Wat is een gekwalificeerd websiteauthenticatiecertificaat onder eIDAS 2.0?

EU passport beside a laptop showing a secure browser padlock and official certification seal on cream paper in a European government office.

Een gekwalificeerd websiteauthenticatiecertificaat (QWAC) is een specifiek type digitaal certificaat dat wordt uitgegeven door een gekwalificeerde vertrouwensdienstverlener (QTSP) onder eIDAS 2.0 en dat cryptografisch de juridische identiteit bevestigt van de organisatie achter een website. Anders dan standaard SSL/TLS-certificaten draagt een QWAC een wettelijk erkend betrouwbaarheidsniveau in alle EU-lidstaten, waarmee websitebezoekers geverifieerd bewijs krijgen van met wie zij te maken hebben.

Onder eIDAS 2.0 spelen QWACs een groeiende rol in het bredere digitale identiteitslandschap, met name nu organisaties zich voorbereiden op de Europese Digitale Identiteitsportemonnee. De onderstaande secties beantwoorden de meest gestelde vragen over hoe QWACs werken, wie ze nodig heeft en hoe u er een kunt verkrijgen.

Hoe verschilt een QWAC van een standaard SSL/TLS-certificaat?

Een QWAC verschilt van een standaard SSL/TLS-certificaat voornamelijk in zijn juridische status en de diepgang van de identiteitsverificatie die eraan ten grondslag ligt. Terwijl elk SSL/TLS-certificaat de verbinding tussen een browser en een server versleutelt, biedt een QWAC ook wettelijk erkend bewijs van de identiteit van de organisatie onder EU-recht, uitgegeven door een QTSP die is opgenomen in een nationale vertrouwenslijst.

Standaard SSL/TLS-certificaten zijn er in verschillende typen. Domeinvalidatie (DV)-certificaten bevestigen alleen dat de aanvrager het domein beheert. Extended Validation (EV)-certificaten gaan verder met organisatorische controles, maar hebben geen juridische status onder EU-regelgeving. Een QWAC voldoet daarentegen aan strikte vereisten die zijn vastgelegd in eIDAS 2.0 en wordt ondersteund door een gekwalificeerde vertrouwensdienstverlener die verantwoording aflegt onder Europees recht.

In de praktijk betekent dit dat een QWAC iets betekenisvollers communiceert aan zowel gebruikers als vertrouwende partijen: niet alleen dat de verbinding versleuteld is, maar dat de identiteit achter de website formeel is geverifieerd en juridisch toerekenbaar is.

Aan welke vereisten moet een QWAC voldoen onder eIDAS 2.0?

Onder eIDAS 2.0 moet een gekwalificeerd websiteauthenticatiecertificaat worden uitgegeven door een gekwalificeerde vertrouwensdienstverlener die is opgenomen in de vertrouwenslijst van een EU-lidstaat, en het moet een geverifieerde set identiteitsattributen bevatten over de organisatie die de website exploiteert. Het certificaat moet voldoen aan de referentienormen die zijn vastgesteld door de uitvoeringsverordeningen van de Europese Commissie.

Concreet moet een QWAC die wordt uitgegeven onder eIDAS 2.0 het volgende bevatten:

  • De volledige juridische naam van de organisatie
  • Het land van vestiging
  • De domeinnaam/domeinnamen die het certificaat dekt
  • Een aanduiding dat het een gekwalificeerd certificaat voor websiteauthenticatie betreft
  • De identiteit van de uitgevende QTSP en een verwijzing naar zijn gekwalificeerde status

De QTSP die de QWAC uitgeeft, moet de identiteit van de organisatie verifiëren vóór uitgifte, volgens vastgestelde procedures. Dit is een significante stap verder dan de geautomatiseerde domeincontroles die worden gebruikt voor standaardcertificaten. De Europese Commissie heeft uitvoeringsverordeningen gepubliceerd met betrekking tot referentienormen voor gekwalificeerde certificaten voor websiteauthenticatie, die de technische basis vormen die QTSPs moeten volgen.

Welke organisaties zijn verplicht een QWAC te gebruiken?

Onder eIDAS 2.0 zijn bepaalde categorieën websites die worden geëxploiteerd door publieke instanties en gereguleerde dienstverleners verplicht om gekwalificeerde websiteauthenticatiecertificaten te ondersteunen. De verordening richt zich specifiek op websites die gebruikers een hoog betrouwbaarheidsniveau moeten bieden over de identiteit van de organisatie, met name in contexten waar vertrouwen cruciaal is.

In de praktijk zijn de meest direct betrokken organisaties:

  • Publieke instanties die digitale overheidsdiensten aanbieden
  • Financiële instellingen en banken die online platforms exploiteren
  • Zorgverleners die gevoelige persoonsgegevens verwerken
  • Elke organisatie die optreedt als vertrouwende partij in het EUDI Wallet-ecosysteem

Naast wettelijke verplichtingen kiezen veel private organisaties in vertrouwensgevoelige sectoren ervoor om QWACs vrijwillig te adopteren. Als uw organisatie actief is in de financiële dienstverlening of overheidsdiensten, geeft een QWAC uw gebruikers en zakenpartners het signaal dat uw identiteit formeel is geverifieerd onder EU-recht. Dit wordt steeds relevanter naarmate digitale interacties persoonlijke processen vervangen en gebruikers zich meer bewust worden van de risico’s van identiteitsfraude.

Hoe werkt een QWAC samen met de EUDI Wallet?

Een QWAC speelt een directe rol in het EUDI Wallet-ecosysteem door portemonneegebruikers in staat te stellen de identiteit te verifiëren van de website of dienst waarmee zij interacteren voordat zij persoonlijke gegevens delen. Wanneer een gebruiker gegevens uit zijn Europese Digitale Identiteitsportemonnee presenteert aan een vertrouwende partij, kan de portemonnee de QWAC van de ontvangende website controleren om de juridische identiteit te bevestigen voordat informatie wordt vrijgegeven.

Dit is een cruciaal vertrouwensmechanisme. De EUDI Wallet is ontworpen om gebruikers controle te geven over hun gegevens, maar die controle is alleen zinvol als gebruikers ook kunnen verifiëren wie hun gegevens opvraagt. Een QWAC biedt die zekerheid aan de kant van de vertrouwende partij in de interactie.

Voor organisaties die zich voorbereiden om vertrouwende partij te worden in het EUDI Wallet-ecosysteem is het beschikken over een geldig QWAC dan ook niet slechts een nalevingsvinkje. Het is een fundamenteel element van de vertrouwensinfrastructuur die op portemonnee gebaseerde interacties mogelijk maakt. Organisaties die hun aanpak van digitale identiteit onderzoeken, dienen QWAC-adoptie mee te nemen in hun bredere eIDAS 2.0-voorbereiding.

Wat is het verschil tussen een QWAC en een QSeal-certificaat?

Een QWAC en een QSeal (gekwalificeerd elektronisch zegeltcertificaat) dienen verschillende doeleinden binnen het eIDAS 2.0-vertrouwenskader. Een QWAC authenticeert een website en bevestigt de juridische identiteit van de organisatie die deze exploiteert. Een QSeal wordt gebruikt om de integriteit en herkomst te beschermen van gegevens of documenten die door een organisatie worden uitgegeven, en fungeert als digitaal equivalent van een bedrijfsstempel.

Het belangrijkste onderscheid draait om wat er wordt geauthenticeerd en in welke richting. Een QWAC vertelt een gebruiker die een website bezoekt: “Deze site wordt geëxploiteerd door deze geverifieerde juridische entiteit.” Een QSeal vertelt een ontvanger van een document of gegevenspakket: “Deze inhoud is uitgegeven door deze geverifieerde juridische entiteit en is niet gewijzigd.”

In de context van de EUDI Wallet werken beide certificaten vaak samen. Een vertrouwende partij-website kan een QWAC gebruiken om zichzelf te identificeren aan een portemonneegebruiker, terwijl ook een QSeal wordt gebruikt om de attesten of gegevens te ondertekenen die zij terugsturen naar gebruikers. Inzicht in beide is belangrijk voor organisaties die digitale identiteitsoplossingen bouwen die authenticatie, gegevensintegriteit en regelgevingsconformiteit in één coherente architectuur moeten omvatten.

Hoe kan een organisatie een QWAC verkrijgen?

Om een gekwalificeerd websiteauthenticatiecertificaat te verkrijgen, moet een organisatie een aanvraag indienen bij een gekwalificeerde vertrouwensdienstverlener die bevoegd is QWACs uit te geven en is opgenomen in de vertrouwenslijst van een EU-lidstaat. Het proces omvat identiteitsverificatie van de rechtspersoon, validatie van het domeinbezit en toetsing van de aanvraag aan de vereisten die zijn vastgelegd in eIDAS 2.0.

De stappen volgen doorgaans deze volgorde:

  1. Identificeer een gekwalificeerde vertrouwensdienstverlener op de EU Trusted List (EUTL) die QWAC-uitgifte aanbiedt in uw jurisdictie.
  2. Dien een aanvraag in met documentatie die de juridische identiteit van uw organisatie, registratiegegevens en de te dekken domeinnamen bevestigt.
  3. Voltooi het identiteitsverificatieproces zoals vereist door de QTSP, wat documentcontroles en verificatie aan de hand van officiële registers kan omvatten.
  4. Ontvang en installeer het certificaat op uw webserver, ter vervanging van of aanvulling op uw bestaande SSL/TLS-certificaat.
  5. Beheer en vernieuw het certificaat in overeenstemming met de geldigheidsduur die is vastgesteld door de uitgevende QTSP, doorgaans één tot twee jaar.

Organisaties in de gezondheidszorg, farmaceutische industrie en life sciences, en andere gereguleerde sectoren dienen ook te overwegen hoe QWAC-uitgifte past binnen hun bredere nalevingsprogramma, met name waar eIDAS 2.0-verplichtingen overlappen met sectorspecifieke regelgeving.

Hoe TrustTech helpt met gekwalificeerde websiteauthenticatiecertificaten

Voorbereiding op eIDAS 2.0 omvat meer dan het verkrijgen van één certificaat. Het vereist het afstemmen van uw identiteitsinfrastructuur, vertrouwensdiensten en nalevingsprocessen op een snel evoluerend regelgevingskader. Dat is waar TrustTech waarde toevoegt.

TrustTech ondersteunt organisaties in gereguleerde sectoren met het volledige spectrum van gereedheid voor digitale identiteit en vertrouwensdiensten, waaronder:

  • Beoordeling van uw huidige certificaat- en vertrouwensdienstenlandschap aan de hand van eIDAS 2.0-vereisten
  • Begeleiding van uw organisatie bij de adoptie van QWAC en QSeal als onderdeel van een bredere identiteitsstrategie
  • Aansluiting van uw systemen op het EUDI Wallet-ecosysteem als conforme vertrouwende partij
  • Mogelijk maken van herbruikbare, portemonnee-klare digitale identiteitsstromen die wrijving verminderen en naleving verbeteren
  • Ondersteuning van sectoroverschrijdende interoperabiliteit voor organisaties die actief zijn in meerdere EU-lidstaten

Of u nu net begint te begrijpen wat eIDAS 2.0 betekent voor uw organisatie of klaar bent om over te gaan tot implementatie, TrustTech biedt de expertise en technologie om die overgang praktisch en veilig te maken. Neem contact op met TrustTech om te bespreken hoe wij uw gekwalificeerde vertrouwensdienstentraject kunnen ondersteunen.