Versions Compared

Key

  • This line was added.
  • This line was removed.
  • Formatting was changed.

Image Added

Hypoteser om tillitsmärken och kontrollmekanismer

  1. Krav på tekniska komponenter och organisationers förmågor

    • Krav ställs på en teknisk komponent, en organisation, eller del av organisation (verksamhet) förmåga att uppfylla vissa säkerhetskrav.

    • Krav delas in i tekniska, fysiska, administrativa och organisatoriska
  2. Tillitsmärkens funktion

    • Ett tillitsmärke omfattar ett antal ställda säkerhetskrav och är det som tekniskt kan verifieras mha infrastrukturen
    • Ett tillitsmärke indikerar att en teknisk komponent, organisation, eller del av organisation (verksamhet) uppfyller en uppsättning krav med en viss grad av tillförlitlighet.

  3. Kontrollmekanismer och Ansvar

    • Vilken kontrollmekanism som krävs för att påvisa en viss grad av tillförlitlighet kan variera beroende på krav, aktörstyp och ansvarig aktör.

    • Tillitsmärkesägaren

    Tillitsmärkesägare
    • äger regelverket för de tillitsmärken de står bakom och beslutar om kontrollmekanismer.

  4. Digg är tillitsmärkesägare för Ena-tillitsmärken för identifierade funktionsobjekt. Dessa är rekommenderade att använda för samverkanskontext inom svensk offentlig förvaltning.
  5. Tillitsnivåer för ett visst märke beslutas av tillitsmärkesägare, MEN det bör finnas en föreslagen harmonisering för Ena-tillitsmärken
  6. Tillitsmärkesutfärdare utses av tillitsmärkesägaren
  7. Tillitsmärkesutfärdare följer respektive tillitsmärkes regelverk för kontroll och utgivning, MEN det kan finnas en harmonisering för Ena-tillitsmärken
  8. Varje samverkanskontext ska kunna ha krav på vilka tillitsmärken som krävs för att få delta i samverkan, respektive vilken tillitsnivå (t.ex. låg, bas, hög) som krävs på de tekniska komponenter som ingår i tillitskedjan. Nyttjande av Ena-tillitsmärken är rekommenderat
    • En tillitsmärkesutfärdare kan erbjuda kontroll som en tjänst till tillitsmärkesägare, men det är tillitsmärkesägaren som beslutar om hur och av vem kontrollen ska utföras.

    • Kontrollkraven måste kunna skilja sig mellan olika aktörstyper, exempelvis kan självdeklaration vara acceptabelt för myndigheter men extern granskning krävas för privata aktörer.

  9. Transparens och Regelverk

    • Varje tillitsmärkesägare måste öppet publicera sitt regelverk, inklusive krav på kontrollmekanismer för olika aktörer eller aktörstyper.

  10. Tillitsnivåer

    • Tillitsmärken bör utformas på olika nivåer. Förslag på nivåindelning:

      • Låg – Tjänst finns men inga krav på tillitskontroll, självdeklaration eller mycket låga krav.

      • Bas – Kraven uppfylls genom avtal, motsvarande Skolfederation.

      • Medel – Extern granskning av självdeklaration med möjlighet till stickprovskontroller, motsvarande Sambi.

      • Hög – Kraven uppfylls genom certifiering eller motsvarande granskningsprocess, motsvarande Sweden Connect.

    • Tillitsnivåer beslutas av tillitsmärkesägaren, men en harmonisering bör finnas för Ena-tillitsmärken.

  11. Samverkanskontext och Krav på Tillitsmärken

    • Varje samverkanskontext avgör tillitsmärken och tillitsnivåer som krävs för deltagande.

    • Nyttjande av Ena-tillitsmärken rekommenderas inom svensk offentlig förvaltning.

  12. Livscykelhantering av Tillitsmärken

    • Livscykelhanteringen bör sträva efter att kontinuerligt höja kraven för att stärka motståndskraften inom informations- och cybersäkerhet.

  13. Ackrediteringsmekanismer och Harmonisering

    • En generisk modell för kontrollmekanismer skulle kräva arbete med ackreditering och likabedömning.

    • Harmonisering av krav för Ena-tillitsmärken är önskvärd, men andra tillitsmärkesägare ska kunna ha egna krav

    Kraven på kontrollmekanism måste kunna skilja sig mellan olika aktörstyper. T.ex. finns det inte lagligt stöd för att som tillitsmärkesutfärdare utföra alla typer av kontroll av statliga myndigheter. OCH det kan finnas samhällsekonomiska anledningar till att acceptera självdeklaration från myndigheter men extern granskning för privata bolag
    • .