Onder eIDAS 2.0 kunnen zowel overheidsinstanties als private organisaties attesten van attributen uitgeven, mits zij voldoen aan de regelgevende vereisten voor hun attesttype. Private uitgevers kunnen deelnemen aan het ecosysteem door te worden erkend als Gekwalificeerde of niet-gekwalificeerde Elektronische Attesten van Attributen-aanbieders, afhankelijk van het vertrouwensniveau en de juridische erkenning die zij willen bereiken. Dit artikel behandelt de belangrijkste vragen die organisaties moeten begrijpen over hoe attesten van private uitgevers in de praktijk werken.
Wie kan attesten van attributen uitgeven onder eIDAS 2.0?
Onder eIDAS 2.0 kunnen attesten van attributen worden uitgegeven door publieke sectororganisaties, authentieke bronnen en private organisaties. Bedrijven kunnen erkende attestuitgevers worden door zich te registreren als vertrouwensdienstverleners en te voldoen aan de technische en toezichtvereisten die in de verordening zijn vastgelegd. Dit opent het ecosysteem voor werkgevers, banken, zorginstellingen, universiteiten en andere sectorspecifieke organisaties.
Dit is een betekenisvolle verschuiving ten opzichte van de oorspronkelijke eIDAS-verordening, die zich bijna uitsluitend richtte op de identiteitsinfrastructuur van de publieke sector. Het bijgewerkte kader erkent dat veel waardevolle attributen, zoals beroepskwalificaties, arbeidsstatus, zorgrollen of financiële referenties, het best worden geattesteerd door de private organisaties die die informatie rechtstreeks beheren.
Private uitgevers opereren niet zonder toezicht. Zij moeten zich registreren bij een nationale toezichthoudende instantie en voldoen aan het Architecture and Reference Framework (ARF) dat bepaalt hoe attesten worden opgesteld, opgeslagen en uitgewisseld. Het vereiste niveau van toezicht en zekerheid hangt af van de vraag of de uitgever gekwalificeerde of niet-gekwalificeerde attesten verstrekt.
Wat is een Gekwalificeerd Elektronisch Attest van Attributen (QEAA)?
Een Gekwalificeerd Elektronisch Attest van Attributen (QEAA) is het hoogste niveau van attestering van attributen zoals gedefinieerd onder eIDAS 2.0. Het wordt uitgegeven door een Gekwalificeerde Vertrouwensdienstverlener (QTSP) die officieel is erkend en vermeld staat op een nationale vertrouwenslijst. Een QEAA heeft de sterkste juridische status en kan automatisch worden erkend in alle EU-lidstaten.
QEAA’s zijn ontworpen om attributen te bevatten die juridisch betrouwbaar en grensoverschrijdend verifieerbaar moeten zijn. Denk aan de beroepsvergunning van een apotheker, het lidmaatschap van een advocatenbalie, of de referenties van een gecertificeerd financieel adviseur. Dit zijn de soorten claims die onmiddellijk vertrouwd moeten worden, zonder dat de ontvangende partij de bron afzonderlijk hoeft te verifiëren.
Om QEAA’s te mogen uitgeven, moet een organisatie een formele conformiteitsbeoordeling doorlopen die wordt uitgevoerd door een geaccrediteerde instantie. Na goedkeuring wordt de uitgever toegevoegd aan de EU-vertrouwenslijst, waardoor hun attesten verifieerbaar zijn door elke vertrouwende partij binnen het EUDI Wallet-ecosysteem. Het proces is veeleisend, maar biedt in ruil daarvoor het hoogste niveau van grensoverschrijdende erkenning en juridische zekerheid.
Hoe waarborgt eIDAS 2.0 het vertrouwen in attesten van private uitgevers?
eIDAS 2.0 waarborgt het vertrouwen in attesten van private uitgevers door een combinatie van registratievereisten, cryptografische verificatie en toezichtscontrole. Elk attest dat binnen het EUDI Wallet-ecosysteem wordt uitgegeven, is cryptografisch ondertekend door de uitgever, wat betekent dat de ontvangende partij zowel de integriteit van de gegevens als de identiteit van de uitgever kan verifiëren zonder hen rechtstreeks te contacteren.
De vertrouwensketen werkt als volgt. Uitgevers moeten zijn geregistreerd en, in het geval van gekwalificeerde aanbieders, vermeld staan op een nationale vertrouwenslijst. Walletaanbieders verifiëren dat de uitgever legitiem is voordat ze referenties in de EUDI-wallet van een gebruiker accepteren. Vertrouwende partijen kunnen vervolgens de cryptografische handtekening controleren aan de hand van de vertrouwenslijst om te bevestigen dat het attest geldig is en niet is gemanipuleerd.
Deze architectuur elimineert de behoefte aan bilaterale overeenkomsten tussen organisaties. Een bank in Spanje heeft geen directe relatie nodig met een Nederlandse werkgever om een arbeidsattest te vertrouwen, zolang beide partijen binnen het erkende kader opereren. De verordening definieert ook specifieke uitvoeringshandelingen die de technische formaten en protocollen voor attestuitwisseling regelen, waardoor interoperabiliteit tussen lidstaten en sectoren wordt gegarandeerd.
Wat is het verschil tussen QEAA en niet-gekwalificeerde attesten?
Het belangrijkste verschil tussen een Gekwalificeerd Elektronisch Attest van Attributen (QEAA) en een niet-gekwalificeerd Elektronisch Attest van Attributen (EAA) is het niveau van juridische erkenning en de vereisten die aan de uitgever worden gesteld. QEAA’s hebben volledige grensoverschrijdende juridische status en worden uitgegeven door onder toezicht staande QTSP’s. Niet-gekwalificeerde EAA’s bieden meer flexibiliteit maar hebben minder automatisch juridisch gewicht.
Hier volgt een praktische vergelijking van de twee typen:
- QEAA: Uitgegeven door een Gekwalificeerde Vertrouwensdienstverlener, vermeld op een nationale vertrouwenslijst, onderworpen aan conformiteitsbeoordeling, automatisch erkend in de hele EU, hoogste juridische status
- Niet-gekwalificeerde EAA: Kan worden uitgegeven door elke geregistreerde organisatie, hoeft niet op een vertrouwenslijst te staan, lagere nalevingslast, juridische erkenning kan variëren per lidstaat of gebruikssituatie
Niet-gekwalificeerde attesten zijn geen tweederangs referenties. Voor veel gebruikssituaties zijn ze volledig geschikt. Een werkgever die een intern toegangsbewijs uitgeeft, een loyaliteitsprogramma dat lidmaatschapsstatus bevestigt, of een zorgverlener die een toestemmingsregistratie deelt, heeft mogelijk niet het volledige gewicht van een QEAA nodig. Het ecosysteem is bewust ontworpen om beide niveaus te ondersteunen, zodat organisaties de aanpak kunnen kiezen die past bij hun gebruikssituatie en risicoprofiel.
De praktische implicatie voor organisaties is dat de keuze tussen QEAA en niet-gekwalificeerde EAA moet worden bepaald door de vereisten van de vertrouwende partij. Als de organisatie die het attest ontvangt gekwalificeerde status vereist, moet de uitgever investeren in QTSP-erkenning. Als de gebruikssituatie intern of lager risico is, kan een niet-gekwalificeerde aanpak sneller en kosteneffectiever te implementeren zijn.
Welke sectoren worden het meest beïnvloed door attesten van private uitgevers?
De sectoren die het meest worden beïnvloed door attesten van private uitgevers onder eIDAS 2.0 zijn die sectoren waar vertrouwde, herbruikbare referenties herhaalde handmatige verificatie kunnen vervangen. Financiële dienstverlening, gezondheidszorg, farmaceutische industrie, onderwijs en aan de overheid grenzende sectoren lopen voorop, omdat zij te maken hebben met hoogwaardige attributen waarvoor momenteel trage, papiergebaseerde of geïsoleerde verificatieprocessen nodig zijn.
In de financiële dienstverlening kunnen private uitgevers zoals banken en verzekeraars geverifieerde KYC-attributen, financiële referenties of beroepscertificeringen rechtstreeks in de EUDI-wallet van een klant plaatsen. Dit elimineert de noodzaak voor klanten om hun identiteit opnieuw te verifiëren bij elke instelling waarmee zij in contact komen.
In de gezondheidszorg kunnen ziekenhuizen en beroepsorganisaties beroepsreferenties, recepten of toestemmingsregistraties uitgeven als verifieerbare attesten. Dit is bijzonder waardevol in grensoverschrijdende zorgscenario’s, waarbij een zorgverlener in het ene land snel de medische geschiedenis van een patiënt of de beroepsvergunning van een collega uit een andere lidstaat moet verifiëren.
In het onderwijs en onderzoek kunnen universiteiten en certificeringsinstanties diploma’s, beroepskwalificaties en onderzoeksreferenties uitgeven die studenten en professionals in hun wallet kunnen bewaren en selectief kunnen delen met werkgevers of instellingen. De grootschalige pilotprogramma’s die onder het EUDI Wallet-programma worden uitgevoerd, hebben deze gebruikssituatie specifiek getest, met sterke resultaten voor grensoverschrijdende erkenning.
Hoe moeten organisaties zich voorbereiden om een private attestuitgever te worden?
Organisaties die een private attestuitgever willen worden onder eIDAS 2.0 moeten beginnen met het verduidelijken van welk type attest zij moeten uitgeven en wat de vertrouwende partijen in hun ecosysteem zullen vereisen. Daarna omvat het voorbereidingsproces technische, juridische en organisatorische stappen die parallel moeten worden uitgevoerd.
Een praktisch startpunt ziet er als volgt uit:
- Definieer je attestbereik: Identificeer welke attributen je bezit die anderen moeten vertrouwen, en of die gebruikssituaties QEAA- of niet-gekwalificeerde EAA-status vereisen.
- Beoordeel je huidige infrastructuur: Controleer of je bestaande systemen cryptografisch ondertekenen, het uitgeven van referenties in de vereiste formaten en integratie met EUDI Wallet-protocollen kunnen ondersteunen.
- Begrijp het regelgevende traject: Als je QEAA-status nastreeft, neem dan vroeg contact op met jouw nationale toezichthoudende instantie en begrijp het conformiteitsbeoordelingsproces.
- Stem af op het Architecture and Reference Framework: Zorg ervoor dat jouw technische implementatie de ARF-specificaties voor referentieformaten, protocollen en interoperabiliteitsvereisten volgt.
- Plan voor governance en levenscyclusbeheer: Attesten moeten intrekbaar, bijwerkbaar en controleerbaar zijn. Bouw vanaf het begin processen voor het beheer van de referentielevenscyclus.
Organisaties die vroeg handelen hebben een duidelijk voordeel. Uiterlijk op 24 december 2026 moet elke EU-lidstaat minimaal één gecertificeerde EUDI-wallet operationeel hebben voor burgers, inwoners en bedrijven, en moeten publieke instanties genotificeerde wallets accepteren als identificatiemiddel. Voor gereguleerde private partijen in sectoren zoals financiële dienstverlening, zorg, telecom, energie, transport, onderwijs, sociale zekerheid en digitale diensten geldt vervolgens een acceptatieplicht vanaf 24 december 2027, binnen de context waarin sterke gebruikersauthenticatie wettelijk of contractueel vereist is. Uitgevers die gereed zijn wanneer de vraag zich manifesteert, worden gepositioneerd als vertrouwde partners in plaats van late volgers.
Hoe helpt TrustTech bij attestering van attributen onder eIDAS 2.0
Het navigeren door de technische en regelgevende vereisten voor attestering van attributen is complex, vooral voor organisaties die dit werk naast hun kernactiviteiten moeten uitvoeren. TrustTech ondersteunt organisaties in elke fase van dit traject, van initiële gereedheidsbeoordelingen tot volledige implementatie van attestinfrastructuur.
Door samen te werken met TrustTech kunnen organisaties:
- Beoordelen of QEAA- of niet-gekwalificeerde EAA-status de juiste keuze is voor hun gebruikssituatie en sector
- Cryptografisch verifieerbare referentie-uitgifte implementeren die voldoet aan eIDAS 2.0 en het EUDI Wallet Architecture and Reference Framework
- Attestmogelijkheden integreren in bestaande systemen, inclusief onboardingprocessen, nalevingsprocessen en handtekeningworkflows
- Herbruikbare digitale identiteitsinfrastructuur bouwen die herhaalde verificatie vermindert en vertrouwde interacties tussen organisaties versnelt
- Zich voorbereiden op toezichtvereisten en conformiteitsbeoordelingen met praktische, implementatiegerichte begeleiding
Het platform van TrustTech is van nature gebouwd voor EU-compliance, waarbij diepgaande regelgevende expertise wordt gecombineerd met bewezen technische infrastructuur. Of je nu jouw opties verkent of klaar bent om over te gaan tot implementatie, het team van TrustTech kan je helpen de vereisten van eIDAS 2.0 te vertalen naar een duidelijke, praktische routekaart. Verken onze digitale identiteitsoplossingen of neem contact op om jouw specifieke situatie te bespreken.