Vervanging certificaten Omgevingsloket: controleer uw verbinding
In november 2026 vervangen de beheerders van het Digitaal Stelsel Omgevingswet (DSO) de PKIoverheidcertificaten van het Omgevingsloket. Deze certificaten zijn nodig voor een veilige verbinding met het Omgevingsloket. Het advies voor overheden en leveranciers is om na de vervanging de verbinding met het Omgevingsloket te controleren.
Voor wie belangrijk
Bent u als overheid aangesloten op het DSO om vergunningaanvragen en meldingen uit het Omgevingsloket te ontvangen? Of om toepasbare regels aan te leveren? Of bent u softwareleverancier en ondersteunt u overheden hierbij? Dan is deze informatie belangrijk voor u.
Nieuwe certificaten voor 3 omgevingen
De beheerders vervangen de PKIoverheidcertificaten van het Omgevingsloket op 3 omgevingen. Dat doen ze op de onderstaande dagen. De werkzaamheden starten om 8.00 uur en duren uiterlijk tot 10.00 uur:
- Maandag 16 november 2026: pre-productieomgeving (pre.omgevingswet.overheid.nl) en leverancierstestomgeving (dmo.omgevingswet.overheid.nl).
- Donderdag 26 november 2026: productieomgeving (omgevingswet.overheid.nl).
Dit betekent het voor u
Omgevingsloket en andere onderdelen niet beschikbaar tijdens onderhoud
Tijdens het vervangen van de certificaten is het Omgevingsloket niet beschikbaar. Ook kunt u mogelijk geen verbinding maken met de services (API's Klik hier voor uitleg over dit begrip (opent als uitklapper)) van het DSO. Het gaat om de volgende services:
- vergunningaanvragen en meldingen ontvangen
- toepasbare regels aanleveren of ophalen
- samenwerken via de Samenwerkfunctionaliteit (SWF)
- vragen van de Vergunningcheck en het onderdeel Indienen gebruiken
- omgevingsdocumenten opvragen en presenteren
- gegevens uit de Stelselcatalogus Omgevingswet opvragen
De vervanging heeft geen invloed op het publiceren van omgevingsdocumenten via de Landelijke voorziening bekendmaken en beschikbaar stellen (LVBB).
Accepteer de nieuwe certificaten en controleer uw verbinding
Bent u leverancier en helpt u overheden aansluiten op het DSO? Of sluit u als overheid of andere organisatie zelf aan? Dan adviseren we u de nieuwe certificaten te accepteren en uw verbinding te controleren. Hiervoor kunt u het stappenplan hieronder gebruiken. Dit doet u in de volgende periodes:
- Tussen maandag 16 en woensdag 18 november: voor de pre-productieomgeving en de leverancierstestomgeving. De certificaten moeten uiterlijk op woensdag 18 november vervangen zijn.
- Tussen donderdag 26 november en dinsdag 1 december: voor de productieomgeving. De certificaten moeten uiterlijk op dinsdag 1 december vervangen zijn.
Stappenplan accepteren certificaten
1. Neem certificaten op in uw truststore of vertrouw de keten
De beheerders vervangen het PKIoverheidcertificaat inclusief het tussenliggende (intermediate) certificaat. Gebruikt uw organisatie of leverancier een truststore voor de opslag van digitale certificaten? Dan moeten de nieuwe certificaten worden opgenomen in uw truststore voor veilig berichtenverkeer.
De nieuwe certificaten zijn in de week voor de vervanging beschikbaar via onze website.
Voorkom wijzigingen bij iedere wissel: vertrouw de keten
Het gebruik van een truststore heeft een nadeel: bij elke certificaatwissel moet u het certificaat vervangen. Dit is vanaf nu meerdere keren per jaar. In plaats een truststore kunt u ook de keten (chain) vertrouwen.
Dit doet u door de Certificate Authority (CA) te vertrouwen. Voor het DSO is dit 'Staat der Nederlanden Private Services CA'. Deze CA is hier specifiek voor ingericht en is ondertekend door de ‘Staat der Nederlanden Private Root CA - G1’.
Dit betekent dat u alle certificaten vertrouwt die onder het Staat der Nederlanden Private Services CA - G1 certificaat ondertekend zijn. Deze CA wijzigt niet bij iedere vervanging. Hierdoor blijft uw verbinding bij een toekomstige certificaatvervanging werken.
Voor een overzicht van de huidige PKIoverheidcertificaten verwijzen wij u naar https://cert.pkioverheid.nl/.
2. Test de wijziging
Om te testen of u de juiste certificaten heeft, kunt u gebruik maken van de verify functionaliteit in OpenSSL. Hieronder een voorbeeld waarbij gecontroleerd wordt of de CA en het PKIoverheidcertificaat bij elkaar horen. De CA is de ‘Staat der Nederlanden Private Services CA’:
openssl verify \
-CAfile StaatderNederlandenPrivateServicesCA-G1.crt \
-untrusted DigiCertQuoVadisPKIoverheidPrivateServicesCA-2023.crt \
-partial_chain \
ebms_certificaat.crt
Het verwachte resultaat van deze test is: ebms_certificaat.crt: OK
Let op: het betreft hier uw PKIoverheidcertificaat wat voor ebMS wordt gebruikt, niet het certificaat van DSO.
3. Controleer uw verbinding na de vervanging
Daarnaast is het advies om op of na maandag 16 november een korte functionele test te doen op de pre-productieomgeving en/of de leverancierstestomgeving. En op donderdag 26 november op de productieomgeving.
Om de verbinding tussen uw eigen systeem en DSO te testen kunt u bijvoorbeeld de volgende berichten met het DSO uitwisselen:
- U dient een testaanvraag in bij uw eigen organisatie via het Omgevingsloket.
- U levert een nieuwe versie van een toepasbare regelbestand aan.
Geldigheidsduur van certificaten verandert
De PKIoverheidcertificaten waren tot deze vervanging 1 jaar geldig. Vanwege veiligheidsredenen verandert dit. De beheerders vervangen de certificaten nu meerdere keren per jaar.
Na deze wissel zijn de certificaten 200 dagen geldig. Bij de volgende certificaatwissel wordt dit verkort naar 100 dagen. Hieronder vindt u hoe u uw certificaten structureel kunt inrichten om aanpassingen in uw eigen systemen te voorkomen bij toekomstige wijzigingen.
Meer informatie
- Meer informatie over PKIoverheidcertificaten vindt u op de website van Logius: Wat is een PKIoverheidcertificaat?
API (Application Programming Interface)
Het Digitaal Stelsel Omgevingswet wordt ontwikkeld als open stelsel. Alle functionaliteiten en gegevens van het loket worden aangeboden als services. Ook wel bekend als API's (Application Programming Interface). API's zorgen ervoor dat softwareprogramma's onderling met elkaar kunnen communiceren. Welke services beschikbaar zijn en aan welke voorwaarden systemen moeten voldoen om aan te sluiten, is te vinden op het Ontwikkelaarsportaal.