Hoofdinhoud

Om digitale gegevensuitwisseling ook in de toekomst veilig te houden, stapt PKIoverheid over op een nieuwe generatie certificaten: Generatie 4 (G4). Dit heeft impact op uw organisatie en uw digitale dienstverlening. De huidige G3- en G1 Private-certificaten zijn namelijk geldig tot uiterlijk november 2028. Daarna stoppen ze definitief met werken.

Wat betekent dit voor u?

Op deze pagina leest u wat de overstap inhoudt en welke stappen u nu al kunt nemen. Komt u er niet uit of heeft u een specifieke vraag? Vindt uw antwoord op de pagina Veelgestelde vragen G4-migratie.

Waarom is deze overstap noodzakelijk?

Stapt uw organisatie niet op tijd over naar G4? Dan werken de veilige verbindingen met systemen zoals DigiD, Digipoort of SBR na november 2028 niet meer. Hierdoor kunnen burgers, bedrijven en ketenpartners uw digitale diensten niet meer gebruiken. 
Een overstap kost tijd en vraagt voorbereiding van uw eigen organisatie en van uw IT-leveranciers. Wij adviseren u daarom om zo snel mogelijk te starten met het inventariseren van uw certificaten en IT-systemen.

Welk type certificaat heeft u?

Binnen PKIoverheid bestaan twee typen certificaten. Welke type u gebruikt, bepaalt welke stappen u of uw IT-beheerder moet nemen en welk nieuwe certificaat u moet bestellen:

  • Publiek vertrouwd (G3): Dit type certificaat wordt automatisch herkend en vertrouwd door browsers en e-mailprogramma’s van partijen zoals Microsoft, Google, Apple en Mozilla. Hierdoor werkt uw website of e-mail direct veilig en betrouwbaar voor elke bezoeker.
  • Privaat vertrouwd (G1 Private): Dit type certificaat is bedoeld voor systemen die alleen veilig met elkaar moeten communiceren, zoals binnen uw eigen organisatie of tussen overheden onderling. Omdat grote softwarebedrijven deze certificaten niet automatisch herkennen, moet uw IT-beheerder dit certificaat eenmalig handmatig installeren en goedkeuren op uw eigen servers en computers.

Wat is er nieuw in G4?

Certificaten zijn overzichtelijker en beter beveiligd

  • Eén certificaat per doel
    Certificaten voor personen zijn vanaf nu nog maar voor één doel te gebruiken. U gebruikt een certificaat of om in te loggen (authenticatie), of om digitaal te ondertekenen. Dit maakt misbruik moeilijker.
  • Strikte scheiding in de basis
    G4 heeft voor elk specifiek doel een eigen basiscertificaat (rootcertificaat), zoals voor EU-digitale handtekeningen en Server TLS (Transport Layer Security) certificaten voor Server Authenticatie. Let op: voor mTLS-certificaten voor bijvoorbeeld DigiKoppeling verandert er functioneel niets.
  • Betere naamgeving
    De namen van de certificaten sluiten aan bij internationale standaarden. U ziet hierdoor direct waar het certificaat voor bedoeld is, voor wie het is en hoe veilig het is.
  • Zwaardere beveiliging
    De verouderde techniek voor digitale ondertekening (RSASSA-PKCS1-v1_5) is binnen de Europese regelgeving vervangen door een modernere en strengere internationale veiligheidsstandaard: RSASSA-PSS.

Voorbereid op post-quantumbeveiliging

Nieuwe technologieën, zoals quantumcomputers, vragen in de toekomst om nog zwaardere beveiliging. Hoewel deze 'quantum-resistente' wiskundige algoritmen nu nog niet klaar zijn voor dagelijks gebruik, is de techniek achter G4 hier al wel op voorbereid. Zodra deze nieuwe standaarden officieel klaar zijn, kan G4 hier snel naar overschakelen. Logius volgt dit nauwgezet en stelt tegen die tijd testcertificaten beschikbaar.

De overstap in 2 fases

Wacht niet tot 2028. De migratie naar G4 vraagt om een goede en tijdige voorbereiding binnen uw eigen organisatie. U doorloopt de overstap in twee fases:

Fase 1: Certificaten van anderen vertrouwen (nu doen)

In deze fase zorgt u ervoor dat uw hardware-en softwaresystemen de nieuwe G4-certificaten van uw ketenpartners kunnen ontvangen en herkennen. Dit kunt u nu al direct doen, ook als u zelf nog geen G4-certificaten gebruikt.

  • Beheert u de applicatie zelf? 
    Laat uw IT-afdeling dan de hardware- en softwaresystemen controleren en de nieuwe G4-basiscertificaten (rootcertificaten) handmatig installeren.
  • Koopt u de applicatie in bij een leverancier? 
    Neem dan contact op met uw softwareleverancier om te vragen wanneer zij G4-certificaten ondersteunen.

Aandachtspunten bij Fase 1

  1. Geen automatische updates
    De nieuwe G4-rootcertificaten worden niet automatisch meegeleverd met besturingssystemen (zoals Windows) of software. U  of uw IT-leverancier moet dit altijd zelf handmatig (laten) installeren.
  2. Meerdere basiscertificaten
    Omdat G4 een specifiek rootcertificaat per doeleinde heeft, moet u per applicatie bekijken welke u nodig heeft. Soms moet u ook een tussenliggend certificaat (intermediate) installeren.
  3. Test grondig voor u live gaat
    Ga niet zomaar over op de productie-omgeving. Test de werking van G4-certificaten eerst uitgebreid in een veilige testomgeving. Gebruik hiervoor de gratis testcertificaten.

Vertaaltabellen

In de vertaaltabellen staat welk basiscertificaat bij welk doel hoort.

Certificaten voor algemeen gebruik
Vertaaltabel Certificaten voor algemeen gebruik
G3/G1 certificaat G4-certificaat

Staat der Nederlanden Root CA - G3

Staat der Nederlanden Private Root CA - G1

Authentication/authenticity/confidentiality:
Staat der Nederlanden - G4 Root Priv G-TLS - 2024
Authentication/authenticity/confidentiality:
Staat der Nederlanden - G4 Root Priv G-Other - 2024
Gekwalificeerde handtekening:
Vertrouw de individuele TSP certificaten

 

Certificaten van het Ministerie van Defensie

Gebruikt u certificaten van het Ministerie van Defensie? Gebruik de vertaaltabel Certificaten van het Ministerie van Defensie om te zien welk G4-certificaat u nodig heeft. Het kan zijn dat u een tussenliggend certificaat (intermediate) moet installeren. Heeft u hier vragen over? Neem dan contact op met uw eigen Defensie TSP.

Vertaaltabel Certificaten van het Ministerie van Defensie
G3/G1 certificaat G4-certificaat
Ministerie van Defensie PKIoverheid Organisatie Persoon CA - G3 Authentication:
Staat der Nederlanden - G4 Root Priv S-MinDef - 2026
Gekwalificeerde handtekening:
MinDef - G4 PKIo EUTL G-Sigs NP - 2026

 

Certificaten UZI-register en ZOVAR

Maakt uw organisatie gebruik van certificaten uit het UZI-register of van ZOVAR? Gebruik de vertaaltabel Certificaten UZI-register en ZOVAR om te zien welk G4-certificaat u nodig heeft. Het kan zijn dat u een tussenliggend certificaat (intermediate) moet installeren.  Heeft u hier vragen over? Neem dan contact op met het CIBG.

Vertaaltabel Certificaten UZI-register en ZOVAR
G3/G1 certificaat G4-certificaat
UZI-register Medewerker op naam CA G3 Authentication/confidentiality:
UZI Medw op naam - G4 PKIo Priv S-CIBG NP - 2025
Gekwalificeerde handtekening:
UZI Medw op naam HND - G4 PKIo EUTL G-Sigs NP - 2025
UZI-register Medewerker niet op naam CA G3 Authentication/confidentiality:
UZI Medw niet op naam - G4 PKIo Priv S-CIBG LP - 2025
Gekwalificeerde handtekening:
Vertrouw op de EU List of Trusted Lists (LoTL)
UZI-register Zorgverlener CA G3 Authentication/confidentiality:
UZI Zorgverlener - G4 PKIo Priv S-CIBG NP - 2025
Gekwalificeerde handtekening:
UZI Zorgverlener HND - G4 PKIo EUTL G-Sigs NP - 2025
UZI-register Private Server CA G1 TLS:
UZI Server - G4 PKIo Priv G-TLS SYS - 2025
ZOVAR Private Server CA G1 TLS:
ZOVAR Server - G4 PKIo Priv G-TLS SYS - 2025

Fase 2: Zelf G4-certificaten aanschaffen en gebruiken (volgende stap)

Als uw systemen en die van uw ketenpartners klaar zijn om G4 te herkennen, stapt u voor uw eigen organisatie over op de nieuwe G4-certificaten. 

Aandachtspunten bij de aanschaf

  1. Check uw contract
    Controleer of uw huidige overeenkomst met uw certificaatleverancier (TSP) de levering van G4-certificaten al toestaat.
  2. Kies de juiste functie voor uw certificaat
    Gebruikte u voorheen een G3 'Authenticiteit'-certificaat? Let dan goed op bij uw nieuwe bestelling:
    • Kies voor Authenticiteit als u documenten digitaal wilt ondertekenen (documentSigning).
    • Kies voor een Authenticatie-certificaat als u het certificaat gebruikt om in te loggen (clientAuth).
  3. Voorkom verkeerde bestellingen: Veel TSP’s bieden (straks) tijdelijk zowel de oude G3/G1-certificaten als de nieuwe G4-certificaten tegelijkertijd aan. Let tijdens het bestellen extra goed op dat u de juiste, nieuwe generatie selecteert.

Goed om te weten: U hoeft niet nu meteen over te stappen als uw huidige certificaat nog geldig is. U kunt deze blijven gebruiken en pas overstappen op G4 wanneer uw huidige certificaat afloopt. Let er wel op dat al uw certificaten uiterlijk vóór november 2028 zijn vervangen voor G4-certificaten. Na die datum werken G3-certificaten definitief niet meer.

Technische certificaatprofielen

Dit is bedoeld voor de IT-specialist, systeembeheerder of leverancier die de certificaten configureert.

In de deze overzichten ziet u per soort dienstverlening welk G4-certificaat u in de toekomst nodig heeft. Of welke u kunt ontvangen van tegenpartijen. Achter elk type staat ook de zogenaamde Certificate Policy Object Identifier (OID) vermeld die het certificaattype uniek aanduidt.

In de regel werken de gegevens als een vervangingstabel: gebruikt u nu een G3/G1 Private-certificaat uit de linkerkolom van de tabellen, dan kunt u de G4-variant in de rechterkolom aanschaffen. Ook deze nieuwe certificaten schaft u aan bij één van de aangesloten Trust Service Providers.

Type 1: Certificaten voor organisaties
Client-authenticatie
  • Toepassing: Dit certificaat gebruikt u voor SAML-ondertekening (veilig inloggen via Single Sign-On) en mTLS (veilig koppelen via wederzijdse systeemidentificatie aan de 'client'-zijde). Dit is bijvoorbeeld nodig voor beveiligde verbindingen naar SBR, Digipoort en DigiD.
  • Technische eigenschappen (voor uw IT-afdeling):
    • keyUsage: digitalSignature
    • extendedkeyUsage: clientAuth
G3/G1 certificaat G4-certificaat

G1 Private Services Server certificaat (OID: 2.16.528.1.1003.1.2.8.6) zonder domeinnamen

G3 Organisatie Services Authenticiteit certificaat 
(OID: 2.16.528.1.1003.1.2.5.4)

G4 Private Other Generic Legal Persons Organization Validated Authentication 
(OID: 2.16.528.1.1003.1.2.44.16.25.8)
Server-authenticatie
  • Toepassing: Dit certificaat gebruikt u voor de beveiliging van uw servers. Het ondersteunt standaard TLS-beveiliging (het bekende 'slotje' in de webbrowser) en mTLS (wederzijdse systeemidentificatie aan zowel de verzendende als de ontvangende kant). U gebruikt dit voor het opzetten van beveiligde verbindingen van en naar systemen zoals SBR, Digipoort en DigiD.
  • Specifiek voor DigiKoppeling (ebMS): Gebruikt uw organisatie DigiKoppeling? Dan is dit een multifunctioneel certificaat. U kunt dit certificaat tegelijkertijd gebruiken voor de mTLS-verbinding, voor het digitaal ondertekenen van berichten én voor het versleutelen van de data.
  • Technische eigenschappen (voor uw IT-afdeling):
    • keyUsage: digitalSignature, keyEncipherment
    • extendedkeyUsage: clientAuth, serverAuth
G3/G1 certificaat G4-certificaat
G1 Private Services Server certificaat (OID: 2.16.528.1.1003.1.2.8.6) met domeinnamen G4 Private TLS Generic Devices Organization Validated Server (OID: 2.16.528.1.1003.1.2.44.15.35.11)
EU-gekwalificeerde digitale handtekening
  • Toepassing: Dit certificaat gebruikt u voor een eIDAS eSeal (een officieel Europees elektronisch zegel). Organisaties kunnen dit certificaat, in combinatie met speciale, beveiligde hardware, gebruiken als een officiële, digitale stempelmachine voor documenten. Hiermee voorziet u bijvoorbeeld besluiten, vergunningen of facturen automatisch van een rechtsgeldige handtekening namens uw organisatie.
  • Technische eigenschappen (voor uw IT-afdeling):
    • keyUsage: nonRepudiation (dit zorgt voor de juridische bewijskracht van de handtekening)
    • extendedkeyUsage: documentSigning
G3/G1 certificaat G4-certificaat
G3 Organisatie Services Onweerlegbaarheid certificaat 
(OID 2.16.528.1.1003.1.2.5.7)
G4 EUTL Organization Validated eSeal 
(OID: 2.16.528.1.1003.1.2.44.14.25.5)
Type 2: Certificaten voor personen
EU-gekwalificeerde digitale handtekening voor beroepsbeoefenaars
  • Toepassing: Dit certificaat is bedoeld voor individuele professionals, zoals notarissen, accountants of artsen. Hiermee zet u een eIDAS eSignature (een officiële, Europees erkende digitale handtekening). U gebruikt dit certificaat om namens uzelf en vanuit uw specifieke beroepsrol documenten (zoals medische verklaringen, notarispapieren of jaarrekeningen) rechtsgeldig digitaal te ondertekenen.
  • Meer informatie: Neem voor de specifieke eisen en het aanvraagproces contact op met uw eigen beroepsorganisatie en/of uw TSP (Trust Service Provider).
  • Technische eigenschappen (voor uw IT-afdeling):
    • keyUsage: nonRepudiation (dit zorgt voor de juridische bewijskracht van de handtekening)
    • extendedkeyUsage: documentSigning
G3/G1 certificaat G4-certificaat
G3 Organisatie Persoon Onweerlegbaarheid certificaat 
(OID: 2.16.528.1.1003.1.2.5.2)
G4 EUTL Regulated Profession eSignature 
(OID: 2.16.528.1.1003.1.2.44.14.12.5)
EU-gekwalificeerde digitale handtekening voor medewerkers van organisaties
  • Toepassing: Dit certificaat stelt u als medewerker in staat om een QES (Qualified Electronic Signature, een officieel Europees gekwalificeerde digitale handtekening volgens eIDAS) te zetten namens uw organisatie. U gebruikt dit bijvoorbeeld voor het rechtsgeldig ondertekenen van officiële besluiten, contracten of brieven die namens de organisatie worden verstuurd.
  • Meer informatie: Neem voor het aanvragen van dit persoonlijke certificaat contact op met de interne certificaatbeheerders van uw eigen organisatie.
  • Technische eigenschappen (voor uw IT-afdeling):
    • keyUsage: nonRepudiation (dit zorgt voor de juridische bewijskracht van de handtekening)
    • extendedkeyUsage: documentSigning
G3/G1 certificaat G4-certificaat
G3 Organisatie Persoon Onweerlegbaarheid certificaat 
(OID: 2.16.528.1.1003.1.2.5.2)
G4 EUTL Sponsor Validated eSignature 
(OID: 2.16.528.1.1003.1.2.44.14.13.5)
EU-gekwalificeerde digitale handtekening voor individuen (algemeen)
  • Toepassing: Dit certificaat stelt u als privépersoon in staat om een QES (een officieel Europees gekwalificeerde digitale handtekening) te zetten. U gebruikt dit certificaat dus puur als individu, en niet namens een bedrijf, overheid of specifiek beroep. Hiermee kunt u persoonlijke documenten of contracten digitaal voorzien van een rechtsgeldige handtekening met de hoogste juridische status.
  • Meer informatie: Neem voor het aanvragen van dit certificaat rechtstreeks contact op met een van de aangesloten TSP's (Trust Service Provider).
  • Technische gegevens:
    • keyUsage: nonRepudiation (dit zorgt voor de juridische bewijskracht van de handtekening)
    • extendedkeyUsage: documentSigning

Meer informatie

Op pkioverheid.nl vindt u complete en actuele detailinformatie over:

  • Root-, intermediate- en TSP-certificaten
  • De bijbehorende Certificate Policy (CP)
  • Certificate Practice Statement (CPS)
  • Certificate Revocation Lists (CRL)
  • PKIoverheid Object Identifiers (OID)

Over deze pagina

Laatst bijgewerkt: 13 augustus 2026