Regelgeving

Nog geen enkel EU-land heeft een gepubliceerde WRPAC-aanbiederslijst — wat dat betekent voor uw deadline van december 2026

Eind mei 2026 zijn de officiële EU-vertrouwenslijsten nog niet gepubliceerd: het eIDAS Dashboard rapporteert WRPAC als niet-gepubliceerd en de aanbiederslijst wordt niet publiek aangeboden. Dit is waarom dat zo bedoeld is, en wat het verandert voor uw planning richting december 2026.

eIDAS Pro Team
28 mei 2026
8 min leestijd
Nog geen enkel EU-land heeft een gepubliceerde WRPAC-aanbiederslijst — wat dat betekent voor uw deadline van december 2026

De bevinding, eenvoudig gesteld

Gecontroleerd op 28 mei 2026: het eIDAS Dashboard toont de WRPAC-vertrouwensindicator als niet-gepubliceerd voor alle lidstaten. Het eindpunt van de WRPAC-aanbiederslijst wordt niet publiek aangeboden — op het moment van schrijven geeft het een toegang-geweigerd-respons zonder een aanbiedersbestand te tonen.

Een kanttekening bij wat die toegang-geweigerd-respons wel en niet kan vertellen. Een S3-achtige 403-respons bewijst niet dat de lijst in geen enkele vorm bestaat; ze bewijst alleen dat de resource op die URL niet publiek toegankelijk is. De lijst kan aan geautoriseerde partijen worden aangeboden via een apart kanaal, intern worden onderhouden door de Commissie voor voorbereidende doeleinden, of eenvoudigweg nog niet zijn gevuld. Wat we precies kunnen zeggen, is dat er geen publiek verifieerbare WRPAC-aanbiederslijst beschikbaar is: er is geen manier waarop een relying party, een ontwikkelaar, of een conformiteitsbeoordelaar onafhankelijk kan bevestigen dat een bepaalde certificeringsinstantie gemachtigd is om WRPAC's uit te geven onder een mandaat van artikel 7, lid 1. Dat is het materiële feit voor planningsdoeleinden.

Voor handelaren en integrators die de deadline van december 2026 volgen, roept deze status een voor de hand liggende vraag op: is er iets kapot, of is dit precies wat de verordening op dit moment vereist? Het antwoord is het laatste. De afwezigheid van een gepubliceerde lijst vandaag is geen falen van een lidstaat of van de Commissie. Het is het voorspelbare gevolg van een verordening waarvan de operatieve verplichtingen nog niet bindend zijn.

Waarom dit zo bedoeld is, en geen vertraging

Verordening (EU) 2025/848 — de uitvoeringsverordening die Wallet-Relying Party Access Certificates regelt — is eind mei 2025 in werking getreden als een van de belangrijkste uitvoeringshandelingen onder het gewijzigde eIDAS 2-kader. Maar inwerkingtreding is niet hetzelfde als toepassing. Artikel 11 van Verordening (EU) 2025/848 bepaalt dat de verordening van toepassing is vanaf 24 december 2026. Dat ene artikel verklaart alles wat hierna volgt.

De centrale verplichting voor uitgevers staat in artikel 7, lid 1. Volgens die bepaling moet elke lidstaat ten minste één certificeringsinstantie machtigen om WRPAC's uit te geven aan relying parties die in die staat gevestigd zijn of er actief zijn. Artikel 7, lid 1, is pas bindend zodra de verordening van toepassing wordt — dat wil zeggen, vanaf 24 december 2026. Een lidstaat die vandaag nog geen WRPAC-uitgevende certificeringsinstantie heeft aangewezen, is niet te laat, niet non-compliant, en niet onderworpen aan enig handhavingsmechanisme. Die lidstaat opereert simpelweg binnen de tijdlijn die de verordening bewust heeft gekozen.

Dezelfde logica geldt voor de vertrouwenslijst. De lijst is het downstream-product van de mandaten onder artikel 7, lid 1: zodra lidstaten certificeringsinstanties aanwijzen, verschijnen die instanties op de lijst. Vóórdat artikel 7, lid 1, bindend wordt, zijn er geen gemandateerde certificeringsinstanties om te vermelden. De niet-gepubliceerde status van de WRPAC-indicator in het eIDAS Dashboard is daarom een structureel gevolg van het toepassingstijdschema van de verordening, geen bewijs van implementatieachterstand.

Dit onderscheid is enorm belangrijk voor hoe u intern en met klanten over WRPAC communiceert. U kunt geen enkele lidstaat omschrijven als "achterlopend" op WRPAC. U kunt niet zeggen dat de EU "er niet in slaagt" de lijst te publiceren. Wat u wel accuraat kunt zeggen, is dat een verordening zorgvuldig is gefaseerd zodat de operationele infrastructuur ervan — de mandaten van certificeringsinstanties, de vertrouwenslijst, de trajecten voor certificaatuitgifte — gelijktijdig met de deadline online komt in plaats van maanden of jaren vooraf.

Of die fasering de juiste beleidskeuze is, is een aparte discussie. Voor de planning is het simpelweg de juridische realiteit.

Wat een WRPAC precies is

Voor lezers die de term voor het eerst tegenkomen: een Wallet-Relying Party Access Certificate is het toegangsbewijs dat een relying party moet bezitten om attribuutpresentaties op te vragen bij een EUDI-wallet onder de productiemodus-flow. Artikel 2, lid 12, van Verordening (EU) 2025/848 definieert het als het certificaat dat wordt gebruikt om een relying party te authenticeren bij een wallet-eenheid. Artikel 2, lid 11, definieert de aanbieder van zo'n certificaat als een persoon die door een lidstaat gemandateerd is om WRPAC's uit te geven — waarbij de "persoon" in deze context een certificeringsinstantie is die opereert onder een machtiging van artikel 7, lid 1.

De praktische implicatie is dat WRPAC-uitgifte geen markt is die de Commissie rechtstreeks controleert. Elke lidstaat machtigt haar eigen uitgevende certificeringsinstantie(s). Een relying party gevestigd in Duitsland zal uiteindelijk een WRPAC verkrijgen van een door Duitsland gemachtigde certificeringsinstantie; een relying party gevestigd in Frankrijk van een door Frankrijk gemachtigde certificeringsinstantie. Grensoverschrijdende relying parties moeten begrijpen of hun hoofdvestiging bepalend is, of dat ze WRPAC-dekking nodig hebben in elk operationeel rechtsgebied — een vraag die de uitvoeringsverordening behandelt, maar die veel integrators nog niet volledig hebben uitgewerkt.

Voor een uitgebreidere behandeling van wat WRPAC's doen, hoe ze passen in het wallet-interactieprotocol, en waarom relying parties niet in productie kunnen opereren zonder een WRPAC, zie onze begeleidende post: Wat is een WRPAC en waarom elk bedrijf er tegen december 2026 een nodig heeft.

Twee verschillende klokken

Een van de meest voorkomende bronnen van verwarring in de WRPAC-planning van handelaren is het door elkaar halen van twee termijnen die ongeveer dezelfde datum delen, maar verschillende verplichtingen meten.

Klok één: de beschikbaarheidstermijn van de wallet. Verordening (EU) 2024/1183, die Verordening (EU) 910/2014 wijzigde, verplicht elke lidstaat om uiterlijk rond 24 december 2026 minstens één EUDI-wallet beschikbaar te stellen aan natuurlijke en rechtspersonen. Dit is de klok die de krantenkoppen over nationale walletlanceringen aandrijft — en over nationale uitrolplannen die dicht bij of net na die wettelijke datum kunnen landen. Artikel 5 bis van de gewijzigde verordening is de operatieve bepaling. De verplichting tot walletbeschikbaarheid rust op lidstaten, niet op handelaren.

Klok twee: de toepassingsdatum voor WRPAC-uitgifte. De verplichting voor lidstaten om ten minste één WRPAC-uitgevende certificeringsinstantie te machtigen, valt eveneens in het venster van december 2026, onder artikel 11 van Verordening (EU) 2025/848. Relying parties in productiemodus hebben dan een WRPAC nodig dat gevalideerd kan worden tegen de gemandateerde aanbiedersinfrastructuur. Maar deze klok heeft een praktische asymmetrie: lidstaten hebben vanaf nu tot december 2026 de tijd om certificeringsinstanties aan te wijzen en hun mandaten te publiceren. Die certificeringsinstanties moeten vervolgens uitgifteprocessen opzetten. Relying parties moeten vervolgens een aanvraag indienen, eventuele vereiste registratiestappen doorlopen, en hun certificaten ontvangen. Niets daarvan gebeurt op één enkele dag.

Het verwarringsprobleem verloopt als volgt: een handelaar hoort "deadline december 2026" in de context van walletbeschikbaarheid, en neemt aan dat dit ook het moment is waarop WRPAC's aangevraagd kunnen worden. Vervolgens is die handelaar verrast — aangenaam of onaangenaam — wanneer blijkt dat het WRPAC-traject eerder of later kan openen, afhankelijk van wanneer elke lidstaat haar aanwijzing onder artikel 7, lid 1, voltooit, en dat sommige staten vrijwillige of pilot-uitgiftetrajecten kunnen aanbieden vóórdat het formele mandaat ingaat. Plannen op basis van één enkele datum in december 2026 voor beide verplichtingen mist deze volgorde volledig.

De praktische consequentie: relying parties moeten de vertrouwenslijst en de aankondigingen van certificeringsinstanties door lidstaten continu volgen gedurende H2 2026, in plaats van te wachten op één go-live-gebeurtenis die alles tegelijk in gang zet. De eerste staten die gemandateerde certificeringsinstanties publiceren, geven vroege relying parties enkele weken voorsprong vóór december 2026 om hun WRPAC-aanvragen te voltooien via een echt productietraject.

Wat u nu moet doen — en wat niet

De afwezigheid van een publiek verifieerbaar productie-WRPAC-traject creëert vandaag een planningsvacuüm dat leveranciers zijn gaan opvullen. Een deel van wat wordt vermarkt als WRPAC-infrastructuur is legitiem; een deel niet. Het onderscheid is testbaar: een WRPAC dat niet publiekelijk kan worden geverifieerd als gekoppeld aan een gepubliceerde, gemandateerde certificeringsinstantie onder artikel 7, lid 1, is geen productie-WRPAC, ongeacht hoe de leverancier het noemt of wat het subject-veld van het certificaat beweert.

Wat u nu moet doen

Bouw en test tegen sandbox- en open-wallet-flows. De EUDI Wallet Reference Implementation, Duitslands officiële EUDI-wallet-sandbox (beheerd door SPRIND), en verschillende pilotomgevingen van lidstaten produceren echte presentatieflows via OpenID4VP. Deze flows zijn technisch representatief voor het productieprotocol, ook al staat de vertrouwensinfrastructuur — de mandaten van certificeringsinstanties, de vertrouwenslijst, de WRPAC-keten — nog niet klaar. Tijd die u nu besteedt aan het bouwen van een conforme OpenID4VP-verifier, is tijd die u in Q4 2026 niet meer hoeft te besteden.

Volg de WRPAC-indicator op het eIDAS Dashboard. Het dashboard op eidas.ec.europa.eu/efda/ is het canonieke signaal. Wanneer lidstaten beginnen met het aanwijzen van WRPAC-uitgevende certificeringsinstanties en die instanties hun mandaten beginnen te publiceren, zal het WRPAC-vlagje omslaan van niet-gepubliceerd naar gepubliceerd. Die omslag is uw trigger om het aanvraagproces te starten in de betreffende lidstaat.

Volg het eindpunt van de aanbiederslijst. Het eindpunt op trust.tech.ec.europa.eu/lists/eudiw/wrpac-providers.json zal uiteindelijk een machineleesbaar bestand aanbieden met gemachtigde certificeringsinstanties. Dit eindpunt monitoren — en de validatielogica bouwen om het te verwerken zodra het live gaat — is laagdrempelig infrastructuurwerk dat zich onmiddellijk terugbetaalt zodra de lijst wordt gepubliceerd.

Begrijp het aanvraagproces voor uw rechtsgebied. Aanwijzingen onder artikel 7, lid 1, zijn beslissingen van lidstaten. Sommige staten publiceren mogelijk maanden vóór december 2026 gedetailleerde aanvraagprocedures; andere niet. Hoe eerder u vaststelt welke certificeringsinstantie uw rechtsgebied zal bedienen en hoe het aanvraagproces eruitziet, hoe minder blootstelling u draagt aan een laat opduikend wachtrijprobleem in november en december 2026.

Wat u niet moet doen

Koop niets dat wordt vermarkt als "productie-WRPAC" maar niet publiek kan worden geverifieerd. Totdat het mandaat van een certificeringsinstantie is gepubliceerd op de vertrouwenslijst en zichtbaar is via het eIDAS Dashboard, is er geen onafhankelijke basis om te bevestigen dat een door die instantie uitgegeven certificaat kwalificeert als een WRPAC onder artikel 2, lid 12, op grond van een machtiging onder artikel 7, lid 1. Een certificaat kan technisch geldig zijn, conform het certificaatprofiel, en uitgegeven door een gerenommeerde certificeringsinstantie — en toch geen juridisch operatief WRPAC zijn als de instantie geen mandaat van een lidstaat heeft ontvangen en gepubliceerd. Het risico is niet dat het certificaat frauduleus is; het risico is dat het niet geaccepteerd wordt door wallet-implementaties die de vertrouwensketen valideren tegen de gepubliceerde lijst.

Behandel sandboxcertificaten niet als productieklaar. Sandbox-WRPAC's die worden uitgegeven voor ontwikkelaars- en testomgevingen dienen een legitiem doel en moeten nu juist intensief worden gebruikt. Ze dragen niet dezelfde vertrouwensketen als productiecertificaten. Houd hiermee rekening wanneer u met zakelijke stakeholders communiceert over de tijdlijn naar live inzet.

Neem niet aan dat de tijdlijn van uw leverancier de tijdlijn van de verordening is. Verschillende conformiteitsbeoordelingsinstanties en certificeringsinstanties hebben roadmaps gepubliceerd voor WRPAC-diensten die gereedheid ruim vóór december 2026 suggereren. Die roadmaps weerspiegelen de voorbereiding van de leverancier; het zijn geen toezeggingen van lidstaten om hun aanwijzingen onder artikel 7, lid 1, op een bepaalde datum te voltooien. De leverancier kan gereed zijn voordat de verordening bindend wordt en toch geen gemandateerde certificaten hebben om uit te geven.

Voor een nadere blik op hoe u kunt beoordelen wat er op de markt is en wat echte productietrajecten onderscheidt van voorbarige aanbiedingen, zie onze begeleidende post: Echte productie-WRPAC's versus sandboxcertificaten — hoe u het verschil herkent.

Waar u op moet letten

Drie signalen zullen de overgang markeren van de huidige statische toestand naar een actieve WRPAC-infrastructuurmarkt.

Het WRPAC-vlagje op het dashboard dat omslaat naar gepubliceerd. Dit is het eersteordesignaal. Wanneer een lidstaat een aanwijzing onder artikel 7, lid 1, voltooit en die aanwijzing doorwerkt naar het eIDAS Dashboard, verandert de WRPAC-indicator voor die staat. Een kleinere, digitaal geavanceerde lidstaat met volwassen CA-infrastructuur zou snel kunnen handelen, maar welk land het eerste gepubliceerde mandaat zal hebben, is nog een open vraag. Elke omslag vóór september 2026 zou relying parties een aanzienlijke voorsprong geven.

De aanbiederslijst die live gaat. Wanneer het eindpunt op trust.tech.ec.europa.eu/lists/eudiw/wrpac-providers.json een gevuld JSON-bestand begint terug te geven in plaats van een toegang-geweigerd-respons, vormt dat bestand de machineleesbare bron van waarheid voor gemachtigde certificeringsinstanties. Zodra deze lijst publiek toegankelijk wordt, vervalt de beperking "kan niet publiek worden geverifieerd" voor elke certificeringsinstantie die erop verschijnt. Bouw nu de logica om de lijst te verwerken; het is hetzelfde patroon als het verwerken van de EU-vertrouwenslijsten voor gekwalificeerde vertrouwensdienstverleners, en de code is overdraagbaar.

Aankondigingen van lidstaten over vrijwillige of pilot-WRPAC-uitgifte. Sommige lidstaten kunnen ervoor kiezen om vrijwillige of pilot-WRPAC-uitgifte te draaien vóór het formele mandaat van december 2026. Regelgevers hebben in verwante identiteitsschema's van oudsher pilotfasen gedraaid vóór bindende data. Een vrijwillig traject kan nuttige voorbereiding zijn, maar moet nog steeds worden behandeld als niet-productie, tenzij het mandaat en het vertrouwensanker publiek geverifieerd kunnen worden. Kijk uit naar aankondigingen van certificeringsinstanties door de nationale toezichthoudende organen voor vertrouwensdiensten van de lidstaten met de meest gevorderde wallettijdlijnen.

Elke verduidelijking van de Commissie over grensoverschrijdende WRPAC-dekking. De huidige tekst van Verordening (EU) 2025/848 laat enige onduidelijkheid bestaan over de vraag of een relying party die in één lidstaat gevestigd is, een apart WRPAC nodig heeft voor elke lidstaat waarin ze actief is, of dat één WRPAC EU-brede activiteiten dekt. Richtsnoeren van de Commissie op dit punt — via een formele kennisgeving, een Q&A-document, of een update van het Architecture and Reference Framework van de EUDI-wallet — zouden materieel beïnvloeden hoeveel afzonderlijke relaties met certificeringsinstanties relying parties moeten onderhouden. Dit is de operationeel meest ingrijpende openstaande vraag die overblijft in het WRPAC-kader.

De overzichtspagina van de EUDI-verordening op het digital-strategy-portaal van de Commissie is meestal de eerste plek waar formele verduidelijkingen verschijnen voordat ze EUR-Lex bereiken. Voeg deze toe aan uw monitoringlijst, naast het eindpunt van de vertrouwenslijst en het eIDAS Dashboard.

De vorm van de komende zeven maanden

Om samen te vatten waar de zaken staan en hoe de volgorde er vanaf hier uitziet: Verordening (EU) 2025/848 is van kracht en geldend recht, maar wordt pas bindend vanaf 24 december 2026. De afwezigheid van een gepubliceerde WRPAC-aanbiederslijst weerspiegelt deze fasering, geen implementatiefalen. Geen enkele lidstaat is "te laat" met WRPAC, omdat nog geen enkele lidstaat verplicht is. Zowel de niet-gepubliceerde status op het eIDAS Dashboard als het ontoegankelijke eindpunt van de aanbiederslijst zijn voorspelbare en correcte lezingen van het huidige regelgevende moment.

Tussen nu en december 2026 verloopt de volgorde als volgt: lidstaten wijzen certificeringsinstanties aan onder artikel 7, lid 1, die instanties publiceren hun mandaten en zetten uitgifteprocessen op, de vertrouwenslijst wordt gevuld, en relying parties vragen WRPAC's aan en ontvangen ze. Een deel van deze volgorde kan al beginnen in Q3 2026 bij de snelst bewegende staten; een ander deel kan pas in december 2026 zelf worden voltooid bij staten met complexere aanbestedingstijdlijnen voor certificeringsinstanties.

De juiste reactie voor een relying party is niet om te wachten tot december om te handelen, en ook niet om voortijdig in te kopen bij aanbiedingen die nog niet publiek geverifieerd kunnen worden. Het is om nu de technische integratie te bouwen tegen open-wallet-flows en sandboxcertificaten, het eindpunt van de vertrouwenslijst en het Dashboard te monitoren op de eerste gepubliceerde mandaten, en klaar te staan om snel door het aanvraagproces te gaan zodra er een verifieerbaar traject opent in uw rechtsgebied. De handelaar die in Q4 2026 aankomt met een werkende OpenID4VP-verifier, een duidelijk begrip van het WRPAC-aanvraagproces in zijn belangrijkste rechtsgebied, en monitoringinfrastructuur die de vertrouwenslijst in de gaten houdt, staat er aanzienlijk beter voor dan de handelaar die de beschikbaarheidstermijn van de wallet heeft verward met een beschikbaarheidstermijn voor WRPAC's en die de wachtrijdynamiek pas in november voor het eerst ontdekt.

De lijst is nog niet gepubliceerd. Dat is op dit moment het juiste antwoord.

Gerelateerde artikelen

Dit artikel delen

Help anderen meer te weten komen over eIDAS-verificatie