Ga naar inhoud

Resources · Vertrouwensstelsels

Hoe werken vertrouwensstelsels?

Als je een digitale verklaring ontvangt, wil je weten wie de gegevens heeft bevestigd, waarop die bevestiging berust en of je ze voor jouw doel kunt gebruiken.

Een vertrouwensstelsel verbindt daarvoor afspraken over deelname, verantwoordelijkheden en controles, ook wanneer gegevens of deelnemers veranderen. Zo kunnen organisaties vaststellen op welke uitgevers en verklaringen zij vertrouwen, binnen de eigen organisatie, tussen partners of in een breder ecosysteem.

Waar moet een verklaring bruikbaar zijn?

Het bereik van een verklaring bepaalt met welke partijen de afspraken moeten werken.

Binnen je eigen organisatie

Je organisatie organiseert zowel uitgifte als gebruik. Een universiteit kan bijvoorbeeld een tentameninschrijving bevestigen die bij de toegang tot het eigen tentamen wordt gecontroleerd. Verschillende afdelingen en systemen werken daarbij volgens dezelfde afspraken.

Tussen vaste partners

Een groep organisaties spreekt af welke verklaringen zij van elkaar accepteert. Iedere partner moet de uitgevers kunnen herkennen en weten aan welke eisen hun verklaringen voldoen. Ook toetreding, vertrek en het doorgeven van wijzigingen vragen gezamenlijke afspraken.

Binnen een breder ecosysteem

Deelnemers gebruiken gedeelde regels om uitgevers en verklaringen te beoordelen, ook als zij niet eerder met elkaar hebben samengewerkt. Duidelijk moet zijn wie de regels beheert, hoe deelname wordt vastgesteld en voor welke doeleinden verklaringen worden geaccepteerd.

Het bereik bepaalt op zichzelf niet welke technologie, certificaatvorm of juridische categorie passend is. De passende inrichting hangt ook af van de gegevens, risico’s, bestaande systemen en geldende eisen.

Welke afspraken en verantwoordelijkheden zijn nodig?

Een vertrouwensstelsel maakt duidelijk wat deelnemers van elkaar mogen verwachten. Verantwoordelijkheden kunnen bij verschillende partijen liggen, maar één organisatie kan ook meerdere rollen vervullen.

De bronhouder beheert de gegevens waarop de verklaring berust. De uitgever bevestigt een uitspraak op basis van die gegevens en geeft de verklaring uit. Daarbij hoort een afgesproken basis voor uitgifte: geschikte bronnen, noodzakelijke controles en de soorten verklaringen waarvoor de uitgever wordt geaccepteerd.

De walletgebruiker deelt gegevens uit de verklaring. De verifier voert de afgesproken technische controles uit. De organisatie die de gegevens gebruikt, beoordeelt volgens de geldende regels of ze geschikt zijn voor haar beslissing. Een technisch geldige verklaring stelt op zichzelf niet vast dat alle brongegevens juist zijn.

ARF 3.0: rollen en vertrouwensrelaties

Een tentameninschrijving, van bron tot gebruik

Gezamenlijke afspraken
Deelname, verantwoordelijkheden en controles
Bronhouder
Beheert de tentameninschrijving.
Levert gegevens
Uitgever
Bevestigt de inschrijving in een verklaring.
Geeft verklaring uit
Walletgebruiker
Deelt de benodigde gegevens.
Deelt gegevens
Verifier
Voert de afgesproken controles uit.
Eén organisatie kan meerdere rollen vervullen. De verbindingen boven de rollen geven de gezamenlijke afspraken aan; de pijlen tonen de gegevensuitwisseling.

Daarnaast moet duidelijk zijn wie de gezamenlijke afspraken beheert en hoe naleving, incidenten en wijzigingen worden behandeld. Bij uitbestede uitgifte of verificatie worden de taken van de technische uitvoerder onderscheiden van die van de uitgever en de organisatie die de gegevens gebruikt.

Hoe worden de afspraken voor een verklaring vastgelegd?

Een rulebook beschrijft de betekenis, gegevens en afspraken voor een digitale verklaring. Het brengt drie onderdelen samen.

Betekenis en gegevens

Welke uitspraak doet de uitgever, over wie of wat gaat die uitspraak en welke gegevens horen erbij? Bij een tentameninschrijving moet bijvoorbeeld duidelijk zijn welk tentamen en welke datum worden bedoeld.

Uitgifte, gebruik en beheer

Welke uitgevers en bronnen worden geaccepteerd? Welke controles gaan aan uitgifte vooraf, hoe lang is de verklaring bruikbaar en wat gebeurt er bij wijzigingen?

Technische uitwerking

Welke formaten en uitwisselingsprotocollen worden gebruikt, en hoe worden gegevens gecodeerd en gecontroleerd? Bijbehorende technische definities maken deze onderdelen verwerkbaar voor systemen.

Het rulebook kan bestaande stelselafspraken en standaarden hergebruiken, ernaar verwijzen en aanvullende afspraken vastleggen.

ARF 3.0: rulebooks

Hoe worden partijen en verklaringen gecontroleerd?

De verifier moet de ontvangen gegevens kunnen verbinden aan een uitgever die voor de betreffende uitspraak wordt vertrouwd.

Herkomst en sleutels

Bij een digitaal ondertekende verklaring controleert de verifier met een publieke sleutel of de ondertekende gegevens ongewijzigd zijn. Ook moet betrouwbaar vaststaan bij welke uitgever die sleutel hoort. Daarvoor bestaan verschillende bouwstenen.

BouwsteenFunctie
X.509-certificatenLeggen een koppeling vast tussen een naam en een publieke sleutel. Een certificaatketen wordt gecontroleerd tot aan een vooraf geaccepteerd vertrouwensanker.
Beheerde registersPubliceren informatie over deelnemers, hun sleutels en hun toelating binnen het stelsel. Een voorbeeld is het ondertekende register van een Yivi-schema.
OpenID FederationVerbindt deelnemers via ondertekende informatie en beleidsregels over hun technische metadata.
DID’sKunnen verificatiesleutels vindbaar maken. De koppeling met een organisatie en haar bevoegdheden vraagt afzonderlijke onderbouwing.

Deze bouwstenen kunnen worden gecombineerd. Een organisatie kan ook rechtstreeks de sleutels van bekende uitgevers beheren.

Van ontvangen verklaring naar beoordeling

Vertrouwde sleutelgegevens
Sleutel of vertrouwensanker voor de uitgever.
Verklaring uit de wallet
Gedeelde gegevens en informatie voor verificatie.
Technische controles
Herkomst, integriteit en de afgesproken geldigheidscontroles.
Controle-uitkomsten
Beoordeling voor gebruik
De organisatie past de acceptatieafspraken voor het tentamen toe.

De uitwisseling en de verklaring

De herkenning van de dienst waarmee een wallet communiceert is een andere controle dan de controle van de verklaring zelf. Het EUDI-model gebruikt toegangscertificaten voor die herkenning. Registratie geeft niet automatisch de bevoegdheid om ieder type verklaring uit te geven of gegevens op te vragen.

Afhankelijk van de inrichting worden daarnaast de geldigheidsperiode, de intrekkingsstatus en de vereiste binding aan een wallet of gebruiker gecontroleerd. De acceptatieafspraken verbinden de uitkomsten met het beoogde gebruik.

ARF 3.0: technische vertrouwensrelaties

Hoe passen eIDAS en EUDI hierin?

eIDAS vormt het Europese wettelijke kader voor elektronische identificatie en vertrouwensdiensten. Het EUDI-walletstelsel verbindt wallets, uitgevers en organisaties binnen dat kader. Het ARF beschrijft de architectuur; de wettelijke verplichtingen volgen uit eIDAS en de toepasselijke uitvoeringsregels.

De juridische categorieën

EAA staat voor elektronische attestatie van attributen. Of een digitale verklaring onder eIDAS valt, hangt af van de concrete inrichting en het wettelijke toepassingsgebied.

CategorieKenmerk
Niet-gekwalificeerde EAAEen attestatie zonder gekwalificeerde status, waarop wel de toepasselijke wettelijke verplichtingen rusten.
QEAAEen attestatie die aan de gekwalificeerde eisen voldoet en wordt uitgegeven door een aanbieder die voor deze uitgiftedienst gekwalificeerd is.
PuB-EAAEen attestatie van een overheidsorgaan verantwoordelijk voor een authentieke bron, of een door de lidstaat aangewezen overheidsorgaan dat namens zulke bronhouders uitgeeft. Hiervoor gelden eigen eisen, conformiteitsbeoordeling en kennisgeving.

QEAA en PuB-EAA hebben dezelfde rechtsgevolgen als rechtmatig afgegeven papieren attestaties. Rechtsgevolg en toelaatbaarheid als bewijsmiddel in gerechtelijke procedures mogen bij EAA niet uitsluitend vanwege de elektronische of niet-gekwalificeerde vorm worden ontzegd.

Officiële erkenning en vertrouwenslijsten

Bij QEAA controleer je de kwalificatie van de specifieke uitgiftedienst. Lidstaten publiceren daarvoor Trusted Lists met aanbieders en hun gekwalificeerde diensten. De Europese Commissie publiceert de List of Trusted Lists (LOTL), met verwijzingen en informatie om de nationale lijsten te authenticeren.

Voor uitgevers van persoonsidentificatiegegevens (PID) en van PuB-EAA gelden afzonderlijke erkennings- en lijstmechanismen. Voor niet-gekwalificeerde EAA beveelt het ARF aan in het rulebook vast te leggen hoe betrouwbare ondertekeningsankers worden verkregen.

Ook buiten EUDI moet de toepasselijkheid van eIDAS worden beoordeeld. Artikel 2 kent een uitzondering voor vertrouwensdiensten die uitsluitend worden gebruikt binnen gesloten systemen op basis van nationaal recht of overeenkomsten tussen een afgebakende groep deelnemers. Alleen intern gebruik maakt die uitzondering niet vanzelf van toepassing.

eIDAS: toepassingsgebied, categorieën en vertrouwenslijsten

Hoe kunnen verschillende inrichtingen hetzelfde doel dienen?

Een universiteit wil een student een verklaring over diens tentameninschrijving geven. De te bevestigen uitspraak blijft:

Deze student is ingeschreven voor dit tentamen.

De universiteit beheert de brongegevens. De onderstaande inrichtingen zijn illustratief; iedere inrichting vraagt passende afspraken, wettelijke voorwaarden en technische ondersteuning.

InrichtingUitgifte en herkenning
Universiteit via EUDIDe universiteit geeft een niet-gekwalificeerde EAA uit. De verifier accepteert haar voor deze uitspraak en gebruikt de afgesproken ondertekeningsankers.
Gekwalificeerde uitgifte via EUDIEen voor deze dienst gekwalificeerde aanbieder voert de vereiste controles uit en geeft een QEAA uit. De universiteit blijft bronhouder. De dienst en ondertekeningsankers worden via de officiële vertrouwenslijsten herkend.
Universiteit via Yivi/IdemixDe universiteit geeft uit binnen een schema waarin haar sleutel en de betreffende soort verklaring zijn toegelaten. De schemabeheerder publiceert die informatie ondertekend.

Voorbeeld · Eén tentameninschrijving, drie inrichtingen

De universiteit geeft zelf uit

Universiteit
Bron: inschrijvingsregistratie
Levert gegevens
Universiteit
Uitgever
Geeft verklaring uit
Wallet van de student
EUDI-wallet met de vereiste formaten en protocollen.
Deelt gegevens
Verifier bij het tentamen
Controleert de gedeelde verklaring.
Herkenning van de uitgever
Afgesproken ondertekeningsankers

Een gekwalificeerde aanbieder geeft uit

Universiteit
Bron: inschrijvingsregistratie
Levert gegevens
Gekwalificeerde aanbieder
Uitgever
Geeft verklaring uit
Wallet van de student
EUDI-wallet met de vereiste formaten en protocollen.
Deelt gegevens
Verifier bij het tentamen
Controleert de gedeelde verklaring.
Herkenning van de uitgever
Gekwalificeerde dienst in de Trusted List

De universiteit geeft uit binnen een schema

Universiteit
Bron: inschrijvingsregistratie
Levert gegevens
Universiteit
Uitgever
Geeft verklaring uit
Wallet van de student
Yivi-wallet met het gekozen schema, via Idemix en het IRMA-protocol.
Deelt gegevens
Verifier bij het tentamen
Controleert de gedeelde verklaring.
Herkenning van de uitgever
Ondertekend Yivi-schemaregister

Bij de EUDI-inrichtingen moeten de gekozen formaten en protocollen op elkaar aansluiten. Het Yivi-voorbeeld gebruikt specifiek Idemix en het IRMA-protocol. Yivi ondersteunt daarnaast SD-JWT VC via OpenID4VP; de walletnaam bepaalt de juridische categorie niet.

Yivi: Idemix en OpenID4VP

Bij de toegang tot het tentamen moet de verklaring de vereiste inschrijving bevestigen. Als de student zich later uitschrijft, moet die verandering ook bij een volgende controle kunnen worden meegenomen.

Hoe blijft het vertrouwen actueel?

Een wijziging in de bron verandert de ondertekende inhoud van een bestaande verklaring niet. Daarom moeten uitgifte, bronbeheer en controles bij gebruik ook na de eerste uitwisseling op elkaar aansluiten.

Veranderingen verwerken

De afspraken bepalen hoe de uitgever relevante bronwijzigingen vaststelt en wat daarvan de gevolgen zijn. Afhankelijk van de inrichting kan de verklaring worden ingetrokken, verlopen of worden vervangen. Een nieuwe verklaring maakt de oude niet automatisch ongeldig.

Intrekking verandert de geldigheidsstatus. De verklaring kan in de wallet blijven staan en eerdere uitwisselingen blijven bestaan.

Voorbeeld · De student schrijft zich uit

Verklaring in de wallet

Deze student is ingeschreven voor dit tentamen.

De ondertekende inhoud blijft in alle toestanden gelijk.

Inschrijving actief

Bronregistratie
Student ingeschreven
Status bij de uitgever
Niet ingetrokken
Informatie bij de verifier
Voldoende recente status gecontroleerd

De inschrijving is actief. De verifier beschikt over statusinformatie die voldoet aan de afgesproken actualiteit.

Bron gewijzigd

Bronregistratie
Student uitgeschreven
Status bij de uitgever
Wijziging nog niet verwerkt
Informatie bij de verifier
Statusinformatie van vóór de wijziging

De bron is gewijzigd, maar de uitgever heeft de intrekking nog niet verwerkt. De verifier heeft nog informatie van vóór de wijziging. Dit voorbeeld toont waarom actualiteitsafspraken nodig zijn.

Intrekking gecontroleerd

Bronregistratie
Student uitgeschreven
Status bij de uitgever
Intrekking gepubliceerd
Informatie bij de verifier
Actuele intrekking gecontroleerd

De uitgever heeft de intrekking gepubliceerd en de verifier heeft de nieuwe status gecontroleerd. Volgens de afspraken geeft deze verklaring geen toegang meer tot dit tentamen.

Actuele informatie gebruiken

De verifier gebruikt statusinformatie volgens de afgesproken eisen. Daarbij moet duidelijk zijn hoe oud die informatie mag zijn en wat er gebeurt wanneer zij ontbreekt. Bij offline gebruik kan de laatst beschikbare status inmiddels achterhaald zijn.

Ook sleutels, certificaten en deelname kunnen veranderen. Systemen moeten relevante wijzigingen in hun vertrouwde informatie verwerken. De status van een verklaring en die van een ondertekeningscertificaat blijven afzonderlijke controles.

Afspraken onderhouden

Bij een nieuwe versie van het rulebook of gewijzigde stelselregels moet duidelijk zijn wanneer de wijziging ingaat, wie deelnemers informeert en welke afspraken voor bestaande verklaringen blijven gelden.

ARF 3.0: technische vertrouwensrelaties

Bronnen en verdere verdieping

De bronverwijzingen bij de uitleg leiden naar de relevante wetgeving, standaarden en documentatie. De EUDI-uitleg gebruikt ARF 3.0; wettelijke eisen volgen uit eIDAS en de toepasselijke uitvoeringsregels.