BS ISO IEC 19286-2018 PDF
Name in English:
STB BS ISO IEC 19286-2018
Name in Russian:
СТБ BS ISO IEC 19286-2018
Original standard BS ISO IEC 19286-2018 in PDF full version. Additional info + preview on request
Full title and description
STB BS ISO IEC 19286-2018 — Identification cards — Integrated circuit cards — Privacy-enhancing protocols and services. This standard specifies privacy-enhancing protocols and services for integrated circuit cards (ICCs), including mechanisms for discoverability of privacy attributes, attribute-based credential handling, and identification of data objects and commands used by ICCs.
Abstract
ISO/IEC 19286:2018 provides a framework and concrete protocol specifications to improve privacy for systems that use integrated circuit cards. It adopts applicable mechanisms from ISO/IEC 7816 and ISO/IEC 18328, describes privacy principles (data minimization, user control, data quality), outlines a privacy architecture for ICC-based systems, and defines protocol extensions for user verification, device authentication, secure channels and attribute handling; Annex B contains example privacy impact assessments.
General information
- Status: Current / confirmed (adopted and published as a national adoption in BS form).
- Publication date: ISO publication: 8 January 2018; BS adoption/publication (BS ISO/IEC 19286:2018): 29 January 2018.
- Publisher: International: ISO/IEC (JTC 1/SC 17). British adoption: BSI (as BS ISO/IEC 19286:2018).
- ICS / categories: 35.240.15 — Identification cards; related information technology security categories.
- Edition / version: Edition 1.0 (2018).
- Number of pages: ISO PDF: 76 pages (official ISO edition); BSI listing indicates 86 pages for the BS-formatted publication (pagination/front-matter differences).
Scope
This document normalizes privacy-enhancing protocols and services applicable to distributed systems that include integrated circuit cards (ICCs). It reuses mechanisms from relevant parts of ISO/IEC 7816 and ISO/IEC 18328 where they contribute to security and privacy, provides means to discover privacy-enabling attributes, defines requirements for attribute-based credential handling, and identifies ICC data objects and commands needed to implement the protocols and services described. The standard applies to communication between ICCs and external devices as well as on-card interactions and includes guidance for privacy impact assessment.
Key topics and requirements
- Privacy principles and architecture: data minimization, user control and data quality applied to ICC systems.
- Discoverability of privacy-enabling attributes and attribute metadata for ICCs.
- Attribute-based credential handling: requirements for issuing, presenting and verifying attributes while protecting privacy.
- User verification methods covered (password/PIN VERIFY command, PACE, biometric verification) and related protocol protections.
- Device authentication and secure channel establishment with optional selective attribute access.
- Identification of ICC data objects and commands necessary to implement the described privacy-enhancing protocols.
- Examples and guidance for privacy impact assessment (informative Annex B).
Typical use and users
Implementers and designers of smartcards and secure elements, system architects for identity and credential systems, national identity and e‑ID program teams, payment and access-control integrators, security and privacy engineers, certification and testing laboratories, and standards bodies working on card-related security and privacy profiles. The standard is intended for professionals deploying ICC-based authentication and attribute systems who need to enhance user privacy while maintaining interoperability.
Related standards
Directly related standards referenced and reused by ISO/IEC 19286 include ISO/IEC 7816 (Identification cards — Integrated circuit cards) and parts of ISO/IEC 18328 (Application of ISO/IEC 7816 mechanisms in secure element contexts). Implementers should also consider other card, authentication and privacy-related standards from ISO/IEC JTC 1/SC 17 when designing interoperable systems.
Keywords
Identification cards, integrated circuit cards, ICC, smartcard, privacy-enhancing protocols, attribute-based credentials, discoverability, PACE, VERIFY, device authentication, secure channels, privacy impact assessment, ISO/IEC 7816, ISO/IEC 18328.
FAQ
Q: What is this standard?
A: ISO/IEC 19286:2018 (adopted as BS ISO/IEC 19286:2018) is an international standard that defines privacy-enhancing protocols and services for integrated circuit cards (ICCs), including protocol extensions, data objects and requirements for attribute handling.
Q: What does it cover?
A: It covers privacy principles and architecture for ICC systems, discoverability of privacy attributes, attribute-based credential handling, user verification methods (PIN, PACE, biometrics), device authentication, secure channel establishment, ICC data objects and commands, and guidance for privacy impact assessments.
Q: Who typically uses it?
A: Card manufacturers, secure element implementers, identity-program managers, system integrators (payments, e‑ID, access control), security/privacy engineers, and conformity assessment bodies use this standard when building or evaluating privacy-aware ICC solutions.
Q: Is it current or superseded?
A: As published in 2018 the standard is in force (published by ISO/IEC in January 2018 and adopted as BS ISO/IEC 19286:2018 in January 2018). There is no indication of a later revision or formal supersession as of 23 February 2026. Users should check with national or ISO catalogues for any amendments or revisions after that date.
Q: Is it part of a series?
A: It is part of the family of standards addressing identification cards and integrated circuit cards (notably the ISO/IEC 7816 series) and interoperates with related work in ISO/IEC JTC 1/SC 17; the document explicitly reuses mechanisms from parts of ISO/IEC 7816 and ISO/IEC 18328.
Q: What are the key keywords?
A: Identification cards, integrated circuit cards, privacy-enhancing protocols, attribute-based credentials, data minimization, user control, PACE, VERIFY, device authentication, secure channel.