Wat zijn de eIDAS 2.0-vereisten voor mobiele identiteitsdocumenten?

Smartphone displaying a digital ID card beside an EU passport on a marble government-office desk, bathed in soft blue ambient light.

Onder eIDAS 2.0 zijn mobiele identiteitsdocumenten digitale representaties van fysieke identiteitsbewijzen die worden opgeslagen en gepresenteerd via de Europese Digitale Identiteitsportemonnee. De verordening stelt specifieke eisen aan documenttypen, technische normen, betrouwbaarheidsniveaus en privacyregels die van toepassing zijn op elk mobiel identiteitsdocument dat wordt gebruikt in gereguleerde interacties binnen de EU. Dit artikel behandelt elk van deze vereisten, zodat uw organisatie precies weet waar ze op moet voorbereiden.

Welke mobiele identiteitsdocumenten vallen onder eIDAS 2.0?

eIDAS 2.0 omvat een breed scala aan mobiele identiteitsdocumenten die kunnen worden opgeslagen en gepresenteerd via de EUDI Wallet. Het meest prominente voorbeeld is het mobiel rijbewijs (mDL), maar het kader is ook van toepassing op digitale paspoorten, nationale identiteitskaarten, verblijfsvergunningen en andere door de overheid uitgegeven bewijzen die in digitale vorm worden gepresenteerd.

Naast deze fundamentele identiteitsdocumenten breidt eIDAS 2.0 zich uit naar een bredere categorie van attesten die juridisch gewicht hebben in gereguleerde interacties. De grootschalige pilots die de EUDI Wallet momenteel testen, hebben praktische gebruiksscenario’s bevestigd voor verschillende documenttypen, waaronder:

  • Mobiele rijbewijzen (mDL): Gebruikt voor zowel controles langs de weg als online leeftijds- of identiteitsverificatie
  • Reisdocumenten: Digitale representaties van paspoorten en visa voor gebruik bij grensovergangen en luchthavenbeveiliging
  • Sociale zekerheids- en gezondheidsdocumenten: Inclusief de Europese Ziekteverzekeringskaart, ter ondersteuning van grensoverschrijdende toegang tot gezondheidszorg
  • Onderwijsbewijzen: Diploma’s, graden en certificaten opgeslagen als verifieerbare digitale attesten
  • Organisatie-identiteitsdocumenten: Bewijzen die aantonen dat een persoon een gemachtigd vertegenwoordiger van een bedrijf is

De gemeenschappelijke draad is dat al deze documenten moeten worden uitgegeven door een erkende autoriteit, veilig in de portemonnee moeten worden opgeslagen en op een manier moeten worden gepresenteerd waarmee de ontvangende partij hun authenticiteit kan verifiëren zonder de oorspronkelijke uitgever in realtime te hoeven raadplegen.

Aan welke technische normen moeten mobiele identiteitsdocumenten voldoen onder eIDAS 2.0?

Mobiele identiteitsdocumenten onder eIDAS 2.0 moeten voldoen aan internationaal erkende technische normen om interoperabiliteit tussen EU-lidstaten te waarborgen. De belangrijkste norm voor mobiele rijbewijzen is ISO 18013-5, die bepaalt hoe een mDL wordt opgeslagen, verzonden en geverifieerd in zowel online als nabijheidsgebaseerde interacties.

ISO 18013-5 specificeert het datamodel, de communicatieprotocollen voor apparaat-naar-apparaatoverdracht (zoals Bluetooth Low Energy en NFC) en de cryptografische mechanismen die worden gebruikt om het bewijs te beschermen. Dit betekent dat een mobiel rijbewijs dat in één lidstaat is uitgegeven, door een lezer in een andere lidstaat kan worden geverifieerd met behulp van hetzelfde technische proces.

Voor het bredere EUDI Wallet-ecosysteem moeten mobiele identiteitsdocumenten ook aansluiten bij het Architecture and Reference Framework (ARF) dat is ontwikkeld door de eIDAS Expert Group. Dit kader definieert de technische bouwstenen die alle wallet-implementaties moeten ondersteunen, waaronder:

  • Selectieve openbaarmaking, zodat gebruikers alleen de specifieke attributen kunnen delen die nodig zijn voor een transactie
  • Cryptografische koppeling tussen het bewijs en het wallet-apparaat
  • Ondersteuning voor zowel online als offline presentatiescenario’s
  • Interoperabiliteit met gekwalificeerde vertrouwensdiensten zoals gedefinieerd in het eIDAS-vertrouwenskader

Organisaties die van plan zijn mobiele identiteitsdocumenten te accepteren, moeten ervoor zorgen dat hun verificatie-infrastructuur deze normen ondersteunt. Vertrouwende partijen kunnen niet eenvoudigweg een visuele weergave controleren; ze moeten de cryptografische handtekening valideren die aan het bewijs is gekoppeld.

Welk betrouwbaarheidsniveau is vereist voor mobiele identiteitsdocumenten onder eIDAS 2.0?

Mobiele identiteitsdocumenten die worden gebruikt in gereguleerde interacties onder eIDAS 2.0 moeten voldoen aan het Hoog betrouwbaarheidsniveau zoals gedefinieerd in de verordening. Dit is het hoogste niveau in het eIDAS-kader, wat betekent dat de identiteit achter het bewijs is geverifieerd via een streng proces dat sterk vertrouwen biedt in de geclaimde identiteit van de persoon.

Hoog betrouwbaarheidsniveau vereist dat de oorspronkelijke identiteitscontrole is uitgevoerd met behulp van betrouwbare en verifieerbare bronnen, doorgaans met persoonlijke verificatie of identificatie op afstand met gelijkwaardige beveiligingsgaranties. Het bewijs zelf moet worden gekoppeld aan een beveiligd element of een vertrouwde uitvoeringsomgeving op het apparaat van de gebruiker, waardoor het bestand is tegen klonen of ongeautoriseerde overdracht.

Ter context: eIDAS definieert drie betrouwbaarheidsniveaus: Laag, Substantieel en Hoog. De meeste grensoverschrijdende openbare diensten en gereguleerde gebruiksscenario’s in de private sector, zoals het openen van een bankrekening of toegang tot overheidsuitkeringen, vereisen minimaal Substantieel betrouwbaarheidsniveau. Voor mobiele identiteitsdocumenten die dienen als juridisch equivalent van fysieke identiteitsdocumenten is het Hoge niveau echter de verwachte basislijn.

Dit heeft directe gevolgen voor wallet-aanbieders en documentuitgevers. Het identiteitsverificatieproces dat wordt gebruikt om een mobiel identiteitsdocument uit te geven, moet zelf voldoen aan de Hoge betrouwbaarheidsvereisten, wat betekent dat organisaties in sectoren zoals financiële dienstverlening of overheid hun bestaande onboarding- en verificatieprocessen moeten herzien om te bevestigen dat ze hieraan voldoen.

Hoe verwerkt de EUDI Wallet de verificatie van mobiele identiteitsdocumenten?

De EUDI Wallet verifieert mobiele identiteitsdocumenten via een combinatie van cryptografisch bewijs en selectieve openbaarmaking. Wanneer een gebruiker een mobiel identiteitsdocument presenteert, genereert de wallet een cryptografisch ondertekend antwoord dat bewijst dat het bewijs is uitgegeven door een vertrouwde autoriteit en niet is gewijzigd, zonder noodzakelijkerwijs het volledige document aan de verificateur te onthullen.

Het verificatieproces werkt anders afhankelijk van of de interactie online of persoonlijk plaatsvindt. In een online context communiceert de wallet via een beveiligd protocol met het systeem van de vertrouwende partij, en de infrastructuur van de vertrouwende partij valideert het bewijs aan de hand van de publieke sleutel van de uitgever. In een fysieke context, zoals een verkeerscontrole waarbij een bestuurder zijn mobiel rijbewijs toont, vindt de uitwisseling apparaat-naar-apparaat plaats via nabijheidsprotocollen zoals NFC of Bluetooth, zonder dat een internetverbinding nodig is.

Een belangrijk kenmerk van deze architectuur is dat de uitgevende autoriteit niet hoeft te worden geraadpleegd tijdens de verificatie. De cryptografische handtekening die in het bewijs is ingebed, is voldoende om de authenticiteit te bevestigen. Dit beschermt de privacy van de gebruiker en voorkomt dat de uitgever kan bijhouden waar en wanneer een bewijs wordt gebruikt.

De vier grootschalige pilotprogramma’s die worden uitgevoerd in 26 lidstaten hebben precies deze verificatiestromen getest in praktijkscenario’s, van inchecken op de luchthaven tot registratie van simkaarten, en genereren praktische feedback die de definitieve technische specificaties vormgeeft.

Wat zijn de privacyvereisten voor mobiele identiteitsdocumenten in eIDAS 2.0?

eIDAS 2.0 plaatst sterke privacyvereisten centraal in het ontwerp van mobiele identiteitsdocumenten. De verordening vereist dat mobiele identiteitsdocumenten selectieve openbaarmaking ondersteunen, wat betekent dat gebruikers alleen de specifieke attributen moeten kunnen delen die vereist zijn voor een transactie, in plaats van hun volledige identiteitsdocument.

Wanneer iemand bijvoorbeeld zijn leeftijd bewijst voor een online dienst, moet een gebruiker kunnen bevestigen dat hij boven een bepaalde leeftijd is zonder zijn geboortedatum, naam of andere persoonsgegevens te onthullen. Dit principe van gegevensminimalisatie is niet optioneel; het is een kernvereiste waaraan alle conforme mobiele identiteitsdocumenten en wallet-implementaties moeten voldoen.

Het privacykader verbiedt ook dat de uitgevende autoriteit bijhoudt hoe en waar bewijzen worden gebruikt. Elke presentatie van een mobiel identiteitsdocument moet onkoppelbaar zijn aan andere presentaties, zodat noch de uitgever noch een derde partij een profiel kan opbouwen van de activiteit van een gebruiker op basis van het gebruik van hun bewijs.

Gebruikers behouden volledige controle over wat ze delen en met wie. De EUDI Wallet is zo ontworpen dat er niets wordt gedeeld zonder de uitdrukkelijke toestemming van de gebruiker voor die specifieke interactie. Dit geeft individuen soevereiniteit over hun persoonsgegevens op een manier die fysieke documenten niet kunnen bieden, aangezien een fysiek document alles erop onthult wanneer het wordt getoond.

Voor organisaties die actief zijn in de gezondheidszorg of andere gevoelige sectoren, snijden deze privacyvereisten ook door GDPR-verplichtingen heen, wat de noodzaak van gegevensminimalisatie en doelbinding bij elke identiteitsinteractie versterkt.

Wat moeten organisaties doen om eIDAS 2.0-conforme mobiele identiteitsbewijzen te accepteren?

Om eIDAS 2.0-conforme mobiele identiteitsdocumenten te accepteren, moeten organisaties zich registreren als vertrouwende partij binnen het EUDI Wallet-ecosysteem en de technische infrastructuur implementeren die nodig is om cryptografisch ondertekende bewijzen te verifiëren. Dit is niet zomaar een software-update; het vereist een gestructureerde aanpak van compliance, integratie en governance.

De praktische stappen die organisaties moeten doorlopen, zijn:

  1. Begrijp welke gebruiksscenario’s van toepassing zijn: Identificeer de identiteitsinteracties in uw diensten waarbij mobiele identiteitsdocumenten bestaande verificatiemethoden kunnen vervangen of aanvullen.
  2. Registreer u als vertrouwende partij: Voltooi het formele registratieproces waarmee uw organisatie identiteitsattributen kan opvragen en verifiëren vanuit EUDI Wallets.
  3. Implementeer conforme verificatie-infrastructuur: Integreer de technische protocollen die nodig zijn om ISO 18013-5-bewijzen en andere wallet-gebaseerde attesten te valideren.
  4. Werk uw gegevensminimalisatiepraktijken bij: Zorg ervoor dat uw systemen alleen de attributen opvragen die daadwerkelijk nodig zijn voor elke transactie, in overeenstemming met de vereisten voor selectieve openbaarmaking.
  5. Herzie uw bestaande betrouwbaarheidsniveauvereisten: Bevestig dat de betrouwbaarheidsniveaus die uw diensten momenteel vereisen, overeenkomen met wat de EUDI Wallet kan bieden.
  6. Train relevante teams: Compliance-, juridische, IT- en klantgerichte teams moeten allemaal begrijpen wat eIDAS 2.0-conforme mobiele identiteitsbewijzen betekenen voor hun processen.

Organisaties die al op grote schaal identiteitsverificatie uitvoeren, zoals banken, verzekeraars of aanbieders van openbare diensten, zullen waarschijnlijk hun onboardingstromen en back-endvalidatielogica moeten bijwerken. Organisaties die beginnen vanuit een lagere basislijn van digitale identiteitsvolwassenheid, moeten mogelijk aanzienlijk meer investeren in nieuwe infrastructuur. Hoe dan ook, 2026 is het jaar waarin lidstaten wettelijk verplicht zijn EUDI Wallets beschikbaar te stellen, dus het venster voor voorbereiding wordt smaller. Uw implementatieaanpak nu herzien is de praktische volgende stap.

Hoe helpt TrustTech bij eIDAS 2.0 mobiele identiteitscompliance

Voorbereiding op de eIDAS 2.0-vereisten voor mobiele identiteitsbewijzen omvat het gelijktijdig navigeren door technische normen, regelgevingsverplichtingen en integratie-uitdagingen. TrustTech helpt organisaties die complexiteit te doorbreken met een duidelijk, gestructureerd pad van beoordeling tot implementatie.

Door samen te werken met TrustTech kunnen organisaties het volgende verwachten:

  • Gereedheidsanalyse: Een duidelijk beeld van waar uw huidige identiteitsinfrastructuur staat ten opzichte van de eIDAS 2.0-vereisten voor mobiele identiteitsdocumenten
  • Integratie als vertrouwende partij: Technische ondersteuning om uw systemen te verbinden met het EUDI Wallet-ecosysteem, inclusief ISO 18013-5- en ARF-conforme verificatiestromen
  • Implementatie van selectieve openbaarmaking: Zorgen dat uw gegevensverzoeken correct zijn afgebakend, zodat u alleen vraagt wat u nodig heeft, waardoor u compliant blijft met zowel eIDAS 2.0 als GDPR
  • Sectorspecifieke begeleiding: Maatwerkadvies voor gereguleerde sectoren, waaronder financiën, overheid en gezondheidszorg, waar de identiteitsbetrouwbaarheidsvereisten het hoogst zijn
  • End-to-end platformondersteuning: Van eerste verificatie tot gekwalificeerde digitale handtekeningen: het platform van TrustTech dekt de volledige identiteitslevenscyclus in één eIDAS 2.0-gereed omgeving

Als uw organisatie bezig is met wat eIDAS 2.0 mobiele identiteitscompliance in de praktijk betekent, is nu het juiste moment om actie te ondernemen. Neem contact op met TrustTech om uw specifieke situatie te bespreken en te ontdekken hoe wij u kunnen helpen met vertrouwen vooruit te gaan.