Neem deel aan de Docbyte Vault 26.3 Executive Preview — donderdag 29 oktober, 12.00–18.00 uur, Gent — Vraag een uitnodiging aan

Van regelgeving naar praktijk: hoe eIDAS 2, de uitvoeringsverordening en CEN/TS 18170:2025 op elkaar aansluiten

[tta_listen_btn]

Docbyte-illustratie voor CEN/TS 18170:2025 en de Europese voorschriften inzake elektronische archivering.

Inhoudsopgave

Gekwalificeerde elektronische archivering is niet langer slechts een concept, hoewel het in verschillende Europese lidstaten al meer was dan alleen een concept.

Met de publicatie van Uitvoeringsverordening (EU) 2025/2532 van de Commissie, die sinds 6 januari 2026 van kracht is, beschikt Europa nu over een volledig juridisch en technisch kader voor het archiveren van elektronische gegevens en documenten, met wettelijke vermoedens ten aanzien van de integriteit en herkomst daarvan.

Toch hebben veel organisaties nog steeds moeite om te begrijpen hoe de verschillende lagen met elkaar in verband staan. Ik zal u graag door de stack leiden.

Laag 1: In de verordening wordt vastgelegd “wat”

eIDAS 2 (Verordening (EU) 2024/1183, tot wijziging van Verordening (EU) nr. 910/2014) voert het volgende in: elektronisch archiveren als een volwaardige vertrouwensdienst.

In artikel 45j wordt de doelstelling omschreven: Gekwalificeerde elektronische archiveringsdiensten moeten de duurzaamheid en leesbaarheid van elektronische gegevens en documenten waarborgen tot na het verstrijken van hun technologische geldigheidsduur, en ten minste gedurende de wettelijke of contractuele bewaartermijn, waarbij de integriteit en de herkomst van deze gegevens en documenten behouden blijven.

Dat is het niveau van een verordening: juridisch bindende resultaten, bewust technologieneutraal. Daarin wordt aangegeven wat er bereikt moet worden, niet hoe.

Een belangrijk gevolg van het feit dat elektronische archivering onder een verordening valt, is dat de kernvereisten op EU-niveau zijn geharmoniseerd. Nationale voorschriften kunnen nog steeds bewaarplichten of sectorspecifieke verplichtingen vaststellen, maar deze mogen niet in strijd zijn met de rechtstreeks toepasselijke verordening.

De verordening blijft de belangrijkste rechtsgrondslag: lokale wetgeving, normen en technische oplossingen moeten hiermee in overeenstemming zijn.

Laag 2: In de uitvoeringsverordening worden de normen vastgesteld

In verordeningen worden de technische details gedelegeerd aan uitvoeringshandelingen. Uitvoeringsverordening (EU) 2025/2532 van de Commissie doet precies dat voor gekwalificeerde elektronische archivering: daarin worden de referentienormen en specificaties vastgelegd waaraan een vertrouwensdienstverlener voor gekwalificeerde elektronische archivering (QEATSP) moet voldoen.

Dit wordt in eIDAS 2 duidelijker aangegeven dan voorheen: de uitvoeringsverordening verwijst rechtstreeks naar de vereisten en controles uit normen waaraan moet worden voldaan.

De bijlage bij de uitvoeringswet fungeert als een brug. Hierin worden de wettelijke vereisten van artikel 45j gekoppeld aan concrete bepalingen van erkende normen, voornamelijk CEN/TS 18170:2025 voor de archiveringsspecifieke vereisten en ETSI EN 319 401 voor de algemene vereisten voor aanbieders van vertrouwensdiensten.

Daarnaast wordt verwezen naar ISO 14721:2025, het OAIS-referentiemodel, voor concepten inzake langetermijnbewaring.

Laag 3: CEN/TS 18170:2025 beschrijft de “wijze van uitvoering”

CEN/TS 18170:2025, opgesteld door CEN/TC 468 met actieve betrokkenheid van de Europese Commissie en deskundigen uit heel Europa, beschrijft de functionele, operationele en procedurele eisen voor Electronic Archiving Trust Services (EATS).

Het bestrijkt de volledige levenscyclus: ontvangst, verwerking, opslag, opvraging en verwijdering van elektronische gegevens en documenten, ongeacht of deze digitaal zijn aangemaakt of vanuit papieren documenten zijn gescand.

Het is de eerste Europese norm die specifiek is opgesteld voor de Electronic Archiving Trust Service in het kader van eIDAS 2, en deze is van toepassing op zowel gekwalificeerde als niet-gekwalificeerde diensten.

De controlematrix: waar audit en architectuur samenkomen

Hier wordt het voor de praktijkbeoefenaars concreet. In de uitvoeringswet staat niet simpelweg “voldoe aan CEN/TS 18170”.

In de bijlage worden specifieke bepalingen aan specifieke verplichtingen gekoppeld: risicobeheer valt onder de ene bepaling, cryptografische beveiligingsmaatregelen onder een andere, en beëindigingsplanning weer onder een andere, waarbij de bepalingen van ETSI EN 319 401 daarbovenop zijn gelegd voor de algemene verplichtingen van de TSP.

Het resultaat is in feite een controlematrix. Conformiteitsbeoordelingsinstanties (CAB’s), geaccrediteerd krachtens Uitvoeringsverordening (EU) 2025/2162, zullen QEATSP’s aan de hand van deze matrix controleren. Voor aanbieders betekent dit dat elke keuze op het gebied van architectuur en procedures herleidbaar moet zijn tot een controlemaatregel.

Voor klanten betekent dit vergelijkbaarheid: twee gekwalificeerde archiveringsdiensten in verschillende lidstaten worden getoetst aan dezelfde reeks controlemaatregelen, en juist dat maakt grensoverschrijdende juridische erkenning mogelijk.

In hoeverre houdt CEN/TS 18170 verband met OAIS, ETSI TS 119 511 en ISO 14641?

Deze normen vullen elkaar aan in plaats van met elkaar te concurreren, maar ze geven antwoord op verschillende vragen:

OAIS (ISO 14721) is het conceptuele referentiemodel voor Digitaal bewaren op lange termijn. Het biedt ons de gemeenschappelijke terminologie van SIP, AIP en DIP en het functionele model van een archief. Het beschrijft wat een bewaarsysteem is, niet hoe men er een controle op uitvoert. CEN/TS 18170 sluit bewust aan bij OAIS en vertaalt de concepten daarvan naar controleerbare eisen.

ETSI TS 119 511 heeft betrekking op het behoud van digitale handtekeningen: het handhaven van de geldigheid van gekwalificeerde handtekeningen en zegels na afloop van de levensduur van de onderliggende cryptografie. Krachtens eIDAS 2 blijft dit een afzonderlijke dienst, namelijk het bewaren overeenkomstig artikel 34, die losstaat van het archiveren overeenkomstig artikel 45j.

In de uitvoeringswet wordt dit zelfs erkend: een QEATSP mag een beroep doen op een gekwalificeerde bewaarservice om de betrouwbaarheid van ondertekende documenten in het archief te waarborgen.

ISO 14641 beschrijft de eisen voor het ontwerp en de exploitatie van elektronische archiveringssystemen en heeft als basis gediend voor diverse nationale archiveringsregelingen, onder meer in Frankrijk en België. Het blijft een degelijke operationele norm, maar is niet opgesteld met het oog op het eIDAS 2-model voor vertrouwensdiensten.

CEN/TS 18170 brengt deze aspecten samen: de OAIS-benadering, het beheer van vertrouwensdiensten naar het voorbeeld van ETSI EN 319 401, en de strikte eisen aan archiveringssystemen in de traditie van ISO 14641, allemaal gebundeld als eisen waaraan een certificeringsinstantie (CAB) kan toetsen op grond van artikel 45j.

Wat is er werkelijk nieuw in CEN/TS 18170:2025?

In vergelijking met eerdere normen vallen enkele elementen op:

  • Geautomatiseerde integriteitsrapportage. Bevoegde partijen die op de gegevens vertrouwen, moeten op geautomatiseerde wijze een rapport kunnen verkrijgen waarin wordt bevestigd dat de uit het archief opgehaalde gegevens hun integriteit hebben behouden vanaf het begin van de bewaartermijn. Dit betekent een aanzienlijke verbetering voor situaties op het gebied van audits, rechtszaken en naleving.
  • Formaat- en media-onafhankelijkheid. Expliciete vereisten voor het omgaan met technologische veroudering: formaatmigratie, het behoud van metagegevens en controle van de integriteit op de lange termijn, zodat de leesbaarheid ook na het verstrijken van de levensduur van een bepaalde technologie gewaarborgd blijft.
  • Verwijdering als een volwaardige functie. Een gecontroleerde en gedocumenteerde verwijdering aan het einde van de bewaartermijn is een vereiste, geen bijzaak. In een wereld waarin de AVG geldt, is dat van groot belang.
  • Ontworpen met het oog op grensoverschrijdende erkenning. Aangezien de norm is opgesteld in het kader van artikel 45j en er in de uitvoeringswet naar wordt verwezen, draagt naleving bij aan geharmoniseerde Europese rechtsveronderstellingen inzake integriteit en herkomst, in plaats van een lappendeken van nationale regelingen.

De huidige stand van zaken bij Docbyte

Docbyte is een gekwalificeerde vertrouwensdienstverlener die is opgenomen in de Europese vertrouwenslijst, met twee gekwalificeerde vertrouwensdiensten voor bewaring op EU-niveau:

  • Gekwalificeerde bewaring van gekwalificeerde elektronische handtekeningen
  • Gekwalificeerde bewaring van gekwalificeerde elektronische zegels

Naast deze twee gekwalificeerde bewaarservices erkent de Belgische Trust List Docbyte op nationaal niveau voor gekwalificeerde elektronische archivering in België, in het kader van een regeling die is gebaseerd op ETSI EN 319 401, ISO 14641 en ETSI TS 119 511. Die combinatie werkt goed: het beheer van de Trust Service, de nauwkeurigheid van het archiveringssysteem en het behoud van handtekeningen binnen één kader.

Dit betekent dat onze huidige kwalificatie is gebaseerd op het Belgische nationale kader en nog geen eIDAS 2-kwalificatie is in de zin van Uitvoeringsverordening (EU) 2025/2532. Het Europese kader is voor iedereen nieuw; geen enkele aanbieder kon vóór januari 2026 al over een eIDAS 2 QEATS-kwalificatie beschikken.

Onze ambitie is eveneens duidelijk: wij zijn van plan onze dienst af te stemmen op CEN/TS 18170:2025 en zo spoedig mogelijk de kwalificatie binnen het eIDAS 2-kader te behalen. Het goede nieuws is dat er nog maar een kleine stap te zetten is. Een regeling die is gebaseerd op ETSI EN 319 401, ISO 14641 en ETSI TS 119 511 dekt reeds het grootste deel van de controlematrix; het gaat er nu om de koppeling te maken, de hiaten op te vullen en de conformiteit aan te tonen voor de CAB.

Waarom dit van belang is voor gereguleerde sectoren

Als u actief bent in de life sciences, de financiële dienstverlening of de publieke sector, is de vraag niet langer óf u aandacht moet besteden aan gekwalificeerde elektronische archivering, maar wanneer uw archiveringsstrategie hierop moet worden afgestemd. Een gekwalificeerd archief met Europese wettelijke vermoedens inzake integriteit en herkomst verandert de economische aspecten van buitengebruikstelling van applicaties, het buiten gebruik stellen van verouderde systemen en het langdurig bewaren van documenten.

Hoe bereidt uw organisatie zich voor op de overgang van nationale archiveringsregelingen naar het geharmoniseerde eIDAS 2-kader?

Afbeelding van Frederik Rosseel
Frederik Rosseel

Hallo, ik ben Frederik, CEO van Docbyte. Ik heb jarenlang baanbrekend werk verricht op het vlak van digitale archivering en gekwalificeerde vertrouwensdiensten. Die onschatbare ervaring verwerk ik in mijn teksten. Mijn doel is om bedrijven te helpen robuuste gegevensbeveiliging en naadloze naleving van de regelgeving te bereiken door middel van kristalheldere inzichten.

Contact


Bij Docbyte nemen we uw privacy ernstig. We gebruiken uw persoonlijke gegevens alleen om uw account te beheren en de producten en diensten te leveren die u bij ons hebt aangevraagd.

Bent u geïnteresseerd om bij te dragen aan onze blog?
Recente blogs