Gekwalificeerd certificaat voor websiteauthenticatie (QWAC)
Een QWAC is een EU eIDAS-gekwalificeerd certificaat dat de geverifieerde identiteit bewijst achter een website, veel gebruikt in PSD2-open banking API's.
Een QWAC is een EU eIDAS-gekwalificeerd certificaat dat een website authenticeert: het bewijst, met door een QTSP geverifieerd bewijs, welke natuurlijke of rechtspersoon de site exploiteert - bovenop de TLS-versleuteling zelf. Het is vastgelegd in eIDAS artikel 45 en bijlage IV. Het uitgeven van QWAC's is een van de gekwalificeerde vertrouwensdiensten die een QTSP kan aanbieden, vermeld op de EU-vertrouwenslijst, waarmee vertrouwende partijen de gekwalificeerde status van een QWAC kunnen controleren.
Een QWAC vervult een vergelijkbare functie als de Extended Validation (EV)- en Organisation Validation (OV)-certificaten in het bredere web-PKI-ecosysteem, die ook organisatorische identiteit verifieren, verder dan alleen domeincontrole; OV-certificaten worden nog altijd routinematig uitgegeven, hoewel browsers de afzonderlijke EV-identiteitsindicator rond 2018-2019 hebben laten vervallen. In tegenstelling tot EV/OV-certificaten berust de gekwalificeerde status van een QWAC op toezicht onder eIDAS en staat deze op de EU-vertrouwenslijst, in plaats van op de eigen, zelf bepaalde validatiecriteria van elke browser.
Een browser vertrouwt een QWAC alleen als de certificaatautoriteit van de uitgevende QTSP is opgenomen in de rootstore van die browser; gekwalificeerde status onder eIDAS garandeert op zichzelf geen browservertrouwen. ETSI TS 119 411-5 onderscheidt twee bindingsmethoden: een 1-QWAC is een enkelvoudig, zelfstandig certificaat met de gekwalificeerde attestatie, terwijl een 2-QWAC de gekwalificeerde attestatie koppelt aan een apart, door de browser vertrouwd TLS-certificaat - waardoor de site gewoon browservertrouwen behoudt en toch verifieerbare gekwalificeerde identiteitsgegevens ernaast draagt. De 2-QWAC-constructie is in de praktijk de manier waarop het rootstore-conflict wordt opgelost. eIDAS 2 pakt dit verder aan: artikel 45(1a) verplicht browseraanbieders die diensten aanbieden in de EU om QWAC's die zijn uitgegeven door onder eIDAS gesuperviseerde QTSP's te erkennen en te ondersteunen, en de geverifieerde identiteit erachter aan gebruikers te tonen; artikel 45(2) verplicht de technische referentienormen die vastleggen hoe deze erkenning werkt, zoals uitgewerkt in Uitvoeringsverordening (EU) 2025/2527.
QWAC's worden veel gebruikt in open banking: onder PSD2 identificeren banken en betaaldienstverleners elkaars API's met QWAC's (en zegelen ze verkeer met QSealC's, volgens ETSI TS 119 495).