Ga naar inhoud
Ver.iDhttps://ver.id/nl/articles/blog/2025-02-11-eidas-glue
Alle artikelen

Artikel

Wat eIDAS 2.0 betekent voor jouw organisatie

Europese wallets en digitale verklaringen brengen nieuwe mogelijkheden en verplichtingen. Waar raken die jouw organisatie, welke keuzes vragen ze en hoe bereid je je voor?

Organisaties gebruiken identiteitsgegevens en verklaringen om mensen toegang te geven, aanvragen te beoordelen en met andere partijen samen te werken. Ze beheren ook informatie waarop anderen moeten kunnen vertrouwen. eIDAS 2.0 verandert het Europese kader waarbinnen die informatie digitaal kan worden uitgegeven en gebruikt.

Wat dat voor jouw organisatie betekent, hangt af van de diensten die je aanbiedt en de rol die je in de uitwisseling vervult. Een goede voorbereiding brengt de wettelijke verplichtingen, mogelijkheden voor dienstverlening en benodigde afspraken bij elkaar. Zo wordt duidelijk welke keuzes nu aandacht vragen en welke uitvoering daarop kan volgen.

Wat verandert er met eIDAS 2.0?

eIDAS 2.0 breidt de Europese regels voor elektronische identificatie en vertrouwensdiensten uit. Een belangrijk onderdeel is de Europese digitale identiteitswallet. Daarmee kunnen mensen hun identiteit aantonen, digitale verklaringen ontvangen en gegevens delen met organisaties. Ook elektronische ondertekening hoort bij het kader. De Europese Commissie beschrijft de walletfuncties.

Gemeenschappelijke regels en technische afspraken moeten dit gebruik tussen organisaties en over landsgrenzen heen mogelijk maken. Een ontvanger kan bijvoorbeeld de herkomst en geldigheid van een digitale verklaring controleren. De gebruiker kan gegevens vanuit zijn wallet delen op de plek waar ze nodig zijn. Of dat bij een bepaalde dienst werkt, hangt onder meer af van beschikbare verklaringen, ondersteunde wallets en de afspraken met de betrokken partijen.

Dit artikel richt zich op de keuzes rond wallets en digitale verklaringen binnen dat bredere Europese kader.

Waar raakt dat jouw organisatie?

Kijk eerst naar de informatie die jouw organisatie gebruikt. Waar moeten klanten, inwoners, medewerkers of zakelijke partners hun identiteit, eigenschappen of bevoegdheden aantonen? Als ontvangende partij bepaal je welke gegevens nodig zijn, welke bronnen je accepteert en hoe het bewijs in een beslissing wordt gebruikt. Een leeftijdscontrole vraagt bijvoorbeeld andere informatie dan het vaststellen van vertegenwoordigingsbevoegdheid.

Kijk vervolgens naar de gegevens die je zelf beheert. Kunnen andere partijen daarop voortbouwen als je er een digitale verklaring van uitgeeft? Denk aan een lidmaatschap, een vergunning of een bevoegdheid. Als uitgever moet je kunnen instaan voor de betekenis en herkomst van de verklaring en regelen hoe deze geldig blijft, wordt gecorrigeerd of wordt ingetrokken.

Een organisatie kan beide rollen vervullen. Maak daarom per dienst of gegevensuitwisseling duidelijk wat je ontvangt, wat je uitgeeft en wie daarvan afhankelijk is. Dat laat zien waar eIDAS jouw organisatie raakt en met welke interne en externe partijen je de voorbereiding moet bespreken.

De uitgever geeft een digitale verklaring af, de houder deelt haar vanuit een wallet en de ontvanger beoordeelt haar voor zijn dienst. Eén organisatie kan zowel uitgeven als ontvangen.

Welke verplichtingen en keuzes horen daarbij?

Bepaal voor de diensten die je hebt geïdentificeerd welke regels gelden. Online overheidsdiensten moeten conforme Europese wallets accepteren waar een lidstaat elektronische identificatie en authenticatie voor toegang verlangt.

Voor private diensten gelden andere voorwaarden: artikel 5 septies, lid 2 verbindt de acceptatieplicht aan wettelijk of contractueel vereiste sterke gebruikersauthenticatie voor online identificatie. Micro- en kleine ondernemingen zijn uitgezonderd; voor de overige partijen binnen die bepaling geldt uiterlijk 24 december 2027 acceptatie op vrijwillig verzoek van de gebruiker. Voor aangewezen zeer grote onlineplatforms bestaat een afzonderlijke regel. De eIDAS-uitleg en tijdlijn beschrijven de reikwijdte en wettelijke basis.

Een organisatie die gegevens uit een Europese wallet wil opvragen, moet zich registreren in de vestigingslidstaat, haar beoogde gebruik en gegevensverzoeken opgeven en zich tegenover de gebruiker identificeren. Verzoeken moeten binnen de geregistreerde gegevensset blijven. Zie de verplichtingen voor ontvangende partijen.

Bij uitgifte vraagt de juridische categorie van de verklaring een eigen beoordeling, met de voorwaarden die daarbij horen. Een verklaring wordt niet automatisch gekwalificeerd doordat zij in een wallet staat. En een plicht om wallets te accepteren is geen algemene plicht om zelf verklaringen uit te geven. Artikel 45 ter van eIDAS beschrijft de rechtsgevolgen van verschillende categorieën.

Maak naast deze verplichtingen een eigen afweging over de waarde voor je dienstverlening. Welke gegevensuitwisseling kan eenvoudiger worden, welke samenwerking wordt mogelijk en wat vraagt dat van de betrokken partijen? Zo kun je wettelijke voorbereiding en gewenste verbeteringen ieder een passende plek geven in je planning.

Welke afspraken maken de uitwisseling bruikbaar?

Om op een digitale verklaring te kunnen handelen, moeten partijen weten wat zij betekent en waarop zij mogen vertrouwen. Welke bron ondersteunt de gegevens? Wie mag de verklaring uitgeven? Wat controleert de ontvanger en hoe actueel moet de informatie zijn? Met technische verificatie controleer je de herkomst en of de gegevens ongewijzigd zijn. Dat maakt de broninformatie niet vanzelf juist of voldoende voor een beslissing. De ontvanger blijft verantwoordelijk voor de beoordeling binnen zijn eigen dienst.

Die afspraken verbind je aan de regels van het vertrouwensstelsel waarin de verklaring wordt gebruikt. Een rulebook kan de betekenis, gegevens, rollen en voorwaarden voor uitgifte, gebruik en beheer vastleggen. Onderzoek welke afspraken al bestaan en wat voor jouw organisatie aanvulling nodig heeft. Meer achtergrond staat in de uitleg over vertrouwensstelsels.

De positie van de gebruiker hoort daarbij. Vraag alleen de gegevens die nodig en toegestaan zijn, maak duidelijk waarvoor je ze gebruikt en zorg dat fouten kunnen worden hersteld. Een bevestiging in de wallet vervangt geen geldige AVG-grondslag. Walletgebruik blijft vrijwillig, dus ook mensen zonder wallet moeten verder kunnen. Zie artikelen 5 en 6 van de AVG en artikel 5 bis, lid 15 van eIDAS.

Wat vraagt de voorbereiding van je organisatie?

Breng dienstverlening, juridische zaken, privacy, beveiliging, techniek en beheer bij elkaar. De keuzes hangen samen: welke gegevens je nodig hebt bepaalt mede wat je opvraagt, welke bron je gebruikt en hoe je systemen daarop moeten aansluiten. Leg vast wie over die keuzes beslist en wie verantwoordelijk is voor het dagelijks gebruik.

Inventariseer vervolgens wat er al ligt: bestaande identificatiemiddelen, bronregistraties, gegevensdefinities, afspraken en koppelingen. Bekijk met leveranciers en andere betrokken partijen wat bruikbaar is en welke afhankelijkheden nog openstaan. Het resultaat is een overzicht van de diensten die aandacht vragen, de benodigde besluiten en de volgorde waarin je die kunt voorbereiden.

Dat overzicht helpt ook bepalen welk werk nu zinvol is. Soms moeten eerst de verantwoordelijkheden of acceptatieafspraken duidelijk worden. Elders kan een bestaand ontwerp worden beproefd of een geteste toepassing worden aangesloten op de dagelijkse praktijk.

Kies de ondersteuning die bij je vraag past

Ver.iD helpt bij de inhoudelijke keuzes en de uitvoering rond digitale verklaringen. Welke ondersteuning past, hangt af van je vraag en het werk dat al is gedaan:

Deze diensten zijn afzonderlijke ingangen. Een bestaand rulebook, eerder onderzoek of een geteste integratie kan het vertrekpunt zijn. Jouw organisatie houdt de inhoudelijke besluiten en prioriteiten in handen; samen spreken we af welk werk Ver.iD uitvoert.

Een gerichte voorbereiding maakt duidelijk wat eIDAS voor jouw organisatie vraagt en waarop je wilt inzetten. Bespreek met Ver.iD waar je staat en welke keuzes je wilt uitwerken.