Wat is het eIDAS 2.0-walletecosysteem en wie beheert het?

European passport beside a smartphone displaying a digital credential card on marble, illustrating identity document modernization.

Het eIDAS 2.0-walletecosysteem wordt bestuurd door een combinatie van de Europese Commissie, EU-lidstaten en een dedicated expertorgaan genaamd de European Digital Identity Cooperation Group (EDICG). Het bestuur is verdeeld over deze lagen: de Commissie stelt het wettelijk kader en de technische normen vast, lidstaten implementeren en notificeren hun walletoplossingen, en de EDICG coördineert de afstemming over grenzen heen. Dit artikel behandelt de belangrijkste vragen die organisaties stellen wanneer ze proberen te begrijpen hoe het ecosysteem werkt en wat dit voor hen betekent.

Wie is verantwoordelijk voor het bestuur van het eIDAS 2.0-walletecosysteem?

Het bestuur van het eIDAS 2.0-walletecosysteem is een gedeelde verantwoordelijkheid. De Europese Commissie stelt het overkoepelende wettelijke kader vast, publiceert uitvoeringsverordeningen en onderhoudt het Architecture and Reference Framework (ARF) dat bepaalt hoe wallets moeten worden gebouwd en beheerd. Lidstaten zijn verantwoordelijk voor het beschikbaar stellen van een wallet aan hun burgers en bedrijven, en voor het notificeren van hun oplossingen aan de Commissie. De European Digital Identity Cooperation Group (EDICG), voorheen bekend als de eIDAS Expert Group, speelt een centrale coördinerende rol.

De EDICG is verantwoordelijk voor het uitwisselen van best practices, het adviseren van de Commissie over uitvoerings- en gedelegeerde handelingen, het ondersteunen van nationale toezichthoudende instanties en het helpen ontwikkelen van de technische toolbox die het gehele ecosysteem ondersteunt. In de praktijk betekent dit dat geen enkel land of instelling de leiding heeft. In plaats daarvan werkt het bestuur via gestructureerde samenwerking, waarbij de Commissie de regels opstelt en de lidstaten verantwoordelijk zijn voor de uitvoering.

Toezichthoudende instanties op nationaal niveau houden toezicht op de naleving binnen hun rechtsgebied, inclusief de certificering van walletoplossingen en de registratie van vertrouwende partijen. Deze meerlaagse structuur is bewust gekozen: ze zorgt voor verantwoording op zowel Europees als nationaal niveau, terwijl het ecosysteem interoperabel blijft over grenzen heen.

Wat zijn de belangrijkste componenten van het EUDI Wallet-ecosysteem?

Het EUDI Wallet-ecosysteem bestaat uit verschillende onderling verbonden componenten die samenwerken om veilige, grensoverschrijdende digitale identiteit mogelijk te maken. De kern wordt gevormd door de wallet zelf, de identiteitsgegevens die erin zijn opgeslagen, de partijen die deze gegevens uitgeven en de partijen die ze accepteren. Begrijpen hoe deze elementen samenhangen helpt organisaties te bepalen waar zij zich in het ecosysteem bevinden en welke verplichtingen op hen van toepassing zijn.

De belangrijkste componenten zijn:

  • De EUDI Wallet-applicatie: Een beveiligde app die wordt aangeboden door een lidstaat of een erkende private aanbieder, waarmee gebruikers hun digitale identiteit en credentials kunnen opslaan en delen.
  • Persoonsidentificatiegegevens (PID): De kernidentiteitsattributen die door een lidstaat worden uitgegeven, zoals naam, geboortedatum en nationaliteit.
  • Elektronische attesten van attributen (EAA): Aanvullende geverifieerde gegevens, zoals beroepskwalificaties, diploma’s of rijbewijzen, uitgegeven door bevoegde aanbieders.
  • Gekwalificeerde elektronische attesten van attributen (QEAA): Een versie van EAA’s met een hogere betrouwbaarheid, uitgegeven door Qualified Trust Service Providers (QTSPs).
  • Vertrouwende partijen: Organisaties die gegevens uit de wallet opvragen en accepteren om een dienst te verlenen, zoals een bank die identiteit verifieert of een overheidsportaal dat toegang verleent.
  • Vertrouwensdienstverleners: Organisaties die certificaten, handtekeningen en attesten uitgeven die de vertrouwenslaag van het ecosysteem ondersteunen.
  • Het Architecture and Reference Framework (ARF): Het technische blauwdruk dat bepaalt hoe alle componenten met elkaar samenwerken en interoperabiliteit tussen lidstaten waarborgt.

Samen creëren deze componenten een systeem waarbij gebruikers alleen de gegevens kunnen delen die zij kiezen, met geverifieerde partijen, op een manier die juridisch erkend is in de hele EU.

Wat is het verschil tussen een walletaanbieder en een attestaanbieder?

Een walletaanbieder bouwt en beheert de EUDI Wallet-applicatie zelf, de beveiligde container waarin gebruikers hun digitale identiteit opslaan en beheren. Een attestaanbieder geeft de geverifieerde gegevens uit die in de wallet worden opgeslagen. Dit zijn afzonderlijke rollen, en in veel gevallen worden ze door verschillende organisaties vervuld.

Walletaanbieders kunnen overheden of private bedrijven zijn, maar ze moeten officieel erkend en gecertificeerd zijn onder eIDAS 2.0. Hun verantwoordelijkheid is ervoor te zorgen dat de wallet veilig, functioneel en in overeenstemming is met de technische specificaties van het ARF. Ze hoeven niet per se de gegevens uit te geven die de wallet bevat.

Attestaanbieders daarentegen zijn verantwoordelijk voor het uitgeven van specifieke credentials aan gebruikers. Een nationale overheid kan persoonsidentificatiegegevens uitgeven. Een universiteit kan een diploma uitgeven als een Qualified Electronic Attestation of Attributes. Een zorginstantie kan een recept of beroepslicentie uitgeven. Elk van deze is een afzonderlijk attest, uitgegeven door een andere aanbieder, allemaal opgeslagen in dezelfde wallet.

Deze scheiding van rollen is een bewuste ontwerpkeuze. Het betekent dat de wallet zelf een neutrale, door de gebruiker beheerde container blijft, terwijl het vertrouwen en de geldigheid van elke credential afhangen van de uitgevende instantie erachter, niet van de walletaanbieder.

Hoe wordt vertrouwen tot stand gebracht tussen partijen in het ecosysteem?

Vertrouwen in het eIDAS 2.0-ecosysteem wordt tot stand gebracht via een combinatie van certificering, registratie en cryptografische verificatie. Elke partij in het ecosysteem — walletaanbieders, attestuitgevers en vertrouwende partijen — moet geregistreerd of gecertificeerd zijn onder het kader voordat ze kunnen deelnemen. Dit creëert een verifieerbare vertrouwensketen die niet afhankelijk is van één centrale autoriteit.

Wanneer een gebruiker een credential uit zijn wallet presenteert aan een vertrouwende partij, kan de vertrouwende partij verifiëren dat de credential is uitgegeven door een erkende en gecertificeerde bron, dat er niet mee is geknoeid en dat deze specifiek is uitgegeven aan de persoon die hem presenteert. Dit wordt mogelijk gemaakt door cryptografische handtekeningen en een publieke-sleutelinfrastructuur die is ingebouwd in de walletarchitectuur.

De vertrouwenslijsten die door lidstaten worden bijgehouden spelen hier een sleutelrol. Deze lijsten publiceren welke walletaanbieders, vertrouwensdienstverleners en attestuitgevers officieel erkend zijn. Vertrouwende partijen kunnen deze lijsten raadplegen om te bevestigen dat ze met een legitieme bron te maken hebben voordat ze gegevens accepteren.

Voor organisaties die actief zijn in gereguleerde sectoren zoals financiën, gezondheidszorg of overheid is deze vertrouwensinfrastructuur bijzonder waardevol. Het betekent dat identiteitsgegevens die via de wallet worden ontvangen een betrouwbaarheidsniveau hebben dat juridisch erkend is in de hele EU, waardoor herhaalde verificatie minder nodig is en naleving van regelgeving zoals AML en KYC wordt ondersteund. Organisaties die willen begrijpen hoe dit op hun sector van toepassing is, kunnen meer context vinden bij digitale identiteit in financiële dienstverlening.

Welke organisaties zijn verplicht de EUDI Wallet te accepteren?

Onder eIDAS 2.0 zijn bepaalde categorieën organisaties wettelijk verplicht de EUDI Wallet te accepteren als identificatiemiddel. Voor publieke instanties en publieke dienstverleners geldt deze verplichting vanaf 24 december 2026: zij moeten genotificeerde wallets vanaf die datum accepteren als identificatiemiddel. Voor gereguleerde private partijen gaat de acceptatieplicht in op 24 december 2027, namelijk binnen de context waarin sterke gebruikersauthenticatie wettelijk of contractueel vereist is.

De acceptatieplicht voor private partijen volgt uit artikel 5f van de verordening en geldt voor organisaties in de volgende sectoren: banken en financiële dienstverlening, zorg, telecom, energie, transport, onderwijs, sociale zekerheid, drinkwater, post, digitale infrastructuur en digitale diensten, en zeer grote onlineplatforms met meer dan 45 miljoen gebruikers in de EU. Het is dus geen algemene verplichting voor alle bedrijven, maar een gerichte plicht voor specifieke sectoren en situaties.

De verplichting is gestructureerd rondom het concept van vertrouwende partijen. Elke organisatie die identiteitsverificatie vereist om een dienst te verlenen — of het nu gaat om internetbankieren, toegang tot overheidsuitkeringen of het registreren van een simkaart — is een potentiële vertrouwende partij. Vertrouwende partijen die binnen het verplichte toepassingsgebied vallen, moeten zich registreren, op wallet gebaseerde authenticatie accepteren en voldoen aan de dataminimalisatieprincipes die in het kader zijn ingebouwd.

De grootschalige pilots die vanaf 2023 werden uitgevoerd, testten de acceptatie van wallets in een reeks praktijkscenario’s, waaronder:

  1. Toegang tot digitale overheidsdiensten zoals belastingaangifte en paspoortaanvragen
  2. Op afstand een bankrekening openen zonder herhaalde documentindiening
  3. Een simkaart registreren met geverifieerde identiteit
  4. Reisdocumenten presenteren aan grenzen
  5. Opleidingskwalificaties delen met werkgevers of instellingen
  6. Betalingen autoriseren met geverifieerde identiteit

Bij deze pilots waren meer dan 350 organisaties betrokken uit 26 lidstaten, Noorwegen, IJsland en Oekraïne, wat een duidelijk beeld geeft van waar walletacceptatie standaardpraktijk zal worden. Organisaties in overheidsdiensten en gezondheidszorg behoren tot degenen met de sterkste nalevingsdrijfveren.

Welke regels bepalen hoe het walletecosysteem moet functioneren?

Het walletecosysteem opereert onder een gedetailleerde set regels die zijn vastgelegd in de eIDAS 2.0-verordening en een reeks uitvoeringsverordeningen van de Commissie die elk belangrijk aspect van het kader behandelen. Deze uitvoeringsverordeningen zijn juridisch bindend en hebben betrekking op alles van technische protocollen tot certificeringsvereisten en toezichtprocedures.

Belangrijke gebieden die door deze regels worden gedekt, zijn onder meer:

  • De formaten en vereisten voor persoonsidentificatiegegevens en elektronische attesten van attributen
  • Protocollen en interfaces voor de communicatie van wallets met vertrouwende partijen en uitgevers
  • Certificeringsvereisten voor walletoplossingen en conformiteitsbeoordelingsinstanties
  • Registratie en verplichtingen voor vertrouwende partijen van wallets
  • Procedures voor grensoverschrijdende identiteitsmatching
  • Hoe beveiligingsincidenten moeten worden gemeld en beheerd
  • Normen voor gekwalificeerde elektronische handtekeningen, zegels, tijdstempels en diensten voor aangetekende bezorging
  • Jaarlijkse rapportageverplichtingen voor toezichthoudende instanties

Het Architecture and Reference Framework (ARF) vertaalt deze wettelijke vereisten naar technische specificaties. Het is een levend document dat wordt bijgewerkt naarmate het ecosysteem volwassener wordt, en het vormt de basis waarop walletaanbieders en dienstverleners hun oplossingen bouwen. Het ARF is openbaar beschikbaar en open source, zodat lidstaten en private organisaties conforme implementaties kunnen ontwikkelen.

Voor organisaties die deze regels in de praktijk proberen te navigeren, kan het volume aan uitvoeringsverordeningen overweldigend zijn. De sleutel is te bepalen welke regels van toepassing zijn op jouw specifieke rol in het ecosysteem — of je nu een walletaanbieder, een attestuitgever of een vertrouwende partij bent — en jouw nalevingsroutekaart rondom die verplichtingen op te bouwen. Organisaties kunnen relevante resources over digitale identiteitscompliancy verkennen om dat proces te ondersteunen.

Hoe TrustTech organisaties helpt navigeren in het eIDAS 2.0-walletecosysteem

Het eIDAS 2.0-walletecosysteem begrijpen is één ding. Jouw organisatie voorbereiden om daarbinnen te opereren is een ander. TrustTech werkt samen met organisaties in gereguleerde sectoren om die overgang praktisch en beheersbaar te maken.

Of je nu een vertrouwende partij bent die zich voorbereidt op het accepteren van op wallets gebaseerde credentials, een organisatie die onderzoekt hoe je attesten kunt uitgeven, of een bedrijf dat zijn onboarding- en nalevingsprocessen moet afstemmen op het nieuwe kader — TrustTech biedt de expertise en infrastructuur om met vertrouwen vooruit te gaan.

Dit is wat TrustTech te bieden heeft:

  • eIDAS 2.0-gereedheidsassessment: Identificeer waar jouw huidige processen en systemen moeten worden aangepast om te voldoen aan het nieuwe kader.
  • Ondersteuning voor verifieerbare credentials en attesten: Implementeer de juiste datastructuren en uitgifte-workflows voor jouw sector, of het nu gaat om financiën, gezondheidszorg, overheid of andere sectoren.
  • Wallet-ready onboardinginfrastructuur: Verbind jouw onboarding- en verificatieprocessen vanaf dag één met het EUDI Wallet-ecosysteem.
  • Integratie van vertrouwensdiensten: Integreer gekwalificeerde handtekeningen, zegels en aan identiteit gekoppelde toestemming in jouw digitale processen.
  • Grensoverschrijdende interoperabiliteit: Zorg ervoor dat jouw systemen werken in alle lidstaten, niet alleen op jouw thuismarkt.

TrustTech bevindt zich tussen de partijen die met elkaar moeten samenwerken en helpt organisaties te identificeren, kwalificeren en ondertekenen zonder alles opnieuw op te bouwen. Als jouw organisatie klaar is voor de volgende stap richting eIDAS 2.0-naleving, neem dan contact op met TrustTech om jouw situatie te bespreken en de juiste weg vooruit te verkennen.