Back to Articles

De EU digitale identiteitswallet komt in december 2026: hoe je je voorbereidt

Uiterlijk 24 december 2026 moet elke EU-lidstaat minstens één Europese digitale identiteitswallet beschikbaar stellen aan burgers en inwoners. Dat is een wettelijke verplichting met een datum, geen roadmapitem.

Een jaar later, in december 2027, wordt een lange lijst organisaties wettelijk verplicht die te accepteren. Banken, vervoerders, energieleveranciers, zorgdiensten, telecom, postdiensten, onderwijsinstellingen en exploitanten van digitale infrastructuur staan op die lijst, samen met iedereen die al verplicht is sterke gebruikersauthenticatie te gebruiken.

Voor alle anderen is acceptatie optioneel. Het is toch de moeite waard om te begrijpen, want de wallet lost verschillende problemen op waar bedrijven vandaag echt geld aan uitgeven, en slecht.

Wat de wallet eigenlijk is

De Europese digitale identiteitswallet komt uit de herziene eIDAS-verordening, meestal eIDAS 2 genoemd. Het is een mobiele applicatie die geverifieerde identiteitsattributen en verklaringen bevat, uitgegeven door vertrouwde partijen, die een gebruiker selectief kan tonen aan wie erom vraagt.

Drie eigenschappen onderscheiden haar van de identiteitssystemen die de meeste sites vandaag gebruiken.

Ze wordt door de overheid gedekt. De identiteit in de wallet is afgeleid van een nationaal elektronisch identiteitsstelsel. Het is geen zelfverklaard profiel.

Ze ondersteunt selectieve openbaarmaking. Een gebruiker kan bewijzen dat hij ouder is dan achttien zonder zijn geboortedatum prijs te geven, of woonplaats in een lidstaat aantonen zonder zijn adres te geven. Dat is het deel met de meeste praktische gevolgen voor productontwerp.

Ze werkt grensoverschrijdend. Een in Slovenië uitgegeven wallet moet worden geaccepteerd door vertrouwende partijen in Duitsland. Dat is de hele bedoeling van de verordening, en precies wat nationale identiteitsstelsels consequent niet hebben geleverd.

Naast burgerwallets heeft de Commissie een Europese bedrijfswallet voorgesteld voor rechtspersonen, gericht op vertegenwoordiging, volmachten en uitwisseling van officiële documenten tussen bedrijven en overheden. Dat voorstel kwam met het Digital Omnibus-pakket in november 2025 en loopt door het Parlement, met het conceptrapport van de rapporteur gepubliceerd in maart 2026. Dat ligt verder weg, maar het is het dossier om te volgen als je product raakt aan bedrijfsidentiteit, volmachten of B2B-documentuitwisseling.

Waar de uitvoering echt staat

De volwassenheid verschilt enorm per lidstaat, en daar moet je realistisch over zijn.

Verschillende landen hebben nationale implementaties opgeleverd vóór de deadline. Frankrijk heeft France Identité, Oostenrijk heeft eAusweise, Italië heeft IT-Wallet. Andere lopen verder achter, en sommige halen de deadline van december 2026 met een beperkte eerste versie in plaats van de volledige functieset.

Lidstaten kunnen de verplichting op drie manieren invullen: zelf een wallet bouwen en uitgeven, een derde ermee belasten, of een wallet erkennen die door de private sector is gebouwd. Dat betekent dat het ecosysteem waarmee je integreert niet uniform zal zijn, en precies daarom tellen de interoperabiliteitsspecificaties.

De rol van vertrouwende partij

Wil je walletverklaringen accepteren, dan word je vertrouwende partij, en dat is een geregistreerde rol, geen informele.

Het proces, in hoofdlijnen:

  1. Registreren bij je nationale registratieautoriteit. Je verklaart welke attributen je wilt opvragen en met welk doel. Dat is een echte toets, geen formulier. Je kunt je niet registreren om de volledige identiteitsdataset van een burger op te vragen omdat die ooit van pas kan komen.
  2. Toegangscertificaten voor vertrouwende partijen verkrijgen. Die authenticeren je bij wallets en laten gebruikers zien wie vraagt.
  3. De presentatieprotocollen implementeren. Verklaringen opvragen, een presentatie ontvangen, die verifiëren.
  4. Cryptografisch verifiëren. Handtekeningvalidatie, validatie van de vertrouwensketen tegen de EU-vertrouwenslijst, intrekkingscontrole.
  5. Het minimum vragen. Dataminimalisatie wordt hier structureel afgedwongen. Ben je geregistreerd om leeftijd te controleren, dan kun je een leeftijdsverklaring vragen, geen geboortedatum.

Dat laatste punt verdient nadruk, want het draait de gebruikelijke identiteitsintegratie om. In de meeste systemen ontvang je een payload en beslis je wat je bewaart. Hier verklaar je vooraf wat je mag vragen, en de architectuur belet je om te veel te verzamelen. Dat is een echt beter model, en het maakt je gegevensbeschermingseffectbeoordeling voor identiteitsverificatie aanzienlijk korter.

De standaarden die je tegenkomt

De technische stack put uit meerdere specificaties, en als je werk begroot zijn dit de afkortingen die verschijnen:

  • ISO/IEC 18013-5, de standaard voor het mobiele rijbewijs, die het presentatiemodel op korte afstand levert en een groot deel van het denken over verklaringsformaten.
  • W3C Verifiable Credentials, voor het datamodel van verklaringen.
  • OpenID for Verifiable Presentations en OpenID for Verifiable Credential Issuance, voor de aanvraag- en uitgiftestromen over het web.
  • SD-JWT, voor selectieve openbaarmaking van afzonderlijke gegevens.
  • Het EUDI Architecture and Reference Framework, gepubliceerd door de Commissie, dat alles samenbindt en dat je zou moeten lezen voordat je iets begroot.

Niets hiervan is exotisch als je team met OpenID Connect heeft gewerkt. Het verschilt wel wezenlijk van een SAML- of OIDC-loginintegratie, want je verifieert verklaringen cryptografisch in plaats van te vertrouwen op de sessieverklaring van een identiteitsprovider.

Waar de wallet een echt probleem oplost

Compliance daargelaten zijn er meerdere plekken waar dit gewoon beter is dan wat er nu bestaat.

Leeftijdsverificatie

Dit is de meest directe toepassing, en er wordt hard op geduwd. De Europese Commissie dringt er bij lidstaten op aan uiterlijk 31 december 2026 leeftijdsverificatieoplossingen te hebben, en heeft een opensource leeftijdsverificatie-app gepubliceerd als brug tot wallets breed beschikbaar zijn. Het ontwerpdoel is dat een platform alleen een leeftijdstoken krijgt, een ja of nee, zonder geboortedatum of enig ander attribuut.

Exploiteer je iets met een leeftijdsgrens, alcohol, gokken, inhoud voor volwassenen, bepaalde financiële producten, of een platform dat onder de verwachtingen van de Digital Services Act rond bescherming van minderjarigen valt, dan is dit het mechanisme waarmee je leeftijd kunt controleren zonder een database met gescande identiteitsdocumenten te bouwen. Die database is een aansprakelijkheid die je vandaag zonder goede reden draagt.

Onboarding en KYC

Gereguleerde onboarding betekent vandaag documenten uploaden, liveness checks, handmatige beoordeling en een wachtrij. Een walletpresentatie vervangt dat door een cryptografische verificatie die in seconden klaar is, met hogere zekerheid en zonder documentafbeeldingen om te bewaren.

Voor banken, verzekeraars, cryptodiensten en iedereen die KYC doet is het kostenverschil aanzienlijk. Het haalt ook de gevoeligste dataset weg die de meeste bedrijven bezitten.

Grensoverschrijdende diensten

Bedien je klanten in meerdere lidstaten, dan onderhoud je nu integraties met een lappendeken van nationale stelsels, of je geeft het op en scant overal documenten. Eén walletintegratie dekt ze allemaal.

Minder formulierwrijving

Geverifieerde naam, adres en contactgegevens in één handeling gepresenteerd in plaats van in een formulier getypt. Dat is winst voor conversie en voor datakwaliteit.

Wat nu te doen

Het eerlijke antwoord voor de meeste bedrijven is: nog niet veel, maar een paar dingen zijn goedkoop en de moeite waard.

Ben je een verplichte vertrouwende partij, met een deadline in december 2027, begin dan nu. Registratieprocessen zijn nieuw en traag, nationale implementaties verschillen, en je wilt in één markt piloten voordat je je vastlegt. Twaalf maanden is niet royaal voor een gereguleerde integratie.

Ben je niet verplicht maar doe je leeftijdsverificatie, kijk hier dan de komende kwartalen serieus naar. Identiteitsdocumenten opslaan om te controleren of iemand achttien is, is een slechte ruil, en er is nu een alternatief.

Doe je KYC of identiteitsverificatie, modelleer dan de besparing. Onze ervaring is dat de businesscase op zichzelf staat, zonder enig complianceargument.

Geldt niets van het bovenstaande, doe dan één ding: zorg dat je identiteitslaag geabstraheerd is. Roept je applicatiecode een authenticatieservice aan in plaats van de SDK van een specifieke leverancier, dan is walletondersteuning later een nieuwe adapter. Zit je loginlogica verspreid over controllers, dan is het een herschrijving.

Wat er mis zal gaan

Op basis van hoe zulke uitrollen doorgaans verlopen, verwacht het volgende.

Ongelijke beschikbaarheid. Sommige lidstaten starten met beperkte functionaliteit. Bouw voor het geval dat een gebruiker in het ene land een volledige wallet heeft en een gebruiker in het andere niet, en behoud je bestaande terugvalpad.

Trage adoptie. Beschikbaarheid is geen gebruik. Zelfs in landen met volwassen nationale eID-stelsels duurde penetratie jaren. Verwijder alternatieve stromen niet.

Registratiewrijving. De processen van nationale registratieautoriteiten zijn nieuw. Reken op meer tijd dan de documentatie suggereert.

Specificatieverschuiving. Het Architecture and Reference Framework is herhaaldelijk herzien en zal opnieuw worden herzien. Isoleer protocolafhandeling achter een interface zodat een specificatie-update je bedrijfslogica niet raakt.

Waar dit past

De wallet is een van de constructievere stukken van de huidige Europese digitale agenda. De rest legt vooral verplichtingen op. Deze haalt, zodra hij werkt, een hele categorie dure en riskante infrastructuur weg die bedrijven vandaag bouwen omdat ze geen alternatief hebben.

Onze gids EU digitale compliance 2026 laat zien hoe hij naast de andere deadlines staat, en de technische AVG-gids dekt de gegevensbeschermingslaag waaraan elk identiteitswerk moet voldoen.

Wij bouwen authenticatie- en identiteitssystemen voor bedrijven in de EU, en werken nu aan integraties voor vertrouwende partijen. Wil je hulp bij het afbakenen van wat walletacceptatie in jouw stack zou kosten, of heb je een verplichting in december 2027 zonder plan, mail dan naar office@c9group.dev. Meer over ons Europese werk staat op de pagina over toetreding tot de Europese markt.