Sebastien Rousseau

EUDI WALLET

De portemonnee komt in december, de acceptatieplicht een jaar later.

Een architectuurlezing voor hoofden identiteit, klantacceptatie en digitale kanalen: wat Article 5f een bank werkelijk verplicht te accepteren, en waarom de bouw begint voordat de portemonnee bestaat.

11 min. leestijd
Banner for: De portemonnee komt in december, de acceptatieplicht een jaar later.

Tien jaar lang bezaten banken de login. De instelling gaf de verklaring uit, voerde de authenticatie uit, hield het auditspoor bij en bepaalde wat "geverifieerd" betekende. De Europese verordening over digitale identiteit beëindigt die opzet zonder dat ooit met zoveel woorden te zeggen. Zij verplicht elke lidstaat om vóór december 2026 een portemonnee beschikbaar te stellen aan burgers, en zij verplicht banken — bij sector genoemd, niet bij gevolgtrekking — om die portemonnee vóór december 2027 te accepteren voor sterke gebruikersauthenticatie. Tussen die twee data ligt een jaar waarin de verklaring bestaat, klanten haar bij zich dragen en de verplichting nog niet bijt. De meeste instellingen behandelen dat jaar als speling. Het is het bouwvenster.

Managementsamenvatting

  • Dit is vaststaand recht, anders dan het meeste in het dossier 2026. Regulation (EU) 2024/1183 is van kracht. De data staan vast in de tekst in plaats van te wachten op de triloog, waardoor dit een van de weinige programma's is waarop met vertrouwen kan worden gepland.
  • De bank wordt een vertrouwende partij. Dat is een omschreven juridische rol met een registratieplicht eraan vast. Het is het eerste identiteitsregime waarin een bank formeel, bij een publieke registerhouder, moet verklaren wat zij haar klanten wil vragen.
  • Acceptatie is geen authenticatiestrategie. De verplichting is om een presentatie uit de portemonnee te accepteren wanneer een gebruiker die aanbiedt. Wat de bank met de verkregen zekerheid doet — en hoe zij die rijmt met haar eigen risicomodel — blijft aan de bank.
  • Het lastige begint nadat de verklaring is geverifieerd. Een cryptografisch geldige presentatie vertelt u dat de houder is wie de staat zegt dat hij is. Zij vertelt u niet of hij de persoon is die in 2014 de rekening opende.

Twee data, één gat

Begin bij de tijdlijn, want vrijwel elke verkeerde lezing van dit dossier komt voort uit het samenvouwen van de twee data tot één.

Regulation (EU) 2024/1183 wijzigde de oorspronkelijke eIDAS-verordening, Regulation (EU) No 910/2014, en trad in mei 2024 in werking. Zij gaf de Commissie een mandaat om uitvoeringshandelingen vast te stellen die bepalen hoe portemonnees worden gebouwd, gecertificeerd, geregistreerd en gebruikt, en zij stelde twee verplichtingen in die op verschillende klokken lopen.

De eerste rust op de lidstaten. Vóór 24 december 2026 moet elke lidstaat ten minste één European Digital Identity Wallet beschikbaar stellen aan burgers en ingezetenen. Dat is een leveringsplicht: de staat, of een partij die hij aanwijst, levert de portemonnee, en natuurlijke personen betalen er niet voor.

De tweede rust op vertrouwende partijen. Vóór 24 december 2027 moeten grote en middelgrote vertrouwende partijen die wettelijk of contractueel verplicht zijn sterke gebruikersauthenticatie toe te passen bij identificatie — en die actief zijn in een van de genoemde sectoren, waaronder het bank- en financiële wezen — de portemonnee accepteren wanneer een gebruiker daar vrijwillig om vraagt, op grond van Article 5f.

Daar zitten twaalf maanden tussen, en de volgorde doet ertoe. De verklaring komt eerst. De plicht om haar te accepteren komt een jaar later.

De meeste programmaplannen die ik heb gezien, ankeren op de datum in 2027. Dat is een redelijke lezing van een compliancedeadline en een slechte lezing van het werkelijke risico. Vanaf december 2026 kunnen klanten van een bank een door de staat uitgegeven digitale identiteitsverklaring bezitten die de bank nog niet kan verwerken. Concurrenten die dat wel kunnen, zullen haar gebruiken — voor klantacceptatie in seconden in plaats van dagen, en voor herauthenticatietrajecten die het uploaden van documenten volledig overslaan. De deadline is 2027. De concurrentiële blootstelling begint in 2026.

Vertrouwende partij is een juridische rol, geen integratiepatroon

Dit is de bepaling die in technische lezingen het vaakst wordt overgeslagen, en het is de bepaling met de langste doorlooptijd.

Op grond van Article 5b moet een partij die zich op European Digital Identity Wallets wil verlaten, zich registreren in de lidstaat waar zij is gevestigd. Registratie is geen aanmelding op een ontwikkelaarsportaal. Zij identificeert de instelling, legt de lidstaat van vestiging en het registratienummer vast en dekt — cruciaal — het beoogde gebruik, inclusief de attributen die de vertrouwende partij zal opvragen.

Daaruit volgen drie gevolgen, en geen ervan is een engineeringprobleem.

Het attribuutverzoek wordt een verklaard standpunt. Een bank moet vooraf en voor de registers beslissen wat zij klanten zal vragen prijs te geven. "Alles wat de portemonnee ons geeft" is geen beschikbaar antwoord. Dataminimalisatie houdt op een principe te zijn waarvoor de privacyafdeling pleit en wordt een beperking die de registratie vastlegt.

Productwijzigingen krijgen een registratieafhankelijkheid. Een nieuw traject dat een attribuut buiten de geregistreerde reikwijdte nodig heeft, is geen sprintitem. Wat de administratieve doorlooptijd per lidstaat ook blijkt te zijn, dezelfde dag is het niet.

Banken in meerdere jurisdicties registreren zich op meerdere plaatsen. Een instelling die in verschillende lidstaten is gevestigd, heeft met verschillende registerhouders te maken. De portemonnee is ontworpen om grensoverschrijdend te werken — een Duitse portemonnee werkt bij een Franse vertrouwende partij — maar de registratieplicht hangt aan de vestiging, en de groepsstructuur bepaalt hoeveel gesprekken dat betekent.

Tabel 1: Waar de bank vóór en na staat

Dimensie Bankeigen identiteit (vandaag) EUDI Wallet (Article 5f)
Wie geeft de verklaring uit De bank, na haar eigen klantacceptatie De lidstaat of een aangewezen aanbieder
Wie bepaalt of zij geldig is De bank, tegen haar eigen administratie De bank, tegen handtekening en status van de uitgever
Wat de klant beheerst Weinig; de bank bezit de relatie Welke attributen worden vrijgegeven, per presentatie
Wat de bank moet doen Wat haar risicobereidheid toelaat Een presentatie accepteren wanneer een gebruiker daarom vraagt
Voorwaarde om deel te nemen Geen, buiten haar eigen systemen Registratie als vertrouwende partij op grond van Article 5b
Kosten van meer data vragen Een interne productbeslissing Een wijziging van een geregistreerde, verklaarde reikwijdte

De portemonnee schaft sterke cliëntauthenticatie niet af

Een terugkerende fout in vroege planningsdecks is de aanname dat acceptatie van de portemonnee het authenticatieregime van PSD2 opzijzet. Dat doet zij niet.

Sterke cliëntauthenticatie op grond van Directive (EU) 2015/2366 en de technische reguleringsnormen in Commission Delegated Regulation (EU) 2018/389 blijft bepalen hoe betaaldienstverleners betalers authenticeren en transacties autoriseren. De verplichting uit Article 5f komt daar boven op, niet in de plaats van. Een bank moet nog steeds aan haar SCA-verplichtingen voldoen; zij moet daarnaast een portemonnee accepteren wanneer een klant die aanbiedt voor sterke gebruikersauthenticatie.

De praktische vraag is dus niet "vervangt de portemonnee onze SCA-factoren", maar "wat draagt een presentatie uit de portemonnee bij aan een SCA-conforme authenticatie, en wat moeten wij zelf nog doen". Dat is een architectuurvraag met een echt antwoord, en het loont die vóór de deadline uit te werken in plaats van eronder, want de twee regimes zijn door verschillende instrumenten voor verschillende doelen opgesteld en zij komen samen binnen uw authenticatiedienst.

Er zit een verwante val in het aansprakelijkheidsmodel. In de huidige opzet geeft de bank de verklaring uit en bezit zij daarmee de meeste faalwijzen. In de nieuwe wordt de verklaring elders uitgegeven en door de bank geverifieerd. Verificatie die open faalt, een verouderde intrekkingsstatus bij een uitgever, of een presentatie die opnieuw wordt afgespeeld: het zijn faalwijzen waarmee de instelling weinig geschiedenis heeft, en de verdeling van de schade tussen aanbieder van de portemonnee, uitgever en vertrouwende partij is precies het soort vraag dat traag en kostbaar wordt beslecht na het eerste incident.

Wat verificatie u niet vertelt

Dit is het deel dat identiteitsteams stelselmatig verrast, en het is de moeite waard om het onomwonden te zeggen.

Een presentatie uit de portemonnee geeft cryptografische zekerheid dat een reeks attributen door een vertrouwde autoriteit is uitgegeven aan de houder van de portemonnee, en dat de houder aanwezig is. Zij vertelt u met hoge zekerheid dat deze persoon is wie de staat zegt dat hij is.

Zij vertelt u niet dat deze persoon de klant is die de rekening heeft geopend.

Voor klantacceptatie maakt dat onderscheid weinig uit — de portemonnee benadert het ideaal, en identiteitsvaststelling die nu een documentscan, een liveness-controle en een handmatige beoordeling vergt, klapt samen tot één presentatie. Voor een bestaande portefeuille maakt het enorm uit. Een door de staat uitgegeven digitale identiteit koppelen aan een rekening die in 2014 werd geopend op een inmiddels verlopen paspoort, onder een naam die mogelijk is gewijzigd, is een recordkoppelingsprobleem. Het is hetzelfde werk aan entiteitsresolutie dat open finance- en klantdataprogramma's telkens opnieuw ontdekken, en het wordt niet eenvoudiger doordat de binnenkomende verklaring cryptografisch uitmuntend is.

Instellingen die integratie van de portemonnee als een kanaalproject behandelen, bouwen een werkende presentatiestroom en ontdekken daarna dat de interessante faalwijze het matchpercentage tegen hun eigen klantenbestand is. Dat werk heeft een lange doorlooptijd en geen afhankelijkheid van welke uitvoeringshandeling dan ook. Het kan nu beginnen.

Tabel 2: Waarin de bouw feitelijk uiteenvalt

Werkstroom Afhankelijk van het bestaan van de portemonnee? Kan nu beginnen
Registratie als vertrouwende partij in elke lidstaat van vestiging Registerhouder operationeel Bepaal de attribuutreikwijdte die u verklaart
Verificatie van presentaties, vertrouwenslijst en afhandeling van intrekking Ja, voor end-to-end-testen Protocolkeuze en dienstontwerp
Een geverifieerde identiteit koppelen aan een bestaand klantrecord Nee Ja — dit is de langste paal
Acceptatie van de portemonnee rijmen met SCA-verplichtingen Nee Ja
Aansprakelijkheid, incident- en geschilafhandeling voor een verklaring die u niet uitgaf Nee Ja
Toetsing op attribuutminimalisatie van bestaande trajecten Nee Ja

Vier van de zes wachten nergens op.

Het operationele draaiboek

Zes zetten, in de volgorde waarin ik ze zou plannen.

  1. Wijs de verantwoordelijke eigenaar aan. Dit ligt dwars over identiteit, klantacceptatie, betalingen en juridische zaken, wat in de meeste banken betekent dat het nergens ligt. Acceptatie van de portemonnee mislukt als gefedereerd initiatief.
  2. Bepaal de attribuutreikwijdte voordat de registerhouder ernaar vraagt. De registratie verklaart wat u zult opvragen. Werk het minimum uit dat uw trajecten ondersteunt, want een verklaarde reikwijdte is eenvoudiger bewust te verbreden dan te versmallen na een privacytoetsing.
  3. Begin nu met het koppelingsprobleem. Een staatsidentiteit matchen aan een bestaand klantrecord is de werkstroom met de langste staart en de minste afhankelijkheden. Het is ook de werkstroom die bepaalt of acceptatie een goede ervaring wordt of een supportwachtrij.
  4. Leg de afstemming met SCA schriftelijk vast. Documenteer hoe een presentatie uit de portemonnee samenspeelt met uw bestaande authenticatiefactoren en waar de regimes elkaar raken. Doe dat als architecture decision record, niet als slide.
  5. Modelleer de faalwijzen die u nooit bezat. Verouderde intrekking, uitval bij de uitgever, verificatie die open faalt. U hebt deze verklaring niet uitgegeven; ga ervan uit dat de faalwijzen niet de uwe zijn om te beheersen en ontwerp daarnaar.
  6. Gebruik het gat van twaalf maanden bewust. Portemonnees zijn live vanaf december 2026. Behandel 2027 als het jaar waarin u de capaciteit exploiteert, niet het jaar waarin u haar bouwt.

Banken hebben in het open-bankingtijdperk geleerd dat een verplichte interface zelden alleen een interface is. Dit is dezelfde les, die via een ander instrument binnenkomt. De instellingen die Article 5f lezen als een integratieticket, leveren op tijd een conforme presentatiestroom op en kunnen nog steeds de enige vraag die aan de balie telt niet beantwoorden: is de persoon die deze portemonnee vasthoudt de persoon wiens rekening u op het punt staat te openen?

Veelgestelde vragen

Wanneer moet een bank de portemonnee precies accepteren?
Vóór 24 december 2027, voor grote en middelgrote vertrouwende partijen die wettelijk of contractueel verplicht zijn sterke gebruikersauthenticatie toe te passen en die actief zijn in een genoemde sector, waaronder het bank- en financiële wezen. De afzonderlijke verplichting voor lidstaten om ten minste één portemonnee beschikbaar te stellen loopt een jaar eerder af, op 24 december 2026.

Staat dit vast, of kunnen de data verschuiven?
Regulation (EU) 2024/1183 is van kracht en de data staan in de aangenomen tekst, niet in een voorstel dat nog wordt onderhandeld. Dat maakt dit wezenlijk steviger dan het meeste waarop banken nu plannen, en het is een van de redenen waarom dit dossier vroeg werk beloont.

Betekent acceptatie van een portemonnee dat wij onze eigen authenticatie kunnen uitfaseren?
Nee. De verplichting is om een presentatie uit de portemonnee te accepteren wanneer een gebruiker daar vrijwillig om vraagt. Klanten die geen portemonnee hebben, of die haar niet willen gebruiken, moeten nog steeds worden bediend, en de eisen voor sterke cliëntauthenticatie uit PSD2 blijven hoe dan ook gelden voor betaaltrajecten.

Waartoe verplicht de registratie op grond van Article 5b ons feitelijk?
Tot registratie in de lidstaat waar u bent gevestigd, identificatie van de instelling en verklaring van het beoogde gebruik, inclusief de attributen die u wilt opvragen. Het praktische effect is dat uw positie inzake dataminimalisatie openbaar wordt vastgelegd en een beperking vormt op toekomstige productwijzigingen.

Wij zijn niet in de EU gevestigd. Raakt dit ons?
De acceptatieplicht in Article 5f hangt aan vertrouwende partijen die binnen het kader van de Unie in de genoemde sectoren actief zijn, en de registratieplicht hangt aan de lidstaat van vestiging. Groepsstructuur en de vestigingsplaats van elke gereguleerde entiteit bepalen het antwoord. Dat is een juridische vraag die u beter vroeg oplost dan een technische.

Wat is het nuttigste om dit kwartaal te starten?
Entiteitsresolutie tussen een door de staat uitgegeven identiteit en uw bestaande klantenbestand. Het hangt niet af van portemonnees, uitvoeringshandelingen of registerhouders, het is de werkstroom die het meest bepaalt of acceptatie in de praktijk werkt, en het is de werkstroom die standaard van niemand is.

Referenties

Laatst herzien .

Dit artikel herpubliceren

Kopieer opmaak voor Medium

# De portemonnee komt in december, de acceptatieplicht een jaar later. — Sebastien Rousseau

> Originally published at [https://sebastienrousseau.com/nl/2026-08-01-eudi-wallet-eidas-2-banks-relying-party-2026/](https://sebastienrousseau.com/nl/2026-08-01-eudi-wallet-eidas-2-banks-relying-party-2026/)

Lidstaten leveren in december 2026 een EU-portemonnee voor digitale identiteit. Banken accepteren hem vanaf december 2027. Die twaalf maanden zijn het probleem.

Read the full article on sebastienrousseau.com: https://sebastienrousseau.com/nl/2026-08-01-eudi-wallet-eidas-2-banks-relying-party-2026/

Kopieer opmaak voor Mastodon

De portemonnee komt in december, de acceptatieplicht een jaar later. — Sebastien Rousseau

Lidstaten leveren in december 2026 een EU-portemonnee voor digitale identiteit. Banken accepteren hem vanaf december 2027. Die twaalf maanden zijn het probleem.

https://sebastienrousseau.com/nl/2026-08-01-eudi-wallet-eidas-2-banks-relying-party-2026/

Kopieer geformatteerd voor LinkedIn

De portemonnee komt in december, de acceptatieplicht een jaar later. — Sebastien Rousseau

Lidstaten leveren in december 2026 een EU-portemonnee voor digitale identiteit. Banken accepteren hem vanaf december 2027.

Dit zijn de belangrijkste strategische inzichten:

- Twee data, één gat. Begin bij de tijdlijn, want vrijwel elke verkeerde lezing van dit dossier komt voort uit het samenvouwen van de twee data tot één.
- Vertrouwende partij is een juridische rol, geen integratiepatroon. Dit is de bepaling die in technische lezingen het vaakst wordt overgeslagen, en het is de bepaling met de langste doorlooptijd.
- De portemonnee schaft sterke cliëntauthenticatie niet af. Een terugkerende fout in vroege planningsdecks is de aanname dat acceptatie van de portemonnee het authenticatieregime van PSD2 opzijzet.
- Wat verificatie u niet vertelt. Dit is het deel dat identiteitsteams stelselmatig verrast, en het is de moeite waard om het onomwonden te zeggen.

Hoe gaat uw organisatie om met de uitdagingen die in dit artikel worden beschreven?

→ https://sebastienrousseau.com/nl/2026-08-01-eudi-wallet-eidas-2-banks-relying-party-2026/

#EudiWallet #Eidas2 #EuropeanDigitalIdentityWallet #Regulation(eu)20241183 #VertrouwendePartij

Sebastien Rousseau | CC-BY-4.0
Dit artikel citeren

De portemonnee komt in december, de acceptatieplicht een jaar later. — Sebastien Rousseau

Lidstaten leveren in december 2026 een EU-portemonnee voor digitale identiteit. Banken accepteren hem vanaf december 2027. Die twaalf maanden zijn het probleem.

BibTeX

@online{rousseau2026de,
  author  = {Rousseau, Sebastien},
  title   = {{De portemonnee komt in december, de acceptatieplicht een jaar later. — Sebastien Rousseau}},
  year    = {2026},
  url     = {https://sebastienrousseau.com/nl/2026-08-01-eudi-wallet-eidas-2-banks-relying-party-2026/},
  urldate = {2026}
}

RIS

TY  - GEN
AU  - Rousseau, Sebastien
TI  - De portemonnee komt in december, de acceptatieplicht een jaar later. — Sebastien Rousseau
PY  - 2026
UR  - https://sebastienrousseau.com/nl/2026-08-01-eudi-wallet-eidas-2-banks-relying-party-2026/
ER  -

Vancouver

Rousseau S. De portemonnee komt in december, de acceptatieplicht een jaar later. — Sebastien Rousseau. sebastienrousseau.com. 2026 Aug 1. Available from: https://sebastienrousseau.com/nl/2026-08-01-eudi-wallet-eidas-2-banks-relying-party-2026/

Chicago

Rousseau, Sebastien. "De portemonnee komt in december, de acceptatieplicht een jaar later. — Sebastien Rousseau." sebastienrousseau.com. August 1, 2026. https://sebastienrousseau.com/nl/2026-08-01-eudi-wallet-eidas-2-banks-relying-party-2026/.

APA

Rousseau, S. (2026, August 1). De portemonnee komt in december, de acceptatieplicht een jaar later. — Sebastien Rousseau. sebastienrousseau.com. https://sebastienrousseau.com/nl/2026-08-01-eudi-wallet-eidas-2-banks-relying-party-2026/

Dit artikel herpubliceren

De portemonnee komt in december, de acceptatieplicht een jaar later. — Sebastien Rousseau

Lidstaten leveren in december 2026 een EU-portemonnee voor digitale identiteit. Banken accepteren hem vanaf december 2027. Die twaalf maanden zijn het probleem.

Dit artikel valt onder de licentie Creative Commons Attribution 4.0 International. Herpublicatie vereist attributie aan de canonieke URL.

De portemonnee komt in december, de acceptatieplicht een jaar later. — Sebastien Rousseau

Lidstaten leveren in december 2026 een EU-portemonnee voor digitale identiteit. Banken accepteren hem vanaf december 2027. Die twaalf maanden zijn het probleem.

Originally published at https://sebastienrousseau.com/nl/2026-08-01-eudi-wallet-eidas-2-banks-relying-party-2026/ by Sebastien Rousseau.
Licensed under CC-BY-4.0.