eIDAS 2.0 is van toepassing op een breed scala aan organisaties die actief zijn in of diensten verlenen aan gebruikers binnen de Europese Unie. Dit omvat overheidsinstanties, financiële instellingen, zorgaanbieders, telecommunicatiebedrijven en elke private organisatie die diensten aanbiedt waarvoor identiteitsverificatie vereist is. Kortom: als uw organisatie digitaal in contact staat met EU-gebruikers en vertrouwt op vertrouwen, authenticatie of identiteitsgegevens, is eIDAS 2.0 op u van toepassing. De onderstaande secties beschrijven precies wie er onder valt, welke verplichtingen er gelden en wat de gevolgen van niet-naleving zijn.
Welke soorten organisaties vallen onder eIDAS 2.0?
eIDAS 2.0 heeft betrekking op een breed spectrum van organisaties, zowel publiek als privaat, die actief zijn binnen of diensten verlenen aan gebruikers in de Europese Unie. De verordening legt verplichtingen op aan EU-lidstaten, publieke instellingen, verleners van vertrouwensdiensten en een breed scala aan private bedrijven die onlinediensten aanbieden waarvoor identiteitsverificatie of authenticatie vereist is.
Op overheidsniveau zijn alle EU-lidstaten wettelijk verplicht om uiterlijk in 2026 een Europese Digitale Identiteitsportemonnee aan elke burger, inwoner en onderneming te verstrekken. Dit betekent dat nationale overheden en hun instanties compatibele portemonnee-infrastructuur moeten bouwen en onderhouden.
Aan de kant van de private sector is de reikwijdte even significant. Organisaties die onder eIDAS 2.0 vallen, zijn onder meer:
- Financiële instellingen zoals banken, verzekeraars en betalingsdienstaanbieders die EUDI-portemonnees moeten accepteren voor klantregistratie en identiteitsverificatie
- Zorgorganisaties die patiëntidentiteit, recepten of grensoverschrijdende gezondheidsgegevens verwerken
- Telecommunicatieaanbieders die verplicht zijn om portemonnee-gebaseerde SIM-registratie en identiteitsverificatie te ondersteunen
- Verleners van vertrouwensdiensten die elektronische handtekeningen, zegels, tijdstempels en andere gekwalificeerde vertrouwensdiensten aanbieden
- Onlineplatforms en dienstverleners die vallen onder de categorie “vertrouwende partijen” en geverifieerde identiteitsgegevens uit portemonnees moeten accepteren
De verordening introduceert ook het concept van een vertrouwende partij: elke organisatie die identiteitsgegevens uit een EUDI-portemonnee accepteert om een dienst te verlenen. Vertrouwende partijen moeten zich officieel registreren en voldoen aan specifieke technische en beveiligingseisen voordat zij portemonnee-gebaseerde gegevens kunnen opvragen of verwerken.
Welke specifieke verplichtingen schept eIDAS 2.0 voor bedrijven?
eIDAS 2.0 schept concrete verplichtingen voor bedrijven, afhankelijk van hun rol in het ecosysteem voor digitale identiteit. Als minimum moeten organisaties die zijn aangemerkt als vertrouwende partijen zich registreren bij de bevoegde nationale autoriteit, EUDI-portemonneegegevens accepteren en ervoor zorgen dat hun systemen technisch in staat zijn om geverifieerde identiteitsgegevens veilig en in overeenstemming met de beginselen van gegevensminimalisatie te verwerken.
Voor gekwalificeerde verleners van vertrouwensdiensten gaan de verplichtingen verder. Zij moeten voldoen aan strenge beveiligingsnormen, conformiteitsbeoordelingen ondergaan en blijvend voldoen aan de bijgewerkte technische specificaties die zijn vastgelegd in de uitvoeringshandelingen van de verordening. Deze hebben betrekking op alles van elektronische handtekeningen en zegels tot elektronische tijdstempels en diensten voor aangetekende bezorging.
Voor bedrijven in gereguleerde sectoren overlapt eIDAS 2.0 met bestaande kaders zoals de AVG, AML, KYC en PSD2. Dit betekent dat naleving geen op zichzelf staande oefening is. Organisaties moeten hun identiteitsinfrastructuur tegelijkertijd afstemmen op meerdere wettelijke vereisten. Een kernbeginsel dat in eIDAS 2.0 is verankerd, is gegevensminimalisatie: bedrijven mogen alleen de identiteitskenmerken opvragen die zij daadwerkelijk nodig hebben voor een bepaalde dienst. Meer opvragen dan noodzakelijk is niet alleen slechte praktijk onder de verordening, het is een overtreding.
In de praktijk betekent dit dat veel organisaties hun onboardingprocessen, authenticatiesystemen en gegevensverwerkingsprocessen moeten bijwerken. De digitale identiteitsoplossingen die deze overgang ondersteunen, moeten portemonnee-gereed zijn en van de grond af zijn opgebouwd rond EU-normen.
Is eIDAS 2.0 van toepassing buiten de Europese Unie?
eIDAS 2.0 is primair van toepassing binnen de Europese Unie, maar heeft reële implicaties voor organisaties buiten de EU als zij diensten verlenen aan EU-gebruikers. Elk niet-EU-bedrijf dat optreedt als vertrouwende partij en EUDI-portemonneegegevens accepteert om diensten te verlenen aan EU-burgers of -inwoners, moet voldoen aan de relevante vereisten, waaronder registratie en technische normen.
Dit is in principe vergelijkbaar met de manier waarop de AVG van toepassing is op niet-EU-bedrijven die persoonsgegevens van EU-inwoners verwerken. De bepalende factor is niet waar de organisatie gevestigd is, maar of zij zich richt op of gebruikers in de EU bedient.
Voor organisaties in landen met bestaande bilaterale overeenkomsten of interoperabiliteitsregelingen met de EU kan de situatie evolueren naarmate de verordening volwassener wordt. Vanaf 2026 blijven de kernnalevingsverplichtingen voor niet-EU-entiteiten echter gekoppeld aan hun actieve rol in het EU-ecosysteem voor digitale identiteit, en niet aan hun geografische locatie.
Hoe verschilt naleving van eIDAS 2.0 per sector?
Naleving van eIDAS 2.0 is geen uniforme vereiste. De specifieke verplichtingen waarmee een organisatie te maken krijgt, zijn sterk afhankelijk van haar sector, haar rol in de digitale identiteitsketen en de aard van de diensten die zij verleent. Hoewel de verordening een gemeenschappelijk kader schept, ziet de praktische implementatie er per sector heel anders uit.
Financiële dienstverlening en bankwezen
Banken en financiële instellingen hebben te maken met enkele van de meest directe verplichtingen onder eIDAS 2.0. Zij zijn verplicht EUDI-portemonnees te accepteren voor klantidentificatie en worden verwacht portemonnee-gebaseerde verificatie te integreren in hun onboarding- en authenticatieprocessen. Dit raakt aan bestaande KYC- en AML-verplichtingen, wat zowel nalevingscomplexiteit als een kans creëert om herhaalde identiteitscontroles te stroomlijnen. Organisaties in financiële dienstverlening en digitale identiteit moeten zorgvuldig plannen voor deze convergentie.
Overheid en publieke dienstverlening
Overheidsinstanties hebben een dubbele rol: zij zijn zowel uitgevers van identiteitskenmerken als vertrouwende partijen die portemonneegegevens accepteren. Overheden moeten ervoor zorgen dat burgers hun EUDI-portemonnees kunnen gebruiken om toegang te krijgen tot publieke diensten, zoals belastingaangifte, sociale zekerheid en officiële documentaanvragen. Interoperabiliteit tussen lidstaten is een centrale vereiste, wat betekent dat nationale systemen moeten kunnen communiceren met portemonnees die in andere EU-landen zijn uitgegeven. Organisaties die actief zijn in digitale identiteit voor de overheid moeten plannen voor zowel technische als regelgevende afstemming.
Gezondheidszorg en farmaceutische industrie
Zorgorganisaties moeten identiteitsgegevens met bijzondere zorg behandelen, gezien de gevoeligheid van gezondheidsinformatie. eIDAS 2.0 stelt patiënten in staat om geverifieerde gezondheidscredentials in hun portemonnees te bewaren, zoals recepten of vaccinatiebewijzen, en deze grensoverschrijdend te delen. Naleving in deze sector vereist zorgvuldige aandacht voor zowel de eIDAS 2.0-vereisten als regelgeving omtrent gezondheidsgegevens. Voor organisaties die actief zijn in gezondheidszorg en identiteitsverificatie opent het portemonnee-kader nieuwe mogelijkheden voor veilig, patiëntgestuurd gegevens delen.
Wat gebeurt er als een organisatie niet voldoet aan eIDAS 2.0?
Organisaties die niet voldoen aan eIDAS 2.0 lopen een combinatie van juridische, operationele en reputatierisico’s. Hoewel de verordening zelf het kader vastlegt, wordt de handhaving op nationaal niveau uitgevoerd door toezichthoudende instanties in elke lidstaat. Niet-conforme verleners van vertrouwensdiensten kunnen hun gekwalificeerde status verliezen, waardoor zij effectief worden verwijderd van de EU Trusted List en hun diensten geen juridische erkenning meer genieten in de EU.
Voor vertrouwende partijen kan niet-naleving betekenen dat zij niet langer op legale wijze portemonnee-gebaseerde identiteitsgegevens kunnen accepteren of verwerken, wat steeds meer een belemmering vormt om actief te zijn op digitale markten. Naarmate de EUDI-portemonnee de standaardmethode voor identiteitsverificatie wordt binnen EU-diensten, riskeren organisaties die hun systemen niet hebben aangepast uitgesloten te worden van belangrijke werkprocessen en klanten te verliezen aan concurrenten die dat wel hebben gedaan.
Naast regelgevende sancties is er ook een praktisch bedrijfsrisico. Klanten en partners zullen in toenemende mate portemonnee-compatibele interacties verwachten. Organisaties die de naleving uitstellen, kunnen later ook hogere implementatiekosten tegenkomen, omdat het aanpassen van verouderde systemen doorgaans duurder en ingrijpender is dan naleving van meet af aan inbouwen.
De boodschap van toezichthouders is duidelijk: naleving van eIDAS 2.0 is niet optioneel, en het venster om zich voor te bereiden wordt smaller.
Hoe helpt TrustTech bij naleving van eIDAS 2.0?
Navigeren door eIDAS 2.0 is complex, zeker wanneer uw organisatie zich op het snijvlak van meerdere regelgevingskaders bevindt. TrustTech is specifiek opgericht om organisaties in gereguleerde sectoren te helpen de vereisten van eIDAS 2.0 en het EUDI-portemonnee-ecosysteem te begrijpen, zich daarop voor te bereiden en deze te implementeren.
TrustTech ondersteunt uw organisatie met:
- Portemonnee-gereed identiteitsinfrastructuur die onboarding, verificatie en ondertekening samenbrengt in één compliant platform
- Herbruikbare KYC- en nalevingscontroles zodat uw klanten eenmalig verifiëren en u bij elke interactie profiteert
- Gekwalificeerde digitale handtekeningen die identiteitsgebonden, controleerbaar en volledig in lijn zijn met eIDAS 2.0-normen
- Sectoroverschrijdende expertise in financiën, overheid, gezondheidszorg en verder, waarmee u regelgevingsvereisten vertaalt naar praktische implementatiestappen
- Snellere time-to-production, waarbij organisaties binnen vijf maanden live gaan en meetbare verbeteringen zien in onboardingsnelheid en conversie
Of u nu net begint met het in kaart brengen van uw nalevingsverplichtingen of klaar bent om te implementeren, TrustTech biedt de expertise en technologie om met vertrouwen vooruit te gaan. Neem contact op met TrustTech om te bespreken hoe wij uw eIDAS 2.0-gereedheid kunnen ondersteunen.