Op 10 september heeft Zorginstituut Nederland de kennissessie verzorgd bij Trusted Information Partners. Aanleiding was het recente rapport “Europese digitale identiteit voor veilige gegevensuitwisseling tussen organisaties”. De conclusie uit het onderzoek is dat deze nieuwe regelgeving richtinggevend wordt voor de manier waarop gegevens binnen de EU worden uitgewisseld. Voor bestaande vormen van gegevensuitwisseling, zoals KIK-V, biedt dit kansen en verplichtingen.
In deze terugblik komen 4 observaties aan bod.
1. De business wallet verordening raakt vele administratieve processen
De huidige concepttekst van de business wallet verordening stelt dat publieke instanties verplicht worden om de aanlevering van gegevens via een EBW te accepteren wanneer deze gegevens aangeleverd worden om aan een rapportageverplichting te voldoen, of onderdeel zijn van een administratieve procedure.
Organisaties in de gezondheidszorg vallen hier ook onder. De onderzoekers hebben juridische experts benaderd en een heel aantal rapportageverplichting in de zorg vallen onder de huidige definitie. Wat betekent dit in de praktijk? Dat is uitgewerkt aan de hand een use case.
2. KIK-V als inspirerende use case
De onderzoekers hebben gebruik gemaakt van een KIK-V als use-case: een vooruitstrevend Nederlands afsprakenstelsel dat bij veel aanwezigen nog niet bekend was.
KIK-V is een werkend federatief datastelsel in de langdurige zorg. In plaats van het handmatig invullen van verantwoordingsrapportages komt in KIK-V de vraag op bezoek bij de zorgaanbieders. Op basis van de eigen bronregistraties worden in het datastation van de zorgaanbieder de antwoorden berekend. Een ervaring die vergelijkbaar is qua gemak met de Vooraf Ingevulde Aangifte (VIA), maar dan op basis van de eigen brondata bij de zorgaanbieder. Interessant is dat er nu al gebruik gemaakt wordt van verifiable credentials als bewijsmiddel dat een publieke instantie vanuit haar wettelijke taak die vragen ook mag stellen.
3. Hoe de persoonlijke wallet en business wallet elkaar versterken
Tijdens de presentatie is een demo getoond hoe eIDAS-vertrouwensdiensten de inrichting van het vertrouwen naar een hoger niveau kunnen tillen. De demo laat ook goed zien de persoonlijke wallet en de business wallet elkaar versterken.
De demo verliep als volgt: Op basis van een persoonlijke wallet kun je aantonen dat je inlogt namens een specifieke organisatie, zoals zorgkantoor of de inspectie. Dat bepaalt vervolgens ook welke vragen aan de zorgaanbieder gesteld mogen worden. Vervolgens worden de vragen digitaal verzegeld namens de organisatie en verstuurd via een veilige QERDS-verbinding. Voor alle handelingen wordt een rechtsgeldige auditrail bewaard.
4. Techniek is niet de uitdaging
Vertrouwensdiensten inpassen op een casus als KIK-V bleek technisch goed te doen. Verwijzen naar Europese standaarden voor vertrouwensdiensten kunnen een afsprakenset ook eenvoudiger maken. De grotere uitdaging is om met de gehele keten afspraken te maken. De onderzoekers geven 5 adviezen mee voor een breed publiek:
- Ken uw status
Welke rol en verantwoordelijkheden heeft uw stelsel onder de EBW? - Breng gegevensstromen in kaart
Welke gegevensstromen zijn een rapportageverplichting of administratieve procedure? - Begin op tijd
Analyseer en prioriteer kansen en plichten tijdig. - Bouw voort, niet opnieuw
Controleer goed welke onderdelen van de architectuur kunnen blijven staan, waar uitbreiding mogelijk is en eventuele vervanging noodzakelijk is. - Denk organisatorisch
De grootste opgave zit in governance & afspraken, niet alleen techniek
De adviezen zijn in meer detail uitgewerkt in het volledige rapport: Europese digitale identiteit voor veilige gegevensuitwisseling tussen organisaties | Zorginstituut Nederland