eIDAS 2.0 legt verplichtingen op aan drie typen organisaties.

Lidstaten en publieke dienstverleners. Elke EU-lidstaat is verplicht uiterlijk eind december 2026 minimaal één gecertificeerde EUDI Wallet aan te bieden aan burgers, ingezetenen en bedrijven die daarom vragen. Deze datum volgt uit de uitvoeringshandelingen van de Europese Commissie over de wallet, die inmiddels zijn vastgesteld. Publieke dienstverleners die online identificatie vereisen, moeten de EUDI Wallet als geldig identificatiemiddel accepteren.

Vertrouwensdienstverleners (TSPs en QTSPs). Organisaties die elektronische handtekeningen, zegels, tijdstempels, aangetekende bezorging of andere vertrouwensdiensten aanbieden, vallen onder het eIDAS-toezichtregime. Gekwalificeerde vertrouwensdienstverleners (Qualified Trust Service Providers, QTSPs) staan op de nationale vertrouwenslijst en zijn onderworpen aan conformiteitsbeoordelingen. In Nederland houdt de Rijksinspectie Digitale Infrastructuur (RDI) toezicht en beheert zij de Nederlandse vertrouwenslijst.

Gereguleerde private partijen en grote platforms. Organisaties in de bankensector, de gezondheidszorg, het betalingsverkeer, de energiesector, het openbaar vervoer en de telecommunicatie, evenals de Very Large Online Platforms (VLOPs) die op grond van de Digital Services Act zijn aangewezen en waarvoor gebruikersauthenticatie relevant is, zijn verplicht de EUDI Wallet te accepteren als authenticatiemiddel. Deze verplichting gaat in twaalf maanden nadat de lidstaten hun wallets beschikbaar hebben gesteld; op basis van de huidige planning betekent dit eind 2027.

De EUDI Wallet (European Digital Identity Wallet) is de centrale vernieuwing van eIDAS 2.0. Het is een mobiele toepassing waarmee burgers en ingezetenen geverifieerde digitale gegevens kunnen opslaan en selectief kunnen delen: identiteitsdocumenten, rijbewijzen, diploma’s, beroepskwalificaties, woonadressen en andere attributen. De wallet is gratis, vrijwillig voor gebruikers en interoperabel met wallets uit alle andere EU-lidstaten.

De gebruiker behoudt zelf de controle: de wallet deelt uitsluitend die informatie die de gebruiker expliciet heeft vrijgegeven voor een specifieke transactie. Organisaties die attributen opvragen via de wallet, ontvangen een geverifieerde verklaring en hoeven deze gegevens niet méér of langer op te slaan dan voor het doel noodzakelijk is; AVG en sectorwetgeving kunnen overigens zelfstandig bewaarplichten opleggen.

Nederland werkt aan een nationale implementatie, de NL-wallet. Naast de overheidsversie kunnen ook private aanbieders een gecertificeerde wallet op de markt brengen, mits zij voldoen aan de technische specificaties van het Architecture and Reference Framework (ARF) dat de Europese Commissie heeft vastgesteld.

Voor organisaties die nu al online identificatie van gebruikers verzorgen, is het relevant om vroegtijdig te beoordelen hoe de wallet aansluit op bestaande inlogsystemen, klantonboarding en authenticatieprocessen.

eIDAS 2.0 handhaaft de bestaande gekwalificeerde vertrouwensdiensten uit eIDAS 1.0 en stelt aanvullende en aangescherpte eisen aan de aanbieders ervan: strengere conformiteitsbeoordelingen, verplichte audits en hogere eisen aan grensoverschrijdende interoperabiliteit.

Daarnaast introduceert eIDAS 2.0 vijf nieuwe typen gekwalificeerde vertrouwensdiensten, die gefaseerd operationeel worden naarmate de Europese Commissie de bijbehorende uitvoeringshandelingen publiceert.

Elektronische attestatie van attributen. Een gekwalificeerde elektronische attestatie van attributen (QEAA) is een digitale verklaring over aantoonbare eigenschappen van een persoon of organisatie, zoals een diploma, een beroepsregistratie of een vestigingsadres. Een QEAA afgegeven door een QTSP geniet een wettelijk vermoeden van juistheid en authenticiteit. Attesteringen van geverifieerde attributen (verified attributes) zijn de basis voor de informatiedeling via de EUDI Wallet.

Gekwalificeerde elektronische archivering. Een nieuwe vertrouwensdienst voor de langetermijnbewaring van digitale documenten, waarbij de integriteit, authenticiteit en bewijskracht van het document ook na jaren nog aantoonbaar is. Dit is relevant voor organisaties met bewaarverplichtingen die de bewijswaarde van digitale contracten of besluiten op langere termijn moeten kunnen aantonen.

Elektronische grootboeken. Een gekwalificeerd elektronisch grootboek (electronic ledger) biedt fraudebestendige, chronologisch geordende registratie van transacties of gegevens. De dienst heeft vergelijkbare kenmerken als blockchainregistraties, maar hoeft technisch geen blockchain te zijn en is onderworpen aan eIDAS-kwalificatie en toezicht.

Beheer op afstand van middelen voor elektronische handtekeningen. Deze nieuwe dienst maakt het mogelijk dat een QTSP op afstand de cryptografische middelen beheert waarmee een natuurlijk persoon een handtekening plaatst, zonder dat de ondertekenaar zelf een fysiek token of smartcard in bezit hoeft te hebben. Dit maakt gekwalificeerde elektronische handtekeningen praktisch toepasbaar via een smartphone, ook als de cryptografische sleutels op een beveiligde server van de dienstverlener staan.

Beheer op afstand van middelen voor elektronische zegels. Een zegel is het equivalent van de handtekening voor rechtspersonen en organisaties. Dezelfde logica van remote beheer geldt hier: een QTSP beheert op afstand de middelen waarmee een organisatie een gekwalificeerd elektronisch zegel plaatst, ook zonder lokale hardware. Door de scheiding tussen het verkrijgen van het middel en het beheer op afstand ervan vermindert de afhankelijkheid van één partij.

eIDAS hanteert drie niveaus van elektronische handtekening, met oplopende vereisten en juridische waarde.

De gewone elektronische handtekening (simple electronic signature, SES) is de laagste categorie: een ingescande handtekening, een naam onder een e-mail of een klikbevestiging. De rechtsgeldigheid hiervan hangt af van de context en mag niet op voorhand worden ontkend, maar biedt op zichzelf geen sterke waarborgen voor identiteit of integriteit van het document.

De geavanceerde elektronische handtekening (advanced electronic signature, AES) is uniek gekoppeld aan de ondertekenaar, maakt identificatie mogelijk, is aangemaakt met gegevens die uitsluitend de ondertekenaar beheerst, en is zodanig verbonden aan het ondertekende document dat latere wijzigingen detecteerbaar zijn.

De gekwalificeerde elektronische handtekening (qualified electronic signature, QES) voldoet aan alle eisen voor de geavanceerde handtekening en is bovendien aangemaakt met een gekwalificeerd middel voor het aanmaken van elektronische handtekeningen (QSCD), op basis van een gekwalificeerd certificaat dat door een QTSP is afgegeven. Een QES heeft in alle EU-lidstaten dezelfde rechtsgevolgen als een handgeschreven handtekening. Dit is de enige categorie waarvan de juridische gelijkwaardigheid aan een natte handtekening wettelijk is vastgelegd.

Voor contracten, besluiten en andere rechtsgevolgen waarbij een handtekening vereist is, is het relevant te beoordelen welk niveau in de specifieke context vereist of wenselijk is. Niet elk gebruik van een elektronische handtekening vereist een QES, maar het omgekeerde geldt ook: een SES biedt onvoldoende garantie voor transacties waarbij authenticiteit en integriteit later betwist kunnen worden.

eIDAS 2.0 is gefaseerd van toepassing. De implementerende handelingen van de Europese Commissie (uitvoeringshandelingen) bevatten de technische specificaties per vertrouwensdienst en treden in werking naarmate zij worden gepubliceerd.

Eind december 2026 is de eerste harde deadline: elke lidstaat biedt minimaal één gecertificeerde EUDI Wallet aan, en publieke dienstverleners accepteren de wallet voor online identificatie.
Twaalf maanden na de introductie van de wallets door de lidstaten, op basis van de huidige planning eind 2027, moeten gereguleerde private sectoren en grote platforms de wallet accepteren als authenticatiemiddel. De exacte datum hangt af van wanneer lidstaten hun wallets formeel beschikbaar stellen.

De vijf nieuwe vertrouwensdiensten worden operationeel naarmate de bijbehorende uitvoeringshandelingen zijn gepubliceerd en QTSPs de conformiteitsprocedures voor deze nieuwe diensten hebben doorlopen.

De RDI is in Nederland de aangemelde bevoegde autoriteit voor eIDAS. Zij houdt toezicht op vertrouwensdienstverleners, beheert de Nederlandse vertrouwenslijst en kan handhavend optreden bij niet-naleving van de eIDAS-eisen. QTSPs staan op de vertrouwenslijst en zijn herkenbaar voor afnemers en wederpartijen als gecertificeerde dienstverleners.

De boetes en sancties voor niet-naleving van eIDAS zijn vastgesteld in nationale wetgeving. QTSPs die niet langer voldoen aan de eisen, kunnen van de vertrouwenslijst worden verwijderd, wat het feitelijke einde betekent van hun gekwalificeerde status.

QTSPs die als essentiële entiteiten kwalificeren, vallen ook onder de Cyberbeveiligingswet. De eIDAS-kwalificatie en de Cbw-zorgplicht hebben overlappende beveiligingseisen; een aantoonbare implementatie van eIDAS-beveiligingsvereisten levert een basis voor de Cbw, maar vervangt de Cbw-verplichtingen niet volledig.

De EUDI Wallet verwerkt persoonsgegevens. De AVG is onverminderd van toepassing naast eIDAS 2.0. De wallet is ontworpen met het beginsel van dataminimalisatie: gebruikers delen uitsluitend de gegevens die noodzakelijk zijn voor de specifieke transactie. Organisaties die attributen ontvangen via de wallet, moeten de verwerking van die gegevens op een geldige AVG-grondslag baseren.

Voor organisaties in de financiële sector die ook onder DORA vallen, kunnen de authenticatiesystemen die worden aangepast voor walletacceptatie, tevens raken aan de ICT-risicobeheerverplichtingen uit DORA. Organisaties in die sectoren doen er verstandig aan eIDAS- en DORA-implementatietrajecten inhoudelijk op elkaar af te stemmen.

De AI Act is relevant wanneer identiteitsverificatiesystemen gebruik maken van AI. De AI Act kwalificeert veel biometrische identificatiesystemen als hoogrisico. Realtime biometrische identificatie op afstand in de openbare ruimte voor rechtshandhavingsdoeleinden valt onder de verboden toepassingen, zij het met specifieke uitzonderingen. Andere biometrische toepassingen kunnen buiten deze categorieën vallen. Organisaties die AI inzetten bij authenticatieprocessen, moeten per systeem en gebruikscontext beoordelen welk AI Act-regime van toepassing is.

Lexent voert juridische en technische scans uit die vaststellen welke eIDAS 2.0-verplichtingen voor uw organisatie gelden: als publieke dienstverlener, als aanbieder van vertrouwensdiensten, als organisatie in een gereguleerde sector die de wallet moet accepteren, of als organisatie die gebruik maakt van elektronische handtekeningen en wil weten welk niveau voor haar situatie passend en vereist is. Wij begeleiden ook bij de beoordeling van bestaande contracten en authenticatieprocessen in het licht van de komende eIDAS 2.0-verplichtingen. De scans en beoordelingen worden door onze eigen specialisten uitgevoerd.

Wilt u weten wat eIDAS 2.0 concreet voor uw organisatie betekent? Neem contact met ons op voor een vrijblijvend gesprek.