Onder eIDAS 2.0 zijn bepaalde categorieën organisaties wettelijk verplicht om de EUDI-wallet te accepteren. De verplichting geldt primair voor overheidsinstanties en een afgebakende groep grote private dienstverleners in gereguleerde sectoren. Dit artikel legt precies uit wie de EUDI-wallet moet accepteren, wat die acceptatie in de praktijk betekent en hoe organisaties zich vandaag al kunnen voorbereiden.
Welke sectoren zijn wettelijk verplicht de EUDI-wallet te accepteren?
Overheidsinstanties in alle EU-lidstaten zijn verplicht de EUDI-wallet te accepteren voor digitale diensten waarvoor al identiteitsverificatie vereist is. De deadline hiervoor is 24 december 2026. Naast overheidsdiensten breidt eIDAS 2.0 de verplichte acceptatie uit naar specifieke private sectoren in gereguleerde domeinen. Voor die gereguleerde private partijen geldt een eigen deadline van 24 december 2027, twaalf maanden na de deadline voor walletuitgifte en publieke acceptatie.
De logica achter deze reikwijdte is eenvoudig: de verordening richt zich op sectoren waar identiteitsverificatie al een standaard onderdeel van de dienstverlening is. Als een bank de identiteit van een klant moet verifiëren om een rekening te openen, of een zorgaanbieder de identiteit van een patiënt moet bevestigen voordat medische dossiers worden gedeeld, moeten diezelfde interacties nu ook de EUDI-wallet als geldig identiteitsinstrument kunnen accepteren.
Meer specifiek omvatten de sectoren die onder de verplichte acceptatieregels vallen:
- Overheid en openbaar bestuur — elke overheidsdienst die momenteel online identificatie vereist (deadline: 24 december 2026)
- Bankwezen en financiële dienstverlening — voor klantacceptatie, toegang tot rekeningen en gereguleerde transacties
- Telecommunicatie — voor SIM-registratie en identiteitsverificatiediensten
- Gezondheidszorg — voor patiëntidentificatie en toegang tot medische dossiers
- Transport — voor ticketing, vergunningen en identiteitsafhankelijke diensten
- Energiebedrijven — voor klantrekeningdiensten waarvoor geverifieerde identiteit vereist is
- Onderwijs en sociale zekerheid — voor diensten waarvoor sterke gebruikersauthenticatie wettelijk of contractueel vereist is
- Drinkwater, post en digitale infrastructuur — voor identiteitsafhankelijke dienstverlening binnen gereguleerde activiteiten
- Zeer grote onlineplatforms — met meer dan 45 miljoen gebruikers in de EU
Organisaties actief in financiële dienstverlening en de overheid behoren tot de partijen met de meest directe verplichtingen, omdat identiteitsverificatie al diep verankerd is in hun bedrijfsvoering.
Wat betekent ‘verplicht te accepteren’ precies onder eIDAS 2.0?
Verplicht zijn de EUDI-wallet te accepteren betekent dat een organisatie de wallet technisch moet ondersteunen als geldig middel voor identiteitsverificatie wanneer een gebruiker deze aanbiedt. In de praktijk betekent dit het bouwen of integreren van de technische infrastructuur om identiteitsattributen en -credentials die via een EUDI-wallet worden aangeboden, te ontvangen, valideren en verwerken.
Acceptatie betekent niet dat de wallet de enige geaccepteerde methode wordt. Organisaties zijn niet verplicht bestaande inlog- of verificatiemethoden te verlaten. Wat de verordening vereist, is dat de EUDI-wallet een ondersteunde en erkende optie is naast wat de organisatie momenteel al gebruikt.
In technische termen houdt dit in dat organisaties zich als relying party aansluiten op het EUDI-wallet-ecosysteem. Een relying party is elke dienstverlener die identiteitsgegevens opvraagt en ontvangt van een wallethouder. Om relying party te worden, moeten organisaties zich registreren bij de relevante nationale autoriteit, de vereiste protocollen en interfaces implementeren en ervoor zorgen dat hun systemen de cryptografische integriteit van de ontvangen credentials kunnen verifiëren.
Dit is geen triviale integratie. Het vereist afstemming op het Architecture and Reference Framework (ARF) dat is ontwikkeld onder eIDAS 2.0, dat de technische standaarden definieert voor de communicatie tussen wallets en relying parties. Organisaties die nog niet met dit proces zijn begonnen, moeten de eigen toepasselijke deadline behandelen als een actieve streefdatum, niet als een verre overweging.
Zijn private bedrijven ook verplicht de EUDI-wallet te accepteren?
Ja, bepaalde private bedrijven zijn verplicht de EUDI-wallet te accepteren, maar niet allemaal. De verplichting geldt voor private organisaties in de sectoren die onder eIDAS 2.0 vallen en die diensten aanbieden waarvoor sterke identiteitsverificatie wettelijk of contractueel vereist is. De acceptatieplicht voor deze gereguleerde private partijen gaat in op 24 december 2027, twaalf maanden na de deadline voor walletuitgifte en publieke acceptatie. Vanaf 24 december 2026 zijn wallets beschikbaar voor burgers, wat private partijen de gelegenheid geeft hun integratie te testen vóór hun eigen deadline.
De verordening richt zich specifiek op zeer grote onlineplatforms met meer dan 45 miljoen gebruikers in de EU, en op private dienstverleners in gereguleerde sectoren. Een grote bank die digitale rekeningopening aanbiedt, is bijvoorbeeld verplicht de wallet te accepteren. Een kleine onafhankelijke webwinkel niet.
Dit onderscheid is belangrijk omdat veel organisaties niet zeker weten of zij binnen de reikwijdte vallen. Een nuttige manier om dit te beoordelen is twee vragen te stellen:
- Vereist jouw dienst dat gebruikers hun identiteit verifiëren als onderdeel van de toegang tot of het gebruik ervan?
- Is jouw organisatie actief in een van de gereguleerde sectoren die vallen onder eIDAS 2.0, of geclassificeerd als een zeer groot onlineplatform onder de Digital Services Act?
Als het antwoord op beide vragen ja is, is verplichte acceptatie vrijwel zeker van toepassing. Als je twijfelt, is dit precies het soort vraag dat een gestructureerde compliance-beoordeling kan helpen beantwoorden.
Private zorgaanbieders, verzekeraars en farmaceutische bedrijven met digitale patiënt- of klantgerichte diensten moeten ook goed opletten. De zorgsector valt expliciet binnen de reikwijdte, en de grens tussen optionele en verplichte acceptatie kan smal zijn, afhankelijk van de aard van de dienst.
Wat gebeurt er als een organisatie niet op tijd voldoet?
Organisaties die binnen de verplichte acceptatiereikwijdte vallen en niet voldoen aan de toepasselijke deadline, lopen het risico op handhavingsmaatregelen van nationale toezichthoudende autoriteiten. eIDAS 2.0 geeft lidstaten de bevoegdheid om sancties op te leggen aan niet-conforme relying parties, en de ernst van die sancties hangt af van de nationale implementatiekeuzes.
Naast formele sancties brengt niet-naleving reële operationele en reputatierisico’s met zich mee. Naarmate de adoptie van de EUDI-wallet onder burgers en bedrijven groeit, zullen organisaties die geen wallet-gebaseerde credentials kunnen accepteren, wrijving ondervinden in hun klanttrajecten. Gebruikers die verwachten hun identiteit te verifiëren met hun nationale digitale wallet, stuiten op een doodlopende weg, wat het vertrouwen schaadt en hen naar concurrenten kan drijven die de integratie wel hebben voltooid.
Er is ook een aanbestedings- en partnerschapsdimensie. Overheidsopdrachten en grensoverschrijdende zakelijke relaties vereisen steeds vaker aantoonbare naleving van EU-normen voor digitale identiteit. Organisaties die achterblijven, kunnen worden uitgesloten van aanbestedingsprocedures of niet kunnen voldoen aan de identiteitszekerheidseis van hun partners.
Het praktische advies is: wacht niet op handhaving. De technische integratietijdlijn voor het worden van een conforme relying party is niet kort. Organisaties die nog niet zijn begonnen, moeten nu prioriteit geven aan een gereedheidsanalyse.
Hoe moeten organisaties zich voorbereiden op EUDI-wallet-acceptatie?
Voorbereiding op EUDI-wallet-acceptatie begint met het vaststellen of jouw organisatie binnen de reikwijdte valt, gevolgd door een gestructureerde technische en compliance-beoordeling van welke wijzigingen nodig zijn. Hoe eerder dit proces begint, hoe beheerbaarder de implementatie wordt.
Een praktisch starttraject ziet er als volgt uit:
- Bepaal jouw reikwijdte: Identificeer welke van jouw diensten identiteitsverificatie vereisen en of deze vallen onder de gereguleerde sectoren die worden gedekt door eIDAS 2.0.
- Breng jouw huidige identiteitsinfrastructuur in kaart: Begrijp hoe je momenteel gebruikersidentiteit verifieert en waar EUDI-wallet-acceptatie geïntegreerd moet worden.
- Registreer je als relying party: Neem contact op met jouw nationale autoriteit om de registratievereisten te begrijpen en start dat proces.
- Implementeer de vereiste technische standaarden: Stem jouw systemen af op de protocollen en interfaces die zijn gedefinieerd in het Architecture and Reference Framework.
- Test en valideer: Gebruik beschikbare referentie-implementaties en pilotomgevingen om jouw integratie te valideren vóór de livegang.
Organisaties moeten ook de uitvoeringsverordeningen volgen die worden gepubliceerd onder eIDAS 2.0, omdat deze de gedetailleerde technische en procedurele vereisten voor relying parties definiëren. Op de hoogte blijven van deze ontwikkelingen is essentieel om de integratie in één keer goed te doen.
Je kunt aanvullende begeleiding en praktische bronnen vinden op de TrustTech-resourcespagina ter ondersteuning van jouw voorbereidingsproces.
Hoe helpt TrustTech bij EUDI-wallet-acceptatie
TrustTech ondersteunt organisaties in gereguleerde sectoren bij de voorbereiding op en implementatie van EUDI-wallet-acceptatie. Of je nu net begint met het beoordelen van jouw verplichtingen of al bezig bent met een technische integratie, TrustTech biedt de expertise om met vertrouwen vooruit te gaan.
Concreet kan TrustTech je helpen met:
- Reikwijdte- en compliance-beoordeling — vaststellen of jouw organisatie verplicht is de EUDI-wallet te accepteren en onder welke voorwaarden
- Relying party-registratie — begeleiding bij het registratieproces bij nationale autoriteiten
- Technische integratie — implementatie van de protocollen, interfaces en credential-verificatiestromen die vereist zijn onder eIDAS 2.0
- Regelgevingsmonitoring — jouw implementatie actueel houden naarmate uitvoeringsverordeningen worden gepubliceerd
- Sectorspecifieke begeleiding — op maat gemaakte ondersteuning voor financiën, overheid, gezondheidszorg en andere gereguleerde sectoren
De deadline van 24 december 2026 geldt voor overheidsinstanties en publieke dienstverleners. Voor gereguleerde private partijen is 24 december 2027 de toepasselijke deadline. Als jouw organisatie nog niet is begonnen met de voorbereiding op EUDI-wallet-acceptatie, is de tijd om te handelen nu. Neem contact op met TrustTech om jouw situatie te bespreken en te ontdekken wat jouw volgende stappen moeten zijn.