Externe gremia en verzoeken
Twiin najaarsrelease 1.6
Status: gevraagd, nog niet belegd Waar: #kring-techniek-pub
Wat het is
Het Twiin Afsprakenstelsel kent twee releases per jaar, met per release een consultatieronde. De voorbereiding van de najaarsrelease (versie 1.6) is in juli 2026 gestart. De planning is op 17 juli bij de kring neergelegd, met de vraag of wij hierop willen reageren en zo ja wie dat doet en wanneer.
Relevantie voor Nuts
In opeenvolgende Twiin-releases worden steeds meer onderdelen uit de programma's Landelijk dekkend netwerk (LDN), Implementatie generieke functies (IGF) en Landelijk afsprakenstelsel (LAS) opgenomen. Wat in een release landt, wordt normatief voor partijen die zich aan het Twiin-stelsel conformeren.
Twee dingen maken deze release voor ons specifiek van belang.
De geharmoniseerde TA Notified Pull is beoogd voor versie 1.6. Twiin heeft in mei bevestigd dat de TA NP die nu in het stelsel staat uit 2024 komt, en dat de geharmoniseerde versie waaraan de subwerkgroep werkt in de najaarsrelease wordt opgenomen, waarna de huidige versie wordt verwijderd. Wij nemen aan die harmonisatie deel, zie Harmonisatie TA Notified Pull.
Daarnaast raakten de wijzigingen in de voorjaarsrelease 1.5.0 ons domein rechtstreeks: de eisen voor de generieke functies identificatie en authenticatie, autorisatie, toestemming, logging en adressering zijn herschreven, het communicatiepatroon Notified Pull is herzien en de eisen rond Veilig Netwerk zijn toegevoegd. Dat zijn onderwerpen waarvoor de kring eigen kaders en implementaties beheert.
Voorgestelde opdracht
De kring stelt een opdracht in om namens Nuts te reageren op de consultatie van de Twiin najaarsrelease 1.6.
Doel. Borgen dat de eisen die Twiin normatief maakt op onderdelen die de kring beheert of specificeert, aansluiten bij onze technische kaders, en dat de geharmoniseerde TA Notified Pull correct in het stelsel landt.
Scope. De opdracht richt zich op:
- de geharmoniseerde TA Notified Pull en het communicatiepatroon Notified Pull
- de eisen voor de generieke functies: identificatie en authenticatie, autorisatie, toestemming, logging en adressering, waaronder de vraag of deze functies als centrale diensten worden beschreven
- de wijze waarop het stelsel verwijst naar afspraken die elders zijn vastgelegd, en of de status van die verwijzingen klopt
Buiten scope vallen: eisen over bedrijfsvoering, organisatie en beveiligingsmaatregelen bij deelnemers, zorgtoepassingsspecifieke eisen zoals de validatie- en ketentest-eisen voor BgZ, de Twiin-diensten en -processen zoals validatie, incidentmelding en ketenregie, en redactionele keuzes over views en presentatie. Deze afbakening voorkomt dat de opdracht uitloopt op een review van het hele afsprakenstelsel.
Resultaat. Een ingediende consultatiereactie namens de kring, en een korte terugkoppeling aan de kring over wat is ingebracht en wat Twiin daarmee heeft gedaan.
Belegging. De werkgroep Architectuur in oprichting is de waarschijnlijke plek voor deze opdracht. Die werkgroep krijgt als taak architectuurvraagstukken op te pakken en besluitrijp te maken voor de kring, en deze consultatie past daarbinnen. Wordt de werkgroep niet tijdig ingesteld, dan belegt de kring de opdracht rechtstreeks.
Werkwijze. De opdracht wordt door ten minste twee mensen uitgevoerd, zodat de doorlooptijd niet van één agenda afhangt. De consultatieperiode loopt van 5 oktober tot en met 30 oktober, met daarbinnen twee online consultatiesessies. De expertsessie in week 46 en de overlegtafels in week 48 gaan op persoonlijke uitnodiging; deelname daaraan wordt tijdig met Twiin afgestemd.
Input voor de opdracht
Bij de voorjaarsrelease 1.5.0 is de indieningstermijn van 28 april niet gehaald. De observaties die toen zijn opgesteld zijn daardoor niet als consultatiereactie ingediend en gelden als input voor deze ronde:
- de cryptografie is uitgebreider en gedetailleerder beschreven, wat een verbetering is
- de kid-header en de vindbaarheid van de public key zijn losgelaten, wat vragen oproept over de uitvoerbaarheid
- de generieke functies worden als centrale diensten beschreven, wat niet overeenkomt met ons beeld van die functies
- de eis TW-F-IA-003 en het PvE Notified Pull vroegen bij die release specifieke aandacht
Over de eisen rond Veilig Netwerk is eerder onduidelijkheid geweest over de relevantie en de impact. De analyse daarvan staat op de pagina Verwijzen naar het Landelijk afsprakenstelsel: de eisen zijn organisatorisch van aard, er valt niets aan te implementeren in de nuts-node of in onze profielen, en inhoudelijke vragen erover horen bij LDN als bron en niet bij Twiin als publicerende partij. Brengt de najaarsrelease hier nieuwe wijzigingen in, dan volgt de opdracht diezelfde lijn.
Planning van de najaarsrelease
| Wanneer | Wat |
|---|---|
| Juli tot begin oktober | Twiin werkt de inhoud van de release uit met werkgroepen en experts |
| Week 37 | Eerste inhoudelijke informatie over de release en de consultatieonderwerpen |
| 5 oktober | Start consultatie |
| Oktober | Twee online consultatiesessies |
| 30 oktober | Einde consultatie, vier weken vanwege de herfstvakantie |
| Week 46 | Expertsessie over de wijzigingen en de ontvangen feedback, op persoonlijke uitnodiging |
| Week 48 | Overlegtafels Twiin Deelnemers en Dienstverleners en de overlegtafel GTK's, die hun advies vormen |
| Vanaf 14 december | Publicatie van de definitieve najaarsrelease |
Deze planning is door Twiin gedeeld als beoogd en kan nog wijzigen.
Te besluiten
De eerste inhoudelijke informatie komt in week 37, halverwege september. Besluitvorming daarvoor:
- Geeft de kring consent op de opdracht zoals hierboven beschreven?
- Klopt de scope, of ontbreekt er een onderwerp dat wel onder onze kaders valt?
- Belegt de kring de opdracht bij de werkgroep Architectuur, en wie voeren hem uit met welke tijdsbesteding?
- Wie vertegenwoordigt de kring bij de expertsessie en, indien van toepassing, bij de overlegtafels?
Samenhang met andere trajecten
- Harmonisatie TA Notified Pull. Wij nemen deel aan de Twiin-werkgroep TA. Rond TA/N en TA/P (de uitgesplitste Notified Pull) loopt een escalatie over proces, governance en het voorstel voor authenticatie en autorisatie. Twiin en VWS hebben daar in juli op gereageerd. Dat traject en deze release lopen naar elkaar toe.
- Verwijzen naar het Landelijk afsprakenstelsel. Twiin is de landingsplaats voor landelijke afspraken. Wat in een release wordt gepubliceerd, is het materiaal waar andere afsprakenstelsels naar gaan verwijzen.
- GISA. De architectuur voor het gezondheidsinformatiestelsel wordt in september vastgesteld en is de richting waarnaar de rollen in landelijke afspraken moeten convergeren.
Bronnen
| Wat | Waar |
|---|---|
| Aankondiging planning najaarsrelease, 17 juli 2026 | Slack, #kring-techniek-pub |
| Uitnodiging gerichte consultatie 1.5.0 met de lijst consultatieonderwerpen, 21 april 2026 | Slack, #haagsezaken en mail van info@twiin.nl |
| Vraag aan de kring wie meeleest op 1.5.0, 21 april 2026 | Slack, #kring-techniek-pub |
| Observaties bij 1.5.0, 7 mei 2026 | Slack, #haagsezaken |
| Terugkoppeling aan Twiin en vraag over de timing van de TA NP-eisen, 7 mei 2026 | mail van Steven van der Vegt aan Team Twiin |
| Antwoord van Twiin over TA NP en release 1.6, 8 mei 2026 | mail van Anneke Huisman |
| Terugkoppeling consultatie 1.5.0 met gebundelde reacties van alle partijen, 6 mei 2026 | mail van info@twiin.nl |
| Consultatieplatform Twiin | consultatie.twiin.nl |
| Twiin Afsprakenstelsel, normatief | afsprakenstelsel.twiin.nl |
Wie erbij betrokken zijn
| Rol | Wie |
|---|---|
| Signalering en contact met Twiin | Sergej van Middendorp |
| Deelname werkgroep TA en harmonisatie TA NP | Steven van der Vegt |
| Uitvoering van de opdracht | nog te bepalen, voorzien bij de werkgroep Architectuur in oprichting |
Contact bij Twiin: Anneke Huisman voor de inhoud van de TA's, info@twiin.nl voor de consultatie.
Hoe haak je aan
Wil je meeschrijven aan de reactie of meelezen op de consultatieonderwerpen, laat het weten in #kring-techniek-aanspreekpunt.
PKIOverheid G4-transitie
Status: in voorbereiding Waar: #kring-techniek-pub
Wat het is
Vanaf 12 november 2026 geven het UZI-register en de andere PKIoverheid-uitgevers een nieuwe generatie certificaten uit: G4. Daarbij verandert de CA-hiërarchie en wijzigen velden en attributen in de UZI-certificaten, onder meer het veld met het URA-nummer.
De vraag is langs twee wegen bij de kring gekomen. Diana Demmer (ActiZ) vroeg op 14 juni via Sergej van Middendorp of, en zo ja in hoeverre, de PKIO-migratie die VZVZ aankondigt ook impact heeft op applicaties die met Nuts werken, en of wij daar iets mee moeten. Jorrit Spee stelde de vraag op 25 juni rechtstreeks aan de kring: hoe moeten wij ons hierop voorbereiden?
Relevantie voor Nuts
PKIoverheid-certificaten zijn in het Nuts-netwerk in gebruik voor TLS en mTLS, en UZI-certificaten worden gebruikt om Verifiable Credentials uit te geven en te valideren. Dat laatste is beschreven in RFC023 X509Credential: de houder van een UZI-certificaat geeft een X509Credential uit vanuit een did:x509, waarbij het vertrouwen wordt verankerd in de ca-fingerprint, de hash van de root- of intermediate-CA. Attributen uit het certificaat, waaronder het URA-nummer in san:otherName, komen daarmee in de credential terecht.
Dat heeft drie soorten gevolgen.
Trust anchors. Een nieuwe CA-hiërarchie betekent nieuwe hashes. Waar wij of een toepassing een ca-fingerprint vastleggen, moet die worden aangevuld of vervangen. Truststores en intrekkingscontrole moeten met de nieuwe hiërarchie overweg kunnen.
Toepassingen en hun presentation definitions. Per use case staan de geaccepteerde trust anchors in de presentation definition. Bij ACP/PZP is het G4 UZI-testcertificaat op 30 juni toegevoegd, zie PR 3 op application-on-nuts-acp-pzp. Dezelfde stap is nodig voor de andere toepassingen, waaronder Huisartsinzage, en de bijbehorende documentatie moet met de nieuwe hashes worden bijgewerkt. Zolang dat niet gebeurd is, worden credentials op basis van een G4-certificaat niet geaccepteerd.
Attributen en validatie. Wijzigt de plaats of de vorm van het URA-nummer of van andere attributen, dan raakt dat de opbouw van de did:x509, de credentialSubject en de validatieregels die daarop zitten.
Er is al enige praktijkervaring: in de PoC's rond de generieke functies is in april 2026 met G4 TRIAL-certificaten gewerkt en zijn de TRIAL- en productie-G4-roots in truststores opgenomen.
De datum ligt vast en is niet te beïnvloeden, dus dit is een van de weinige punten op deze lijst met een harde deadline.
Voorgestelde opdracht
De kring stelt een opdracht in om de impact van de PKIOverheid G4-transitie in beeld te brengen en de benodigde aanpassingen te laten plaatsvinden.
Doel. Zorgen dat deelnemers en toepassingen vóór 12 november 2026 klaar zijn om met G4-certificaten te werken in het Nuts-netwerk, en dat helder is wat wij daarvoor leveren en wat deelnemers zelf doen.
Scope. De opdracht richt zich op:
- Vergelijking van de certificate practice statements van de huidige en de nieuwe generatie, op techniek én op governance. Aandachtspunten: de manier waarop intrekking wordt gepubliceerd en gecontroleerd, welke claims en attributen in de certificaten staan en waar, de ondersteunde cryptografie en sleutellengtes, de opbouw van de hiërarchie en de wijze van uitgifte. Uit die vergelijking volgt wat er werkelijk verandert en niet alleen wat er anders heet.
- De nuts-node en het knooppunt: truststore, certificaatvalidatie en intrekkingscontrole met de G4-hiërarchie, en de plekken waar attributen uit het certificaat worden uitgelezen.
- RFC023 en de X509Credential: of de specificatie en de validatieregels ongewijzigd bruikbaar blijven onder G4.
- De toepassingen op Nuts: welke presentation definitions en welke documentatie per use case moeten worden aangepast, met de nieuwe hashes, en wie dat per toepassing doet. ACP/PZP en Huisartsinzage zijn in elk geval in beeld.
- Testbaarheid: of onze omgevingen en die van deelnemers met G4-certificaten te testen zijn, en langs welke weg.
- Handelingsperspectief voor deelnemers: wat verandert er, wat moeten zij doen en voor wanneer.
Buiten scope vallen: het aanvragen en beheren van certificaten door individuele deelnemers, de transitie binnen hun eigen infrastructuur, en het beleid van Logius en het UZI-register.
Resultaat. Een analyse met de verschillen tussen de oude en nieuwe generatie en de gevolgen daarvan, een lijst met aanpassingen per component en per toepassing, en een korte tekst richting deelnemers. Terugkoppeling in de kring.
Belegging. Het onderzoek is opgepakt vanuit het producteigenaarschap van de nuts-node en loopt via issue 4355. Voorstel is om die lijn te bevestigen en de opdracht daar formeel te beleggen. De aanpassingen per toepassing liggen bij de toepassingen zelf; onze rol daar is signaleren wat er moet gebeuren en ondersteunen.
Werkwijze. Analyse eerst, dan pas ontwikkelwerk. Wat uit de analyse volgt aan aanpassingen komt op de backlog van de nuts-node en wordt langs de gebruikelijke weg geprioriteerd. Wat bij toepassingen ligt, gaat via de kring Toepassingen en het convergentieoverleg. Het handelingsperspectief voor deelnemers gaat via de gebruikelijke kanalen naar buiten, in afstemming met ActiZ waar dat helpt.
Input voor de opdracht
-
RFC023 X509Credential, met de rol van
ca-fingerprinten de validatieregels - PR 3 op application-on-nuts-acp-pzp, waarin het G4 UZI-testcertificaat is vertrouwd voor ACP/PZP
- UZI-register, CA-certificaten G4 en de gepubliceerde CA-certificaten
- Logius, wees voorbereid op de nieuwe generatie PKIoverheidcertificaten
- PKI Partners, transitie G1 en G3 naar PKIoverheid G4 en het aanvragen van G4 TRIAL-certificaten, met een doe-het-zelfvariant via github.com/pkioverheid/g4-trial
- De certificate practice statements van de huidige en de nieuwe generatie
- De ervaring uit de GF-PoC's met TRIAL- en productie-G4-roots in truststores
- Het artikel dat ActiZ op 5 augustus publiceerde in haar community ICT en Informatiebeleid
VZVZ heeft op de Netwerkdag van 25 juni een sessie gehouden over de PKI G4-transitie, met aandacht voor de impact op zorgapplicaties, netwerkcommunicatie en authenticatie, en voor de ondersteuning die VZVZ zelf biedt. Het is de moeite waard om te weten wat daar is verteld voordat wij deelnemers apart gaan informeren.
Planning
Alleen de laatste stap heeft een vaste datum. De stappen daarvoor werken daar naartoe en krijgen hun data bij het beleggen van de opdracht.
| Stap | Wat | Wanneer |
|---|---|---|
| 1 | Opdracht beleggen en scope bevestigen in de kring | eerstvolgende kringvergadering |
| 2 | Analyse opleveren: verschillen tussen de generaties, impact per component en per toepassing | nader te bepalen |
| 3 | Aanpassingen doorvoeren in de nuts-node en het knooppunt, en releasen | nader te bepalen |
| 4 | Presentation definitions en documentatie per toepassing bijwerken | nader te bepalen |
| 5 | Deelnemers informeren over wat zij zelf moeten doen | ruim voor stap 6 |
| 6 | Start uitgifte van G4-certificaten | 12 november 2026 |
Te besluiten
- Geeft de kring consent op de opdracht zoals hierboven beschreven?
- Klopt de scope, en met name de afbakening dat wij niet over de transitie bij deelnemers zelf gaan?
- Bevestigt de kring de belegging bij het producteigenaarschap van de nuts-node, en met welke tijdsbesteding?
- Welke einddata hangen we aan de stappen 2 tot en met 5?
- Langs welke weg brengen we de aanpassingen per toepassing onder de aandacht bij de kring Toepassingen?
Samenhang met andere trajecten
- v6-migratie. Deelnemers die nog op v5 draaien krijgen twee wijzigingen tegelijk over zich heen. Het is de moeite waard om te weten of de G4-ondersteuning in beide versies gelijk is.
- LSP x Nuts en de generieke functies. Daar worden UZI-certificaten en de X509Credential gebruikt, dus wijzigingen in de hiërarchie en de attributen raken die trajecten direct.
- Toepassingen op Nuts. De aanpassing van presentation definitions en documentatie loopt per toepassing en raakt de convergentielijn met de kring Toepassingen.
Bronnen
| Wat | Waar |
|---|---|
| Vraag van Diana Demmer via Sergej van Middendorp, 14 juni 2026 | Slack, #kring-techniek-pub |
| Vraag van Jorrit Spee aan de kring, met de externe links, 25 juni 2026 | Slack, #kring-techniek-pub |
| Onderzoek naar de impact op de nuts-node | nuts-node issue 4355 |
| G4 UZI-testcertificaat vertrouwd voor ACP/PZP, 30 juni 2026 | PR 3 |
| Agendapunt VZVZ Netwerkdag over de PKI G4-transitie, 25 juni 2026 | Slack, #gf-cot |
| Werken met G4 TRIAL-certificaten in de GF-PoC's, april 2026 | Slack, #gf-poc-3-poc-12 |
| ActiZ-artikel over de G4-certificaten, 5 augustus 2026 | Slack, #haagsezaken, met pdf |
Wie erbij betrokken zijn
| Rol | Wie |
|---|---|
| Vraagstellers | Jorrit Spee en Diana Demmer (ActiZ) |
| Onderzoek en producteigenaarschap nuts-node | Rein Krul |
| Ervaring met G4 in toepassingen | Edwin Rozendom (Topicus), vanuit ACP/PZP |
| Communicatie richting deelnemers | nog te bepalen |
Hoe haak je aan
Loop je zelf tegen vragen aan over de G4-transitie in combinatie met Nuts, of heb je al ervaring met G4-certificaten in je eigen omgeving, meld het in #kring-techniek-aanspreekpunt.