Wat is het ARF architecture reference framework in eIDAS 2.0?

Architectural blueprint unrolled on a glass desk with a European passport and smartphone resting on its corners, soft window lighting.

Het ARF (Architecture Reference Framework) is de centrale technische blauwdruk voor het ecosysteem van de Europese Digitale Identiteitsportemonnee onder eIDAS 2.0. Het definieert precies hoe EUDI Wallets gebouwd moeten worden, hoe ze communiceren met andere systemen en welke standaarden alle partijen in het ecosysteem moeten volgen. Kortom, het is het gemeenschappelijke regelboek dat interoperabiliteit tussen alle EU-lidstaten mogelijk maakt.

Voor organisaties die zich voorbereiden op het uitgeven van credentials, het accepteren van op wallet gebaseerde verificatie of het bouwen van wallet-compatibele diensten, is begrip van het ARF niet optioneel. Het bepaalt elke technische en compliance-beslissing die betrokken is bij de implementatie van de EUDI Wallet. De onderstaande secties behandelen de belangrijkste vragen rondom het ARF en wat het in de praktijk betekent.

Wat definieert het ARF precies voor EUDI Wallet-implementaties?

Het ARF definieert de technische architectuur, gegevensformaten, protocollen en vertrouwensmechanismen die alle EUDI Wallet-implementaties moeten volgen. Het legt vast hoe wallets credentials opslaan en presenteren, hoe vertrouwende partijen deze verifiëren en hoe het gehele ecosysteem veiligheid en interoperabiliteit over grenzen en sectoren heen waarborgt.

Beschouw het ARF als de technische grondwet van het EUDI Wallet-ecosysteem. Zonder het ARF zou elke lidstaat een wallet kunnen bouwen die perfect werkt binnen de eigen grenzen, maar niet kan communiceren met systemen in andere landen. Het ARF voorkomt die fragmentatie door een gemeenschappelijke basis te leggen.

In praktische zin omvat het ARF:

  • De gegevensmodellen die worden gebruikt om identiteitsattributen en credentials te representeren
  • De communicatieprotocollen tussen wallets, uitgevers en vertrouwende partijen
  • Het vertrouwensmodel, inclusief hoe vertrouwensankers en vertrouwensregisters zijn gestructureerd
  • Beveiligingsvereisten voor wallet-applicaties en backendsystemen
  • Privacy-by-design-principes, inclusief selectieve openbaarmaking en minimale gegevensdeling
  • De rollen en verantwoordelijkheden van elke actor in het ecosysteem

Een van de belangrijkste concepten die het ARF introduceert, is selectieve openbaarmaking. Gebruikers kunnen alleen de specifieke attributen delen die een dienst nodig heeft, bijvoorbeeld bevestigen dat ze ouder zijn dan 18 zonder hun volledige geboortedatum te onthullen. Dit is een fundamentele verschuiving ten opzichte van hoe traditionele identiteitsdocumenten werken en vereist specifieke technische mechanismen die het ARF in detail specificeert.

Wie publiceert en beheert het ARF?

Het ARF wordt gepubliceerd en beheerd door de Europese Commissie, in nauwe samenwerking met de eIDAS Expert Group. Het document wordt gezamenlijk ontwikkeld en beschikbaar gesteld als een open repository op GitHub, waar lidstaten, technische experts en andere belanghebbenden de ontwikkeling kunnen volgen en feedback kunnen bijdragen.

Dit open ontwikkelmodel is bewust gekozen. De Europese Commissie wilde dat het ARF de praktische technische expertise uit de hele EU weerspiegelt, niet slechts een top-down specificatie. De grootschalige pilotprojecten, waarbij meer dan 350 entiteiten uit 26 lidstaten plus Noorwegen, IJsland en Oekraïne betrokken zijn, voeden actief inzichten terug in het ARF terwijl ze de wallet in echte scenario’s testen.

De eIDAS Expert Group speelt een centrale coördinerende rol. Deze groep brengt vertegenwoordigers van lidstaten, technische instanties en de industrie samen om voorstellen te beoordelen, onduidelijkheden op te lossen en ervoor te zorgen dat het ARF technisch solide en praktisch implementeerbaar blijft. Updates doorlopen een gestructureerd beoordelingsproces voordat ze deel uitmaken van de gezaghebbende versie.

Wat zijn de kerncomponenten van het ARF?

Het ARF is opgebouwd rond verschillende kerncomponenten die samen het volledige EUDI Wallet-ecosysteem beschrijven. Deze componenten omvatten de wallet zelf, de partijen die ermee communiceren, de credentials die het verwerkt en de vertrouwensinfrastructuur die alles ondersteunt.

De belangrijkste componenten zijn:

  1. De EUDI Wallet-instantie — de applicatie die op het apparaat van een gebruiker draait en credentials opslaat en identiteitsinteracties beheert
  2. Wallet-aanbieders — de organisaties (doorgaans lidstaten of gecertificeerde aanbieders) die verantwoordelijk zijn voor het uitgeven en onderhouden van wallet-applicaties
  3. Credential-uitgevers — organisaties die verifieerbare credentials in de wallet uitgeven, zoals overheidsinstanties die digitale rijbewijzen uitgeven of werkgevers die beroepskwalificaties uitgeven
  4. Vertrouwende partijen — organisaties die credentials uit wallets opvragen en verifiëren om toegang tot diensten te verlenen
  5. Vertrouwensregisters — gezaghebbende lijsten die bevestigen welke uitgevers en vertrouwende partijen gecertificeerd zijn om deel te nemen aan het ecosysteem
  6. De gemeenschappelijke toolbox — de gedeelde set technische specificaties, protocollen en referentie-implementaties waarop alle partijen voortbouwen

Elk component heeft gedefinieerde interfaces en verantwoordelijkheden. Het ARF specificeert precies hoe deze componenten met elkaar communiceren, welke standaarden van toepassing zijn op elke interface en aan welke beveiligingsvereisten elke partij moet voldoen. Dit detailniveau maakt het mogelijk dat een wallet uitgegeven in Finland naadloos werkt met een dienstverlener in Spanje.

Hoe verhoudt het ARF zich tot andere technische standaarden van eIDAS 2.0?

Het ARF staat bovenaan de hiërarchie van technische standaarden van eIDAS 2.0. Het is het overkoepelende kader dat alle meer specifieke standaarden daaronder verwijst en coördineert. Individuele technische specificaties, zoals die voor credential-formaten, communicatieprotocollen en cryptografische vereisten, worden afzonderlijk gedefinieerd maar moeten aansluiten bij wat het ARF vaststelt.

Het ARF verwijst bijvoorbeeld naar standaarden zoals ISO/IEC 18013-5 voor mobiele rijbewijsformaten en het W3C Verifiable Credentials Data Model voor bepaalde credential-typen. Het maakt ook gebruik van OpenID for Verifiable Credential Issuance (OID4VCI) en OpenID for Verifiable Presentations (OID4VP) als protocollen voor credential-uitwisseling. Geen van deze standaarden is uitgevonden door het ARF, maar het ARF definieert hoe en waar ze van toepassing zijn binnen het EUDI Wallet-ecosysteem.

Deze relatie is belangrijk voor organisaties die wallet-compatibele systemen bouwen. Naleving van het ARF betekent naleving van een specifieke, samengestelde set onderliggende standaarden die op een bepaalde manier worden toegepast. Het is niet voldoende om een standaard op zichzelf correct te implementeren. De implementatie moet passen binnen de bredere architectuur die het ARF definieert. Voor organisaties die door deze vereisten navigeren, zijn TrustTech’s digitale identiteitsoplossingen ontworpen om precies aan te sluiten bij deze gelaagde compliancestructuur.

Welke organisaties moeten voldoen aan het ARF?

Elke organisatie die deelneemt aan het EUDI Wallet-ecosysteem moet voldoen aan het ARF. Dit omvat wallet-aanbieders, credential-uitgevers en vertrouwende partijen. De reikwijdte is breed: financiële instellingen, zorgaanbieders, overheidsinstanties, onderwijsinstellingen en elke private sector-organisatie die op wallet gebaseerde credentials wil accepteren of uitgeven.

Onder eIDAS 2.0 zullen bepaalde categorieën vertrouwende partijen wettelijk verplicht zijn EUDI Wallets te accepteren. Grote online platforms, banken die klantidentificatie uitvoeren en diensten die sterke authenticatie vereisen, behoren tot de organisaties met verplichte acceptatieverplichtingen. Voor deze organisaties is ARF-naleving geen keuze maar een wettelijke vereiste.

Organisaties in gereguleerde sectoren staan onder de meest directe druk. Een bank die een EUDI Wallet wil gebruiken voor klantacceptatie moet zich registreren als vertrouwende partij, voldoen aan de beveiligingsvereisten van het ARF en integreren met het vertrouwensregister. Een ziekenhuis dat digitale gezondheidsgegevens wil uitgeven, moet een gecertificeerde credential-uitgever worden onder hetzelfde kader. Voor organisaties in de financiële dienstverlening of de zorgsector bepalen deze verplichtingen al in 2026 de technologische routekaarten.

Hoe verandert het ARF naarmate eIDAS 2.0 richting volledige implementatie beweegt?

Het ARF is een levend document dat evolueert naarmate eIDAS 2.0 van regelgeving naar volledige implementatie beweegt. Nieuwe versies worden uitgebracht naarmate technische beslissingen worden afgerond, pilotfeedback wordt verwerkt en uitvoeringshandelingen van de Europese Commissie meer detail toevoegen. Organisaties moeten het ARF behandelen als een doorlopende referentie in plaats van een vaste specificatie.

De grootschalige pilotprojecten zijn bijzonder belangrijk geweest in het aandrijven van ARF-updates. Wanneer pilots hiaten, onduidelijkheden of praktische uitdagingen in eerdere versies aan het licht brachten, werden die bevindingen direct verwerkt in revisies. Deze iteratieve aanpak betekent dat het ARF in de loop van de tijd steeds concreter en implementatiegereed is geworden.

Vooruitkijkend zal het ARF blijven evolueren naarmate de Commissie aanvullende uitvoeringshandelingen uitvaardigt en naarmate de eerste golf gecertificeerde wallets de markt betreedt. Organisaties die het ARF al vanaf eerdere versies hebben gevolgd, zullen merken dat de kernarchitectuur stabiel blijft, maar dat het detailniveau rond specifieke gebruiksscenario’s, credential-typen en beveiligingsvereisten blijft groeien. Op de hoogte blijven van ARF-releases is daarom een doorlopende verantwoordelijkheid voor elke organisatie die bouwt op het EUDI Wallet-ecosysteem. De TrustTech resource hub biedt regelmatige updates over deze ontwikkelingen om organisaties bij te helpen het tempo bij te houden.

Hoe TrustTech u helpt zich voor te bereiden op de ARF- en EUDI Wallet-vereisten

Het ARF begrijpen is één ding. Het vertalen naar een werkende implementatie die voldoet aan regelgevende vereisten, integreert met bestaande systemen en een soepele gebruikerservaring biedt, is een heel andere uitdaging. Dat is waar TrustTech in beeld komt.

TrustTech ondersteunt organisaties in elke fase van de voorbereiding en implementatie van de EUDI Wallet, van initiële beoordeling tot productie-klare implementatie. Of uw organisatie een conforme credential-uitgever moet worden, op wallet gebaseerde verificatie moet integreren in een onboardingflow, of de vertrouwensinfrastructuur moet bouwen om grensoverschrijdende identiteitsuitwisseling te ondersteunen, TrustTech biedt de expertise en technologie om dit te realiseren.

Specifiek helpt TrustTech met:

  • Het in kaart brengen van uw huidige identiteitsinfrastructuur ten opzichte van ARF-vereisten en het identificeren van hiaten
  • Het implementeren van verifieerbare credential-uitgifte en -verificatie in lijn met de technische specificaties van het ARF
  • Het opzetten van vertrouwensregister-integraties en registratie van vertrouwende partijen
  • Het mogelijk maken van herbruikbare, wallet-klare onboardingflows die wrijving en uitval verminderen
  • Het waarborgen van naleving van eIDAS 2.0 in gereguleerde sectoren, waaronder financiën, overheid en zorg

Het platform van TrustTech is by design gebouwd voor EU-naleving, met een bewezen staat van dienst om organisaties in minder dan vijf maanden naar productie te brengen. Als uw organisatie zich voorbereidt op de EUDI Wallet en een duidelijk pad door de ARF-vereisten wil, neem dan contact op met TrustTech om uw situatie en vervolgstappen te bespreken.