Regelgeving

eIDAS 2.0 Relying Party-registratie: de complete gids

Alles wat u moet weten over registratie als Relying Party onder artikel 5b van eIDAS-verordening 2024/1183.

eIDAS Pro Team
18 februari 2026
12 min leestijd

eIDAS 2.0 Relying Party-registratie: de complete gids

Als u heeft besloten om een eigen WRPAC-certificaat te verkrijgen en u te registreren als Relying Party onder eIDAS 2.0, begint u aan een traject door Europa's meest geavanceerde compliancekader voor digitale identiteit. Deze gids leidt u door alles wat u moet weten over de registratievereisten van artikel 5b, het stap-voor-stapproces en de technische specificaties die u moet beheersen.

Of u nu een grote onderneming bent die zich voorbereidt op interne compliance, een fintech die regelgevende vereisten navigeert, of een bedrijf dat zijn opties verkent voordat het kiest voor het aggregatorpad: dit is uw uitgebreide naslagwerk.

Wie kwalificeert als Relying Party?

Onder eIDAS 2.0 is een Relying Party elke natuurlijke of rechtspersoon die identiteitsattributen opvraagt en valideert uit EU Digital Identity Wallets voor authenticatie- of autorisatiedoeleinden.

Veelvoorkomende toepassingen voor Relying Parties

U bent een Relying Party als u:

  • de leeftijd verifieert voor alcohol, tabak, kansspelen, content voor volwassenen of leeftijdsbeperkte goederen
  • de identiteit verifieert voor financiële diensten (KYC/AML), accountaanmaak of juridische contracten
  • beroepskwalificaties verifieert voor aanwerving, licentiëring of professionele diensten
  • onderwijsattesten verifieert voor toelating, tewerkstelling of certificering
  • het adres verifieert voor verzending, rechtsbevoegdheid of dienstgeschiktheid
  • gebruikers authenticeert voor veilige systeemtoegang of bevoorrechte handelingen

Kortom: als u EU-burgers vraagt om iets over hun identiteit te bewijzen met de EUDI Wallet, bent u een Relying Party.

Artikel 5b: het juridische kader

Artikel 5b van Verordening (EU) 2024/1183 stelt het volledige kader voor Relying Parties vast. Laten we uiteenzetten wat het vereist.

Kernregistratievereisten (artikel 5b, lid 1)

Elke Relying Party moet zich registreren bij het toezichthoudend orgaan van haar thuislidstaat en het volgende verstrekken:

  1. Identificatiegegevens:

    • Rechtsnaam en vestigingsgegevens
    • Geregistreerd adres en rechtsgebied
    • Legal Entity Identifier (indien van toepassing)
    • Contactgegevens voor complianceduidelijkheid
  2. Verklaring van beoogd gebruik:

    • Specifieke attributen die u zult opvragen (bijv. "leeftijd boven 18", "volledige naam", "adres", "beroepskwalificaties")
    • Doel en rechtsgrond voor het opvragen van elk attribuut
    • Toepassingen en gebruiksscenario's
    • Verwacht transactievolume (kan vereist zijn)
  3. Technische capaciteiten:

    • Bevestiging van het vermogen om EUDI Wallet-attesten te valideren
    • Beschrijving van de technische implementatie (directe integratie versus tussenpersoon)
    • Beveiligingsmaatregelen en procedures voor gegevensverwerking

Kostenefficiëntie- en evenredigheidsbeginsel

Artikel 5b bepaalt uitdrukkelijk dat registratie "kostenefficiënt en evenredig aan het betrokken risico" moet zijn.

Wat dit betekent:

  • Autoriteiten mogen geen buitensporige kosten in rekening brengen of onredelijke toetredingsdrempels opwerpen
  • Kleine bedrijven mogen niet dezelfde regeldruk dragen als grote financiële instellingen
  • Registratievereisten moeten schalen met het risicoprofiel van uw toepassing

Verwachte registratiekosten: €100-1.000 per jaar, variërend per lidstaat (exacte bedragen nog te bepalen naarmate de infrastructuur wordt uitgerold).

Passporting: één registratie, 27 landen

Dit is cruciaal: een registratie in één EU-lidstaat is geldig in alle 27 lidstaten.

Voorbeeld: Een Frans bedrijf registreert zich als Relying Party in Frankrijk. Die registratie stelt het automatisch in staat om Duitse, Italiaanse, Spaanse, Nederlandse (enz.) burgers te verifiëren via hun nationale EUDI Wallets — zonder aparte registratie in elk land.

Dit is het passportingbeginsel, en het is wat het EUDI-ecosysteem vanaf dag één werkelijk paneuropees maakt.

Doorlopende verplichtingen na registratie

Registratie is geen eenmalige gebeurtenis. Artikel 5b legt doorlopende verantwoordelijkheden op:

1. Wijzigingen zonder vertraging melden

Als een van de volgende zaken verandert, moet u uw nationale toezichthoudend orgaan informeren:

  • Beoogde gebruiksscenario's — nieuwe attributen of doeleinden toevoegen
  • Rechtsstatus — naamswijzigingen, fusies, overnames
  • Technische implementatie — overschakelen van directe integratie naar tussenpersoon (of omgekeerd)
  • Contactgegevens — ervoor zorgen dat toezichthouders u kunnen bereiken

Tijdlijn: "Zonder vertraging" betekent dat u niet kunt wachten op de jaarlijkse verlenging. Wijzigingen moeten worden gemeld zodra ze zich voordoen.

2. Uzelf identificeren tegenover gebruikers

Wanneer de wallet van een gebruiker uw verificatieverzoek toont, moet duidelijk worden weergegeven:

  • Wie de gegevens opvraagt — uw bedrijfsnaam zoals geregistreerd
  • Welke attributen worden opgevraagd — precies welke gegevenspunten
  • Doel van het verzoek — waarom u de gegevens nodig heeft (indien vereist door nationale wetgeving)

Dit gaat over transparantie en gebruikerscontrole. Gebruikers moeten begrijpen wie om hun gegevens vraagt en waarom, voordat ze autoriseren.

3. Pseudoniemen accepteren waar identificatie niet vereist is

Als uw toepassing wettelijk geen volledige identificatie vereist, moet u pseudonieme attributen accepteren.

Voorbeeld: Een online leeftijdsverificatie voor alcohol vereist wettelijk niet dat u de naam of volledige identiteit van de gebruiker kent — alleen dat deze ouder is dan 18. In dit geval moet u een pseudoniem "leeftijd boven 18"-attribuut accepteren zonder volledige identiteitsopenbaarmaking te eisen.

Waarom dit belangrijk is: privacy by design. De verordening verplicht Relying Parties om gegevensverzameling te beperken tot wat strikt noodzakelijk is.

Stap-voor-stap registratieproces

Zo ziet het registratietraject er naar verwachting uit (infrastructuur verwacht medio 2026):

Stap 1: bepaal uw thuislidstaat

U registreert zich in het land waar uw bedrijf wettelijk gevestigd is — niet waar uw klanten zich bevinden.

  • Hoofdkantoor in Duitsland? Registreer bij de Duitse nationale autoriteit.
  • Opgericht in Ierland? Registreer bij het Ierse toezichthoudend orgaan.
  • Gevestigd in Luxemburg? Registreer bij ILNAS of de aangewezen autoriteit van Luxemburg.

Grensoverschrijdende passporting regelt de rest — uw registratie is automatisch EU-breed geldig.

Stap 2: bereid documentatie voor

Verzamel de vereiste informatie en documenten:

  • Documentatie rechtspersoon:

    • Bewijs van bedrijfsregistratie
    • Statuten
    • Fiscaal identificatienummer
    • Bewijs van wettelijke vestiging in de thuislidstaat
  • Documentatie gebruiksscenario's:

    • Lijst van attributen die u zult opvragen
    • Rechtsgrond voor elk attribuut (AVG-compliance)
    • Beschrijving van verificatiescenario's
    • Beleid voor gegevensverwerking en -bewaring
  • Plan voor technische implementatie:

    • Directe integratie versus tussenpersoonmodel
    • Beveiligingsmaatregelen en versleutelingsprotocollen
    • Naleving van de AVG en gegevensbeschermingsregels

Praktijktip: Als dit veel lijkt, bieden adviesdiensten (zoals de adviespakketten van eIDAS Pro) kant-en-klare documentatiesjablonen afgestemd op uw toepassing en land, wat deze stap aanzienlijk vereenvoudigt.

Stap 3: toegang tot uw nationale registratieportaal

Elke lidstaat zal een eigen registratieportaal exploiteren. Deze zijn nog niet live per februari 2026, maar verwacht wordt dat ze medio 2026 lanceren.

Verwachte functies:

  • Online indienen van aanvragen
  • Functionaliteit voor het uploaden van documenten
  • Statusvolging en meldingen
  • Betalingsverwerking voor registratiekosten

Variatie per land: Elke lidstaat ontwerpt zijn eigen portaal, dus de gebruikerservaring en specifieke vereisten kunnen enigszins verschillen. De onderliggende vereisten van artikel 5b zijn echter geharmoniseerd binnen de EU.

Stap 4: dien de aanvraag in en betaal de kosten

Vul de online aanvraag in, upload de vereiste documenten en betaal de registratiekosten.

Verwerkingstijden: onbekend per februari 2026. Vroege aanvragers kunnen langere verwerkingstijden ondervinden terwijl autoriteiten de eerste aanvraagvolumes verwerken.

Goedkeuringscriteria: autoriteiten controleren:

  • Wettelijke vestiging in de lidstaat
  • Volledigheid van de aanvraag
  • Technisch vermogen om attesten te valideren
  • Naleving van AVG- en gegevensbeschermingsvereisten

Stap 5: ontvang het registratiecertificaat

Na goedkeuring ontvangt u een registratiecertificaat — het officiële document dat bewijst dat u een geregistreerde Relying Party bent.

Wat dit certificaat bevat:

  • Uw unieke Relying Party-identificatie
  • Geregistreerde bedrijfsgegevens
  • Goedgekeurde gebruiksscenario's en attributen
  • Geldigheidsperiode (doorgaans jaarlijkse verlenging)

Openbaar register: Uw registratie wordt vermeld in een openbaar register dat wordt beheerd door uw nationale autoriteit, wat transparantie garandeert voor gebruikers en toezichthouders.

Stap 6: verkrijg het WRPAC-toegangscertificaat

Nu u geregistreerd bent, kunt u een gekwalificeerde vertrouwensdienstverlener (QTSP) benaderen om uw WRPAC-toegangscertificaat te verkrijgen.

Vereisten bij de QTSP:

  • Uw registratiecertificaat overleggen als bewijs van geschiktheid
  • De identiteitsverificatie en onboarding van de QTSP voltooien
  • Kosten voor certificaatuitgifte betalen (prijzen nog niet openbaar, geschat op €500-5.000/jaar)
  • Akkoord gaan met certificaatvoorwaarden en verlengingsschema

QTSP's die naar verwachting WRPAC uitgeven:

  • LuxTrust (Luxemburg)
  • D-Trust (Duitsland)
  • InfoCert (Italië)
  • En andere gekwalificeerde vertrouwensdienstverleners in de EU

Certificaatgeldigheid: doorgaans 1 jaar, met jaarlijkse verlenging.

Technische vereisten voor Relying Parties

Registratie is slechts de helft van het werk. U moet ook de technische protocollen implementeren om met EUDI Wallets te communiceren.

1. Ondersteuning voor het OpenID4VP-protocol

OpenID for Verifiable Presentations (OpenID4VP) is het protocol dat EUDI Wallets gebruiken om attesten aan Relying Parties te presenteren.

Wat u moet implementeren:

  • Generatie van presentatieverzoeken: een ondertekend verzoek maken voor specifieke attributen
  • Levering via QR-code of deep link: het verzoek aan gebruikers presenteren via QR-code (desktop) of deep link (mobiel)
  • Verwerking van reacties: de verifieerbare presentatie van de wallet ontvangen en valideren
  • Handtekeningverificatie: de reactie cryptografisch valideren

Complexiteit: hoog. Dit vereist expertise in cryptografische protocollen, JWT's en standaarden voor verifieerbare attesten.

2. Verwerking van attestformaten

EUDI Wallets ondersteunen twee attestformaten:

SD-JWT VC (Selective Disclosure JSON Web Token Verifiable Credential)

  • Gebaseerd op de JSON Web Token (JWT)-standaard
  • Maakt selectieve openbaarmaking van attributen mogelijk via gehashte claims
  • Gebruikers geven alleen opgevraagde attributen prijs, niet het volledige attest

Voorbeeldtoepassing: Een gebruiker heeft een attest met naam, geboortedatum, adres en age_over_18. U vraagt alleen "age_over_18" op, en alleen dat attribuut wordt vrijgegeven.

mdoc (ISO/IEC 18013-5)

  • Gebaseerd op de standaard voor mobiele rijbewijzen
  • Gebruikt CBOR-codering in plaats van JSON
  • Verplicht voor bepaalde attesttypen (bijv. mobiel rijbewijs, zorgattesten)

Uw implementatie moet beide formaten ondersteunen. Verschillende lidstaten en attesttypen kunnen verschillende formaten gebruiken.

3. Integratie van vertrouwenslijsten

Hier wordt het complex: u moet integreren met vertrouwenslijsten van alle 27 EU-lidstaten.

Wat zijn vertrouwenslijsten?

  • Gezaghebbende lijsten van vertrouwde attestuitgevers
  • Gepubliceerd door nationale autoriteiten
  • Bevatten uitgeverscertificaten en publieke sleutels voor handtekeningverificatie

Waarom u ze nodig heeft:

  • Om te verifiëren dat een attest is uitgegeven door een legitieme nationale ID-aanbieder
  • Om de cryptografische handtekeningen op attesten te valideren
  • Om de intrekkingsstatus van uitgeverscertificaten te controleren

De uitdaging:

  • 27+ nationale vertrouwenslijsten (sommige lidstaten kunnen meerdere lijsten hebben)
  • Verschillende formaten en updatefrequenties
  • Doorlopende monitoring van nieuwe, bijgewerkte en ingetrokken certificaten

Geschatte ontwikkelinspanning: 3-6 maanden engineeringwerk om een robuuste integratie van vertrouwenslijsten te bouwen en compatibiliteit te behouden naarmate standaarden evolueren.

4. Beveiliging en gegevensverwerking

Artikel 5b vereist dat Relying Parties:

  • Sterke versleuteling gebruiken voor de overdracht van attesten
  • Handtekeningen cryptografisch valideren met certificaten uit vertrouwenslijsten
  • Gegevensbewaring minimaliseren tot wat strikt noodzakelijk is
  • AVG-compliance implementeren voor rechten van betrokkenen
  • Verificatiegebeurtenissen loggen voor auditdoeleinden (zonder PII op te slaan)

Best practice: verwerk attesten stateless — valideer, extraheer de vereiste attributen, retourneer het resultaat aan uw toepassing en verwijder onmiddellijk het volledige attest. Bewaar alleen auditmetadata (tijdstempel, opgevraagde attribuuttypen, succes/mislukking), geen persoonsgegevens.

Veelvoorkomende misvattingen: HSM- en QSCD-vereisten

Een van de hardnekkigste mythes over Relying Parties betreft de HSM-vereiste. Laten we dit ophelderen:

Mythe: "Relying Parties hebben Hardware Security Modules (HSM's) nodig"

Realiteit: Nee. HSM's en Qualified Signature Creation Devices (QSCD) zijn vereist voor:

  • Walletaanbieders (entiteiten die EUDI Wallets aan burgers uitgeven)
  • Attestuitgevers (nationale ID-aanbieders die attesten ondertekenen)
  • QTSP's (vertrouwensdienstverleners die certificaten uitgeven)

Relying Parties hebben GEEN HSM's of QSCD's nodig. Uw WRPAC-toegangscertificaat wordt uitgegeven door een QTSP (die HSM's gebruikt). U, als Relying Party, gebruikt dat certificaat simpelweg om uw verzoeken te authenticeren — geen gespecialiseerde hardware vereist.

Waarom de verwarring? Vroege conceptdocumenten verwezen naar QSCD-vereisten in de context van het bredere ecosysteem, wat leidde tot misinterpretatie van de reikwijdte bij sommigen. De uiteindelijke standaard ETSI TS 119 475 verduidelijkt dat RP's geen HSM's nodig hebben.

Huidige stand van zaken: waar lidstaten staan (februari 2026)

Per februari 2026 is dit de uitrolstatus:

Nog geen operationele registratie-infrastructuur

Geen van de 27 EU-lidstaten heeft live RP-registratieportalen ingezet. Dit is geen vertraging — de deadline van december 2026 voor beschikbaarheid van de EUDI Wallet ligt op schema. Verwacht wordt dat de RP-registratie-infrastructuur medio 2026 opengaat, wat bedrijven ongeveer 6 maanden geeft om zich te registreren vóór de productielancering.

Standaarden zijn afgerond

  • ETSI TS 119 475 v1.1.1 (technische WRPAC-standaard) gepubliceerd in oktober 2025
  • Uitvoeringshandelingen bij artikel 5b in bespreking (Batch 2-uitvoeringshandelingen nog in conceptstatus)
  • OpenID4VP-specificaties afgerond en gepubliceerd

QTSP's bereiden zich voor

Gekwalificeerde vertrouwensdienstverleners zoals LuxTrust, D-Trust en andere bereiden zich voor om WRPAC-certificaten uit te geven zodra de RP-registratie-infrastructuur opengaat. Zij kunnen geen certificaten uitgeven totdat Relying Parties over registratiecertificaten beschikken — het is een voorwaarde.

Twee wegen vooruit: DIY-registratie versus aggregator

Dus u bent tot hier gekomen. U begrijpt de vereisten. Nu de vraag: moet u dit daadwerkelijk zelf doen?

Weg 1: DIY-registratie (voor ondernemingen)

Kies dit pad als:

  • U een grote onderneming bent met toegewijde compliance- en juridische teams
  • U 6-12 maanden en €150K+ heeft om in jaar 1 te investeren
  • U volledige controle over de technische stack vereist
  • Uw verificatievolume miljoenen transacties per jaar bedraagt

Waar u zich aan committeert:

  • Het hierboven beschreven stap-voor-stap registratieproces
  • Aanschaf en verlenging van het WRPAC-certificaat
  • Implementatie van het OpenID4VP-protocol
  • Integratie van vertrouwenslijsten met 27+ lidstaten
  • Doorlopende compliancerapportage en onderhoud

Weg 2: gebruik een aggregator (voor de meeste bedrijven)

Kies dit pad als:

  • U snel naar de markt wilt (dagen, geen maanden)
  • U operationele eenvoud verkiest boven controle
  • U één of enkele eenvoudige gebruiksscenario's integreert
  • U engineeringmiddelen liever richt op uw kernproduct

Wat u krijgt:

  • API-integratie in 1-2 dagen
  • Geen registratielast (de aggregator handelt dit af)
  • Productieklaar in december 2026 zonder haastwerk
  • EU-brede compliance via de passportingregistratie van de aggregator

Diensten zoals eIDAS Pro bieden dit model onder artikel 5b(10).


Weg 3: adviesdiensten (middenweg)

Kies dit pad als:

  • U uw eigen WRPAC wilt maar begeleiding nodig heeft
  • U interne middelen heeft maar eIDAS 2.0-expertise mist
  • U documentatiepakketten nodig heeft voor nationale registratie
  • U ondersteuning wilt bij technische specificaties (OpenID4VP, vertrouwenslijsten, enz.)

Wat u krijgt:

  • Kant-en-klare documentatiesjablonen voor uw land
  • Technische begeleiding bij protocolimplementatie
  • Doorlopend complianceadvies naarmate regelgeving evolueert
  • U registreert zich in uw eigen land met behulp van onze documentatie

eIDAS Pro biedt adviespakketten voor ondernemingen die DIY-registratie nastreven.

Tijdlijn tot december 2026

Als u DIY-registratie nastreeft, is dit uw kritieke tijdlijn:

Medio 2026 (verwacht):

  • RP-registratie-infrastructuur gaat open
  • Dien de registratieaanvraag onmiddellijk in om achterstand te vermijden
  • Verwerkingstijd: onbekend (kan dagen of weken duren)

Eind 2026:

  • Ontvangst van het registratiecertificaat
  • Benader een QTSP voor het WRPAC-toegangscertificaat
  • Certificaatuitgifte: 2-4 weken
  • Voltooi de technische integratie (zou al aan de gang moeten zijn)

December 2026:

  • EUDI Wallets gaan live
  • Productieverificaties beginnen
  • U moet klaar zijn

Het risico: Als de infrastructuur in juni opent en u pas in november begint, wordt het gevaarlijk krap. Vertragingen bij registratie, QTSP-onboarding of technische integratie kunnen ertoe leiden dat u de deadline mist.

De slimme aanpak: Begin nu met het voorbereiden van documentatie. Start technische integratie in DEMO-/MOCK-modus. Wees klaar om de registratie in te dienen zodra de infrastructuur opengaat.

Conclusie: weet waar u aan begint

Een Relying Party worden onder eIDAS 2.0 is absoluut haalbaar — maar niet triviaal. De registratievereisten onder artikel 5b zijn duidelijk, de technische standaarden zijn gepubliceerd, en de infrastructuur komt medio 2026 online.

Maar duidelijkheid betekent geen eenvoud. DIY-WRPAC-registratie is een aanzienlijke investering van tijd, geld en doorlopende operationele overhead. Voor grote ondernemingen met toegewijde middelen kan het de juiste strategische keuze zijn. Voor de meeste bedrijven biedt het aggregatormodel (artikel 5b(10)) een sneller, eenvoudiger en kosteneffectiever pad naar compliance.

Vraag uzelf af, voordat u zich committeert aan DIY-registratie:

  • Hebben we 6-12 maanden en €150K+ om in jaar 1 te investeren?
  • Hebben we interne compliance- en juridische expertise?
  • Is volledige controle over de technische stack strategisch belangrijk?
  • Zijn we voorbereid op doorlopend onderhoud en complianceoverhead?

Als het antwoord op een van deze vragen "nee" of "misschien" is, overweeg dan serieus het aggregatorpad. Als het antwoord op alle vragen "ja" is, heeft u de bovenstaande routekaart — en adviesdiensten zijn beschikbaar als u deskundige begeleiding nodig heeft.

De deadline is december 2026. Kies uw pad verstandig.


Hulp nodig bij het navigeren van RP-registratie? eIDAS Pro biedt adviespakketten met complete documentatie voor uw nationale autoriteit, begeleiding bij technische specificaties en doorlopend complianceadvies. Of sla registratie helemaal over — gebruik eIDAS Pro als uw aggregator en wees productieklaar in dagen, geen maanden.

Adviesondersteuning aanvragen | eIDAS Pro gebruiken als aggregator

Gerelateerde artikelen

Dit artikel delen

Help anderen meer te weten komen over eIDAS-verificatie