Who Assures the Verifier? De blinde vlek in EUDI Wallet-acceptatie
De blinde vlek in EUDI Wallet-acceptatie
De Europese Digital Identity Wallet (EUDI Wallet) staat op het punt het dagelijks leven van miljoenen Nederlandse burgers en bedrijven te veranderen. eIDAS 2.0 brengt daarmee een einde aan het vertrouwde DigiD-langs-de-zijlijn-scenario; in plaats daarvan presenteren we attributen rechtstreeks vanuit onze wallet aan relying parties, van banken tot zorgverleners en overheidsinstanties. De certificering van wallet-providers is uitgebreid gedocumenteerd, maar er is één fundamenteel probleem dat vrijwel niemand bespreekt: wie controleert de verifier?
Een nieuwe studie van Anton Sokolov (Tyche Institute), Who Assures the Verifier? An Executable Assurance-Locus Audit of the European Digital Identity Wallet (arXiv:2609.26220, 11 augustus 2026), legt deze blinde vlek genadeloos bloot.
Wallet-centric assurance is maar de helft van het verhaal
De huidige EUDI Wallet-architectuur legt materiële verplichtingen op aan relying parties (RP’s): diensten registreren, intended uses specificeren, authenticatie naar Wallet Units, presentaties en trust anchors valideren, en risicogebaseerde statusbeslissingen nemen. Tegelijkertijd biedt wallet-certificering en het opkomende Functional Conformance Assessment Framework (FCAF) steeds gestructureerder bewijs aan de wallet-kant.
Maar wat Sokolov scherp constateert, is dat er geen onafhankelijk herhaalbaar bewijs bestaat dat de concrete relying-party verifier die in een transactie wordt gebruikt, ook daadwerkelijk de geldende request-, presentatie- en reliance-decision controls heeft afgedwongen. Kortom: de verifier is een zwarte doos.
Een systematische audit van wet, framework en code
Sokolov voert een assurance-locus audit uit die vijf lagen doorkruist: de huidige wetgeving (eIDAS 2.0), de Architecture and Reference Framework (ARF) 3.0.0, ETSI metadata, het FCAF-scope, en drie vastgepinde open-source verifier codebases. Dit levert een volledig beeld op van waar de verantwoordelijkheden liggen, en waar de gaten vallen.
Op basis hiervan ontwerpt hij een 17-rule research profile, een machine-readable evidence receipt en 36 bevroren synthetische transacties. De kwantitatieve robuustheid is indrukwekkend: drie heterogene implementaties (Python, JavaScript en jq) voeren 108 cases uit met zero oracle mismatches en zero cross-path disagreements. Dat bewijst niet dat een product conform is, maar wel dat het voorgestelde beslismodel deterministisch en implementeerbaar is.
Het ontbrekende bewijsobject
Wat de source inspection oplevert, is verontrustend. Alle drie de publieke codebases bevatten substantiële protocol-verification mechanisms, maar geen enkele bevat een geaudit evidence object dat vier cruciale elementen met elkaar verbindt:
- RP registratie en purpose
- Exacte verifier/policy versie
- Transaction verdict
- Downstream attribute use
Dit betekent dat een relying party die een presentatie accepteert, in de praktijk niet kan aantonen dat de juiste policy op het juiste moment is afgedwongen, een compliance-risico dat onder PSD2, AVG en sectorale toezichtregels onhoudbaar is.
De Nederlandse context: DigiD → EUDI
Voor Nederland is dit geen academisch punt. DigiD migreert naar EUDI Wallet. Rijksdiensten, banken, verzekeraars en zorginstellingen investeren miljoenen in wallet-integratie, maar richten die investering vrijwel uitsluitend op de wallet-provider-kant. De verifier-kant, de software die daadwerkelijk besluit of een attribuut voldoende is om toegang te verlenen, blijft een ondergeschoven kindje.
Sokolov stelt daarom een RP-as-system-under-test evidence unit voor, die wallet-certificering, registratie en supervisie aanvult in plaats van vervangt. Dat is geen theoretische luxe; het is een noodzakelijke voorwaarde voor transparante governance en afdwingbare compliance.
De zakelijke kans: verifier-assurance als dienst
Voor security- en compliance-adviesbureaus ontstaat hier een concrete markt. Een EUDI verifier-assurance audit, waarbij het volledige verifier-traject wordt getest tegen ARF 3.0.0, ETSI metadata en organisatiespecifieke policies, kan worden aangeboden als herhaalbare dienst. Bij een geschatte investeringsbandbreedte van €45.000 tot €90.000 per relying party, en met honderden Nederlandse organisaties die voor 2027 EUDI-compliant moeten zijn, ontstaat een significante revenuepool.
De studie onderbouwt dit met een preregistered census van 26 benoemde experts, klaar om content validity en governance feasibility te toetsen, een wetenschappelijke rigoure die in de consultingmarkt zelden wordt geëvenaard.
Voor organisaties die nu al investeren in EUDI-adoptie is de les duidelijk: budgetteer niet alleen voor wallet-integratie, maar reserveer expliciet middelen voor verifier-assurance. Het verschil tussen een wallet die presenteert en een verifier die daadwerkelijk controleert, is het verschil tussen compliance en risico.
Conclusie
De EUDI Wallet is een technologische sprong voorwaarts, maar de assurance-asymmetrie tussen wallet en verifier creëert een systeemrisico dat organisaties niet mogen onderschatten. Sokolovs onderzoek biedt niet alleen het diagnostische kader, maar ook een uitvoerbaar pad naar herstel. Voor Nederlandse relying parties is de boodschap helder: begin nu met verifier-assurance, voordat de toezichthouder of een incident dat voor je doet.
Referenties
Sokolov, A. (2026). Who Assures the Verifier? An Executable Assurance-Locus Audit of the European Digital Identity Wallet. Tyche Institute. arXiv:2609.26220. https://arxiv.org/abs/2609.26220
AI & Security Intelligence
Wekelijkse nieuwsbrief met AI updates, security alerts en compliance inzichten, direct in uw inbox.
Security & AI Operating Model
Advisory met executiekracht
Van BIO2 en NIS2 tot EU AI Act, embedded in uw operating model, niet als extern project. Maandelijks opzegbaar, met assessments als bewijsvoering.