Release Candidates

SR PKIoverheid G4-gereedheid backchannel (core.tls.307, 311, 313)

Omschrijving Change

Korte omschrijving

Deze SR maakt het MedMij-backchannel gereed voor de PKIoverheid G4-hiërarchie. De G4-hiërarchie voor private server-TLS wordt toegevoegd aan core.tls.311, zodat Backchannel Nodes certificaten uit die hiërarchie zowel accepteren als aanbieden. De uitgewerkte uitzondering voor 'Staat der Nederlanden EV' vervalt en er wordt een einddatum opgenomen voor het vertrouwen in de G1-hiërarchie. De toelichtingen bij core.tls.307 en core.tls.313 worden geactualiseerd voor de gewijzigde ketenopbouw en de geldigheidsduur. Deze SR raakt uitsluitend het backchannel; frontchannel-verkeer maakt gebruik van publiek vertrouwde certificaten en valt buiten deze wijziging.

Aanleiding

PKIoverheid faseert de private G1-hiërarchie uit. De einddatum is november 2028: certificaten uit de G1- en G3-generatie zijn nooit langer geldig dan die datum. Daardoor wordt de looptijd van een nieuw G1-certificaat steeds korter naarmate die datum nadert. Er is geen uitgiftestop — G1 blijft aanvraagbaar, maar levert bij elke verlenging minder op. Het stamcertificaat 'Staat der Nederlanden Private Root CA - G1' verloopt op 13 november 2028.

Daarnaast heeft het CIBG aangekondigd dat de overgang naar G4-CA-certificaten op 12 november 2026 gerealiseerd moet zijn. Vanaf die datum komen er binnen de zorgketen certificaten uit de G4-hiërarchie in omloop, waaronder UZI-servercertificaten die onder hetzelfde stamcertificaat vallen als het MedMij-backchannel.

In de huidige, verplichte versie van het Afsprakenstelsel noemt core.tls.311 uitsluitend het stamcertificaat 'Staat der Nederlanden Private Root CA - G1'. De G4-hiërarchie ontbreekt. Met de SR Aanscherpen TLS-vereisten is core.tls.314 komen te vervallen, met als expliciete motivering dat de toegestane certificaten voortaan uitsluitend worden bepaald door core.tls.311, "waarin zowel G1 als (toekomstig) G4 stamcertificaten zijn opgenomen". Die toevoeging aan core.tls.311 heeft nooit plaatsgevonden. De wijziging is daarmee doorgevoerd op een premisse die niet is ingelost.

Tegelijk is core.tls.309 zo herschreven dat core.tls.311 nu de enige bepaling is die vaststelt welk certificaat op het MedMij-netwerk is toegestaan, met de instructie dat bij een falende controle het certificaat niet wordt geaccepteerd en de TLS-sessie niet wordt gestart.

Gevolg: het Afsprakenstelsel staat een G4-certificaat op dit moment in het geheel niet toe. Iedere Deelnemer die naar G4 overstapt — op welk moment dan ook — biedt een certificaat aan dat zijn tegenpartijen op grond van core.tls.309 moeten weigeren. Dat moment is niet centraal gepland maar volgt uit de vervalkalender van elke Deelnemer afzonderlijk, en komt in de zorgketen vanaf 12 november 2026 in beeld. Zonder deze wijziging bestaat er geen conforme route naar G4.

Daarnaast is de uitzondering voor 'Staat der Nederlanden EV' in core.tls.311 sinds 4 december 2022 uitgewerkt en heeft deze geen normatieve werking meer.

Samenvatting wijziging normtekst

  • core.tls.311 wordt uitgebreid met het stamcertificaat 'Staat der Nederlanden - G4 Root Priv G-TLS - 2024'.

  • Backchannel Nodes MOETEN beide stamcertificaten gelijktijdig vertrouwen zolang beide hiërarchieën binnen het MedMij-netwerk in gebruik zijn.

  • Het vertrouwen wordt expliciet belegd op het niveau van het stamcertificaat; vertrouwen op een onderliggend intermediate- of TSP-CA-certificaat volstaat niet.

  • De uitgewerkte EV-uitzondering vervalt en wordt vervangen door een einddatum voor het vertrouwen in de G1-hiërarchie.

  • Een toelichting verduidelijkt welke G4-hiërarchie van toepassing is en welke uitdrukkelijk niet.

  • Een toelichting benoemt de aftopping van de geldigheidsduur onder G1 en wijst de CRL-bronnen aan.

  • De toelichting bij core.tls.307 wordt geactualiseerd.

  • De toelichting bij core.tls.313 wordt aangevuld met de gewijzigde ketenopbouw onder G4.

Impact

  • Deelnemers voegen één stamcertificaat toe aan hun truststore. Er is geen certificaatvervanging vereist; het aanbieden van een G1-certificaat blijft toegestaan.

  • Deelnemers die hun truststore hebben ingericht op intermediate- of TSP-CA-niveau moeten deze herconfigureren naar het stamcertificaat.

  • De G4-keten kent twee intermediate certificaten onder de root, tegen één bij G1. core.tls.313 blijft onverkort gelden en is bij G4 het meest waarschijnlijke faalpunt.

  • Bij verlenging levert een G1-certificaat steeds minder op, omdat de geldigheid wordt afgetopt op november 2028. Onder G4 geldt die beperking niet. Dat maakt G4 bij elke volgende vernieuwing de logische keuze, zonder dat het Afsprakenstelsel dat verplicht.

  • Het frontchannel wordt niet geraakt. Daar gelden publiek vertrouwde certificaten en eenwegauthenticatie; Deelnemers hoeven daar niets te wijzigen.

  • De MedMij Stelselnode valt onder dezelfde verantwoordelijkheid en moet eveneens beide stamcertificaten vertrouwen.

Impact op

DVP · DVA · Geen van beiden

Moeten afbeeldingen/mockups aangepast worden?

Ja · Nee

Aan te passen versies afsprakenstelsel

2.5.0

Classificatie

Patch · Minor (met implementatietermijn) · Major · N.v.t i.v.m. Catalogus

De wijziging legt Deelnemers een handeling op — het toevoegen van een stamcertificaat aan de truststore — en is daarmee geen patch. Er verandert niets aan interfaces of gegevensuitwisseling, dus geen major. De aanvullingen op de toelichtingen bij core.tls.307 en core.tls.313 leggen geen aanvullende handeling op en wijzigen de classificatie niet.

Implementatietermijn

Publicatie wijzigingsvoorstel: 9 september 2026 op changemanagement.medmij.nl

Opname normtekst in het Afsprakenstelsel: AS-release van 13 oktober 2026 (go/no-go 5 oktober 2026), te bevestigen bij Change & Release Management. Terugvaloptie: de release van 10 november 2026.

Conformiteit — accepteren: Backchannel Nodes, inclusief de MedMij Stelselnode, vertrouwen het stamcertificaat 'Staat der Nederlanden - G4 Root Priv G-TLS - 2024' uiterlijk op 12 november 2026. MedMij sluit daarmee aan bij de datum die het CIBG en de Taskforce PKIo G4 hanteren, en waarop er in de zorgketen G4-certificaten in omloop komen. De voorbereidingstijd loopt vanaf de aankondiging van 9 september 2026.

Conformiteit — aanbieden: het aanbieden van een certificaat uit de G4-hiërarchie is toegestaan vanaf opname van de normtekst. Er geldt geen verplichting tot certificaatvervanging; die volgt de vervalkalender van het eigen certificaat, met 12 november 2028 als buitengrens.

Gerelateerde tickets

AF-828 · AF-829 · AF-830 · AF-831

Status

Beta · Release candidate · Release

Akkoord bevonden door

Product owner Afsprakenstelsel

Tijdlijn en overgangsregeling

De implementatietermijn wijkt af van het gebruikelijke patroon. Normaal geeft een implementatietermijn Deelnemers ruimte ná opname in het Afsprakenstelsel; hier loopt de voorbereidingstijd vanaf de aankondiging van 9 september 2026 en valt de conformiteitsdatum kort ná opname. De reden is een externe datum: vanaf 12 november 2026 komen er binnen de zorgketen G4-certificaten in omloop, op grond van de door het CIBG aangekondigde overgang naar G4-CA-certificaten. Een tegenpartij die op dat moment de G4-root niet vertrouwt, weigert de verbinding op grond van core.tls.309. De truststore-aanpassing moet dus vóór die datum overal zijn doorgevoerd.

De consultatie volgt de reguliere route: het wijzigingsvoorstel wordt op 9 september 2026 gepubliceerd op changemanagement.medmij.nl, waarna de normtekst in de AS-release van 13 oktober 2026 wordt opgenomen. Wat afwijkt is niet de consultatie maar de voorbereidingstijd, die korter is dan gebruikelijk en bovendien grotendeels vóór in plaats van ná de opname valt. Dat is verdedigbaar omdat de wijziging herstellend van aard is — zij voert de premisse uit waarop het vervallen van core.tls.314 is gebaseerd en legt geen verplichting op die niet reeds bij de eerdere PKI-normering was beoogd — en omdat de handeling zelf beperkt is: het toevoegen van een publiek gepubliceerd stamcertificaat aan een truststore, zonder wijziging in koppelingen of gegevensuitwisseling. Deelnemers hebben vanaf de aankondiging op 9 september ruim negen weken om die handeling uit te voeren.

Deze SR onderscheidt twee handelingen die vaak door elkaar lopen. Accepteren — het opnemen van de G4-root in de truststore — moet stelselbreed gereed zijn vóórdat de eerste tegenpartij een G4-certificaat aanbiedt, en kent daarom een harde datum. Aanbieden — het vervangen van het eigen certificaat door een G4-certificaat — volgt de vervalkalender van dat certificaat en kent geen verplichtingsdatum. Een Deelnemer die het eigen certificaat vervangt voordat zijn tegenpartijen de G4-root vertrouwen, verbreekt zijn eigen verbindingen. De volgorde is dus dwingend, ook al is alleen de eerste stap genormeerd.

Deelnemers kunnen de acceptatie van de G4-hiërarchie aantonen tegen de testvoorziening van InteropLab (AF-829). Die voorziening blijft gedurende de overgangsperiode naast het bestaande G1-endpoint bestaan, zodat zowel acceptatie van G4 als de bestaande G1-uitwisseling toetsbaar blijft.

Datum

Stap

9 september 2026

Publicatie wijzigingsvoorstel op changemanagement.medmij.nl; start consultatie en voorbereidingstijd

15 september 2026

Toelichting op de wijziging in de expertsessie met Deelnemers

5 oktober 2026

Go/no-go Change & Release Management

13 oktober 2026

Opname van de gewijzigde normtekst in het Afsprakenstelsel (te bevestigen; terugvaloptie 10 november 2026)

12 november 2026

Uiterlijke datum waarop alle Backchannel Nodes, inclusief de MedMij Stelselnode, het G4-stamcertificaat vertrouwen

12 november 2026

Extern: uiterste datum waarop het CIBG de overgang naar G4-CA-certificaten gerealiseerd moet hebben. Vanaf deze datum levert een nieuw G1-certificaat bovendien minder dan twee jaar op, omdat de geldigheid wordt afgetopt op november 2028.

12 november 2028

Extern: einde geldigheid van alle G1 domein- en TSP-CA-certificaten

13 november 2028

Extern: einde geldigheid 'Staat der Nederlanden Private Root CA - G1'

Uitwerking

Door te voeren wijzigingen

Legenda: groene tekst is nieuw, rode doorgestreepte tekst vervalt, zwarte tekst blijft ongewijzigd.

Locatie

Oude situatie

Nieuwe situatie

In te voegen links (optioneel)

Verantwoordelijkheid core.tls.311

Verantwoordelijkheden, Core — sectie TLS en certificaten

Met inachtneming van verantwoordelijkheid core.tls.309, accepteren Backchannel Nodes PKIoverheid certficaten van elkaar door het stamcertificaat van de hiërarchie 'Staat der Nederlanden Private Root CA - G1', zoals gepubliceerd op https://cert.pkioverheid.nl/, te vertrouwen, zolang de geldigheidsdatum niet is verlopen en het stamcertificaat NIET is ingetrokken;

Uitzondering

Tot 4 december 2022 moeten alle Deelnemers ook de certificaten uit de hiërarchie 'Staat der Nederlanden EV', zoals gepubliceerd op https://cert.pkioverheid.nl/, accepteren. Dit doen zij door ook van deze hiërarchie het stamcertificaat te vertrouwen. Na 4 december 2022 mag dit stamcertificaat niet meer vertrouwd worden.

Met inachtneming van verantwoordelijkheid core.tls.309, accepteren Backchannel Nodes PKIoverheid certficaten certificaten van elkaar door het stamcertificaat van de hiërarchie 'Staat der Nederlanden Private Root CA - G1', elk van de volgende hiërarchieën, zoals gepubliceerd op https://cert.pkioverheid.nl/, te vertrouwen, zolang de geldigheidsdatum niet is verlopen en het stamcertificaat NIET is ingetrokken;:

  • 'Staat der Nederlanden Private Root CA - G1'

  • 'Staat der Nederlanden - G4 Root Priv G-TLS - 2024'

Backchannel Nodes MOETEN beide stamcertificaten gelijktijdig vertrouwen zolang beide hiërarchieën binnen het MedMij-netwerk in gebruik zijn.

Backchannel Nodes MOETEN het vertrouwen inrichten op het stamcertificaat zelf. Het in plaats daarvan vertrouwen van een onderliggend intermediate- of TSP-CA-certificaat voldoet NIET aan deze verantwoordelijkheid.

Uitzondering Einddatum

Tot 4 december 2022 moeten alle Deelnemers ook de certificaten uit de hiërarchie 'Staat der Nederlanden EV', zoals gepubliceerd op https://cert.pkioverheid.nl/, accepteren. Dit doen zij door ook van deze hiërarchie het stamcertificaat te vertrouwen. Na 4 december 2022 mag dit stamcertificaat niet meer vertrouwd worden.

De geldigheid van het stamcertificaat 'Staat der Nederlanden Private Root CA - G1' verloopt op 13 november 2028. Vanaf die datum mag dit stamcertificaat niet meer vertrouwd worden.

Toelichting

De hiërarchie 'Staat der Nederlanden - G4 Root Priv G-TLS - 2024' is door PKIoverheid bestemd voor eindgebruikerscertificaten voor serverauthenticatie in een private omgeving (machine-to-machine) en is daarmee de opvolger van 'Staat der Nederlanden Private Root CA - G1' voor backchannel-verkeer. Onder deze root vallen tevens de UZI- en ZOVAR-servercertificaten van het CIBG. Andere G4-hiërarchieën — waaronder 'Staat der Nederlanden - G4 Root Priv G-Other - 2024', 'Staat der Nederlanden - G4 Root Priv S-CIBG - 2024' en 'Staat der Nederlanden - G4 Root EUTL G-Sigs - 2024' — zijn voor andere doeleinden bestemd en vallen NIET onder deze verantwoordelijkheid.

De TSP-CA-certificaten onder deze hiërarchie worden periodiek vervangen: de lichting van 2024 is op 29 oktober 2025 ingetrokken en vervangen door de lichting van 2025. Vertrouwen dat is ingericht op het stamcertificaat blijft bij een dergelijke vervanging intact; vertrouwen dat lager in de keten is ingericht niet.

De maximale geldigheidsduur van een PKIoverheid-certificaat is drie jaar. Voor certificaten onder de G1-hiërarchie wordt die looptijd afgetopt op het einde van die hiërarchie in november 2028; een nieuw G1-certificaat is daardoor steeds korter geldig naarmate die datum nadert. Onder de G4-hiërarchie geldt die beperking niet.

De Certificate Revocation Lists van de G4-hiërarchie worden gepubliceerd op https://crl.pkioverheid.nl/. Deelnemers nemen de CRL-locaties van de onder 'Staat der Nederlanden - G4 Root Priv G-TLS - 2024' vallende TSP-CA's op in hun controleproces conform core.tls.309.

https://cert.pkioverheid.nl/

https://crl.pkioverheid.nl/

Verantwoordelijkheden, Core

Toelichting bij verantwoordelijkheid core.tls.307

Verantwoordelijkheden, Core — sectie TLS en certificaten, slotalinea van de toelichting

Het MedMij Afsprakenstelsel bouwt ondermeer voor het door hem aan zijn deelnemers geboden vertrouwen dus mede op het PKIoverheid-stelsel, op het door dat stelsel vastgestelde programma van eisen voor de in dat stelsel betrokken TSP's en op de certificatiehiërarchie voor private G1 certificaten van PKIoverheid. Deelnemers in het MedMij Afsprakenstelsel zullen dus service-certificaten moeten betrekken bij een bij PKIoverheid aangesloten TSP die bij haar past.

Het MedMij Afsprakenstelsel bouwt ondermeer voor het door hem aan zijn deelnemers geboden vertrouwen dus mede op het PKIoverheid-stelsel, op het door dat stelsel vastgestelde programma van eisen voor de in dat stelsel betrokken TSP's en op de certificatiehiërarchie voor private G1 certificaten certificatiehiërarchieën voor private certificaten (G1 en G4) van PKIoverheid. Deelnemers in het MedMij Afsprakenstelsel zullen dus service-certificaten moeten betrekken bij een bij PKIoverheid aangesloten TSP die bij haar past.


Toelichting bij verantwoordelijkheid core.tls.313

Verantwoordelijkheden, Core — sectie TLS en certificaten

De normtekst van core.tls.313 blijft ongewijzigd. De toelichting bevat geen uitleg over de ketenopbouw per hiërarchie.

Toelichting

De ketenopbouw verschilt per hiërarchie. Onder 'Staat der Nederlanden Private Root CA - G1' bevindt zich één intermediate certificaat tussen het eindgebruikerscertificaat en het stamcertificaat; onder 'Staat der Nederlanden - G4 Root Priv G-TLS - 2024' zijn dit er twee. Een keten die onder G1 volledig was, is dat onder G4 niet noodzakelijk.

Backchannel Nodes controleren bij ingebruikname van een G4-certificaat dat alle intermediate certificaten worden meegestuurd. Het stamcertificaat wordt niet meegestuurd; dat is reeds aanwezig in de truststore van de tegenpartij.

https://cert.pkioverheid.nl/

Referenties

  • PKIoverheid — Overzicht CA-certificaten: https://cert.pkioverheid.nl/. Hierin: 'Staat der Nederlanden - G4 Root Priv G-TLS - 2024' (geldig 23-05-2024 t/m 20-05-2039) met intermediate 'Staat der Nederlanden - G4 Intm Priv G-TLS SYS - 2024' en de TSP-CA's van DigiCert, Digidentity, KPN, UZI Server en ZOVAR Server.

  • Logius — geldigheidsduur en aftopping: Verkorting geldigheidsduur publiek vertrouwde TLS-certificaten geldt niet voor PKIoverheid-certificaten (23-06-2026, aangepast 30-07-2026). Hierin: certificaten uit de G1- en G3-generatie zijn nooit langer geldig dan de einddatum in november 2028, waardoor een nu aangevraagd certificaat een kortere looptijd heeft; onder G4 is de maximale geldigheidsduur weer drie jaar. Er is geen uitgiftestop voor G1.

  • PKIoverheid — Certificate Revocation Lists: https://crl.pkioverheid.nl/

  • Staatscourant — publicatie G4-rootcertificaten: stcrt-2024-37801. Publicatie Private Root CA - G1: stcrt-2015-6676.

  • CIBG / UZI-register — CA-certificaten G4: https://www.uziregister.nl/softwareleveranciers/ca-certificaten-g4

  • SR Aanscherpen TLS-vereisten — de wijziging waarmee core.tls.314 is komen te vervallen.

  • Releasekalender 2026 — space KB. Go/no-go-momenten en releasedata van het Afsprakenstelsel.

Last updated: