Thought leaders
Het bouwen van een veilige en compliant identiteitsverificatie in de tijd van eIDAS 2.0

In de hele Europese Unie is eIDAS (elektronische identificatie, authenticatie en vertrouwensdiensten) een van de belangrijkste regelgevingen die bepaalt hoe burgers, bedrijven en autoriteiten met elkaar moeten omgaan in de digitale omgeving. Aangenomen in 2016, stelt eIDAS standaarden vast voor elektronische identificatie en creëert juridische zekerheid voor digitale interacties in de hele Unie.
De bijgewerkte versie (eIDAS 2.0) bracht verschillende cruciale functies naar het oorspronkelijke eIDAS-kader. Allereerst introduceerde het de Europese Digitale Identiteitsportemonnee die elk EU-lidstaat tegen het einde van 2026 beschikbaar moet stellen aan zijn burgers. De portemonnee is bedoeld om digitale interacties over grenzen heen nog verder te vereenvoudigen, aangezien het mensen in staat stelt zichzelf te identificeren, gegevens op te slaan en te delen, evenals toegang te krijgen tot zowel openbare als particuliere diensten.
Echter, naarmate digitale onboarding meer gestandaardiseerd wordt, moeten bedrijven niet alleen denken aan compliance, maar ook aan hoe hun verificatiesystemen zijn opgebouwd. Wat echt belangrijk is, is of gevoelige gebruikersgegevens kunnen worden verwerkt zonder ooit de beveiligde perimeter van on-premise- of on-device-architectuur te verlaten. Voor bedrijven betekent dit dat het afstemmen van KYC-workflows op het nieuwe kader slechts een deel van de taak is. Even belangrijk is het kiezen van technologieën die compliance ondersteunen zonder gevoelige gegevens op te slaan en over te dragen op welke manier dan ook.
Het begrijpen van eIDAS-niveaus van vertrouwen
eIDAS-regels standaardiseerden hoe elektronische identificatiemiddelen moeten worden uitgegeven en gebruikt, waardoor onboarding in digitale diensten voor klanten soepel verliep, ongeacht het EU-land waar ze vandaan kwamen. Het kader definieert drie niveaus van vertrouwen (LoA) – elk met een set standaarden voor elektronische identificatie. Deze standaarden zijn precies wat KYC-aanbieders en identiteitsverificatieleveranciers moeten afstemmen als ze zichzelf als eIDAS-compliant willen presenteren.
“Laag” niveau biedt een basisniveau van zekerheid over een geclaimde identiteit, “substantieel” vereist strengere controles met minder kans op misbruik, en “hoog” is bedoeld om maximale zekerheid te bieden, ondersteund door de sterkste bescherming tegen identiteitsfraude. Bedrijven kiezen het niveau dat ze nodig hebben op basis van hun risicoprofiel, de gevoeligheid van de gegevens die ze verwerken en eventuele andere regelgevingsverplichtingen die van toepassing zijn op hun diensten.
De belangrijkste sterkte en zwakte van eIDAS-identiteitsverificatiestandaarden
Een van de belangrijkste sterke punten van eIDAS-identiteitsverificatiestandaarden is dat ze een gemeenschappelijk kader creëren voor de hele Europese Unie. In praktische zin betekent dit dat een identiteitsverificatiebenadering die is ontworpen om te voldoen aan eIDAS, kan dienen als een solide basis voor het opereren in verschillende EU-lidstaten, in plaats van opnieuw te worden opgebouwd voor elk land.
De belangrijkste zwakte van eIDAS-identiteitsverificatiestandaarden, naar onze mening, is dat ze de ontwikkeling van on-premise- / on-device-verificatietechnologieën niet actief ondersteunen – degenen die burgers’ persoonlijke gegevens echt beschermen tegen inbreuken en zorgen voor een soepele identiteitsverificatie. Kaders die opslag en overdracht reguleren, kunnen het risico verlagen, maar ze verwijderen het risicovlak zelf niet. Elke keer dat identiteitsgegevens worden verzameld of overgedragen, creëert dit een nieuwe kans voor lekken, en regelgevingscompliance alleen kan deze kwetsbaarheid niet volledig verwijderen.
Het kan lijken alsof eIDAS een geïntegreerd en beveiligd identiteitsverificatie-ecosysteem in heel Europa bouwt. Op veel manieren creëert het inderdaad een meer consistente en handige. Maar betekent dit echt veiligheid? Bij OCR Studio geloven we dat echte bescherming alleen kan worden geleverd door technologieën die geen persoonlijke gegevens hoeven op te slaan of over te dragen. In identiteitsverificatie is de veiligste architectuur niet degene die gevoelige gegevens zorgvuldiger beheert, maar degene die de noodzaak om deze te verwerken volledig verwijderd.
Hoe een veilige en compliant identiteitsverificatie te bouwen
Aangezien elk eIDAS-vertrouwensniveau grotendeels is gebouwd rond het principe van het minimaliseren van de opslag en overdracht van persoonlijke gegevens, zijn on-premise- / on-device-technologieën de meest effectieve manier om een identiteitsverificatiesysteem te bouwen dat zowel compliant als echt beveiligd is. Vanuit technisch oogpunt presteren dergelijke systemen beter dan architecturen die afhankelijk zijn van cloud-infrastructuur of externe servers, aangezien ze niet kwetsbaar zijn voor storingen van derden en kunnen werken zonder een stabiele internetverbinding.
Hieronder laten we, met behulp van drie van de sleutel-eIDAS-standaarden als voorbeelden, zien hoe moderne on-device-technologieën volledig voldoen aan deze identiteitsverificatie-eisen:
“De persoon kan worden verondersteld in het bezit te zijn van bewijs dat door de lidstaat waarin de aanvraag voor het elektronische identificatiemiddel wordt gedaan, wordt erkend en de geclaimde identiteit vertegenwoordigt”
Om te verifiëren dat de gebruiker de legitieme houder van het document is, voeren verificatiesystemen meestal een selfie-naar-ID-controle uit door de selfie van de gebruiker te vergelijken met de ID-foto. On-device-systemen voeren dezelfde controles uit met dezelfde nauwkeurigheid, zonder gevoelige biometrische gegevens over te dragen. Sommige on-device-systemen kunnen bovendien presentatie-aanvallen detecteren wanneer fraudeurs gebruikmaken van schermopnames en fotokopieën – dit zorgt ervoor dat de gebruiker echt aanwezig is.
“Het bewijs kan worden verondersteld echt te zijn, of te bestaan volgens een autoritatieve bron en het bewijs lijkt geldig te zijn”
Om aan deze eis te voldoen, moet een identiteitsverificatiesysteem dat u kiest in staat zijn om te beoordelen of het document dat door de gebruiker wordt gepresenteerd, echt en geldig lijkt. Sommige on-device-oplossingen doen dit door ID-herkenning te combineren met documentforensische technologieën. Op basis van een enkele documentfoto kunnen ze verschillende manipulaties detecteren, waaronder deepfakes, AI-gegenereerde en gemorfe IDs. Ze kunnen ook de geldigheidsperiodes controleren en gegevens van de VIZ, MRZ en NFC cross-valideren om inconsistenties te identificeren die op manipulatie of fraude kunnen duiden.
“Bewaar, voor zover dit is toegestaan door nationale wet- of andere nationale administratieve regelingen, en bescherm records zolang ze nodig zijn voor het doel van auditing en onderzoek naar beveiligingsinbreuken, en bewaar, waarna de records veilig moeten worden vernietigd”
Deze eis gaat niet over het standaard opslaan van alle persoonlijke gegevens, maar over het behouden van de traceerbaarheid van het systeem. De echte uitdaging is architectonisch: hoe kan identiteitsgegevens lokaal worden verwerkt terwijl de traceerbaarheid wordt behouden? Volgens ons moeten gegevens niet worden overgedragen voor verwerking, maar alleen voor strikt beperkte en beveiligde auditdoeleinden. Toekomstige benaderingen kunnen selectieve logging, versleutelde auditrecords of mechanismen omvatten die de traceerbaarheid behouden zonder brute persoonlijke gegevens bloot te geven. Dit is geen beperking van het on-device-model, maar een bredere uitdaging voor de volgende generatie identiteitsverificatiesystemen.
Zoals u kunt zien, voldoen on-premise-technologieën volledig aan de belangrijkste eIDAS-eisen terwijl ze de belangrijkste zwakte van het kader vermijden. Omdat ze geen gegevensopslag of -overdracht vereisen, bieden ze een veel sterkere bescherming tegen persoonlijke gegevenslekkages dan alternatieve benaderingen. Dergelijke technologieën kunnen identiteitsverificatie-workflows ondersteunen op elk vereist vertrouwensniveau, van “laag” tot “hoog”.
On-premise-architectuur gaat verder dan eIDAS-compliance
Het voldoen aan eIDAS-eisen is essentieel voor elk bedrijf dat in de EU opereert. Echter, compliance alleen is niet genoeg om echte bescherming van klantgegevens te garanderen. Om een echt veilig KYC te bouwen, moeten bedrijven verder kijken dan formele compliance en moeten ze aandacht besteden aan de technische kenmerken van de identiteitsverificatieoplossingen die ze gebruiken. Volgens ons is de veiligste keuze niet een leverancier die alleen persoonlijke gegevensverzameling minimaliseert, maar een die de noodzaak om deze gegevens te verzamelen en over te dragen op elk moment verwijderd. om verder te kijken dan formele compliance en aandacht te besteden aan de technische kenmerken van de identiteitsverificatieoplossingen die ze gebruiken. In onze visie is de veiligste keuze niet een leverancier die alleen persoonlijke gegevensverzameling minimaliseert, maar een die de noodzaak om deze gegevens te verzamelen en over te dragen op elk moment verwijderd.












