Wat is de eIDAS 2.0 pilotarchitectuur en hoe werd deze getest?

Hands holding a smartphone reflecting a European government building facade, with a physical identity card on a marble surface nearby.

De eIDAS 2.0-pilotarchitectuur is een gestructureerd technisch en governancekader dat wordt gebruikt om de Europese Digitale Identiteitsportemonnee (EUDI Wallet) op schaal te testen vóór de officiële uitrol. Het combineert een referentie-implementatie, een gedeeld Architecture and Reference Framework (ARF) en vier grootschalige pilotconsortia waarbij meer dan 350 organisaties uit 26 EU-lidstaten plus Noorwegen, IJsland en Oekraïne betrokken zijn. Dit artikel legt uit wat er is getest, hoe de architectuur werkt en wat de bevindingen betekenen voor organisaties die zich voorbereiden op productie-implementatie.

Wat testen de Large Scale Pilots in eIDAS 2.0?

De Large Scale Pilots testen of de EUDI Wallet betrouwbaar werkt in praktijkscenario’s voordat deze verplicht wordt in de hele EU. Gestart in april 2023 en lopend tot 2025, onderzoeken de pilots de beveiliging, interoperabiliteit en bruikbaarheid van de portemonnee in alledaagse situaties die Europese burgers en bedrijven tegenkomen. Ze verzamelen ook gestructureerde feedback over de referentie-implementatie van de portemonnee om het definitieve productieontwerp te informeren.

De pilots omvatten 11 concrete gebruiksscenario’s, waaronder:

  • Toegang tot overheidsdiensten zoals het aanvragen van een paspoort, het indienen van belastingaangiften of het opvragen van sociale zekerheidsinformatie
  • Online een bankrekening openen zonder herhaalde identiteitsbewijzen
  • SIM-kaartregistratie om fraude voor mobiele netwerkoperators te verminderen
  • Grensoverschrijdende betalingen met behulp van op portemonnee gebaseerde autorisatie
  • Het delen van onderwijskwalificaties en beroepskwalificaties over grenzen heen
  • Digitale reisdocumenten voor EU-brede mobiliteit

Vier afzonderlijke pilotconsortia voeren deze tests uit. Het EU Digital Identity Wallet Consortium (EWC) richt zich op digitale reisdocumenten en zes identiteitssectoren, waaronder bankieren, gezondheidszorg en mobiele rijbewijzen. Het NOBID Consortium, een groep Scandinavische en Baltische landen aangevuld met Italië en Duitsland, piloot op portemonnee gebaseerde betalingsautorisatie. Twee andere consortia ondersteunen overheidsdiensten en grensoverschrijdende onderwijs- en sociale zekerheidsinfrastructuur. Elk consortium combineert expertise uit de publieke en private sector en wordt medegefinancierd door de Europese Commissie via subsidies onder het DIGITAL Europe Programme.

Uit welke componenten bestaat de eIDAS 2.0-pilotarchitectuur?

De eIDAS 2.0-pilotarchitectuur is opgebouwd rond drie kerncomponenten: het Architecture and Reference Framework (ARF), het EUDI Wallet-prototype en de Common Toolbox. Samen vormen deze de technische ruggengraat waarvan alle pilotconsortia gebruikmaken, zodat verschillende implementaties interoperabel en conform de regelgeving blijven.

Het Architecture and Reference Framework (ARF)

Het ARF werd ontwikkeld na een aanbeveling van de Europese Commissie van 3 juni 2021, waarin lidstaten werden opgeroepen samen te werken aan een gemeenschappelijke technische basis. De European Digital Identity Cooperation Group (EDICG), voorheen bekend als de eIDAS Expert Group, is verantwoordelijk voor het onderhouden en verder ontwikkelen van het ARF. Het definieert de protocollen, interfaces, gegevensformaten en certificeringsvereisten waaraan alle portemonnee-oplossingen moeten voldoen. De huidige versie van het ARF weerspiegelt de aangenomen uitvoeringsverordeningen van de Commissie, die alles omvatten van persoonsidentificatiegegevens (PID) en elektronische attesteringen van attributen (EAA) tot gekwalificeerde elektronische handtekeningen, meldingen van vertrouwensdiensten en grensoverschrijdende identiteitsmatching.

Het EUDI Wallet-prototype

De Europese Commissie heeft een referentieportemonnee-prototype aanbesteed dat dient als werkende testomgeving. Het bevat codebibliotheken en een voorbeeldapplicatie die pilotdeelnemers kunnen gebruiken om de ARF-specificaties in de praktijk te valideren. Het prototype is open source, wat betekent dat lidstaten en andere geïnteresseerde partijen er hun eigen portemonnee-oplossingen op kunnen bouwen. Deze open aanpak zorgt ervoor dat de technische standaarden publiekelijk verifieerbaar zijn en dat implementatiemiddelen toegankelijk zijn voor het bredere ecosysteem.

Hoe wisselt de EUDI Wallet gegevens uit in de pilotopstelling?

In de pilotarchitectuur wisselt de EUDI Wallet gegevens uit via cryptografisch beveiligde, door de gebruiker beheerde stromen tussen drie partijen: de portemonneehouder (de burger of het bedrijf), de uitgever van credentials (zoals een overheidsinstantie of bank) en de vertrouwende partij (de organisatie die de gegevens opvraagt). De portemonnee slaat geverifieerde digitale documenten en attributen op, en de houder beslist precies welke gegevens worden gedeeld en met wie.

In plaats van een volledig identiteitsdocument te versturen, maakt de portemonnee selectieve openbaarmaking mogelijk. Een gebruiker kan alleen zijn leeftijd of nationaliteit delen zonder zijn volledige naam of adres prijs te geven. Deze aanpak is centraal in het beginsel van gegevensminimalisatie van de verordening en geeft gebruikers echte soevereiniteit over hun persoonlijke informatie. Vanuit technisch oogpunt vertrouwt de gegevensuitwisseling op gestandaardiseerde protocollen en interfaces die zijn gedefinieerd in het ARF, zodat een portemonnee die is uitgegeven in één lidstaat naadloos werkt met een vertrouwende partij in een andere.

Voor organisaties in de financiële dienstverlening is dit direct relevant. Het pilotgebruiksscenario voor het openen van een bankrekening toont aan hoe een klant zijn identiteit eenmalig kan verifiëren met zijn portemonnee en die geverifieerde identiteit opnieuw kan gebruiken voor meerdere diensten, waardoor repetitieve onboardingstappen worden geëlimineerd en de wrijving voor zowel de gebruiker als de instelling wordt verminderd.

Welke interoperabiliteitsproblemen hebben de pilots aan het licht gebracht?

De Large Scale Pilots hebben aangetoond dat het bereiken van echte grensoverschrijdende interoperabiliteit de meest complexe uitdaging is in de eIDAS 2.0-architectuur. Hoewel het ARF een gemeenschappelijke technische basis biedt, bleek het in de praktijk moeilijk om die basis te vertalen naar consistente implementaties in 26 lidstaten met verschillende rechtsstelsels, bestaande identiteitsinfrastructuur en technische volwassenheidsniveaus.

Tijdens het testen kwamen verschillende specifieke uitdagingen naar voren:

  1. Identiteitsmatching over grenzen heen: Het koppelen van de identiteitsattributen van een persoon uit één land aan een geverifieerd record in een ander land vereist gestandaardiseerde formaten en duidelijke regels. De pilots hielpen lacunes bloot te leggen in de manier waarop lidstaten identiteitsgegevens verschillend weergeven en valideren.
  2. Erkenning van vertrouwensankers: Vertrouwende partijen moeten verifiëren dat een credential is uitgegeven door een vertrouwde bron. Het opzetten en onderhouden van vertrouwde lijsten die door alle lidstaten worden erkend, vereiste aanzienlijke coördinatie-inspanningen.
  3. Consistentie van credentialformaten: Verschillende sectoren en landen hadden uiteenlopende voorkeuren voor de manier waarop credentials worden gestructureerd en gecodeerd, wat wrijving veroorzaakte wanneer een portemonnee uit één land interactie had met een vertrouwende partij in een ander land.
  4. Intrekking en levenscyclusbeheer: Het op een privacybeschermende manier afhandelen van de intrekking van credentials, zonder onnodige informatie over de gebruiker prijs te geven, bleek technisch genuanceerd en vereiste iteratieve verfijning.
  5. Sectorspecifieke vereisten: Sectoren zoals gezondheidszorg en overheidsdiensten hebben hun eigen regelgevende vereisten die moesten worden afgestemd op de algemene architectuur van de portemonnee.

De feedback die door de pilots is verzameld, wordt gebruikt om het ARF te verfijnen en deze lacunes te dichten voordat de portemonnee een verplicht aanbod wordt voor alle lidstaten.

Hoe beïnvloeden pilotbevindingen de productie-uitrol van eIDAS 2.0?

Pilotbevindingen beïnvloeden direct de technische specificaties, governanceregels en implementatierichtlijnen die de productie-uitrol van de EUDI Wallet zullen bepalen. De inzichten verkregen uit praktijktests vloeien terug in het ARF via de EDICG, die specificaties bijwerkt op basis van wat de pilots aantonen wat werkt en wat verdere verfijning behoeft.

In praktische termen betekent dit dat organisaties die zich voorbereiden op de eIDAS 2.0-productieomgeving in 2026 werken met een kader dat al is stresstested in meerdere sectoren en landen. De open-source referentie-implementatie wordt continu bijgewerkt om pilotlessen te weerspiegelen, waardoor ontwikkelaars en oplossingsleveranciers een betrouwbaardere basis hebben om op te bouwen.

Voor overheidsorganisaties en gereguleerde sectoren is dit iteratieve proces significant. Het betekent dat de productiearchitectuur geen theoretisch ontwerp is, maar één die is gevormd door de praktische realiteiten van grensoverschrijdende identiteitsuitwisseling, sectorspecifieke nalevingsbehoeften en gebruikersgedrag. Organisaties die de pilots nauwlettend hebben gevolgd, zijn beter gepositioneerd om te anticiperen op wat de productie-uitrol van hun systemen en processen zal vereisen. Organisaties die hun implementatieaanpak nu verkennen, hebben een duidelijker beeld van wat de architectuur vereist.

Hoe helpt TrustTech met de eIDAS 2.0-pilotarchitectuur en EUDI Wallet-gereedheid

De eIDAS 2.0-pilotarchitectuur begrijpen is één ding. Het vertalen naar een werkende implementatie voor uw organisatie is een andere zaak. TrustTech helpt organisaties in gereguleerde sectoren om van bewustwording naar gereedheid te gaan, zonder verloren te raken in de technische complexiteit.

Samenwerken met TrustTech geeft uw organisatie toegang tot:

  • Expertise in het Architecture and Reference Framework en wat dit betekent voor uw sector
  • Infrastructuur gebouwd op Europese digitale identiteitsstandaarden, inclusief identiteitsverificatie, herbruikbare compliance en gekwalificeerde elektronische handtekeningen
  • Praktische implementatieondersteuning voor onboardingstromen, credentialuitwisseling en grensoverschrijdende interoperabiliteit
  • eIDAS 2.0-klare oplossingen die van de grond af zijn ontworpen voor naleving van regelgeving
  • Begeleiding op maat voor uw sector, of u nu actief bent in financiën, overheid, gezondheidszorg of een andere gereguleerde sector

Als uw organisatie zich voorbereidt op de uitrol van de EUDI Wallet en wilt begrijpen wat de pilotarchitectuur betekent voor uw specifieke situatie, neem dan contact op met TrustTech om het gesprek te starten.