Walletcertificering
Hoe een EUDI Wallet wordt gecertificeerd onder artikel 5c eIDAS: aangewezen instanties, Europese en nationale schema's, vijf jaar geldig, tweejaarlijkse checks.
Het certificeringsregime voor EUDI Wallets, vastgelegd in artikel 5c van eIDAS. Het dekt zowel de wallet als het stelsel voor elektronische identificatie waaronder hij wordt verstrekt, getoetst aan de walleteisen van artikel 5a - de functionele eisen, de logische scheiding van persoonsgegevens en waar van toepassing de standaarden en specificaties uit uitvoeringshandelingen. De certificaten worden afgegeven door conformiteitsbeoordelingsinstanties die lidstaten daarvoor aanwijzen.
Het regime is bewust gesplitst. Onderdelen die relevant zijn voor cyberbeveiliging worden gecertificeerd onder de Europese cyberbeveiligingscertificeringsschema's van de Cybersecurity Act; de rest, en de cyberbeveiligingsdelen waarvoor nog geen Europees schema bestaat, gaan via nationale certificeringsschema's die een lidstaat moet melden bij de Commissie en bij de Europese samenwerkingsgroep voor digitale identiteit, die daar adviezen en aanbevelingen over kan uitbrengen - de procedure voor die melding staat in Uitvoeringsverordening (EU) 2025/849. Naleving van de eisen over persoonsgegevens kan daarnaast onder de AVG worden gecertificeerd.
Twee getallen zijn het onthouden waard. Een certificering is maximaal vijf jaar geldig, en alleen op voorwaarde dat elke twee jaar een kwetsbaarhedenbeoordeling wordt uitgevoerd; wordt een kwetsbaarheid gevonden en niet tijdig verholpen, dan wordt de certificering ingetrokken. Gecertificeerde wallets worden vervolgens op een lijst gepubliceerd, en een ernstige beveiligingsinbreuk kan een lidstaat doen besluiten de wallet te schorsen. Certificering is hier dus een doorlopende verplichting en geen stempel die je eenmalig haalt.