Impact eIDAS voor Nederland: verschil tussen versies

Uit NORA Online
Naar navigatie springen Naar zoeken springen
(Opmaak aangepast)
(Opmaak aangepast)
Regel 49: Regel 49:
== Wat dekt eIDAS wel / niet af ==  
== Wat dekt eIDAS wel / niet af ==  
=== eIDAS ===
=== eIDAS ===
<br />
eIDAS staat voor 'Electronic Identities And Trust Services'. Europese afspraken over begrippen, betrouwbaarheidsniveaus en het onderlinge gebruik van digitale infrastructuren om binnen Europa grensoverschrijdend zaken te kunnen doen. Voor de eIDAS verordening 910/2014 waarin deze afspraken zijn vastgelegd zie<br />
eIDAS staat voor 'Electronic Identities And Trust Services'. Europese afspraken over begrippen, betrouwbaarheidsniveaus en het onderlinge gebruik van digitale infrastructuren om binnen Europa grensoverschrijdend zaken te kunnen doen. Voor de eIDAS verordening 910/2014 waarin deze afspraken zijn vastgelegd zie<br />
* http://eur-lex.europa.eu/legal-content/NL/TXT/?uri=CELEX:32014R0910&qid=1510307152543<br />
* [http://eur-lex.europa.eu/legal-content/NL/TXT/?uri=CELEX:32014R0910&qid=1510307152543 eIDAS verordening 910/2014]
De eIDAS verordening is een verplichting waar organisaties aan moeten voldoen.<br />
De eIDAS verordening is een verplichting waar organisaties aan moeten voldoen.<br />
===eIDAS en nationale inlogmiddelen===
===eIDAS en nationale inlogmiddelen===
<br />
Europese burgers en bedrijven moeten vanaf september 2018 bij de (semi-)publieke sector kunnen inloggen met hun eigen nationale inlogmiddel. In samenwerking met een aantal dienstverleners en koepelorganisaties heeft Logius een handreiking over eIDAS opgesteld. In de vorm van een online handreiking worden Nederlandse dienstverleners meegenomen in wat de eIDAS-verordening voor hun organisatie betekent. In dit magazine onder andere uitleg over de eIDAS verordening, ondersteuning, en praktijkverhalen, een zeer informatief artikel:
Europese burgers en bedrijven moeten vanaf september 2018 bij de (semi-)publieke sector kunnen inloggen met hun eigen nationale inlogmiddel. In samenwerking met een aantal dienstverleners en koepelorganisaties heeft Logius een handreiking over eIDAS opgesteld. In de vorm van een online handreiking worden Nederlandse dienstverleners meegenomen in wat de eIDAS-verordening voor hun organisatie betekent. In dit magazine onder andere uitleg over de eIDAS verordening, ondersteuning, en praktijkverhalen, een zeer informatief artikel:
* https://magazines.logius.nl/eidas/2017/01/index<br>
* https://magazines.logius.nl/eidas/2017/01/index<br>
De verordening zelf: <br />
De verordening zelf: <br />
* http://eur-lex.europa.eu/legal-content/NL/TXT/?uri=uriserv:OJ.L_.2014.257.01.0073.01.NLD&toc=OJ:L:2014:257:FULL
* http://eur-lex.europa.eu/legal-content/NL/TXT/?uri=uriserv:OJ.L_.2014.257.01.0073.01.NLD&toc=OJ:L:2014:257:FULL
<br />
=== Toelichtig ontwikkeling nationale eID’s ===  
=== Toelichtig ontwikkeling nationale eID’s ===  
De Nederlandse overheid werkt aan veilig en makkelijk inloggen bij de overheid en in de zorg. De overheid wil de nieuwe inlogmethoden stapsgewijs invoeren. Voor meer info over de ontwikkeling van nieuwe manieren van inloggen zie: https://www.digitaleoverheid.nl/dossiers/identificatie-en-authenticatie/
De Nederlandse overheid [https://www.digitaleoverheid.nl/dossiers/identificatie-en-authenticatie/ werkt] aan veilig en makkelijk inloggen bij de overheid en in de zorg. De overheid wil de nieuwe inlogmethoden stapsgewijs invoeren.
Voor de verschillende inlogmethoden en betrouwbaarheidsniveaus van DigiD en de laatste ontwikkelingen daarbij zie <br />
Voor de verschillende inlogmethoden en betrouwbaarheidsniveaus van DigiD en de laatste ontwikkelingen daarbij zie <br />
* https://www.logius.nl/diensten/digid/detailinformatie/
* https://www.logius.nl/diensten/digid/detailinformatie/
<br />
=== Wederzijdse erkenning ===
=== Wederzijdse erkenning ===
Op basis van de eIDAS-verordening kunnen lidstaten hun nationale eID aanmelden bij de Europese Commissie (art. 9 lid 1). Lidstaten die deelnemen moeten deze aanmeldingen wederzijds erkennen, wanneer aan de volgende voorwaarden is voldaan (art. 6 lid 1):
Op basis van de eIDAS-verordening kunnen lidstaten hun nationale eID aanmelden bij de Europese Commissie (art. 9 lid 1). Lidstaten die deelnemen moeten deze aanmeldingen wederzijds erkennen, wanneer aan de volgende voorwaarden is voldaan (art. 6 lid 1):
* het eID is uitgegeven op grond van een stelsel voor elektronische identificatie dat is opgenomen in de lijst van de Commissie;
* het eID is uitgegeven op grond van een stelsel voor elektronische identificatie dat is opgenomen in de lijst van de Commissie;
* het betrouwbaarheidsniveau van het eID is gelijk aan of hoger dan het betrouwbaarheidsniveau dat de bevoegde openbare instantie als voorwaarde stelt voor onlinetoegang tot die dienst in de eerste lidstaat;
* het betrouwbaarheidsniveau van het eID is gelijk aan of hoger dan het betrouwbaarheidsniveau dat de bevoegde openbare instantie als voorwaarde stelt voor onlinetoegang tot die dienst in de eerste lidstaat;
* de openbare instantie in kwestie gebruikt het betrouwbaarheidsniveau ‘substantieel’ of ‘hoog’ voor de toegang tot die onlinedienst.
* de openbare instantie in kwestie gebruikt het betrouwbaarheidsniveau ‘substantieel’ of ‘hoog’ voor de toegang tot die onlinedienst.
* meer informatie: [https://europadecentraal.nl/onderwerp/informatiemaatschappij/e-overheid/eidas/ Europa centraal: wederzijdse erkenning eIDAS]
* meer informatie: [https://europadecentraal.nl/onderwerp/informatiemaatschappij/e-overheid/eidas/ Europa centraal: wederzijdse erkenning eIDAS]
<br />
=== Betrouwbaarheidsniveaus ===
=== Betrouwbaarheidsniveaus ===
In de Algemene wet bestuursrecht (Awb) wordt vereist dat elektronisch verkeer tussen burger en bestuursorgaan ‘voldoende betrouwbaar en vertrouwelijk’ verloopt. Daarnaast is er het Besluit voorschrift informatiebeveiliging rijksdienst (VIR). Die stelt dat rijksoverheden de betrouwbaarheidseisen voor digitale diensten moeten vaststellen aan de hand van een risicoafweging en er op moeten toezien dat er passende maatregelen worden getroffen om aan die betrouwbaarheidseisen te voldoen. In de Awb en het Besluit VIR staan de eisen aan die maatregelen niet concreet gedefinieerd. Door het forum standardisatie wordt regelmatig de 'Handreiking Betrowubaarheidsniveaus' aangepast aan de laatste inzichten en (wettelijke) vereisten.  
In de Algemene wet bestuursrecht (Awb) wordt vereist dat elektronisch verkeer tussen burger en bestuursorgaan ‘voldoende betrouwbaar en vertrouwelijk’ verloopt. Daarnaast is er het Besluit voorschrift informatiebeveiliging rijksdienst (VIR). Die stelt dat rijksoverheden de betrouwbaarheidseisen voor digitale diensten moeten vaststellen aan de hand van een risicoafweging en er op moeten toezien dat er passende maatregelen worden getroffen om aan die betrouwbaarheidseisen te voldoen. In de Awb en het Besluit VIR staan de eisen aan die maatregelen niet concreet gedefinieerd. Door het forum standardisatie wordt regelmatig de 'Handreiking Betrowubaarheidsniveaus' aangepast aan de laatste inzichten en (wettelijke) vereisten.  
* meer informatie: [https://www.forumstandaardisatie.nl/thema/handreiking-betrouwbaarheidsniveaus Forum Standaardisatie Handreiking Betrouwbaarheidsniveaus]
* meer informatie: [https://www.forumstandaardisatie.nl/thema/handreiking-betrouwbaarheidsniveaus Forum Standaardisatie Handreiking Betrouwbaarheidsniveaus]
<br />
=== Notificatieproces ===
=== Notificatieproces ===
Iedere Europese lidstaat heeft de keuze om nationale inlogmiddelen voor burgers en bedrijven gereed te maken voor grensoverschrijdend gebruik. Na een evaluatieproces van de Europese lidstaten krijgt het inlogmiddel de status 'eIDAS-erkend'. Dit wordt ook wel notificatie genoemd. Andere lidstaten, zoals Nederland, moeten het inlogmiddel vervolgens accepteren. Vanaf dat moment kan uw organisatie houders van deze eIDAS-erkende inlogmiddelen toegang verlenen.
Iedere Europese lidstaat heeft de keuze om nationale inlogmiddelen voor burgers en bedrijven gereed te maken voor grensoverschrijdend gebruik. Na een evaluatieproces van de Europese lidstaten krijgt het inlogmiddel de status 'eIDAS-erkend'. Dit wordt ook wel notificatie genoemd. Andere lidstaten, zoals Nederland, moeten het inlogmiddel vervolgens accepteren. Vanaf dat moment kan uw organisatie houders van deze eIDAS-erkende inlogmiddelen toegang verlenen.
* meer informatie: [https://magazines.logius.nl/eidas/2017/01/erkende-europese-inlogmiddelen erkende europese inlogmiddelen]
* meer informatie: [https://magazines.logius.nl/eidas/2017/01/erkende-europese-inlogmiddelen erkende europese inlogmiddelen]
<br />
=== Interoperabiliteit ===
=== Interoperabiliteit ===
Samenwerking en interoperabiliteit zoals gedefinieerd in artikel 12 van de verordening ([https://eur-lex.europa.eu/legal-content/NL/TXT/?uri=CELEX%3A32014R0910 eIDAS Verordening]
Samenwerking en interoperabiliteit zoals gedefinieerd in artikel 12 van de verordening ([https://eur-lex.europa.eu/legal-content/NL/TXT/?uri=CELEX%3A32014R0910 eIDAS Verordening]
De krachtens artikel 9, lid 1, aangemelde nationale stelsels voor elektronische identificatie zijn interoperabel. Voor de toepassing van lid 1 wordt een interoperabiliteitskader opgezet. Het interoperabiliteitskader voldoet aan de volgende criteria:
De krachtens artikel 9, lid 1, aangemelde nationale stelsels voor elektronische identificatie zijn interoperabel. Voor de toepassing van lid 1 wordt een interoperabiliteitskader opgezet. Het interoperabiliteitskader voldoet aan de volgende criteria:
# het is erop gericht technologieneutraal te zijn en discrimineert niet tussen specifieke nationale technische oplossingen voor elektronische identificatie binnen de lidstaat;
# het is erop gericht technologieneutraal te zijn en discrimineert niet tussen specifieke nationale technische oplossingen voor elektronische identificatie binnen de lidstaat;
# het volgt, zo mogelijk, Europese en internationale normen;
# het volgt, zo mogelijk, Europese en internationale normen;
# het bevordert de toepassing van het beginsel van privacy by design; en
# het bevordert de toepassing van het beginsel van privacy by design; en
# het waarborgt dat persoonsgegevens overeenkomstig Richtlijn 95/46/EG worden verwerkt.
# het waarborgt dat persoonsgegevens overeenkomstig Richtlijn 95/46/EG worden verwerkt.
<br/>
== eIDAS en vertrouwensdiensten==
== eIDAS en vertrouwensdiensten==
Vertrouwensdiensten vallend onder de eIDAS verordening gaan over elektronische handtekeningen, elektronische zegels en elektronische bezorging voor grensoverschrijdend gebruik binnen de Europese Unie. Dit deel van de eIDAS verordening is in 2016 in werking getreden. Voor de eIDAS regelgeving zie:<br />
Vertrouwensdiensten vallend onder de eIDAS verordening gaan over elektronische handtekeningen, elektronische zegels en elektronische bezorging voor grensoverschrijdend gebruik binnen de Europese Unie. Dit deel van de eIDAS verordening is in 2016 in werking getreden. Voor de eIDAS regelgeving zie:<br />
* https://ec.europa.eu/digital-single-market/en/trust-services<br />
* [https://ec.europa.eu/digital-single-market/en/trust-services Trust services bij ec.europa.EU]<br />
Voor meer uitleg over de verschillende soorten eIDAS vertrouwensdiensten en aanbieders zie:<br />
Voor meer uitleg over de verschillende soorten eIDAS vertrouwensdiensten en aanbieders zie:<br />
* https://www.agentschaptelecom.nl/onderwerpen/elektronische-vertrouwensdiensten<br />
* https://www.agentschaptelecom.nl/onderwerpen/elektronische-vertrouwensdiensten<br />
<br />
=== Toelichting Vertrouwensdiensten ===
=== Toelichting Vertrouwensdiensten ===
Vertrouwensdiensten zorgen voor beveiliging van websites, authenticatie op afstand, rechtsgeldige elektronische handtekeningen en versleuteling van elektronische berichten. Hiervoor worden zogenaamde digitale PKI certificaten gebruikt. De echtheid van zo’n digitaal certificaat wordt altijd afgeleid van een stamcertificaat. Bij een PKIoverheid-certificaat is dat het stamcertificaat ‘Staat der Nederlanden Root CA’, waarvoor de Nederlandse overheid verantwoordelijk is, zie: <br />
Vertrouwensdiensten zorgen voor beveiliging van websites, authenticatie op afstand, rechtsgeldige elektronische handtekeningen en versleuteling van elektronische berichten. Hiervoor worden zogenaamde digitale PKI certificaten gebruikt. De echtheid van zo’n digitaal certificaat wordt altijd afgeleid van een stamcertificaat. Bij een PKIoverheid-certificaat is dat het stamcertificaat ‘Staat der Nederlanden Root CA’, waarvoor de Nederlandse overheid verantwoordelijk is, zie: <br />
* https://www.logius.nl/diensten/pkioverheid/
* https://www.logius.nl/diensten/pkioverheid/
=== eIDAS en wetgeving in Nederland ===
=== eIDAS en wetgeving in Nederland ===
<br />
De uitwerking van de verordening in Nederlandse wetgeving staat in een uitvoeringswet en in de (concept) wet Digitale Overheid (nu nog wet Generieke Digitale Overheid geheten). Uitvoeringswet<br />
De uitwerking van de verordening in Nederlandse wetgeving staat in een uitvoeringswet en in de (concept) wet Digitale Overheid (nu nog wet Generieke Digitale Overheid geheten). Uitvoeringswet<br />
* https://zoek.officielebekendmakingen.nl/kst-34413-9.html <br />
* https://zoek.officielebekendmakingen.nl/kst-34413-9.html <br />
Regel 116: Regel 99:
* https://www.digitaleoverheid.nl/dossiers/eidas/ <br />
* https://www.digitaleoverheid.nl/dossiers/eidas/ <br />
=== Overzichten elders ===
=== Overzichten elders ===
<br />
Niet alleen Nora maakt een overzicht voor eIDAS, Surfnet heeft dat ook al ’s gedaan, zie:
Niet alleen Nora maakt een overzicht voor eIDAS, Surfnet heeft dat ook al ’s gedaan, zie:
* https://wiki.surfnet.nl/display/eIDAS/eIDAS+Home  
* https://wiki.surfnet.nl/display/eIDAS/eIDAS+Home  
Regel 132: Regel 114:
=== Implementatie Kamer van Koophandel (KvK) ===
=== Implementatie Kamer van Koophandel (KvK) ===
De KvK onderkent vooralsnog onderstaande stappen -die mogelijk en haalbaar zijn- om aan de eIDAS Verordening te voldoen:
De KvK onderkent vooralsnog onderstaande stappen -die mogelijk en haalbaar zijn- om aan de eIDAS Verordening te voldoen:
# Technisch gereed maken van toegangsmiddelen (eerste helft 2018): Implementatie eHerkenning 1.11 inclusief aanmeldknop “Europees middel” op de website. De KvK is al enige tijd bezig om meer structuur in de toegangsmiddelen te krijgen. We gebruiken al eHerkenning 1.09 voor aan aantal diensten. Dit heeft als gevolg dat we de overgang van eH 1.09 naar eH 1.11 zeer waarschijnlijk makkelijk kunnen maken.
# Technisch gereed maken van toegangsmiddelen (eerste helft 2018): Implementatie eHerkenning 1.11 inclusief aanmeldknop “Europees middel” op de website.
# Gereed maken van de vertrouwensdiensten (eerste helft 2018): Nieuwe ondertekendiensten, producten aanpassen waaronder aanpassen PDF formulieren, waarmerkservice, eFactureren. De KvK zit nu ook in een aanbestedingstraject om de huidige HSM-s die niet voldoen wel weer te laten voldoen of te vervangen.
De KvK is al enige tijd bezig om meer structuur in de toegangsmiddelen te krijgen. We gebruiken al eHerkenning 1.09 voor aan aantal diensten. Dit heeft als gevolg dat we de overgang van eH 1.09 naar eH 1.11 zeer waarschijnlijk makkelijk kunnen maken.
# Gereed maken van de vertrouwensdiensten (eerste helft 2018): Nieuwe ondertekendiensten, producten aanpassen waaronder aanpassen PDF formulieren, waarmerkservice, eFactureren.
De KvK zit nu ook in een aanbestedingstraject om de huidige HSM-s die niet voldoen wel weer te laten voldoen of te vervangen.
 
Wat doen we niet in 2018:
Wat doen we niet in 2018:
Diensten ontsluiten nadat iemand inlogt zonder dat we een BSN nummer kunnen linken (dit moet nog bekrachtigd worden)
Diensten ontsluiten nadat iemand inlogt zonder dat we een BSN nummer kunnen linken (dit moet nog bekrachtigd worden)
Regel 144: Regel 122:
=== Implementatie gemeente Den Haag ===
=== Implementatie gemeente Den Haag ===
De gemeente Den Haag heeft de volgende stappen gezet om aan de eIDAS Verordening te voldoen:
De gemeente Den Haag heeft de volgende stappen gezet om aan de eIDAS Verordening te voldoen:
# Technisch gereed maken voor toegangsmiddelen (eerste kwartaal 2018):  
# Technisch gereed maken voor toegangsmiddelen (eerste kwartaal 2018):  
# Implementatie eHerkenning 1.11 (later inclusief aanmeldknop “Europees middel” op mijn.denhaag.nl).
# Implementatie eHerkenning 1.11 (later inclusief aanmeldknop “Europees middel” op mijn.denhaag.nl).
Regel 161: Regel 138:
We gaan eHerkenning vooral gebruiken voor identificatie en authenticatie. Het voornemen is om de autorisatie zelf te blijven doen, op dezelfde wijze als nu gebeurt (als extra feature heeft DUO data-restricties in het onderwijsveld)
We gaan eHerkenning vooral gebruiken voor identificatie en authenticatie. Het voornemen is om de autorisatie zelf te blijven doen, op dezelfde wijze als nu gebeurt (als extra feature heeft DUO data-restricties in het onderwijsveld)
Huidige gebruikers dwingen we niet om onmiddelijk over te stappen op eHerkenning, beide middelen zijn door elkaar te gebruiken. Uitgifte van eigen middelen wordt gestopt.
Huidige gebruikers dwingen we niet om onmiddelijk over te stappen op eHerkenning, beide middelen zijn door elkaar te gebruiken. Uitgifte van eigen middelen wordt gestopt.
====eIDAS====
 
DUO wil in principe gebruik maken van dezelfde makelaar als die ook eHerkenning levert. Dat kan dan via hetzelfde koppelvlak verlopen.
eIDAS: DUO wil in principe gebruik maken van dezelfde makelaar als die ook eHerkenning levert. Dat kan dan via hetzelfde koppelvlak verlopen.
Dan zijn er 2 situaties denkbaar:
Dan zijn er 2 situaties denkbaar:
# Europeaan wordt door de BRP-k matchingsservice herkend. We krijgen vanuit stelsel een BSN. Deze situatie is vergelijkbaar met “normale” DigiD. Businessprocessen hoeven hier niet op aangepast te worden.
# Europeaan wordt door de BRP-k matchingsservice herkend. We krijgen vanuit stelsel een BSN. Deze situatie is vergelijkbaar met “normale” DigiD. Businessprocessen hoeven hier niet op aangepast te worden.

Versie van 4 jul 2018 14:01


Deze pagina is in opbouw. Kom later terug om het resultaat te zien of neem contact op met nora@ictu.nl als je mee wilt werken aan de eerste concepten.

Deze pagina wordt beheerd door de Expertgroep IAM. In 2018 onderzoekt de expertgroep vier deelonderwerpen om (implementatie-)vraagstukken en mogelijke oplossingen in kaart te brengen, kennis te delen en elkaar te ondersteunen. Uiteindelijk leidt dit hopelijk tot architectuuroplossingen. De deelonderwerpen zijn Identity & Access Management (IAM), Identiteitenbeheer, Authenticatie(middelen)beheer, Impact eIDAS voor Nederland, Bevoegdhedenbeheer en Toegang verlenen.

Status, versie en auteurs

Dit document is een 1e overzicht van de informatie en vindplaatsen die wij - als leden van de werkgroep - hiervoor relevant achten.

Contactpersoon: Menno Gmelig Meijling
Mail: Menno.GmeligMeijling@ictu.nl
Versie: 23 mei 2018
Bijdragen door:

  • Anne Schrijer (KvK)
  • Menno Stigter (gemeente Den Haag)
  • Wim Geurts (Logius)
  • Menno Gmelig Meijling (ICTU)
  • Vincent van de Laar (ICTU)
eIDASToelichtig ontwikkeling nationale eID’sVertrouwensdienstenwederzijdse_erkenningBetrouwbaarheidsniveausNotificatieprocesinteroperabiliteithandtekeningCertificatenTijdstempelswebsite authentleveringsdienstenpreservationvertrouwenslijstenverzegelenvertrouwensmerkAansprakelijkheidsregelingToezichtterugmeldenOverzicht eidas verordening.png
Over deze afbeelding

Wat dekt eIDAS wel / niet af[bewerken]

eIDAS[bewerken]

eIDAS staat voor 'Electronic Identities And Trust Services'. Europese afspraken over begrippen, betrouwbaarheidsniveaus en het onderlinge gebruik van digitale infrastructuren om binnen Europa grensoverschrijdend zaken te kunnen doen. Voor de eIDAS verordening 910/2014 waarin deze afspraken zijn vastgelegd zie

De eIDAS verordening is een verplichting waar organisaties aan moeten voldoen.

eIDAS en nationale inlogmiddelen[bewerken]

Europese burgers en bedrijven moeten vanaf september 2018 bij de (semi-)publieke sector kunnen inloggen met hun eigen nationale inlogmiddel. In samenwerking met een aantal dienstverleners en koepelorganisaties heeft Logius een handreiking over eIDAS opgesteld. In de vorm van een online handreiking worden Nederlandse dienstverleners meegenomen in wat de eIDAS-verordening voor hun organisatie betekent. In dit magazine onder andere uitleg over de eIDAS verordening, ondersteuning, en praktijkverhalen, een zeer informatief artikel:

De verordening zelf:

Toelichtig ontwikkeling nationale eID’s[bewerken]

De Nederlandse overheid werkt aan veilig en makkelijk inloggen bij de overheid en in de zorg. De overheid wil de nieuwe inlogmethoden stapsgewijs invoeren. Voor de verschillende inlogmethoden en betrouwbaarheidsniveaus van DigiD en de laatste ontwikkelingen daarbij zie

Wederzijdse erkenning[bewerken]

Op basis van de eIDAS-verordening kunnen lidstaten hun nationale eID aanmelden bij de Europese Commissie (art. 9 lid 1). Lidstaten die deelnemen moeten deze aanmeldingen wederzijds erkennen, wanneer aan de volgende voorwaarden is voldaan (art. 6 lid 1):

  • het eID is uitgegeven op grond van een stelsel voor elektronische identificatie dat is opgenomen in de lijst van de Commissie;
  • het betrouwbaarheidsniveau van het eID is gelijk aan of hoger dan het betrouwbaarheidsniveau dat de bevoegde openbare instantie als voorwaarde stelt voor onlinetoegang tot die dienst in de eerste lidstaat;
  • de openbare instantie in kwestie gebruikt het betrouwbaarheidsniveau ‘substantieel’ of ‘hoog’ voor de toegang tot die onlinedienst.
  • meer informatie: Europa centraal: wederzijdse erkenning eIDAS

Betrouwbaarheidsniveaus[bewerken]

In de Algemene wet bestuursrecht (Awb) wordt vereist dat elektronisch verkeer tussen burger en bestuursorgaan ‘voldoende betrouwbaar en vertrouwelijk’ verloopt. Daarnaast is er het Besluit voorschrift informatiebeveiliging rijksdienst (VIR). Die stelt dat rijksoverheden de betrouwbaarheidseisen voor digitale diensten moeten vaststellen aan de hand van een risicoafweging en er op moeten toezien dat er passende maatregelen worden getroffen om aan die betrouwbaarheidseisen te voldoen. In de Awb en het Besluit VIR staan de eisen aan die maatregelen niet concreet gedefinieerd. Door het forum standardisatie wordt regelmatig de 'Handreiking Betrowubaarheidsniveaus' aangepast aan de laatste inzichten en (wettelijke) vereisten.

Notificatieproces[bewerken]

Iedere Europese lidstaat heeft de keuze om nationale inlogmiddelen voor burgers en bedrijven gereed te maken voor grensoverschrijdend gebruik. Na een evaluatieproces van de Europese lidstaten krijgt het inlogmiddel de status 'eIDAS-erkend'. Dit wordt ook wel notificatie genoemd. Andere lidstaten, zoals Nederland, moeten het inlogmiddel vervolgens accepteren. Vanaf dat moment kan uw organisatie houders van deze eIDAS-erkende inlogmiddelen toegang verlenen.

Interoperabiliteit[bewerken]

Samenwerking en interoperabiliteit zoals gedefinieerd in artikel 12 van de verordening (eIDAS Verordening De krachtens artikel 9, lid 1, aangemelde nationale stelsels voor elektronische identificatie zijn interoperabel. Voor de toepassing van lid 1 wordt een interoperabiliteitskader opgezet. Het interoperabiliteitskader voldoet aan de volgende criteria:

  1. het is erop gericht technologieneutraal te zijn en discrimineert niet tussen specifieke nationale technische oplossingen voor elektronische identificatie binnen de lidstaat;
  2. het volgt, zo mogelijk, Europese en internationale normen;
  3. het bevordert de toepassing van het beginsel van privacy by design; en
  4. het waarborgt dat persoonsgegevens overeenkomstig Richtlijn 95/46/EG worden verwerkt.

eIDAS en vertrouwensdiensten[bewerken]

Vertrouwensdiensten vallend onder de eIDAS verordening gaan over elektronische handtekeningen, elektronische zegels en elektronische bezorging voor grensoverschrijdend gebruik binnen de Europese Unie. Dit deel van de eIDAS verordening is in 2016 in werking getreden. Voor de eIDAS regelgeving zie:

Voor meer uitleg over de verschillende soorten eIDAS vertrouwensdiensten en aanbieders zie:

Toelichting Vertrouwensdiensten[bewerken]

Vertrouwensdiensten zorgen voor beveiliging van websites, authenticatie op afstand, rechtsgeldige elektronische handtekeningen en versleuteling van elektronische berichten. Hiervoor worden zogenaamde digitale PKI certificaten gebruikt. De echtheid van zo’n digitaal certificaat wordt altijd afgeleid van een stamcertificaat. Bij een PKIoverheid-certificaat is dat het stamcertificaat ‘Staat der Nederlanden Root CA’, waarvoor de Nederlandse overheid verantwoordelijk is, zie:

eIDAS en wetgeving in Nederland[bewerken]

De uitwerking van de verordening in Nederlandse wetgeving staat in een uitvoeringswet en in de (concept) wet Digitale Overheid (nu nog wet Generieke Digitale Overheid geheten). Uitvoeringswet

Er is een memorie van Toelichting op deze eIDAS uitvoeringswet,

Voor de concept wet DO:

in de ‘Memorie van toelichting’ wordt ingegaan op eIDAS.
Informatie van de Digitale Overheid

Overzichten elders[bewerken]

Niet alleen Nora maakt een overzicht voor eIDAS, Surfnet heeft dat ook al ’s gedaan, zie:

Of ICTU met een eIDAS factsheet:

Momenteel in de NORA reeds beschikbaar:


Toelichting Anne / Menno incl plaatje

Architectuur van eIDAS: bepalen impact[bewerken]

Mogelijke oplossingsrichtingen[bewerken]

Voorbeelden implementaties[bewerken]

Implementatie Kamer van Koophandel (KvK)[bewerken]

De KvK onderkent vooralsnog onderstaande stappen -die mogelijk en haalbaar zijn- om aan de eIDAS Verordening te voldoen:

  1. Technisch gereed maken van toegangsmiddelen (eerste helft 2018): Implementatie eHerkenning 1.11 inclusief aanmeldknop “Europees middel” op de website. De KvK is al enige tijd bezig om meer structuur in de toegangsmiddelen te krijgen. We gebruiken al eHerkenning 1.09 voor aan aantal diensten. Dit heeft als gevolg dat we de overgang van eH 1.09 naar eH 1.11 zeer waarschijnlijk makkelijk kunnen maken.
  2. Gereed maken van de vertrouwensdiensten (eerste helft 2018): Nieuwe ondertekendiensten, producten aanpassen waaronder aanpassen PDF formulieren, waarmerkservice, eFactureren. De KvK zit nu ook in een aanbestedingstraject om de huidige HSM-s die niet voldoen wel weer te laten voldoen of te vervangen.

Wat doen we niet in 2018: Diensten ontsluiten nadat iemand inlogt zonder dat we een BSN nummer kunnen linken (dit moet nog bekrachtigd worden) We ondervinden nog veel onduidelijkheid wat nu precies mogelijk is. Er zijn nog enorm veel nuances en afwegingen en onduidelijkheid. Om meer helderheid te krijgen is een aantal referentie bezoeken afgelegd. Er staat nog een aantal gepland, om van andere partijen te leren.

Implementatie gemeente Den Haag[bewerken]

De gemeente Den Haag heeft de volgende stappen gezet om aan de eIDAS Verordening te voldoen:

  1. Technisch gereed maken voor toegangsmiddelen (eerste kwartaal 2018):
  2. Implementatie eHerkenning 1.11 (later inclusief aanmeldknop “Europees middel” op mijn.denhaag.nl).
  3. Gereed maken van de vertrouwensdiensten (eerste helft 2018):

De gemeente gaat een beperkte hoeveelheid diensten vertaald aanbieden, waarvan wij merken dat deze aantrekkelijk zijn voor onze “The Hague International Centre” (THIC) klanten. Alle overige diensten zullen in het Nederlands aangeboden worden.

Verkennend voor 2018: Uitzoeken welke dienstverlening welke attributen nodig heeft. Veel van de huidige THIC dienstverlening die in aanmerking komt voor gepersonaliseerde digitalisering kan op basis van attributen verstrekt worden. Welke attributen dit zijn moet echter nog uitgezocht worden, een ene ander is ook afhankelijk van het aanbod uit de EU.

Implementatie Dienst Uitvoering Onderwijs (DUO)[bewerken]

DUO biedt voor de burger vrijwel alle diensten digitaal aan en gebruikt daar standaard DigiD Midden voor. DUO maakt geen gebruik van DigiD. DUO accepteert ook de nieuwe DigiD app.
Zodra de Rijksoverheid een DigiD Substantieel middel aanbiedt is DUO in staat die ook te accepteren. Voorlopig is DUO niet van plan niveau Substantieel te eisen omdat naar verwachting veel burgers (nog) niet kunnen beschikken over zo’n middel. We zouden daarmee een grote populatie uitsluiten.

  • DUO inventariseert of er wellicht toch digitale diensten zijn die op Laag mogen worden aangeboden (bijvoorbeeld abonneren op nieuwsbrieven), of verplicht op Hoog moeten. Voor Laag wordt dan op termijn ook naar alternatieven gekeken (social accounts). Voor 1-1-2019 bieden we deze features niet aan.
  • Het is voor ons nog even onduidelijk of het BSN straks versleuteld (polymorfe pseudoniemen - versleutelde identiteiten) tot ons komt.
  • Tot voor kort maakte DUO voor de zakelijke dienstverlening gebruik van een eigen authenticatiemiddel, vergelijkbaar met niveau EH2. Middelen werden om niet verstrekt. 1 maart a.s. gaat een nieuwe dienst PRK, ontwikkeld door ICTU, voor een nieuwe doelgroep live bij DUO. Hiervoor hebben we een eHerkenningskoppeling gerealiseerd met een eHerkenningsmakelaar.
  • De ervaring opgedaan met PRK herbruiken we voor de andere diensten. In principe met dezelfde makelaar en langs hetzelfde koppelvlak. We blijven zo dicht mogelijk bij het standaard eHerkenningskoppelvlak.

We gaan eHerkenning vooral gebruiken voor identificatie en authenticatie. Het voornemen is om de autorisatie zelf te blijven doen, op dezelfde wijze als nu gebeurt (als extra feature heeft DUO data-restricties in het onderwijsveld) Huidige gebruikers dwingen we niet om onmiddelijk over te stappen op eHerkenning, beide middelen zijn door elkaar te gebruiken. Uitgifte van eigen middelen wordt gestopt.

eIDAS: DUO wil in principe gebruik maken van dezelfde makelaar als die ook eHerkenning levert. Dat kan dan via hetzelfde koppelvlak verlopen. Dan zijn er 2 situaties denkbaar:

  1. Europeaan wordt door de BRP-k matchingsservice herkend. We krijgen vanuit stelsel een BSN. Deze situatie is vergelijkbaar met “normale” DigiD. Businessprocessen hoeven hier niet op aangepast te worden.
  2. Europeaan wordt niet gematched. We krijgen vanuit stelsel een eID-uniqunessnr. Hier moeten we aanpassingen in systemen en processen voor verrichten, want wij verwachten nu altijd over een BSN of Onderwijsnummer te kunnen beschikken.

Aandachtspunt:

  • Buitenlandse bedrijven kunnen ook via eIDAS binnenkomen. Nog uit te zoeken hoe dat in stelsel wordt opgelost.

Veelgestelde vragen[bewerken]