Handleiding OIN/SubOIN Controle bij aanvraag voor PKIoverheid Private Server certificaat

Logius Handreiking
Werkversie

Deze versie:
https://logius-standaarden.github.io/PKIo-afspraken-Digikoppeling/
Laatst gepubliceerde versie:
https://gitdocumentatie.logius.nl/publicatie/dk/oin-pkio/
Laatste werkversie:
https://logius-standaarden.github.io/PKIo-afspraken-Digikoppeling/
Redacteur:
Nil Barua (Logius)
Auteur:
Peter Haasnoot (Logius)
Doe mee:
GitHub Logius-standaarden/PKIo-afspraken-Digikoppeling
All issues
Dien een melding in
Revisiehistorie
Pull requests

Dit document is ook beschikbaar in dit niet-normatieve formaat: PDF


Status van dit document

Dit is een werkversie die op elk moment kan worden gewijzigd, verwijderd of vervangen door andere documenten. Het is geen door het TO goedgekeurde consultatieversie.

Conformiteit

Naast onderdelen die als niet-normatief gemarkeerd zijn, zijn ook alle diagrammen, voorbeelden, en noten in dit document niet-normatief. Verder is alles in dit document normatief.

Samenvatting

Deze Handleiding geeft aan hoe OIN/SubOIN Controle door een TSP wordt gedaan bij aanvraag van een PKIoverheid Private Server certificaat

1. Introductie

Dit onderdeel is niet-normatief.

Dit document beschrijft de validatieverplichting van de TSP binnen PKIoverheid bij het uitgeven van een certificaat.

2. OIN-validatie door TSP

2.1 Toelichting

De TSP is verantwoordelijk voor het uitvoeren van de validatie van de organisatienaam en het OIN-nummer dat de afnemer bij een aanvraag voor een PKIoverheid-certificaat bij de TSP heeft opgegeven. Dit gebeurt door het opgegeven OIN te valideren tegen het OIN-register, op de wijze zoals beschreven in deze Handleiding. Hiervoor gebruikt de TSP de informatie in het OIN-register.

2.2 Begrippen

Nummers met prefix 00000003 op basis van KvK kunnen ook in het OIN-register zijn opgenomen. Private partijen kunnen bijvoorbeeld voor dienstverlening aan publiekrechtelijke klanten SubOIN-registraties hebben in het OIN-register; in dat geval zijn zij ook met een hoofd-OIN opgenomen in het OIN-register.

2.3 Onderscheid tussen drie gevallen

  1. Een OIN met een op KvK gebaseerd nummer (prefix 0000003).
  2. Een ander (niet op KvK gebaseerd) OIN (prefix ongelijk aan 0000004 (SubOIN) en 0000003 (KvK)).
  3. Een SubOIN (prefix 0000004).

2.3.1 A. Validatie van een OIN gebaseerd op een KvK-nummer (prefix "0000003")

  1. Controleer in het KvK-register of het KvK-nummer bestaat.
  2. Indien het KvK-nummer bestaat en de aanvrager gerechtigd is tot aanvragen, wordt de naam van de organisatie uit het KvK-register in het certificaat opgenomen, samen met het OIN met prefix 0000003.
  3. Indien het KvK-nummer niet gevonden wordt, of de aanvrager niet gerechtigd is, wordt de aanvraag afgewezen en geen certificaat uitgegeven.

2.3.2 B. Validatie van een OIN met een andere prefix dan "0000004" of "0000003"

Dit geldt niet voor prefix 00000007 (BRIN) en 00000009 (UZI); deze zijn niet opgenomen in het OIN-register.

  1. Verifieer in het OIN-register of het OIN actief is en of het KvK-nummer vermeld staat.

  2. Indien het KvK-nummer aanwezig is, haal de organisatienaam op uit het KvK-register en vergelijk deze met de aanvragende organisatie op overeenstemming. Bij overeenkomst wordt het OIN in het certificaat opgenomen, met als naam de organisatienaam uit het KvK-register.

  3. Indien er geen KvK-nummer beschikbaar is, controleer het KvK-register op basis van de organisatienaam:

    • Indien gevonden en overeenkomstig, wordt het OIN in het certificaat opgenomen samen met de organisatienaam uit het KvK-register.
    • Indien niet gevonden, wordt het OIN in het certificaat opgenomen met de organisatienaam op basis van een officieel bronregister.

    De organisatienaam moet altijd overgenomen worden uit een officieel bronregister: in het algemeen het KvK-handelsregister voor Nederlandse organisaties, of het Register van Overheidsorganisaties (ROO) voor overheidsorganisaties die daar niet in genoemd staan.

  4. Bij afwijkingen of het ontbreken van vereiste gegevens wordt geen certificaat uitgegeven.

2.3.3 C. Validatie van een SubOIN (prefix "0000004")

  1. Controleer in het OIN-register of het SubOIN aanwezig is.
  2. Indien het SubOIN aanwezig is:
    • Verifieer of de aanvragende partij overeenkomt met het hoofd-OIN dat bij dit SubOIN hoort (via KvK-nummer- en naamcontrole in het KvK-register).
    • Wanneer de aanvragende partij overeenkomt met de naam die bij het hoofd-OIN van het SubOIN geregistreerd staat, wordt het SubOIN in het certificaat opgenomen met de naam van de aanvragende partij (naam op basis van het KvK-register, of op basis van het Register van Overheidsorganisaties (ROO) indien KvK-registratie niet beschikbaar is).
  3. Bij afwijkingen of het ontbreken van vereiste gegevens wordt geen certificaat uitgegeven.

2.3.4 Toelichting: OIN-houder

De OIN-houder is een rechtspersoon met een publieke taak die gebruikmaakt van het OIN. Alleen een OIN-houder kan een SubOIN aanvragen voor een organisatie, organisatieonderdeel of voorziening. De OIN-houder is er verantwoordelijk voor dat de gegevens die aan zijn OIN en SubOIN gekoppeld zijn, juist zijn en blijven.

In dit document gebruiken we de term OIN-houder voor een organisatie die is ingeschreven in het Handelsregister en OIN's of SubOIN's aanvraagt en beheert. De Voorwaarden Digikoppeling en Gebruiksvoorwaarden Digikoppeling spreken niet van OIN-houders, maar gebruiken de begrippen afnemer en gebruiker.

Zie: OIN Stelsel 2.1.0 (logius.nl)

Logius Handreiking - Werkversie