Naar hoofdinhoud

Wat zijn verifieerbare credentials?

Een verifieerbare credential is een digitaal certificaat dat iedereen kan controleren zonder de organisatie te bellen die het heeft uitgegeven. De uitgever ondertekent het één keer, de persoon of het bedrijf waar het bij hoort bewaart het, en wie het ontvangt kan direct vaststellen dat het echt en ongewijzigd is. Die ene verschuiving, van navragen bij de bron naar het controleren van de handtekening, onderscheidt het van een PDF of een papieren document.

Wat een verifieerbare credential is

Een verifieerbare credential is een verklaring die een organisatie aflegt over een persoon of een bedrijf, in een vorm die een computer kan controleren. De verklaring zelf is gewoon: deze persoon heeft dit examen gehaald, dit bedrijf staat op dit adres ingeschreven, deze bestuurder heeft dit rijbewijs. Nieuw is het bewijs dat erbij hoort, een digitale handtekening van de organisatie die de credential heeft uitgegeven.

Omdat de handtekening precies de inhoud van de verklaring dekt, kan de ontvanger zonder iemand te bellen twee dingen vaststellen. Hij weet welke organisatie de verklaring heeft afgelegd, en hij weet dat er sindsdien niets in is veranderd. Het bewijs van echtheid zit in de credential zelf, niet in een telefoontje of een opzoekactie.

Dat verandert wie het werk doet. Vandaag vertrouwt een partij die zekerheid wil ofwel op het document dat voor hem ligt, ofwel bouwt hij een koppeling met de bron van de gegevens en vraagt hij die iedere keer opnieuw. Bij een verifieerbare credential doet de uitgever zijn werk één keer, op het moment van ondertekenen, en duurt elke controle daarna een fractie van een seconde zonder tussenkomst van wie dan ook.

Niets hiervan betekent dat de persoon of het bedrijf de controle verliest. Zij bewaren de credential zelf, zij bepalen wie hem mag zien, en in de meeste gevallen kunnen zij ervoor kiezen alleen het deel te tonen dat voor de vraag daadwerkelijk nodig is.

De drie rollen: uitgever, houder en verifier

Bij elke verifieerbare credential zijn dezelfde drie partijen betrokken. Een uitgever verklaart iets wat zij al als waar kent en ondertekent dat. Een houder ontvangt die verklaring en bewaart deze. Een verifier vraagt erom, controleert de handtekening en handelt op basis van het resultaat.

Uitgever

De organisatie die het feit al in huis heeft, zoals een openbaar register, een school, een bank of een overheidsinstantie. Zij ondertekent de verklaring één keer en hoeft daarna niet meer betrokken te zijn.

Houder

De persoon of het bedrijf waar de credential over gaat. Die bewaart hem in een wallet, op een telefoon of als Business Wallet voor een organisatie, en bepaalt wie hem mag zien.

Verifier

Degene die het bewijs nodig heeft, bijvoorbeeld een werkgever, een marktplaats of een kredietverstrekker. Die controleert de handtekening tegen de gepubliceerde sleutel van de uitgever en heeft binnen seconden een antwoord.

Diagram van de credentialflow tussen uitgever, houder en verifier, verbonden via een trust registry

Deze scheiding is belangrijk omdat ze de directe lijn tussen uitgever en verifier wegneemt. In het oudere model moest een verifier die zekerheid wilde terug naar de bron, wat een overeenkomst, een koppeling en een lopende relatie met elke relevante uitgever vereiste. In het credentialmodel draagt de houder het bewijs tussen hen over, zodat uitgever en verifier elkaar nooit hoeven te ontmoeten.

De houder is niet altijd een persoon. Ook een organisatie kan credentials bewaren, en daarvoor dient een Business Wallet. Deze ontvangt credentials over het bedrijf, bewaart ze en toont ze aan tegenpartijen zodra de eigen systemen daarom vragen, in plaats van dat iemand een bestand downloadt en aan een e-mail hangt.

Een herkenbaar voorbeeld is de Verklaring Omtrent het Gedrag, de VOG. Vandaag vraagt een aanvrager die aan, wacht tot hij binnenkomt, scant hem en mailt een PDF die de werkgever simpelweg moet vertrouwen. Uitgegeven als verifieerbare credential komt hij direct in de wallet van de aanvrager, en controleert de werkgever hem op het moment dat hij wordt gepresenteerd.

Lees de case over de Verklaring Omtrent het Gedrag

Het leven van een credential, van uitgifte tot verval

Neem een concreet voorbeeld. Een aannemer moet een nieuwe opdrachtgever bewijzen dat zijn mensen gecertificeerd zijn voor werk op hoogte, iets wat het opleidingsinstituut al weet en registreert. Het instituut treedt op als uitgever: het haalt het feit uit zijn eigen registratie, verpakt het als credential en ondertekent het.

De credential wordt vervolgens aan de houder aangeboden, meestal door het scannen van een code of via een link vanuit het portaal waar de persoon al is ingelogd. Hij komt terecht in diens wallet, op een telefoon voor een individu of in een Business Wallet voor een bedrijf. Vanaf dat moment staat hij opgeslagen bij de houder, niet in een centrale database die iedereen moet raadplegen.

Wanneer de opdrachtgever om bewijs vraagt, vraagt hij eigenlijk niet om een document. Hij stelt een vraag: is deze persoon gecertificeerd voor werk op hoogte, en is dat certificaat vandaag nog geldig. De wallet toont de houder precies wat wordt gevraagd, de houder keurt het goed, en alleen de opgevraagde feiten verlaten de wallet.

De verifier controleert vervolgens de handtekening aan de hand van de gepubliceerde sleutel van het opleidingsinstituut, bevestigt dat de credential echt bij de aanbieder hoort, en bevestigt dat hij niet is verlopen. Alle drie de controles vinden plaats bij de verifier, in de tijd die het kost om de pagina te vernieuwen.

Credentials zijn niet bedoeld om eeuwig mee te gaan. De meeste hebben een vervaldatum, zodat een certificaat dat na drie jaar verloopt eenvoudigweg niet langer geldig wordt bevonden. Als iets eerder moet worden ingetrokken, bijvoorbeeld omdat een vergunning is geschorst of een werknemer is vertrokken, publiceert de uitgever dat in een statuslijst die verifiers als onderdeel van de controle raadplegen. De lijst omvat tegelijk veel credentials, zodat het raadplegen ervan niet verraadt welke credential precies werd gecontroleerd.

Hoe een verifier weet dat de uitgever echt is

Een handtekening bewijst dat degene die een bepaalde sleutel bezit de verklaring heeft ondertekend. Op zichzelf zegt dat niet dat de sleutel toebehoort aan de nationale voertuigautoriteit en niet aan iemand die vorige week een soortgelijk klinkende naam registreerde. Het beantwoorden van die tweede vraag is waar trustinfrastructuur voor dient.

Het eenvoudigste antwoord is een gepubliceerde lijst. Lidstaten binnen de Europese Unie beheren al vertrouwde lijsten van partijen die gereguleerde trustdiensten mogen leveren, en hetzelfde principe wordt nu uitgebreid naar wallets en de credentials die zij bevatten. Een verifier die de uitgever op de relevante lijst aantreft, weet dat hij te maken heeft met een partij die na toezicht is toegelaten, en niet slechts met een werkende sleutel.

Binnen een sector wordt diezelfde rol vaak vervuld door een trustregister. Een netwerk van universiteiten, een groep energieleveranciers of een brancheorganisatie spreekt af wie welke credentials mag uitgeven en houdt dat ergens bij waar elk lid het kan raadplegen. De verifier controleert eerst de handtekening en kijkt daarna in het register of deze uitgever voor dit soort verklaring is erkend.

Om beide heen staat het trustframework: de regels die bepalen wat waar moet zijn voordat een uitgever wordt toegelaten, hoe identiteiten zijn gecontroleerd, hoelang credentials geldig blijven en wat er gebeurt als iets misgaat. Het is vooral juridisch en organisatorisch werk in plaats van technologie, en meestal is dit het onderdeel waarover het langst wordt onderhandeld. Het is ook het onderdeel dat ervoor zorgt dat een credential voor iedere ontvanger hetzelfde betekent.

De EUDI Wallet en eIDAS 2.0

Verifieerbare credentials bestaan al jaren als standaard. De reden dat ze nu daadwerkelijk in echte systemen worden ingebouwd, is Europese wetgeving. De herziene eIDAS verordening, meestal eIDAS 2.0 genoemd, verplicht elke lidstaat om zijn burgers en bedrijven een European Digital Identity Wallet aan te bieden, en verplicht een lange lijst organisaties om deze te accepteren.

Het tijdpad is het onderdeel waarop het loont te plannen. Lidstaten moeten rond eind 2026 minstens één wallet beschikbaar stellen, en vanaf 2027 moeten grote online platformen en gereguleerde sectoren zoals bankieren hem accepteren overal waar ze nu al sterke gebruikersauthenticatie vereisen. Voor de meeste organisaties is de vraag dus niet of wallets eraan komen, maar aan welke kant van de balie ze zullen staan.

Binnen de wallet vormt de Person Identification Data, de PID, de basis. Dat is de kernset identiteitsgegevens die onder verantwoordelijkheid van een lidstaat wordt uitgegeven: wie je bent, bevestigd op het niveau dat de staat zelf hanteert. Al het overige is een electronic attestation of attributes, een EAA, de term die de verordening gebruikt voor een verifieerbare credential over iets anders dan de kernidentiteit, zoals een lidmaatschap, een diploma of een mandaat om namens een bedrijf op te treden.

Attestations kennen verschillende niveaus. Een qualified electronic attestation of attributes, een QEAA, wordt uitgegeven door een gekwalificeerde trustdienstverlener onder toezicht en heeft rechtsgeldigheid in de hele Unie. Een overheidsinstantie die de authentieke bron van een feit is, kan een public sector attestation uitgeven met vergelijkbaar gezag. Een gewone EAA is prima bruikbaar en is waar de meeste private uitgifte begint, alleen mist ze diezelfde juridische status.

Waarom niet gewoon een PDF, papier of een API?

De meeste organisaties bewijzen zaken vandaag met gescande documenten, papieren originelen of een aparte API-koppeling met elke tegenpartij. Verifieerbare credentials vervangen die drie door één mechanisme.

Veel moeilijker te vervalsen

Een PDF is te bewerken en een papieren document is overtuigend na te maken. Een verifieerbare credential draagt een handtekening over precies zijn inhoud, dus elke wijziging breekt die handtekening en de controle mislukt ter plekke.

Deel minder, bewijs meer

Met selectief delen laat de houder alleen de feiten zien die ertoe doen, bijvoorbeeld dat iemand oud genoeg is in plaats van de volledige geboortedatum. De verifier krijgt het antwoord dat hij nodig heeft en ontvangt de rest nooit.

Veel minder handmatig controleren

Bellen met de uitgever, stempels vergelijken en gegevens overtypen verdwijnen allemaal. De controle verloopt automatisch, wat de doorlooptijd verkort en een hele categorie menselijke fouten wegneemt.

De vergelijking met een pdf is degene waar de meeste mensen naar grijpen, en het loont om die precies te maken. Een geëxporteerd of gescand document kan volstrekt echt zijn, maar de ontvanger heeft geen praktische manier om een echt document van een zorgvuldige vervalsing te onderscheiden. In de praktijk wordt het dus op vertrouwen geaccepteerd, of bevestigd door contact op te nemen met de uitgever. Dat telefoontje is de echte kostenpost, en precies dat neemt een credential weg.

Papier heeft hetzelfde probleem, met nog iets erbovenop: het moet fysiek reizen en kan buiten kantooruren helemaal niet worden gecontroleerd. Een API koppeling lost het vertrouwensprobleem wel echt op, maar alleen tussen de twee partijen die hebben afgesproken hem te bouwen, en alleen zolang beide hem blijven onderhouden. Tien tegenpartijen betekenen tien projecten.

Veelvoorkomende misverstanden

Het eerste misverstand is dat verifieerbare credentials een blockchain nodig hebben. Dat is niet zo. De credentials zelf zijn ondertekende verklaringen die worden bewaard door de persoon of het bedrijf dat ze beschrijven, en het Europese ecosysteem controleert ze aan de hand van gewone gepubliceerde sleutels en door de overheid beheerde lijsten. Sommige projecten plaatsen registergegevens wel op een ledger, maar dat is een keuze over waar een lijst wordt gepubliceerd, geen eigenschap van de credential.

Het tweede is dat dit hetzelfde zou zijn als een digitale handtekening op een pdf zetten. Een ondertekende pdf bewijst wie het bestand heeft ondertekend en dat het niet is bewerkt, wat echt nuttig is, maar het blijft een document bedoeld om door een persoon te worden gelezen. Een credential is een verzameling losse feiten waarmee een systeem iets kan doen, de houder kan er slechts een deel van tonen, en de credential heeft een status die de uitgever kan intrekken. Een ondertekende pdf mist die laatste drie eigenschappen.

Het derde is dat het mobiele rijbewijs iets heel anders zou zijn. Het mobiele rijbewijs, de mDL, is een verifieerbare credential in het ISO formaat genaamd mdoc, ontworpen om ook face to face en zonder netwerkverbinding te werken, precies wat een controle langs de weg nodig heeft. Het staat naast het SD-JWT VC formaat dat voor de meeste online gevallen wordt gebruikt, in plaats van ermee te concurreren, en één wallet kan beide bevatten.

Het laatste is dat het invoeren van credentials betekent dat je alles vervangt wat je al hebt. In de praktijk blijven de bronsystemen gewoon staan waar ze staan. Uitgeven voegt een ondertekende output toe naast het record dat je al bijhoudt, en verifiëren voegt een controle toe naast het intakeproces dat je al uitvoert. De verandering vindt aan de randen plaats, en daarom kan een eerste project ook klein zijn.

Waar verifieerbare credentials worden gebruikt

Hetzelfde patroon komt in elke sector terug: een betrouwbare bron heeft het feit al, en veel andere partijen moeten erop kunnen vertrouwen.

Wat deze gevallen gemeen hebben, is dat het feit zelf niet ter discussie staat, maar simpelweg duur is om te bewijzen. Iemand kent het al, in een register, een studentendossier of een certificeringsdatabase, en een keten van scans, e-mails en handmatige controles bestaat puur om die kennis te verplaatsen naar wie het nodig heeft. Elk proces met die vorm komt in aanmerking.

De standaarden, kort samengevat

Verifieerbare credentials zijn geen product van één leverancier. Een handvol open standaarden bepaalt hoe ze worden geschreven en gelezen, en dat is precies wat een credential van de ene uitgever laat werken bij een verifier die die uitgever nog nooit eerder heeft gezien.

W3C VC

Het W3C-datamodel dat vastlegt wat een credential bevat: de claims, wie hem heeft uitgegeven, hoe lang hij geldig is en het bewijs dat alles aan elkaar knoopt.

SD-JWT VC

Een compact formaat op basis van ondertekende tokens, met selectief delen standaard ingebouwd. Het is het formaat waar het Europese walletecosysteem op is uitgekomen.

mdoc

Het ISO-formaat voor mobiele documenten zoals het mobiele rijbewijs, gemaakt om ook fysiek en offline te werken, niet alleen online.

Twee andere namen komen snel naar voren in elk gesprek hierover, en beide gaan over verplaatsing, niet over inhoud. OpenID4VCI beschrijft hoe een credential van de uitgever naar een wallet komt, en OpenID4VP beschrijft hoe een wallet er een aan een verifier toont. Je hoeft geen van beide in detail te kennen, maar het helpt te weten dat het formaat en het transport aparte keuzes zijn.

U hoeft niet vooraf te kiezen. Een platform dat de relevante formaten ondersteunt, kan dezelfde onderliggende gegevens uitgeven in het formaat dat een bepaald ecosysteem verwacht.

Aan de slag: hoe een eerste pilot eruitziet

Een verstandig eerste project neemt één credential, één uitgever en één verifier, en laat al het overige met rust. Kies een feit dat je organisatie al beheert en waar al vaak naar wordt gevraagd, waar het huidige proces bestaat uit een scan, een e-mail of een telefoontje. Een lidmaatschap, een dienstverband, een certificering of een mandaat om namens een bedrijf te handelen werken allemaal goed.

Wat het van de organisatie vraagt, is minder technisch dan de meeste teams verwachten. Je hebt een data-eigenaar nodig die kan aangeven wat de credential precies stelt en wanneer dit niet meer klopt, een besluit over hoelang hij geldig blijft en hoe hij wordt ingetrokken, en één koppeling met het systeem dat de gegevens al beheert. Het ondertekenen, de walletinteractie en de formaten worden door het platform afgehandeld.

Het onderdeel dat echt tijd kost, is de afspraken eromheen. Wie mag dit uitgeven, wie zal het accepteren, en wat gebeurt er als het onjuist blijkt te zijn, zijn organisatorische vragen, en het helpt om die te beantwoorden voordat er iets wordt gebouwd. Waar al een sectoraal trustframework bestaat, is een groot deel van dat werk al gedaan.

Een pilot van deze omvang is normaal gesproken een kwestie van weken in plaats van kwartalen, en het loont om hem van begin tot eind te doorlopen met een kleine groep echte gebruikers in plaats van eerst de volledige versie te bouwen. Het doel is te ontdekken hoe het proces voelt zodra de controle direct verloopt, want dat verandert meestal wat je hierna wilt bouwen.

Hoe Credenco uitgeven, bewaren en verifiëren ondersteunt

Credenco dekt alle drie de rollen, zodat een organisatie kan beginnen met de rol die zij vandaag nodig heeft en de andere kan toevoegen als de toepassing groeit.

Waarmee je begint, hangt af van je positie. Een organisatie die gegevens bezit waar andere partijen steeds naar vragen, begint met uitgeven. Een organisatie die tijd besteedt aan het controleren van documenten van anderen, begint met verifiëren. Bewaren wordt relevant zodra credentials over je eigen bedrijf beginnen binnen te komen en opnieuw aan iemand anders moeten worden getoond.

Veelgestelde vragen

Wat is een verifieerbare credential in gewone taal?

Het is een digitale verklaring die de ene organisatie heeft afgegeven over een persoon of een bedrijf, ondertekend zodat iedereen die hem ontvangt hem kan controleren. Denk aan een diploma, een vergunning of een uittreksel uit het handelsregister dat zijn eigen echtheid bewijst, zonder dat de ontvanger contact hoeft op te nemen met de uitgever.

Hoe verschilt het van een PDF-certificaat?

Een PDF moet u vertrouwen, of laten bevestigen door de uitgever via telefoon of e-mail. Een verifieerbare credential wordt binnen seconden getoetst aan de gepubliceerde sleutel van de uitgever, en elke wijziging in de inhoud laat die controle mislukken.

Hebben we een wallet-app nodig om ze te gebruiken?

Een persoon bewaart credentials normaal in een wallet-app op de telefoon. Een organisatie gebruikt in plaats daarvan een Business Wallet, een dienst en geen app, zodat credentials door uw eigen systemen kunnen worden ontvangen en gepresenteerd.

Ziet de uitgever waar een credential wordt gebruikt?

Nee. De verifier controleert de handtekening lokaal tegen gepubliceerd sleutelmateriaal, en kijkt via een gepubliceerde statuslijst of de credential nog geldig is in plaats van naar die ene credential te vragen. De uitgever komt dus niet te weten wie wat verifieert.

Wat gebeurt er als een credential moet worden ingetrokken?

De uitgever publiceert de intrekking in een statuslijst die verifiers bij elke controle raadplegen, waardoor de credential niet meer geldig wordt bevonden. De lijst omvat tegelijk veel credentials, en juist dat voorkomt dat de uitgever te weten komt welke credential precies werd gecontroleerd.

Hoe lang duurt een eerste project?

Een pilot met één credential, één uitgever en één verifier is meestal een kwestie van weken. Het technische werk is beperkt. Overeenstemming bereiken over wie de credential mag uitgeven en wie hem mag accepteren, bepaalt meestal het tempo.

Technische verdieping

Deze pagina blijft op het niveau van wat een verifieerbare credential is en wat die voor uw organisatie betekent. De implementatiedetails, waaronder hoe u een credential uitgeeft vanuit uw eigen backend, staan in de technische documentatie. Lees de technische documentatie

Deze pagina is informatief en vormt geen juridisch advies. Raadpleeg voor gezaghebbende richtlijnen rechtstreeks de Europese Commissie en de OpenID Foundation.

Praat met ons over verifieerbare credentials