reguleren

eIDAS 2.0: de verplichtingen van bedrijven met betrekking tot de EUDI Wallet vóór 2027

7

Min

21.07.2026

Kort gezegd: de eIDAS 2.0-verordening (Verordening (EU) 2024/1183) creëert een Europese digitale identiteitsportefeuille, de EUDI Wallet.

Elke lidstaat moet er vóór 24 december 2026 ten minste één aan zijn burgers aanbieden.

Vervolgens zullen vanaf 24 december 2027 veel gereguleerde bedrijven verplicht zijn deze portefeuille te accepteren wanneer een gebruiker die wil gebruiken om zijn identiteit te bewijzen. Deze verplichting is niet optioneel, ze beperkt zich niet tot één enkel kanaal, en er wordt niet aan voldaan door in plaats daarvan een andere digitale identiteit te accepteren.

Dit is wat dat concreet betekent voor uw onderneming, en hoe u zich erop voorbereidt zonder alles opnieuw te bouwen.

Wat eIDAS 2.0 zegt

eIDAS 2.0 is de gangbare naam voor Verordening (EU) 2024/1183, die het Europese kader voor elektronische identificatie en vertrouwensdiensten herziet. De kern van de bijdrage: de Europese digitale identiteitsportefeuille (European Digital Identity Wallet, ofwel EUDI Wallet).

Het idee is eenvoudig te formuleren. Elke burger, inwoner en onderneming van de Unie kan beschikken over een digitale portefeuille, gratis en interoperabel in de hele EU, om identiteitsbewijzen en geverifieerde attributen (naam, geboortedatum, diploma, rijbewijs, professioneel mandaat enzovoort) op te slaan en te presenteren. De gebruiker houdt de controle: hij beslist zelf welke informatie hij deelt, met wie en voor welk doel.

Om de werking van de portefeuille zelf, de gebruikssituaties en de architectuur goed te begrijpen, kunt u ons pijlerartikel raadplegen: eIDAS 2.0: de Europese digitale identiteitsportefeuille, wat u moet weten.

Het punt dat bedrijven rechtstreeks aangaat, ligt elders: de verordening beperkt zich niet tot het creëren van een instrument, ze verplicht bepaalde actoren om het te accepteren.

Wie is betrokken (en vanaf wanneer)

Dit is de vraag die het vaakst terugkomt: moet mijn onderneming de Europese portefeuille accepteren, en wanneer?

De rechtstreeks bedoelde gereguleerde sectoren

De acceptatieverplichting richt zich in de eerste plaats op actoren in sectoren die als essentieel worden beschouwd, waar het betrouwbaar bewijzen van je identiteit een dagelijkse uitdaging is. Betrokken zijn:

  • het bankwezen en de financiële diensten;
  • de gezondheidszorg;
  • de telecom;
  • de energie;
  • het vervoer;
  • het onderwijs.

Aan deze lijst worden de zeer grote onlineplatformen toegevoegd, dat wil zeggen die met meer dan 45 miljoen gebruikers in de Unie.

De actoren die aan sterke authenticatie zijn onderworpen

De reikwijdte stopt niet bij de opgesomde sectoren. Elke private actor die verplicht is tot een sterke klantauthenticatie (SCA), hetzij door een wettelijke verplichting, hetzij door een contractuele verplichting, valt eveneens binnen het toepassingsgebied van de verplichte acceptatie. Met andere woorden: als uw activiteit al een robuuste verificatie van de identiteit van uw klanten vereist, moet u zich de vraag vanaf vandaag stellen.

De datum die telt: 24 december 2027

De planning berust op twee mijlpalen. Ten eerste moet elke lidstaat vóór 24 december 2026 ten minste één interoperabele portefeuille aan zijn burgers aanbieden. Dat is de fase waarin het instrument ter beschikking wordt gesteld.

Vervolgens wordt de acceptatie verplicht voor de gereguleerde actoren vóór 24 december 2027, ofwel 36 maanden na de inwerkingtreding van de uitvoeringshandelingen. Op die deadline moet het betrokken bedrijf in staat zijn een door een gebruiker gepresenteerde portefeuille te ontvangen en te verifiëren.

Drie belangrijke verduidelijkingen, want dit zijn de meest voorkomende misverstanden:

  • de verplichting is niet optioneel;
  • ze beperkt zich niet tot de klantkanalen (ze kan andere trajecten betreffen dan het eenvoudige aankooptraject);
  • er wordt niet aan voldaan door in plaats daarvan een andere digitale identiteit te accepteren. Het aanbieden van uw eigen identificatieoplossing ontslaat u niet van de plicht om de Europese portefeuille te accepteren wanneer de gebruiker ervoor kiest die te gebruiken.

Wat "de wallet accepteren" concreet betekent

De portefeuille accepteren is niet zomaar een vakje aankruisen. Het betekent worden wat de verordening een relying party (gebruikende partij) noemt en een nieuwe bouwsteen integreren in uw trajecten. Dit zijn de vier onderdelen om op te anticiperen.

1. Relying party worden

Uw onderneming moet in staat zijn om via de portefeuille een identiteitsbewijs of een attribuut op te vragen, en het antwoord van de gebruiker te ontvangen. Technisch veronderstelt dit dat de uitwisselingsprotocollen die door het Europese kader zijn voorzien, worden geïntegreerd in uw trajecten voor onboarding, aanmelding of ondertekening.

2. De attributen ontvangen en verifiëren

Informatie ontvangen volstaat niet: je moet de authenticiteit en geldigheid ervan verifiëren. De portefeuille presenteert attributen die cryptografisch zijn ondertekend door vertrouwde uitgevers. Uw systeem moet in staat zijn deze handtekeningen te controleren, zich ervan te vergewissen dat het attribuut niet is ingetrokken, en een ongeldige presentatie te weigeren. Dit is de natuurlijke voortzetting van een identiteitsverificatieproces dat in veel bedrijven al bestaat: zie onze volledige KYC-gids.

3. De toestemming beheren

De portefeuille plaatst de gebruiker centraal. Elk delen van een attribuut berust op zijn expliciete toestemming. Uw traject moet dus duidelijk tonen welke gegevens u vraagt en waarom, de instemming van de persoon inwinnen, en het spoor van die toestemming op een auditeerbare manier bewaren.

4. Zich registreren in de lidstaat

De private relying parties moeten zich registreren in hun lidstaat van vestiging. Deze registratie veronderstelt dat het nagestreefde doel en de gevraagde gegevens worden aangegeven. Dit is een administratieve stap die niet mag worden onderschat, want die bepaalt het recht om de portefeuille te bevragen.

Daaraan wordt een overkoepelend principe toegevoegd: de minimalisatie. U mag alleen de attributen vragen die strikt noodzakelijk zijn voor uw doel. Als een meerderjarigheidsbewijs volstaat, mag u niet de volledige geboortedatum eisen. Dit principe beschermt de gebruiker en vermindert uw eigen blootstelling in geval van een incident.

De planning om te onthouden

Twee data structureren uw stappenplan.

2026: de terbeschikkingstelling

Vóór 24 december 2026 stelt elke lidstaat ten minste één interoperabele portefeuille ter beschikking. Dat is het venster waarin u uw project moet afbakenen, uw betrokken trajecten moet identificeren en uw integratiewerkzaamheden moet opstarten.

2027: de verplichte acceptatie

Vóór 24 december 2027 wordt de acceptatie verplicht voor de gereguleerde actoren. Op die datum moet uw onderneming operationeel zijn: in staat om een presentatie van een portefeuille te ontvangen, te verifiëren en te verwerken, met een correcte registratie en een conform toestemmingsbeheer.

Tussen beide blijft er dus slechts een venster van ongeveer twaalf maanden om over te gaan van de terbeschikkingstelling van het instrument naar een integratie die daadwerkelijk in productie is. Dat is kort voor een onderneming waarvan de projectcycli in kwartalen worden geteld.

Hoe je je voorbereidt zonder alles te breken

Het goede nieuws: het accepteren van de Europese portefeuille betekent niet dat u uw bestaande systemen overboord moet gooien. Het komt erop neer een vertrouwd identiteitskanaal toe te voegen naast wat u al doet. Hier volgt een pragmatisch traject.

  • Breng uw trajecten in kaart. Identificeer waar u vandaag een identiteit verifieert: klantonboarding, opening van een rekening, aanmelding, ondertekening, gevoelige handelingen. Dit zijn uw prioritaire integratiepunten.
  • Bevestig uw status. Bepaal of u onder een bedoelde gereguleerde sector valt of onder een verplichting tot sterke authenticatie. Behandel het onderwerp bij twijfel alsof u betrokken bent.
  • Bereid de registratie voor. Anticipeer op de aangifte van uw doeleinden en de gevraagde gegevens bij uw lidstaat, door vanaf nu het minimalisatieprincipe toe te passen.
  • Versterk uw verificatiebasis. De portefeuille brengt vertrouwde attributen aan, maar vervangt niet de analyse van het frauderisico, de controle van ondernemingen en hun uiteindelijke begunstigden, noch de beoordeling van de kredietwaardigheid.

Precies daar vullen de portefeuille en een platform als Meelo elkaar aan. De portefeuille bewijst wie de persoon is; de fraudedetectie en de KYB beoordelen het risico dat verbonden is aan de transactie en haar context. Meelo steunt op meer dan 400 signalen, gedragsanalyse en apparaatanalyse om een beslissing te produceren in 2 tot 5 seconden, gedocumenteerd en auditeerbaar: ontdek onze aanpak van de fraudescore en identiteitsverificatie.

Voor een gedetailleerd stap-voor-stap stappenplan raadpleegt u ook ons artikel eIDAS 2.0: hoe je je goed voorbereidt.

Ter conclusie

eIDAS 2.0 is geen verre hervorming. De Europese portefeuille komt er eind 2026, en de acceptatie ervan wordt verplicht voor veel gereguleerde actoren al vanaf 24 december 2027.

De verplichting is duidelijk: ze is niet optioneel, niet beperkt tot één kanaal, en niet te omzeilen door een andere digitale identiteit aan te bieden. De betrokken bedrijven hebben er alle belang bij om nu te handelen: hun trajecten in kaart brengen, hun status bevestigen, hun registratie voorbereiden en hun verificatiebasis versterken.

De portefeuille accepteren is niet alles opnieuw bouwen, het is een vertrouwd identiteitskanaal toevoegen en het aanvullen met een solide risicoanalyse. Wie er vroeg aan begint, zal een regelgevende verplichting omzetten in een operationeel voordeel.

Bronnen: Verordening (EU) 2024/1183 (eIDAS 2.0); Europese Commissie, European Digital Identity Wallet.

Accepteer de Europese wallet zonder alles opnieuw te bouwen

Nationale identiteit, Europese wallet, NFC-chip of document: Meelo kiest de juiste controle en sluit aan op uw bestaande trajecten.

Cassandre Nolf
Strategy Marketing Manager