Hoe gebruikt eIDAS 2.0 OpenID4VP voor het presenteren van credentials?

European digital identity card partially drawn from a slim leather wallet on a white desk, embossed official seal visible under soft directional light.

eIDAS 2.0 gebruikt OpenID for Verifiable Presentations (OpenID4VP) als het standaardprotocol voor het presenteren van credentials die zijn opgeslagen in de EUDI Wallet aan vertrouwende partijen. Eenvoudig gezegd definieert OpenID4VP hoe een wallethouder specifieke credentialgegevens op een veilige, privacybeschermende manier deelt met een verifier. De onderstaande secties beschrijven hoe dit in de praktijk werkt, wat organisaties moeten weten en hoe ze zich kunnen voorbereiden op implementatie.

Welke rol speelt OpenID4VP in de EUDI Wallet-architectuur?

OpenID4VP is de presentatielaag van het EUDI Wallet-ecosysteem. Het is het protocol dat bepaalt hoe een wallethouder reageert op een verzoek om credentialgegevens, waardoor zij specifieke attributen uit hun digitale identiteitswallet kunnen delen met een verifier zoals een bank, overheidsportaal of zorgverlener. Zonder OpenID4VP zou er geen gestandaardiseerde manier zijn voor wallets en verifiers om credentialpresentaties uit te wisselen over grenzen en sectoren heen.

Binnen de bredere EUDI Wallet-architectuur staat OpenID4VP naast andere componenten zoals het Architecture and Reference Framework (ARF), vertrouwensregisters en de credential-uitgiftelaag. Het fungeert als brug tussen de wallet en de vertrouwende partij en zorgt ervoor dat presentaties op een consistente, interoperabele manier plaatsvinden, ongeacht welke lidstaat de wallet heeft uitgegeven of in welke sector de verifier actief is.

Dit is bijzonder belangrijk onder eIDAS 2.0, dat vereist dat EU-lidstaten wallets uitgeven die werken over grenzen heen en voor zowel publieke als private diensten. OpenID4VP maakt die grensoverschrijdende, sectoroverstijgende interoperabiliteit technisch haalbaar. Organisaties in de financiële dienstverlening en andere gereguleerde sectoren kijken al naar hoe dit protocol past in hun bestaande verificatieprocessen.

Hoe werkt de OpenID4VP credential-presentatiestroom?

De OpenID4VP credential-presentatiestroom werkt in vier hoofdstappen: de verifier stuurt een presentatieverzoek naar de wallet, de wallethouder beoordeelt en keurt goed wat er wordt gedeeld, de wallet genereert een verifieerbare presentatie met alleen de gevraagde attributen, en de verifier ontvangt en valideert de presentatie. Deze stroom zorgt ervoor dat de gebruiker bij elke stap de controle behoudt over welke gegevens hun wallet verlaten.

Hieronder volgt een gedetailleerdere beschrijving van hoe de stroom verloopt:

  1. Presentatieverzoek: De verifier (ook wel de vertrouwende partij genoemd) stuurt een Authorization Request naar de wallet. Dit verzoek specificeert welke credentials of attributen nodig zijn, met behulp van een formaat dat een Presentation Definition wordt genoemd.
  2. Toestemming van de gebruiker: De wallet-app presenteert het verzoek aan de houder, die beoordeelt wat er wordt gevraagd en de openbaarmaking expliciet goedkeurt. De houder kan ervoor kiezen om alleen het noodzakelijke te delen.
  3. Aanmaken van de presentatie: De wallet maakt een Verifiable Presentation aan met de goedgekeurde attributen, cryptografisch ondertekend om authenticiteit en integriteit te bewijzen.
  4. Respons en validatie: De wallet stuurt de presentatie terug naar de verifier via een beveiligde redirect of een direct post-eindpunt. De verifier valideert vervolgens het cryptografische bewijs en controleert de credential aan de hand van het relevante vertrouwensregister.

Deze stroom weerspiegelt het principe van selectieve openbaarmaking dat centraal staat in eIDAS 2.0 en het EUDI Wallet-ontwerp. Een gebruiker die bewijst dat hij of zij ouder is dan 18 jaar, hoeft zijn of haar volledige geboortedatum, adres of andere persoonsgegevens niet te delen. Alleen de minimaal noodzakelijke informatie verlaat de wallet.

Wat is het verschil tussen OpenID4VP en OpenID4VCI?

OpenID4VP en OpenID4VCI richten zich op twee verschillende kanten van de credential-levenscyclus. OpenID4VCI (OpenID for Verifiable Credential Issuance) regelt hoe credentials worden uitgegeven aan een wallet, terwijl OpenID4VP regelt hoe die credentials later worden gepresenteerd aan een verifier. Samen vormen ze het kernprotocolpaar voor het EUDI Wallet-ecosysteem, maar ze bedienen tegengestelde richtingen van gegevensstroom.

Zo kunt u het zien: OpenID4VCI wordt gebruikt wanneer uw overheid een digitaal rijbewijs uitgeeft aan uw wallet. OpenID4VP wordt gebruikt wanneer u dat rijbewijs later presenteert aan een autoverhuurbedrijf om te bewijzen dat u bevoegd bent om te rijden. Het uitgifteprotocol en het presentatieprotocol zijn ontworpen om samen te werken, maar functioneren onafhankelijk van elkaar.

Voor organisaties die zich voorbereiden op eIDAS 2.0-naleving is het onderscheid belangrijk, omdat de twee protocollen verschillende technische integraties vereisen. Een credential-uitgever zoals een nationale autoriteit of een bank moet OpenID4VCI implementeren. Een vertrouwende partij die credentials wil accepteren en verifiëren, moet OpenID4VP implementeren. Veel organisaties zullen beide moeten implementeren, afhankelijk van hun rol in het ecosysteem. Dit onderscheid vroeg begrijpen helpt teams hun technische roadmap nauwkeuriger te plannen.

Hoe gaat OpenID4VP om met vertrouwen en verifier-authenticatie?

OpenID4VP regelt vertrouwen door te vereisen dat verifiers zichzelf authenticeren voordat een wallet reageert op een presentatieverzoek. Onder eIDAS 2.0 moeten verifiers geregistreerd zijn in een vertrouwensregister en een ondertekend verzoek indienen dat de wallet kan valideren aan de hand van dat register. Dit betekent dat de wallethouder kan zien wie om hun gegevens vraagt en kan bevestigen dat de verifier een legitieme, erkende entiteit is voordat er iets wordt gedeeld.

Deze stap voor verifier-authenticatie is een van de belangrijkste privacy- en beveiligingsfuncties van het OpenID4VP-ontwerp. In de praktijk publiceert een verifier zijn metadata, inclusief zijn publieke sleutel en de typen credentials die hij gemachtigd is op te vragen, op een manier die wallets kunnen ontdekken en verifiëren. Wanneer een presentatieverzoek binnenkomt, controleert de wallet de identiteit van de verifier aan de hand van de vertrouwensketen voordat de gebruiker zelfs maar wordt gevraagd.

Binnen het eIDAS 2.0-kader verbindt deze vertrouwensketen zich met de nationale en Europese vertrouwensinfrastructuur. Verifiers die actief zijn in gereguleerde sectoren zoals de gezondheidszorg of overheidsdiensten moeten voldoen aan specifieke registratie- en autorisatievereisten voordat zij gevoelige credentialattributen kunnen opvragen. Dit geeft zowel gebruikers als toezichthouders de zekerheid dat credentialpresentaties niet kunnen worden aangevraagd door onbevoegde partijen.

Welke credentialformaten ondersteunt OpenID4VP onder eIDAS 2.0?

Onder eIDAS 2.0 ondersteunt OpenID4VP twee primaire credentialformaten: ISO/IEC 18013-5 mdoc (gebruikt voor mobiele documenten zoals het mobiele rijbewijs) en SD-JWT VC (Selective Disclosure JSON Web Token Verifiable Credentials). Beide formaten zijn opgenomen in het EUDI Wallet Architecture and Reference Framework en worden getest in de grootschalige pilotprogramma’s die liepen tot en met 2025 en verder in 2026.

De twee formaten dienen enigszins verschillende doeleinden en contexten:

  • mdoc (ISO 18013-5): Oorspronkelijk ontwikkeld voor mobiele rijbewijzen, is dit formaat goed geschikt voor presentaties op nabijheid, zoals het tonen van uw ID op een fysieke locatie via Bluetooth of NFC. Het is sterk gestructureerd en breed ondersteund in gebruiksscenario’s voor identiteitsdocumenten.
  • SD-JWT VC: Een JSON-gebaseerd formaat ontworpen voor online credentialpresentaties. Het ondersteunt selectieve openbaarmaking van nature, wat betekent dat de houder individuele attributen kan onthullen zonder de volledige credential bloot te stellen. Dit formaat is bijzonder relevant voor digitale onboarding, authenticatie en gegevensdeling in online diensten.

Beide formaten zijn cryptografisch ondertekend, waardoor de credentialgegevens niet kunnen worden gemanipuleerd tussen uitgifte en presentatie. De keuze van het formaat hangt vaak af van het gebruiksscenario: interacties op nabijheid hebben de voorkeur voor mdoc, terwijl online en grensoverschrijdende digitale diensten neigen naar SD-JWT VC. Organisaties die OpenID4VP implementeren, moeten beoordelen welk formaat of welke combinatie van formaten aansluit bij hun specifieke verificatiescenario’s.

Wat hebben organisaties nodig om OpenID4VP te implementeren voor eIDAS 2.0-naleving?

Om OpenID4VP te implementeren voor eIDAS 2.0-naleving hebben organisaties drie fundamentele elementen nodig: technische integratie met het OpenID4VP-protocol, registratie binnen het relevante vertrouwenskader en afstemming op de credentialformaten en presentatiedefinities die door hun sector worden vereist. De exacte vereisten zijn afhankelijk van of de organisatie optreedt als verifier, uitgever of beide binnen het EUDI Wallet-ecosysteem.

Vanuit technisch perspectief moeten verifiers een OpenID4VP-compatibel verificatie-eindpunt bouwen of integreren, ondersteuning implementeren voor de relevante credentialformaten (mdoc en/of SD-JWT VC) en ervoor zorgen dat hun systemen cryptografische bewijzen kunnen valideren en vertrouwensregisters kunnen raadplegen. Dit houdt doorgaans in dat er wordt samengewerkt met aanbieders van identiteitsplatforms of open-source toolkits die zijn afgestemd op de ARF-specificaties.

Vanuit compliance- en governanceperspectief moeten organisaties zich registreren als erkende verifiers onder het toepasselijke nationale of Europese vertrouwenskader, de minimale gegevens definiëren die zij moeten opvragen (in lijn met de principes van gegevensminimalisatie onder de AVG en eIDAS 2.0) en audittrails van credentialpresentaties bijhouden. Sectoren zoals overheidsdiensten en financiën hebben aanvullende sectorspecifieke vereisten die bovenop de basisverplichtingen van eIDAS 2.0 komen.

Organisaties die nog in de beginfase zijn van het beoordelen van hun gereedheid, moeten beginnen met het in kaart brengen van hun huidige identiteitsverificatieprocessen aan de hand van het OpenID4VP-model, het identificeren van hiaten in de technische infrastructuur en het in contact treden met de relevante vertrouwenskaderadministrateurs in hun lidstaat. De beschikbare resources over digitale identiteitsstandaarden en EUDI Wallet-specificaties kunnen teams helpen een duidelijker beeld te vormen van wat implementatie in de praktijk inhoudt.

Hoe TrustTech helpt bij de implementatie van OpenID4VP en eIDAS 2.0

Het implementeren van OpenID4VP en het voorbereiden op eIDAS 2.0-naleving vereist het navigeren door technische specificaties, vertrouwenskadervereisten en sectorspecifieke verplichtingen tegelijkertijd. TrustTech helpt organisaties deze complexiteit op een gestructureerde, praktische manier te doorlopen.

Concreet ondersteunt TrustTech organisaties met:

  • Technische integratie: Het bouwen van OpenID4VP-compatibele verificatie- en uitgiftestromen die zijn afgestemd op het EUDI Wallet Architecture and Reference Framework
  • Ondersteuning van credentialformaten: Het implementeren van zowel mdoc als SD-JWT VC-formaten voor de gebruiksscenario’s die het meest relevant zijn voor uw organisatie
  • Afstemming op het vertrouwenskader: Registreren als erkende verifier en verbinding maken met de relevante nationale en Europese vertrouwensinfrastructuur
  • Compliancegereedheid: Het in kaart brengen van uw huidige identiteitsprocessen aan de hand van de eIDAS 2.0-vereisten en het identificeren van de hiaten die moeten worden aangepakt
  • Sectoroverstijgende expertise: Putten uit ervaring in financiën, overheid, gezondheidszorg en andere gereguleerde sectoren om de implementatie af te stemmen op uw specifieke context

Of u nu net begint met het beoordelen van uw digitale identiteitsinfrastructuur of klaar bent om over te gaan tot actieve implementatie, TrustTech brengt de technische diepgang en regelgevingskennis om u daar te brengen. Neem contact op met TrustTech om te bespreken hoe uw organisatie zich kan voorbereiden op OpenID4VP en eIDAS 2.0-naleving.