Onder eIDAS 2.0 is een elektronische attesteringsdienst van attributen (EAA) een digitaal ondertekende verklaring die specifieke kenmerken of kwalificaties over een persoon of organisatie bevestigt, zoals een beroepsvergunning, leeftijd of opleidingskwalificatie. Anders dan een traditioneel identiteitsdocument hoeft een EAA niet te bewijzen wie u bent, maar alleen dat een bepaald feit over u waar is en is geverifieerd door een vertrouwde bron. Dit artikel legt uit hoe EAA’s worden gedefinieerd, wie ze kan uitgeven en wat ze in de praktijk betekenen voor organisaties en gebruikers in de EU.
Welke typen elektronische attesteringsdiensten van attributen erkent eIDAS 2.0?
eIDAS 2.0 erkent twee typen elektronische attesteringsdiensten van attributen: gekwalificeerde elektronische attesteringsdiensten van attributen (QEAA’s) en niet-gekwalificeerde elektronische attesteringsdiensten van attributen (EAA’s). QEAA’s worden uitgegeven door geaccrediteerde verleners van vertrouwensdiensten en bieden de hoogste mate van juridische zekerheid. Niet-gekwalificeerde EAA’s worden uitgegeven door andere partijen, waaronder overheidsinstanties die namens authentieke bronnen handelen, en bieden een lager maar nog steeds betekenisvol niveau van vertrouwen.
Het onderscheid is van belang omdat het bepaalt hoeveel juridisch gewicht de attestering draagt en wie deze mag uitgeven. Een QEAA die bevestigt dat iemand een geldige medische vergunning bezit, heeft bijvoorbeeld dezelfde juridische status in alle EU-lidstaten als een papieren certificaat dat door de bevoegde autoriteit is afgegeven, maar dan in een formaat dat direct verifieerbaar en machineleesbaar is.
Beide typen kunnen een breed scala aan attribuutgegevens bevatten, waaronder:
- Beroepskwalificaties en -vergunningen
- Opleidingskwalificaties en diploma’s
- Leeftijdsverificatie en nationaliteit
- Organisatorische rollen en autorisaties
- Gezondheidsgegevens zoals recepten of verzekeringsrechten
- Rijbewijsinformatie
Deze flexibiliteit is een van de kernontwerpdoelen van de eIDAS-verordening. In plaats van digitale identiteit te beperken tot één nationaal identiteitsbewijs, maakt eIDAS 2.0 een rijk ecosysteem van verifieerbare claims mogelijk die kunnen worden uitgegeven, opgeslagen en gepresenteerd via de digitale identiteitsinfrastructuur die organisaties en overheden nu opbouwen.
Hoe verschillen elektronische attesteringsdiensten van attributen van eID’s?
Een eID bewijst wie u bent, terwijl een elektronische attesteringsdienst van attributen iets specifieks over u bewijst. Een eID is een door de overheid uitgegeven identiteitsbewijs dat uw wettelijke identiteit vaststelt, doorgaans via naam, geboortedatum en een unieke identificator. Een EAA is daarentegen een gerichte claim die door een bevoegde autoriteit is uitgegeven en een bepaald feit bevestigt zonder dat uw volledige identiteit hoeft te worden onthuld.
Zo kunt u het zien: uw paspoort is een eID. Een certificaat dat bevestigt dat u een erkend apotheker bent, is een EAA. Beide zijn digitaal ondertekend en verifieerbaar, maar ze dienen verschillende doeleinden en zijn afkomstig van verschillende uitgevers.
Deze scheiding is bewust. eIDAS 2.0 is ontworpen om dataminimalisatie te ondersteunen, een principe dat is verankerd in de AVG. Wanneer een gebruiker wil bewijzen dat hij of zij ouder is dan 18 om toegang te krijgen tot een dienst, zou hij of zij niet zijn volledige naam, adres en geboortedatum hoeven te delen. Een EAA kan bevestigen dat aan de leeftijdsdrempel is voldaan zonder onnodige persoonsgegevens vrij te geven. Dit geeft gebruikers betekenisvolle controle over wat ze delen en met wie.
Voor organisaties in sectoren zoals financiële dienstverlening of gezondheidszorg is dit onderscheid ook operationeel belangrijk. Het accepteren van een EAA in plaats van een volledig identiteitsdocument vermindert de hoeveelheid gevoelige gegevens die u verwerkt, wat op zijn beurt het nalevingsrisico onder de gegevensbeschermingswetgeving vermindert.
Wie kan gekwalificeerde elektronische attesteringsdiensten van attributen uitgeven onder eIDAS 2.0?
Gekwalificeerde elektronische attesteringsdiensten van attributen kunnen alleen worden uitgegeven door gekwalificeerde verleners van vertrouwensdiensten (QTSP’s) die officieel zijn erkend op een nationale vertrouwenslijst. Deze aanbieders moeten voldoen aan strenge eisen die zijn vastgelegd in de eIDAS 2.0-verordening en de bijbehorende uitvoeringshandelingen, met betrekking tot beveiliging, auditing en operationele normen. Overheidsinstanties die verantwoordelijk zijn voor authentieke bronnen, zoals beroepsregisters of bevolkingsdatabases, kunnen ook EAA’s uitgeven, hoewel deze afhankelijk van de context mogelijk niet-gekwalificeerd zijn.
De verordening stelt een duidelijke verantwoordingsketen vast. Een QTSP die een QEAA uitgeeft, moet het onderliggende attribuut kunnen verifiëren via een gezaghebbende bron voordat hij het attesteringsdienst verleent. Een QTSP die bijvoorbeeld een QEAA uitgeeft ter bevestiging van het lidmaatschap van een advocaat bij de balie, moet die bevestiging verkrijgen van de relevante orde van advocaten of het officiële register.
Dit is een significante verschuiving ten opzichte van het oorspronkelijke eIDAS-kader, dat zich voornamelijk richtte op elektronische handtekeningen en identiteit. Onder eIDAS 2.0 breidt het ecosysteem van vertrouwensdiensten aanzienlijk uit om een veel breder scala aan attribuutuitgevers te omvatten, waaronder werkgevers, onderwijsinstellingen en beroepsorganisaties, mits zij binnen het erkende kader opereren. Organisaties die hun rol in dit ecosysteem verkennen, kunnen praktische begeleiding vinden via de implementatieaanpak van TrustTech.
Hoe slaat de EUDI Wallet elektronische attesteringsdiensten van attributen op en presenteert deze?
De Europese Digitale Identiteitsportemonnee (EUDI Wallet) slaat elektronische attesteringsdiensten van attributen op als verifieerbare credentials in een gestandaardiseerd, cryptografisch beschermd formaat. Wanneer een gebruiker een EAA moet presenteren aan een dienstverlener, genereert de wallet een selectieve openbaarmakingsrespons, waarbij alleen de specifieke attributen worden gedeeld die de dienst vereist, zonder de volledige credential of niet-gerelateerde gegevens bloot te stellen.
Dit werkt via een combinatie van cryptografische technieken en gestandaardiseerde protocollen die zijn gedefinieerd in het Architecture and Reference Framework (ARF). De wallet bewaard de aan de gebruiker uitgegeven credentials en beheert het presentatieproces. De vertrouwende partij, dat wil zeggen de organisatie die de informatie opvraagt, ontvangt een cryptografisch verifieerbaar bewijs dat het attribuut authentiek is en niet is gemanipuleerd.
In de praktijk betekent dit dat een gebruiker zijn beroepskwalificatie kan presenteren aan een werkgever, zijn leeftijd aan een onlineplatform, of zijn zorgverzekeringsrecht aan een apotheek, allemaal vanuit dezelfde wallet-app, zonder ooit een fysiek document te overhandigen of een handmatig verificatieproces te herhalen. De wallet is ontworpen om zowel online als bij fysieke interacties te werken, zoals het presenteren van een mobiel rijbewijs tijdens een wegcontrole.
Voor organisaties in sectoren zoals gezondheidszorg of de overheid biedt dit echte operationele mogelijkheden. Het verifiëren van een credential die vanuit een EUDI Wallet wordt gepresenteerd, is sneller, betrouwbaarder en beter auditeerbaar dan het controleren van een papieren document of het uitvoeren van een handmatige databasequery.
Welke juridische gevolgen hebben elektronische attesteringsdiensten van attributen in EU-lidstaten?
Gekwalificeerde elektronische attesteringsdiensten van attributen hebben gelijkwaardig juridisch effect in alle EU-lidstaten. Dit betekent dat een QEAA die in één lidstaat is uitgegeven, door vertrouwende partijen in alle andere lidstaten moet worden geaccepteerd, mits deze betrekking heeft op attributen die binnen de reikwijdte van de verordening vallen. Niet-gekwalificeerde EAA’s hebben ook juridisch gewicht, maar hun grensoverschrijdende erkenning hangt af van de specifieke context en het beleid van de ontvangende organisatie.
Deze grensoverschrijdende erkenning is een van de meest significante praktische resultaten van eIDAS 2.0. Vóór deze verordening werd een beroepskwalificatie die in Duitsland was afgegeven, mogelijk niet automatisch geaccepteerd door een digitale dienst in Spanje, omdat er geen gemeenschappelijk technisch of juridisch kader was om deze op afstand te verifiëren. eIDAS 2.0 verandert dit door een bindend interoperabiliteitskader te creëren.
De juridische gevolgen zijn als volgt gestructureerd:
- QEAA’s moeten worden geaccepteerd overal waar het betreffende attribuuttype juridisch erkend is in de EU, met dezelfde status als gelijkwaardige papieren certificaten.
- Niet-gekwalificeerde EAA’s van overheidsinstanties hebben een sterk bewijsrechtelijk gewicht en worden naar verwachting breed geaccepteerd, hoewel het juridisch kader per gebruiksscenario kan variëren.
- Niet-gekwalificeerde EAA’s van private uitgevers zijn juridisch geldig, maar hun acceptatie hangt af van het beleid van de vertrouwende partij en eventuele sectorspecifieke regels.
Voor organisaties die grensoverschrijdend actief zijn, met name in gereguleerde sectoren zoals financiën, farmacie of professionele dienstverlening, neemt dit kader een significante barrière weg. Een eenmaal geverifieerde credential kan worden hergebruikt voor meerdere diensten en jurisdicties, waardoor duplicatie wordt verminderd en processen worden versneld die voorheen afzonderlijke verificatie in elk land vereisten.
Hoe helpt TrustTech met elektronische attesteringsdiensten van attributen
Het begrijpen van het eIDAS 2.0-kader voor elektronische attesteringsdiensten van attributen is één ding. Het implementeren ervan op een manier die werkt voor uw organisatie is een geheel andere uitdaging. TrustTech is gespecialiseerd in precies deze transitie en helpt organisaties in gereguleerde sectoren zich voor te bereiden op en de volgende generatie digitale identiteitsinfrastructuur te integreren.
Of u nu elektronische attesteringsdiensten van attributen wilt uitgeven, accepteren of beheren, TrustTech biedt de expertise en technologie om dit in de praktijk te laten werken. Dit omvat:
- Het beoordelen van uw huidige identiteits- en nalevingsinfrastructuur aan de hand van eIDAS 2.0-vereisten
- Het implementeren van workflows voor het uitgeven en verifiëren van verifieerbare credentials
- Het verbinden van uw systemen met het EUDI Wallet-ecosysteem voor zowel online als offline interacties
- Het mogelijk maken van selectieve openbaarmaking zodat uw gebruikers alleen delen wat noodzakelijk is
- Het ondersteunen van grensoverschrijdende interoperabiliteit voor organisaties die actief zijn in meerdere EU-lidstaten
TrustTech werkt samen met organisaties in de financiële sector, de overheid, de gezondheidszorg en andere vertrouwensgevoelige sectoren, waarbij diepgaande regelgevingskennis wordt gecombineerd met praktische technische implementatie. Als u klaar bent om van begrip naar actie te gaan, neem dan contact op met TrustTech om te bespreken hoe uw organisatie zich kan voorbereiden op eIDAS 2.0 en het EUDI Wallet-ecosysteem.