Waar moet een verklaring bruikbaar zijn?
Het bereik van een verklaring bepaalt met welke partijen de afspraken moeten werken.
Binnen je eigen organisatie
Je organisatie organiseert zowel uitgifte als gebruik. Een universiteit kan bijvoorbeeld een tentameninschrijving bevestigen die bij de toegang tot het eigen tentamen wordt gecontroleerd. Verschillende afdelingen en systemen werken daarbij volgens dezelfde afspraken.
Tussen vaste partners
Een groep organisaties spreekt af welke verklaringen zij van elkaar accepteert. Iedere partner moet de uitgevers kunnen herkennen en weten aan welke eisen hun verklaringen voldoen. Ook toetreding, vertrek en het doorgeven van wijzigingen vragen gezamenlijke afspraken.
Binnen een breder ecosysteem
Deelnemers gebruiken gedeelde regels om uitgevers en verklaringen te beoordelen, ook als zij niet eerder met elkaar hebben samengewerkt. Duidelijk moet zijn wie de regels beheert, hoe deelname wordt vastgesteld en voor welke doeleinden verklaringen worden geaccepteerd.
Het bereik bepaalt op zichzelf niet welke technologie, certificaatvorm of juridische categorie passend is. De passende inrichting hangt ook af van de gegevens, risico’s, bestaande systemen en geldende eisen.
Welke afspraken en verantwoordelijkheden zijn nodig?
Een vertrouwensstelsel maakt duidelijk wat deelnemers van elkaar mogen verwachten. Verantwoordelijkheden kunnen bij verschillende partijen liggen, maar één organisatie kan ook meerdere rollen vervullen.
De bronhouder beheert de gegevens waarop de verklaring berust. De uitgever bevestigt een uitspraak op basis van die gegevens en geeft de verklaring uit. Daarbij hoort een afgesproken basis voor uitgifte: geschikte bronnen, noodzakelijke controles en de soorten verklaringen waarvoor de uitgever wordt geaccepteerd.
De walletgebruiker deelt gegevens uit de verklaring. De verifier voert de afgesproken technische controles uit. De organisatie die de gegevens gebruikt, beoordeelt volgens de geldende regels of ze geschikt zijn voor haar beslissing. Een technisch geldige verklaring stelt op zichzelf niet vast dat alle brongegevens juist zijn.
ARF 3.0: rollen en vertrouwensrelatiesEen tentameninschrijving, van bron tot gebruik
Daarnaast moet duidelijk zijn wie de gezamenlijke afspraken beheert en hoe naleving, incidenten en wijzigingen worden behandeld. Bij uitbestede uitgifte of verificatie worden de taken van de technische uitvoerder onderscheiden van die van de uitgever en de organisatie die de gegevens gebruikt.
Hoe worden de afspraken voor een verklaring vastgelegd?
Een rulebook beschrijft de betekenis, gegevens en afspraken voor een digitale verklaring. Het brengt drie onderdelen samen.
Betekenis en gegevens
Welke uitspraak doet de uitgever, over wie of wat gaat die uitspraak en welke gegevens horen erbij? Bij een tentameninschrijving moet bijvoorbeeld duidelijk zijn welk tentamen en welke datum worden bedoeld.
Uitgifte, gebruik en beheer
Welke uitgevers en bronnen worden geaccepteerd? Welke controles gaan aan uitgifte vooraf, hoe lang is de verklaring bruikbaar en wat gebeurt er bij wijzigingen?
Technische uitwerking
Welke formaten en uitwisselingsprotocollen worden gebruikt, en hoe worden gegevens gecodeerd en gecontroleerd? Bijbehorende technische definities maken deze onderdelen verwerkbaar voor systemen.
Het rulebook kan bestaande stelselafspraken en standaarden hergebruiken, ernaar verwijzen en aanvullende afspraken vastleggen.
ARF 3.0: rulebooksHoe worden partijen en verklaringen gecontroleerd?
De verifier moet de ontvangen gegevens kunnen verbinden aan een uitgever die voor de betreffende uitspraak wordt vertrouwd.
Herkomst en sleutels
Bij een digitaal ondertekende verklaring controleert de verifier met een publieke sleutel of de ondertekende gegevens ongewijzigd zijn. Ook moet betrouwbaar vaststaan bij welke uitgever die sleutel hoort. Daarvoor bestaan verschillende bouwstenen.
| Bouwsteen | Functie |
|---|---|
| X.509-certificaten | Leggen een koppeling vast tussen een naam en een publieke sleutel. Een certificaatketen wordt gecontroleerd tot aan een vooraf geaccepteerd vertrouwensanker. |
| Beheerde registers | Publiceren informatie over deelnemers, hun sleutels en hun toelating binnen het stelsel. Een voorbeeld is het ondertekende register van een Yivi-schema. |
| OpenID Federation | Verbindt deelnemers via ondertekende informatie en beleidsregels over hun technische metadata. |
| DID’s | Kunnen verificatiesleutels vindbaar maken. De koppeling met een organisatie en haar bevoegdheden vraagt afzonderlijke onderbouwing. |
Deze bouwstenen kunnen worden gecombineerd. Een organisatie kan ook rechtstreeks de sleutels van bekende uitgevers beheren.
Van ontvangen verklaring naar beoordeling
De uitwisseling en de verklaring
De herkenning van de dienst waarmee een wallet communiceert is een andere controle dan de controle van de verklaring zelf. Het EUDI-model gebruikt toegangscertificaten voor die herkenning. Registratie geeft niet automatisch de bevoegdheid om ieder type verklaring uit te geven of gegevens op te vragen.
Afhankelijk van de inrichting worden daarnaast de geldigheidsperiode, de intrekkingsstatus en de vereiste binding aan een wallet of gebruiker gecontroleerd. De acceptatieafspraken verbinden de uitkomsten met het beoogde gebruik.
ARF 3.0: technische vertrouwensrelatiesHoe passen eIDAS en EUDI hierin?
eIDAS vormt het Europese wettelijke kader voor elektronische identificatie en vertrouwensdiensten. Het EUDI-walletstelsel verbindt wallets, uitgevers en organisaties binnen dat kader. Het ARF beschrijft de architectuur; de wettelijke verplichtingen volgen uit eIDAS en de toepasselijke uitvoeringsregels.
De juridische categorieën
EAA staat voor elektronische attestatie van attributen. Of een digitale verklaring onder eIDAS valt, hangt af van de concrete inrichting en het wettelijke toepassingsgebied.
| Categorie | Kenmerk |
|---|---|
| Niet-gekwalificeerde EAA | Een attestatie zonder gekwalificeerde status, waarop wel de toepasselijke wettelijke verplichtingen rusten. |
| QEAA | Een attestatie die aan de gekwalificeerde eisen voldoet en wordt uitgegeven door een aanbieder die voor deze uitgiftedienst gekwalificeerd is. |
| PuB-EAA | Een attestatie van een overheidsorgaan verantwoordelijk voor een authentieke bron, of een door de lidstaat aangewezen overheidsorgaan dat namens zulke bronhouders uitgeeft. Hiervoor gelden eigen eisen, conformiteitsbeoordeling en kennisgeving. |
QEAA en PuB-EAA hebben dezelfde rechtsgevolgen als rechtmatig afgegeven papieren attestaties. Rechtsgevolg en toelaatbaarheid als bewijsmiddel in gerechtelijke procedures mogen bij EAA niet uitsluitend vanwege de elektronische of niet-gekwalificeerde vorm worden ontzegd.
Officiële erkenning en vertrouwenslijsten
Bij QEAA controleer je de kwalificatie van de specifieke uitgiftedienst. Lidstaten publiceren daarvoor Trusted Lists met aanbieders en hun gekwalificeerde diensten. De Europese Commissie publiceert de List of Trusted Lists (LOTL), met verwijzingen en informatie om de nationale lijsten te authenticeren.
Voor uitgevers van persoonsidentificatiegegevens (PID) en van PuB-EAA gelden afzonderlijke erkennings- en lijstmechanismen. Voor niet-gekwalificeerde EAA beveelt het ARF aan in het rulebook vast te leggen hoe betrouwbare ondertekeningsankers worden verkregen.
Ook buiten EUDI moet de toepasselijkheid van eIDAS worden beoordeeld. Artikel 2 kent een uitzondering voor vertrouwensdiensten die uitsluitend worden gebruikt binnen gesloten systemen op basis van nationaal recht of overeenkomsten tussen een afgebakende groep deelnemers. Alleen intern gebruik maakt die uitzondering niet vanzelf van toepassing.
eIDAS: toepassingsgebied, categorieën en vertrouwenslijstenHoe kunnen verschillende inrichtingen hetzelfde doel dienen?
Een universiteit wil een student een verklaring over diens tentameninschrijving geven. De te bevestigen uitspraak blijft:
Deze student is ingeschreven voor dit tentamen.
De universiteit beheert de brongegevens. De onderstaande inrichtingen zijn illustratief; iedere inrichting vraagt passende afspraken, wettelijke voorwaarden en technische ondersteuning.
| Inrichting | Uitgifte en herkenning |
|---|---|
| Universiteit via EUDI | De universiteit geeft een niet-gekwalificeerde EAA uit. De verifier accepteert haar voor deze uitspraak en gebruikt de afgesproken ondertekeningsankers. |
| Gekwalificeerde uitgifte via EUDI | Een voor deze dienst gekwalificeerde aanbieder voert de vereiste controles uit en geeft een QEAA uit. De universiteit blijft bronhouder. De dienst en ondertekeningsankers worden via de officiële vertrouwenslijsten herkend. |
| Universiteit via Yivi/Idemix | De universiteit geeft uit binnen een schema waarin haar sleutel en de betreffende soort verklaring zijn toegelaten. De schemabeheerder publiceert die informatie ondertekend. |
Voorbeeld · Eén tentameninschrijving, drie inrichtingen
De universiteit geeft zelf uit
- Herkenning van de uitgever
- Afgesproken ondertekeningsankers
Een gekwalificeerde aanbieder geeft uit
- Herkenning van de uitgever
- Gekwalificeerde dienst in de Trusted List
De universiteit geeft uit binnen een schema
- Herkenning van de uitgever
- Ondertekend Yivi-schemaregister
Bij de EUDI-inrichtingen moeten de gekozen formaten en protocollen op elkaar aansluiten. Het Yivi-voorbeeld gebruikt specifiek Idemix en het IRMA-protocol. Yivi ondersteunt daarnaast SD-JWT VC via OpenID4VP; de walletnaam bepaalt de juridische categorie niet.
Yivi: Idemix en OpenID4VPBij de toegang tot het tentamen moet de verklaring de vereiste inschrijving bevestigen. Als de student zich later uitschrijft, moet die verandering ook bij een volgende controle kunnen worden meegenomen.
Hoe blijft het vertrouwen actueel?
Een wijziging in de bron verandert de ondertekende inhoud van een bestaande verklaring niet. Daarom moeten uitgifte, bronbeheer en controles bij gebruik ook na de eerste uitwisseling op elkaar aansluiten.
Veranderingen verwerken
De afspraken bepalen hoe de uitgever relevante bronwijzigingen vaststelt en wat daarvan de gevolgen zijn. Afhankelijk van de inrichting kan de verklaring worden ingetrokken, verlopen of worden vervangen. Een nieuwe verklaring maakt de oude niet automatisch ongeldig.
Intrekking verandert de geldigheidsstatus. De verklaring kan in de wallet blijven staan en eerdere uitwisselingen blijven bestaan.
Voorbeeld · De student schrijft zich uit
Verklaring in de wallet
Deze student is ingeschreven voor dit tentamen.
De ondertekende inhoud blijft in alle toestanden gelijk.
Inschrijving actief
- Bronregistratie
- Student ingeschreven
- Status bij de uitgever
- Niet ingetrokken
- Informatie bij de verifier
- Voldoende recente status gecontroleerd
De inschrijving is actief. De verifier beschikt over statusinformatie die voldoet aan de afgesproken actualiteit.
Bron gewijzigd
- Bronregistratie
- Student uitgeschreven
- Status bij de uitgever
- Wijziging nog niet verwerkt
- Informatie bij de verifier
- Statusinformatie van vóór de wijziging
De bron is gewijzigd, maar de uitgever heeft de intrekking nog niet verwerkt. De verifier heeft nog informatie van vóór de wijziging. Dit voorbeeld toont waarom actualiteitsafspraken nodig zijn.
Intrekking gecontroleerd
- Bronregistratie
- Student uitgeschreven
- Status bij de uitgever
- Intrekking gepubliceerd
- Informatie bij de verifier
- Actuele intrekking gecontroleerd
De uitgever heeft de intrekking gepubliceerd en de verifier heeft de nieuwe status gecontroleerd. Volgens de afspraken geeft deze verklaring geen toegang meer tot dit tentamen.
Actuele informatie gebruiken
De verifier gebruikt statusinformatie volgens de afgesproken eisen. Daarbij moet duidelijk zijn hoe oud die informatie mag zijn en wat er gebeurt wanneer zij ontbreekt. Bij offline gebruik kan de laatst beschikbare status inmiddels achterhaald zijn.
Ook sleutels, certificaten en deelname kunnen veranderen. Systemen moeten relevante wijzigingen in hun vertrouwde informatie verwerken. De status van een verklaring en die van een ondertekeningscertificaat blijven afzonderlijke controles.
Afspraken onderhouden
Bij een nieuwe versie van het rulebook of gewijzigde stelselregels moet duidelijk zijn wanneer de wijziging ingaat, wie deelnemers informeert en welke afspraken voor bestaande verklaringen blijven gelden.