De chip erin: wat een eUICC is
In elke eSIM-geschikte telefoon zit een eUICC (embedded Universal Integrated Circuit Card): een piepkleine, herschrijfbare beveiligde chip die vast op de printplaat zit gesoldeerd. Beveiligd betekent hier iets specifieks: net als de chip op je bankpas bewaart hij zijn geheimen in een kluis die de rest van de telefoon niet rechtstreeks kan uitlezen. Herschrijfbaar is het echte verschil. Een fysieke simkaart verlaat de fabriek met de gegevens van één provider er voor altijd in gebrand; een eUICC verlaat de fabriek leeg, klaar om er jarenlang profielen op te schrijven, te wisselen en te verwijderen. Onze uitleg over wat een eSIM is behandelt de basis; dit artikel gaat over de laag eronder.
Waar profielen vandaan komen: SM-DP+-servers
Elk eSIM-profiel wordt klaargezet en geleverd door een SM-DP+ (Subscription Manager Data Preparation Plus), een beveiligde server van of namens de provider. Als een provider je een eSIM uitgeeft, verpakt de SM-DP+ je gegevens in een versleuteld profiel en bewaart dat tot jouw telefoon het komt ophalen. De download loopt over een wederzijds geauthenticeerde, versleutelde verbinding: de server bewijst aan de chip dat hij echt is, en de chip bewijst aan de server dat hij een echte eUICC is. Daarom heb je internet nodig om een eSIM te installeren, en daarom staat er niets gevoeligs in de e-mail zelf.
Wat er echt in een profiel zit
Een profiel is de digitale versie van alles wat een fysieke simkaart zou bevatten. De belangrijkste onderdelen: je abonnee-identiteit (de IMSI, het nummer waaronder het netwerk je kent), een geheime authenticatiesleutel waarmee je telefoon die identiteit kan bewijzen, het serienummer van het profiel (de ICCID) en de instellingen van de provider, zoals netwerknamen en roamingvoorkeuren. Op een fysieke SIM worden die in de fabriek in de kaart geschreven. Bij een eSIM komen ze binnen als download en worden ze opgeslagen in de beveiligde kluis van de eUICC, die zo is ontworpen dat apps en gewone software ze niet zomaar kunnen uitlezen.
De LPA: de eSIM-beheerder in je telefoon
De LPA (Local Profile Assistant) is de ingebouwde software die eSIM's op je telefoon beheert. Het is het scherm dat je al kent: Instellingen, dan Mobiel of Mobiele data, dan eSIM toevoegen. De LPA scant de QR-code, neemt contact op met de SM-DP+-server die erin staat, controleert de certificaten, downloadt het profiel en geeft het door aan de eUICC. Daarna is het je bedieningspaneel: een profiel aan- of uitzetten, hernoemen ("Bali-reis"), kiezen welke lijn de data doet, en profielen verwijderen die je niet meer nodig hebt. Je installeert hier nooit een aparte app voor; het zit in het besturingssysteem.
Waarom een QR-code maar één keer werkt
De QR-code is niet de eSIM zelf: het is een adres plus een eenmalige activeringscode. Gedecodeerd vertelt hij de LPA met welke SM-DP+-server contact moet worden opgenomen en welk klaarstaand profiel opgehaald moet worden. Zodra een telefoon de download afrondt, markeert de server die activeringscode als gebruikt, dus een tweede scan levert niets op. Dat is bewust zo: één set gegevens hoort op precies één chip te belanden, nooit op twee. Daarom verdient een nog niet gebruikte QR-code dezelfde zorg als een wachtwoord tot je hem hebt ingewisseld.
Veel profielen, één standaard
Een eUICC kan meerdere profielen tegelijk bevatten, en het werkt tussen merken omdat iedereen dezelfde GSMA-standaard volgt. Hoeveel profielen erin passen hangt af van de opslag van de telefoon: veel recente modellen houden er vijf tot tien vast, al kunnen er meestal maar één of twee tegelijk actief zijn. De GSMA (het standaardenorgaan van de mobiele industrie) publiceert de Remote SIM Provisioning-specificatie die de eUICC, de SM-DP+ en de LPA beschrijft, dus de eSIM van elke provider die zich eraan houdt installeert op elke telefoon die zich eraan houdt: iPhone, Pixel of Galaxy. Daarom werkt een reis-eSIM van een aanbieder als Goodbars zodra je hem scant.






