eIDAS 2.0 en verifieerbare credentials zijn niet hetzelfde, maar ze zijn nauw met elkaar verbonden. eIDAS 2.0 is een Europese verordening die het juridisch kader bepaalt voor digitale identiteit en vertrouwensdiensten binnen de EU. Verifieerbare credentials zijn een technisch dataformaat, gedefinieerd door het W3C, dat gebruikt kan worden om identiteits- en attribuutgegevens uit te wisselen op een gestandaardiseerde, cryptografisch beveiligde manier. Het begrijpen van het verschil is belangrijk, omdat naleving van eIDAS 2.0 en de adoptie van verifieerbare credentials verschillende acties van uw organisatie vereisen. De onderstaande secties beantwoorden de meest gestelde vragen over hoe deze twee concepten zich tot elkaar verhouden.
Wat is eIDAS 2.0 en wat reguleert het precies?
eIDAS 2.0 is een herziene EU-verordening die de juridische regels vaststelt voor elektronische identificatie en vertrouwensdiensten in alle EU-lidstaten. Het bouwt voort op de oorspronkelijke eIDAS-verordening uit 2014, maar breidt de reikwijdte aanzienlijk uit. Waar de oorspronkelijke verordening zich voornamelijk richtte op grensoverschrijdende erkenning van nationale eID-systemen, introduceert eIDAS 2.0 een universeel recht voor EU-burgers, ingezetenen en bedrijven om toegang te krijgen tot een Europese Digitale Identiteitsportemonnee (EUDI Wallet).
In de praktijk reguleert eIDAS 2.0 verschillende belangrijke gebieden:
- De verplichting voor elke EU-lidstaat om een digitale identiteitsportemonnee beschikbaar te stellen aan zijn burgers en ingezetenen
- De juridische geldigheid van elektronische handtekeningen, zegels en vertrouwensdiensten over grenzen heen
- De voorwaarden waaronder publieke en private diensten de EUDI Wallet moeten accepteren voor identificatie
- De privacy- en dataminimalisatieprincipes die bepalen hoe identiteitsgegevens mogen worden gedeeld
- De erkenning van gekwalificeerde vertrouwensdienstverleners (QTSPs) die opereren onder EU-recht
Wat eIDAS 2.0 bijzonder belangrijk maakt voor organisaties, is dat het verder gaat dan de publieke sector. Particuliere bedrijven in sectoren zoals bankwezen, gezondheidszorg en telecom zullen verplicht worden de EUDI Wallet te accepteren voor gebruikersauthenticatie. Dit betekent dat eIDAS 2.0 niet alleen een overheidszaak is. Het heeft direct invloed op hoe organisaties in financiële dienstverlening en andere gereguleerde sectoren hun klanten verifiëren.
Wat zijn verifieerbare credentials en wie bepaalt de standaard?
Verifieerbare credentials zijn een gestandaardiseerd digitaal dataformaat voor het uitdrukken en uitwisselen van vertrouwde claims over een persoon, organisatie of object. De standaard is gedefinieerd door het World Wide Web Consortium (W3C), hetzelfde internationale orgaan dat webstandaarden zoals HTML beheert. Een verifieerbare credential werkt als een digitaal certificaat: het bevat een claim, is cryptografisch ondertekend door een uitgever en kan door elke partij worden geverifieerd zonder de uitgever rechtstreeks te hoeven raadplegen.
Een typische verifieerbare credential bevat drie componenten:
- De claim: Een verklaring over het onderwerp, zoals “deze persoon beschikt over een geldig rijbewijs” of “deze medewerker heeft een veiligheidstraining afgerond”
- De handtekening van de uitgever: Een cryptografisch bewijs van de organisatie die de credential heeft uitgegeven, ter bevestiging van de authenticiteit
- De houdersbinding: Een koppeling tussen de credential en de persoon of entiteit die deze presenteert, om misbruik door anderen te voorkomen
Omdat verifieerbare credentials gebaseerd zijn op open standaarden, zijn ze interoperabel over verschillende systemen en platforms. Elke organisatie die de W3C-standaard begrijpt, kan ze uitgeven, bewaren of verifiëren. Dit maakt verifieerbare credentials een krachtig bouwblok voor digitale identiteitsecosystemen, onafhankelijk van een enkele leverancier of overheidssysteem.
Wat is het verschil tussen een vertrouwenskader en een dataformaat?
Het belangrijkste onderscheid is dit: eIDAS 2.0 is een vertrouwenskader, terwijl verifieerbare credentials een dataformaat zijn. Een vertrouwenskader definieert de juridische, governance- en beleidsregels die bepalen wie identiteitsgegevens mag uitgeven, onder welke voorwaarden en met welk juridisch effect. Een dataformaat definieert de technische structuur die wordt gebruikt om die gegevens te representeren en uit te wisselen.
Denk er zo over na. Een vertrouwenskader is als de verkeersregels: het bepaalt wie er mag rijden, hoe een geldig rijbewijs er juridisch uitziet en wie de bevoegdheid heeft er een uit te geven. Een dataformaat is als de fysieke indeling van de rijbewijskaart zelf: de velden, de codering, de machineleesbare zone. U heeft beide nodig, maar het zijn afzonderlijke lagen.
eIDAS 2.0 stelt de governance-laag vast. Het bepaalt welke identiteitsaanbieders vertrouwd zijn, welk juridisch gewicht een digitale handtekening heeft en welke rechten gebruikers hebben over hun gegevens. Verifieerbare credentials opereren op de technische laag. Ze bieden een formaat dat identiteitsclaims kan bevatten op een manier die overdraagbaar, privacybeschermend en cryptografisch verifieerbaar is.
Organisaties verwarren de twee vaak omdat ze regelmatig samen worden besproken. Maar een verifieerbare credential die buiten eIDAS 2.0 is uitgegeven, heeft geen automatische juridische status onder EU-recht. En een eIDAS 2.0-conforme identiteitsinteractie maakt niet noodzakelijkerwijs gebruik van het W3C-verifieerbare-credentialformaat. De twee kunnen samenwerken, maar ze zijn niet hetzelfde.
Vereist de EUDI Wallet verifieerbare credentials?
De EUDI Wallet is ontworpen om identiteitsattributen en documenten op te slaan en te presenteren op een manier die interoperabel is binnen de EU. De technische specificaties voor de wallet zijn gebaseerd op standaarden die aanzienlijk overlappen met het W3C-model voor verifieerbare credentials, maar de EUDI Wallet-architectuur omvat ook aanvullende formaten, met name ISO/IEC 18013-5 (de standaard voor mobiele rijbewijzen) en het SD-JWT VC-formaat (Selective Disclosure JWT Verifiable Credentials).
Het korte antwoord is dus: de EUDI Wallet vereist niet uitsluitend W3C-verifieerbare credentials in hun zuivere vorm, maar is wel gebouwd op nauw verwante principes. Het Architecture and Reference Framework (ARF) dat door de Europese Commissie is ontwikkeld, maakt sterk gebruik van dezelfde kernconcepten: cryptografisch bewijs, selectieve openbaarmaking, houdersbinding en uitgeversvertrouwensregisters. In de praktijk zullen veel van de credentials die in de EUDI Wallet worden opgeslagen technisch en conceptueel sterk lijken op W3C-verifieerbare credentials.
Voor organisaties die zich voorbereiden op de EUDI Wallet betekent dit dat investeren in verifieerbare credential-infrastructuur een strategisch verstandige keuze is. De onderliggende technische vaardigheden, tooling en integratiepatronen zijn direct overdraagbaar. Lees meer over hoe organisaties deze transitie aanpakken in de praktijk.
Wanneer moeten organisaties zich richten op eIDAS 2.0-compliance versus de adoptie van verifieerbare credentials?
Dit zijn geen concurrerende prioriteiten. De meeste organisaties zullen beide moeten aanpakken, maar de urgentie en volgorde hangen af van hun sector en gebruiksscenario. eIDAS 2.0-compliance heeft een wettelijke tijdlijn die niet genegeerd kan worden. Lidstaten zijn wettelijk verplicht EUDI Wallets beschikbaar te stellen aan burgers, en bepaalde dienstverleners moeten deze accepteren. Voor organisaties in gereguleerde sectoren is compliance niet optioneel.
De adoptie van verifieerbare credentials wordt daarentegen vaak gedreven door bedrijfswaarde in plaats van uitsluitend door regelgevende verplichtingen. Organisaties die herbruikbare onboarding willen mogelijk maken, herhaalde identiteitscontroles willen verminderen of interoperabele gegevensuitwisseling met partners willen opbouwen, kunnen profiteren van verifieerbare credentials onafhankelijk van de eIDAS 2.0-tijdlijn.
Een praktische manier om erover na te denken: gebruik eIDAS 2.0 als uw compliancedeadline en strategisch ankerpunt, en gebruik verifieerbare credentials als de technische basis die u helpt dat doel te bereiken en verder te gaan. Organisaties in de gezondheidszorg en de overheid ontdekken bijvoorbeeld vaak dat dezelfde verifieerbare credential-infrastructuur die EUDI Wallet-integratie ondersteunt ook interne identiteitsuitdagingen oplost rondom medewerkerscredentials, toestemmingsbeheer en gegevensdeling tussen organisaties.
Hoe TrustTech helpt met eIDAS 2.0 en verifieerbare credentials
TrustTech ondersteunt organisaties die van het begrijpen van deze concepten willen overstappen naar de daadwerkelijke implementatie ervan. Of uw prioriteit nu eIDAS 2.0-compliance is, het opbouwen van een verifieerbare credential-infrastructuur, of de voorbereiding op de EUDI Wallet, TrustTech biedt de expertise en technologie om dit te realiseren.
Specifiek helpt TrustTech organisaties met:
- Het beoordelen van hun huidige digitale identiteitsinfrastructuur aan de hand van eIDAS 2.0-vereisten
- Het ontwerpen en implementeren van uitgiften verificatieprocessen voor verifieerbare credentials
- Het integreren van EUDI Wallet-klare identiteit in onboarding-, authenticatie- en ondertekeningsprocessen
- Het opbouwen van herbruikbare compliance- en KYC-processen die de drempel voor klanten verlagen en voldoen aan regelgevende verplichtingen
- Het verbinden van identiteits-, kwalificatie- en handtekeningprocessen in één vertrouwd platform
TrustTech werkt samen met organisaties in de financiële sector, overheid, gezondheidszorg en andere gereguleerde sectoren, en combineert diepgaande regelgevingskennis met praktische implementatie-ervaring. Als uw organisatie klaar is voor de volgende stap, neem dan contact op met TrustTech om uw specifieke situatie te bespreken en te bepalen hoe u verder kunt gaan.