Externe gremia en verzoeken
- Twiin najaarsrelease 1.6
- PKIOverheid G4-transitie
- Harmonisatie TA Notified Pull
- Reactie op de VWS-memo Harmonisatie van Authenticatie en Autorisatie
- KPMG-nulmeting Landelijk Dekkend Netwerk
- GISA-consultatie 2026
Twiin najaarsrelease 1.6
Status: gevraagd, nog niet belegd Waar: #kring-techniek-pub
Wat het is
Het Twiin Afsprakenstelsel kent twee releases per jaar, met per release een consultatieronde. De voorbereiding van de najaarsrelease (versie 1.6) is in juli 2026 gestart. De planning is op 17 juli bij de kring neergelegd, met de vraag of wij hierop willen reageren en zo ja wie dat doet en wanneer.
Relevantie voor Nuts
In opeenvolgende Twiin-releases worden steeds meer onderdelen uit de programma's Landelijk dekkend netwerk (LDN), Implementatie generieke functies (IGF) en Landelijk afsprakenstelsel (LAS) opgenomen. Wat in een release landt, wordt normatief voor partijen die zich aan het Twiin-stelsel conformeren.
Twee dingen maken deze release voor ons specifiek van belang.
De geharmoniseerde TA Notified Pull is beoogd voor versie 1.6. Twiin heeft in mei bevestigd dat de TA NP die nu in het stelsel staat uit 2024 komt, en dat de geharmoniseerde versie waaraan de subwerkgroep werkt in de najaarsrelease wordt opgenomen, waarna de huidige versie wordt verwijderd. Wij nemen aan die harmonisatie deel, zie Harmonisatie TA Notified Pull.
Daarnaast raakten de wijzigingen in de voorjaarsrelease 1.5.0 ons domein rechtstreeks: de eisen voor de generieke functies identificatie en authenticatie, autorisatie, toestemming, logging en adressering zijn herschreven, het communicatiepatroon Notified Pull is herzien en de eisen rond Veilig Netwerk zijn toegevoegd. Dat zijn onderwerpen waarvoor de kring eigen kaders en implementaties beheert.
Voorgestelde opdracht
De kring stelt een opdracht in om namens Nuts te reageren op de consultatie van de Twiin najaarsrelease 1.6.
Doel. Borgen dat de eisen die Twiin normatief maakt op onderdelen die de kring beheert of specificeert, aansluiten bij onze technische kaders, en dat de geharmoniseerde TA Notified Pull correct in het stelsel landt.
Scope. De opdracht richt zich op:
- de geharmoniseerde TA Notified Pull en het communicatiepatroon Notified Pull
- de eisen voor de generieke functies: identificatie en authenticatie, autorisatie, toestemming, logging en adressering, waaronder de vraag of deze functies als centrale diensten worden beschreven
- de wijze waarop het stelsel verwijst naar afspraken die elders zijn vastgelegd, en of de status van die verwijzingen klopt
Buiten scope vallen: eisen over bedrijfsvoering, organisatie en beveiligingsmaatregelen bij deelnemers, zorgtoepassingsspecifieke eisen zoals de validatie- en ketentest-eisen voor BgZ, de Twiin-diensten en -processen zoals validatie, incidentmelding en ketenregie, en redactionele keuzes over views en presentatie. Deze afbakening voorkomt dat de opdracht uitloopt op een review van het hele afsprakenstelsel.
Resultaat. Een ingediende consultatiereactie namens de kring, en een korte terugkoppeling aan de kring over wat is ingebracht en wat Twiin daarmee heeft gedaan.
Belegging. De werkgroep Architectuur in oprichting is de waarschijnlijke plek voor deze opdracht. Die werkgroep krijgt als taak architectuurvraagstukken op te pakken en besluitrijp te maken voor de kring, en deze consultatie past daarbinnen. Wordt de werkgroep niet tijdig ingesteld, dan belegt de kring de opdracht rechtstreeks.
Werkwijze. De opdracht wordt door ten minste twee mensen uitgevoerd, zodat de doorlooptijd niet van één agenda afhangt. De consultatieperiode loopt van 5 oktober tot en met 30 oktober, met daarbinnen twee online consultatiesessies. De expertsessie in week 46 en de overlegtafels in week 48 gaan op persoonlijke uitnodiging; deelname daaraan wordt tijdig met Twiin afgestemd.
Input voor de opdracht
Bij de voorjaarsrelease 1.5.0 is de indieningstermijn van 28 april niet gehaald. De observaties die toen zijn opgesteld zijn daardoor niet als consultatiereactie ingediend en gelden als input voor deze ronde:
- de cryptografie is uitgebreider en gedetailleerder beschreven, wat een verbetering is
- de kid-header en de vindbaarheid van de public key zijn losgelaten, wat vragen oproept over de uitvoerbaarheid
- de generieke functies worden als centrale diensten beschreven, wat niet overeenkomt met ons beeld van die functies
- de eis TW-F-IA-003 en het PvE Notified Pull vroegen bij die release specifieke aandacht
Over de eisen rond Veilig Netwerk is eerder onduidelijkheid geweest over de relevantie en de impact. De analyse daarvan staat op de pagina Verwijzen naar het Landelijk afsprakenstelsel: de eisen zijn organisatorisch van aard, er valt niets aan te implementeren in de nuts-node of in onze profielen, en inhoudelijke vragen erover horen bij LDN als bron en niet bij Twiin als publicerende partij. Brengt de najaarsrelease hier nieuwe wijzigingen in, dan volgt de opdracht diezelfde lijn.
Planning van de najaarsrelease
| Wanneer | Wat |
|---|---|
| Juli tot begin oktober | Twiin werkt de inhoud van de release uit met werkgroepen en experts |
| Week 37 | Eerste inhoudelijke informatie over de release en de consultatieonderwerpen |
| 5 oktober | Start consultatie |
| Oktober | Twee online consultatiesessies |
| 30 oktober | Einde consultatie, vier weken vanwege de herfstvakantie |
| Week 46 | Expertsessie over de wijzigingen en de ontvangen feedback, op persoonlijke uitnodiging |
| Week 48 | Overlegtafels Twiin Deelnemers en Dienstverleners en de overlegtafel GTK's, die hun advies vormen |
| Vanaf 14 december | Publicatie van de definitieve najaarsrelease |
Deze planning is door Twiin gedeeld als beoogd en kan nog wijzigen.
Te besluiten
De eerste inhoudelijke informatie komt in week 37, halverwege september. Besluitvorming daarvoor:
- Geeft de kring consent op de opdracht zoals hierboven beschreven?
- Klopt de scope, of ontbreekt er een onderwerp dat wel onder onze kaders valt?
- Belegt de kring de opdracht bij de werkgroep Architectuur, en wie voeren hem uit met welke tijdsbesteding?
- Wie vertegenwoordigt de kring bij de expertsessie en, indien van toepassing, bij de overlegtafels?
Samenhang met andere trajecten
- Harmonisatie TA Notified Pull. Wij nemen deel aan de Twiin-werkgroep TA. Rond TA/N en TA/P (de uitgesplitste Notified Pull) loopt een escalatie over proces, governance en het voorstel voor authenticatie en autorisatie. Twiin en VWS hebben daar in juli op gereageerd. Dat traject en deze release lopen naar elkaar toe.
- Verwijzen naar het Landelijk afsprakenstelsel. Twiin is de landingsplaats voor landelijke afspraken. Wat in een release wordt gepubliceerd, is het materiaal waar andere afsprakenstelsels naar gaan verwijzen.
- GISA. De architectuur voor het gezondheidsinformatiestelsel wordt in september vastgesteld en is de richting waarnaar de rollen in landelijke afspraken moeten convergeren.
Bronnen
| Wat | Waar |
|---|---|
| Aankondiging planning najaarsrelease, 17 juli 2026 | Slack, #kring-techniek-pub |
| Uitnodiging gerichte consultatie 1.5.0 met de lijst consultatieonderwerpen, 21 april 2026 | Slack, #haagsezaken en mail van info@twiin.nl |
| Vraag aan de kring wie meeleest op 1.5.0, 21 april 2026 | Slack, #kring-techniek-pub |
| Observaties bij 1.5.0, 7 mei 2026 | Slack, #haagsezaken |
| Terugkoppeling aan Twiin en vraag over de timing van de TA NP-eisen, 7 mei 2026 | mail van Steven van der Vegt aan Team Twiin |
| Antwoord van Twiin over TA NP en release 1.6, 8 mei 2026 | mail van Anneke Huisman |
| Terugkoppeling consultatie 1.5.0 met gebundelde reacties van alle partijen, 6 mei 2026 | mail van info@twiin.nl |
| Consultatieplatform Twiin | consultatie.twiin.nl |
| Twiin Afsprakenstelsel, normatief | afsprakenstelsel.twiin.nl |
Wie erbij betrokken zijn
| Rol | Wie |
|---|---|
| Signalering en contact met Twiin | Sergej van Middendorp |
| Deelname werkgroep TA en harmonisatie TA NP | Steven van der Vegt |
| Uitvoering van de opdracht | nog te bepalen, voorzien bij de werkgroep Architectuur in oprichting |
Contact bij Twiin: Anneke Huisman voor de inhoud van de TA's, info@twiin.nl voor de consultatie.
Hoe haak je aan
Wil je meeschrijven aan de reactie of meelezen op de consultatieonderwerpen, laat het weten in #kring-techniek-aanspreekpunt.
PKIOverheid G4-transitie
Status: in voorbereiding Waar: #kring-techniek-pub
Wat het is
Vanaf 12 november 2026 geven het UZI-register en de andere PKIoverheid-uitgevers een nieuwe generatie certificaten uit: G4. Daarbij verandert de CA-hiërarchie en wijzigen velden en attributen in de UZI-certificaten, onder meer het veld met het URA-nummer.
De vraag is langs twee wegen bij de kring gekomen. Diana Demmer (ActiZ) vroeg op 14 juni via Sergej van Middendorp of, en zo ja in hoeverre, de PKIO-migratie die VZVZ aankondigt ook impact heeft op applicaties die met Nuts werken, en of wij daar iets mee moeten. Jorrit Spee stelde de vraag op 25 juni rechtstreeks aan de kring: hoe moeten wij ons hierop voorbereiden?
Relevantie voor Nuts
PKIoverheid-certificaten zijn in het Nuts-netwerk in gebruik voor TLS en mTLS, en UZI-certificaten worden gebruikt om Verifiable Credentials uit te geven en te valideren. Dat laatste is beschreven in RFC023 X509Credential: de houder van een UZI-certificaat geeft een X509Credential uit vanuit een did:x509, waarbij het vertrouwen wordt verankerd in de ca-fingerprint, de hash van de root- of intermediate-CA. Attributen uit het certificaat, waaronder het URA-nummer in san:otherName, komen daarmee in de credential terecht.
Dat heeft drie soorten gevolgen.
Trust anchors. Een nieuwe CA-hiërarchie betekent nieuwe hashes. Waar wij of een toepassing een ca-fingerprint vastleggen, moet die worden aangevuld of vervangen. Truststores en intrekkingscontrole moeten met de nieuwe hiërarchie overweg kunnen.
Toepassingen en hun presentation definitions. Per use case staan de geaccepteerde trust anchors in de presentation definition. Bij ACP/PZP is het G4 UZI-testcertificaat op 30 juni toegevoegd, zie PR 3 op application-on-nuts-acp-pzp. Dezelfde stap is nodig voor de andere toepassingen, waaronder Huisartsinzage, en de bijbehorende documentatie moet met de nieuwe hashes worden bijgewerkt. Zolang dat niet gebeurd is, worden credentials op basis van een G4-certificaat niet geaccepteerd.
Attributen en validatie. Wijzigt de plaats of de vorm van het URA-nummer of van andere attributen, dan raakt dat de opbouw van de did:x509, de credentialSubject en de validatieregels die daarop zitten.
Er is al enige praktijkervaring: in de PoC's rond de generieke functies is in april 2026 met G4 TRIAL-certificaten gewerkt en zijn de TRIAL- en productie-G4-roots in truststores opgenomen.
De datum ligt vast en is niet te beïnvloeden, dus dit is een van de weinige punten op deze lijst met een harde deadline.
Voorgestelde opdracht
De kring stelt een opdracht in om de impact van de PKIOverheid G4-transitie in beeld te brengen en de benodigde aanpassingen te laten plaatsvinden.
Doel. Zorgen dat deelnemers en toepassingen vóór 12 november 2026 klaar zijn om met G4-certificaten te werken in het Nuts-netwerk, en dat helder is wat wij daarvoor leveren en wat deelnemers zelf doen.
Scope. De opdracht richt zich op:
- Vergelijking van de certificate practice statements van de huidige en de nieuwe generatie, op techniek én op governance. Aandachtspunten: de manier waarop intrekking wordt gepubliceerd en gecontroleerd, welke claims en attributen in de certificaten staan en waar, de ondersteunde cryptografie en sleutellengtes, de opbouw van de hiërarchie en de wijze van uitgifte. Uit die vergelijking volgt wat er werkelijk verandert en niet alleen wat er anders heet.
- De nuts-node en het knooppunt: truststore, certificaatvalidatie en intrekkingscontrole met de G4-hiërarchie, en de plekken waar attributen uit het certificaat worden uitgelezen.
- RFC023 en de X509Credential: of de specificatie en de validatieregels ongewijzigd bruikbaar blijven onder G4.
- De toepassingen op Nuts: welke presentation definitions en welke documentatie per use case moeten worden aangepast, met de nieuwe hashes, en wie dat per toepassing doet. ACP/PZP en Huisartsinzage zijn in elk geval in beeld.
- Testbaarheid: of onze omgevingen en die van deelnemers met G4-certificaten te testen zijn, en langs welke weg.
- Handelingsperspectief voor deelnemers: wat verandert er, wat moeten zij doen en voor wanneer.
Buiten scope vallen: het aanvragen en beheren van certificaten door individuele deelnemers, de transitie binnen hun eigen infrastructuur, en het beleid van Logius en het UZI-register.
Resultaat. Een analyse met de verschillen tussen de oude en nieuwe generatie en de gevolgen daarvan, een lijst met aanpassingen per component en per toepassing, en een korte tekst richting deelnemers. Terugkoppeling in de kring.
Belegging. Het onderzoek is opgepakt vanuit het producteigenaarschap van de nuts-node en loopt via issue 4355. Voorstel is om die lijn te bevestigen en de opdracht daar formeel te beleggen. De aanpassingen per toepassing liggen bij de toepassingen zelf; onze rol daar is signaleren wat er moet gebeuren en ondersteunen.
Werkwijze. Analyse eerst, dan pas ontwikkelwerk. Wat uit de analyse volgt aan aanpassingen komt op de backlog van de nuts-node en wordt langs de gebruikelijke weg geprioriteerd. Wat bij toepassingen ligt, gaat via de kring Toepassingen en het convergentieoverleg. Het handelingsperspectief voor deelnemers gaat via de gebruikelijke kanalen naar buiten, in afstemming met ActiZ waar dat helpt.
Input voor de opdracht
-
RFC023 X509Credential, met de rol van
ca-fingerprinten de validatieregels - PR 3 op application-on-nuts-acp-pzp, waarin het G4 UZI-testcertificaat is vertrouwd voor ACP/PZP
- UZI-register, CA-certificaten G4 en de gepubliceerde CA-certificaten
- Logius, wees voorbereid op de nieuwe generatie PKIoverheidcertificaten
- PKI Partners, transitie G1 en G3 naar PKIoverheid G4 en het aanvragen van G4 TRIAL-certificaten, met een doe-het-zelfvariant via github.com/pkioverheid/g4-trial
- De certificate practice statements van de huidige en de nieuwe generatie
- De ervaring uit de GF-PoC's met TRIAL- en productie-G4-roots in truststores
- Het artikel dat ActiZ op 5 augustus publiceerde in haar community ICT en Informatiebeleid
VZVZ heeft op de Netwerkdag van 25 juni een sessie gehouden over de PKI G4-transitie, met aandacht voor de impact op zorgapplicaties, netwerkcommunicatie en authenticatie, en voor de ondersteuning die VZVZ zelf biedt. Het is de moeite waard om te weten wat daar is verteld voordat wij deelnemers apart gaan informeren.
Planning
Alleen de laatste stap heeft een vaste datum. De stappen daarvoor werken daar naartoe en krijgen hun data bij het beleggen van de opdracht.
| Stap | Wat | Wanneer |
|---|---|---|
| 1 | Opdracht beleggen en scope bevestigen in de kring | eerstvolgende kringvergadering |
| 2 | Analyse opleveren: verschillen tussen de generaties, impact per component en per toepassing | nader te bepalen |
| 3 | Aanpassingen doorvoeren in de nuts-node en het knooppunt, en releasen | nader te bepalen |
| 4 | Presentation definitions en documentatie per toepassing bijwerken | nader te bepalen |
| 5 | Deelnemers informeren over wat zij zelf moeten doen | ruim voor stap 6 |
| 6 | Start uitgifte van G4-certificaten | 12 november 2026 |
Te besluiten
- Geeft de kring consent op de opdracht zoals hierboven beschreven?
- Klopt de scope, en met name de afbakening dat wij niet over de transitie bij deelnemers zelf gaan?
- Bevestigt de kring de belegging bij het producteigenaarschap van de nuts-node, en met welke tijdsbesteding?
- Welke einddata hangen we aan de stappen 2 tot en met 5?
- Langs welke weg brengen we de aanpassingen per toepassing onder de aandacht bij de kring Toepassingen?
Samenhang met andere trajecten
- v6-migratie. Deelnemers die nog op v5 draaien krijgen twee wijzigingen tegelijk over zich heen. Het is de moeite waard om te weten of de G4-ondersteuning in beide versies gelijk is.
- LSP x Nuts en de generieke functies. Daar worden UZI-certificaten en de X509Credential gebruikt, dus wijzigingen in de hiërarchie en de attributen raken die trajecten direct.
- Toepassingen op Nuts. De aanpassing van presentation definitions en documentatie loopt per toepassing en raakt de convergentielijn met de kring Toepassingen.
Bronnen
| Wat | Waar |
|---|---|
| Vraag van Diana Demmer via Sergej van Middendorp, 14 juni 2026 | Slack, #kring-techniek-pub |
| Vraag van Jorrit Spee aan de kring, met de externe links, 25 juni 2026 | Slack, #kring-techniek-pub |
| Onderzoek naar de impact op de nuts-node | nuts-node issue 4355 |
| G4 UZI-testcertificaat vertrouwd voor ACP/PZP, 30 juni 2026 | PR 3 |
| Agendapunt VZVZ Netwerkdag over de PKI G4-transitie, 25 juni 2026 | Slack, #gf-cot |
| Werken met G4 TRIAL-certificaten in de GF-PoC's, april 2026 | Slack, #gf-poc-3-poc-12 |
| ActiZ-artikel over de G4-certificaten, 5 augustus 2026 | Slack, #haagsezaken, met pdf |
Wie erbij betrokken zijn
| Rol | Wie |
|---|---|
| Vraagstellers | Jorrit Spee en Diana Demmer (ActiZ) |
| Onderzoek en producteigenaarschap nuts-node | Rein Krul |
| Ervaring met G4 in toepassingen | Edwin Rozendom (Topicus), vanuit ACP/PZP |
| Communicatie richting deelnemers | nog te bepalen |
Hoe haak je aan
Loop je zelf tegen vragen aan over de G4-transitie in combinatie met Nuts, of heb je al ervaring met G4-certificaten in je eigen omgeving, meld het in #kring-techniek-aanspreekpunt.
Harmonisatie TA Notified Pull
Status: loopt Waar: #kring-techniek-pub
Wat het is
Het Twiin Afsprakenstelsel bevat een Technische Afspraak Notified Pull (TA NP) uit 2024. Twiin heeft vanuit het programma Landelijk dekkend netwerk (LDN) de opdracht om die afspraak te harmoniseren tot een generiek bouwblok, en heeft daarvoor een subwerkgroep ingericht onder de Working Group TA (WGTA). Nuts neemt daar sinds het voorjaar van 2026 aan deel; het meeschrijven aan de Twiin TA NP staat als doorlopend werk in ons jaarplan.
De harmonisatie is opgedeeld in een notificatiedeel en een workflowdeel. Beide liggen bij deze werkgroep. Het notificatiedeel wordt als eerste uitgewerkt, als TA Notificaties.
Relevantie voor Nuts
De geharmoniseerde TA NP wordt een generiek bouwblok in het landelijk dekkend netwerk. Wat daar wordt vastgelegd, bepaalt hoe gegevensuitwisseling met notificatie in Nederland technisch werkt.
Het gaat om meer dan notificeren. Zowel de bestaande TA NP van Twiin als de Nuts-variant hebben een flink aantal generieke functies in scope: naast notificatie ook adressering, lokalisatie, toestemming, autorisatie en identificatie en authenticatie. De harmonisatie moet die dus allemaal behandelen. Authenticatie en autorisatie zijn daarbij een zwaar onderdeel, omdat de vertrouwensmodellen van Twiin en Nuts fundamenteel van elkaar verschillen: in ons ontwerp worden rollen en claims cryptografisch aangetoond op de lijn met Verifiable Credentials, terwijl het Twiin-model daar anders in staat. Dat vraagstuk is inmiddels als apart traject bij VWS belegd, zie Reactie op de VWS-memo Harmonisatie van Authenticatie en Autorisatie.
Er blijft profilering nodig na de TA's. De TA NP en de TA Notificaties zijn bouwblokken. Zoals het er nu uitziet moeten toepassingen daarbovenop nog eigen keuzes maken over details, dus profileren op de TA's. Voor de eOverdracht betekent dat dat er na de TA's nog een toepassingsprofiel moet komen. Wie dat opstelt is nog niet duidelijk: het programma eOverdracht of Twiin. Dat is een vraag die we tijdig geagendeerd willen hebben, want daar hangt aan vast wie het werk doet en wanneer het klaar kan zijn.
Het raakt de vernieuwing van de eOverdracht-standaarden. De huidige eOverdracht-implementatie in de Nuts community is gebaseerd op oudere afspraken; de X509Credential en de nieuwere autorisatieaanpak maken daar geen deel van uit. De kring Toepassingen wil die standaarden zelf vernieuwen, als onderdeel van de migratie naar Nuts v6. Wat hier in de harmonisatie wordt vastgelegd, is input voor die vernieuwing.
Het landt in de Twiin najaarsrelease. Twiin heeft bevestigd dat de geharmoniseerde versie in release 1.6 wordt opgenomen en dat de versie uit 2024 daarna wordt verwijderd. Zie Twiin najaarsrelease 1.6.
Opdracht
De kring bevestigt de deelname aan dit traject en legt de opdracht als volgt vast.
Doel. De geharmoniseerde TA Notified Pull technisch werkbaar en in lijn met de Nuts-uitgangspunten laten landen in het Twiin Afsprakenstelsel, en tijdig in beeld hebben wat het resultaat betekent voor onze toepassingen en implementaties.
Scope. De opdracht omvat:
- deelname aan de subwerkgroep Harmonisatie TA NP en aan de WGTA, met voorbereiding en inhoudelijke inbreng, voor zowel het notificatiedeel als het workflowdeel
- inhoudelijke reactie op de opgeleverde concepten, waaronder de TA Notificaties
- het starten van de impactanalyse met de toepassingen, te beginnen bij de eOverdracht, en het terugkoppelen van de uitkomsten aan de werkgroep zodat praktijkervaring in de afspraak landt
- het in beeld brengen van wat het resulterende bouwblok betekent voor de nuts-node, de generieke functies en de bestaande eOverdracht-standaarden
- het agenderen van de vraag wie het toepassingsprofiel per toepassing opstelt
- terugkoppeling naar de kring van vraagstukken die een kaderkeuze vragen, met probleem, oplossingsrichtingen en voor- en nadelen
Buiten scope valt de inrichting van de governance van het Twiin-stelsel en van het LDN-programma. Wij brengen inhoudelijke argumenten in; het proces en de samenwerking daarover liggen bij de kring Gezamenlijk Belang.
Resultaat. Ingebrachte inhoudelijke bijdragen en reacties, een geharmoniseerde TA die in release 1.6 kan landen, en een beeld van de gevolgen voor onze eigen techniek en toepassingen.
Belegging. De deelname is belegd bij Steven van der Vegt, met Dirk Geurs als tweede deelnemer. De impactanalyse eOverdracht wordt vanuit de kring Toepassingen georganiseerd, met achtergrond en kennis vanuit deze kring.
Werkwijze. De subwerkgroep vergadert wekelijks op dinsdagochtend. Inhoudelijke stukken komen per mail en via de Twiin-tooling. Vraagstukken die een kaderkeuze raken komen naar de kring; de werkgroepdeelname zelf vraagt geen besluitvorming per onderwerp.
Openstaande inhoudelijke punten
Deze punten zijn ingebracht of geconstateerd en zijn nog niet opgelost:
- Autorisatie staat als in scope aangemerkt, maar is niet uitgewerkt in het concept van de TA Notificaties, terwijl het een bepalend onderdeel is.
- De intent van een notificatie is niet kenbaar wanneer alleen identifiers worden verstuurd. Bij een taak kun je de intent ophalen bij het pullen van de resource, maar bij andere resources via een generiek endpoint uit de adressering is onduidelijk waarom je die ontvangt. Dit staat op gespannen voet met de randvoorwaarde dat de intent voor alle actoren duidelijk moet zijn.
- De scope van het document schuift, onder meer op de vragen of id-only wordt ondersteund en of receiver-initiated subscriptions worden meegenomen.
- De aggregatieniveaus van subscription topics (de niveaus L1 tot en met L4) zijn uitgewerkt en aan de werkgroep voorgelegd, met de vraag welk niveau normatief wordt. Daar is nog geen keuze op gemaakt.
- Wie het toepassingsprofiel opstelt dat bovenop de TA's nodig is, is niet belegd.
Planning
| Wanneer | Wat |
|---|---|
| Wekelijks, dinsdagochtend | Subwerkgroep Harmonisatie TA NP |
| Periodiek | Working Group TA (WGTA), overkoepelend |
| 24 augustus | Reacties op de oproep aan de eOverdracht-deelnemers over de impactanalyse |
| Enkele weken na de zomer | Eerste versie van de TA Notificaties verwacht; daarna kan de impactanalyse starten |
| Week 37 | Eerste inhoudelijke informatie over Twiin release 1.6 |
| 5 oktober tot 30 oktober | Consultatie Twiin release 1.6 |
| Vanaf 14 december | Publicatie release 1.6, met de geharmoniseerde TA NP |
Te besluiten
- Neemt Nuts zitting in de subwerkgroep TA Pull? Dit is vanuit VZVZ voorgesteld, zodat de ontwikkeling binnen LSP x Nuts in lijn blijft met de TA Pull. Voorstel is om niet deel te nemen aan TA Indexed Pull, omdat die over beeld gaat en voor ons beperkt relevant is.
- Hoe verhoudt de inbreng in dit traject zich tot de openstaande kaderkeuzes over authenticatie en autorisatie? Voorstel is om die keuzes expliciet in de kring te maken in plaats van ze impliciet in werkgroepbijdragen te laten ontstaan.
- Langs welke weg wordt de kring geïnformeerd over de voortgang, gegeven het wekelijkse ritme van de werkgroep?
Samenhang met andere trajecten
- Twiin najaarsrelease 1.6. De release waarin het resultaat van dit traject landt.
- Reactie op de VWS-memo Harmonisatie van Authenticatie en Autorisatie. Het authenticatie- en autorisatievraagstuk uit deze harmonisatie is bij VWS als apart traject belegd, met een eigen reactietermijn.
- v6-migratie en vernieuwing van de eOverdracht-standaarden. Ligt bij de kring Toepassingen en loopt mee in de v6-migratie, mogelijk via de gezamenlijke werkgroep tussen Toepassingen en Techniek. Wat uit deze harmonisatie komt, is daarvoor input.
- LSP x Nuts. Het ontwerp daar gebruikt een vergelijkbaar autorisatiemodel; de subwerkgroep TA Pull raakt dat direct.
- Generieke functies. Adressering, lokalisatie, toestemming, autorisatie en identificatie en authenticatie zijn de bouwblokken waarop het resultaat leunt. Adressering is al beschikbaar.
- Impactanalyse technisch profiel eOverdracht. De concrete toets van het resultaat bij een toepassing, georganiseerd vanuit de kring Toepassingen.
- Aanbesteding GF-pilots. De pilots waarvoor de haalbaarheid getoetst moet worden, waaronder de eOverdracht-pilot en het trancheplan van LDN om de TA NP te beproeven.
Bronnen
| Wat | Waar |
|---|---|
| Start van de subwerkgroep Harmonisatie TA NP, april 2026 | mailwisseling met Anneke Huisman (Twiin), met de aanpak en de bespreekpunten |
| Vragen over de scope van subscriptions om de oplossingsruimte te beperken, 21 mei 2026 | mail van Steven van der Vegt aan Twiin en VWS |
| Uitwerking van de subscription topics voor de niveaus L1 tot en met L4, 5 juni 2026 | mail van Steven van der Vegt aan de werkgroep |
| Notities van de werkgroepbijeenkomsten, vanaf 30 juni 2026 | Slack DM Dirk Geurs |
| Voorstel van VZVZ om namens LSP x Nuts deel te nemen aan de TA Pull, 15 juni 2026 | Slack, #kring-techniek-pub |
| Documenten voor de TA-bijeenkomst, 27 juli 2026 | mail van Arnaud Poelman (Twiin) |
| Notulen en acties WGTA | mails van Siu Luc en Jelmer Kranenburg (Twiin) |
| Oproep aan de eOverdracht-deelnemers over de impactanalyse, 4 augustus 2026 | Slack, #kring-toepassingen |
| Twiin over de TA Pull als generiek bouwblok | ontwikkelsupplement.twiin.nl |
| Concept notified-pull-specificatie in de generieke-functies-IG | build.fhir.org |
| Bevestiging dat de geharmoniseerde TA NP in release 1.6 landt, 8 mei 2026 | mail van Anneke Huisman |
Wie erbij betrokken zijn
| Rol | Wie |
|---|---|
| Deelname subwerkgroep Harmonisatie TA NP | Steven van der Vegt en Dirk Geurs |
| Deelname WGTA | Steven van der Vegt |
| Deelname TA Pull namens LSP x Nuts | nog te bepalen |
Bij Twiin: Anneke Huisman en Arnaud Poelman voor de inhoud van de TA's, Siu Luc en Jelmer Kranenburg voor de WGTA. Andere deelnemers aan de subwerkgroep komen onder meer van VZVZ, Chipsoft, Nedap, Nexus, Cumuluz en VWS.
Hoe haak je aan
Wil je meelezen op de concepten of meedenken over de gevolgen voor een toepassing, laat het weten in #kring-techniek-aanspreekpunt. Voor de eOverdracht loopt de afstemming via #kring-toepassingen.
Reactie op de VWS-memo Harmonisatie van Authenticatie en Autorisatie
Status: reactie gegeven op 19-09-2026 (zie bijlagen). Nu verder bespreken met VWS. Waar: #kring-techniek-pub
Wat het is
Bij VWS lag de vraag hoe om te gaan met authenticatie en autorisatie bij notified pull. Een werkgroep van VWS heeft daarover een memo opgesteld, "Harmonisatie van Authenticatie en Autorisatie", met een advies. Marc Hoekstra (implementatiemanager generieke functies, directie Informatiebeleid/CIO) heeft die uitkomst op 14 juli met Nuts gedeeld en om een reactie gevraagd. Op 15 juli is het advies in een half uur toegelicht door de werkgroep die het heeft opgesteld.
De reactietermijn van VWS liep tot 10 augustus. Namens Nuts is aan VWS gemeld dat de reactie een week later komt, uiterlijk maandag 17 augustus.
Relevantie voor Nuts
Het advies bepaalt hoe vertrouwen wordt geregeld bij notified pull, en het uitgesproken doel is om die lijn daarna uit te breiden naar andere use-cases. De strekking reikt dus verder dan één communicatiepatroon.
Dat raakt de kern van waar Nuts over gaat: in ons ontwerp worden organisatiekenmerken, attributen en delegaties cryptografisch aangetoond met Verifiable Credentials, controleerbaar op herkomst, geldigheid en intrekking. Het advies kiest een andere richting. Wat hier wordt vastgelegd, werkt door in de harmonisatie van de TA Notified Pull, in de generieke functies en in het technisch profiel van de toepassingen die daarop gaan bouwen.
Daarnaast raakt het advies onze eigen techniek rechtstreeks. Wij gebruiken UZI-servercertificaten niet alleen voor het beveiligen van verbindingen maar ook voor het uitgeven van credentials, zie RFC023 X509Credential. Een advies dat sterk op dat certificaat leunt heeft dus gevolgen voor de manier waarop wij vertrouwen opbouwen, en niet alleen voor de vraag wie een certificaat moet aanschaffen.
Opdracht
Doel. Een inhoudelijke reactie op de memo leveren die het Nuts-standpunt over authenticatie en autorisatie helder neerzet, met een technische en juridische onderbouwing en een voorstel voor de doelarchitectuur en het pad daarnaartoe.
Scope. De reactie bevat een technische analyse van het voorgestelde model, een juridische analyse, een voorstel voor een doelarchitectuur (SOLL) met een plateau-indeling zodat onderscheid ontstaat tussen wat nu kan en waar we naartoe werken, en gerichte vragen aan VWS over de status van het advies en het vervolgproces.
Resultaat. Een ingediende reactie namens Nuts, en helderheid over hoe VWS het vervolg organiseert. Omdat de termijn kort is en in de vakantieperiode viel, wordt de mogelijkheid open gehouden om na nadere analyse aanvullingen te doen.
Belegging. De reactie is opgesteld door Steven van der Vegt, op basis van een eerdere interne analyse. Sergej van Middendorp heeft de eerste delen gereviewd en onderhoudt namens de kring Gezamenlijk Belang het contact met VWS over het proces. Dit type opdracht is bij uitstek werk voor de werkgroep Architectuur in oprichting, die dit zelfstandig zou moeten kunnen oppakken en besluitrijp maken voor de kring.
Werkwijze. Rein Krul en Dirk Geurs reviewen de reactie voor verzending. Het technische deel is eerder al gereviewd in de interne analyse.
Planning
| Wanneer | Wat |
|---|---|
| 14 juli | Memo gedeeld met Nuts, met verzoek om reactie |
| 15 juli | Toelichting door de VWS-werkgroep |
| 10 augustus | Reactietermijn van VWS |
| 17 augustus | Verzending van de reactie namens Nuts |
| nader te bepalen | Vervolgproces bij VWS, na te vragen in de reactie |
Terugkoppeling aan de kring
Deze reactie komt als mededeling terug in de eerstvolgende kringvergadering: wat er is ingediend, wat VWS ermee doet en hoe het vervolgproces eruitziet. Als daar punten uit komen die een kaderkeuze raken, agenderen we die als apart punt.
Samenhang met andere trajecten
- Harmonisatie TA Notified Pull. Het A&A-vraagstuk komt daaruit voort en het resultaat landt daar weer in terug.
- Werkgroep Architectuur in oprichting. De beoogde plek voor dit soort opdrachten, zodat een reactie met een korte termijn niet van één agenda afhangt.
- Twiin najaarsrelease 1.6. Wat uiteindelijk normatief wordt, komt in het afsprakenstelsel terecht.
- LSP x Nuts. Daar is een autorisatiemodel ontworpen waarin rollen en claims cryptografisch worden aangetoond; dat is de praktijkonderbouwing van ons standpunt.
- Generieke functies. De GF-voorstellen voor identificatie, authenticatie en autorisatie zijn het referentiekader waartegen het advies wordt gelegd.
- Impactanalyse technisch profiel eOverdracht. Het A&A-deel is een van de bouwstenen van dat profiel.
Bronnen
| Wat | Waar |
|---|---|
| Verzoek om reactie op het A&A-advies, 14 juli 2026 | mail van Marc Hoekstra (VWS) |
| Melding aan VWS dat de reactie een week later komt, 10 augustus 2026 | mail van Sergej van Middendorp |
| Onze reactie op de memo, met de vraag om review, 7 augustus 2026 | Slack, #kring-techniek-pub |
| Vraag om review in het COT, 7 augustus 2026 | Slack, #gf-cot |
| Afstemming met Nedap over hun eigen reactie, 6 en 7 augustus 2026 | Slack DM Roald Dijkstra |
| RFC023 X509Credential, over het gebruik van UZI-certificaten voor credentials | gitbook |
Wie erbij betrokken zijn
| Rol | Wie |
|---|---|
| Opstellen van de reactie | Steven van der Vegt |
| Review | Sergej van Middendorp, Rein Krul, Dirk Geurs |
| Contact met VWS over het proces | Sergej van Middendorp, namens de kring Gezamenlijk Belang |
Bij VWS: Marc Hoekstra als implementatiemanager generieke functies. Het advies is opgesteld door een werkgroep van VWS.
Hoe haak je aan
Heb je inhoudelijke punten over authenticatie en autorisatie bij notified pull, of loop je er in je eigen implementatie tegenaan, laat het weten in #kring-techniek-aanspreekpunt.
KPMG-nulmeting Landelijk Dekkend Netwerk
Status: afgerond Waar: #kring-techniek-pub
Wat het is
KPMG voert in opdracht van het team Landelijk Dekkend Netwerk van VWS een nulmeting uit naar de toegankelijkheid van het LDN. Het onderzoek kijkt niet naar één bestaande applicatie, maar naar een fictieve nieuwe toepassing als referentiepunt: een onafhankelijke data-afnemer die met toestemming van de patiënt gezondheidsgegevens uit de hele zorgketen wil ophalen via bestaande infrastructuren. Er wordt gekeken naar vier dimensies: toegang tot gezondheidsgegevens, interoperabiliteit, kaders (juridisch, organisatorisch en technisch) en kosten.
Na een eerdere validatiesessie met koepelorganisaties voert KPMG technische expertinterviews uit met partijen die een technische rol in het LDN hebben. Aan Nuts is gevraagd een technisch-inhoudelijke vertegenwoordiger te leveren. Onderwerpen: de technische inrichting, de wijze van ontsluiting, standaarden, koppelingen en de rol van de oplossing in het bredere landschap.
Opdracht
Deelnemen aan het technische expertinterview namens Nuts, en het conceptverslag van KPMG controleren op feitelijke juistheid en op de conclusies die daaruit worden getrokken.
Tijdlijn
| Wanneer | Wat |
|---|---|
| 28 juni 2026 | KPMG benadert Nuts met het verzoek |
| 30 juni 2026 | Rein Krul meldt zich als technisch-inhoudelijk vertegenwoordiger |
| 17 juli 2026 | Interview gedaan door Sergej van Middendorp en Rein Krul |
| Daarna | Conceptsamenvatting van KPMG ontvangen en van commentaar voorzien |
Resultaat
Het interview is gedaan. Op de conceptsamenvatting van KPMG zijn de volgende punten ingebracht:
- Het genoemde knelpunt dat een generieke viewer niet automatisch alle beschikbare informatie kan benaderen is geen knelpunt van een oplossing: autorisatie en grondslag zijn juridische vereisten voor gegevensuitwisseling en geen enkele andere oplossing lost dat op.
- De stelling dat verdere toegankelijkheid afhangt van de implementatie van generieke functies en de koppeling met LSP en Mitz is onjuist. Toegankelijkheid tot Nuts is alleen afhankelijk van Nuts; er zijn nog geen toepassingen die generieke functies, LSP of Mitz vereisen.
- Bij toegang tot gegevens wordt discovery-functionaliteit uitgelicht, terwijl authenticatie, vertrouwen en autorisatie even bepalend zijn.
- Hergebruik geldt niet alleen voor het vertrouwens- en identificatiemechanisme maar voor alle functies, dus ook voor vindbaarheid, authenticatie en autorisatie.
- De nuts-node hoort in het overzicht onder Infrastructuur te staan, naast bijvoorbeeld de CumuluZ-adapter, terwijl Nuts als afsprakenstelsel apart wordt genoemd. Node en toepassingen op Nuts zijn twee complementaire zaken.
Bronnen
| Wat | Waar |
|---|---|
| Verzoek van KPMG, 28 juni 2026 | Slack, #kring-gezamenlijk-belang |
| Toelichting op opdrachtgever, opzet en de vier dimensies, plus de afstemming en het commentaar | Slack, #kring-techniek-pub |
| Leidraad, achtergronddocument en de ActiZ-input aan KPMG | Google Drive, gedeeld door Sergej van Middendorp |
| Conceptsamenvatting van het interview | Google Drive, gedeeld door Sergej van Middendorp |
Wie erbij betrokken zijn
| Rol | Wie |
|---|---|
| Interview namens Nuts | Sergej van Middendorp en Rein Krul |
| Inhoudelijk commentaar op de samenvatting | Rein Krul |
Bij KPMG: Jesse van den Heuvel. Opdrachtgever bij VWS: team Landelijk Dekkend Netwerk, met Edwin van Maarseveen, Ulco de Boer en Margreet Schreurs.
GISA-consultatie 2026
Status: afgerond Waar: #kring-techniek-pub
Wat het is
De Architectuur voor het gezondheidsinformatiestelsel (GISA) is in openbare consultatie gebracht via het GISA Consultatieplatform. Nuts is uitgenodigd om te reageren. Diana Demmer (ActiZ) heeft ons op de consultatie gewezen in #consultatie-gis-uitgangspunten.
Nuts was bij GIS-A eerder aangehaakt, maar die deelname is gepauzeerd vanwege de tijdsinvestering en de trage start. De consultatieperiode viel volledig samen met de vakantie van de coördinator.
Opdracht
Namens de community reageren op de GISA-consultatie, met het voorstel dat te doen vanuit twee perspectieven: technisch en governance.
Tijdlijn
| Wanneer | Wat |
|---|---|
| 16 juni 2026 | Diana Demmer wijst op de instructies voor de openbare consultatie |
| 12 juni 2026 | Vraag aan de kring wie dit oppakt, met het voorstel het met twee mensen te doen |
| 26 juni 2026 | Aan de GIS-A-kant gemeld dat Nuts namens de kring Techniek reageert |
| Eind juni 2026 | Technische review gereed, commentaar verzameld in een reviewdocument |
| Begin juli 2026 | Review van het commentaar door Edwin de Wit |
| 7 juli 2026 | Indiening van het commentaar namens Nuts |
| 10 juli 2026 | Sluiting van de consultatie |
| September 2026 | GISA wordt vastgesteld in het Informatieberaad |
Resultaat
De technische review is uitgevoerd door Rein Krul en het commentaar is verzameld in een reviewdocument. Edwin de Wit heeft het commentaar gereviewd en onderschreven. Rein heeft op 6 juli aangekondigd het de volgende ochtend in te dienen namens Nuts.
Twee punten om vast te houden voor een volgende ronde:
- Het governance- en regiedeel van de GISA is niet gereviewd. Daar is tweemaal om gevraagd binnen de kring, en het bleek lastig om daarover vanuit Nuts een positie te vormen. Het technische deel is dus wel gedekt, het governance-deel niet.
- Het document is hoog over en abstract, wat het reviewen bewerkelijk maakt.
Uit het iWLZ technisch afstemmingsoverleg van 2 juli kwam daarnaast de constatering dat autorisatie in de huidige GISA nog onvoldoende is uitgewerkt.
Los van deze consultatie loopt de deelname aan GIS-A door: het redactieteam, de stuurgroep en het uitwerken van de transitiearchitectuur Nuts staan in het jaarplan en zijn op dit moment niet belegd. Zie het overzicht Waar we mee bezig zijn.
Bronnen
| Wat | Waar |
|---|---|
| Vraag aan de kring om de consultatie op te pakken, 12 juni 2026 | Slack, #kring-techniek-pub |
| Aankondiging van indiening, 6 juli 2026 | Slack, #kring-techniek-pub |
| Melding aan de GIS-A-kant dat Nuts reageert, 26 juni 2026 | Slack, #consultatie-gis-uitgangspunten |
| Reviewdocument met ons commentaar | Google Docs |
| Instructies en documenten van de consultatie | GISA Consultatieplatform |
| Uitnodigingen voor de werksessies en kennissessies GIS Architectuur | mail van GIS-Architectuur@minvws.nl |
Wie erbij betrokken zijn
| Rol | Wie |
|---|---|
| Technische review en indiening | Rein Krul |
| Review van het commentaar | Edwin de Wit |
| Review governance en regie | niet belegd |
| Deelname redactieteam en werksessies | Steven van der Vegt |
Extern: Diana Demmer (ActiZ) als signalering, VZVZ als beheerder van het consultatieplatform.