Standartlar
EN 18246: Veri Doğrulama ve Bütünlük
FprEN 18246 pasaport verisinin doğrulanmasını ve kurcalanmadığının kanıtlanmasını düzenler. VC, eIDAS, Visible Digital Seal ve denetim kaydı.
Bir pasaportu okuyan taraf şunu bilmek ister: bu veri gerçekten beyan edilen operatörden mi geliyor ve yayımlandığından beri değişti mi? FprEN 18246, bu iki soruyu cevaplayan doğrulama ve bütünlük katmanını tanımlar. 2026 sonbaharında yayımlanması bekleniyor.
Neyi kanıtlar, neyi kanıtlamaz?
Bir dijital imza şunu kanıtlar: veri, belirtilen taraf tarafından imzalandı ve o andan beri değişmedi. Şunu kanıtlamaz: verinin içeriği doğrudur. İçeriğin doğruluğu, kanıt dosyası ve doğrulama süreçleriyle sağlanır. Bkz. DPP veri kalitesi yönetimi.
Yaklaşımlar
| Yaklaşım | Ne zaman uygun |
|---|---|
| W3C Verifiable Credentials | Merkeziyetsiz ekosistemler, rol atestasyonları. Bkz. doğrulanabilir kimlik bilgileri |
| eIDAS elektronik mühür | AB hukuki çerçevesiyle en hizalı seçenek. Bkz. eIDAS ve imzalama |
| ISO 22376 Visible Digital Seal | Çevrimdışı doğrulama gereken senaryolar |
| ISO/IEC 20248 | Veri taşıyıcı içeriğinin imzalanması |
Taşıyıcı güvenliği
EN 18246, veri taşıyıcının kendisini de kapsar. Bir QR kodun kopyalanabilir olması, taklit ürün senaryosunda zayıflık yaratır. Çözümler: imzalı veri taşıyıcı içeriği, kriptografik NFC çipleri ve sunucu tarafı tarama analitiği. Bkz. taklit ürünle mücadelede DPP ve NFC ve RFID ile DPP.
Denetim kaydı
Kim, ne zaman, hangi alanı değiştirdi? Bu kayıt hem denetim hem güven için gereklidir ve sürümleme ile birlikte çalışır. Bkz. denetim izi ve sürümleme.
Uygulama tavsiyeleri
- Anahtar yönetimini baştan tasarlayın: imzalama anahtarları ürün ömrü boyunca doğrulanabilir olmalı.
- Yayın anında imzalayın: her sürüm kendi imzasını taşısın.
- Doğrulama arayüzü sunun: okuyucu, imzayı bağımsız doğrulayabilmeli.
- Anahtar rotasyonunu planlayın: eski imzalar geçerliliğini korumalı.
Sık sorulan sorular
İmza zorunlu mu?
Standart yayımlandığında ve mevzuat atıf yaptığında pratik zorunluluğa dönüşür. Bugün bile, güven açısından güçlü bir farklılaştırıcıdır. Bkz. DPP doğrulama, güven ve dijital imza.
Blockchain gerekli mi?
Hayır. İmzalı sürümler ve doğrulanabilir kimlik bilgileri bütünlük için yeterlidir.
Tedarikçi verisini de imzalatabilir miyim?
Evet, bu iyi bir pratiktir: tedarikçi beyanını imzalı bir kimlik bilgisi olarak almak, kanıt zincirini güçlendirir. Bkz. tedarikçiden veri toplama.


