mojeID er en tjekkisk eID-tjeneste. Den drives af CZ.NIC, foreningen der administrerer det tjekkiske topdomæne .cz, og blev lanceret i oktober 2010. Navnet skrives med lille m.
Alle tre sikringsniveauer
mojeID blev notificeret under eIDAS 27. september 2021 på Lav, Betydelig og Høj. Det er usædvanligt at dække alle tre sikringsniveauer i én notificering.
Niveauerne er fastlagt i Kommissionens gennemførelsesforordning (EU) 2015/1502 af 8. september 2015, og kravene er kumulative. Lav nøjes med én autentifikationsfaktor. De to øvrige niveauer stiller skarpere krav til både faktorer og registrering, og de krav er gennemgået under sikringsniveau. At mojeID er vurderet på alle tre, betyder at den samme ordning kan bære et let login og en tung tjeneste.
Til sammenligning er MitID notificeret på Betydelig og Høj, og FranceConnect+ kun på Betydelig.
Første på FIDO
mojeID er den første eIDAS-godkendte eID-tjeneste, der er baseret på FIDO-standarder. FIDO bygger på kryptografiske nøgler i stedet for koder, der bliver skrevet ind i et felt.
Det hænger sammen med, hvordan MFA er skruet sammen. Faktorerne skal være af forskellig type: noget du ved, noget du har og noget du er. En sikkerhedsnøgle eller en telefon hører til "noget du har", og den type faktor kan ikke phishes på samme måde som en kode, brugeren selv taster.
At det er en domæneforening og ikke en bank eller en stat, der står bag, er også bemærkelsesværdigt. BankID i Sverige ejes af syv banker, itsme af banker, teleselskaber og en belgisk statsfond, og FranceConnect drives af den franske stats digitaliseringsenhed DINUM. CZ.NIC administrerer et topdomæne.
Hvad du skal spørge om, før du bygger på den
Notificeringen fortæller, hvilket niveau ordningen er vurderet på. Den fortæller ikke, hvilke oplysninger du får ud af et login. Det er to forskellige spørgsmål, og det andet er det, der afgør, om løsningen kan bruges til kundekendskab.
Hvidvaskloven § 11 kræver navn og CPR-nummer for personer, eller fødselsdato hvis der ikke er et CPR-nummer, og kontrollen skal ske på grundlag af oplysninger fra en pålidelig og uafhængig kilde. Kan ordningen ikke levere de felter, hjælper et højt sikringsniveau dig ikke.
Skal du derimod kun bruge en aldersgrænse, er det den modsatte øvelse. Så skal der udleveres så lidt som muligt, og et flow der svarer ja eller nej uden at aflevere identiteten, er det, der giver mindst at opbevare.