Kort: eIDAS 2.0 verplicht lidstaten tot een EU Digital Identity Wallet en stelt strenge eisen aan authenticatie en gekwalificeerde handtekeningen. Organisaties in gereguleerde sectoren kunnen met open-source tools zoals Keycloak en SSI-protocollen voldoen zonder hun identiteitsinfrastructuur aan te Big Tech uit te besteden.

Soeverein identiteitsbeheer onder eIDAS 2.0 omvat het volledig onder Europese jurisdictie houden van de systemen, processen en gegevens waarmee digitale identiteiten worden uitgegeven, geverifieerd en beheerd, in overeenstemming met Verordening (EU) 2024/1183. Voor overheidsinstanties, notarissen, advocatenkantoren en andere gereguleerde organisaties is dit niet langer een technische voorkeur maar een afdwingbare juridische eis.

Wat verandert Verordening (EU) 2024/1183 voor gereguleerde sectoren?

De herziene eIDAS-verordening, gepubliceerd in het Officieel Publicatieblad van de EU in 2024, verplicht alle lidstaten om uiterlijk in 2026 een erkende EU Digital Identity Wallet beschikbaar te stellen aan burgers en rechtspersonen. Dat is een fundamentele breuk met de eIDAS 1.0-opzet, waarbij lidstaten bestaande nationale eID-middelen wederzijds erkenden maar geen uniforme wallet hoefden aan te bieden.

Voor organisaties in gereguleerde sectoren betekent dit concreet dat zij hun dienstverlening moeten kunnen koppelen aan de EUDI Wallet als authenticatie- en handtekeningmethode. De verordening introduceert ook een vernieuwd stelsel van Trust Service Providers (TSP’s) en Qualified Trust Service Providers (QTSP’s), met aangescherpte eisen voor auditbaarheid, cyberveiligheid en grensoverschrijdende interoperabiliteit.

Let op: Verordening (EU) 2024/1183 heeft directe werking in alle EU-lidstaten en vereist geen nationale omzettingswet. Organisaties die diensten aanbieden aan burgers of bedrijven via authenticatie of elektronische handtekening zijn direct gebonden aan de nieuwe verplichtingen zodra de implementatietijdlijnen verstrijken.

De Europese Commissie schat dat meer dan 80 procent van de EU-burgers toegang moet hebben tot de EUDI Wallet uiterlijk in 2026, als uitvloeisel van de eIDAS 2.0-tijdlijn (Europese Commissie, eIDAS 2.0 Impact Assessment, 2024).

De EUDI Wallet en het Architecture and Reference Framework

De technische ruggengraat van eIDAS 2.0 wordt bepaald door het Architecture and Reference Framework, kortweg het ARF. Dit document, dat door de Europese Commissie samen met lidstaten en de industrie wordt ontwikkeld, beschrijft de technische specificaties, datamodellen en beveiligingseisen waaraan wallet-implementaties moeten voldoen.

Het ARF definieert momenteel meer dan 40 verplichte en optionele attributen die door wallet-providers ondersteund moeten worden (EU Digital Identity ARF, Europese Commissie, 2024). Dit omvat onder meer persoonsidentificatiedata (PID), rijbewijzen, diploma’s en beroepslicenties als verifieerbare bewijsstukken in het formaat van ISO/IEC 18013-5 en W3C Verifiable Credentials.

Voor overheidsinstanties en juridische dienstverleners is het ARF de feitelijke norm waaraan hun systemen moeten worden getoetst. Een identiteitssysteem dat niet ARF-conform is, kan de EUDI Wallet niet als authenticatiemiddel accepteren, wat in de nabije toekomst de toegang tot overheidsdiensten en notariële processen blokkeert.

Risico’s van identiteitsbeheer bij Big Tech-providers

Veel Europese organisaties verwerken hun identiteits- en authenticatiedata momenteel via diensten als Microsoft Entra ID (voorheen Azure Active Directory), Google Identity of Okta. Volgens ENISA gebruikte in 2023 meer dan 60 procent van de Europese overheidsorganisaties nog cloudidentiteitsdiensten van buiten de EU voor authenticatie (ENISA, Cloud Cybersecurity Market Analysis, 2023).

Dit levert onder eIDAS 2.0 een drievoudig risico op:

Risicodomein Big Tech cloudidentiteit (bijv. Entra ID) Soevereine on-premise identiteit (bijv. Keycloak)
Jurisdictie VS (CLOUD Act, Patriot Act van toepassing) EU (eigen serverinfrastructuur of Zwitserse hosting)
AVG-naleving Afhankelijk van SCCs en adequaatheidsbesluit Volledige controle, geen doorgifte aan derde landen
eIDAS 2.0-auditbaarheid Beperkt: logs beheerd door provider Volledig: eigen logbeheer en audittrail
Vendor lock-in Hoog: propriëtaire protocollen en prijsstructuur Laag: open standaarden (OIDC, SAML, W3C VC)

De CLOUD Act van 2018 verplicht Amerikaanse technologiebedrijven om op verzoek van de Amerikaanse overheid data te verstrekken, ook als die data fysiek buiten de VS zijn opgeslagen. Voor identiteitsdata van burgers en medewerkers van overheidsinstanties is dit een bijzonder gevoelige kwetsbaarheid, ongeacht welke contractuele privacygaranties een provider biedt.

Thierry Breton, voormalig Europees Commissaris voor de Interne Markt, stelde bij de presentatie van eIDAS 2.0: “De EUDI Wallet moet burgers volledige controle geven over hun persoonsgegevens, inclusief de keuze welke gegevens zij delen en met wie.” Die controle is structureel onmogelijk als de onderliggende identiteitsinfrastructuur wordt beheerd door een partij die onder vreemde jurisdictie valt.

Self-Sovereign Identity en AVG-naleving

Self-Sovereign Identity (SSI) is het model waarbij de gebruiker zelf de bepalende partij is over zijn digitale identiteitsattributen. Er is geen centrale identiteitsprovider die als tussenpersoon optreedt: de gebruiker bewaart zijn verifieerbare bewijsstukken in een eigen wallet en deelt uitsluitend de gegevens die voor een specifieke interactie noodzakelijk zijn.

De EUDI Wallet is nadrukkelijk op SSI-principes gebouwd. Dit sluit rechtstreeks aan bij twee AVG-beginselen: dataminimalisatie (artikel 5, lid 1, onder c) en doelbinding (artikel 5, lid 1, onder b). Een SSI-gebaseerde wallet maakt het technisch onmogelijk om meer gegevens te delen dan de gebruiker expliciet heeft geautoriseerd, wat de AVG-naleving aantoonbaar versterkt.

ENISA benadrukte in zijn Cloud Cybersecurity Market Analysis: “Identiteitsdiensten die afhankelijk zijn van niet-Europese cloudinfrastructuur vormen een structureel risico voor de digitale soevereiniteit van lidstaten.” SSI lost dit probleem aan de architectuurlaag op: omdat er geen centrale dataopslag is, is er ook geen centrale kwetsbaarheid voor dataverzoeken van niet-Europese autoriteiten.

Let op: SSI elimineert niet automatisch alle AVG-risico’s. Als de wallet-applicatie zelf draaien op infrastructuur van een niet-EU-provider, of als verifieerbare bewijsstukken worden aangevraagd via servers buiten de EU, kunnen er alsnog doorgifteproblemen ontstaan. De infrastructuurlaag en de protocollaag moeten beide soeverein zijn.

Authenticatie-eisen en gekwalificeerde elektronische handtekeningen bij soevereine werkplekken

eIDAS 2.0 handhaaft en versterkt het stelsel van elektronische handtekeningen uit de oorspronkelijke verordening. Voor gereguleerde sectoren zijn drie niveaus relevant: eenvoudige elektronische handtekening (EES), geavanceerde elektronische handtekening (AES) en gekwalificeerde elektronische handtekening (QES). Alleen de QES heeft in alle lidstaten dezelfde rechtskracht als een handgeschreven handtekening.

Een QES vereist een gekwalificeerd certificaat dat is uitgegeven door een QTSP op de EU-vertrouwenslijst, en de private sleutel moet zijn opgeslagen op een gekwalificeerd elektronisch handtekeningapparaat (QSCD). In een soevereine werkplek-architectuur betekent dit dat de QSCD on-premise of bij een gecertificeerde Europese aanbieder wordt beheerd, niet in de cloudsleutelopslag van een Amerikaanse provider.

Voor authenticatie schrijft eIDAS 2.0 voor dat hoogzekerheidsauthenticatie (niveau “hoog” volgens de eIDAS-assuranceniveaus) verplicht is voor toegang tot gevoelige overheidsdiensten. De EUDI Wallet fungeert als het primaire mechanisme voor dit niveau, waarbij de biometrische of PIN-verificatie op het apparaat van de gebruiker plaatsvindt en nooit een centrale server bereikt.

Open-source en on-premise oplossingen compatibel met de EUDI Wallet

Voor organisaties die hun identiteitsinfrastructuur willen soevereiniseren, biedt het open-source ecosysteem volwaardige alternatieven voor propriëtaire cloudoplossingen.

Keycloak, ontwikkeld door Red Hat en door de Cloud Native Computing Foundation ondersteund, is het meest gebruikte open-source Identity and Access Management (IAM)-platform in Europa. Keycloak ondersteunt OpenID Connect, OAuth 2.0, SAML 2.0 en kan worden uitgebreid met plugins voor W3C Verifiable Credentials en DID-methoden (Decentralized Identifiers). Organisaties als de Europese Commissie zelf en meerdere nationale overheden gebruiken Keycloak als IAM-backbone. De software kan volledig on-premise worden uitgerold, met volledige controle over sleutelbeheer, logbestanden en configuratie.

Naast Keycloak zijn er specifieke SSI-compatibele componenten die aansluiten op het ARF:

  • Walt.id: een open-source wallet- en issuer-infrastructuur die W3C Verifiable Credentials en ISO/IEC 18013-5 mdoc-formaten ondersteunt, en expliciet gericht is op EUDI Wallet-compatibiliteit.
  • Sphereon Wallet: een open-source mobiele wallet die het OpenID for Verifiable Credentials (OID4VC)-protocol implementeert, het kernprotocol van de EUDI Wallet.
  • Apache Syncope: een open-source Identity Governance and Administration (IGA)-platform dat on-premise kan worden ingezet voor levenscyclusbeheer van identiteiten in grotere organisaties.

De combinatie van Keycloak als IAM-broker, een ARF-conforme wallet-backend en een on-premise of Zwitsers gehoste serverinfrastructuur geeft organisaties een volledig soevereine identiteitsstack die technisch voldoet aan eIDAS 2.0 zonder enige afhankelijkheid van Amerikaanse cloudproviders.

Praktische implementatiestappen voor compliance officers en IT-beslissers

Een gefaseerde aanpak vermindert het migratierisico. In de eerste fase inventariseert de organisatie alle systemen die momenteel identiteitsdata verwerken via niet-EU-providers, inclusief federatieve logins via Microsoft, Google of Okta. Vervolgens worden de verwerkingsactiviteiten getoetst aan artikel 28 AVG (verwerkersovereenkomsten) en aan de CLOUD Act-blootstelling van de huidige provider.

In de tweede fase wordt een on-premise Keycloak-instantie opgezet als OIDC/SAML-identity provider, gekoppeld aan de bestaande directory (Active Directory of OpenLDAP). Bestaande applicaties, waaronder een soevereine Nextcloud-werkplek, kunnen via standaardprotocollen worden aangesloten zonder applicatiewijzigingen.

In de derde fase wordt de koppeling met de EUDI Wallet voorbereid door implementatie van OID4VC-endpoints en integratie met een QTSP voor QES-functionaliteit. Dit maakt de organisatie klaar voor de wettelijke implementatietermijnen van Verordening (EU) 2024/1183, en tegelijkertijd compliant met NIS-2 (Richtlijn (EU) 2022/2555) voor wat betreft toegangsbeheerhygiëne en auditlogging.

FAQ: soeverein identiteitsbeheer en eIDAS 2.0

Wat is het verschil tussen eIDAS 1.0 en eIDAS 2.0 voor organisaties die identiteitsbeheer in eigen hand willen houden?
eIDAS 1.0 regelde wederzijdse erkenning van nationale eID-middelen, maar verplichtte lidstaten niet tot een uniforme wallet. Verordening (EU) 2024/1183 introduceert de verplichte EUDI Wallet en stelt concrete technische eisen via het Architecture and Reference Framework. Voor organisaties betekent dit dat zij hun identiteitsinfrastructuur moeten kunnen aansluiten op een gestandaardiseerd, door Europa gecontroleerd ecosysteem in plaats van op propriëtaire cloudoplossingen.

Is Keycloak voldoende voor eIDAS 2.0-compliance op een on-premise werkplek?
Keycloak biedt ondersteuning voor OpenID Connect, OAuth 2.0 en SAML, wat de basis legt voor wallet-integratie. Voor volledige eIDAS 2.0-compliance, inclusief gekwalificeerde elektronische handtekeningen, is aanvullende integratie nodig met een gekwalificeerde Trust Service Provider die voldoet aan bijlage I van de verordening. Keycloak fungeert dan als identity broker, niet als volledige QTSP.

Valt het gebruik van Microsoft Entra ID onder de risico’s van de CLOUD Act bij identiteitsbeheer?
Ja. Microsoft Entra ID verwerkt identiteits- en authenticatiedata op infrastructuur die onder Amerikaans recht valt. Op grond van de CLOUD Act kan de Amerikaanse overheid toegang vorderen tot die data, ook als de servers fysiek in Europa staan. Voor gereguleerde sectoren zoals de overheid en de juridische sector vormt dit een structureel juridisch risico, ongeacht de contractuele garanties die Microsoft biedt.

Wat is Self-Sovereign Identity en hoe past het binnen de EUDI Wallet-architectuur?
Self-Sovereign Identity is een model waarbij de gebruiker zelf de controlerende partij is over zijn digitale identiteitsattributen, opgeslagen in een eigen wallet zonder centrale tussenpersoon. De EUDI Wallet is gebaseerd op SSI-principes: de burger beheert zijn eigen verifieerbare bewijsstukken en deelt alleen de minimaal noodzakelijke attributen. Dit sluit aan bij het AVG-beginsel van dataminimalisatie.

Welke sectoren vallen onder de NIS-2-verplichting én moeten rekening houden met eIDAS 2.0?
NIS-2 (Richtlijn (EU) 2022/2555) bestempelt overheidsinstanties, aanbieders van digitale infrastructuur, zorginstellingen en juridische en financiële dienstverleners als essentiële of belangrijke entiteiten. Veel van deze organisaties verwerken ook persoonsidentificerende gegevens en vallen daarmee tevens onder de eIDAS 2.0-verplichting. De combinatie van NIS-2 en eIDAS 2.0 maakt een soevereine, auditbare identiteitsinfrastructuur voor deze sectoren geen optie maar een noodzaak.

Veelgestelde vragen

Wat is het verschil tussen eIDAS 1.0 en eIDAS 2.0 voor organisaties die identiteitsbeheer in eigen hand willen houden?
eIDAS 1.0 regelde wederzijdse erkenning van nationale eID-middelen, maar verplichtte lidstaten niet tot een uniforme wallet. Verordening (EU) 2024/1183 introduceert de verplichte EUDI Wallet en stelt concrete technische eisen via het Architecture and Reference Framework. Voor organisaties betekent dit dat zij hun identiteitsinfrastructuur moeten kunnen aansluiten op een gestandaardiseerd, door Europa gecontroleerd ecosysteem in plaats van op propriu00ebtaire cloudoplossingen.
Is Keycloak voldoende voor eIDAS 2.0-compliance op een on-premise werkplek?
Keycloak biedt ondersteuning voor OpenID Connect, OAuth 2.0 en SAML, wat de basis legt voor wallet-integratie. Voor volledige eIDAS 2.0-compliance, inclusief gekwalificeerde elektronische handtekeningen (QES), is aanvullende integratie nodig met een gekwalificeerde Trust Service Provider (QTSP) die voldoet aan bijlage I van de verordening. Keycloak fungeert dan als identity broker, niet als volledige QTSP.
Valt het gebruik van Microsoft Entra ID (Azure AD) onder de risico's van de CLOUD Act bij identiteitsbeheer?
Ja. Microsoft Entra ID verwerkt identiteits- en authenticatiedata op infrastructuur die onder Amerikaans recht valt. Op grond van de CLOUD Act kan de Amerikaanse overheid toegang vorderen tot die data, ook als de servers fysiek in Europa staan. Voor gereguleerde sectoren zoals de overheid en de juridische sector vormt dit een structureel juridisch risico, ongeacht de contractuele garanties die Microsoft biedt.
Wat is Self-Sovereign Identity en hoe past het binnen de EUDI Wallet-architectuur?
Self-Sovereign Identity (SSI) is een model waarbij de gebruiker zelf de controlerende partij is over zijn digitale identiteitsattributen, opgeslagen in een eigen wallet zonder centrale tussenpersoon. De EUDI Wallet is gebaseerd op SSI-principes: de burger beheert zijn eigen verifieerbare bewijsstukken (verifiable credentials) en deelt alleen de minimaal noodzakelijke attributen. Dit sluit aan bij het AVG-beginsel van dataminimalisatie.
Welke sectoren vallen onder de NIS-2-verplichting u00e9n moeten rekening houden met eIDAS 2.0?
NIS-2 (Richtlijn (EU) 2022/2555) bestempelt overheidsinstanties, aanbieders van digitale infrastructuur, zorginstellingen en juridische en financiu00eble dienstverleners als essentiu00eble of belangrijke entiteiten. Veel van deze organisaties verwerken ook persoonsidentificerende gegevens en vallen daarmee tevens onder de eIDAS 2.0-verplichting. De combinatie van NIS-2 en eIDAS 2.0 maakt een soevereine, auditbare identiteitsinfrastructuur voor deze sectoren geen optie maar een noodzaak.