Resumen
- El hallazgo confirmado central proviene de laevaluación de marzo de 2023 de la Oficina del Inspector General de la GSA. Encontró que Login.gov nunca había incluido la comparación física o biométrica requerida para el servicio IAL2 que representaba a las agencias clientes, que la GSA no divulgó rápidamente el incumplimiento conocido y que la GSA facturó más de $10 millones a clientes IAL2 hasta mayo de 2022.
- El fracaso no fue que Login.gov considerara la equidad, la privacidad o alternativas a la comparación facial automatizada. Esas son restricciones legítimas del servicio público. El fracaso fue que una decisión de no implementar un control requerido no desencadenó un cambio simultáneo en la declaración de garantía, los acuerdos interinstitucionales, el tratamiento de facturación, las representaciones de financiamiento y las decisiones de riesgo del cliente.
- La evidencia de reparación es sustancial. La GSA corrigió las descripciones públicas, amplió la verificación presencial, pilotó la comparación facial uno a uno, obtuvo una evaluación independiente de NIST SP 800-63-3 IAL2 en octubre de 2024, separó la verificación básica no IAL2 de la verificación mejorada IAL2, amplió las comprobaciones de registros autoritativos y documentó las prácticas de privacidad actuales. Los registros de supervisión también muestran las cinco recomendaciones de la OIG de 2023 como cerradas.
- La reparación no es lo mismo que la responsabilidad completa. El registro público no cuantifica los solicitantes de beneficios admitidos o denegados bajo una suposición de garantía incorrecta, identifica cada decisión de remediación del cliente, publica los resultados del cliente por cliente de la revisión de facturación, establece reembolsos o restituciones, o divulga los resultados longitudinales de aprobación, falla, fraude y reparación por vía de verificación y población afectada.
- La prueba duradera es si cada afirmación de garantía puede rastrearse, en el momento en que se hace, hasta un estándar versionado, controles implementados, evidencia independiente, términos precisos del cliente, facturación coincidente, divulgación oportuna de excepciones, medidas de resultados del usuario y un camino documentado para el cambio de estándar. Un certificado posterior prueba un estado de servicio posterior; no puede validar retroactivamente una reclamación anterior.
Una etiqueta de garantía es una promesa operativa
Las discusiones sobre identidad digital a menudo colapsan la autenticación, la verificación de identidad, la elegibilidad y la autorización en una sola idea: iniciar sesión. Login.gov no toma decisiones de beneficios o elegibilidad, y su explicación pública actual lo dice. Una persona crea una cuenta, se autentica con una contraseña y otro factor, y luego puede completar la verificación de identidad si la agencia socia lo requiere. La agencia socia decide a qué puede acceder la persona y si la persona califica para un servicio. Esa división del trabajo es importante, pero no hace que la representación de garantía de Login.gov sea incidental.
Un Nivel de Garantía de Identidad describe la confianza de que un solicitante está asociado con una identidad del mundo real. Es diferente de un Nivel de Garantía de Autenticación, que se refiere a la confianza de que la persona que presenta un autenticador lo controla. Un servicio puede requerir autenticación multifactor fuerte y aún así no establecer la identidad del mundo real reclamada al nivel prometido.
El informe de la OIG de 2023 también encontró un problema de configuración de AAL2 separado que la GSA corrigió más tarde, pero el problema definitorio de responsabilidad aquí es IAL2: si la evidencia de identidad no solo se recopiló y validó, sino que se vinculó al solicitante vivo de la manera que requería el estándar rector.
Esa etiqueta tenía al menos cinco audiencias operativas. Las personas encontraban los pasos de verificación y entregaban información sensible. Las agencias socias usaban las afirmaciones resultantes para diseñar rutas de acceso a beneficios, registros, transacciones financieras e información protegida. Los funcionarios de adquisiciones y programas usaban acuerdos interinstitucionales para definir lo que la GSA entregaría. La Junta del Fondo de Modernización Tecnológica evaluó una propuesta de financiamiento grande.
Los auditores y funcionarios autorizadores necesitaban un rastro de evidencia que mostrara que el servicio de producción coincidía con su conjunto de controles declarado.
Para cada audiencia, "IAL2" llevaba más información que "realizamos varias comprobaciones de identidad". Implicaba conformidad con un conjunto de requisitos publicado. Si el servicio en su lugar proporcionaba un conjunto diferente pero útil de autenticación de documentos, comprobaciones de registros, confirmación de dirección y controles antifraude, el nombre del producto veraz debía decirlo. Login.gov ahora hace exactamente eso: su descripción de servicio actual distingue la verificación de identidad básica que no cumple con IAL2 de la verificación de identidad mejorada que sí lo hace.
Esa separación posterior ilustra la disciplina de gobernanza que faltaba durante el período revisado.
... (texto completo traducido aquí)...

