); zabránit dark patterns při udělování souhlasů.
  • Rizikové skupiny: mechanismy pro tichý režim, skryté identity nebo bezpečné přerušení pro lidi v ohrožení (domácí násilí, pronásledování).

Praktické scénáře: „kolik identity“ je adekvátní

  • Nákup alkoholu online: stačí důkaz „věk ≥ 18“ bez jména a adresy.
  • Zdravotní dokumentace: vysoká úroveň jistoty + atribut „pojišťovna“; logy přístupů pouze u poskytovatele, nikoliv u IdP třetích stran.
  • Diskusní fórum: pseudonymní registrace s atributem „člověk, ne bot“ (attestation), bez rodného čísla.

Bezpečnostní doporučení pro uživatele mID

  • Zapněte kód zařízení a biometrické odemykání, neumožňujte odemknutí hodinkami/Bluetooth bez PINu.
  • Povolte upozornění na přihlášení a podpisy; okamžitě reagujte na neočekávané výzvy (obrana proti push fatigue).
  • Chraňte SIM/eSIM (PIN), deaktivujte duplikaci SIM; při přenosu čísla sledujte notifikace a blokujte překvapivé port-outy.
  • Neudělujte aplikacím zbytečná oprávnění (kontakty, poloha); odmítněte analytické SDK, pokud je volba.

Kontrolní seznam pro tvůrce a správce eID/mID

  • Pairwise identifikátory pro každého ověřovatele; žádné globální stabilní ID.
  • Selektivní důkazy a kryptografické minimalizace (ZK, predikáty nad atributy).
  • Krátká životnost tokenů, důkaz vlastnictví klíče (DPoP) nebo MTLS; rotace klíčů.
  • Přísné oddělení IdP logů od obsahu transakcí; minimalizovaná retence a přístup na bázi „need-to-know“.
  • Otevřený klientský kód (alespoň kritické komponenty) a publikace bezpečnostních reportů.
  • Formální DPIA, veřejné „transparency reports“, bug bounty a plán reakce na incidenty.

Ekonomika a společenský dopad: efektivita vs. mocenská asymetrie

eID/mID šetří čas a náklady, snižuje podvody a administrativu. Současně však posiluje informační moc provozovatelů. Rovnováhu dosáhneme kombinací technické minimalizace, právních záruk a silného dohledu. Bez nich se pohodlí může změnit v plošné sledování.

Komprosmis, který lze navrhnout

Moderní národní eID a mobilní ID nemusí být nepřítelem soukromí. Pokud jsou postaveny na selektivním zveřejňování, párovo-specifických identifikátorech, transparentní správě logů a přísné správě přístupů, dokážou dodat pohodlí bez nadměrného sdílení. Klíčem je architektura a governance, nikoli pouze marketingová nálepka „bezpečné“. Návrh, implementace a audit musí od začátku upřednostňovat právo na soukromí stejně jako bezpečnost a použitelnost.