Reactie op de VWS-memo Harmonisatie van Authenticatie en Autorisatie
Status: loopt Waar: #kring-techniek-pub
Wat het is
Bij VWS lag de vraag hoe om te gaan met authenticatie en autorisatie bij notified pull. Een werkgroep van VWS heeft daarover een memo opgesteld, "Harmonisatie van Authenticatie en Autorisatie", met een advies. Marc Hoekstra (implementatiemanager generieke functies, directie Informatiebeleid/CIO) heeft die uitkomst op 14 juli met Nuts gedeeld en om een reactie gevraagd. Op 15 juli is het advies in een half uur toegelicht door de werkgroep die het heeft opgesteld.
De reactietermijn van VWS liep tot 10 augustus. Namens Nuts is aan VWS gemeld dat de reactie een week later komt, uiterlijk maandag 17 augustus.
Relevantie voor Nuts
Het advies bepaalt hoe vertrouwen wordt geregeld bij notified pull, en het uitgesproken doel is om die lijn daarna uit te breiden naar andere use-cases. De strekking reikt dus verder dan één communicatiepatroon.
Dat raakt de kern van waar Nuts over gaat: in ons ontwerp worden organisatiekenmerken, attributen en delegaties cryptografisch aangetoond met Verifiable Credentials, controleerbaar op herkomst, geldigheid en intrekking. Het advies kiest een andere richting. Wat hier wordt vastgelegd, werkt door in de harmonisatie van de TA Notified Pull, in de generieke functies en in het technisch profiel van de toepassingen die daarop gaan bouwen.
Daarnaast raakt het advies onze eigen techniek rechtstreeks. Wij gebruiken UZI-servercertificaten niet alleen voor het beveiligen van verbindingen maar ook voor het uitgeven van credentials, zie RFC023 X509Credential. Een advies dat sterk op dat certificaat leunt heeft dus gevolgen voor de manier waarop wij vertrouwen opbouwen, en niet alleen voor de vraag wie een certificaat moet aanschaffen.
Opdracht
Doel. Een inhoudelijke reactie op de memo leveren die het Nuts-standpunt over authenticatie en autorisatie helder neerzet, met een technische en juridische onderbouwing en een voorstel voor de doelarchitectuur en het pad daarnaartoe.
Scope. De reactie bevat een technische analyse van het voorgestelde model, een juridische analyse, een voorstel voor een doelarchitectuur (SOLL) met een plateau-indeling zodat onderscheid ontstaat tussen wat nu kan en waar we naartoe werken, en gerichte vragen aan VWS over de status van het advies en het vervolgproces.
Resultaat. Een ingediende reactie namens Nuts, en helderheid over hoe VWS het vervolg organiseert. Omdat de termijn kort is en in de vakantieperiode viel, wordt de mogelijkheid open gehouden om na nadere analyse aanvullingen te doen.
Belegging. De reactie is opgesteld door Steven van der Vegt, op basis van een eerdere interne analyse. Sergej van Middendorp heeft de eerste delen gereviewd en onderhoudt namens de kring Gezamenlijk Belang het contact met VWS over het proces. Dit type opdracht is bij uitstek werk voor de werkgroep Architectuur in oprichting, die dit zelfstandig zou moeten kunnen oppakken en besluitrijp maken voor de kring.
Werkwijze. Rein Krul en Dirk Geurs reviewen de reactie voor verzending. Het technische deel is eerder al gereviewd in de interne analyse.
Planning
| Wanneer | Wat |
|---|---|
| 14 juli | Memo gedeeld met Nuts, met verzoek om reactie |
| 15 juli | Toelichting door de VWS-werkgroep |
| 10 augustus | Reactietermijn van VWS |
| 17 augustus | Verzending van de reactie namens Nuts |
| nader te bepalen | Vervolgproces bij VWS, na te vragen in de reactie |
Terugkoppeling aan de kring
Deze reactie komt als mededeling terug in de eerstvolgende kringvergadering: wat er is ingediend, wat VWS ermee doet en hoe het vervolgproces eruitziet. Als daar punten uit komen die een kaderkeuze raken, agenderen we die als apart punt.
Samenhang met andere trajecten
- Harmonisatie TA Notified Pull. Het A&A-vraagstuk komt daaruit voort en het resultaat landt daar weer in terug.
- Werkgroep Architectuur in oprichting. De beoogde plek voor dit soort opdrachten, zodat een reactie met een korte termijn niet van één agenda afhangt.
- Twiin najaarsrelease 1.6. Wat uiteindelijk normatief wordt, komt in het afsprakenstelsel terecht.
- LSP x Nuts. Daar is een autorisatiemodel ontworpen waarin rollen en claims cryptografisch worden aangetoond; dat is de praktijkonderbouwing van ons standpunt.
- Generieke functies. De GF-voorstellen voor identificatie, authenticatie en autorisatie zijn het referentiekader waartegen het advies wordt gelegd.
- Impactanalyse technisch profiel eOverdracht. Het A&A-deel is een van de bouwstenen van dat profiel.
Bronnen
| Wat | Waar |
|---|---|
| Verzoek om reactie op het A&A-advies, 14 juli 2026 | mail van Marc Hoekstra (VWS) |
| Melding aan VWS dat de reactie een week later komt, 10 augustus 2026 | mail van Sergej van Middendorp |
| Onze reactie op de memo, met de vraag om review, 7 augustus 2026 | Slack, #kring-techniek-pub |
| Vraag om review in het COT, 7 augustus 2026 | Slack, #gf-cot |
| Afstemming met Nedap over hun eigen reactie, 6 en 7 augustus 2026 | Slack DM Roald Dijkstra |
| RFC023 X509Credential, over het gebruik van UZI-certificaten voor credentials | gitbook |
Wie erbij betrokken zijn
| Rol | Wie |
|---|---|
| Opstellen van de reactie | Steven van der Vegt |
| Review | Sergej van Middendorp, Rein Krul, Dirk Geurs |
| Contact met VWS over het proces | Sergej van Middendorp, namens de kring Gezamenlijk Belang |
Bij VWS: Marc Hoekstra als implementatiemanager generieke functies. Het advies is opgesteld door een werkgroep van VWS.
Hoe haak je aan
Heb je inhoudelijke punten over authenticatie en autorisatie bij notified pull, of loop je er in je eigen implementatie tegenaan, laat het weten in #kring-techniek-aanspreekpunt.
No Comments