De eIDAS 2.0-implementatieroadmap voor 2026 draait om één kernverplichting: EU-lidstaten moeten de Europese Digitale Identiteitswallet vóór het einde van dit jaar beschikbaar stellen aan alle burgers, ingezetenen en bedrijven. Voor organisaties die actief zijn in gereguleerde sectoren betekent dit dat het voorbereidingsvenster geen toekomstige zorg meer is — het is een prioriteit van vandaag. Dit artikel behandelt de belangrijkste mijlpalen, getroffen sectoren, technische vereisten en praktische stappen die organisaties nu direct moeten nemen.
Wat zijn de belangrijkste eIDAS 2.0-mijlpalen die organisaties vóór 2026 moeten halen?
De meest cruciale eIDAS 2.0-mijlpaal voor 2026 is de wettelijke verplichting voor alle EU-lidstaten om uiterlijk op 24 december 2026 minimaal één gecertificeerde EUDI-wallet operationeel te hebben voor burgers, ingezetenen en bedrijven. Naast de uitgifte van de wallet zijn publieke instanties en publieke dienstverleners verplicht genotificeerde wallets vanaf die datum te accepteren als geldig identificatiemiddel. Voor gereguleerde private partijen — zoals banken, zorgaanbieders en telecombedrijven — geldt een eigen acceptatieplicht die ingaat op 24 december 2027.
Om te begrijpen hoe we hier zijn gekomen, is het nuttig de bredere tijdlijn te kennen. De herziene eIDAS-verordening trad op 20 mei 2024 in werking. Eind 2024 werden de eerste uitvoeringshandelingen aangenomen, waaronder technische specificaties, beveiligingsstandaarden en interoperabiliteitsregels voor de EUDI-wallet. In 2025 volgde een tweede golf technische uitvoeringshandelingen, onder andere over gekwalificeerde elektronische archivering, validatie, certificaten en gekwalificeerde vertrouwensdienstverleners (QTSP’s). Daarvóór werden vanaf 2023 vier grootschalige pilotprogramma’s gelanceerd waarbij meer dan 350 entiteiten uit 26 lidstaten, Noorwegen, IJsland en Oekraïne betrokken waren. Deze pilots testten de wallet in realistische scenario’s, waaronder het openen van bankrekeningen, toegang tot overheidsdiensten en SIM-registratie. De inzichten uit deze pilots hebben rechtstreeks de technische standaarden en het Architecture and Reference Framework (ARF) gevormd waarop organisaties zich nu moeten afstemmen.
Belangrijke mijlpalen die organisaties in de gaten moeten houden:
- 24 december 2026: beschikbaarheid van de EUDI-wallet vanuit lidstaten voor alle in aanmerking komende burgers, ingezetenen en bedrijven, plus verplichte acceptatie door publieke instanties en publieke dienstverleners
- 24 december 2027: verplichte acceptatie van de EUDI-wallet door gereguleerde private partijen in aangewezen sectoren, in contexten waarin sterke gebruikersauthenticatie wettelijk of contractueel vereist is
- Afstemming op de definitieve technische specificaties gepubliceerd door de European Digital Identity Cooperation Group (EDICG)
- Naleving van bijgewerkte vertrouwensdienstenvereisten onder eIDAS 2.0, inclusief gekwalificeerde elektronische handtekeningen en zegels
Welke sectoren worden het meest getroffen door de eIDAS 2.0-vereisten?
De sectoren die het meest worden getroffen door eIDAS 2.0 zijn financiële diensten, overheid, gezondheidszorg, telecommunicatie, energie, transport, onderwijs, sociale zekerheid, drinkwater, post, digitale infrastructuur en zeer grote onlineplatforms met meer dan 45 miljoen gebruikers in de EU. Dit zijn de gebieden waar identiteitsverificatie zowel wettelijk verplicht als operationeel cruciaal is, en waar de EUDI-wallet de meest ingrijpende veranderingen in bestaande processen introduceert.
In de financiële dienstverlening heeft de wallet directe invloed op klantacceptatie, Know Your Customer (KYC)-processen en sterke klantauthenticatie onder PSD2. Banken en verzekeraars die momenteel vertrouwen op handmatige of gefragmenteerde identiteitscontroles zullen wallet-gebaseerde verificatie moeten integreren in hun digitale klantreizen. Daarbij is het relevant dat ook het nieuwe AML-raamwerk richting 2027 aanstuurt op identiteitsverificatie via onder andere genotificeerde schema’s, de EUDI-wallet en gekwalificeerde vertrouwensdiensten — al betreft dit een aanvullende verplichting naast de acceptatieplicht uit eIDAS 2.0.
Voor overheidsdiensten stelt de wallet burgers in staat om veilig grensoverschrijdend toegang te krijgen tot publieke diensten — van het indienen van belastingaangiften tot het aanvragen van vergunningen — zonder aparte inloggegevens voor elke dienst.
In de gezondheidszorg en farmaceutische sector kunnen verifieerbare geloofsbrieven die via de wallet worden uitgegeven de patiëntidentificatie, toestemmingsbeheer en grensoverschrijdende gegevensdeling op een privacyvriendelijke manier stroomlijnen.
Telecombedrijven worden getroffen door SIM-registratievereisten, terwijl onderwijsinstellingen digitale academische geloofsbrieven moeten uitgeven en accepteren die compatibel zijn met het wallet-ecosysteem.
Hoe past de EUDI-wallet in de implementatietijdlijn van eIDAS 2.0?
De EUDI-wallet is het centrale uitvoeringsmechanisme van eIDAS 2.0. Het is geen afzonderlijk initiatief — het is het primaire instrument waarmee de doelstellingen van de verordening op het gebied van interoperabele, door de gebruiker gecontroleerde digitale identiteit operationeel worden. Lidstaten zijn wettelijk verplicht de wallet uiterlijk op 24 december 2026 aan te bieden. Publieke instanties moeten de wallet vanaf diezelfde datum accepteren, en gereguleerde private partijen in aangewezen sectoren moeten klaar zijn om de wallet te accepteren vóór de deadline van 24 december 2027.
De wallet stelt gebruikers in staat verifieerbare geloofsbrieven op te slaan — zoals nationale identiteitsbewijzen, rijbewijzen, beroepskwalificaties en gezondheidsgegevens — en alleen de specifieke informatie te delen die vereist is voor een bepaalde interactie. Dit principe van selectieve openbaarmaking is centraal in de privacy-by-design-aanpak van de verordening.
De vier grootschalige pilotprogramma’s die van 2023 tot 2025 liepen, waren specifiek ontworpen om de gereedheid van de wallet te testen in sectoren zoals reizen, betalingen, onderwijs en sociale zekerheid. Het NOBID Consortium richtte zich bijvoorbeeld op binnenlandse en grensoverschrijdende betalingen, terwijl andere pilots overheidsdiensten en zorggeloofsbrieven onderzochten. De feedback uit deze pilots is verwerkt in de definitieve technische specificaties die organisaties nu moeten implementeren.
Welke technische standaarden moeten organisaties implementeren om te voldoen aan eIDAS 2.0?
Organisaties moeten zich afstemmen op het Architecture and Reference Framework (ARF) dat is ontwikkeld door de European Digital Identity Cooperation Group. Dit framework definieert de technische standaarden voor wallet-interoperabiliteit, credential-formaten, vertrouwensregisters en veilige gegevensuitwisseling. In de praktijk betekent dit ondersteuning van specifieke protocollen voor het uitgeven, presenteren en verifiëren van digitale geloofsbrieven.
De belangrijkste technische vereisten zijn:
- Credential-formaten: Ondersteuning voor gestandaardiseerde verifieerbare credential-formaten die compatibel zijn met de referentie-implementatie van de EUDI-wallet
- Afstemming op vertrouwensdiensten: Integratie met gekwalificeerde vertrouwensdiensten, inclusief gekwalificeerde elektronische handtekeningen (QES) en gekwalificeerde elektronische zegels (QESeal), zoals gedefinieerd onder eIDAS 2.0
- Selectieve openbaarmaking: Technische mogelijkheid om alleen de minimaal noodzakelijke gegevens van een wallethouder op te vragen en te ontvangen
- Interoperabiliteit: Systemen moeten kunnen communiceren met wallets uitgegeven door verschillende lidstaten zonder dat voor elk een aangepaste integratie nodig is
- Beveiligingsstandaarden: Naleving van de beveiligingsvereisten zoals uiteengezet in het ARF, inclusief cryptografische verificatie van de authenticiteit van geloofsbrieven
Organisaties die het ARF nog niet hebben beoordeeld of hun huidige infrastructuur nog niet hebben getoetst aan deze vereisten, moeten dit als een onmiddellijke prioriteit beschouwen. De technische documentatie en richtlijnen die beschikbaar zijn van de Europese Commissie en nationale toezichthoudende instanties vormen de gezaghebbende bron voor deze specificaties.
Hoe moeten organisaties hun eIDAS 2.0-voorbereiding nu structureren?
Organisaties moeten hun eIDAS 2.0-voorbereiding structureren rond drie parallelle werkstromen: regulatoire beoordeling, technische gereedheid en organisatorische verandering. Beginnen met een duidelijk beeld van welke verplichtingen van toepassing zijn op jouw specifieke sector en gebruiksscenario’s is de meest effectieve eerste stap, gevolgd door een gapanalyse van jouw huidige identiteitsinfrastructuur.
Een praktische voorbereidingsaanpak ziet er als volgt uit:
- Breng jouw verplichtingen in kaart: Identificeer welke eIDAS 2.0-vereisten van toepassing zijn op jouw organisatie op basis van sector, type dienst en de categorieën gebruikers die je bedient
- Beoordeel jouw huidige infrastructuur: Toets jouw bestaande processen voor identiteitsverificatie, authenticatie en ondertekening aan de ARF-vereisten
- Betrek het ecosysteem: Maak verbinding met vertrouwensdienstenproviders, wallet-uitgevers en technologiepartners die al eIDAS 2.0-compatibele oplossingen bouwen
- Prioriteer gebruikerservaring: Naleving is niet alleen een technisch vakje — de wallet is ontworpen om wrijving voor gebruikers te verminderen, en jouw implementatie moet dat weerspiegelen
- Plan voor herbruikbaarheid: Ontwerp jouw identiteitsprocessen zo dat geverifieerde geloofsbrieven opnieuw kunnen worden gebruikt bij verschillende interacties, waardoor de last voor zowel gebruikers als jouw compliance-team wordt verminderd
Organisaties die de voorbereiding uitstellen, lopen niet alleen het risico op niet-naleving van regelgeving, maar ook op concurrentienadeel. Organisaties die vroeg in actie komen, profiteren van snellere klantacceptatie, lagere kosten voor identiteitsverificatie en groter gebruikersvertrouwen.
Wat gebeurt er als organisaties de eIDAS 2.0-nalevingsdeadlines missen?
Organisaties die niet voldoen aan de nalevingsdeadlines van eIDAS 2.0 riskeren handhavingsmaatregelen van nationale toezichthoudende instanties, mogelijke boetes en de onmogelijkheid om bepaalde gereguleerde digitale diensten aan te bieden. Naast directe sancties riskeren niet-conforme organisaties te worden uitgesloten van grensoverschrijdende digitale dienstenmarkten waar wallet-gebaseerde identiteit de standaard is.
Het handhavingslandschap verschilt per lidstaat, aangezien de toezichthoudende autoriteit van elk land verantwoordelijk is voor het toezicht op de naleving binnen zijn jurisdictie. De verordening creëert echter een consistente basisset van verplichtingen in de hele EU, wat betekent dat er geen eenvoudige manier is om vereisten te omzeilen door in een bepaald land actief te zijn.
Vanuit bedrijfsperspectief reiken de risico’s verder dan regulatoire sancties. Naarmate de EUDI-wallet de standaard wordt voor digitale identiteit in heel Europa, zullen organisaties die niet wallet-compatibel zijn wrijving ondervinden bij het aannemen van gebruikers, het voltooien van transacties en het deelnemen aan grensoverschrijdende digitale diensten. Vooruitlopende concurrenten die wallet-acceptatie hebben geïntegreerd, zullen een meetbaar voordeel hebben in conversieratio’s en gebruikersvertrouwen.
Het is ook vermeldenswaard dat naleving geen eenmalige gebeurtenis is. eIDAS 2.0 introduceert doorlopende verplichtingen rond het beheer van vertrouwensdiensten, de levenscyclus van geloofsbrieven en toezichtrapportage. Organisaties moeten naleving inbouwen in hun operationele processen in plaats van het te behandelen als een project met een vaste einddatum.
Hoe helpt TrustTech bij de implementatie van eIDAS 2.0
TrustTech is speciaal gebouwd om organisaties te helpen navigeren door precies de uitdagingen die in dit artikel worden beschreven. Of je nu een financiële instelling bent die jouw KYC-processen aanpast, een overheidsinstantie die zich voorbereidt op het uitgeven of accepteren van EUDI-wallet-geloofsbrieven, of een zorgorganisatie die grensoverschrijdende identiteit beheert — TrustTech biedt de infrastructuur en expertise om eIDAS 2.0-naleving praktisch en schaalbaar te maken.
Samenwerken met TrustTech betekent dat je krijgt:
- Een platform dat by design eIDAS 2.0-klaar is, met ondersteuning voor verifieerbare geloofsbrieven, gekwalificeerde handtekeningen en wallet-gebaseerde klantacceptatie
- Herbruikbare identiteits- en nalevingscontroles die repetitieve verificatie voor jouw gebruikers en jouw team verminderen
- Interoperabiliteit met EUDI-wallet-standaarden, zodat jouw systemen werken in alle lidstaten zonder aangepaste integraties
- Sectorspecifieke expertise in financiën, overheid, gezondheidszorg en andere gereguleerde sectoren
- Een duidelijk pad van eerste verificatie tot definitieve handtekening, met een volledig auditspoor voor nalevingsdoeleinden
Als jouw organisatie bezig is met de eIDAS 2.0-voorbereiding en wil begrijpen hoe implementatie er in de praktijk uitziet, neem dan contact op met TrustTech om jouw specifieke situatie en vervolgstappen te bespreken.