Developer 7 min di lettura

Certificati QWAC ed eIDAS per la Verification of Payee

La Verification of Payee muove risposte sensibili tra banche, quindi la sua API si basa su una forte autenticazione reciproca. Quella fiducia poggia sui certificati QWAC. Ecco cosa sono e cosa comporta gestirli.

A cura di Verification of Payee EU · powered by RoxPay

Certificati QWAC ed eIDAS per la Verification of Payee

In breve

  • L'API VoP usa il mutual TLS, con ciascun lato che si autentica tramite un certificato QWAC (eIDAS).
  • È lo stesso tipo di certificato PSD2 già usato nell'open banking — emesso da un prestatore di servizi fiduciari qualificato.
  • Emissione, rinnovo e verifica della revoca sono compiti continui; un fornitore può portare per te il peso dei certificati.

Una risposta di Verification of Payee rivela se un nome corrisponde a un conto — informazione che solo le parti giuste dovrebbero scambiarsi. Perciò l'API dello schema non si affida solo alle chiavi API: usa il mutual TLS, dove sia il lato richiedente sia quello rispondente presentano un certificato che prova di essere un PSP regolamentato. Il tipo di certificato è il QWAC.

Cos'è un QWAC

  • QWAC sta per Qualified Website Authentication Certificate, definito dal regolamento UE eIDAS.
  • È lo stesso certificato PSD2 già usato nell'open banking per identificare gli operatori di pagamento regolamentati.
  • È emesso da un prestatore di servizi fiduciari qualificato (QTSP) e porta l'identità regolamentare del titolare.

Cosa comporta gestirlo

Un certificato non è da configurare e dimenticare. Ha un periodo di validità, va rinnovato prima della scadenza, e l'altro lato deve poter verificare che non sia stato revocato — tutto senza rompere la disponibilità 24/7 richiesta dallo schema.

  1. 1 Ottieni un QWAC da un prestatore di servizi fiduciari qualificato.
  2. 2 Presentalo a ogni connessione e valida in cambio il certificato della controparte.
  3. 3 Monitora la scadenza, ruota in anticipo e controlla la revoca così la verifica non si blocca mai.

I certificati falliscono in silenzio

Un certificato scaduto o non rinnovato non avvisa i tuoi utenti — semplicemente inizia a rifiutare le connessioni. La rotazione proattiva è ciò che mantiene la VoP disponibile.

RoxPay gestisce per te il modello di fiducia dei certificati — emissione, presentazione, validazione e rinnovo — così ottieni una VoP conforme al rulebook e mutuamente autenticata senza operare tu stesso un ciclo di vita di certificati eIDAS.

FAQ

Domande frequenti

Un Qualified Website Authentication Certificate sotto eIDAS, usato per il mutual TLS affinché i PSP richiedente e rispondente provino di essere parti regolamentate prima di scambiare una risposta VoP.

Sì — il modello di fiducia della VoP riusa il QWAC PSD2 già consolidato nell'open banking, emesso da un prestatore di servizi fiduciari qualificato.

Le connessioni iniziano a fallire, il che può bloccare la verifica. I certificati vanno rinnovati e ruotati prima della scadenza, e la revoca deve essere verificabile, per mantenere il servizio 24/7 disponibile.

Salta il ciclo di vita dei certificati

Parla con RoxPay di una VoP mutuamente autenticata senza gestire certificati eIDAS.