
Op 8 januari 2026 hield Plug&Charge op een feature te zijn en werd het een wettelijke verplichting. Elk nieuw geïnstalleerd openbaar laadpunt in de EU moet nu ISO 15118-2 implementeren. Vanaf 1 januari 2027 komt daar ISO 15118-20 bij, ook voor private laders.
Het Duitse federale laadpuntenregister telt 31 865 openbare laadlocaties. Daarvan geven 1 018 Plug&Charge op. Dat is 3.2%.
Voordat je concludeert dat Europa zijn eigen wet negeert: zo simpel ligt het niet. Het is erger. Niemand kan je vertellen waar Plug&Charge daadwerkelijk werkt — niet de toezichthouder, niet de operators, wij ook niet. En waarom dat zo is, is het hele verhaal.
Tesla's belofte, en het is een goede
Steek de kabel in. Loop weg. De auto en de lader regelen wie je bent en wie betaalt, zonder dat iemand een app opent, een pas aanbiedt of een QR-code fotografeert.
Tesla doet dit al sinds 2012, met een eigen handshake op een netwerk dat het van begin tot eind bezit. Twee partijen, één bedrijf, geen onderhandeling. Alle anderen moeten die ervaring reproduceren over honderden operators en tientallen autofabrikanten die geen bijzondere reden hebben om elkaar te vertrouwen.
Daar is ISO 15118 voor bedoeld. Daar beginnen ook de problemen.
De regelgeving verplicht implementatie. Niet het gebruik ervan.
AFIR, zoals gewijzigd door Gedelegeerde Verordening (EU) 2025/656 van de Commissie, verplicht nieuwe of geüpgradede openbare laders om vanaf 2026 ISO 15118-1/2/3/4/5 te implementeren, en vanaf 2027 ISO 15118-20.
Let op het werkwoord. Een lader kan volledig conform zijn en nooit één Plug&Charge-sessie afronden. De betaalverplichtingen van AFIR staan in Artikel 5 en daaraan wordt voldaan met kaartlezers en QR-codes — de eigen richtsnoeren van de Commissie bevestigen dat Plug&Charge niet relevant is voor ad-hocbetaling.
De wet garandeert dus dat de leidingen zijn aangelegd. Niet dat er water uit komt.
Hetzelfde document stelt vast dat er helemaal geen certificeringsregeling voor AC-EVSE bestaat, en verwacht dat legacyprotocollen naast elkaar blijven bestaan “tot ten minste 2028”.
CharIN — de organisatie die eigenaar is van de CCS-connector en niet bekendstaat om dramatiek — publiceerde op 28 april 2026 een position paper dat leest als een beleefde noodfakkel.
De bevindingen: de regelgeving verplicht de standaard, maar definieert nooit hoe conformiteit wordt aangetoond. Volledig conforme hardware is niet op schaal beschikbaar. Wereldwijd zijn minder dan tien labs geaccrediteerd voor volledige ISO 15118-20-conformiteit, met doorlooptijden van 6 tot 9 maanden. Formele AC-conformiteitstestcases worden niet vóór eind 2027 verwacht — een jaar nadat de verplichting ingaat.
CharIN adviseert de Commissie om de deadline van 2027 uit te stellen totdat marktrijpe oplossingen beschikbaar zijn. De eigen normalisatieorganisatie van de sector vraagt om uitstel van een regel die juist bedoeld was om haar te helpen.
Zeven partijen en een kabel
2. De autofabrikant installeert in de fabriek een OEM-provisioningcertificaat in de auto.
3. De bestuurder sluit een contract af met een mobiliteitsprovider, die een contractcertificaat uitgeeft.
4. Een certificate provisioning service versleutelt het en levert het aan een pool.
5. De auto haalt het op bij de eerstvolgende compatibele lader.
6. De CPO en diens managementsysteem moeten dezelfde root vertrouwen en beschikken over een geldig SECC-leafcertificaat.
Elk certificaat moet worden uitgegeven, gedistribueerd, geïnstalleerd, vernieuwd en ingetrokken. Voor allemaal.
Autocharge heeft twee partijen en één identificatiemiddel nodig. Plug&Charge heeft een autofabrikant nodig, een mobility service provider, een certificate provisioning service, een root certificate authority, een certificate pool, een charge point operator en diens managementplatform — allemaal met geldige, actuele en wederzijds vertrouwde credentials op het moment dat de bestuurder inplugt.
Als het werkt, is het onzichtbaar. Als één schakel verouderd is, staat de bestuurder voor een lader die niet start, zonder uitleg.
Wie mag de root of trust zijn?
Dit is de commercieel interessante vraag, en het is de vraag waarop Hubject een business heeft gebouwd.
Hubject is een joint venture van BMW, Bosch, Mercedes-Benz, EnBW, innogy, Siemens en Volkswagen. Het beheert een V2G root CA én het platform dat de partijen verbindt die die nodig hebben. Eric Sidle, engineering SVP bij ChargePoint, noemde ISO 15118 “sterk bevooroordeeld ten gunste van een kleine groep organisaties die deze certificaten uitdelen en controleren”, met als argument dat de tussenpartij uiteindelijk de prijsstelling bepaalt. Marc Mültin, coauteur van de standaard, heeft erkend dat stakeholders Hubject “niet onafhankelijk genoeg” vinden.
Europa is minder monopolaire geworden dan het was. Gireve — de Franse roamingoperator, met Thales achter de cryptografie — biedt nu root CA- en pooldiensten aan. CharIN beheert zijn eigen V2G-root, voor de organisatie gerund door Irdeto. Penta Security cross-certificeert met Hubject. Dat is gezonder. Het betekent ook dat een lader nu meerdere roots moet vertrouwen en dat het certificaat van een bestuurder bereikbaar moet zijn via de pool die diens autofabrikant toevallig heeft gekozen.
Noord-Amerika pakte het aan vanaf het andere eind. Het EVPKI-consortium van SAE ITC heeft een productieklare Certificate Trust List gelanceerd met zes rootcertificaten, met als uitgesproken doel een “concurrerende PKI-aanvoermarkt te creëren die vandaag niet echt bestaat”.
Lees die zin nog eens. Een normalisatieconsortium spreekt hardop uit wat iedereen al wist.
En Korea koos een volledig derde antwoord: Hyundai Motor Group draagt zijn Plug&Charge-technologie en de certificeringsautoriteit gratis over aan de overheid, samen met een open alliantie van 12 binnenlandse operators. De staat wordt de root.
Drie continenten, drie antwoorden op “wie vertrouw je”: een joint venture van autofabrikanten, een concurrerende markt met een gedeelde trust list, en een ministerie. Slechts één daarvan is een businessmodel.
Wat het Duitse register weet, en wat het niet weet
Duitsland is de enige grote Europese markt waarvan het officiële laadpuntenregister operators expliciet vraagt of een locatie Plug&Charge ondersteunt. Wij haalden de antwoorden op.
Aandeel van de Duitse DC-locaties (50 kW+) van elke operator dat Plug&Charge opgeeft in het federale laadpuntenregister. Operators met 40 of meer DC-locaties. Bron: Chargalytics, op basis van gegevens van de Bundesnetzagentur, augustus 2026.
Aral pulse geeft 53 van zijn 87 Duitse DC-locaties op. Allego geeft 11 van 68 op. Ionity — dat al jaren ISO 15118-2 Plug&Charge op zijn volledige netwerk aanbiedt — geeft één locatie van de 61 op. Tesla geeft geen van de 268 op.
Deze grafiek meet geen Plug&Charge. Hij meet wie het formulier heeft ingevuld.
Dat is de bevinding. In het eerste jaar van een continentale verplichting bestaat er, in de markt met de meeste laadpunten en het meest nauwgezette register van Europa, geen betrouwbaar openbaar overzicht van waar Plug&Charge werkt. Elk ander nationaal register dat wij hebben — Frankrijk, de Nordics, Italië, Nederland — stelt die vraag niet eens.
Bestuurders ontdekken het door in te pluggen en te wachten.
Ondertussen blijft de ruwe versie gewoon werken
Autocharge doet hetzelfde werk zonder al die machinerie. De lader leest het identificatiemiddel uit dat de auto tijdens de DC-handshake uitzendt — doorgaans het MAC-adres — koppelt dat aan een account en start. Eén registratie, geen certificaten, geen root of trust, geen pool, geen clearinghouse.
Op papier is het ook onveilig. Een MAC-adres is een identificatiemiddel, geen geheim. Wie er een kan uitlezen, kan het in principe gebruiken, en de enige verdediging van een operator is de adressen die worden misbruikt op een blacklist zetten. Marc Mültin, die ISO 15118 meeschreef, publiceerde een betoog met de weinig subtiele titel “Autocharge: wat het is en waarom het een slecht idee is”.
Over de beveiliging heeft hij gelijk. Maar hij beschrijft ook iets dat stilletjes door heel Europa draait, terwijl de veilige versie op zijn certificaten wacht.
In onze database exploiteren alleen deze zes al 5 789 DC-locaties en 32 677 DC-laadpunten in maximaal acht landen.
Zie dit als een steekproef, geen volkstelling. Er bestaat geen register van Autocharge-uitrol, dus dit is een ondergrens die we vonden door aankondigingen te lezen, geen marktmeting.
Autocharge draait onder meer bij EnBW, Mer, Electra, Fastned, Powerdot en GRIDSERVE. Powerdot rolde het uit met Miio en vervolgens met Chargemap in Frankrijk, België, Spanje en Polen. Het werkt in auto's die nooit een contractcertificaat zullen ontvangen, op locaties die zich nooit bij een PKI zullen aansluiten.
Zes is een steekproef, geen volkstelling. Niemand publiceert een register van Autocharge-uitrol — en dat is, alweer, precies het punt. Ter vergelijking: onze database bevat ruwweg 135 000 openbare DC-locaties in Europa. Het werkelijke aantal Autocharge-locaties ligt hoger dan onze steekproef. Niemand kan zeggen hoeveel hoger.
Autocharge is ook niet overal hetzelfde, en dat doet ertoe
De crux, en operators zullen dit zonder omwegen zeggen: Autocharge inschakelen op een netwerk betekent niet dat het op elke lader in dat netwerk werkt.
Het werkt alleen op DC. De identifier gaat mee in de digitale handshake die DC-laden vereist, en bij gewoon AC-laden bestaat zo'n uitwisseling niet — precies het gat waarvoor ISO 15118 is geschreven. De lader heeft daarnaast OCPP 1.5 of later nodig, plus firmware die de functie ondersteunt; oudere units in een verder Autocharge-geschikt netwerk doen het dus simpelweg niet. GRIDSERVE voerde het bijvoorbeeld in met nieuwere hardware, niet van de ene op de andere dag in het hele netwerk.
Volkswagen Group is ook mede-eigenaar van Hubject.
CHAdeMO-auto's vallen volledig buiten de boot. Verschillende oudere VAG-modellen en sommige Lucids hebben het nooit ondersteund.
Dan is er nog de auto. Het MEB-platform van Volkswagen Group roteert zijn MAC-adres, waardoor Autocharge structureel onmogelijk is op de ID.3, ID.4, ID.5, Skoda Enyaq, Audi Q4 e-tron en Cupra Born. CHAdeMO-voertuigen zijn by design uitgesloten. Een handvol oudere modellen heeft het nooit ondersteund.
De ervaring voor de bestuurder is dus: het werkt, totdat het niet werkt, en je kunt vooraf niet zeggen welke lader of welke auto de uitzondering zal zijn. Wat, woord voor woord, dezelfde klacht is die we zojuist over Plug&Charge maakten.
Er zit ook een houdbaarheidsdatum aan het groeipad. Bijlagepunt 2.1.2 van de gedelegeerde verordening vereist dat elk publiek toegankelijk laadpunt dat vanaf 1 januari 2027 wordt geïnstalleerd of gerenoveerd en automatische authenticatie aanbiedt — Autocharge telt mee — zowel ISO 15118-2 als -20 implementeert. Bestaande locaties mogen doorgaan: overweging 25 staat expliciet toe dat punten met een niet-plug-and-charge-oplossing blijven functioneren “until a full market transition has been achieved”.
Autocharge wordt dus niet verboden. Het valt onder een overgangsregeling — een ander, trager soort einde, dat de route voor nieuwbouw afsluit maar de bestaande basis ongemoeid laat.
Dat is de eerlijke lezing. Autocharge is geen beter systeem. Het is een slechter systeem dat wel is uitgerold, en uitrollen blijkt veel waard te zijn.
De derde weg die niemand in de verordening zette
Terwijl de standaardisatieorganisaties ruziën, dient zich een stiller antwoord aan: identificeer de auto via zijn eigen dataverbinding en sla het gesprek via de kabel volledig over.
Ford doet dit al en bouwt zijn eigen telematica-gebaseerde certificaatlevering in plaats van de standaard provisioning flow te gebruiken. In het voorjaar van 2026 voerden Vattenfall InCharge en WirelessCar een pilot met meer dan 700 bestuurders uit in Zweden, Nederland en Duitsland, waarbij sessies startten zonder kaart, zonder app, zonder certificaat en zonder MAC-adres — alleen doordat de auto de cloud vertelt waar hij is ingeplugd.
Telematica heeft een voor de hand liggend gebrek: het vereist medewerking van de autofabrikant en geeft de klantrelatie aan die fabrikant. Wat wellicht precies de reden is waarom autofabrikanten het aantrekkelijk vinden.
| Autocharge | Plug & Charge (ISO 15118-2) | |
|---|---|---|
| Identiteit | MAC-adres of VIN | X.509-contractcertificaat |
| Vereiste partijen | 2 (bestuurder, operator) | 7+ in de trust chain |
| Gestandaardiseerd | Nee, operatorspecifiek | Ja, ISO 15118-2 en -20 |
| Netwerkoverschrijdend | Alleen wanneer operators daar bilateraal afspraken over maken | By design, via gedeelde roots |
| Te spoofen | Ja, in principe | Relay attack aangetoond in 2025 |
| Governancekosten | Nul | Root CA, pools, certificaatlevenscyclus |
| AFIR-status | Vandaag toegestaan, en bestaande locaties mogen doorgaan. Vanaf 1 Jan 2027 moeten openbare punten die worden geïnstalleerd of gerenoveerd -2 en -20 implementeren als ze automatische authenticatie aanbieden | Protocolimplementatie verplicht vanaf 2026. De use case zelf is nooit verplicht |
| Werkt op AC | Nee, alleen DC-handshake | Ja, dat is precies het punt van -2 |
| Hiaten aan voertuigzijde | VW Group MEB, CHAdeMO, enkele andere | Breed en groeiend |
| Werkt vandaag | 6+ netwerken die we kunnen bevestigen | Ionity, Allego, Aral en een versnipperde lange staart |
Het veiligheidsargument, serieus genomen
De argumenten voor al die infrastructuur zijn reëel. Certificaten bieden intrekking, onweerlegbaarheid en bescherming tegen precies de identifier-spoofing waartoe Autocharge uitnodigt. Als Plug&Charge betalingen voor miljoenen onbeheerde transacties gaat verwerken, is cryptografie het juiste antwoord.
Toen kwam december 2025.
Oorzaak: de Plug&Charge-handtekening bevat geen identiteit van het laadstation, in combinatie met zwakke punten in de manier waarop ISO 15118 TLS-certificaten verwerkt.
Onderzoekers publiceerden een werkende relay attack op ISO 15118 Plug&Charge-betalingen: een valse lader, een doorgestuurde handshake en de rekening van iemand anders. Volledig proof-of-concept, geaccepteerd voor USENIX VehicleSec 2026.
Hubject verdient oprecht krediet: de hoofdauteur presenteert het op ICNC26 — op het eigen podium van Hubject, in een sessie getiteld “Plug and Charge Payment Fraud and other ISO 15118 Vulnerabilities”. Zo gaat een serieuze sector met slecht nieuws om.
Maar zet die twee feiten naast elkaar. Zeven jaar certificaatinfrastructuur leverde een systeem op dat nog altijd vatbaar was voor relay attacks. Het systeem dat het moest vervangen — een MAC-adres in een opzoektabel — draait stilletjes in vier landen. Complexiteit kocht minder veiligheid dan de salesdeck deed vermoeden.
De autofabrikanten zijn er klaar voor. De laders niet.
Aan voertuigzijde is dit bijna opgelost. Porsche Taycan en Mercedes EQS waren er als eerste. Vandaag loopt de lijst via de Volkswagen ID-reeks, Skoda Enyaq, Audi Q4 e-tron en Cupra Born; BMW i4, i5, i7 en iX; Hyundai Ioniq 5 en 6, Kia EV6 en EV9, Genesis GV60; Volvo EX90 en EX60; Polestar vanaf modeljaar 2026.
Volvo schakelde Plug&Charge in juni 2026 in op 35 000 Amerikaanse stations. GM kondigde zijn uitrol in de zomer aan op Empower. De auto's komen, over het algemeen, hun deel van de afspraak na.
Twee details verstoren het beeld. Ford bouwde zijn eigen telematica-gebaseerde certificaatlevering in plaats van de standaard provisioning flow te gebruiken, onder verwijzing naar veiligheid. Wanneer een autofabrikant om je ecosysteem heen bouwt om je standaard te bereiken, heeft dat ecosysteem een productprobleem.
En BMW's eigen servicebulletin voor EV's van modeljaar 2025 somt de storingsmodi op waarop zijn dealers moeten rekenen: het Plug&Charge-menu verschijnt niet, contractinstallatie mislukt, contracten verdwijnen na installatie, providers sturen ze gewoon niet. Dat is de frictie, gedocumenteerd door de fabriek, in een werkplaatshandboek.
Doorlooptijden van 6 tot 9 maanden.
Formele AC-conformiteitstestcases worden niet verwacht vóór eind 2027.
De verplichting begint op 1 januari 2027.
Fabrikanten moeten gecertificeerde hardware leveren, grofweg een jaar voordat de certificering bestaat.
Bij de laadpaalfabrikanten verandert de deadline van 2027 van een beleidsdiscussie in een supplychainprobleem. Alpitronic vermeldt ISO 15118-20-ondersteuning met als implementatiedatum “TBC”. Het staat niet alleen.
Hardware die vanaf 2026 voor Europees openbaar gebruik wordt besteld, heeft vanaf dag één PLC-geschikte communicatiecontrollers nodig — een firmwarebelofte is niet genoeg. Dat is een bill-of-materialsbeslissing, genomen twee jaar voordat de software die er gebruik van maakt af is.
Dit hebben we eerder gedaan
In 2015 stond onze oprichter Ole Henrik Hannisdahl op het ICNC-podium in Berlijn en vertelde hij een zaal vol roamingmensen dat roaming de oplossing was voor een probleem dat de sector zelf had gecreëerd, door het zo moeilijk te maken om simpelweg naar een lader te lopen en die te gebruiken.
Hij is niet opnieuw uitgenodigd.
Het irritante aan dat argument is hoe goed het de tand des tijds heeft doorstaan. Roaming werkte, commercieel gezien. Het verankerde ook de versnippering die het moest toedekken. Elf jaar later hebben Europese bestuurders nog steeds een portemonnee vol RFID-kaarten en een map vol apps, en is de clearinglaag een permanente belasting geworden op een probleem dat nooit de schuld van de bestuurder was.
Het instinct leeft en wel, overigens. In december 2025 richtten Atlante, Electra, Fastned en Ionity ChargeLeague op, zodat bestuurders van elk lidnetwerk bij elk ander kunnen laden. Een alliantie om de versnippering op te lossen die door allianties is gecreëerd. We kennen deze film.
Plug&Charge heeft hetzelfde silhouet als roaming destijds. Een werkelijk uitstekende gebruikerservaring, geleverd via een trustlaag die een tussenpartij vereist, door een tussenpartij wordt geprijsd en — afgaand op het Duitse register — onzichtbaar is voor het publieke dossier. Het gebruikersprobleem dat het oplost is reëel. De governancestructuur die ervoor nodig is, is het deel waar niemand om vroeg.
Het veelzeggende is dat Autocharge, technisch gezien de mindere oplossing, momenteel het betere product is. Minder partijen, geen certificaten, werkt vandaag al, op meer netwerken, in meer landen. Dat zou de mensen die aan de technisch goede oplossing bouwen zorgen moeten baren, in plaats van de mensen die de grovere variant bouwen gerust te stellen.
Dat alles is geen pleidooi om ISO 15118 los te laten. Het is de juiste standaard, en de securitycase wordt alleen maar sterker nu bidirectioneel laden elke auto tot een netasset maakt. Het is een pleidooi om het ecosysteem saai te maken.
Vier zaken zouden volstaan: meerdere concurrerende roots, die Europa nu heeft. Een gedeelde trust list waaraan iedereen kan deelnemen, die Noord-Amerika wel heeft en Europa niet. Certificaatprovisioning waarvoor nooit een supportticket nodig is. En een openbaar register dat daadwerkelijk vermeldt waar het werkt — want een functionaliteit die bestuurders niet kunnen vinden, is geen functionaliteit.
Europa verplichtte het protocol en sloeg de andere drie over.
Hubject brengt de sector van 1 tot en met 3 September samen op Tempelhof. Op de agenda staan zowel “Plug&Charge: Mogelijkheden uitbreiden” als de sessie over relay attacks. Het is de moeite waard om te zien welke zaal volloopt.
De regelgeving beweegt sneller dan de hardware, dus ook dat volgen we. ChargiPedia behandelt AFIR en de rest van Europa's laadregelgeving, en onze landenstatistieken bestrijken elke markt op het continent. Start een gratis proefperiode en krijg toegang tot beide.
In een eerdere versie van dit artikel stond in de vergelijkingstabel dat Autocharge onder AFIR ‘niet erkend, niet verboden’ is. Dat was onvolledig. Punt 2.1.2 van de bijlage bij Gedelegeerde Verordening (EU) 2025/656 van de Commissie vereist dat publiek toegankelijke laadpunten die vanaf 1 January 2027 worden geïnstalleerd of gerenoveerd en automatische authenticatie aanbieden — inclusief Autocharge — voldoen aan zowel EN ISO 15118-2:2016 als EN ISO 15118-20:2022. Overweging 25 staat bestaande locaties die een niet-plug-and-charge-oplossing gebruiken toe door te gaan totdat een volledige marktransitie is gerealiseerd. We hebben de tabel gecorrigeerd, verduidelijkt dat AFIR het protocol voorschrijft en niet de toepassing, en twee alinea's aan het Autocharge-gedeelte toegevoegd. Dank aan de lezer die ons hierop wees op LinkedIn.