Weten met wie je digitaal communiceert, voordat je data deelt

Fluxility bouwt mee aan het participantenregister van het DSGO: de plek waar wordt vastgelegd welke organisaties deelnemen aan het stelsel.

Rol Fluxility: ontwikkeling, implementatie en standaardisatie
Domein: identiteit en toegang binnen het DSGO
Status: in gebruik en doorontwikkeling
Gerelateerd aan: DSGO, Client Assertion, iShare/iSeal-signing

Bouw mee aan digideals, neem contact op
Bekijk alle DigiGo projecten

Fluxility bouwt mee aan het participantenregister van het DSGO

Datadelen begint bij de vraag: met wie communiceer je eigenlijk?

Digitaal samenwerken betekent gegevens uitwisselen. En gegevens uitwisselen kan alleen als je zeker weet dat je ze deelt met de partij die je bedoelt. Een verzoek dat binnenkomt, ziet er technisch gezien uit als elk ander verzoek. De vraag daarachter is lastiger: komt dit echt van een bekende deelnemer, en handelt die namens de organisatie die hij zegt te zijn?

Binnen het DSGO is dat geen bijzaak. Het is het fundament onder alle andere datadiensten. Zolang systemen elkaar niet betrouwbaar herkennen, blijft elke uitwisseling een aanname.

Het participantenregister maakt die herkenning mogelijk. Het legt vast welke organisaties deelnemen aan het DSGO, in welke rol, en of zij zich hebben gecommitteerd aan de afspraken van het stelsel. Zo ontstaat niet alleen technische duidelijkheid over wie er communiceert, maar ook juridische dekking voor de uitwisseling die daarop volgt.


Vragen over het Participantenregister👇🏼
 

Wat is het participantenregister precies?

Het participantenregister is het register waarmee gecontroleerd wordt welke organisaties deelnemen aan het DSGO en in welke rol zij dat doen.

Om deelnemer te worden, ondertekent een organisatie de afspraken van het stelsel. Daardoor is bij elke uitwisseling vast te stellen dat je te maken hebt met een bekende partij die zich aan dezelfde regels heeft verbonden.

Wat is het verschil met CRT-participantenregister of vakpaspoort?

Dit is een belangrijk onderscheid, omdat de term op twee plekken terugkomt. Het DSGO-participantenregister werkt op bedrijfsniveau en draait om de vraag: is dit een bekende, aangesloten organisatie? De herkenning verloopt server-to-server, zonder dat er per se een persoon aan te pas komt.

Het CRT-participantenregister (het vakpaspoort en het beheerportaal van Centraal Register Techniek) draait juist om de bekwaamheid van personen: welke diploma's, certificaten en bevoegdheden heeft iemand en mag hij daarmee bepaalde werkzaamheden uitvoeren? Twee verschillende vraagstukken, met elk een eigen register. Op deze pagina gaat het uitsluitend om het DSGO-participantenregister.

Hoe weet je zeker dat een verzoek van een bekende deelnemer komt?

Dat gebeurt met een ondertekend verzoek. De aanvragende partij tekent haar verzoek met een eigen iSeal. De ontvangende partij kan die handtekening controleren tegen het participantenregister en zo bevestigen: dit is de organisatie die zij beweert te zijn. De identiteit blijkt uit het feit dat het verzoek geldig ondertekend is.

Laten we aan de slag gaan

Herkennen zonder vooraf overal een sleutel te regelen

De oude manier van werken vraagt bij elke tegenpartij om een eigen account of token. Wil je data van tien partijen, dan regel je tien keer toegang. Dat werkt niet als een hele sector data met elkaar moet kunnen delen.

Het DSGO lost dat op met een gestandaardiseerde authenticatie op basis van Client Assertion, een variant op OAuth 2. Een deelnemer klopt aan met een verzoek dat is ondertekend met haar iSeal. Op basis van die handtekening en het participantenregister stelt de ontvanger vast wie er communiceert, zonder dat er vooraf tussen die twee partijen credentials zijn uitgewisseld.

Client Assertion is een techniek die op dit moment nog maar weinig softwarepartijen daadwerkelijk hebben geïmplementeerd. Wij wel. Dat is precies het soort onderdeel waar een afsprakenstelsel op papier makkelijk klinkt, en in werkende software een stuk lastiger blijkt.

De relatie met digiGO en DSGO?

Het participantenregister is een kernonderdeel van het DSGO. Het stelsel bepaalt hoe organisaties in de gebouwde omgeving betrouwbaar data delen, en dat begint bij de vraag wie er aan het stelsel deelneemt.

Het register geeft antwoord op drie vragen die vóór elke uitwisseling beantwoord moeten worden:

  • Is dit een bekende deelnemer binnen het DSGO?
  • In welke rol neemt deze organisatie deel?
  • Heeft deze partij zich gecommitteerd aan de afspraken van het stelsel?

Daarmee beantwoordt het participantenregister de vraag: wie heb je voor je neus? De volgende vraag, wat die partij vervolgens mag, wordt geregeld via autorisatie.

Lees meer over ons partnerschap met digiGO
​​​​​​​→ Of neem contact op voor jouw vraagstuk

Wat levert dit op? 

Wanneer systemen elkaar betrouwbaar herkennen, wordt datadeling in de sector werkbaar in plaats van een bron van handmatige controles. 

Dit kan leiden tot: 

✓ Herkenning van deelnemers zonder per tegenpartij toegang te regelen
✓ Technische duidelijkheid over wie er communiceert
✓ Juridische dekking doordat deelnemers zich aan de afspraken committeren
✓ Een gestandaardiseerde authenticatie die opschaalt naar de hele keten
✓ Een betrouwbare basis voor autorisatie en datadiensten daarbovenop

De bijdrage van Fluxility: van afsprakenstelsel naar werkende herkenning

Fluxility bouwt en onderhoudt de software waarmee deelname en herkenning binnen het DSGO in de praktijk werken. Daarbij vertalen we de afspraken van het stelsel naar techniek die betrouwbaar is en aansluit op bestaande systemen.

Onze rol bestaat onder andere uit:

  • het implementeren van de DSGO-authenticatie op basis van Client Assertion;
  • het ondertekenen en verifiëren van verzoeken met iSeal (iShare-principe);
  • het aansluiten van bestaande software op het participantenregister;
  • het testen van de volledige aanmeld- en herkenningsflow met echte accounts;
  • het vertalen van rollen en deelname naar werkbare software;
  • het meedenken over de scheiding tussen bedrijfs- en persoonsgebonden registers.

 

Daarom kijken we bij Fluxility altijd naar drie lagen:

1. De inhoud

Welke data wordt gedeeld? Wie is eigenaar? Wie mag wat doen? Welke uitzonderingen zijn er? En welke afspraken moeten juridisch of organisatorisch goed worden vastgelegd?

2. De techniek

Welke API's, standaarden, authenticatiemiddelen en datamodellen zijn nodig? Hoe sluit de oplossing aan op bestaande systemen? En hoe zorgen we dat de software onderhoudbaar blijft?

3. De praktijk

Hoe gebruiken organisaties de oplossing straks echt? Welke stappen moeten logisch aanvoelen? Waar kan automatisering helpen? En waar is juist extra controle nodig?


 

Betrouwbaar herkennen is de basis. Wij bouwen die basis.

Werk jij aan een datadienst, register of koppeling en wil je zeker weten dat de herkenning binnen het DSGO klopt?

Leg je datavraagstuk aan ons voor

Plan een vrijblijvende kennismaking met Dennis of Wouter.

Ik wil graag een afspraak maken
→ Of eerst al onze digiGO-projecten bekijken

Foto oprichter Wouter Klein Heerenbrink Fluxility

Senior developer & Partner

Wouter Klein Heerenbrink

"Goede software begint bij een stevige basis. Jij wilt iets dat werkt, vandaag én over een paar jaar. Geen ducttape-oplossingen, maar een solide architectuur waarop je kunt bouwen."