Conformiteitsbeoordelingsrapport

Een conformiteitsbeoordelingsrapport is het auditbewijs van een CAB dat een vertrouwensdienstverlener aan de eIDAS-eisen voldoet.

Een conformiteitsbeoordelingsrapport is het formele document dat een conformiteitsbeoordelingsinstantie (CAB) opstelt na een audit van een vertrouwensdienstverlener tegen de eisen van eIDAS en de relevante ETSI-normen (met name EN 319 401 en de dienstspecifieke beleidseisen). Het is het bewijs dat een eigen conformiteitsclaim van een provider omzet in iets wat een toezichthoudende instantie kan controleren en waarop zij kan vertrouwen. Uitvoeringsverordening (EU) 2025/2162 van de Commissie van 27 oktober 2025, vastgesteld op grond van artikel 20, lid 4, en artikel 21, lid 4, van eIDAS, legt het rapportformat vast in bijlage III en vereist dat de CAB zelf geaccrediteerd is tegen ETSI EN 319 403-1.

Twee bepalingen van eIDAS vragen erom. Een aanbieder die voor het eerst gekwalificeerde status aanvraagt, dient er een in bij zijn kennisgeving, op grond van artikel 21; het rapport moet bevestigen dat de aanbieder voldoet aan zowel de eIDAS-eisen als de eisen inzake risicobeheer op het gebied van cyberbeveiliging van artikel 21 van de NIS2-richtlijn. Een aanbieder die al gekwalificeerde status heeft, moet minstens elke 24 maanden opnieuw worden geauditeerd op grond van artikel 20, en moet het resulterende rapport binnen drie werkdagen na ontvangst doorsturen naar zijn toezichthoudende instantie; ook dat rapport bevestigt naleving van zowel eIDAS als artikel 21 van NIS2. In Nederland is dat de Rijksinspectie Digitale Infrastructuur, die het rapport gebruikt om te beslissen over het verlenen, behouden of intrekken van gekwalificeerde status en om de vermelding op de EU Trusted List bij te werken.

Veelgestelde vragen

Terug naar begrippenlijst