CH NEO-ZÜRICH AUSGABE
WETTER · GRAU 13°C
BLEND DES TAGES · 07/ROGUE
EST. 2027
DIE AEC CYBER MORGENZEITUNG

PAZ Kaffi

DESIGN · ABBRUCH · KOFFEIN · DEPESCHE
AUSGABE 0924 · 24 September 2026
SENDUNG 04:42 MEZ
2'400 BOGEN GEDRUCKT
LESEZEIT · 47 MIN
Digitale Identitätsarchitektur: Dem Lastpfad vom Credential bis zur Schleuse folgen
Systeme
FRAME · 06:55
24-09-2026

Digitale Identitätsarchitektur: Dem Lastpfad vom Credential bis zur Schleuse folgen

Wie NIST-Identitätsrollen, Credentials und Request-Checks funktionieren – und ihre Bedeutung für BIM-Server, Schranken und Schweizer e-ID.

Eine Tür ist eine Relying Party. Das ist die unterschätzte These in der Arbeit zu Persönlichen Identitäts-Agenten, die Mayrhofer et al. 2025 von der JKU Linz veröffentlicht haben (arXiv 2508.10185): dezentralisierte Identität verlässt den Browser-Tab und geht durch Türen, Zufahrtsschranken und Grenzkontrollstellen. Liest man es als Systemdiagramm, zeichnet sich das Bild neu. Die Baustellenschranke, die BIM-Server-Anmeldung und der Client-Viewer-Link hören auf, drei IT-Tickets zu sein, und werden drei Instanzen einer Architektur – mit denselben Rollen, denselben Fehlermodi und denselben Single Points of Failure, die du noch nicht gefunden hast.

Der Druck kommt von zwei Seiten. Die Schweizer E-ID des Bundes ist für Dezember 2026 geplant. Wie PAZ berichtet hat, hat eine Budgetkürzung von CHF 1,7 Millionen die grenzüberschreitende Interoperabilität, den staatlichen Backup-Service und die Ausstellung durch Drittanbieter-Wallets aus der ersten Version entfernt. Das lehrt: Was ein System bei der Lancierung weglässt, ist eine Designentscheidung, keine Kleinigkeit. Unterdessen zeigen KI-Agenten – wie Biometric Update berichtet – die Lücke zwischen Identität und Befugnis auf und treiben GLEIF, die FIDO Alliance und iProov an, Vertrauens- und Genehmigungsschichten mit Human-in-the-Loop aufzubauen. Eine Person, ein Wallet, ein Skript und ein Agent stellen nun derselben Schranke dieselbe Frage. Dieser Essay behandelt die Architektur, die sie beantwortet.

Was es ist: Digitale Identitätsarchitektur ist die Anordnung von Rollen, Schlüsseln und Kontrollen, die einen Anspruch („Ich bin der zertifizierte BIM-Koordinator dieses Projekts”) an einen Akteur bindet. Sie erlaubt einer Partei, die diesen Akteur nie traf, vertrauensvoll danach zu handeln. Es ist nicht der Login-Bildschirm. Der Login-Bildschirm ist eine Kontrollstelle obendrauf. Die Architektur ist der ganze Lastpfad: wer hat dich registriert, wer hält den Beweis, wer prüft ihn, wer handelt, und wer entscheidet, welche Aussteller zählen. Die meisten Diagramme lassen diesen letzten Punkt weg.

Warum es funktioniert: Der Mechanismus ist die Aufteiling der Rollen. Nach den Digital Identity Guidelines der NIST, SP 800-63 (jetzt in Revision 800-63-4), tragen sechs Rollen die Last:

  • der Antragsteller, der eine Identität will
  • der Inhaber, der eine hält
  • der Claimant, der sie gerade nachweist
  • der Berechtigung-Aussteller, der sie ausstellt und einschreibt
  • der Verifier, der den Besitz des Authenticators für diese Transaktion bestätigt
  • die Relying Party, die auf die Assertion des Verifiers handelt, ohne jemals die rohe Berechtigung zu berühren

Halte diese Rollen in separaten Händen und kein einzelner Operator sieht alles. Vereine sie und du hast genau den allmächtigen Operator wiederaufgebaut, gegen den dieses Design arbeitet.

Drei Teile der Ingenieurskunst halten diese Aufteiling:

  • Signaturen, die offline verifizieren. Ein Aussteller signiert eine Berechtigung mit einem privaten Schlüssel, und wer den öffentlichen Schlüssel hat, kann sie prüfen, ohne heimzutelefonieren. Ed25519, das Verfahren das Daniel J. Bernstein, Tanja Lange und Kollegen 2011 veröffentlichten, tut das mit 32-Byte-Public-Keys und 64-Byte-Signaturen.
  • Request-Verifikation pro Request. Das kommt aus Zero-Trust-Architektur, wie NIST SP 800-207 es 2020 spezifizierte. Die Entscheidungsebene (wer darf) sitzt getrennt von der Durchsetzungsebene (was öffnet sich), und jeder Request verdient ein frisches Urteil. Kombinierst du beide, wird ein gestohlenes Token zum Master-Key.
  • Eine verwaltete Vertrauenswurzel. Eine Liste, ein Hauptbuch oder ein Register bestimmt, welche Ausstellerschlüssel gültig sind. Kryptografie prüft, dass ein Schlüssel echt ist. Governance prüft, dass er sprechen darf.

Hier der Kompromiss, deutlich gesagt. Dezentralisierte Designs geben dir Unlinkability und die Aufgabe, die Vertrauenswurzel selbst zu regieren. Du zahlst diesen Preis in Komiteestunden und Haftung, nicht in Code. Jede nationale E-ID – auch die Schweizer – ist ein Verhandlungsergebnis auf dieser Linie.

Ursprünge: Die Frage ist älter als die Maschine. Ein Wachsssiegel, ein Siegelring, ein Passwort am Stadttor: Alle versuchten, einen Anspruch an einen Körper zu binden. Digitale Identität wurde ein eigenes Feld, als wir lernten, dass die Identifizierer, die wir hatten, kopierbare Zeichenketten waren: Passwörter, E-Mail-Adressen, Sozialversicherungsnummern. Eine Zeichenkette, die jeder kopieren kann, beweist nichts über wer sie hält. Die ersten Architekturen waren zentralisiert. Eine Behörde besass den Identifizierer, und das Löschen des Kontos löschte das digitale Selbst, obwohl die Person überlebte. Die erste Ausgabe von NIST 800-63 erschien 2004 und gab dieser Welt ihr Vokabular. Die Ingenieure, die sie seither überarbeitet haben, zeichneten den Grundriss, gegen den die meisten westlichen Systeme angelegt sind, und fast niemand kennt ihre Namen.

Dann kam die Neuinterpretation. 2019 machten Goodell und Aste vom UCL ein Menschenrechtsargument: Eine Person muss mehrere unabhängige Identitäten halten können, damit kein einzelner Operator sie in ein aggregiertes Profil zusammensetzen kann. Dieser Satz trieb die dezentralisierte-Credential-Agenda. Er läuft durch das Sovrin-Netzwerk und den W3C Verifiable Credentials und Decentralized Identifier Stack seit 2017 weiter, und bis zu den Wallets, die jetzt quer über Europa umstritten sind.

Die Schweiz hat ihren eigenen Strang desselben Instinkts. 2020 entwarf das von der EPFL und ETH geführte DP-3T-Team um Carmela Troncoso eine Kontaktverfolgung, damit der sensitive Graph auf Phones blieb und sich nie auf einem Server poolte. Das Problem war anders, aber das Prinzip war gleich: Mache Aggregation unmöglich, nicht nur verboten.

Am anderen Ende der Skala sitzt Aadhaar, lanciert von Indiens UIDAI 2009 und jetzt bei fast vollständiger Bevölkerungsabdeckung. Choudhary und Kaushik (ECIS 2023) lesen es als eine Architektur der Generativität, eine Basis, auf der andere Dienste bauen. Das ist genau, warum seine Skalierung beide – Leistung und Risiko – ist.

←HEUTE: Die Schweizer Bundes-E-ID ist für Dezember 2026 geplant, nach einer Budgetkürzung von CHF 1,7 Millionen, die grenzüberschreitende Interoperabilität und Drittanbieter-Wallets aus der ersten Version strich.
→3012: In Zürich 3012 lesen die Baustellenschranke, der Modell-Server und die Grenze dasselbe Wallet, und niemand tippt ein Passwort.
Drehpunkt: Die Rollen, die NIST benannte, sind ein Lastpfad. Vereinige sie in einem Operator und du hast den Single Point of Failure selbst gebaut.

In der Praxis: Projiziere die Rollen auf eine Schweizer Baustelle und das Konzept hört auf, abstrakt zu sein. Stell dir eine Spitalserweiterung mit einem Dutzend Unternehmern vor. Jedes Subunternehmer-HR-System ist effektiv ein eigener Credential Service Provider. Die Baustellenschranke des Generalunternehmers ist eine Relying Party, und so ist die Common Data Environment. Der Legitimations-Verbund zwischen ihnen ist, wo Verifizierung entweder bei jedem Eintritt passiert oder leise in „legitimiert um 07:00, vertraut bis Sonnenuntergang” verfällt. Das IFC-Modell verdient nun den Schutz, den du der Anlage auf der Baustelle gibst. Wer es öffnet, sollte verifiziert werden für jede Aktion, nicht vertraut, weil er sich an diesem Morgen anmeldete.

Die leiseren Claimants sind Maschinen: eine Grasshopper-Definition, die Elemente ins Archicad über Graphisoft’s Python/JSON API oder die PAZ Grasshopper↔Archicad-Bibliothek schreibt, eine Vermessungsdrohne, die eine Punktwolke hochlädt, ein KI-Agent, der ein Submittal entwirft. Jede handelt im Namen von jemandem, und jede wirft die Frage auf, die die Agent-Governance-Debatte immer wieder durchdenkt: wessen Befugnis ist das, und wer hat es genehmigt? Gib Skripten und Agenten ihre eigenen scharf umgrenzten Berechtigungen als Subscriber in ihrem eigenen Recht, statt sie eine menschliche Sitzung borgen zu lassen.

Schweizer Büros schreiben bereits Rollen und Verantwortungen ins BEP, mit SIA 2051 als gemeinsamer Grund für die Anwendung der BIM-Methode. Die Identitätsschicht gehört in denselben Ausführungsplan, neben LOIN und dem Austauschplan, nicht in ein IT-Ticket, das niemand im Projekt liest.

Atelier: Für ein Büro, das mit KI-Assistenten und Automatisierungs-Skripten lebt, ist die Identitätskarte auch eine Befugniskarte: Jeder Agent, der ins Modell schreibt, ist ein Claimant, den jemand verifizieren muss. Der Montag-Move: Nimm ein laufendes Projekt und liste jeden auf – Person, Skript, Agent, Viewer-Link – der das Modell berührt. Für jeden notiere seine NIST-Rolle und wann es zuletzt verifiziert wurde, dann widerrufe jeden offenen Zugang, der nur überlebt, weil niemand ihn nochmal geprüft hat.

Hack: Prüfe, wer deine IFC-Datei sagt, dass sie gebaut hat, und bemerke, was das für ein Beweis ist. Jede IFC-Datei kann ein IfcOwnerHistory tragen, das eine besitzende Person-und-Organisation und eine besitzende Anwendung nennt. IfcOpenShell, die offene Bibliothek, die Thomas Krijnen begann und die Bonsai von Dion Moult baut auf, liest es in fünf Zeilen:

import ifcopenshell, collections
model = ifcopenshell.open('project.ifc')
hist = [p.OwnerHistory for p in model.by_type('IfcProduct') if p.OwnerHistory]
who = collections.Counter((h.OwningUser.ThePerson.FamilyName or '?', h.OwningApplication.ApplicationFullName) for h in hist)
for (user, app), n in who.most_common(): print(f'{n:6d}  {user:<20} via {app}')

Starte es auf einem föderalen Modell und du bekommst ein Autorschafts-Hauptbuch, das in Einstellungs-Dialogen getippt und von niemandem signiert wurde. Es ist ein Anspruch ohne Verifier, genau das Loch, das eine signierte Berechtigung schliesst. Stell diese Liste neben die Menschen, die tatsächlich Schreibzugriff in deinem CDE halten. Der Unterschied ist dein erstes Ergebnis.

Aus den späten 2070ern, die Gefahr, die ich dich warnen würde, ist nicht zerbrochene Kryptografie. Die Ausfälle, die wehtuaten, waren stille Abhängigkeiten: ein Identitäts-Provider hinter jedem Unternehmers-Ausweis, ein Wallet-Anbieter hinter jeder Schranke, ein pensionierter Administrator, der der Einzige war, der wusste, wie die Trust-Liste regiert wurde. Single Points of Failure bleiben still bis zum Tag, an dem sie nicht mehr still sind. Zeichne den echten Abhängigkeitsgraph der Identitäten deines Projekts, nicht die Architektur-Folie, und such nach dem dritten Single Point, den du nicht wusstest, dass du hattest.

Identität wird ein Strukturmaterial der gebauten Umwelt. Die Linzer PIA-Arbeit weist auf ein Wallet, das beweist, dass du ein zertifizierter Koordinator bist, und öffnet die Baustellenschranke. Wenn das passiert, werden die Architekten, die zählen, nicht die sein, die die Kryptografie schreiben. Sie werden die sein, die beim ersten Koordinationstreffen fragen: wer darf das öffnen, und wie prüfen wir es jedes Mal? Schreib diese Frage ins BEP, bevor die erste Tür spezifiziert ist, weil Vertrauen nachträglich in ein Gebäude voll von Türen einzubauen das teuerste Detail ist, das es gibt.

GEMELDET AUS
MIT-UNTERZEICHNER
PAZ Academy
VERTRAUEN
HIGH
NACHDRUCKE
© PAZ - PARAMETRIC ACADEMY ZURICH · ALLE RECHTE VORBEHALTEN

PAZ Kaffi · interdisziplinäre Redaktionsarbeit, geleitet von der PAZ Academy

⚑ FEHLER MELDEN · KORREKTUR EINSENDEN
◂ ZURÜCK ZUR TITELSEITE · PAZ KAFFI

© 2026 PAZ Academy.