Wat gebeurt er met bestaande eIDAS 1.0-vertrouwensdiensten na 2026?

EU-certified paper seal partially covered by a modern digital identity card on a government desk, contrasting aged and current identity systems.

Bestaande eIDAS 1.0-vertrouwensdiensten stoppen na 2026 niet zomaar met werken. Gekwalificeerde verleners van vertrouwensdiensten die al erkend waren onder eIDAS 1.0 behouden hun rechtspositie, maar zij moeten hun werkwijzen, technische standaarden en documentatie upgraden om te voldoen aan de strengere eisen van eIDAS 2.0. Voor organisaties die afhankelijk zijn van gekwalificeerde certificaten, elektronische handtekeningen of andere vertrouwensdiensten is dit in de eerste plaats een compliance- en transitievraagstuk, en geen plotselinge afsluiting. Dit artikel bespreekt de belangrijkste vragen die uw organisatie waarschijnlijk heeft over wat er verandert, wat hetzelfde blijft en wat u vervolgens moet doen.

Stoppen eIDAS 1.0-vertrouwensdiensten na 2026 met werken?

Nee, eIDAS 1.0-vertrouwensdiensten stoppen na 2026 niet zomaar met werken. De overgang naar eIDAS 2.0 is een regelgevende upgrade, geen harde reset. Vertrouwensdiensten die gekwalificeerd waren onder eIDAS 1.0 blijven juridisch erkend tijdens de overgangsperiode, maar verleners worden geacht zich binnen de door de Europese Commissie vastgestelde uitvoeringsregelingen aan de nieuwe eisen aan te passen.

Zie het minder als een abrupte grens en meer als een geleidelijke migratie. De eIDAS 2.0-verordening introduceert nieuwe categorieën vertrouwensdiensten, bijgewerkte technische standaarden en uitgebreide toezichtsvereisten. Bestaande gekwalificeerde verleners van vertrouwensdiensten moeten aantonen dat zij voldoen aan deze bijgewerkte regels om hun gekwalificeerde status op de nationale en Europese Vertrouwenslijsten te behouden. Totdat zij dat doen, blijven hun huidige diensten operationeel, maar zonder proactieve actie lopen organisaties het risico buiten de compliance te vallen naarmate toezichthoudende instanties het nieuwe kader gaan handhaven.

De praktische impact is sterk afhankelijk van het type betrokken vertrouwensdienst. Gekwalificeerde elektronische handtekeningen, zegels, tijdstempels en diensten voor aangetekende bezorging hebben elk hun eigen bijgewerkte referentiestandaarden. Verleners die deze diensten aanbieden, moeten beoordelen welke uitvoeringsregelingen op hen van toepassing zijn en dienovereenkomstig plannen.

Wat verandert er voor gekwalificeerde verleners van vertrouwensdiensten onder eIDAS 2.0?

Onder eIDAS 2.0 worden gekwalificeerde verleners van vertrouwensdiensten geconfronteerd met een aanzienlijk uitgebreid compliancelandschap. De verordening introduceert nieuwe categorieën gekwalificeerde vertrouwensdiensten, verhoogt de lat voor conformiteitsbeoordeling en vereist afstemming op een groot aantal nieuwe uitvoeringsregelingen die alles omvatten van technische protocollen tot jaarlijkse rapportageformaten.

Enkele van de meest ingrijpende wijzigingen zijn:

  • Nieuwe categorieën gekwalificeerde vertrouwensdiensten: eIDAS 2.0 voegt gekwalificeerde elektronische grootboeken en gekwalificeerde elektronische archiveringsservices toe als erkende soorten vertrouwensdiensten, die niet bestonden onder het oorspronkelijke kader.
  • Apparaten voor het op afstand aanmaken van gekwalificeerde handtekeningen (QSCD’s): Het beheren van QSCD’s op afstand wordt nu erkend als een op zichzelf staande gekwalificeerde vertrouwensdienst, met specifieke uitvoeringsregelingen.
  • Strengere conformiteitsbeoordeling: Het accreditatieproces voor conformiteitsbeoordelingsinstanties is aangescherpt en het conformiteitsbeoordelingsschema zelf is bijgewerkt.
  • Uitgebreide kennisgevings- en rapportageverplichtingen: Verleners moeten bijgewerkte formats en procedures volgen voor het kennisgeving doen aan toezichthoudende instanties, het melden van beveiligingsinbreuken en het indienen van jaarverslagen.
  • Interoperabiliteitsvereisten: Nieuwe standaarden zijn van toepassing op gekwalificeerde elektronische diensten voor aangetekende bezorging en validatiediensten om grensoverschrijdende interoperabiliteit binnen de EU-lidstaten te waarborgen.

Voor organisaties in gereguleerde sectoren zoals financiële dienstverlening of gezondheidszorg zijn deze wijzigingen bijzonder relevant, omdat vertrouwensdiensten ten grondslag liggen aan kritieke processen zoals digitale onboarding, toestemmingsbeheer en juridisch bindende documentondertekening.

Hoeveel tijd hebben verleners van vertrouwensdiensten om te voldoen aan eIDAS 2.0?

De overgangstijdlijnen onder eIDAS 2.0 zijn getrapt in plaats van uniform. Verschillende uitvoeringsregelingen kennen verschillende deadlines, en de Europese Commissie heeft deze regelingen geleidelijk uitgerold. In 2026 zijn verscheidene belangrijke uitvoeringsregelingen al van kracht of naderen hun compliancedatums, waardoor dit jaar een cruciaal moment voor actie is.

Verleners die gekwalificeerd waren onder eIDAS 1.0 profiteren over het algemeen van een overgangsperiode die hen in staat stelt door te werken terwijl zij hun systemen en documentatie bijwerken. Deze overgangsperiode is echter niet onbeperkt. Nationale toezichthoudende instanties zijn verantwoordelijk voor het toezicht op de naleving, en verleners die er niet in slagen binnen de toepasselijke termijnen conformiteit aan te tonen, lopen het risico hun gekwalificeerde status te verliezen.

Het Architecture and Reference Framework (ARF), ontwikkeld door de eIDAS Expert Group, biedt aanvullende technische richtlijnen, met name voor verleners die ook moeten interageren met het ecosysteem van de Europese Digitale Identiteitsportemonnee. Grootschalige pilotprojecten die tot 2025 hebben gelopen, hebben al aanzienlijke feedback gegenereerd over interoperabiliteits- en beveiligingsvereisten, en die feedback geeft nu vorm aan de definitieve technische specificaties waaraan verleners van vertrouwensdiensten moeten voldoen.

Voor organisaties die hun compliancestrategie nu plannen in plaats van af te wachten, is de overgang volledig beheersbaar. Het risico ligt in de aanname dat bestaande gekwalificeerde status automatisch wordt overgedragen zonder enige actie.

Blijven bestaande gekwalificeerde certificaten en handtekeningen rechtsgeldig?

Ja, gekwalificeerde certificaten en elektronische handtekeningen die zijn afgegeven onder eIDAS 1.0 blijven na 2026 rechtsgeldig. Het rechtsgevolg van een gekwalificeerde elektronische handtekening, zegel of certificaat vervalt niet simpelweg omdat het regelgevend kader is bijgewerkt. Documenten ondertekend met een gekwalificeerd certificaat afgegeven onder eIDAS 1.0 behouden hun rechtspositie onder het EU-recht.

Dit is een belangrijk onderscheid voor organisaties die workflows hebben gebouwd rondom bestaande certificaten of die archieven van ondertekende documenten bewaren. De geldigheid van die handtekeningen wordt niet met terugwerkende kracht aangetast door de overgang naar eIDAS 2.0.

Er is echter een praktische overweging met betrekking tot langetermijnvalidatie. eIDAS 2.0 introduceert bijgewerkte referentiestandaarden voor gekwalificeerde bewaringsdiensten en gekwalificeerde validatiediensten. Organisaties die handtekeningen over langere perioden moeten valideren, met name in sectoren zoals overheid of farmacie, moeten nagaan of hun huidige validatie- en archiveringsinfrastructuur aansluit bij de nieuwe standaarden. Het vertrouwen op verouderde validatiemethoden kan in de toekomst juridische onzekerheid creëren, zelfs als de oorspronkelijke handtekening zelf geldig blijft.

Voor nieuwe certificaten die na de overgang worden afgegeven, moeten verleners deze uitgeven in overeenstemming met de eIDAS 2.0-referentiestandaarden voor gekwalificeerde certificaten voor elektronische handtekeningen en elektronische zegels. Dit betekent dat organisaties die nieuwe certificaten aanschaffen, moeten verifiëren dat hun verlener van vertrouwensdiensten hun aanbod al heeft bijgewerkt.

Wat moeten organisaties die afhankelijk zijn van eIDAS 1.0-diensten nu doen?

Organisaties die momenteel afhankelijk zijn van eIDAS 1.0-vertrouwensdiensten moeten een gestructureerde aanpak hanteren voor het beoordelen van hun blootstelling en het plannen van hun overgang. Wachten tot verleners hen informeren over wijzigingen is geen betrouwbare strategie, met name in gereguleerde sectoren waar compliance-lacunes reële juridische en operationele risico’s met zich meebrengen.

Een praktisch startpunt omvat vier stappen:

  1. Inventariseer uw huidige afhankelijkheden van vertrouwensdiensten: Identificeer elk proces in uw organisatie dat afhankelijk is van gekwalificeerde certificaten, elektronische handtekeningen, zegels, tijdstempels of diensten voor aangetekende bezorging. Dit omvat onboardingprocessen, contractondertekening, regelgevende rapportage en elke grensoverschrijdende identiteitsverificatie.
  2. Controleer de eIDAS 2.0-status van uw verleners: Verifieer of uw huidige verleners van vertrouwensdiensten op de Europese Vertrouwenslijst staan en of zij een routekaart voor eIDAS 2.0-compliance hebben gecommuniceerd. Verleners die nog geen duidelijk transitieplan hebben gepubliceerd, vormen een risicofactor.
  3. Beoordeel uw interne compliancekader: eIDAS 2.0 is niet alleen een technische update voor verleners. Organisaties die afhankelijk zijn van deze diensten moeten er ook voor zorgen dat hun eigen beleid, audittrails en contractuele regelingen de bijgewerkte vereisten weerspiegelen.
  4. Beoordeel de gereedheid voor het EUDI Wallet-ecosysteem: Als uw organisatie actief is in een sector waar de Europese Digitale Identiteitsportemonnee een standaardmethode voor identiteitsverificatie zal worden, is dit het moment om te begrijpen hoe op portemonnee gebaseerde interacties aansluiten op uw bestaande vertrouwensdiensteninfrastructuur.

Organisaties in wetenschap en onderzoek, bijvoorbeeld, staan voor specifieke overwegingen rondom gekwalificeerde credentials en grensoverschrijdend delen van gegevens die baat hebben bij vroege voorbereiding. Het raadplegen van de beschikbare resources over eIDAS 2.0-implementatie is een goede eerste stap naar het opstellen van een duidelijk actieplan.

Hoe helpt TrustTech bij eIDAS 2.0-vertrouwensdiensten-transities

Navigeren door de overgang van eIDAS 1.0 naar eIDAS 2.0 vereist meer dan het lezen van de verordening. Het vereist het vertalen van complexe uitvoeringsregels naar praktische wijzigingen in uw systemen, contracten en complianceprocessen. Dat is precies waar TrustTech waarde toevoegt.

TrustTech ondersteunt organisaties in elke fase van de eIDAS 2.0-overgang, waaronder:

  • Compliance-gap-analyses die uw huidige afhankelijkheden van vertrouwensdiensten in kaart brengen ten opzichte van eIDAS 2.0-vereisten
  • Implementatieondersteuning voor gekwalificeerde elektronische handtekeningen, zegels en identiteitsverificatie in lijn met de nieuwste EU-standaarden
  • Herbruikbare identiteitsinfrastructuur die identiteitscontrole, authenticatie en ondertekening combineert in één compliant platform
  • Sectorspecifieke begeleiding voor financiën, overheid, gezondheidszorg en andere gereguleerde sectoren waar vertrouwensdiensten bedrijfskritisch zijn
  • EUDI Wallet-gereedheid om ervoor te zorgen dat uw organisatie voorbereid is op op portemonnee gebaseerde identiteitsinteracties naarmate deze mainstream worden

Of u nu uw huidige blootstelling beoordeelt, een migratie plant of nieuwe digitale identiteitsinfrastructuur van de grond af opbouwt, TrustTech biedt de expertise en technologie om het eenvoudig te maken. Neem contact op met TrustTech om uw eIDAS 2.0-overgang te bespreken en ontdek hoe wij u kunnen helpen compliant en toekomstbestendig te blijven.