Verslag Operationeel Beraad

Overleg Operationeel Beraad ETD (OB 106)
Datum April 2025

 

Aanwezigen

  • Kolette Visser (voorzitter), Logius
  • Joyce Eering (secretaris), Logius
  • Jeroen van Wingerde, Logius
  • Frans de Kok, Logius
  • Madà Miesen, KPN
  • Marco Eikenaar, Belastingdienst
  • René Bonte, Reconi
  • Marco Bonsink, UnifiedPost
  • Hans Milikan, Signicat
  • Jacques Urlus, NBA
  • Jan Geert Koops, DICTU
  • Job Mulleman Digidentity

 

Andere deelnemers

  • Rob Brand, Min EZK (gast)
  • Ka-Kin Fung, Min BZK (gast)
  • Arthur van Geenen Logius (gast)
  • Mischa Puyenbroek Logius (gast)
Afwezigen
  • Mark Baas, Reconi
  • Bernard Stibbe, VZVZ

1. Opening

Kolette Visser heet iedereen welkom. Bernard Stibbe heeft zich afgemeld.

1.1. Vaststellen agenda

De agenda wordt vastgesteld. Mischa Puyenbroek is uitgenodigd t.a.v. agendapunt 3. RFC’s ter bespreking

1.2. Mededelingen

Kolette Visser:

  • Toelichting status RFC2234 Verplichtstellen leveren geverifieerde WID attributen (aangepaste scope) Na overleg met een aantal betrokkenen is besloten om RFC2234 in deze vorm af te sluiten en te archiveren. De verkenning en discussie naar wat wel en niet kan zal opnieuw worden opgestart rondom WID attributen. Aftrap zal morgen, 9 april plaatsvinden met de Expertgroep Normenkader, Privacy/ Security en juridisch expert collega’s. Kolette zal René ook hierbij uitnodigen.
  • Verplaatsen OB 6 mei naar 13 mei. Afhankelijk van de onderwerpen zal de agenda t.z.t. worden bepaald.
1.3. Vaststellen notulen OB

Het verslag van de vorige meeting is akkoord.

2. Update vanuit het Intaketeam

Een overzicht van de status van dossiers en vooruitblik naar de backlog.

René Bonte:

  • Belangrijkste dossier is Stelsel toegang: De VeHa heeft gewerkt aan een Transitieplan voor Stelsel toegang op basis van de huidige eHerkenning architectuur. Onder andere in het Petit Comité van maart 2025 is hier positief door BZK op gereageerd. Het Transitieplan en de oplegger zijn naar Hetty Lucassen & het Petit Comité verzonden. Het voorstel van de VeHa zal ter besluitvorming worden geagendeerd in het Programma Generieke Digitale Infrastructuur (PGDI) in Q2-2025.
    • Belastingdienst: Aandachtspunten voor de BD zijn 1. zaken op het gebied van Wallets welke een rol moet krijgen t.a.v. verlenen toegang en 2. belangrijke doorontwikkeling van “Kanaal onafhankelijke interactieve services”, oftewel API’s bij software leveranciers voor het verlenen van toegang.
  • T.a.v. API ontwikkeling is het project S2S met RVO gestart (Projectleider). Er hebben ondertussen drie meetings plaatsgevonden. Onderzoek vraagstuk project is in de verkenningsfase. Het project S2S zal t.z.t. overgedragen worden aan een Projectleider eTD na besluit van het TB. De BD, Kadaster en UWV hebben interesse getoond om hierbij aan te haken.
  • eIDAS 2.0/WE BUILD consortium voor Large Scale Pilot (LSP) waarin o.a. de eHerkenning leveranciers deelnemen;
    • eIDAS2: Overleg heeft plaatsgevonden met Programma manager van EDI programma. Vervolg meeting op 15 april: Vraagstuk: Hoe EDI programma en ETD formele afstemming gaan doen o.a. over Roadmap. René stuurt Frans een uitnodiging i.r.t. Architectural review LSP.
    • Voortgang Consortium rebuild vormgeving: Administratieve zaken zijn min of meer afgerond. De komende maand(en) zal de concept grand agreement worden
      afgerond ter besluitvorming gunning door de Europese commissie. In juni 2025 staat een voorbereidende meeting gepland met het consortium voor de officiële start in september 2025.
  • Dossier Company Passport: Onlangs heeft een meeting met KvK plaatsgevonden met als doel het bespreken van het autorisatiemodel welke is opgesteld op basis van ervaringen met EWC en brainstorm over autorisaties en interacties met de organisatieportemonnee. Voor het ophalen van informatie en ideeën over de semantiek machtigingen attribuut en de interactie met de legal person wallet gaat René verschillende gesprekken voeren en aanhaken bij Trusted Information Partners (TIP.) René zal het document “TIP Autoriseren v092 van een actor” naar de deelnemers sturen en toevoegen in het dossier.

Raadpleeg deze pagina voor de laatste update en informatie.

3. RFC's ter bespreking

3.1 RFC2438 Aanpassen Verklaring van Toepasselijkheid binnen het Afsprakenstelsel 
Samenvatting
Waarom is deze RFC nodig?

De Deelnemers van het Afsprakenstelsel (AS) moeten ISO 27001 gecertificeerd zijn volgens de AS governance. De reden van deze wijziging is om aan te geven dat de huidige geldige norm (niet ISO 27001:2013) maar de ISO 27001:2022 van toepassing is. URL: RFC2438 Aanpassen Verklaring van Toepasselijkheid binnen het Afsprakenstelsel 

Notitie: Tijdens het SOO is vastgesteld dat de gehele VvT van de ISO 27001 van toepassing is (en zijn er verwijzingen naar de beheersmaatregelen opgenomen en terug te vinden in het Afsprakenstelsel.

Oplossingsrichting Samen met de SOO-leden is de Verklaring van Toepasselijkheid (VvT) besproken en is men tot consensus/ uniform besluit gekomen m.b.t. de resultaten en wijzigingen van de VvT en toepassing van de ISO 27001:2022.
Aanpassing van Informatiebeveiliging en privacy (binnen het Afsprakenstelsel):
Impact op rollen Alle deelnemers
Impact op aanpalende systemen Geen
Gerelateerd aan Geen
Eigenaar Mischa Puyenbroek
Implementatietermijn
  • Ja
  • xx maanden na vaststelling (wijzigingen in normenkaders)
  • Vereist implementatieplan (nieuwe koppelvlakken of andere ingrijpende wijzigingen)
  • Nee
  • Direct (administratief)
Opgenomen in release (in te vullen door releasemanager)

Releasemanager voegt link toe betreffende release onder de Space Operationele Zaken / 5. Implementatie 

Testcase(s):

  • Ja
  • Koppelvlakken
  • Nee
Melden bij RDI
  • Ja
  • Nee
  • Nader te bepalen

Toelichting Mischa: op RFC2438 zal de interne controle door de Beheerorganisatie worden uitgevoerd en eventuele nagekomen feedback worden verwerkt. Afspraak OB 106: Op basis hiervan kan RFC2438 volgende keer ter advies op de agenda.

3.2 RFC2439 Aanpassen incident-, calamiteit- en crisismanagement binnen het Afsprakenstelsel
Samenvatting
Waarom is deze RFC nodig?

Het proces draagt op deze manier bij aan een beter inzicht in de coördinatie, bestrijding, methode en inzet van de organisatie van personeel en middelen bij een calamiteit.

Het calamiteitenplan is te karakteriseren als een calamiteitenorganisatie overzicht en een waarschuwings- en afsprakenschema met betrekking tot het optreden in situaties van een calamiteit en hoe op te schalen naar een crisis. Het dient als hulpmiddel voor incidentmanagers en diegenen die met calamiteitenbestrijding en de coördinatie belast zijn. Bekende soorten van bedreigingen voor het stelsel eHerkenning zijn in het plan opgenomen.

Het bestrijden van een calamiteit is steeds maatwerk waarbij gebruik wordt gemaakt van de kennis en ervaringen van de Deelnemers aan het stelsel.

Oplossingsrichting Samen met de SOO-leden is het proces incidenten besproken en is men tot consensus/ uniform besluit gekomen m.b.t. de resultaten en wijzigingen van het incidentenproces in het Afsprakenstelsel.
Aanpassing van Operationeel handboek
Impact op rollen Alle deelnemers
Impact op aanpalende systemen Geen
Gerelateerd aan Geen
Eigenaar Mischa Puyenbroek
Implementatietermijn
  • Ja
  • xx maanden na vaststelling (wijzigingen in normenkaders)
  • Vereist implementatieplan (nieuwe koppelvlakken of andere ingrijpende wijzigingen)
  • Nee
  • Direct (administratief)
Opgenomen in release (in te vullen door releasemanager)

Releasemanager voegt link toe betreffende release onder de Space Operationele Zaken / 5. Implementatie 

Testcase(s):

  • Ja
  • Koppelvlakken
  • Nee
Melden bij RDI
  • Ja
  • Nee
  • Nader te bepalen

Toelichting Mischa: de opgehaalde input zal worden besproken met de Expertgroep Normen Kader. De RFC zal de komende periode verder worden verfijnd. Afspraak OB 106: RFC2439 ter advies agenderen in het OB over een nog te bepalen datum.

3.3 RFC2423 Nieuw proces Overname bij uittreding
Waarom is deze RFC nodig? Tijdens de wijziging van QuoVadis bleek dat de handreiking exitplan niet volledig was. Daarnaast bleek het huidige proces uittreding niet toereikend bij een overname.
Oplossingsrichting De handreiking exitplan is op enkele punten aangescherpt en er is een nieuw proces Overname opgesteld.
Aanpassing van Operationeel handboek
Impact op rollen Geen
Impact op aanpalende systemen Geen
Eigenaar Kolette Visser
Implementatietermijn
  • Ja
  • xx maanden na vaststelling (wijzigingen in normenkaders)
  • Vereist implementatieplan (nieuwe koppelvlakken of andere ingrijpende wijzigingen)
  • Nee
  • Direct (administratief)
Opgenomen in release (in te vullen door releasemanager)

Releasemanager voegt link toe betreffende release onder de Space Operationele Zaken / 5. Implementatie 

  • Ja
  • Koppelvlakken
  • Nee
Melden bij RDI
  • Ja
  • Nee
  • Nader te bepalen
  • Noot: Indien mogelijk met instemming van het OB en positief advies, graag RFC2423 direct naar het TB ter besluitvorming.
  • Toelichting Kolette: RFC2423 is i.s.m. de Expertgroep Normen Kader en RDI opgemaakt.
  • Afspraak OB 106: Positief advies en mag direct door ter besluitvorming naar het TB.
3.4 RFC2431 Aanpassing van voorwaarden indirect toezicht op de dienstverlener
Waarom is deze RFC nodig?

Deze pagina bevat voorwaarden voor ondertekenen van een nieuwe zelfverklaring die onduidelijk en onuitvoerbaar zijn. Deze RFC stelt een aanpassing van de tekst voor zodat het proces zelfverklaring beter uitvoerbaar is voor Makelaars en Dienstverleners.

  • Probleem 1: Makelaars weten niet altijd wanneer Dienstverleners technische wijzigingen uitgevoerd hebben.
  • Probleem 2: Er is niet duidelijk gespecificeerd in het afspraakstelsel wat substantiële wijzigingen zijn en bij welke wijzigingen er een nieuwe zelfverklaring getekend moet worden.
  • Probleem 3: Bij overheidsorganisaties en grote (semi-) publieke of private organisaties is het onuitvoerbaar om bij elke wijziging een wettelijke vertegenwoordiger een zelfverklaring te laten tekenen.
Oplossingsrichting

Voorstel:

  • Wijziging van formulering zodat deze uitvoerbaar is.
  • Dienstverleners moeten bij elke wijziging blijven voldoen aan het afsprakenstelsel
  • Duidelijker verwoorden eisen en verplichtingen voor Dienstverleners ivm wijzigingen met impact op machtigingen en de hun aansluiting bij hun Makelaar. Eisen verhuizen naar de verplichtingen van de dienstverlener onder Juridica in het AS
  • Een zelfverklaring dient te worden ondertekend door de Dienstverlener bij
    • het afsluiten van een initieel contract. Dienstverleners dienen te worden geïnformeerd over een wijziging van de gebruikersvoorwaarden en/of de zelfverklaring
    • wijziging van de juridische entiteit
Aanpassing van Juridisch kader
Impact op rollen Makelaars en afnemers (dienstverleners)
Impact op aanpalende systemen Geen
Eigenaar Hans Milikan
Implementatietermijn
  • Ja
  • xx maanden na vaststelling (wijzigingen in normenkaders)
  • Vereist implementatieplan (nieuwe koppelvlakken of andere ingrijpende wijzigingen)
  • Nee
  • Direct (administratief)
Opgenomen in release (in te vullen door releasemanager)

Releasemanager voegt link toe betreffende release onder de Space Operationele Zaken / 5. Implementatie 

  • Ja
  • Koppelvlakken
  • Nee
Melden bij RDI
  • Ja
  • Nee
  • Nader te bepalen

Noot: indien mogelijk met instemming van het OB en positief advies, graag RFC2431 direct naar het TB ter besluitvorming.

Opmerkingen:

  • Een aantal punten t.a.v. de handleiding zelfverklaring en eisen aanpassing gebruikersvoorwaarden worden aangehaald.
  • Verder wordt als aandachtspunt opgemerkt om de RFC’s conform het voortbrengingsproces aan te bieden in het OB en de stappen ter bespreking en ter advies te blijven hanteren. Kolette zal bij uitzonderingen hierop het explicieter aangegeven en nader toelichten.

Afspraak OB 106: RFC2431 wordt tot nader orde aangehouden. Na afstemming met Rogier Pafort en Mark Baas zal het advies volgen wel of niet direct naar het TB voor besluitvorming.

3.5 RFC2436 Vereenvoudiging Toelichting 2.1.4 voor controle bij kerkgenootschappen
Waarom is deze RFC nodig?

Voor kerkgenootschappen gelden bijzondere uitzonderingen. Echter, kerkgenootschapp moeten wel eHerkenning gebruiken in bepaalde situaties. Omdat kerkgenootschappen anders georganiseerd zijn dan bedrijven/organisatie is het in de praktijk lastig om wettelijk bevoegde vertegenwoordigers te identificeren. Niet alle kerkgenootschappen staan nl. ingeschreven bij de KvK. Waarbij komt dat vervolgens bevoegde personen ontbreken gezien de ‘structuur’ van de kerk.

Om kerkgenootschappen te kunnen bedienen zijn in het normenkader bij 2.1.4 uitgebre voorbeelden van verschillende situaties in de toelichting opgenomen. Ondanks de goed intentie blijkt het in de praktijk toch dat de geschetste alternatieven voor veel onduidelijkheid zorgen.

Oplossingsrichting Tekstuele aanpassingen in de toelichting bij LoA2 en 3 en in de eisen bij LoA3
Aanpassing van Normenkader 2.1.4
Impact op rollen Geen
Impact op aanpalende systemen Geen
Eigenaar Finanda van der Kamp
Implementatietermijn
  • Ja
  • xx maanden na vaststelling (wijzigingen in normenkaders)
  • Vereist implementatieplan (nieuwe koppelvlakken of andere ingrijpende wijzigingen)
  • Nee
  • Direct (administratief)
Opgenomen in release (in te vullen door releasemanager)

Releasemanager voegt link toe betreffende release onder de Space Operationele Zaken / 5. Implementatie 

  • Ja
  • Koppelvlakken
  • Nee
Melden bij RDI
  • Ja
  • Nee
  • Nader te bepalen
  • Noot: indien mogelijk met instemming van het OB en positief advies, graag RFC2436 direct naar het TB ter besluitvorming.
  • Afspraak OB 106: Positief advies en mag direct door ter besluitvorming naar het TB.

4. Operationele Uitdagingen/WVTTK

Dit agendaonderdeel biedt ruimte om operationele aspecten en uitdagingen te bespreken, naast de technische RFC's. Rondje langs de velden. Het woord aan degenen die iets willen delen.

  • Jacques Urlus: naar aanleiding van de toelichting door Rob Brand in het vorige OB rondom de ontwikkelingen eIDAS2.0/WE BUILD consortium en het positief besluit door de Europese Commissie heeft hij een vervolggesprek gevoerd met Rob en Jurist (NBA) voor meer toelichting en uitleg. Wat en wanneer iets gedaan moet worden ook op juridisch vlak is nog steeds onduidelijk en dat geeft onrust. Vanaf boekjaar 2025 (vanaf 1-1-2026) moeten alle grote en middelgrote ondernemingen hun jaarrekening digitaal via SBR bij het Handelsregister van KVK deponeren.

Er wordt gewerkt aan een oplossing. De te doorlopen stappen zijn echter nog onduidelijk en is de regelgeving welke van toepassing is nog in de maak.

NBA heeft ook overleg gevoerd met zusterorganisaties o.a. notarissen, advocaten en rechtsbewaarders die ook veel vragen hebben en niet weten wat er aan zit te komen op dit gebied. Er is wel helpende hand geboden door de BD voor een besloten overleg. Begin juni staat een bijeenkomst gepland met ECP in samenwerking met EZK waarin meer informatie zal worden gedeeld. NBA zal aanwezig zijn bij de voorbereidende meeting gepland met het consortium voor de officiële start in september 2025.

  • Frans de Kok: BZK is gestart om professionele Bewindvoering (BVD) te gaan realiseren. Hiervoor is onlangs een sessie geweest en zal komende maanden meer vorm gaan krijgen. eHerkenning functionaliteit zal hier ook een rol in spelen.
  • Kolette Visser: vraagt of participatie van Rijkswaterstaat in de rol van gebruiker e/o dienstverlener in het Operationeel Beraad voor ieder interessant lijkt. Het OB staat hier voor open. Kolette zal meer informatie ophalen bij Martijn Huisman, Business Consultant en hierop terugkomen in het volgende OB.

5. Afsluiting

De volgende reguliere vergadering wordt verplaatst van 6 mei naar 13 mei 2025 en zal digitaal (Teams) of schriftelijk plaatsvinden. Afhankelijk van de onderwerpen/RFC’s zal de agenda nader worden bepaald. De uitnodiging hiervoor volgt z.s.m. naar de leden.