Med på å utforme verdensstandarden: våre seks kommentarer til FNs åpenhetsprotokoll

Med på å utforme verdensstandarden: våre seks kommentarer til FNs åpenhetsprotokoll

Et pass teller bare hvis hvert verktøy kan sjekke det. Reglene for dette er under utarbeidelse, og vi har sendt inn seks kommentarer. To av dem har fått svar, og én har ført til at vår egen sjekker er endret.

Et gjenvinningsanlegg i Lyon får inn et batteri på bordet, med et sertifikat utstedt i Zürich. De ønsker å sjekke om opplysningene er ekte, og det skal gjøres med verktøyet de uansett bruker. Ikke med produsentens programvare, ikke med vår. Om dette fungerer, avgjøres ikke av produsenten og ikke av Transpareo, men av et regelverk som nettopp er under utarbeidelse.

Dette regelverket er United Nations Transparency Protocol (UNTP) fra UN/CEFACT, den nye verdensstandarden for hvordan produktpass og verifiserbare bevis skal utformes, signeres og kontrolleres. Det er bevisst enkelt og produsentnøytralt: et felles språk som bindende regelverk som EUs produktpass kan bygge på, i stedet for at hvert land og hver leverandør finner opp sitt eget format.

UNTP har lagt versjon 0.7.0 ut til offentlig høring. Frem til versjon 1.0 blir godkjent, kan alle personer og organisasjoner gi tilbakemelding via et åpent register. Vi har sendt inn seks kommentarer. To av dem har allerede fått svar fra arbeidsgruppen, og én har ført til endringer i vår egen kode. Denne artikkelen beskriver hva vi har kommentert og hva det betyr for passene deres.

Dette må ikke forveksles med EU-høringen, som vi også deltok i: der handlet det om EU-kommisjonens bindende DPP-register. UNTP er laget under, den globale tekniske infrastrukturen som EU-registeret og andre regelverk kan basere seg på.

Hvorfor vi er med på å utforme verdensstandarden

Et produktpass som bare kan leses og kontrolleres av programvaren til én enkelt leverandør, er ikke et pass. Det er et silo med et finere navn. Hensikten med et DPP er at en innkjøper, en gjenvinningsaktør eller et markedstilsynsorgan skal kunne kontrollere opplysningene med hvilket som helst egnet verktøy, ikke bare vårt. Hvor nøyaktig denne kompatibiliteten defineres, avgjøres i standarden. Vi foretrekker å være med på å utforme den, fremfor å arve den senere.

1. Dokumentasjon som overlever i flere tiår (#678)

Den gjeldende UNTP-profilen foreskriver at signaturen omslutter dokumentet utenfra, som en forseglet konvolutt rundt et brev. For et pass som skal arkiveres i ti år, speiles og gjenfinnes via fingeravtrykket, har alternativet klare fordeler: en signatur som ligger i selve dokumentet. Den overlever enhver videreformidling, og en fast skrivemåte for dokumentet (det JSON Canonicalization Scheme, RFC 8785) gir et stabilt fingeravtrykk for versjonssporing. Vi har foreslått å godkjenne denne standardmetoden, W3C-kryptosuiten eddsa-jcs-2022, som et likeverdig alternativ. Hvorfor et pass i det hele tatt må overleve utstederen, og hvordan signaturer klarer dette, har vi gått nærmere inn på i artikkelen om signaturer og sertifikater.

Denne kommentaren fikk ikke bare et svar, den endret også vår egen tester. Med Transpareo Time Machine 2.0.0 (20. juni 2026) har vi gått over fra en redusert egenprofil til standardprosedyren. Dermed kan ethvert verktøy som støtter W3C-standarden, validere et Transpareo-pass, ikke bare vårt eget.

Vi har ikke bare krevd samsvar, vi har levert det.

I den samme kommentaren foreslo vi to relaterte punkter: pålitelige retningslinjer for hvor lenge en tilbakekallingsliste må forbli tilgjengelig, med mulighet for å rekonstruere tilbakekallingen fra produktets livssyklus om nødvendig; og regelen om at hvert verktøy skal vise det samme passet på samme måte, uten medfølgende visningsinstruksjoner.

2. Én enkelt algoritme for hele tillitskjeden (#683)

Hvordan en kontrollør kommer seg fra utstederens identifikasjonsnummer via utstederregisteret til sertifiseringen og videre til produksjonsstedet, er i dag beskrevet i prosatekst fordelt over flere sider, men ikke som én enkelt prosess. Vi har foreslått en trinnvis prosess for hele tillitskjeden: Kontroller beviset, finn utstederen i registeret, sammenlign samsvarskriteriene, identifiser produksjonsanlegget. Uten denne ene bindende beskrivelsen tolker uavhengige verktøy de spredte avsnittene forskjellig og kommer til ulike konklusjoner om hvorvidt et pass er ekte. Også denne kommentaren har utløst et svar fra arbeidsgruppen.

3. Trinnvis offentliggjøring av et enkelt pass (#679)

Et regulert pass må betjene flere målgrupper: Allmennheten, berettigede interessenter som gjenvinningsbedrifter og myndigheter ser hver sine utdrag av det samme passet; EUs batteriforordning foreskriver nettopp dette. Vi har foreslått å behandle denne trinnvise offentliggjøringen som et standardtilfelle av første klasse, i stedet for å implementere den i etterkant som kryptering per mottaker.

4. Flerspråklig innhold direkte i datamodellen (#680)

I dag inneholder UNTP menneskelesbare opplysninger på ett enkelt språk. I regulerte, flerspråklige markeder er dette ikke tilstrekkelig: Et pass som gjelder i hele EU, må ha tekster på flere språk samtidig. Vi har foreslått at en enkelt verdi skal inneholde alle språkversjonene. Transpareo leverer i dag pass på 40 språk, og vi merker dette behovet hver dag. Hvordan vi i det hele tatt håndterer denne språkmangfoldigheten, beskriver vi i innlegget om AI-oversettelse.

5. Langsiktig verifiserbarhet som et arkitekturproblem (#681)

Dette henger sammen med det første punktet, men er av mer grunnleggende betydning: Bevis, utsteder-ID-er og tilbakekallingslister må forbli tilgjengelige i over et tiår, ellers vil det på et tidspunkt ikke lenger være mulig å verifisere et gammelt pass, selv om det var gyldig. Vi har bedt om retningslinjer for hvordan nøkler, utsteder-ID-er og tilbakekallingslister skal holdes permanent tilgjengelige. Et spørsmål som først vil melde seg om flere år, og nettopp derfor hører hjemme i standarden i dag.

6. En bro til EU-produktpasset (#682)

UNTP er bevisst utformet som et slankt pass for handel mellom bedrifter. EU-produktpasset er et bindende regelverk med egen feltliste. Den som implementerer begge deler, trenger en eksplisitt tilknytning mellom dem: et profil som viser hvordan et UNTP-pass fyller ut de obligatoriske feltene i et EU-pass. Det er nettopp denne koblingen vi jobber med hver dag, og derfor har vi bedt om at denne broen skal bygges.

Hvorfor vi gjør dette

To av våre seks kommentarer har allerede fått svar, og én har fått vår revisor til å gå over til standardprosedyren. Dermed sitter vi ikke lenger på sidelinjen, men i ekspertgruppen til arbeidsgruppen for forsyningskjeder.

En standard blir bedre når de som faktisk signerer og kontrollerer passene, får si sin mening - ikke bare de som skriver om dem.

For våre kunder er dette ikke et mål i seg selv. Jo mer presis og produsentnøytral verdensstandarden er, desto tryggere er investeringen deres: Passdataene deres forblir eksporterbare og kan kontrolleres med ethvert verktøy som støtter standarden. Ingen låsing, ingen format som står og faller med én enkelt leverandør.

Hvem som vil være med

Den offentlige gjennomgangen fortsetter. Alle innsendte innspill er offentlig tilgjengelige i UNTPs offentlige register. Arbeidsgruppen for forsyningskjeder møtes jevnlig via videokonferanse; datoene finnes på UNTPs styringsside. Alle som i fremtiden skal utstede produktpass eller kontrollere dem - enten det er produsenter, tjenesteleverandører, gjenvinningsbedrifter eller myndigheter - bør i det minste lese gjennom de åpne punktene én gang. Selv en kort, faglig presis tilbakemelding er nyttig.

Og de som allerede i dag ønsker å kontrollere et Transpareo-pass uavhengig, kan gjøre det med Transpareo Time Machine - siden versjon 2.0.0 med nøyaktig den prosedyren vi har fremmet i UNTP-profilen.

Oppdateringer om åpne standarder og verifisering

Hvordan UNTP, EU-produktpasset og verifiseringsverktøyene utvikler seg - det viktigste sendes månedlig til innboksen din.