Een wallet unit attestation (WUA) is een cryptografisch ondertekend certificaat dat bewijst dat een specifieke instantie van een EU Digital Identity Wallet authentiek, veilig en ongewijzigd is. Het wordt uitgegeven aan elke afzonderlijke walletinstallatie, niet aan de gebruiker, en het vormt de technische basis voor vertrouwen in elke eIDAS 2.0-transactie. De onderstaande secties beantwoorden de meest gestelde vragen over hoe wallet unit attestations in de praktijk werken.
Hoe bewijst een wallet unit attestation dat een wallet betrouwbaar is?
Een wallet unit attestation bewijst betrouwbaarheid door een cryptografisch verifieerbare verklaring te geven dat een specifieke walletinstantie is aangemaakt door een gecertificeerde walletprovider, draait op een veilig apparaat en voldoet aan de beveiligingsvereisten die zijn vastgelegd onder eIDAS 2.0. Zonder deze attestation heeft een vertrouwende partij geen manier om te bevestigen dat zij interactie heeft met een legitieme wallet in plaats van een frauduleuze imitatie.
Beschouw het als een digitaal keurmerk dat aan uw walletinstallatie is gekoppeld. Wanneer u credentials uit uw EUDI Wallet presenteert aan een dienstverlener, controleert die dienstverlener niet alleen uw identiteitsgegevens. Hij controleert ook of de wallet zelf vertrouwd kan worden. De wallet unit attestation maakt dit mogelijk door de walletinstantie te koppelen aan een gecertificeerde walletoplossing en te bevestigen dat de onderliggende hardware- en softwareomgeving voldoet aan de vastgestelde beveiligingsnormen.
Dit mechanisme beschermt zowel gebruikers als dienstverleners. Voor gebruikers betekent het dat hun wallet niet kan worden nagebootst door kwaadaardige software die zich voordoet als een legitieme EUDI Wallet. Voor dienstverleners betekent het dat zij credentials met vertrouwen kunnen accepteren, wetende dat de walletomgeving onafhankelijk is gecertificeerd.
Wie geeft wallet unit attestations uit in eIDAS 2.0?
Wallet unit attestations in eIDAS 2.0 worden uitgegeven door Wallet Provider Attestation Services, beheerd door de gecertificeerde aanbieders die de EUDI Wallet-oplossingen ontwikkelen en onderhouden. Deze aanbieders zijn doorgaans lidstaatautoriteiten of private entiteiten die officieel zijn erkend door een lidstaat. De uitgiftedienst functioneert als onderdeel van de walletinfrastructuur en geeft een nieuwe attestation uit aan elke walletinstantie tijdens de installatie en daarna met regelmatige tussenpozen.
De walletprovider is verantwoordelijk voor het waarborgen dat alleen walletinstanties die daadwerkelijk voldoen aan de vereiste beveiligings- en conformiteitscriteria een attestation ontvangen. Dit betekent dat de provider de apparaatomgeving moet evalueren, de integriteit van de walletapplicatie moet bevestigen en de attestation moet ondertekenen met een sleutel die zelf is opgenomen in een vertrouwd register dat wordt bijgehouden onder het eIDAS-vertrouwenskader.
Deze vertrouwensketen is essentieel. Een vertrouwende partij kan een wallet unit attestation alleen verifiëren omdat hij de ondertekeningssleutel van de uitgevende provider kan herleiden naar een erkende en geauditeerde bron binnen de Europese vertrouwensinfrastructuur.
Welke informatie bevat een wallet unit attestation?
Een wallet unit attestation bevat technische metadata over de walletinstantie zelf, niet over de gebruiker. In de kern bevat het een publieke sleutel die uniek is voor die walletinstantie, de identiteit van de walletprovider, een geldigheidsperiode en claims over het beveiligingsniveau van de walletomgeving. Het bevat geen persoonsgegevens.
Meer specifiek bevat de attestation doorgaans:
- Een cryptografische publieke sleutel gekoppeld aan die specifieke walletinstallatie
- De identificator en certificeringsstatus van de walletprovider
- De naam en versie van de walletoplossing
- Het zekerheidsniveau van de apparaat- en softwareomgeving
- Een uitgiftetijdstempel en vervaldatum
- Een digitale handtekening van de attestatiedienst van de walletprovider
Deze structuur zorgt ervoor dat de attestation de technische betrouwbaarheid van een walletinstantie kan bevestigen zonder iets te onthullen over de persoon die deze gebruikt. Privacy is by design geborgd, wat aansluit bij de bredere dataminimalisatieprincipes die ten grondslag liggen aan eIDAS 2.0 en het EUDI Wallet-kader.
Wat is het verschil tussen een wallet unit attestation en een PID?
Een wallet unit attestation en een Person Identification Data (PID)-credential dienen volledig verschillende doeleinden. Een wallet unit attestation beschrijft de wallet zelf en bevestigt dat het een gecertificeerde en betrouwbare omgeving is. Een PID beschrijft de gebruiker en bevat geverifieerde identiteitsattributen zoals naam, geboortedatum en nationaliteit. Het ene gaat over de container; het andere gaat over de inhoud.
De PID wordt uitgegeven door de identiteitsautoriteit van een lidstaat en opgeslagen in de wallet. Het is de credential die u presenteert wanneer een dienst moet verifiëren wie u bent. De wallet unit attestation daarentegen wordt uitgegeven door de walletprovider en reist mee met credentialpresentaties om te bevestigen dat de wallet die de PID presenteert zelf betrouwbaar is.
In de praktijk zal een vertrouwende partij vaak beide controleren. Ze willen weten dat de identiteitsgegevens die ze ontvangen afkomstig zijn van een legitieme persoon en dat ze zijn gepresenteerd vanuit een veilige, gecertificeerde wallet. De twee componenten werken samen maar vervullen afzonderlijke rollen in het algehele vertrouwensmodel. Voor organisaties in de financiële dienstverlening of andere gereguleerde sectoren is het begrijpen van dit onderscheid van belang bij het ontwerpen van verificatieworkflows die zowel aan identiteitszekerheid als aan technische vertrouwensvereisten moeten voldoen.
Wanneer wordt een wallet unit attestation geverifieerd tijdens een eIDAS 2.0-transactie?
Een wallet unit attestation wordt geverifieerd op het moment dat een vertrouwende partij een credentialpresentatie ontvangt van een EUDI Wallet. Dit gebeurt automatisch en in realtime als onderdeel van het presentatieprotocol. Het systeem van de vertrouwende partij controleert de attestation voordat identiteitsgegevens worden geaccepteerd, zodat de walletomgeving voldoet aan het vereiste vertrouwensniveau voordat de transactie wordt voortgezet.
Het verificatieproces verloopt via de volgende stappen:
- De gebruiker start een credentialpresentatie vanuit zijn EUDI Wallet
- De wallet stuurt de gevraagde credential samen met zijn wallet unit attestation
- Het systeem van de vertrouwende partij haalt de publieke sleutel van de walletprovider op uit het vertrouwde register
- De handtekening op de wallet unit attestation wordt geverifieerd aan de hand van die publieke sleutel
- Het systeem bevestigt dat de attestation nog binnen de geldigheidsperiode valt en niet is ingetrokken
- Als alle controles slagen, worden de credentialgegevens geaccepteerd en wordt de transactie voortgezet
Dit proces is ontworpen om naadloos en onzichtbaar te zijn voor de eindgebruiker. Vanuit het perspectief van de gebruiker voelt de interactie niet anders dan het presenteren van een digitaal document. Achter de schermen wordt echter in seconden een volledige vertrouwensketen geverifieerd.
Kan een wallet unit attestation worden ingetrokken, en wat gebeurt er dan?
Ja, een wallet unit attestation kan door de walletprovider worden ingetrokken. Intrekking vindt doorgaans plaats wanneer een walletinstantie is gecompromitteerd, wanneer het apparaat waarop deze draait als verloren of gestolen is gemeld, wanneer een beveiligingslek in de walletsoftware wordt ontdekt, of wanneer de gebruiker de wallet verwijdert. Eenmaal ingetrokken, wordt de attestation opgenomen in een intrekkingsregister dat vertrouwende partijen in realtime kunnen raadplegen.
Wanneer een vertrouwende partij een wallet unit attestation controleert en vaststelt dat deze is ingetrokken, wordt de transactie afgewezen. De dienst accepteert geen credentials van die walletinstantie, zelfs als de credentials zelf geldig zijn. Dit is een belangrijke beveiliging: het zorgt ervoor dat een gestolen apparaat of een gecompromitteerde wallet niet langer kan worden gebruikt voor identiteitstransacties, zelfs als de aanvaller nog geldige credentials heeft die in de wallet zijn opgeslagen.
Vanuit het perspectief van de gebruiker betekent intrekking van een wallet unit attestation niet het permanent verlies van credentials. Een gebruiker kan de wallet opnieuw installeren of opnieuw activeren op een nieuw of hersteld apparaat, waarna de walletprovider een nieuwe wallet unit attestation uitgeeft voor de nieuwe instantie. De onderliggende identiteitscredentials, zoals de PID, kunnen vervolgens opnieuw worden uitgegeven of opnieuw worden gekoppeld aan de nieuwe walletinstantie via het standaard uitgifteproces.
Deze intrekkingsmogelijkheid is een van de redenen waarom het EUDI Wallet-kader een hoger zekerheidsniveau biedt dan veel bestaande digitale identiteitsoplossingen. Organisaties die onderzoeken hoe ze conforme identiteitsoplossingen kunnen implementeren, zullen merken dat ondersteuning voor verificatie van wallet attestations en intrekkingscontrole een kernvereiste is voor elke eIDAS 2.0-klare integratie.
Hoe TrustTech helpt met wallet unit attestations
Wallet unit attestations staan centraal in het eIDAS 2.0-vertrouwensmodel, en een correcte implementatie vereist zowel regelgevend inzicht als technische diepgang. Voor veel organisaties is het navigeren door de architectuur van walletproviders, attestatiediensten, vertrouwde registers en intrekkingsinfrastructuur oprecht complex, vooral wanneer dit moet worden verbonden met bestaande onboarding-, compliance- en ondertekeningsworkflows.
TrustTech helpt organisaties in elke fase van dit traject. Of u nu een overheidsinstantie bent die zich voorbereidt op het uitgeven of accepteren van EUDI Wallet-credentials, een financiële instelling die eIDAS 2.0-conforme onboarding bouwt, of een publieke sectororganisatie in de zorg die wallet-gebaseerde identiteit integreert in digitale diensten, TrustTech brengt de expertise om het in de praktijk te laten werken.
Specifiek ondersteunt TrustTech organisaties bij:
- Begrijpen hoe wallet unit attestations passen in uw verificatie- en vertrouwensarchitectuur
- Implementeren van vertrouwende-partijinfrastructuur die wallet attestations correct verifieert en valideert
- Verbinden van wallet-gebaseerde identiteit met herbruikbare KYC-, gekwalificeerde handtekeningen- en complianceworkflows
- Voorbereiden op eIDAS 2.0-vereisten op het gebied van onboarding, authenticatie en gegevensuitwisseling
- Navigeren door sectorspecifieke vereisten in finance, overheid, zorg en daarbuiten
Het platform van TrustTech is gebouwd op Europese digitale identiteitsstandaarden en is eIDAS 2.0-klaar by design, zodat u geen compliance achteraf hoeft toe te voegen aan een bestaand systeem. U bouwt op infrastructuur die is ontworpen voor de vertrouwensvereisten van vandaag en morgen. Klaar voor de volgende stap? Neem contact op met TrustTech om te bespreken hoe uw organisatie zich kan voorbereiden op de EUDI Wallet en de vereisten voor wallet unit attestations.