ISO 18013-5 is de internationale standaard die bepaalt hoe een mobiel rijbewijs (mDL) wordt opgebouwd, opgeslagen en veilig gedeeld vanuit een smartphone. De standaard specificeert het gegevensformaat, de cryptografische protocollen en de communicatiemethoden waarmee een digitaal rijbewijs op een privacyvriendelijke en fraudebestendige manier kan worden gepresenteerd en geverifieerd. Voor organisaties die navigeren binnen eIDAS 2.0 en de Europese Digitale Identiteitsportemonnee is ISO 18013-5 een van de kernbouwstenen die ten grondslag ligt aan de uitwisseling van credentials in het nieuwe digitale identiteitsecosysteem.
Hoe werkt ISO 18013-5 als standaard in de praktijk?
ISO 18013-5 definieert de technische regels voor het uitgeven, presenteren en verifiëren van een mobiel rijbewijs op een smartphone of ander mobiel apparaat. De standaard omvat het datamodel, het coderingsformaat en de communicatieprotocollen die worden gebruikt wanneer een houder zijn of haar mDL toont aan een verifier, zowel persoonlijk als online.
De kern van de standaard maakt gebruik van een documentformaat genaamd mdoc, dat identiteitsattributen structureert als cryptografisch ondertekende gegevenselementen. Wanneer een gebruiker zijn of haar mDL presenteert, worden alleen de specifieke attributen onthuld die de verifier heeft opgevraagd, zoals leeftijd of rijbewijscategorie, zonder het volledige document bloot te stellen. Deze selectieve openbaarmaking is van meet af aan ingebouwd in de standaard.
Communicatie tussen het apparaat van de houder en de verifier verloopt via twee hoofdkanalen: nabijheidsgebaseerd (via Bluetooth Low Energy of NFC voor persoonlijke controles) en online (via een browser- of appsessie voor verificatie op afstand). In beide gevallen zijn de uitgewisselde gegevens versleuteld en geverifieerd, zodat noch de credential noch de communicatie kan worden gemanipuleerd.
Wat is een mDL en hoe verschilt het van een fysiek rijbewijs?
Een mDL, of mobiel rijbewijs, is een digitale weergave van een rijbewijs dat is opgeslagen op een smartphone en uitgegeven door een bevoegde autoriteit. Anders dan een fysieke kaart is een mDL cryptografisch ondertekend, kan het selectief worden gedeeld en hoeft het niet fysiek te worden overhandigd bij een controle.
De verschillen gaan verder dan het formaat. Een fysiek rijbewijs is een statisch document: eenmaal uitgegeven kunnen de gegevens daarop niet worden bijgewerkt zonder de kaart opnieuw uit te geven, en bij presentatie worden altijd alle gedrukte gegevens zichtbaar. Een mDL daarentegen kan realtime updates van de uitgevende autoriteit weerspiegelen, en de houder kan kiezen welke attributen hij of zij in een bepaalde interactie deelt.
Neem een eenvoudig leeftijdsverificatiescenario. Met een fysiek rijbewijs ziet een verifier uw volledige naam, adres, geboortedatum en rijbewijsnummer. Met een mDL dat voldoet aan ISO 18013-5 kan de houder uitsluitend een bevestigd “18+” attribuut presenteren, zonder verdere gegevens te delen. Dit is een betekenisvolle privacyverbetering met praktische gevolgen voor zowel consumenten als organisaties die persoonsgegevens verwerken.
Wat is het verschil tussen ISO 18013-5 en W3C Verifiable Credentials?
ISO 18013-5 en W3C Verifiable Credentials (VCs) zijn beide standaarden voor digitale credentials, maar ze maken gebruik van verschillende datamodellen, coderingsformaten en vertrouwensmechanismen. ISO 18013-5 gebruikt het mdoc-formaat gecodeerd in CBOR, terwijl W3C VCs een op JSON-LD of JWT gebaseerd formaat hanteren. Ze zijn ontworpen voor verschillende primaire contexten, hoewel beide relevant zijn voor de EUDI Wallet.
ISO 18013-5 (mdoc)
Het mdoc-formaat dat in ISO 18013-5 is gedefinieerd, werd oorspronkelijk ontwikkeld voor door de overheid uitgegeven identiteitsdocumenten, met name rijbewijzen. Het is geoptimaliseerd voor nabijheidsgebaseerde toepassingen, sterke cryptografische binding en integratie met fysieke identiteitsinfrastructuur. Het vertrouwensmodel steunt op door de uitgever ondertekende certificaten binnen een gedefinieerde Public Key Infrastructure (PKI), waardoor het goed geschikt is voor hoogwaardige overheidscredentials.
W3C Verifiable Credentials
W3C VCs zijn voortgekomen uit de gedecentraliseerde identiteitsgemeenschap en zijn ontworpen met bredere flexibiliteit in gedachten. Ze ondersteunen een breder scala aan credentialtypes, waaronder opleidingskwalificaties, beroepscertificeringen en lidmaatschapsregisters. Ze functioneren goed in webnatieve omgevingen en worden vaak geassocieerd met gedecentraliseerde identifiers (DIDs), hoewel ze ook kunnen worden gebruikt met gecentraliseerde vertrouwensregisters.
In de praktijk ondersteunt de architectuur van de Europese Digitale Identiteitsportemonnee beide formaten. Het Architecture and Reference Framework (ARF) van de EUDI Wallet omvat zowel mdoc als W3C VC als geldige credentialformaten, wat betekent dat organisaties mogelijk met een van beide of met beide formaten moeten werken, afhankelijk van het credentialtype en de toepassing. Inzicht in het onderscheid helpt organisaties het juiste formaat voor de juiste context te kiezen in plaats van de twee als uitwisselbaar te beschouwen.
Hoe verhoudt ISO 18013-5 zich tot eIDAS 2.0 en de EUDI Wallet?
ISO 18013-5 is een van de fundamentele technische standaarden waarnaar wordt verwezen in de architectuur van de EUDI Wallet. De Europese Digitale Identiteitsportemonnee is ontworpen om door de overheid uitgegeven credentials te bevatten, waaronder het mobiele rijbewijs, met behulp van het mdoc-formaat dat is gedefinieerd in ISO 18013-5. Dit maakt de standaard direct relevant voor elke organisatie die zich voorbereidt op naleving van eIDAS 2.0.
eIDAS 2.0 verplicht elke EU-lidstaat om een Europese Digitale Identiteitsportemonnee beschikbaar te stellen aan burgers, inwoners en bedrijven. Deze portemonnees moeten de veilige presentatie van identiteitsattributen en gekwalificeerde credentials ondersteunen aan zowel publieke als private sector vertrouwende partijen. Het mdoc-formaat en de communicatieprotocollen uit ISO 18013-5 zijn opgenomen in de technische specificaties van de portemonnee, juist omdat ze een bewezen, interoperabele basis bieden voor hoogwaardige credentialuitwisseling.
Voor organisaties die als vertrouwende partij zullen optreden onder eIDAS 2.0 betekent dit dat hun verificatie-infrastructuur in staat moet zijn mdoc-credentials te lezen en te valideren. De standaard is geen optionele achtergrondkennis; het is een praktische technische vereiste voor walletklare systemen. Organisaties in de financiële dienstverlening en de overheid behoren tot de meest direct betrokken partijen, omdat zij expliciet worden genoemd als sectoren waar op portemonnee gebaseerde identiteitsverificatie een standaardinteractie zal worden.
Voor welke sectoren en toepassingen is ISO 18013-5 relevant?
Hoewel ISO 18013-5 oorspronkelijk is ontwikkeld voor rijbewijzen, worden het onderliggende mdoc-formaat en de bijbehorende protocollen inmiddels toegepast in een groeiend aantal sectoren en toepassingen waar veilige, privacybeschermende credentialpresentatie vereist is.
De volgende toepassingen illustreren waar op ISO 18013-5 gebaseerde credentials al in gebruik zijn of actief worden getest:
- Transport en mobiliteit: Digitale rijbewijzen geaccepteerd door verkeerspolitie, autoverhuurbedrijven en grenscontroleautoriteiten
- Financiële dienstverlening: Identiteitsverificatie voor het openen van rekeningen, KYC-controles en sterke klantauthenticatie onder PSD2 en eIDAS 2.0
- Gezondheidszorg: Veilige patiëntidentificatie en het delen van gezondheidsgerelateerde attributen zonder onnodige persoonsgegevens bloot te stellen
- Leeftijdsverificatie: Selectieve openbaarmaking van een “18+” of “21+” attribuut zonder volledige identiteitsgegevens te onthullen
- Overheidsdiensten: Toegang tot portalen van de publieke sector en grensoverschrijdende identiteitsherkenning binnen de EU
- Reizen: Digitale reiscredentials voor grensovergangen, getest als onderdeel van de grootschalige pilots van de EU Digitale Identiteitsportemonnee
De breedte van deze toepassingen weerspiegelt de ontwerpfilosofie van de standaard: een veilig, flexibel credentialformaat dat sectoroverstijgend werkt omdat de onderliggende cryptografische en communicatiemechanismen robuust en interoperabel zijn. Organisaties in de gezondheidszorg en gereguleerde sectoren evalueren in toenemende mate hoe mDL-compatibele infrastructuur past in hun digitale identiteitsstrategieën.
Wat moeten organisaties doen om zich voor te bereiden op de adoptie van ISO 18013-5?
Organisaties dienen te beginnen met een beoordeling van of zij als credential-uitgever, als verifiërende vertrouwende partij, of als beide zullen optreden binnen het opkomende EUDI Wallet-kader. Dit bepaalt welke onderdelen van ISO 18013-5 het meest direct relevant zijn en welke technische en compliancewerkzaamheden vereist zijn.
Voor de meeste private sector organisaties is de meest urgente taak het voorbereiden op het accepteren en verifiëren van mdoc-credentials. Dit omvat het evalueren van de bestaande identiteitsverificatie-infrastructuur aan de hand van de vereisten van de standaard en het identificeren van lacunes. De onderstaande stappen bieden een praktisch startpunt:
- Breng uw toepassingen in kaart: Identificeer welke klantinteracties momenteel identiteitsverificatie omvatten en welke daarvan wallet-gepresenteerde credentials kunnen bevatten onder eIDAS 2.0
- Beoordeel uw technische stack: Bepaal of uw huidige systemen mdoc-geformatteerde credentials, CBOR-codering en de nabijheids- of online communicatieprotocollen van ISO 18013-5 aankunnen
- Begrijp het vertrouwensmodel: Maak uw team vertrouwd met de op PKI gebaseerde vertrouwensinfrastructuur die ten grondslag ligt aan mDL-verificatie, inclusief hoe uitgevercertificaten worden gevalideerd
- Bestudeer het EUDI Wallet ARF: Het door de Europese Commissie gepubliceerde Architecture and Reference Framework beschrijft hoe ISO 18013-5 past binnen het bredere portemonnee-ecosysteem en wat vertrouwende partijen geacht worden te ondersteunen
- Neem deel aan pilots en branchegroepen: De grootschalige pilots die worden uitgevoerd in EU-lidstaten genereren praktische inzichten over implementatie in de praktijk. Het volgen van hun resultaten helpt organisaties voorop te blijven lopen bij opkomende vereisten
Organisaties dienen ook rekening te houden met de tijdlijn. De EUDI Wallet zal naar verwachting in 2026 breed beschikbaar zijn in de lidstaten, wat betekent dat het voorbereidingsvenster kleiner wordt. Vroegtijdige betrokkenheid bij de standaard vermindert het risico op last-minute compliancedruk en stelt organisaties in staat vanaf het begin te profiteren van snellere, meer vertrouwde digitale interacties. Voor een breder overzicht van hoe deze transitie aan te pakken, kan het verkennen van TrustTech’s implementatieaanpak nuttige kaders bieden voor organisaties in verschillende fasen van gereedheid.
Hoe helpt TrustTech bij ISO 18013-5 en digitale identiteitsgereedheid
Voorbereiden op ISO 18013-5 en de bredere verschuiving naar op portemonnee gebaseerde digitale identiteit is niet alleen een technische uitdaging. Het raakt compliance, architectuur, gebruikerservaring en langetermijn bedrijfsstrategie. TrustTech ondersteunt organisaties op al deze dimensies.
Door samen te werken met TrustTech kunnen organisaties:
- Hun huidige identiteitsinfrastructuur beoordelen aan de hand van ISO 18013-5 en EUDI Wallet-vereisten
- Walletklare verificatiestromen implementeren die zowel mdoc als W3C Verifiable Credentials ondersteunen
- Selectieve openbaarmaking en privacy-by-design credentialuitwisselingen mogelijk maken die voldoen aan eIDAS 2.0 en AVG-vereisten
- Herbruikbare identiteitsstromen bouwen die onboardingwrijving verminderen en herhaalde verificatie over touchpoints elimineren
- Identiteitsverificatie, kwalificatiecontroles en gekwalificeerde digitale handtekeningen samenvoegen in één vertrouwd proces
Het platform van TrustTech is gebouwd op Europese digitale identiteitsstandaarden en is vanaf dag één ontworpen om eIDAS 2.0-klaar te zijn. Of uw organisatie nu actief is in de financiële sector, de overheid, de gezondheidszorg of een andere gereguleerde sector, TrustTech brengt zowel de technische diepgang als de praktische implementatie-ervaring om uw digitale identiteitstransitie beheersbaar en toekomstbestendig te maken. Klaar voor de volgende stap? Neem contact op met TrustTech om te bespreken hoe uw organisatie zich kan voorbereiden op ISO 18013-5 en de EUDI Wallet.