Om in 2026 een gekwalificeerde vertrouwensdienstverlener (QTSP) te worden, moet een organisatie voldoen aan een vastgesteld pakket technische, juridische en beveiligingsvereisten op grond van eIDAS 2.0, een onafhankelijke conformiteitsbeoordeling doorstaan en formele erkenning ontvangen van het nationale toezichthoudende orgaan in haar EU-lidstaat. Het traject is gestructureerd en veeleisend, maar haalbaar met de juiste voorbereiding. Dit artikel behandelt de belangrijkste vragen die organisaties doorgaans stellen bij de start van dat traject.
Aan welke vereisten moet een organisatie voldoen om een QTSP te worden?
Om een gekwalificeerde vertrouwensdienstverlener te worden, moet een organisatie aantonen dat zij voldoet aan de vereisten van eIDAS 2.0 en de bijbehorende uitvoeringsverordeningen van de Commissie. Deze hebben betrekking op technische beveiliging, organisatorische betrouwbaarheid, deskundigheid van personeel en het vermogen om vertrouwensdiensten op een consistente en controleerbare wijze te leveren. Het voldoen aan deze vereisten is een voorwaarde voordat een formele aanvraag kan beginnen.
De kernvereisten beslaan meerdere gebieden:
- Technische beveiliging: Systemen moeten voldoen aan hoge zekerheidsnormen, waaronder het gebruik van gecertificeerde hard- en software voor het genereren en beheren van sleutels, en robuuste bescherming tegen inbreuken.
- Organisatorische maatregelen: De organisatie moet beschikken over duidelijke beleidsregels, procedures en governancestructuren voor het betrouwbaar leveren van vertrouwensdiensten.
- Personeel en expertise: Medewerkers die betrokken zijn bij de levering van vertrouwensdiensten moeten over de juiste technische kennis beschikken en gescreend zijn op betrouwbaarheid.
- Bedrijfscontinuïteit: Er moeten gedocumenteerde plannen zijn om de continuïteit van de dienstverlening te waarborgen bij verstoringen, inclusief beëindigingsplanning ter bescherming van vertrouwende partijen en eindgebruikers.
- Incident- en inbreukbeheer: De organisatie moet over processen beschikken om beveiligingsincidenten te detecteren, te melden en hierop te reageren, in overeenstemming met de uitvoeringsverordeningen inzake beveiligingsinbreuken.
- Nalevingsdocumentatie: Beleidsregels en praktijkverklaringen (zoals een Certificate Policy of Trust Service Practice Statement) moeten openbaar beschikbaar zijn en afgestemd zijn op relevante normen.
De specifieke technische normen die van toepassing zijn, hangen af van het type gekwalificeerde vertrouwensdienst dat de organisatie wil aanbieden. Gekwalificeerde elektronische handtekeningen, zegels, tijdstempels, aangetekende bezorgingsdiensten en certificaten voor websiteauthenticatie hebben elk hun eigen referentienormen die zijn vastgelegd in de uitvoeringsverordeningen.
Hoe werkt het conformiteitsbeoordelings- en auditproces?
De conformiteitsbeoordeling is een onafhankelijke audit uitgevoerd door een geaccrediteerde conformiteitsbeoordelingsinstantie (CAB). Hierbij wordt beoordeeld of de organisatie en haar vertrouwensdiensten voldoen aan alle toepasselijke eIDAS 2.0-vereisten. De beoordeling resulteert in een conformiteitsbeoordelingsrapport, dat vervolgens wordt ingediend bij het nationale toezichthoudende orgaan als onderdeel van de aanvraag voor gekwalificeerde status.
De CAB moet zelf geaccrediteerd zijn binnen het nationale accreditatiekader, in overeenstemming met de uitvoeringsverordening inzake de accreditatie van conformiteitsbeoordelingsinstanties. De beoordeling omvat doorgaans de beveiligingspraktijken, technische infrastructuur, documentatie, deskundigheid van personeel en governance van de organisatie. Het is geen eenmalige controle; QTSP’s zijn onderworpen aan doorlopend toezicht en periodieke herbeoordeling om hun gekwalificeerde status te behouden.
Een grondige voorbereiding op de conformiteitsbeoordeling is een van de meest tijdrovende onderdelen van het proces. Organisaties die hun beleidsregels, technische architectuur en documentatie goed hebben gestructureerd voordat zij een CAB inschakelen, doorlopen het proces aanzienlijk sneller.
Welk nationaal toezichthoudend orgaan kent de gekwalificeerde status toe?
De status van gekwalificeerde vertrouwensdienstverlener wordt toegekend door het nationale toezichthoudende orgaan van de EU-lidstaat waarin de organisatie is gevestigd. Elke lidstaat wijst zijn eigen toezichthoudend orgaan aan op grond van eIDAS 2.0, en dat orgaan is verantwoordelijk voor het bijhouden van de nationale vertrouwenslijst, het toezicht op QTSP’s en het verwerken van kennisgevingen van de intentie om gekwalificeerde vertrouwensdiensten te verlenen.
Het proces begint met de kennisgeving door de organisatie aan het toezichthoudende orgaan van haar voornemen om gekwalificeerde vertrouwensdiensten te gaan verlenen, volgens de procedures die zijn vastgelegd in de relevante uitvoeringsverordening. Het toezichthoudende orgaan beoordeelt vervolgens het conformiteitsbeoordelingsrapport dat is ingediend door de geaccrediteerde CAB. Als aan de vereisten is voldaan, wordt de organisatie de gekwalificeerde status toegekend en toegevoegd aan de nationale vertrouwenslijst, die onderdeel uitmaakt van het EU-brede vertrouwenslijstkader.
Het is vermeldenswaard dat toezichthoudende organen in de verschillende lidstaten verschillen in hun processen, tijdlijnen en communicatiestijlen. Organisaties dienen vroegtijdig contact op te nemen met het relevante toezichthoudende orgaan om landspecifieke verwachtingen en eventuele aanvullende documentatievereisten te begrijpen.
Wat is het verschil tussen een vertrouwensdienstverlener en een gekwalificeerde vertrouwensdienstverlener?
Een vertrouwensdienstverlener (TSP) is elke organisatie die elektronische vertrouwensdiensten aanbiedt, zoals digitale handtekeningen, certificaten of authenticatie. Een gekwalificeerde vertrouwensdienstverlener (QTSP) is een TSP die formeel is beoordeeld, goedgekeurd en opgenomen op een nationale vertrouwenslijst op grond van eIDAS 2.0. De gekwalificeerde aanduiding heeft juridisch gewicht en stelt de QTSP in staat diensten aan te bieden met een hogere mate van juridische erkenning in de hele EU.
Het praktische verschil is van groot belang voor de organisaties die op deze diensten vertrouwen. Vertrouwensdiensten van een QTSP profiteren van een wettelijk vermoeden van geldigheid op grond van eIDAS, wat betekent dat gekwalificeerde elektronische handtekeningen bijvoorbeeld dezelfde juridische werking hebben als handgeschreven handtekeningen in alle EU-lidstaten. Diensten van een niet-gekwalificeerde TSP dragen dit vermoeden niet automatisch.
Voor organisaties in gereguleerde sectoren zoals financiën, gezondheidszorg of overheid is samenwerking met een QTSP vaak niet alleen wenselijk maar vereist. Veel regelgevingskaders en aanbestedingsregels schrijven expliciet het gebruik van gekwalificeerde vertrouwensdiensten voor bij transacties met hoge zekerheidsbehoeften. Financiële dienstverleners zien met name toenemende verwachtingen rond het gebruik van gekwalificeerde handtekeningen en zegels in klantgerichte en interorganisatorische processen.
Hoe verandert eIDAS 2.0 het traject naar QTSP-status?
eIDAS 2.0 vergroot de reikwijdte van wat als vertrouwensdienst kwalificeert en introduceert nieuwe categorieën die niet bestonden onder de oorspronkelijke eIDAS-verordening. Dit betekent dat het traject naar QTSP-status nu breder is wat betreft de diensten die het kan omvatten, maar ook gedetailleerder wat betreft de normen en uitvoeringsverordeningen die van toepassing zijn. Organisaties die in 2026 gekwalificeerde status nastreven, werken binnen dit bijgewerkte kader.
De meest significante toevoegingen onder eIDAS 2.0 zijn gekwalificeerde elektronische grootboeken, gekwalificeerde elektronische archiveringsservices en het beheer van op afstand gekwalificeerde aanmaakapparaten voor handtekeningen (QSCD’s) als gekwalificeerde vertrouwensdienst. Elk hiervan heeft zijn eigen referentienormen en uitvoeringsverordeningen, wat betekent dat organisaties die deze nieuwe categorieën betreden, te maken hebben met een goed gedefinieerd maar nieuw vastgesteld nalevingstraject.
eIDAS 2.0 verscherpt ook de vereisten rond interoperabiliteit, rapportage en toezicht. De uitvoeringsverordeningen inzake jaarverslagen van toezichthoudende organen en inzake collegiale toetsingen van eID-stelsels weerspiegelen een bredere beweging naar consistent, transparant toezicht in de hele EU. Voor organisaties die al actief zijn als vertrouwensdienstverleners onder de oorspronkelijke eIDAS, vereist de overgang naar gekwalificeerde status onder eIDAS 2.0 een zorgvuldige analyse van de kloof ten opzichte van de bijgewerkte vereisten.
De introductie van het EUDI Wallet-ecosysteem creëert ook nieuwe aanknopingspunten voor QTSP’s, met name rond de uitgifte en verificatie van gekwalificeerde elektronische attesten van attributen (QEAA’s). Organisaties die een rol willen spelen in het wallet-ecosysteem, kunnen ontdekken dat het nastreven van QTSP-status kansen opent die anders buiten bereik zouden zijn.
Hoe lang duurt het om de status van gekwalificeerde vertrouwensdienstverlener te behalen?
Het behalen van de status van gekwalificeerde vertrouwensdienstverlener duurt doorgaans tussen de zes maanden en twee jaar, afhankelijk van het startpunt van de organisatie, het type vertrouwensdiensten dat zij wil aanbieden en de responsiviteit van het nationale toezichthoudende orgaan. Organisaties die beginnen met een solide nalevingsbasis en goed gedocumenteerde processen, doorlopen het proces doorgaans efficiënter.
De tijdlijn valt ruwweg uiteen in de volgende fasen:
- Kloofanalyse en voorbereiding: Beoordeling van de huidige capaciteiten ten opzichte van de eIDAS 2.0-vereisten en de relevante uitvoeringsverordeningen. Deze fase kan enkele maanden in beslag nemen, met name voor organisaties die nieuw zijn op het gebied van vertrouwensdiensten.
- Beleids- en technische implementatie: Ontwikkelen of bijwerken van praktijkverklaringen, beveiligingsarchitectuur, sleutelbeheerprocedures en governancedocumentatie.
- Conformiteitsbeoordeling: Inschakelen van een geaccrediteerde CAB en voltooien van de audit. Afhankelijk van de beschikbaarheid van de CAB en de complexiteit van de te beoordelen diensten duurt deze fase doorgaans twee tot zes maanden.
- Toezichtsreview en kennisgeving: Indienen van het conformiteitsbeoordelingsrapport en kennisgeving aan het toezichthoudende orgaan. Het toezichthoudende orgaan heeft een vastgestelde termijn om de aanvraag te beoordelen en de gekwalificeerde status toe te kennen of te weigeren.
Organisaties die de documentatie- en voorbereidingsfasen onderschatten, ondervinden vaak vertragingen. Beginnen met een duidelijk begrip van welke uitvoeringsverordeningen van toepassing zijn op de specifieke aangeboden vertrouwensdiensten is een van de meest effectieve manieren om het proces op koers te houden. Vroeg contact met zowel de CAB als het toezichthoudende orgaan wordt sterk aanbevolen.
Hoe helpt TrustTech organisaties om een QTSP te worden
Het navigeren door de vereisten voor de status van gekwalificeerde vertrouwensdienstverlener is complex, met name vanwege de uitgebreide reikwijdte en de nieuwe uitvoeringsverordeningen die zijn ingevoerd onder eIDAS 2.0. TrustTech ondersteunt organisaties in elke fase van dit proces, van de initiële kloofanalyse tot productieklare vertrouwensinfrastructuur.
Samenwerking met TrustTech geeft organisaties toegang tot:
- Deskundige begeleiding bij eIDAS 2.0-vereisten, inclusief de specifieke uitvoeringsverordeningen die van toepassing zijn op de vertrouwensdiensten die u wilt aanbieden
- Technische infrastructuur gebouwd op Europese digitale identiteitsstandaarden, ontworpen om te voldoen aan de beveiligings- en interoperabiliteitsvereisten voor gekwalificeerde status
- Ondersteuning in gereguleerde sectoren, waaronder overheid en gezondheidszorg, waar QTSP-vereisten samenkomen met sectorspecifieke nalevingsverplichtingen
- Herbruikbare nalevingscomponenten die de tijd en kosten voor het voldoen aan conformiteitsbeoordelingsvereisten verminderen
- Bewezen implementatie-ervaring, met organisaties die al binnen vijf maanden in productie zijn gegaan in de sectoren financiën, overheid, gezondheidszorg en farmacie
Of u nu vanaf nul begint of een bestaande vertrouwensdienst ontwikkelt richting gekwalificeerde status, TrustTech brengt de technische diepgang en regelgevingskennis om het proces beheersbaar te maken. Neem contact op met TrustTech om uw traject naar QTSP-status te bespreken en te ontdekken wat er nodig is om dit in uw specifieke context te realiseren.