[论文解读] Self-Sovereign Identity and eIDAS 2.0: An Analysis of Control, Privacy, and Legal Implications
该论文分析自我主权身份(SSI)原则与欧盟 eIDAS 2.0 架构参考框架(ARF)的对齐情况,识别兼容性差距,并提出在欧洲数字身份生态系统中改进 SSI 合规性的实际调整。
European digital identity initiatives are grounded in regulatory frameworks designed to ensure interoperability and robust, harmonized security standards. The evolution of these frameworks culminates in eIDAS 2.0, whose origins trace back to the Electronic Signatures Directive 1999/93/EC, the first EU-wide legal foundation for the use of electronic signatures in cross-border electronic transactions. As technological capabilities advanced, the initial eIDAS 1.0 framework was increasingly criticized for its limitations and lack of comprehensiveness. Emerging decentralized approaches further exposed these shortcomings and introduced the possibility of integrating innovative identity paradigms, such as Self-Sovereign Identity (SSI) models. In this article, we analyse key provisions of the eIDAS 2.0 Regulation and its accompanying recitals, drawing on existing literature to identify legislative gaps and implementation challenges. Furthermore, we examine the European Digital Identity Architecture and Reference Framework (ARF), assessing its proposed guidelines and evaluating the extent to which its emerging implementations align with SSI principles.
研究动机与目标
- 将 SSI 属性整合为与 eIDAS 2.0 对齐的评估框架。
- 制定对 ARF 和 GDPR 的系统性 SSI 合规评估的标准。
- 在 eIDAS 2.0 下对集中式与去中心化身份技术进行逐项比较。
- 将评估框架应用于 eIDAS 2.0 及其 ARF,以识别矛盾与差距。
- 提供技术与监管建议,以加强欧洲数字身份生态系统中与 SSI 对齐的实现。
提出的方法
- 将来自多方来源的 SSI 属性框架综合为统一的评估标准集。
- 对 SSI 属性与 eIDAS 2.0 ARF 要求进行规范性与分析性比较分析。
- 采用结构化的逐项合规方法评估对齐度与差距。
- 将研究发现应用于实际的 SSI 生命周期场景,说明对控权、隐私和治理的考虑。
- 提出针对性的技术与监管调整,以改善 SSI 与 GDPR 和 ARF 的兼容性。

实验结果
研究问题
- RQ1RQ1: SSI 原则在多大程度上与 eIDAS 2.0 架构参考框架兼容?
- RQ2RQ2: 在不违背 SSI 原则的前提下,哪些技术或监管修改能够提升与 GDPR 与 ARF 要求的一致性?
- RQ3RQ3: 分布式账本技术与现有法规之间的不一致性具体带来哪些挑战?
主要发现
- eIDAS 2.0 ARF 与 EUDIW 条款引入了集中式信任元素(如受信任的提供者和 PID),这可能限制真正的 SSI 主权与用户控制。
- 对唯一政府颁发的 PID 的法律要求以及对指定 EUDIW 端点的依赖,挑战了自治、去中心化的身份表示。
- 存在差距:SSI 属性如存在性、表示性与自我主权控制在当前 ARF/法规中未被充分支持,带来主权与隐私方面的担忧。
- 隐私增强技术(PETs)在文献中有所讨论,但在实际实施时可能未能满足 eIDAS 2.0 的隐私要求,需进行谨慎的监管对齐。
- 研究提出具体建议,允许匿名/化名标识符、在钱包硬件中生成去自主的 DID,以及将 PID 的有效性与所有钱包服务解耦以保护数字表示与用户控制。
- 分析强调 EUDIW 治理过于集中化的风险,并建议在设计上保持透明性、互操作性和用户赋权。

更好的研究,从现在开始
从论文设计到论文写作,大幅缩短您的研究时间。
无需绑定信用卡
本解读由 AI 生成,并经人工编辑审核。