Genotificeerde eID-stelsels onder eIDAS 2.0 zijn nationale elektronische identificatiesystemen die EU-lidstaten officieel hebben geregistreerd bij de Europese Commissie, waardoor ze juridisch erkend zijn in alle EU-lidstaten. Onder eIDAS 2.0 vormen deze stelsels de basis van grensoverschrijdende digitale identiteitsherkenning in Europa. Dit artikel beschrijft hoe het notificatieproces werkt, welke betrouwbaarheidsniveaus van toepassing zijn en wat organisaties moeten doen om compliant te blijven.
Hoe werkt het eID-notificatieproces onder eIDAS 2.0?
Het eID-notificatieproces onder eIDAS 2.0 vereist dat EU-lidstaten hun nationale elektronische identificatiestelsels formeel registreren bij de Europese Commissie. Zodra een stelsel is genotificeerd en gepubliceerd in het Publicatieblad van de EU, zijn andere lidstaten wettelijk verplicht dit te erkennen voor grensoverschrijdende toegang tot overheidsdiensten. Deze wederzijdse erkenning is wat het systeem op Europese schaal laat werken.
Het proces zelf omvat meerdere stappen. Een lidstaat dient gedetailleerde technische en beveiligingsdocumentatie over zijn eID-stelsel in bij de Commissie. Het stelsel ondergaat vervolgens een collegiale toetsing door andere lidstaten om te verifiëren dat het voldoet aan de vereiste normen. Pas nadat deze toetsing met succes is afgerond, ontvangt het stelsel de officiële notificatiestatus.
Een belangrijke verandering onder eIDAS 2.0 is dat de regels nu breder van toepassing zijn. Waar de oorspronkelijke eIDAS-verordening zich voornamelijk richtte op publieke diensten, breidt het bijgewerkte kader de erkenningsverplichtingen ook uit naar de private sector. Dit betekent dat banken, verzekeraars en andere private organisaties in relevante gereguleerde sectoren die diensten aanbieden waarvoor sterke identiteitsverificatie wettelijk of contractueel vereist is, ook genotificeerde eID-stelsels van andere lidstaten moeten accepteren.
Een andere belangrijke wijziging is dat elke lidstaat nu verplicht is om burgers, ingezetenen en bedrijven toegang te bieden tot een Europese Digitale Identiteitswallet. Deze wallets kunnen rechtstreeks worden uitgegeven door overheden of door private entiteiten die officiële erkenning hebben ontvangen. Dit vertegenwoordigt een aanzienlijke uitbreiding van het eID-ecosysteem voorbij het traditionele overheid-tot-overheid-model.
Welke betrouwbaarheidsniveaus gelden voor genotificeerde eID-stelsels?
Genotificeerde eID-stelsels onder eIDAS 2.0 worden ingedeeld in drie betrouwbaarheidsniveaus: laag, substantieel en hoog. Deze niveaus geven aan hoe zeker een vertrouwende partij kan zijn dat de persoon die een digitale identiteit presenteert daadwerkelijk is wie hij of zij beweert te zijn. Hoe hoger het betrouwbaarheidsniveau, hoe strenger de vereisten voor identiteitsvaststelling en authenticatie.
- Laag: Biedt beperkt vertrouwen in de opgegeven identiteit. Geschikt voor diensten met een lager risico waarbij de gevolgen van een valse identiteit minimaal zijn.
- Substantieel: Biedt aanzienlijk vertrouwen dat de identiteit authentiek is. Vereist sterkere identiteitsverificatie en ten minste enkelvoudige authenticatie. De meeste grensoverschrijdende overheidsdiensten gebruiken dit niveau als uitgangspunt.
- Hoog: Biedt het hoogste niveau van vertrouwen. Vereist fysieke of gelijkwaardige identiteitsvaststelling en meervoudige authenticatie. Dit niveau is vereist voor gevoelige diensten zoals toegang tot medische dossiers, het aanvragen van gereguleerde financiële producten of interactie met overheidssystemen die kritieke persoonsgegevens bevatten.
Onder eIDAS 2.0 zijn lidstaten alleen verplicht genotificeerde stelsels van andere landen te erkennen op hetzelfde betrouwbaarheidsniveau of hoger dan wat hun eigen dienst vereist. Als jouw dienst substantieel betrouwbaarheidsniveau vereist, moet je elk genotificeerd stelsel accepteren dat ten minste aan dat niveau voldoet. Dit creëert een consistent, interoperabel kader over grenzen heen zonder elke dienst te dwingen elke identiteitsmethode te accepteren.
Voor organisaties in gereguleerde sectoren is het essentieel te begrijpen welk betrouwbaarheidsniveau van toepassing is op hun specifieke gebruiksscenario. Een fout hierin kan leiden tot onnodige drempels voor gebruikers of onvoldoende identiteitsverificatie die compliancerisico’s met zich meebrengt.
Hoe verhouden genotificeerde eID-stelsels zich tot de EUDI-wallet?
Genotificeerde eID-stelsels en de Europese Digitale Identiteitswallet zijn nauw met elkaar verbonden maar vervullen verschillende functies. Genotificeerde eID-stelsels zijn de nationale identiteitssystemen die landen registreren onder eIDAS 2.0. De EUDI-wallet is een nieuw type digitaal hulpmiddel dat voortbouwt op deze nationale identiteiten en ze samenbrengt in één door de gebruiker beheerde app die in de hele EU werkt.
In de praktijk gebruikt de EUDI-wallet geverifieerde identiteitsgegevens van genotificeerde nationale eID-stelsels als basis. Wanneer een burger zijn wallet instelt, is zijn identiteit verankerd aan zijn nationale eID, die al is geverifieerd op een erkend betrouwbaarheidsniveau. De wallet stelt hem vervolgens in staat niet alleen zijn kernidentiteit op te slaan en te delen, maar ook aanvullende attributen zoals beroepskwalificaties, rijbewijzen of gezondheidsinformatie.
Het belangrijkste verschil zit in gebruikerscontrole en flexibiliteit. Traditionele genotificeerde eID-stelsels werken doorgaans als authenticatiemiddelen: je bewijst wie je bent om toegang te krijgen tot een dienst. De EUDI-wallet gaat verder door gebruikers in staat te stellen specifieke attributen selectief te onthullen zonder alles prijs te geven. Een gebruiker kan bijvoorbeeld bewijzen dat hij ouder is dan 18 zonder zijn geboortedatum te delen, of zijn nationaliteit bevestigen zonder zijn volledige identiteitsdocument te onthullen.
Vanuit organisatorisch perspectief zal het accepteren van de EUDI-wallet in de praktijk neerkomen op het accepteren van een genotificeerde eID op hoog betrouwbaarheidsniveau. De wallet is ontworpen om te voldoen aan de hoogste normen van het eIDAS-kader, waardoor deze geschikt is voor zelfs de meest gevoelige grensoverschrijdende transacties. Lidstaten zijn wettelijk verplicht om uiterlijk op 24 december 2026 gecertificeerde wallets beschikbaar te stellen aan alle burgers, inwoners en bedrijven, en publieke instanties moeten de wallet vanaf die datum accepteren als identificatiemiddel. Voor gereguleerde private partijen in sectoren zoals banken en financiële dienstverlening, zorg, telecom, energie, transport, onderwijs en digitale diensten geldt de acceptatieplicht vanaf 24 december 2027, zodat organisaties voldoende tijd hebben om op wallet gebaseerde identiteitsverificatie in hun diensten te integreren.
Welke sectoren worden het meest beïnvloed door de vereisten voor genotificeerde eID-stelsels?
De sectoren die het meest worden beïnvloed door de vereisten voor genotificeerde eID-stelsels onder eIDAS 2.0 zijn die sectoren die afhankelijk zijn van sterke identiteitsverificatie voor toegang tot diensten, naleving van regelgeving of de uitvoering van juridisch bindende transacties. Dit omvat financiële dienstverlening, overheid, gezondheidszorg, telecom, energie, transport, onderwijs en digitale diensten, maar de impact strekt zich uit tot elke organisatie die grensoverschrijdend actief is in de EU of gevoelige persoonsgegevens verwerkt.
In de financiële dienstverlening zijn de vereisten bijzonder significant. Banken, verzekeraars en betaaldienstverleners moeten al voldoen aan KYC-, AML- en PSD2-regelgeving. eIDAS 2.0 voegt een nieuwe laag toe door deze organisaties te verplichten genotificeerde eID-stelsels te accepteren, en uiterlijk op 24 december 2027 ook de EUDI-wallet, voor klantacceptatie en authenticatie in contexten waar sterke gebruikersauthenticatie wettelijk of contractueel vereist is. Het goede nieuws is dat op wallet gebaseerde identiteitsverificatie complianceprocessen aanzienlijk kan stroomlijnen door herbruikbare, cryptografisch geverifieerde identiteitsgegevens mogelijk te maken.
Voor overheidsorganisaties zijn de verplichtingen direct: overheidsdiensten die identiteitsverificatie vereisen, moeten genotificeerde eID-stelsels van andere lidstaten accepteren op het juiste betrouwbaarheidsniveau, en moeten de EUDI-wallet accepteren vanaf 24 december 2026. Dit is niet nieuw onder eIDAS 2.0, maar de uitgebreide reikwijdte en striktere handhaving maken naleving urgenter.
In de gezondheidszorg is patiëntidentiteitsverificatie cruciaal voor gegevensbeveiliging, toestemmingsbeheer en grensoverschrijdende zorg. eIDAS 2.0 stelt zorgverleners in staat patiëntidentiteiten te verifiëren met behulp van vertrouwde nationale eID-stelsels, waardoor de afhankelijkheid van papieren processen afneemt en de beveiliging van digitale gezondheidsgegevens verbetert. Voor zorgaanbieders die onder de acceptatieplicht vallen, geldt de deadline van 24 december 2027.
Onderwijs- en onderzoeksorganisaties worden ook beïnvloed, met name die betrokken zijn bij grensoverschrijdende studenteninschrijving, verificatie van diploma’s of toegang tot gedeelde onderzoeksinfrastructuur. Het vermogen van de EUDI-wallet om geverifieerde academische getuigschriften te bevatten maakt het ook voor deze sectoren een praktisch hulpmiddel.
Wat moeten organisaties doen om zich voor te bereiden op naleving van genotificeerde eID-stelsels?
Organisaties moeten beginnen met de voorbereiding op naleving van genotificeerde eID-stelsels door hun huidige identiteitsverificatieprocessen in kaart te brengen aan de hand van de vereisten van eIDAS 2.0. Dit betekent identificeren welke diensten identiteitsverificatie vereisen, welk betrouwbaarheidsniveau voor elk geschikt is en of bestaande systemen genotificeerde eID-stelsels van andere lidstaten kunnen accepteren.
Hier volgt een praktische volgorde om jouw voorbereiding te begeleiden:
- Auditeer jouw huidige identiteitsinfrastructuur: Begrijp welke identiteitsmethoden je momenteel accepteert, aan welke betrouwbaarheidsniveaus deze voldoen en waar hiaten bestaan in grensoverschrijdende erkenning.
- Identificeer de toepasselijke betrouwbaarheidsniveaus: Bepaal voor elke dienst of transactietype of laag, substantieel of hoog betrouwbaarheidsniveau vereist is op grond van toepasselijke regelgeving en jouw eigen risicobeoordeling.
- Beoordeel de gereedheid voor de EUDI-wallet: Plan voor wallet-integratie als een kernvereiste, niet als een optionele toevoeging. Lidstaten zijn verplicht gecertificeerde wallets uiterlijk op 24 december 2026 beschikbaar te stellen aan alle burgers, inwoners en bedrijven, en publieke instanties moeten de wallet vanaf die datum accepteren. Voor gereguleerde private partijen in de relevante sectoren geldt de acceptatieplicht vanaf 24 december 2027. Gebruik de periode tot 2026 om te testen en je voor te bereiden op tijdige naleving.
- Actualiseer juridische en compliancekaders: Herzie jouw gebruiksvoorwaarden, privacybeleid en gegevensverwerkingsovereenkomsten om het gebruik van genotificeerde eID-stelsels en op wallet gebaseerde identiteitsattributen te weerspiegelen.
- Maak kennis met technische normen: Maak jouw technische teams vertrouwd met het Architecture and Reference Framework (ARF) dat de basis vormt van de EUDI-wallet en de uitvoeringsverordeningen die zijn gepubliceerd onder eIDAS 2.0.
Een praktisch voordeel van het nieuwe kader is dat het herbruikbare identiteitsverificatie mogelijk maakt. Zodra een gebruiker is geverifieerd op een voldoende betrouwbaarheidsniveau, kan die verificatie worden hergebruikt voor meerdere diensten en organisaties, waardoor drempels en kosten voor alle betrokkenen worden verminderd. Organisaties die hun systemen vanaf het begin zo bouwen dat ze hiervan profiteren, zijn beter gepositioneerd dan organisaties die elke interactie behandelen als een op zichzelf staande verificatiegebeurtenis.
Gezien het tempo van de regelgevingsontwikkeling en het aantal uitvoeringsverordeningen dat al is gepubliceerd onder eIDAS 2.0, vereist het bijblijven voortdurende aandacht. Organisaties die regelgevingsbronnen nauwlettend volgen zijn beter uitgerust om zich aan te passen naarmate het kader zich blijft ontwikkelen.
Hoe helpt TrustTech bij naleving van genotificeerde eID-stelsels
Voorbereiden op genotificeerde eID-stelsels en de EUDI-wallet is niet alleen een technische uitdaging. Het vereist dat je jouw identiteitsinfrastructuur, complianceprocessen en digitale diensten afstemt op een snel veranderend regelgevingskader. TrustTech is specifiek gebouwd om deze transitie te ondersteunen.
TrustTech werkt samen met organisaties in de financiële sector, overheid, gezondheidszorg en andere gereguleerde sectoren en biedt de expertise en technologie om eIDAS 2.0-naleving praktisch en schaalbaar te maken. Dit ziet er in de praktijk als volgt uit:
- Veilige onboardingprocessen die genotificeerde eID-stelsels accepteren op het juiste betrouwbaarheidsniveau
- Herbruikbare identiteitsverificatie die drempels voor gebruikers en de compliancelast voor jouw organisatie vermindert
- EUDI-wallet-gereed infrastructuur die standaard is ontworpen om te voldoen aan eIDAS 2.0-vereisten
- Gekwalificeerde elektronische handtekeningen en vertrouwensdiensten die identiteit integreren in elke transactie
- Grensoverschrijdende interoperabiliteit zodat jouw diensten naadloos werken voor gebruikers in alle EU-lidstaten
TrustTech staat tussen de partijen die met elkaar moeten communiceren en biedt één platform om te identificeren, kwalificeren en ondertekenen zonder onnodige complexiteit toe te voegen. Of je nu net begint met het in kaart brengen van jouw nalevingsvereisten of klaar bent om op wallet gebaseerde identiteitsverificatie te implementeren, TrustTech kan je helpen met vertrouwen vooruit te gaan. Neem contact op met TrustTech om te bespreken hoe we de digitale identiteitsgereedheid van jouw organisatie kunnen ondersteunen.