Wat zijn de drie betrouwbaarheidsniveaus die zijn gedefinieerd in eIDAS 2.0?

Three ascending stone steps in a European government building, each displaying a polished metal security seal medallion.

eIDAS 2.0 definieert drie betrouwbaarheidsniveaus voor elektronische identificatie: laag, substantieel en hoog. Deze niveaus geven aan hoe betrouwbaar een digitaal identiteitssysteem kan verifiëren dat een persoon is wie hij of zij beweert te zijn. Hoe hoger het niveau, hoe sterker het verificatieproces en hoe groter het vertrouwen in die identiteit. Inzicht in deze niveaus is essentieel voor elke organisatie die identiteiten digitaal moet verifiëren binnen het Europese regelgevingskader.

Of je nu werkzaam bent in de financiële sector, de gezondheidszorg, de overheid of een andere gereguleerde sector, het betrouwbaarheidsniveau dat je gebruikt bepaalt welke diensten je kunt aanbieden, welke risico’s je accepteert en hoe jouw systemen moeten worden ingericht. Dit artikel behandelt de belangrijkste vragen die organisaties stellen over eIDAS-betrouwbaarheidsniveaus.

Wat betekenen de drie betrouwbaarheidsniveaus in de praktijk?

De drie eIDAS-betrouwbaarheidsniveaus, laag, substantieel en hoog, beschrijven de mate van zekerheid dat een digitale identiteit daadwerkelijk toebehoort aan de persoon die er gebruik van maakt. Elk niveau stelt steeds strengere eisen aan de manier waarop een identiteit wordt vastgesteld, beheerd en geverifieerd. In de praktijk geeft het niveau dat je gebruikt aan hoeveel vertrouwen je stelt in een geverifieerde identiteit bij het verlenen van toegang tot een dienst of het accepteren van een digitale transactie.

Dit is wat elk niveau in alledaagse termen betekent:

  • Laag betrouwbaarheidsniveau: De identiteit is op basisniveau gecontroleerd. Het risico op fouten of misbruik is beperkt, maar niet uitgesloten. Dit niveau is geschikt voor diensten waarbij de gevolgen van een onjuiste identiteit gering zijn.
  • Substantieel betrouwbaarheidsniveau: De identiteit is geverifieerd via een robuuster proces, en authenticatie vereist minimaal twee factoren. Het risico op identiteitsfraude of oplichting is aanzienlijk verminderd. Dit niveau is geschikt voor diensten waarbij onjuiste identificatie betekenisvolle schade kan veroorzaken.
  • Hoog betrouwbaarheidsniveau: De identiteit is geverifieerd volgens de hoogste standaard, inclusief strenge persoonlijke of gelijkwaardige externe controles, en authenticatie is bij elke stap beschermd tegen compromittering. Dit niveau is vereist wanneer de gevolgen van een valse identiteit ernstig kunnen zijn, zoals toegang tot gevoelige persoonsgegevens of het autoriseren van transacties met hoge waarde.

Deze niveaus zijn niet alleen technische labels. Ze hebben juridisch gewicht onder eIDAS 2.0 en bepalen voor welke diensten een identiteit kan worden gebruikt in EU-lidstaten.

Hoe worden de betrouwbaarheidsniveaus bepaald onder eIDAS 2.0?

Onder eIDAS 2.0 wordt het betrouwbaarheidsniveau van een elektronisch identificatieschema bepaald door drie hoofdgebieden te evalueren: hoe de identiteit aanvankelijk is geregistreerd en geverifieerd (inschrijving), hoe de identiteitsgegevens worden beheerd en beschermd, en hoe de persoon zichzelf authenticeert bij gebruik van de identiteit. Elk gebied moet voldoen aan de eisen van het geclaimde niveau om het totale schema te kwalificeren.

Tijdens de inschrijving is de kernvraag hoe grondig de werkelijke identiteit van de persoon is bevestigd. Op het lage niveau kan een eenvoudige zelfverklaring of een simpele documentcontrole volstaan. Op het substantiële niveau moet het identiteitsdocument worden geverifieerd en gekoppeld aan de persoon, vaak via een combinatie van documentcontroles en biometrische verificatie. Op het hoge niveau moet het proces gelijkwaardig zijn aan een strenge persoonlijke controle, met sterk bewijs dat het identiteitsdocument authentiek is en dat de persoon die het presenteert de rechtmatige eigenaar is.

Ook de authenticatievereisten verschillen aanzienlijk. Zowel het substantiële als het hoge niveau vereisen meervoudige authenticatie, maar het hoge niveau voegt eisen toe aan de beveiliging van het authenticatiemechanisme zelf, waaronder weerstand tegen aanvallen op afstand en bescherming van inloggegevens op hardwareniveau.

Deze criteria worden beoordeeld door conformiteitsbeoordelingsinstanties, en schema’s moeten formeel worden aangemeld bij de Europese Commissie voordat ze in lidstaten kunnen worden erkend. De European Digital Identity Cooperation Group speelt een centrale rol bij het ontwikkelen van de technische specificaties en normen die ten grondslag liggen aan dit beoordelingsproces.

Welk betrouwbaarheidsniveau is vereist voor welke toepassingen?

Het vereiste eIDAS-betrouwbaarheidsniveau hangt af van de gevoeligheid van de dienst en het risico dat gepaard gaat met onjuiste identificatie. eIDAS 2.0 bepaalt dat overheidsinstanties die onlinediensten aanbieden elektronische identificatie moeten accepteren op het betrouwbaarheidsniveau dat past bij het risico van hun dienst. Voor veel gereguleerde diensten is het substantiële of hoge niveau wettelijk verplicht of vereist door sectorspecifieke regelgeving.

Enkele praktische voorbeelden van hoe niveaus worden gekoppeld aan toepassingen:

  1. Laag betrouwbaarheidsniveau: Toegang tot algemene openbare informatieportalen, inschrijven voor nieuwsbrieven of gebruik van laagrisico onlinediensten waarbij de impact van een valse identiteit verwaarloosbaar is.
  2. Substantieel betrouwbaarheidsniveau: Op afstand een bankrekening openen, een simkaart registreren, toegang tot overheidsdiensten zoals belastingaangifte of sociale zekerheidsinformatie, en onboarding voor gereguleerde financiële diensten onder KYC- en AML-vereisten.
  3. Hoog betrouwbaarheidsniveau: Toegang tot zeer gevoelige persoonsgegevens zoals medische dossiers, authenticatie voor gekwalificeerde elektronische handtekeningen, grensoverschrijdende identiteitsverificatie voor kritieke diensten, en interacties waarbij identiteitsfraude ernstige juridische of financiële gevolgen kan hebben.

In sectoren zoals financiële dienstverlening en gezondheidszorg wordt het hoge betrouwbaarheidsniveau steeds meer de verwachte standaard, met name omdat regelgeving zoals PSD2, AML-richtlijnen en wetgeving inzake gezondheidsgegevens organisaties verplichten met zekerheid te weten met wie zij te maken hebben.

Wat is het verschil tussen eIDAS 1.0 en eIDAS 2.0 betrouwbaarheidsniveaus?

De drie betrouwbaarheidsniveaus, laag, substantieel en hoog, bestonden al onder de oorspronkelijke eIDAS-verordening uit 2014. Wat eIDAS 2.0 verandert, zijn niet de niveaus zelf, maar de reikwijdte van wie ze moet gebruiken, hoe ze worden toegepast en welke identiteitsoplossingen in aanmerking komen. De meest significante verschuiving is dat eIDAS 2.0 het kader uitbreidt voorbij de publieke sector en de EUDI-wallet introduceert als nieuwe manier om het hoge betrouwbaarheidsniveau te bereiken.

Onder eIDAS 1.0 was de wederzijdse erkenning van aangemelde eID-schema’s alleen van toepassing op overheidsdiensten, en was deelname vrijwillig voor lidstaten. Dit leidde tot ongelijke adoptie in Europa, met aanzienlijke verschillen in welke landen aangemelde schema’s hadden en op welke betrouwbaarheidsniveaus. Private organisaties konden niet op een consistente manier op het kader vertrouwen.

eIDAS 2.0 pakt dit aan door het voor alle lidstaten verplicht te maken een gecertificeerde EUDI-wallet beschikbaar te stellen aan burgers, inwoners en bedrijven, en door het kader open te stellen voor private vertrouwende partijen. Het introduceert ook strengere technische vereisten en uitvoeringsverordeningen die standaardiseren hoe betrouwbaarheidsniveaus worden beoordeeld en gecertificeerd. Het resultaat is een consistenter en interoperabeler Europees digitaal identiteitslandschap, waarbij hetzelfde betrouwbaarheidsniveau dezelfde betekenis heeft ongeacht welk land de identiteit heeft afgegeven.

Hoe verhoudt de EUDI-wallet zich tot betrouwbaarheidsniveaus?

De EUDI-wallet is ontworpen om te functioneren op het hoge betrouwbaarheidsniveau. Dit betekent dat de identiteitsgegevens die via de wallet worden opgeslagen en gedeeld, zijn geverifieerd volgens de meest stringente standaard onder eIDAS 2.0. Wanneer een gebruiker zijn wallet-gegevens presenteert aan een vertrouwende partij, kan die partij erop vertrouwen dat zij te maken hebben met een geverifieerde identiteit die voldoet aan de eisen voor hoog betrouwbaarheidsniveau.

De wallet bereikt dit via een combinatie van grondige identiteitscontrole tijdens de installatie, cryptografisch beveiligde gegevens en sterke authenticatiemechanismen. Belangrijk is dat de wallet ook het concept van selectieve openbaarmaking ondersteunt, waardoor gebruikers alleen de specifieke attributen kunnen delen die nodig zijn voor een transactie, zoals bevestigen dat ze ouder zijn dan 18 zonder hun volledige geboortedatum te onthullen. Deze aanpak beschermt de privacy terwijl de integriteit van het betrouwbaarheidsniveau behouden blijft.

Iedere EU-lidstaat moet uiterlijk op 24 december 2026 minimaal één gecertificeerde EUDI-wallet operationeel hebben voor burgers, inwoners en bedrijven. Publieke instanties moeten genotificeerde wallets vanaf die datum accepteren als identificatiemiddel. Voor gereguleerde private partijen in sectoren zoals banken, zorg, telecom en energie geldt een acceptatieplicht vanaf 24 december 2027, binnen de context waarin sterke gebruikersauthenticatie wettelijk of contractueel vereist is. Grootschalige pilotprogramma’s hebben de wallet getest in sectoren waaronder bankieren, overheidsdiensten, gezondheidszorg, onderwijs en reizen, en hebben praktische inzichten opgeleverd in hoe digitale identiteit met hoog betrouwbaarheidsniveau werkt in realistische scenario’s. Voor organisaties die hun systemen nu voorbereiden, is het begrijpen van hoe de wallet integreert met hun identiteitsverificatieprocessen een belangrijk onderdeel van hun eIDAS 2.0-gereedheidsaanpak.

Wat moeten organisaties doen om te voldoen aan de eIDAS 2.0-betrouwbaarheidsvereisten?

Om te voldoen aan de eIDAS 2.0-betrouwbaarheidsvereisten moeten organisaties beginnen met het in kaart brengen van hun diensten op het juiste betrouwbaarheidsniveau, en vervolgens beoordelen of hun huidige identiteitsverificatie- en authenticatieprocessen voldoen aan de bijbehorende technische en procedurele normen. Compliance is geen eenmalige gebeurtenis, maar een doorlopend proces dat afstemming vereist tussen juridische, technische en operationele teams.

Praktische stappen om te beginnen:

  • Bepaal welke diensten welk betrouwbaarheidsniveau vereisen op basis van wettelijke verplichtingen en risicoanalyse.
  • Toets jouw huidige identiteitscontrole- en authenticatieprocessen aan de eIDAS 2.0-vereisten voor het relevante niveau.
  • Beoordeel of jouw systemen klaar zijn om EUDI-wallet-gegevens en verifieerbare gegevens van aangemelde eID-schema’s te accepteren.
  • Werk samen met gekwalificeerde vertrouwensdienstverleners om te zorgen dat jouw elektronische handtekeningen, zegels en tijdstempels voldoen aan de vereiste normen.
  • Volg de uitvoeringsverordeningen zodra deze worden gepubliceerd, aangezien eIDAS 2.0 nog steeds wordt uitgerold via een reeks gedetailleerde technische specificaties.

Organisaties in de overheidssector moeten uiterlijk op 24 december 2026 identiteiten met hoog betrouwbaarheidsniveau via de EUDI-wallet accepteren. Gereguleerde private partijen in sectoren zoals banken, zorg, telecom en energie moeten dit uiterlijk op 24 december 2027 doen, binnen de context waarin sterke gebruikersauthenticatie wettelijk of contractueel vereist is. Vroege voorbereiding vermindert het risico op nalevingstekorten en positioneert organisaties om te profiteren van de efficiëntiewinsten die herbruikbare digitale identiteit met hoog betrouwbaarheidsniveau mogelijk maakt. Het verkennen van de beschikbare resources over digitale identiteitscompliance kan teams helpen een gestructureerde routekaart op te stellen.

Hoe TrustTech helpt met eIDAS 2.0-betrouwbaarheidsniveaus

Navigeren door de eIDAS 2.0-betrouwbaarheidsvereisten is complex, zeker wanneer jouw organisatie actief is in meerdere sectoren of lidstaten. TrustTech is speciaal gebouwd om organisaties te helpen het juiste betrouwbaarheidsniveau voor hun specifieke context te begrijpen, implementeren en operationaliseren.

Samenwerken met TrustTech betekent dat je krijgt:

  • Een duidelijke beoordeling van welk betrouwbaarheidsniveau van toepassing is op jouw diensten en wat dat betekent voor jouw huidige infrastructuur.
  • Implementatieondersteuning voor identiteitscontrole, authenticatie en verifieerbare gegevens die voldoen aan de vereisten voor substantieel en hoog betrouwbaarheidsniveau.
  • EUDI-wallet-gereedheid, inclusief integratie met op wallet gebaseerde identiteitsprocessen en ondersteuning voor selectieve openbaarmaking en herbruikbare gegevens.
  • Gekwalificeerde vertrouwensdiensten waaronder gekwalificeerde elektronische handtekeningen en eSeals, gebouwd op eIDAS 2.0-conforme infrastructuur.
  • Sectorspecifieke expertise voor financiën, overheid, gezondheidszorg en andere gereguleerde sectoren waar de inzet van het correct toepassen van betrouwbaarheidsniveaus het hoogst is.

Het platform van TrustTech verbindt elke stap van de eerste identiteitsverificatie tot de definitieve handtekening, en helpt organisaties sneller te werken, onboarding-drempels te verlagen en regelgevingsveranderingen voor te blijven. Klaar voor de volgende stap? Neem contact op met TrustTech om jouw eIDAS 2.0-betrouwbaarheidsstrategie te bespreken.