Hoe authenticeren relying parties gebruikers met eIDAS 2.0-wallets?

Person presenting a digital ID on a smartphone at a modern bank reception desk while a staff member reviews credentials nearby.

Relying parties authenticeren gebruikers met eIDAS 2.0-wallets door een presentatieverzoek te sturen naar de EUDI Wallet van de gebruiker, een cryptografisch ondertekend antwoord te ontvangen met geverifieerde identiteitsattributen, en dat antwoord te valideren aan de hand van het EU-vertrouwenskader. Het volledige proces is gestandaardiseerd in alle lidstaten, wat betekent dat één enkele integratiebenadering werkt voor gebruikers in de hele EU. De onderstaande secties beschrijven elk onderdeel van de flow, van het eerste verzoek tot de uiteindelijke verificatiecontrole.

Wat gebeurt er tijdens een op een wallet gebaseerde authenticatieflow?

Tijdens een op een wallet gebaseerde authenticatieflow onder eIDAS 2.0 stuurt de relying party een presentatieverzoek naar de EUDI Wallet van de gebruiker, beoordeelt de gebruiker welke gegevens worden gedeeld en keurt deze goed, en retourneert de wallet een cryptografisch ondertekend antwoord dat de relying party verifieert. De gebruiker behoudt gedurende het hele proces de controle en er worden geen gegevens gedeeld zonder expliciete toestemming.

In de praktijk ziet de flow er doorgaans als volgt uit:

  1. De relying party genereert een presentatieverzoek waarin wordt aangegeven welke identiteitsattributen nodig zijn, zoals naam, geboortedatum of nationaliteit.
  2. Het verzoek wordt afgeleverd bij de wallet van de gebruiker, via een QR-code, een deep link of een doorverwijzing, afhankelijk van het kanaal.
  3. De gebruiker ziet precies wat er wordt gevraagd en kiest er actief voor om het delen van elk attribuut goed te keuren of te weigeren.
  4. De wallet retourneert een ondertekende presentatie met alleen de goedgekeurde attributen.
  5. De relying party valideert de cryptografische handtekeningen en controleert de referenties van de uitgever aan de hand van het vertrouwenskader voordat toegang wordt verleend.

Deze flow is ontworpen om snel, privacyvriendelijk en zeer betrouwbaar te zijn. Omdat de wallet vooraf geverifieerde referenties bevat die zijn uitgegeven door vertrouwde autoriteiten zoals overheden of gekwalificeerde verleners van vertrouwensdiensten, hoeft de relying party de onderliggende gegevens niet zelf opnieuw te verifiëren. Het zware werk van identiteitsverificatie is al eerder gedaan.

Welke referenties vraagt een relying party op bij de wallet?

Een relying party vraagt specifieke identiteitsattributen op bij de wallet, niet het volledige identiteitsdocument. Het meest gebruikelijke startpunt is de Persoonsidentificatiedata (PID), die kernattributen bevat zoals volledige naam, geboortedatum, geboorteplaats en nationaliteit. Afhankelijk van de gebruikssituatie kunnen relying parties ook Elektronische Attesteringen van Attributen (EAA’s) opvragen.

EAA’s breiden de wallet uit voorbij de basisidentiteit. Ze kunnen een breed scala aan geverifieerde referenties bevatten, zoals beroepskwalificaties, rijbewijzen, zorgverzekeringsgegevens of onderwijscertificaten. Relying parties in gereguleerde sectoren hebben vaak een combinatie van PID en een of meer EAA’s nodig om aan hun nalevingsvereisten te voldoen.

Een belangrijk principe dat is ingebouwd in het eIDAS 2.0-kader is dataminimalisatie. Van relying parties wordt verwacht dat ze alleen de attributen opvragen die ze daadwerkelijk nodig hebben voor een specifieke transactie. Een leeftijdsverificatiecontrole vereist bijvoorbeeld alleen bevestiging dat de gebruiker boven een bepaalde drempel is, niet hun exacte geboortedatum. Deze aanpak beschermt de privacy van gebruikers en vermindert het risico op overmatige verzameling van persoonsgegevens.

Hoe verifieert een relying party de authenticiteit van wallet-referenties?

Een relying party verifieert de authenticiteit van wallet-referenties door de cryptografische handtekeningen die aan de presentatie zijn gekoppeld te controleren aan de hand van de openbare sleutels van de uitgevende autoriteit, die zijn gepubliceerd op vertrouwde registers binnen het EU-vertrouwenskader. Als de handtekening geldig is en de uitgever erkend wordt, kan de referentie worden vertrouwd.

Elke referentie in de EUDI Wallet is digitaal ondertekend door de uitgever op het moment van uitgifte. Wanneer de wallet een referentie presenteert aan een relying party, draagt die referentie een handtekening die bewijst dat deze niet is gewijzigd en afkomstig is van een specifieke, geregistreerde uitgever. De verificatiesoftware van de relying party controleert deze handtekening automatisch.

Naast handtekeningvalidatie controleren relying parties ook of een referentie is ingetrokken. Uitgevers beheren intrekkingsregisters en relying parties raadplegen deze registers als onderdeel van het verificatieproces. Dit zorgt ervoor dat referenties die zijn verlopen of ingetrokken niet worden geaccepteerd.

De technische standaarden die aan dit proces ten grondslag liggen, zijn vastgelegd in het Architecture and Reference Framework (ARF) dat is ontwikkeld door de eIDAS Expert Group. Deze standaarden specificeren de referentieformaten, handtekeningalgoritmen en communicatieprotocollen die alle EUDI Wallet-implementaties moeten volgen, waardoor interoperabiliteit over grenzen en systemen heen wordt gewaarborgd.

Wat is de rol van het vertrouwenskader bij de authenticatie van relying parties?

Het vertrouwenskader is de ruggengraat van de authenticatie van relying parties onder eIDAS 2.0. Het definieert welke walletproviders, referentie-uitgevers en relying parties worden erkend als betrouwbare actoren binnen het ecosysteem. Zonder een functionerend vertrouwenskader zouden relying parties geen betrouwbare manier hebben om echte wallet-referenties te onderscheiden van frauduleuze.

De kern van het vertrouwenskader bestaat uit:

  • Vertrouwenslijsten: Officiële registers die worden bijgehouden door lidstaten en die gecertificeerde walletproviders, gekwalificeerde verleners van vertrouwensdiensten en erkende referentie-uitgevers vermelden.
  • Certificeringsvereisten: Walletoplossingen moeten worden gecertificeerd aan de hand van vastgestelde beveiligings- en interoperabiliteitsnormen voordat ze kunnen worden opgenomen.
  • Registratie van relying parties: Organisaties die EUDI Wallet-referenties willen accepteren, moeten zich registreren als relying party, waarmee hun legitimiteit binnen het ecosysteem wordt vastgesteld.
  • Grensoverschrijdende erkenning: Omdat het kader is geharmoniseerd in de hele EU, kan een relying party in één lidstaat referenties vertrouwen die zijn uitgegeven door autoriteiten in een andere lidstaat.

Dit kader transformeert wallet-authenticatie van een bilateraal vertrouwensprobleem naar een gefedereerd, schaalbaar systeem. Relying parties hebben geen individuele overeenkomsten nodig met elke referentie-uitgever. In plaats daarvan vertrouwen ze op het kader, en het kader staat in voor de uitgevers. Dit is wat grensoverschrijdende digitale identiteit op schaal praktisch maakt.

Wat zijn de technische vereisten om een relying party te worden?

Om een relying party te worden onder eIDAS 2.0 moet een organisatie zich registreren bij de relevante nationale autoriteit, de technische interfaces implementeren die zijn gedefinieerd in het Architecture and Reference Framework, en ervoor zorgen dat haar systemen geldige presentatieverzoeken kunnen verzenden en ondertekende referentie-antwoorden kunnen verwerken. Registratie is een formele vereiste, niet alleen een technische.

Op technisch vlak moeten relying parties ondersteuning implementeren voor de protocollen en interfaces die zijn gespecificeerd in het ARF. Dit omvat het OpenID for Verifiable Presentations (OID4VP)-protocol, dat bepaalt hoe presentatieverzoeken worden verzonden en hoe wallet-antwoorden worden ontvangen en verwerkt. De backend van de relying party moet in staat zijn de cryptografische handtekeningen op inkomende referenties te valideren en intrekkingsregisters in realtime te raadplegen.

Relying parties moeten ook hun eigen ondertekeningssleutels beheren, die worden gebruikt om de presentatieverzoeken te ondertekenen die ze naar wallets sturen. Gebruikers en wallets kunnen deze sleutels verifiëren aan de hand van de geregistreerde vermelding van de relying party in de vertrouwenslijst, wat bevestigt dat het verzoek afkomstig is van een legitieme, geregistreerde dienst.

Voor organisaties in financiële dienstverlening of overheidsdiensten kunnen aanvullende sectorspecifieke vereisten van toepassing zijn bovenop de basisverplichtingen van eIDAS 2.0. Het goede nieuws is dat het kernintegratiepatroon consistent is, wat betekent dat de investering in het bouwen van wallet-compatibele infrastructuur brede herbruikbaarheid heeft voor verschillende diensten en gebruikssituaties.

Hoe verschilt eIDAS 2.0 wallet-authenticatie van bestaande inlogmethoden?

eIDAS 2.0 wallet-authenticatie verschilt van bestaande inlogmethoden voornamelijk in waar het vertrouwen vandaan komt. Bij wachtwoorden of sociale logins moet de relying party de identiteit van de gebruiker zelf verifiëren of een extern platform vertrouwen. Bij EUDI Wallet-authenticatie presenteert de gebruiker referenties die al zijn geverifieerd en uitgegeven door een vertrouwde autoriteit, waardoor het vertrouwensanker stroomopwaarts wordt verlegd.

Vergeleken met combinaties van gebruikersnaam en wachtwoord elimineert wallet-authenticatie de risico’s van credential stuffing, phishing en hergebruik van wachtwoorden. Er is geen gedeeld geheim dat uit een database kan worden gestolen, omdat de authenticatie is gebaseerd op cryptografisch bewijs in plaats van een onthouden reeks.

Vergeleken met bestaande eID-gebaseerde logins, zoals nationale elektronische identiteitsschema’s, voegt de EUDI Wallet portabiliteit en selectieve openbaarmaking toe. Een gebruiker kan alleen de specifieke attributen delen die nodig zijn voor een transactie, in plaats van een volledig identiteitsdocument te presenteren. Dit is een betekenisvolle privacyverbetering, vooral voor diensten die slechts één attribuut hoeven te bevestigen.

Vergeleken met gefedereerde logins via commerciële identiteitsproviders geeft wallet-authenticatie gebruikers directe controle over hun gegevens. Er is geen tussenliggend platform dat de authenticatiegebeurtenis registreert of een profiel opbouwt op basis van waar de gebruiker inlogt. De interactie vindt plaats tussen de gebruiker, hun wallet en de relying party, zonder een externe waarnemer tussenin.

Voor organisaties die momenteel vertrouwen op kennisgebaseerde authenticatie of het uploaden van documenten voor identiteitsverificatie, vermindert de overgang naar op wallets gebaseerde identiteitsoplossingen ook de operationele kosten. Vooraf geverifieerde referenties betekenen minder handmatige beoordeling, minder wrijvingspunten bij onboarding en een consistentere gebruikerservaring voor alle diensten.

Hoe TrustTech u helpt verbinding te maken met EUDI Wallet-authenticatie

Het implementeren van relying party-authenticatie voor eIDAS 2.0-wallets vereist het navigeren door registratievereisten, technische integraties, naleving van het vertrouwenskader en sectorspecifieke regels tegelijkertijd. Dat is een aanzienlijke onderneming, vooral voor organisaties die nog bezig zijn hun begrip op te bouwen van hoe het EUDI Wallet-ecosysteem in de praktijk werkt.

TrustTech ondersteunt organisaties bij elke stap van dit proces. Of u nu net begint met het beoordelen van uw gereedheid of al werkt aan een concrete implementatietijdlijn, TrustTech brengt de technische diepgang en regelgevingsexpertise om u met vertrouwen vooruit te helpen. Specifiek helpt TrustTech met:

  • Registratie van relying parties en het navigeren door de vereisten van nationale autoriteiten
  • Technische integratie van OID4VP en wallet-compatibele referentieverificatie in uw bestaande systemen
  • Afstemming op het vertrouwenskader, zodat uw infrastructuur correct verbinding maakt met EU-vertrouwenslijsten en intrekkingsdiensten
  • Herbruikbare identiteitsinfrastructuur die werkt voor onboarding, authenticatie en gekwalificeerde handtekeningen op één platform
  • Sectorspecifieke begeleiding voor gereguleerde sectoren zoals gezondheidszorg, financiën en overheid

Het platform van TrustTech is gebouwd op Europese digitale identiteitsstandaarden en is ontworpen om eIDAS 2.0-gereed te zijn by design, zodat u geen compliance hoeft in te bouwen in een systeem dat daar nooit voor is gebouwd. Als u wilt begrijpen wat er nodig is om een relying party te worden en hoe wallet-authenticatie voor uw organisatie kan werken, neem dan contact op met TrustTech en laten we uw specifieke situatie bespreken.