Het protocol: veilig verbinden
Veilig verbinden met overheidsorganisaties
Dit is de verdieping bij de stappen Activeren en Ophalen: waarmee haalt de burger veilig gegevens op bij overheidsorganisaties, en hoe verloopt het opvragen en beantwoorden zelf?
Mijn Betaaloverzicht gebruikt het FSC-voor-Burgers-protocol voor de communicatie tussen burgers en overheidsorganisaties. Dit protocol werkt op basis van Application Programming Interfaces (API's), waarmee organisaties IT-diensten beschikbaar stellen aan burgers. Het regelt het opzetten van veilige verbindingen tussen burgers en overheidsorganisaties, en het indienen van en opvolging geven aan informatieverzoeken en andere diensten.
De tekst hieronder legt met een analogie in functionele termen uit hoe het protocol ongeveer werkt. De precieze werking staat in de technische specificaties en, voor de beveiligingsaspecten, in Informatiebeveiliging.
Activeren: een certificaat verkrijgen
Voordat de burger gegevens kan ophalen, activeert hij de app bij de Activatiedienst (App Manager) door in te loggen met DigiD. De Activatiedienst controleert de identiteit van de burger en verstrekt rechtstreeks aan de app een kortlopend certificaat. Met dat certificaat ondertekent de burger zijn verzoeken; alle deelnemende organisaties vertrouwen certificaten van de Activatiedienst.
Het certificaat is de digitale tegenhanger van een gelegaliseerde handtekening: het bewijst aan elke organisatie dat het echt de betreffende burger is die om informatie vraagt, zonder dat elke organisatie de burger apart hoeft te authenticeren. Hoe het certificaat is opgebouwd en beveiligd, staat in Informatiebeveiliging.
Ophalen: verzoek en antwoord
De uitdaging die Mijn Betaaloverzicht oplost, is het gemakkelijk bevragen van een grote groep organisaties. Om inzichtelijk te maken hoe dat werkt, helpt de analogie van het sturen van een brief aan een grote groep organisaties. In de digitale wereld werkt dit ongeveer vergelijkbaar (maar veel eenvoudiger en sneller):
- De burger zoekt de te adresseren organisaties op in het Stelsel.
- De burger kiest of hij alle organisaties bevraagt of zelf een selectie maakt.
- De burger stelt voor elke te bevragen organisatie een 'brief' op met het verzoek om informatie over financiële verplichtingen (dit noemen we het REQUEST_DOCUMENT).
- De burger ondertekent elke brief met het certificaat uit de activatie.
- De burger stopt elke brief in een verzegelde, versleutelde enveloppe en stuurt die naar de juiste organisatie.
Vervolgens is elke bevraagde organisatie aan zet:
- De organisatie opent de brief en controleert het verzoek, en of de brief inderdaad van de betreffende burger afkomstig is (zie de sectie Authenticatie en autorisatie in Informatiebeveiliging).
- De organisatie verzamelt intern alle beschikbare informatie over de financiële verplichtingen van de betreffende burger.
- De organisatie stelt een antwoord op volgens het formaat van de standaardbrief van Mijn Betaaloverzicht (het FINANCIAL_CLAIMS_INFORMATION_DOCUMENT) en zet dat versleuteld klaar voor de burger.
Vanuit het perspectief van de burger gebeurt daarna het volgende:
- Steeds wanneer een organisatie antwoordt, ontvangt de burger dit rechtstreeks in de app.
- In de app worden alle antwoorden samengevoegd tot één totaaloverzicht van de financiële verplichtingen van de burger.
- Wanneer nieuwe informatie beschikbaar is, wordt het overzicht bijgewerkt.
In de volgende afbeelding is deze gang van zaken visueel uitgewerkt (met een aantal extra details):
(Klik hier voor een grotere versie)
Omdat het handmatig uitvoeren van deze stappen veel werk zou zijn, en bovendien technische kennis over digitale handtekeningen zou vereisen, is het protocol óók aan de kant van de burger grotendeels geautomatiseerd in de Mijn Betaaloverzicht-app.