Organisaties moeten zich voorbereiden op de implementatie van eIDAS 2.0 door hun huidige identiteitsinfrastructuur te auditen, te begrijpen welke verplichtingen van toepassing zijn op hun sector, en concrete stappen te nemen om compatibel te worden met de Europese Digitale Identiteitswallet. De verordening is geen verre toekomstmuziek: lidstaten zijn wettelijk verplicht om EUDI-wallets beschikbaar te stellen aan burgers en bedrijven vóór eind 2026, wat betekent dat het voorbereidingsvenster nu open staat. Dit artikel behandelt de belangrijkste vragen die organisaties stellen bij het opstarten.
Wat vereist eIDAS 2.0 eigenlijk van organisaties?
eIDAS 2.0 verplicht bepaalde categorieën organisaties om de Europese Digitale Identiteitswallet te accepteren als geldig middel voor authenticatie en identiteitsverificatie. Naast acceptatie moeten organisaties hun digitale identiteitsprocessen, gegevensverwerking en integraties met vertrouwensdiensten afstemmen op het bijgewerkte regelgevingskader. Dit heeft invloed op hoe zij gebruikers onboarden, gegevens verifiëren en digitale handtekeningen verwerken.
In de kern bouwt eIDAS 2.0 voort op de oorspronkelijke eIDAS-verordening, maar sluit het aanzienlijke lacunes. Waar het oorspronkelijke kader het aan lidstaten overliet of zij nationale eID-stelsels wilden opzetten en promoten, maakt de nieuwe verordening dit verplicht. Elke EU-lidstaat moet een EUDI-wallet uitgeven aan elke burger, inwoner of onderneming die dat wenst.
Voor organisaties vertaalt dit zich in een aantal concrete verplichtingen:
- Het accepteren van EUDI-wallets voor authenticatie in diensten waarvoor sterke identiteitsverificatie vereist is
- Geregistreerd worden als vertrouwende partij binnen het EUDI-wallet-ecosysteem
- Ervoor zorgen dat uitwisseling van identiteitsgegevens voldoet aan de technische standaarden die zijn vastgelegd in het Architecture and Reference Framework
- Integraties met vertrouwensdiensten afstemmen op bijgewerkte vereisten voor gekwalificeerde elektronische handtekeningen, zegels en tijdstempels
- Gegevensminimalisatiepraktijken herzien, omdat de wallet zo is ontworpen dat gebruikers alleen delen wat strikt noodzakelijk is
De verordening introduceert ook nieuwe categorieën gekwalificeerde vertrouwensdiensten, waaronder gekwalificeerde elektronische grootboeken en gekwalificeerde elektronische archiveringsservices, die het nalevingsoppervlak uitbreiden voor organisaties die op deze diensten vertrouwen.
Welke organisaties worden het meest getroffen door eIDAS 2.0?
Organisaties in gereguleerde sectoren met digitale interacties waarbij veel vertrouwen vereist is, worden het meest direct getroffen door eIDAS 2.0. Dit omvat financiële dienstverlening, bankwezen, verzekeringen, overheidsinstanties, zorgaanbieders, telecommunicatiebedrijven, energiebedrijven, transport, onderwijs, sociale zekerheid, drinkwater, post en digitale infrastructuur. Elke organisatie die momenteel identiteitsverificatie vereist voor onboarding, authenticatie of ondertekening en actief is in een van deze sectoren, valt binnen het toepassingsgebied.
De verordening noemt specifiek bepaalde servicecategorieën waarvoor wallet-acceptatie verplicht zal zijn. Dit zijn onder meer zeer grote onlineplatforms met meer dan 45 miljoen gebruikers in de EU, aanbieders van elektronische communicatiediensten en overheidsinstanties die digitale diensten aanbieden. Banken die online rekeningen openen, telecomaanbieders die simkaarten registreren en overheidsportalen die vergunningen of uitkeringen verstrekken zijn duidelijke voorbeelden.
Maar de impact reikt verder dan de organisaties die expliciet in de verordening worden genoemd. Elk bedrijf dat gebruikers momenteel vraagt hun identiteit digitaal te bewijzen, zal moeten overwegen hoe de EUDI-wallet de verwachtingen van gebruikers en de concurrentiedynamiek verandert. Als jouw concurrenten de wallet accepteren en jij niet, wordt die drempel een zakelijk probleem, niet alleen een nalevingsprobleem.
Organisaties in de financiële dienstverlening staan voor bijzondere urgentie. De vereisten voor sterke klantauthenticatie onder PSD2 snijden rechtstreeks door eIDAS 2.0, en de wallet zal naar verwachting een erkende methode worden om aan die vereisten te voldoen. Evenzo zullen zorgorganisaties die gevoelige patiëntgegevens verwerken moeten beoordelen hoe wallet-gebaseerde identiteit past in hun toestemmings- en verificatieworkflows.
Wat is de tijdlijn voor de nalevingsdeadlines van eIDAS 2.0?
Er zijn twee centrale deadlines. Op 24 december 2026 moeten EU-lidstaten minimaal één gecertificeerde EUDI-wallet operationeel hebben voor burgers, inwoners en bedrijven. Publieke instanties en publieke dienstverleners moeten genotificeerde wallets vanaf die datum accepteren als identificatiemiddel. Voor private partijen is dit het moment waarop wallets daadwerkelijk beschikbaar komen en acceptatie vóór de eigen deadline kan worden getest. Op 24 december 2027 gaat de acceptatieplicht in voor de betreffende gereguleerde private partijen — dit is twaalf maanden na de deadline voor walletuitgifte en publieke acceptatie, en 36 maanden na de inwerkingtreding van de relevante uitvoeringshandelingen uit november 2024. De verplichting geldt binnen de context waarin sterke gebruikersauthenticatie wettelijk of contractueel vereist is, op grond van artikel 5f van de verordening.
De verordening trad in werking op 20 mei 2024, waarmee een reeks uitvoeringshandelingen en technische specificaties in gang werd gezet. Eind 2024 werden de eerste uitvoeringshandelingen aangenomen, waaronder technische specificaties, beveiligingsstandaarden en interoperabiliteitsregels voor de EUDI-wallet. In 2025 volgde een tweede golf technische uitvoeringshandelingen, onder andere over gekwalificeerde elektronische archivering, validatie, certificaten en gekwalificeerde vertrouwensdienstverleners.
Grootschalige pilotprojecten liepen van 2023 tot en met 2025 en testten de wallet in realistische scenario’s, waaronder overheidsdiensten, het openen van bankrekeningen, simkaartregistratie en gezondheidszorg. De inzichten uit die pilots werden rechtstreeks verwerkt in de definitieve technische specificaties die organisaties zullen moeten implementeren.
In de praktijk zijn deze deadlines uiterste data en geen garantie dat iedere organisatie of lidstaat de wallet op exact dat moment lanceert. Organisaties die wachten tot de wallets live zijn voordat ze beginnen met hun voorbereiding, zullen het venster vrijwel zeker missen. Technische integratie, nalevingsbeoordeling en gereedheid van medewerkers kosten allemaal tijd. Beginnen vóór 2026 betekent nu beginnen.
Hoe moeten organisaties hun huidige lacunes in de identiteitsinfrastructuur beoordelen?
Organisaties moeten hun lacunes in de identiteitsinfrastructuur beoordelen door elk contactpunt in kaart te brengen waar identiteit wordt geverifieerd, gegevens worden uitgewisseld of handtekeningen worden gezet, en elk contactpunt vervolgens te toetsen aan de eIDAS 2.0-vereisten. Het doel is te identificeren waar huidige systemen geen wallet-gebaseerde interacties, verifieerbare gegevens of bijgewerkte vertrouwensdienstnormen kunnen ondersteunen.
Een praktische lacunebeoordeling omvat meerdere dimensies:
- Onboardingflows: Kan jouw huidige onboardingproces een EUDI-wallet-presentatie accepteren in plaats van een handmatige documentupload of een identiteitscontrole door derden?
- Authenticatiemethoden: Zijn jouw inlog- en herauthenticatiemechanismen compatibel met wallet-gebaseerde identiteitsbeweringen?
- Gegevensverwerking: Ondersteunt jouw systeem selectieve openbaarmaking, waarbij gebruikers alleen de specifiek benodigde attributen delen in plaats van volledige identiteitsdocumenten?
- Integraties met vertrouwensdiensten: Zijn jouw oplossingen voor elektronische handtekeningen en zegels afgestemd op de bijgewerkte vereisten voor gekwalificeerde vertrouwensdiensten onder eIDAS 2.0?
- Interoperabiliteit: Kunnen jouw systemen communiceren met wallet-aanbieders en andere vertrouwende partijen over de grenzen heen?
- Nalevingsdocumentatie: Beschik je over de audittrails, toestemmingsregistraties en documentatie over gegevensverwerking die toezichthouders zullen verwachten?
Veel organisaties ontdekken dat hun identiteitsinfrastructuur is gebouwd voor een wereld vóór de wallet: elke onboarding is onafhankelijk, gegevens zijn niet herbruikbaar en nalevingscontroles worden elke keer opnieuw vanaf nul uitgevoerd. Dat model is precies wat eIDAS 2.0 is ontworpen om te vervangen. Het vroegtijdig identificeren van die lacunes maakt een realistisch implementatieplan mogelijk.
Welke technische wijzigingen zijn nodig om de EUDI-wallet te accepteren?
Om de EUDI-wallet te accepteren, moeten organisaties zich registreren als vertrouwende partij in het EUDI-wallet-ecosysteem, ondersteuning implementeren voor de technische protocollen die zijn gedefinieerd in het Architecture and Reference Framework, en presentatieflows voor verifieerbare gegevens integreren in hun applicaties. Dit vereist back-endwijzigingen, bijgewerkte API’s en in veel gevallen nieuwe identiteitsmiddleware.
De technische basis van de EUDI-wallet is gebouwd op open standaarden voor verifieerbare gegevens en digitale identiteit. Organisaties moeten de presentatie ondersteunen van persoonsidentificatiegegevens en elektronische attestaties van attributen, de twee kerngegevenstypen die in de verordening zijn gedefinieerd. Deze zijn cryptografisch verifieerbaar, wat betekent dat jouw systemen de integriteit en authenticiteit moeten kunnen valideren van wat de wallet presenteert.
Belangrijke technische stappen zijn onder meer:
- Registreren als vertrouwende partij en voldoen aan de vereisten die zijn vastgelegd in de uitvoeringsverordening inzake registratie van wallet-vertrouwende partijen
- Implementeren van de protocollen en interfaces die zijn gespecificeerd in het Architecture and Reference Framework voor wallet-interacties
- Ondersteuning van selectieve openbaarmaking, zodat jouw systemen alleen de attributen opvragen en verwerken die zij daadwerkelijk nodig hebben
- Integreren met gecertificeerde wallet-oplossingen en ervoor zorgen dat jouw technische stack grensoverschrijdende identiteitsmatching aankan
- Bijwerken van jouw workflows voor gekwalificeerde elektronische handtekeningen als je gebruikmaakt van ondertekening op afstand of gekwalificeerde vertrouwensdiensten
Voor organisaties die identiteitsverificatie momenteel intern afhandelen, is dit een aanzienlijke onderneming. Voor organisaties die al werken met moderne identiteitsplatforms is de weg naar wallet-compatibiliteit korter, maar vereist nog steeds doelbewust integratiewerk. De digitale identiteitsoplossingen die vandaag beschikbaar zijn, worden steeds vaker ontworpen met ingebouwde eIDAS 2.0-gereedheid, wat de last van maatwerkontwikkeling vermindert.
Waar moeten organisaties beginnen met hun eIDAS 2.0-voorbereiding?
Organisaties moeten hun eIDAS 2.0-voorbereiding beginnen door te identificeren welke verplichtingen op hen van toepassing zijn, een lacunebeoordeling uit te voeren van hun huidige identiteitsinfrastructuur en eigenaarschap toe te wijzen aan de naleving- en implementatiewerkstroom. Beginnen met duidelijkheid over het toepassingsgebied voorkomt verspilde inspanning en helpt bij het prioriteren van de meest relevante wijzigingen.
In de praktijk zien de eerste stappen er als volgt uit. Bepaal eerst of jouw organisatie valt onder een verplichte acceptatiecategorie — zoals bankwezen, zorg, telecom, energie, transport, onderwijs, sociale zekerheid, drinkwater, post, digitale infrastructuur of zeer grote onlineplatforms — of dat wallet-gereedheid eerder een concurrentiële en strategische prioriteit is dan een wettelijke. Beide vereisen actie, maar de urgentie en volgorde verschillen. Breng vervolgens jouw huidige identiteitscontactpunten in kaart en toets ze aan de hierboven beschreven eIDAS 2.0-vereisten. Betrek ten derde jouw IT-, naleving-, juridische en zakelijke teams vroegtijdig: eIDAS 2.0 is geen puur technisch project, en beslissingen over gegevensminimalisatie, gebruikerstoestemming en grensoverschrijdende interoperabiliteit hebben zakelijke en juridische dimensies.
Organisaties in overheidsdiensten zullen vaak andere uitgangspunten hebben dan die in de financiële dienstverlening of gezondheidszorg. Sectorspecifieke richtlijnen en use cases uit de grootschalige pilots zijn een nuttige referentie voor het begrijpen hoe wallet-gebaseerde interacties er in de praktijk uitzien.
Een praktisch principe om in gedachten te houden: de organisaties die het soepelst zullen aanpassen zijn degenen die eIDAS 2.0 niet behandelen als een nalevingsvinkje, maar als een kans om identiteitsprocessen te herbouwen die al lang gefragmenteerd, traag en frictievol zijn. Herbruikbare identiteit, draagbare gegevens en vertrouwde digitale handtekeningen zijn niet alleen wettelijke vereisten. Ze zijn de bouwstenen van betere digitale ervaringen voor zowel organisaties als hun gebruikers. Het verkennen van de beschikbare bronnen over de implementatie van digitale identiteit kan teams helpen snel op snelheid te komen.
Hoe TrustTech helpt bij de implementatie van eIDAS 2.0
TrustTech helpt organisaties van regelgevingsonzekerheid naar praktische gereedheid. Of je nog jouw nalevingsverplichtingen in kaart brengt of al bezig bent met de technische integratie van de EUDI-wallet, TrustTech biedt de expertise en infrastructuur om met vertrouwen vooruit te gaan.
Werken met TrustTech betekent dat je krijgt:
- Een duidelijke beoordeling van waar jouw huidige identiteitsinfrastructuur staat ten opzichte van de eIDAS 2.0-vereisten
- Technische implementatieondersteuning voor EUDI-wallet-acceptatie, verifieerbare gegevens en gekwalificeerde vertrouwensdiensten
- Een platform gebouwd op Europese digitale identiteitsstandaarden, dat onboarding, herbruikbare naleving en vertrouwde handtekeningen in één geïntegreerde flow omvat
- Sectorspecifieke begeleiding voor financiën, overheid, gezondheidszorg en andere gereguleerde sectoren
- Een weg naar productie in minder dan vijf maanden, met aantoonbaar snellere onboarding en minder nalevingsknelpunten
De implementatie van eIDAS 2.0 hoeft niet overweldigend te zijn. Met de juiste partner wordt het een gestructureerd, beheersbaar proces dat echte zakelijke waarde oplevert naast naleving van de regelgeving. Neem contact op met TrustTech om te bespreken waar jouw organisatie staat en welke vervolgstappen het meest geschikt zijn voor je.