Op 7 april 2026 nam de Europese Commissie Uitvoeringsverordening (EU) 2026/798 aan, en daarmee iets waar de identiteitssector al tien jaar om vraagt: één wettelijk verplichte standaard voor identiteitsvaststelling op afstand. Aanbieders die gebruikers van de EUDI-wallet in de EU en de EER laten aanmelden, moeten identiteiten nu verifiëren volgens ETSI TS 119 461. Dat is de Europese standaard met beleids- en beveiligingseisen voor diensten voor identiteitsvaststelling.
Waarom één standaard de markt verandert
Tot nu toe betekende “geverifieerde identiteit” zevenentwintig interpretaties: medewerkers in een videogesprek in de ene lidstaat, foto-uploads in een andere, uitlezen van de chip in een derde. CIR 2026/798 maakt een einde aan die verschillen. De ETSI-basis behandelt verificatie via de chip met gecertificeerde levendheidscontrole als het referentieniveau voor identiteitsvaststelling op afstand zonder begeleiding. Dat is precies de architectuur die aanvallers met generatieve tools niet hebben kunnen verslaan.
De lat wordt de standaard
Standaarden die voor wallets zijn geschreven, blijven zelden beperkt tot wallets. Banken, telecombedrijven en platforms hebben nu een door de Commissie onderschreven definitie van “goed genoeg” waarop ze hun inkoop kunnen richten, en leveranciers die onder de lat blijven, gaan dat merken. De verificatie van WeVerify werkt al op dit niveau in productie: uitlezen van de chip volgens ICAO 9303 met passive authentication en chip authentication, levendheidscontrole gecertificeerd volgens ISO 30107-3 en verzegeld bewijs per gebeurtenis. Voor één keer haalt de regelgeving de architectuur in, en niet andersom.
