Ga naar inhoud

Resources · eIDAS 2.0

eIDAS 2.0 uitgelegd

eIDAS 2.0 breidt de Europese regels voor digitale identiteit en vertrouwensdiensten uit. EUDI-wallets moeten mensen en organisaties helpen hun identiteit aan te tonen en bevestigde gegevens te delen, ook over landsgrenzen heen. De gebruiker bepaalt welke gegevens via de wallet worden gedeeld.

Dit artikel legt uit hoe wallets en digitale verklaringen samenwerken, waarop het vertrouwen berust en wat dit voor jouw organisatie betekent.

Bronnen gecontroleerd op 6 oktober 2026

Waarom een Europees kader nodig is

Een digitaal identificatiemiddel dat in het ene EU-land werkt, is niet automatisch bruikbaar bij iedere dienstverlener in een ander land. Ook gegevens over bijvoorbeeld een opleiding of beroepskwalificatie worden op verschillende manieren aangeleverd en gecontroleerd. Daardoor kunnen mensen dezelfde informatie opnieuw moeten verzamelen, terwijl organisaties opnieuw moeten beoordelen waar die informatie vandaan komt en of zij erop kunnen vertrouwen.

Om digitale identiteit en bevestigde gegevens over landsgrenzen heen te gebruiken, moeten systemen en organisaties kunnen samenwerken. Gemeenschappelijke afspraken over herkenning, beveiliging en acceptatie maken dat mogelijk. Europese regels hiervoor bestaan al; eIDAS 2.0 bouwt daarop voort.

Wat eIDAS 2.0 toevoegt

De oorspronkelijke eIDAS-verordening regelde al, onder voorwaarden, de erkenning van nationale elektronische identificatiemiddelen voor online overheidsdiensten in andere EU-landen. Ook waren er regels voor vertrouwensdiensten, zoals elektronische handtekeningen, zegels en tijdstempels.

Bestaande Europese basis

Elektronische identificatie en vertrouwensdiensten

Uitbreidingen voor wallets en verklaringen

  • EUDI-wallets

    Een gemeenschappelijk kader voor wallets waarin je identiteitsgegevens en digitale verklaringen kunt ontvangen, bewaren en delen. Iedere lidstaat moet ten minste één EUDI-wallet beschikbaar stellen.

  • Attestaties van attributen

    Het uitgeven van verklaringen over gegevens, zoals een opleiding of bevoegdheid, krijgt een eigen plek binnen de vertrouwensdiensten, met wettelijke eisen en rechtsgevolgen.

  • Walletacceptatie

    Er komen acceptatieverplichtingen voor publieke diensten en bepaalde private diensten. Welke plicht geldt, hangt af van de dienst en de toepasselijke voorwaarden.

Wetgeving en technische uitwerking

eIDAS 2.0 is de gebruikelijke naam voor de uitbreiding van de eIDAS-verordening. De verordening en toepasselijke uitvoeringsregels bepalen de wettelijke eisen. Het Architecture and Reference Framework (ARF) beschrijft de architectuur en technische samenwerking. Het ondersteunt de uitvoering en vervangt de wet niet. Deze uitleg gebruikt ARF 3.0.

Wat je met een EUDI-wallet kunt doen

  • Je identificeren bij een dienst

    Bij een aanvraag of het inloggen op een portaal moet een organisatie soms weten wie je bent. Met een EUDI-wallet kun je daarvoor identiteitsgegevens delen. De organisatie controleert die gegevens en gebruikt ze binnen haar aanvraag- of inlogproces.

  • Een gegeven over jezelf aantonen

    Soms is een specifiek gegeven nodig, zoals een behaalde opleiding of het voldoen aan een leeftijdsgrens. Bij een leeftijdscontrole kan de bevestiging dat je ouder bent dan 18 volstaan. Met een passende verklaring hoeft de organisatie dan niet ook je volledige geboortedatum te ontvangen.

  • Een document ondertekenen

    Een EUDI-wallet moet ook het ondertekenen met gekwalificeerde elektronische handtekeningen mogelijk maken. Zo kan de wallet een rol spelen bij een overeenkomst of aanvraag. De ontvangende organisatie controleert de handtekening en verwerkt het document binnen haar eigen proces.

Dit zijn mogelijke toepassingen. Wat je daadwerkelijk kunt gebruiken, hangt af van de beschikbare verklaringen, de wallet en de aansluiting en acceptatie door de ontvangende organisatie.

Hoe uitgeven, delen en controleren werkt

Identiteitsgegevens waarmee je aantoont wie je bent, heten binnen het Europese kader persoonsidentificatiegegevens, afgekort PID. Andere digitale verklaringen gaan bijvoorbeeld over een opleiding of bevoegdheid. Ze kunnen van verschillende uitgevers komen; niet iedere uitwisseling vraagt om volledige identificatie.

Neem iemand die bij een werkgever wil aantonen welke opleiding die heeft afgerond. Bij die uitwisseling hebben de betrokken partijen ieder een eigen taak.

De uitgever bevestigt de gegevens

Een onderwijsinstelling houdt in haar administratie bij wie een opleiding heeft afgerond. Vanuit haar rol kan zij daarover een digitale verklaring uitgeven. De digitale ondertekening maakt de herkomst en eventuele wijzigingen aan de ondertekende inhoud controleerbaar. De instelling is hier bronhouder én uitgever; dat kunnen ook verschillende organisaties zijn.

De gebruiker kiest om te delen

De gebruiker ontvangt de verklaring in een wallet. Wanneer een werkgever opleidingsgegevens opvraagt, beoordeelt de gebruiker het verzoek en beslist die of de gegevens worden gedeeld. De werkgever ontvangt ook de informatie die nodig is om de verklaring te controleren. De walletaanbieder verzorgt de wallet; de uitgever blijft verantwoordelijk voor de verklaring.

De ontvanger controleert en beslist

De werkgever controleert onder meer de herkomst, ondertekening, geldigheid en de voor deze toepassing vereiste binding aan de gebruiker. Vervolgens beoordeelt de werkgever of de uitgever en de gegevens geschikt zijn om vast te stellen of iemand aan de opleidingseis voldoet. Een geslaagde technische controle neemt die beoordeling niet over.

Bronhouder en uitgever
Onderwijsinstelling
Afgeronde opleiding
Opleiding
Informatica
Niveau
Bachelor
Verklaring in de wallet
Gebruiker met wallet
Afgeronde opleiding
Opleiding
Informatica
Niveau
Bachelor
Gedeelde gegevens
Werkgever
Gevraagd door de werkgever
Opleiding
Informatica
Niveau
Bachelor

Uitgeven

De onderwijsinstelling bevestigt de opleiding vanuit haar administratie en geeft een ondertekende verklaring uit.

Bronhouder en uitgever

Onderwijsinstelling

Opleiding
Informatica
Niveau
Bachelor
Bronhouder en uitgever
Onderwijsinstelling
Afgeronde opleiding
Opleiding
Informatica
Niveau
Bachelor

Gebruiker met wallet · NL Wallet

Demo laden…
Gedeelde gegevens
Werkgever
Nog niet ontvangen

De volledige uitwisseling

De onderwijsinstelling geeft uit, de gebruiker kiest om te delen en de werkgever controleert en beoordeelt. Start de animatie of kies een moment.

Illustratief voorbeeld met een nabootsing van NL Wallet en fictieve organisaties. De verklaring blijft in de wallet; de werkgever ontvangt de gedeelde gegevens. Dit is geen bestaande implementatie of echte verificatie.

Waarop het vertrouwen berust

Voor vertrouwen moet duidelijk zijn wie de gegevens heeft bevestigd, op welke basis dat is gebeurd en waarvoor je ze kunt gebruiken. De herkomst, juridische betekenis en bescherming van de gebruiker spelen daarbij elk een rol.

De uitgever en de bron beoordelen

Bij opleidingsgegevens wil een werkgever weten op welke onderwijsinstelling en administratie de verklaring berust. Een correcte ondertekening maakt onjuiste brongegevens niet juist en verleent de ondertekenaar geen bevoegdheid om iedere bewering te bevestigen.

De juridische betekenis begrijpen

Niet iedere digitale verklaring valt automatisch onder eIDAS. Voor verklaringen die binnen dit kader als elektronische attestatie van attributen (EAA) worden uitgegeven, onderscheiden we drie categorieën.

CategorieWie geeft uit?Waarborgen en juridische betekenis
Niet-gekwalificeerde EAAEen aanbieder die deze uitgiftedienst niet als gekwalificeerde dienst levert.Ook hiervoor gelden wettelijke eisen. Haar elektronische of niet-gekwalificeerde vorm is op zichzelf geen reden om haar rechtsgevolgen of toelating als bewijs in een rechtszaak te ontzeggen.
Gekwalificeerde EAA (QEAA)Een vertrouwensdienstverlener die voor deze uitgiftedienst gekwalificeerd is (QTSP).Aanvullende eisen, conformiteitsbeoordeling en toezicht. Dezelfde rechtsgevolgen als een rechtmatig afgegeven papieren attestatie.
PuB-EAAEen overheidsorgaan verantwoordelijk voor een authentieke bron, of een daarvoor door de lidstaat aangewezen overheidsorgaan.Eigen wettelijke eisen, conformiteitsbeoordeling en kennisgeving. Dezelfde rechtsgevolgen als een rechtmatig afgegeven papieren attestatie. Niet iedere overheidsverklaring is automatisch PuB-EAA.

Deze categorieën zijn geen bestandsformaten of vertrouwensstelsels. Of een verklaring geschikt is voor een beslissing, hangt ook af van de inhoud en de toepasselijke acceptatieregels.

De status van partijen controleren

De gekwalificeerde status van een specifieke uitgiftedienst staat in nationale Trusted Lists. De Europese lijst van lijsten, de LOTL, verwijst naar die nationale lijsten. Voor PID en PuB-EAA bestaan eigen erkennings- en lijstmechanismen. Alleen de vermelding van een organisatie als gekwalificeerde aanbieder is dus niet voldoende.

De gebruiker beschermen

Walletgebruik blijft vrijwillig. De gebruiker moet kunnen zien wie gegevens vraagt en beslissen of die worden gedeeld. De ontvanger heeft daarnaast een geldige AVG-grondslag nodig en mag alleen persoonsgegevens verwerken die nodig zijn voor het doel. Goedkeuring in de wallet vervangt die verplichtingen niet.

Welke verantwoordelijkheden en verplichtingen gelden

Welke eisen voor jouw organisatie gelden, hangt af van haar rol. Eén organisatie kan meerdere rollen vervullen: een gemeente kan verklaringen uitgeven en bij een andere dienst gegevens uit een wallet ontvangen.

RolVerantwoordelijkheid
LidstaatZorgt dat ten minste één EUDI-wallet beschikbaar komt en organiseert de vereiste erkenning, registratie en toezichtstructuren. Een wallet kan door de overheid, onder haar mandaat of met haar erkenning worden aangeboden.
WalletaanbiederZorgt dat de wallet aan de toepasselijke eisen voldoet, wordt gecertificeerd en veilig blijft functioneren. Beschermt persoonsgegevens en biedt ondersteuning bij problemen.
UitgeverOnderbouwt de bevestigde gegevens, voert vereiste controles uit en zorgt voor veilige uitgifte en het toepasselijke statusbeheer. De precieze eisen volgen uit de verklaring, de juridische categorie en de geldende afspraken.
Ontvangende organisatieRegistreert zich als vertrouwende partij, maakt zich herkenbaar en blijft binnen haar geregistreerde gegevensverzoek. Is verantwoordelijk voor de controle van de ontvangen gegevens, rechtmatige verwerking en de beslissing waarvoor zij die gebruikt. Registratie is op zichzelf geen toestemming om alle geregistreerde gegevens op te vragen.

Wanneer moet een organisatie een wallet accepteren?

Online overheidsdiensten
Als een lidstaat elektronische identificatie en authenticatie verlangt voor toegang tot een online overheidsdienst, moet ook een conforme EUDI-wallet worden geaccepteerd.
Bepaalde private diensten
Als sterke gebruikersauthenticatie voor online identificatie wettelijk of contractueel verplicht is, geldt een acceptatieplicht op vrijwillig verzoek van de gebruiker. Micro- en kleine ondernemingen volgens de Europese definitie zijn van deze specifieke plicht uitgezonderd.
Zeer grote onlineplatforms
Voor platforms die onder de Digital Services Act als zodanig zijn aangewezen, geldt een afzonderlijke acceptatieplicht wanneer zij gebruikersauthenticatie verlangen. Ook hier gebeurt walletgebruik op vrijwillig verzoek, met zo weinig mogelijk gegevens.

De sectornaam bepaalt de acceptatieplicht niet op zichzelf. De dienst, authenticatievereisten en uitzonderingen tellen mee. Walletacceptatie brengt geen algemene plicht mee om zelf verklaringen uit te geven.

Hoe de invoering verloopt

De invoering gebeurt in stappen. Voor het aanbieden van wallets, de registratie van ontvangende organisaties en walletacceptatie gelden verschillende termijnen. Hieronder staan de belangrijkste momenten met hun doelgroep en voorwaarden.

    • Uiterlijk

      Ten minste één EUDI-wallet per lidstaat

      Iedere lidstaat stelt ten minste één EUDI-wallet beschikbaar. De deadline volgt uit 24 maanden na inwerkingtreding van de relevante uitvoeringsregels.

      Lidstaten. Dit is geen algemene plicht voor iedere organisatie om een wallet aan te bieden of verklaringen uit te geven.

    • Van toepassing vanaf

      Uitvoeringsregels voor registratie

      De regels voor registratie van op wallets vertrouwende partijen worden toepasselijk, inclusief de wijzigingen uit 2026.

      Registerhouders en organisaties die voor hun diensten op EUDI-wallets vertrouwen.

    • Uiterlijk

      Elektronische controle bij authentieke bronnen

      Lidstaten treffen maatregelen waarmee QEAA-aanbieders op verzoek van de gebruiker attributen uit bijlage VI elektronisch kunnen verifiëren, voor zover die op publieke authentieke bronnen berusten.

      Lidstaten, betrokken bronhouders en gekwalificeerde attestatieaanbieders. Geen algemene openstelling van alle registers.

    • Uiterlijk

      Walletacceptatie bij bepaalde private diensten

      Accepteer een conforme EUDI-wallet op vrijwillig verzoek wanneer sterke gebruikersauthenticatie voor online identificatie wettelijk of contractueel vereist is. De termijn is 36 maanden.

      Private partijen binnen artikel 5f(2), met uitzondering van micro- en kleine ondernemingen. De sectornaam alleen bepaalt de plicht niet.

De termijnen van 24 en 36 maanden voor walletaanbod en private acceptatie worden gerekend vanaf 24 december 2024, toen de relevante walletregels in werking traden. De registratieregels noemen hun toepassingsdatum rechtstreeks.

Voor online overheidsdiensten en aangewezen zeer grote onlineplatforms gelden afzonderlijke acceptatiebepalingen. De termijn voor private diensten is geen algemene deadline voor alle organisaties.

Technische toepassingsdata en wettelijke basis
Inwerkingtreding

Uitbreiding van eIDAS

Het Europese kader wordt uitgebreid met EUDI-wallets en nieuwe vertrouwensdiensten.

Deelnemers aan het Europese stelsel.

Inwerkingtreding

Eerste uitvoeringsregels voor wallets

Startpunt voor de relevante termijnen van 24 en 36 maanden.

Lidstaten en deelnemers aan het walletstelsel.

Inwerkingtreding

Technische regels bijgewerkt

Wijzigingen voor wallets, registratie en attestaties, met afzonderlijke latere toepassingsdata voor bepaalde bepalingen.

Walletaanbieders, registerhouders en attestatieaanbieders.

Van toepassing vanaf

Lijsten, catalogi en bronverificatie

Bepalingen over de PuB-EAA-aanbiederslijst, attributen- en attestatieschemacatalogi en verificatie bij authentieke bronnen worden toepasselijk.

Europese Commissie en lidstaten, met gevolgen voor schema-eigenaren en aanbieders.

Van toepassing vanaf

Aanvullende eisen aan bronverificatie

Specificaties voor het verificatiemechanisme en ondertekening of verzegeling van verificatieresultaten worden toepasselijk.

Authentieke bronhouders of aangewezen tussenpersonen die deze verificaties uitvoeren.

Van toepassing vanaf

Referentiestandaarden voor identiteitscontrole

De aangewezen standaarden voor identiteits- en attributencontrole bij gekwalificeerde certificaten en QEAA worden toepasselijk. De onderliggende controleplicht bestaat al eerder.

Gekwalificeerde aanbieders van deze diensten.

Van toepassing vanaf

Registratiecertificaten controleren

De specifieke plicht voor wallets om registratiecertificaten van vertrouwende partijen te authenticeren en valideren wordt toepasselijk. Dit stelt de registratieplicht zelf niet uit.

Walletaanbieders, volgens het gewijzigde artikel 3(4) en 8 van 2024/2982.

Wat daadwerkelijk beschikbaar is

Een wettelijke deadline stelt niet vast welke verklaringen en aansluitingen al beschikbaar zijn. Voor een toepassing moet de gebruiker toegang hebben tot een geschikte wallet, moet een uitgever de verklaring kunnen verstrekken en moet de ontvanger die kunnen verwerken en accepteren.

Onderscheid aangekondigde mogelijkheden, proeven en beschikbare diensten. Ook wanneer de techniek beschikbaar is, moeten partijen weten wat de gegevens betekenen en onder welke voorwaarden zij die gebruiken.

Van het Europese kader naar vertrouwensstelsels

Organisaties die verklaringen uitwisselen moeten dezelfde betekenis aan de gegevens kunnen geven. Ook moet duidelijk zijn welke uitgevers zij accepteren, welke controles nodig zijn en hoe zij omgaan met wijzigingen of onjuiste gegevens.

Een vertrouwensstelsel beschrijft de afspraken over deelname, verantwoordelijkheden en vertrouwen. Die helpen organisaties bepalen welke verklaringen zij voor een toepassing gebruiken, binnen de geldende wettelijke voorwaarden.

Een rulebook beschrijft de betekenis, gegevens en afspraken voor een concrete soort digitale verklaring, inclusief relevante regels voor uitgifte, gebruik en beheer. Organisaties kunnen aansluiten op bestaande vertrouwensstelsels en rulebooks.

Lees hoe vertrouwensstelsels werken

Uitleg op basis van de genoemde Europese wetgeving en ARF 3.0. Nationale uitvoering en sectorspecifieke eisen kunnen aanvullende voorwaarden stellen. Voorbeelden tonen mogelijke toepassingen en zeggen niets over de beschikbaarheid van een specifieke walletkoppeling.