Seminarprofil
Credential-Formate, Vertrauensinfrastruktur, Datenschutz und formale Assurance werden als zusammenhängendes System behandelt. Dadurch lassen sich Interoperabilität und Zertifizierbarkeit bereits in der Architektur verankern.
Das Intensivformat fasst die Einzelseminare zu EUDI-Sicherheit, EUDI-Zertifizierung, Verifiable Credentials, PKI, Privacy, Payment Security und übergreifender Wallet-Zertifizierung zusammen.
Inhaltsverzeichnis
- Seminarprofil
- Zielgruppe
- Voraussetzungen
- Lernziele
- Fachliche Schwerpunkte
- Verifiable-Credential-Modell und Rollen
- SD-JWT und selektive Offenlegung
- ISO-mdoc und mobile Dokumente
- OpenID4VCI und sichere Credential-Ausstellung
- OpenID4VP und sichere Präsentation
- Holder Binding und Schlüsselbesitz
- Credential-Status, Sperrung und Erneuerung
- EUDI-Wallet-Architektur und Rollenmodell
- EUDI-Sicherheitsanforderungen und Wallet Unit
- Payment-Wallet-Ökosystem und Sicherheitsrollen
- Payment Tokenisation und Domain Controls
- PKI-Architektur für Wallet-Ökosysteme
- Trust Lists, Vertrauensanker und Verteilung
- Datenminimierung und Zweckbindung
- Unlinkability und Schutz vor Korrelation
- Zertifizierungslandschaft und Assurance-Nachweise
- EUDI-Zertifizierungsmodell und Konformitätsbewertung
- Common Criteria und Security Target
- EMVCo- und PCI-Anforderungen im Wallet-Kontext
- Credential-Fallstudie: EUDI-, mdoc- und SD-JWT-Ökosystem
- Praxisaufgaben
- Einordnung in das Seminarprogramm
Zielgruppe
- Identity- und Wallet-Architekten
- Issuer- und Verifier-Teams
- PKI- und Datenschutzverantwortliche
- Zertifizierungs-, Payment- und Compliance-Teams
Voraussetzungen
Grundkenntnisse in digitaler Identität, PKI, OAuth/OpenID und Mobile Security. Erfahrung mit Credential- oder Zertifizierungsprojekten ist vorteilhaft.
Lernziele
- Credential-Formate und Protokolle interoperabel und sicher profilieren.
- Holder Binding, Status, Trust Lists und PKI-Lebenszyklen integrieren.
- EUDI- und Payment-Anforderungen in technische Kontrollen übersetzen.
- Datenminimierung und Unlinkability praktisch nachweisen.
- Zertifizierungs-Scope, Evidenz und Change-Maintenance planen.
Fachliche Schwerpunkte
Verifiable-Credential-Modell und Rollen
Verifiable Credentials strukturieren signierte Aussagen zwischen Herausgeber, Inhaber und Prüfer. Der Baustein trennt Datenmodell, Signaturformat, Transportprotokoll und Vertrauensmodell.
- Credential-Typ, Claims, Herausgeber und Gültigkeitsregeln definieren.
- Holder-, Issuer- und Verifier-Rollen sowie Vertrauensbeziehungen modellieren.
- Datenmodell und kryptografisches Sicherungsformat auswählen.
- Status, Erneuerung und Präsentationsanforderungen in den Lebenszyklus integrieren.
SD-JWT und selektive Offenlegung
SD-JWT ermöglicht die selektive Offenlegung einzelner Claims bei kryptografischer Integrität. Korrekte Salt-Nutzung, Disclosure-Verarbeitung und Holder Binding sind zentral.
- Offenlegbare und stets sichtbare Claims fachlich festlegen.
- Disclosures mit ausreichender Entropie erzeugen und signiert binden.
- Präsentationen und Key Binding serverseitig vollständig validieren.
- Korrelation, Wiederverwendung und unerwünschte Metadatenlecks testen.
ISO-mdoc und mobile Dokumente
mdoc-Formate unterstützen mobile Identitätsdokumente, selektive Datenfreigabe und Nähe- oder Online-Präsentationen. Behandelt werden Namespace, Geräteschlüssel und Reader-Interaktion.
- Dokumenttyp, Namespaces und Datenelemente modellieren.
- Issuer-Signatur, Device Authentication und Session Binding prüfen.
- Nähe-, Offline- und Online-Präsentationspfade unterscheiden.
- Reader-Vertrauen, Datenanforderung und Nutzerfreigabe absichern.
OpenID4VCI und sichere Credential-Ausstellung
Die Credential-Ausstellung verbindet Autorisierung, Identitätsprüfung, Proof-of-Possession und Credential-Bindung. Der Ablauf wird gegen Code-Diebstahl, Replay und Fehladressierung gehärtet.
- Issuer-Metadaten, Credential-Angebot und Autorisierungsfluss validieren.
- Pre-authorized und authorization-code-basierte Abläufe risikogerecht auswählen.
- Proof und Schlüsselbindung für die Credential-Ausstellung prüfen.
- Nonce, Wiederholung, Fehlerfälle und Credential-Erneuerung sicher behandeln.
OpenID4VP und sichere Präsentation
Präsentationsanfragen müssen authentisch, zweckgebunden und für den Nutzer verständlich sein. Der Baustein behandelt Request Objects, Response Binding und Verifier-Prüfung.
- Verifier-Identität und Präsentationsanforderung verifizieren.
- Benötigte Claims minimieren und Auswahl im Wallet transparent darstellen.
- Präsentation an Nonce, Client und Response-Kanal binden.
- Signatur, Holder Binding, Status und Kontext serverseitig prüfen.
Holder Binding und Schlüsselbesitz
Holder Binding verhindert, dass ein kopiertes Credential ohne den vorgesehenen Wallet-Schlüssel verwendet wird. Die konkrete Bindung muss mit Recovery und Mehrgerätebetrieb vereinbar sein.
- Erforderliches Bindungsniveau für Credential und Use Case festlegen.
- Wallet-Schlüssel bei Ausstellung oder Präsentation kryptografisch einbinden.
- Proof-of-Possession, Key Binding und lokale Nutzerfreigabe prüfen.
- Rotation, Gerätewechsel und kontrollierte Neubindung gestalten.
Credential-Status, Sperrung und Erneuerung
Credentials benötigen je nach Risiko einen aktuellen Status, ohne unnötige Überwachung des Inhabers. Behandelt werden Statuslisten, kurze Gültigkeit und ereignisgesteuerte Sperrung.
- Widerrufs- und Aussetzungsgründe je Credential-Typ definieren.
- Statusmechanismus nach Datenschutz, Skalierung und Offline-Bedarf auswählen.
- Verifier-Caching, Freshness und Fehlerverhalten festlegen.
- Sperrung, Reaktivierung, Erneuerung und Auditierung testen.
EUDI-Wallet-Architektur und Rollenmodell
Die europäische Wallet-Architektur verbindet Wallet-Anbieter, Mitgliedstaaten, Herausgeber, Vertrauenslisten, Relying Parties und Nutzer. Der Baustein ordnet technische und organisatorische Verantwortlichkeiten.
- Wallet Unit, Wallet-Anbieter, PID Provider, Attestation Provider und Relying Party abgrenzen.
- Registrierungs-, Ausstellungs-, Präsentations- und Statusflüsse modellieren.
- Wallet Unit Attestation, Gerätebindung und Vertrauenslisten einordnen.
- Nationale und grenzüberschreitende Vertrauensbeziehungen dokumentieren.
EUDI-Sicherheitsanforderungen und Wallet Unit
Sicherheitsanforderungen betreffen Integrität, logische Trennung, Nutzerkontrolle, Schlüsselhaltung, Attestation und sichere Schnittstellen. Sie werden in prüfbare Architekturkontrollen übersetzt.
- Anforderungen nach Wallet Unit, Backend, Schnittstelle und Betrieb strukturieren.
- Schlüssel, Credentials und Nutzerfreigaben logisch und technisch trennen.
- Attestation, Integritätsprüfung und sichere Update-Pfade definieren.
- Kontrollen mit Test- und Zertifizierungsnachweisen verknüpfen.
Payment-Wallet-Ökosystem und Sicherheitsrollen
Payment Wallets verbinden Karteninhaber, Issuer, Token Service Provider, Token Requestor, Händler, Gerät und Akzeptanzinfrastruktur. Jede Rolle besitzt eigene Schlüssel und Lebenszykluspflichten.
- Zahlungsrollen und Verantwortlichkeiten im Provisioning und in der Transaktion abgrenzen.
- Kontonummer, Payment Token, Kryptogramm und Gerätebindung unterscheiden.
- Vertrauens- und Datenflüsse für kontaktlos, in-app und remote modellieren.
- Fraud-, Haftungs- und Sperrprozesse den Rollen zuordnen.
Payment Tokenisation und Domain Controls
Tokenisierung ersetzt wertvolle Zahlungsdaten durch begrenzte Tokens. Die Sicherheit entsteht durch kontrollierte Provisionierung, Domain Restrictions und konsequentes Lifecycle Management.
- Token Requestor, Token Service Provider und Token Domain festlegen.
- Geräte-, Händler-, Kanal- und Nutzungsbeschränkungen definieren.
- Token-Provisionierung mit Identitäts- und Geräteprüfung absichern.
- Suspendierung, Reaktivierung, Erneuerung und Löschung zuverlässig umsetzen.
PKI-Architektur für Wallet-Ökosysteme
Wallet-PKI verbindet Root CAs, ausstellende CAs, Signierdienste, Geräte- und Dienstzertifikate. Der Baustein trennt Rollen, Policies und technische Vertrauenspfade.
- Zertifikatstypen, Schlüsselverantwortliche und Verwendungszwecke inventarisieren.
- Root-, Intermediate- und Issuing-Strukturen nach Vertrauensdomänen gestalten.
- Policies, Namensräume und technische Profile verbindlich festlegen.
- Trust Distribution, Audit und Notfallverfahren planen.
Trust Lists, Vertrauensanker und Verteilung
Wallets und Verifier benötigen aktuelle, authentische Listen vertrauenswürdiger Herausgeber, Prüfer oder Wallet-Anbieter. Verteilung und Rollback-Schutz sind sicherheitskritisch.
- Governance und Aufnahmebedingungen für Vertrauensanker festlegen.
- Format, Signatur und Veröffentlichungsprozess definieren.
- Aktualisierung, Caching, Ablauf und Rollback-Schutz implementieren.
- Entzug, Notfallwechsel und veraltete Clients testen.
Datenminimierung und Zweckbindung
Wallets sollen nur die für eine Entscheidung erforderlichen Daten verarbeiten. Das betrifft Credential-Inhalte, Attestation, Telemetrie, Recovery und Support gleichermaßen.
- Datenfelder und Verarbeitungsschritte nach Zweck und Rechtsgrundlage inventarisieren.
- Pflicht-, optionale und ableitbare Informationen trennen.
- Speicherfristen, Zugriff und Löschung je Datenklasse definieren.
- Technische und fachliche Kontrollen gegen Zweckänderung testen.
Unlinkability und Schutz vor Korrelation
Wiederverwendete Kennungen, Schlüssel oder vollständige Credentials können Transaktionen über Dienste hinweg verknüpfbar machen. Der Baustein entwickelt korrelationsarme Identitätsmuster.
- Korrelationstreiber in Identifikatoren, Metadaten und Netzpfaden erfassen.
- Pairwise Identifiers, getrennte Schlüssel und selektive Offenlegung einsetzen.
- Issuer-, Wallet- und Verifier-Sicht auf Transaktionen begrenzen.
- Korrelationstests über mehrere Präsentationen und Dienste durchführen.
Zertifizierungslandschaft und Assurance-Nachweise
Wallet-Lösungen können regulatorische, kryptografische, Plattform- oder Zahlungszertifizierungen benötigen. Der Baustein trennt Produktzertifikat, Prozessnachweis, Laborprüfung und regulatorische Konformität.
- Produktkomponenten, Märkte und verpflichtende Nachweise erfassen.
- Relevante Zertifizierungs- und Prüfprogramme dem Scope zuordnen.
- Überschneidungen und nicht abgedeckte Risiken transparent machen.
- Eine mehrjährige Zertifizierungs- und Nachweisroadmap erstellen.
EUDI-Zertifizierungsmodell und Konformitätsbewertung
Die Zertifizierung verbindet regulatorische Anforderungen mit nationalen Schemata, Konformitätsbewertungsstellen und technischen Nachweisen. Frühzeitige Scope-Entscheidungen reduzieren spätere Nacharbeit.
- Zertifizierungsgegenstand, Wallet-Komponenten und externe Abhängigkeiten abgrenzen.
- Anforderungen in Security Claims, Controls und prüfbare Evidenz übersetzen.
- Bewertungsaktivitäten, Labortests und organisatorische Nachweise planen.
- Abweichungen, Restrisiken und Zertifizierungsauflagen kontrolliert bearbeiten.
Common Criteria und Security Target
Common Criteria strukturiert Sicherheitsproblem, Ziele, Funktionen und Assurance-Anforderungen. Der Baustein zeigt, wie ein Security Target produktnah und prüfbar aufgebaut wird.
- TOE, Assets, Bedrohungen, organisatorische Policies und Annahmen beschreiben.
- Security Objectives und Security Functional Requirements ableiten.
- Security Assurance Requirements und Evaluationsaktivitäten planen.
- Konfiguration, Guidance, Schwachstellenanalyse und Zertifikatsgrenzen vorbereiten.
EMVCo- und PCI-Anforderungen im Wallet-Kontext
Payment-Zertifizierung und Sicherheitsstandards adressieren unterschiedliche Teile der Lösung. Der Baustein ordnet Tokenisation, mobile Zahlung, Software-Sicherheit und mobile Akzeptanz ein.
- Anwendungsbereich von EMVCo- und PCI-Programmen für die konkrete Lösung bestimmen.
- Technische Anforderungen den Wallet-, Backend- und Akzeptanzkomponenten zuordnen.
- Prüflabor, Testwerkzeuge, Dokumentation und Vorprüfungen planen.
- Produktänderungen und Zertifikatsaufrechterhaltung in den Lebenszyklus integrieren.
Credential-Fallstudie: EUDI-, mdoc- und SD-JWT-Ökosystem
Eine Credential-Lösung wird von Ausstellung über Präsentation und Datenschutz bis zur Zertifizierungsplanung entworfen.
- Credential-Typ, Claim-Modell, Rollen und Vertrauensanker definieren.
- Ausstellung, Holder Binding, Präsentation und Statusprüfung modellieren.
- Datenminimierung, Unlinkability und Nutzerfreigabe nachweisen.
- Zertifizierungs-Scope, Evidenz und Betriebsänderungen planen.
Praxisaufgaben
- Profilierung eines Credential-Typs für SD-JWT und mdoc.
- Modellierung von Ausstellung, Präsentation, Holder Binding und Status.
- Privacy-Review mit Korrelationstest und minimaler Attributanforderung.
- Zertifizierungs-Scope und Evidenzplan für eine EUDI-nahe Wallet.
- Abschlussfallstudie mit Issuer, Wallet, Verifier und Trust-Infrastruktur.
Einordnung in das Seminarprogramm
Das Intensivformat ist als komprimierter, zusammenhängender Qualifizierungspfad konzipiert. Es bündelt die zugehörigen Einzelseminare, ersetzt redundante Wiederholungen durch eine durchgängige Fallstudie und eignet sich für Teams, die innerhalb eines geschlossenen Programms Architektur-, Implementierungs- und Prüfkompetenz aufbauen müssen.
Fachbereichsleiter / Leiter der Trainer / Ihre Ansprechpartner
-

Lucas Beich
Telefon: + 49 (221) 74740055
E-Mail: lucas.beich@seminar-experts.de -

Paul Goldschmidt
Telefon: + 49 (221) 74740055
E-Mail: paul.goldschmidt@seminar-experts.de
Seminardetails
| Dauer: | 5 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage 09:00 Uhr |
| Preis: |
Öffentlich oder Live Stream: € 2.995 zzgl. MwSt. Inhaus: € 8.500 zzgl. MwSt. |
| Teilnehmeranzahl: | min. 2 - max. 8 |
| Teilnehmer: | Identity-Architekten, Issuer, Verifier, PKI, Datenschutz, Zertifizierung und Payment |
| Voraussetzungen: | Kenntnisse in digitaler Identität, PKI, OAuth/OpenID und Mobile Security |
| Standorte: | Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg |
| Methoden: | Vortrag, Demonstrationen, praktische Übungen am System, Fallstudien und moderierte Architekturarbeit |
| Seminararten: | Öffentlich, Webinar, Inhaus, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht |
| Durchführungsgarantie: | ja, ab 2 Teilnehmern |
| Sprache: | Deutsch - bei Firmenseminaren ist auch Englisch möglich |
| Seminarunterlage: | Dokumentation auf Datenträger oder als Download |
| Teilnahmezertifikat: | ja, selbstverständlich |
| Verpflegung: | Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch) |
| Support: | 3 Anrufe im Seminarpreis enthalten |
| Barrierefreier Zugang: | an den meisten Standorten verfügbar |
| Weitere Informationen unter + 49 (221) 74740055 |
Seminartermine
Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.
