Versions Compared

Key

  • This line was added.
  • This line was removed.
  • Formatting was changed.

...

  1. Det finns krav samlade i en kravkatalog. Kraven delas in i följande kategorier:
    1. organisatoriska - krav på en organisation eller en verksamhet inom en organisation. Tex solvenskrav, att ha ansvarsförsäkring, att vara registrerat bolag hos bolagsverket, att vara registrerad vårdgivare hos socialstyrelsen, att .
    2. administrativa - att man skapar styrdokument, rutiner. Att ha ett LIS, att ha en CISO, ett säkerhetsskyddsombud.
    3. tekniska - att en komponent har en viss teknisk förmåga enligt en specifikation.
    4. fysiska - att det finns en viss fysisk skyddsmekanism på plats för system, komponenter eller utrymmen där administration sker.

  2. Det finns ett antal olika kontrollmekanismer för hur uppfyllnad och efterlevnad av ett krav kan säkerställas. Kontrollmekanismer kan vara:
    1. självdeklaration - man deklarerar sitt uppfyllande av krav utan krav på verifiering.
    2. intern revision - organisationen eller de system och komponenter som ska uppfylla krav granskas genom en intern revision. Efterlevnad verifieras via revisionsrapport.
    3. extern revision - organisationen eller de system och komponenter som ska uppfylla krav granskas genom revision av tredje part. Efterlevnad verifieras via revisionsrapport. 
    4. certifiering av ackrediterad part - organisationen eller de system och komponenter som ska uppfylla krav granskas av en ackrediterad tredje part. Efterlevnad verifieras via certifieringsrapport.

  3. De organisationer som önskar ansluta ett system, eller en komponent, delas in i olika aktörskategorier. Vilken kategori ens organisation tillhör kan påverka kraven som ställs på kontrollmekanismer för att påvisa kravuppfyllnad och kravefterlevnad. Identifierade aktörskategoirier aktörskategorier är:
    1. Statlig myndighet
    2. Region
    3. Kommun
    4. Privat aktör 

  4. Ett tillitsmärke definieras av en uppsättning krav per kundgrupp, inklusive krav på kontrollmekanism.

  5. Det kan finnas olika tillitsmärken för samma funktionsobjekt, med andra eller ytterligare krav, för att förmedla olika grad av tillitsskapande förmåga.

...

Notera: modellen är mycket flexibel, men man bör som tillitsmärkesägare förenkla modellen genom konsolidering av till exempel kravomfång inom ett tillitsmärke, eller konsolidera kontrollmekanismer per aktörskategori.

Ett exempel på förenklad modell är 

  1. Ena tillitsmärke organisation
  2. Ena tillitsmärke klient
  3. Ena tillitsmärke identitet
  4. Ena tillitsmärke attribut
  5. Ena tillitsmärke intyg
  6. Ena tillitsmärke API

Kontrollmekanism skiljer per aktörstyp och tillitsmärke, men inte per krav som ingår i tillitsmärket.

Tillitsmärkesnivåer är BAS, VÄSENTLIG och HÖG med gemensam syn på vilken typ av information som kan utbytas baserad på åtkomstbeslut fattade med komponenter med en viss tillitsnivå.