Een certificeringsschema met echte gevolgen
Op 3 april 2026 kondigde het Agentschap van de Europese Unie voor cyberbeveiliging (ENISA) het concept EUDI Wallet Cybersecurity Certification Scheme v0.4.614 aan en opende een publieke consultatie. Reacties van belanghebbenden worden verwacht vóór 30 april 2026. ENISA hield op 8 april 2026 een toelichtend webinar.
Dit is geen obscure administratieve exercitie. Onder het gewijzigde eIDAS-kader moeten lidstaten hun burgers uiterlijk eind 2026 ten minste één gecertificeerde EU Digital Identity Wallet aanbieden. Het schema dat ENISA nu afrondt, is het instrument waarmee die certificering daadwerkelijk wordt verleend. Welke wallets eraan voldoen en welke niet, bepaalt rechtstreeks welke attestaties een verifier bij lancering kan vertrouwen.
Als je een verifier bouwt of exploiteert, is dit een document om te begrijpen — ook als je zelf nooit iets hoeft te certificeren.
Wat ENISA certificeert
Het conceptschema is een cybersecuritycertificering voor de wallet-software zelf, niet voor de eindgebruiker, niet voor de verifier en niet voor het bredere ecosysteem. Het beoordeelt of een gegeven EUDI Wallet-implementatie voldoet aan een gedefinieerd beveiligingsniveau tegen een gepubliceerde reeks dreigingen.
Het schema bouwt voort op de bestaande Europese EUCC-basis (European Cybersecurity Certification scheme based on Common Criteria), maar past deze aan het specifieke risicomodel van een mobiele wallet aan. Common Criteria is goed ingeburgerd in de wereld van smartcards en HSM's, maar is zwaarder dan de meeste consumentensoftware gewend is. Een zuivere EUCC-benadering zou een certificeringsproces van jaren betekenen — veel te traag voor de deadline van december 2026. Het conceptschema kiest daarom voor een pragmatische middenweg.
Drie dingen die het concept goed doet
Transparantie van het dreigingsmodel. Het concept legt expliciet vast tegen welke aanvallersklassen het schema beschermt, met expliciete risicowaarderingen. Een welkome breuk met eerdere EU-certificeringsbenaderingen, die hun dreigingsmodellen vaak verborgen hielden achter interne commissiediscussies.
Gedifferentieerde betrouwbaarheidsniveaus. Niet elke wallet heeft hetzelfde beveiligingsniveau nodig. Een wallet die grensoverschrijdend reizen of hoogwaardige bankcredentials autoriseert, draagt een ander risico dan een wallet die alleen voor leeftijdsverificatie wordt gebruikt. Het concept staat gedifferentieerde betrouwbaarheidsniveaus toe, zodat lidstaten kunnen kalibreren.
Afstemming met de referentiearchitectuur van de wallet. Het schema is geschreven tegen de versie van het EUDI Wallet Architecture and Reference Framework (ARF) die momenteel wordt besproken, waardoor de beoordeelde controles rechtstreeks aansluiten op de technische componenten die een wallet daadwerkelijk heeft.
Drie dingen die het concept dubbelzinnig laat
Vereisten voor remote attestatie. Verschillende secties verwijzen naar de noodzaak dat de wallet zijn eigen integriteit aan de verifier moet aantonen — bijvoorbeeld via Android Key Attestation of iOS DeviceCheck — zonder volledig te definiëren welk bewijs acceptabel is. Dit is in dit stadium deels onvermijdelijk, maar het schept onzekerheid voor implementeerders aan verifier-zijde die moeten beslissen welke attestatiesignalen ze controleren.
De vraag over open-sourcecompatibiliteit. Het concept behandelt niet rechtstreeks hoe een volledig open-source wallet, met reproduceerbare builds, kan worden gecertificeerd. Verschillende community-reacties in de consultatie dringen aan op duidelijkere formulering hierover. De recente onthulling rond de EU-app voor leeftijdsverificatie heeft dit debat aangescherpt: als open-sourceimplementaties op schaal moeten worden toegestaan, moet het certificeringsschema hen kunnen accommoderen zonder certificeringsceremonies per build te vereisen.
Interactie met nationale schema's. Elke lidstaat heeft zijn eigen nationale certificeringsinstantie. Hoe het ENISA-schema zich verhoudt tot nationale certificeringen — of het ze vervangt, ernaast bestaat, of wederzijdse erkenning vereist — wordt genoemd maar niet volledig uitgewerkt.
Wat verifiers moeten doen
Het certificeringsschema regelt wallet-uitgevers, niet verifiers. Je hoeft niet gecertificeerd te zijn om erop te bouwen. Toch beïnvloedt het schema je verifierlogica op twee concrete manieren.
Metadata die je kunt vertrouwen. Zodra het schema van kracht is, bevatten wallet-attestaties ondertekende metadata die aangeven welke certificering een gegeven wallet heeft. Je verifiercode kan op basis van deze metadata vertrouwensbeslissingen nemen — bijvoorbeeld het weigeren van hoogwaardige flows van wallets die alleen op het basisniveau zijn gecertificeerd.
Dreigingsscenario's om op te plannen. Het dreigingsmodel in het concept is een goede leeslijst voor defensieve codering aan verifier-zijde. Ook als je niet verantwoordelijk bent voor de wallet-zijde, geeft weten tegen welke aanvallen de wallet beschermt je inzicht in welke aanvallen je verifier niet mag aannemen dat de wallet al heeft afgehandeld. Zie onze technische deep dive over eIDAS-verificatie voor hoe deze lagen samenwerken.
Hoe je de consultatie moet lezen
Als je zelf wilt deelnemen aan de consultatie, publiceert ENISA de reactiemechanismen op zijn certificeringspagina. Nuttige reacties komen doorgaans van:
- Verifier-operators met praktische ervaring over welke attestatiemetadata nuttig is om te verwerken.
- Open-sourceimplementeerders die kunnen ingaan op vraagstukken rond reproduceerbare builds.
- Autoriteiten van lidstaten met standpunten over afstemming met nationale schema's.
Het concept vluchtig doorlezen kost een paar uur. Een gedetailleerde reactie kost dagen. Als je niet van plan bent te reageren, kun je alsnog profiteren door het dreigingsmodel en de sectie over gedifferentieerde betrouwbaarheidsniveaus zorgvuldig te lezen.
De financieringscontext
Opmerkelijk: het certificeringswerk van ENISA wordt ondersteund door een bijdrageovereenkomst van 1,6 miljoen euro, in februari 2026 gesloten met de Europese Commissie, met een looptijd van twee jaar. De overeenkomst valt onder het Digital Europe Work Programme 2025–2027. Deze financiert zowel de centrale ontwikkeling van het schema als de nationale capaciteitsopbouw ter ondersteuning van de certificeringsinstanties van de lidstaten.
De bijdrageovereenkomst is van belang omdat ze de verwachting van de Commissie signaleert dat certificering een levende, doorlopende activiteit is — geen eenmalige ceremonie vóór de deadline van december 2026. Wallets zullen worden gerecertificeerd, nieuwe versies zullen worden beoordeeld, en metadatacontroles aan verifier-zijde blijven relevant lang na de lancering.
De tijdlijn vanaf hier
- 30 april 2026 — Consultatie sluit.
- Q2 2026 — ENISA consolideert de feedback en publiceert het volgende concept.
- Q3 2026 — Verwachte formele vaststelling van het schema.
- Q4 2026 — Eerste wallet-certificeringen beginnen; nationale certificeringen sluiten aan.
- Eind december 2026 — Lidstaten moeten minstens één gecertificeerde wallet live hebben.
Dit is ambitieus. Realistisch gezien zal de eerste golf van certificeringen de meest publiekelijk testbare Tier 1-omgevingen van Frankrijk, Duitsland en Denemarken bestrijken, plus live nationale wallet-trajecten zoals Italië naarmate ze door certificering gaan. Ierland blijft een op uitnodiging gebaseerd testtraject in plaats van een publieke sandbox. Zie onze rollouttracker voor lidstaten van april 2026 voor de huidige status van elk nationaal project.
Hoe dit zich verhoudt tot verifierstrategie
Als je de verifier-zijde van je integratie plant, zijn er drie praktische implicaties.
Behandel certificeringsmetadata als een eersteklas input. Codeer vertrouwen in specifieke wallet-uitgevers niet hard. Je verifier zou bij elke presentatie de ondertekende certificeringsmetadata moeten raadplegen en zijn logica dienovereenkomstig moeten vertakken. Onze OpenEUDI SDK ontsluit deze metadata via een standaardinterface, precies omdat ze dragend zal zijn.
Plan voor recertificeringsdynamiek. Een wallet die vandaag gecertificeerd is, kan morgen ongecertificeerd zijn als een inbreuk de status verandert. Je verifier moet wallets met ingetrokken certificering elegant afhandelen, niet crashen of alle verkeer afwijzen.
Begrijp waar je niet verantwoordelijk voor bent. Het certificeringsschema neemt een hele klasse van verificatiezorgen — manipulatie aan wallet-zijde, sleutelextractie, vervalsing van attestaties — van je bord. Weten wat de wallet-zijde garandeert, betekent dat je je eigen hardening kunt richten op wat ze niet garandeert.
Voor de regelgevingscontext die dit alles omkadert, zie onze doorloop van Uitvoeringsverordening 2026/798 over wallet-inschrijving. Voor een opiniestuk over hoe de recente onthullingscyclus de open-sourcebenadering van de EU bevestigt, zie De eerste echte audit van open-source wallets.
De managed verifier van eIDAS Pro verwerkt certificeringsmetadata automatisch en werkt zijn vertrouwensketen bij naarmate wallets worden gecertificeerd of gedecertificeerd. Als je wilt dat deze logica voor je wordt afgehandeld, zie onze managed plannen.
Dit artikel delen
Help anderen meer te weten komen over eIDAS-verificatie