...
| Id | Krav |
|---|---|
| Ena O.1 | Medlem i Ena-federationen som inte är ett offentligt organ ska drivas som registrerad juridisk person samt teckna och vidmakthålla för verksamheten erforderliga försäkringar. |
| Ena O.2 | Medlem i Ena-federationen ska ha en etablerad verksamhet, vara fullt operationell i alla delar som berörs i detta dokument, samt vara väl insatt i de juridiska krav som ställs på denne som medlem i Ena-federationen. |
| Ena O.3 | Medlem i Ena-federationen ska ha förmåga att bära risken för skadeståndsskyldighet samt förfoga över tillräckliga ekonomiska medel för att kunna bedriva verksamheten i minst 1 år. |
| Ena O.4 | Medlem i Ena-federationen ska för de delar av verksamheten som berörs genom tillitsramverket inrätta ska inrätta och följa ett ledningssystem för informationssäkerhet (LIS) som i tillämpliga delar baseras på ISO/IEC 27001 eller motsvarande likvärdiga principer för ledning och styrning av informationssäkerhetsarbetet. Detta ska införas och användas för de delar av verksamheten som på något sätt är inblandad i drift, förvaltning, eller annat handhavande av komponent för vilken detta krav ska efterlevas. |
| Ena O.5 | Medlem i Ena-federationen ska utse en person som ansvarar för organisationens anslutning till Ena. |
| Ena O.6 | Medlem i Ena-federationen ska utse en person som ansvarar för respektive komponent som organisationen väljer att ansluta till Ena |
| Ena O.7 | Samtliga Medlem i Ena-federationen ska ha samtliga säkerhetskritiska, administrativa och tekniska processer ska vara dokumenterade och vila vilande på en formell grund, där roller, ansvar och befogenheter finns tydligt definierade. |
| Ena O.8 | Medlem i Ena-federationen ska säkerställa att denne vid var tid har tillräckliga personella resurser till förfogande för att uppfylla sina åtaganden (inom federationen). |
| Ena O.9 | Medlem i Ena-federationen ska inrätta en process för riskhantering som på ett ändamålsenligt sätt, kontinuerligt eller minst var tolfte månad, analyserar hot och sårbarheter i verksamheten, och ska leda till en förbättringsplan innehållande rekommenderade säkerhetsåtgärder. |
| Ena O.10 | Medlem i Ena-federationen ska inrätta en process för incidenthantering som systematiskt säkerställer kvaliteten i verksamheten, samt etablerar former för vidarerapportering och att lämpliga reaktiva och preventiva åtgärder vidtas för att lindra eller förhindra skada till följd av sådana händelser. |
| Ena O.11 | Medlem i Ena-federationen ska upprätta och regelbundet testa en kontinuitetsplan som tillgodoser verksamhetens tillgänglighetskrav genom en förmåga att återställa kritiska processer vid händelse av kris eller allvarliga incidenter. |
| Ena O.12 | Medlem i Ena-federationen ska regelbundet utvärdera arbetet med informationssäkerheten och införa förbättringsåtgärder i ledningssystemet. |
| Ena O.13 | Medlem i Ena-federationen som på annan part har lagt ut utförandet av en eller flera säkerhetskritiska processer på en underleverantör, ska genom avtal definiera vilka kritiska processer som underleverantören är ansvarig för och vilka krav som är tillämpliga på dessa, och att underleverantören ska uppfylla dessa krav, samt tydliggöra avtalsförhållandet. |
| Ena O.14 | En medlem i Ena-federationen ska, i tillämpliga delar, bevara:(a) avtal,
och
(d) övrig
|
| Ena O.15 | Tiden för bevarande av avtal, dokument och handlingar enligt krav Ena O.14 ska inte understiga fem år och material ska kunna tas fram i läsbar form under hela denna tid, såvida inte krav på gallring påkallas från integritetssynpunkt och har stöd i lag eller annan författning. |
| Ena O.16 | En medlem i Ena-federationen ska inrätta en funktion för internrevision som periodiskt granskar verksamheten . enligt följande:
|
| Ena O.17 | Medlem i Ena-federationen ska ha rutiner som säkerställer att endast behörig personal har åtkomst till de uppgifter som samlas in och bevaras i enlighet med Ena O.714. |
| Ena O.18 | Personuppgifter Medlem i Ena-federationen ska säkerställa att personuppgifter som behandlas av medlem i Ena-federationen ska skyddas emot obehörig åtkomst. |
| Ena O.19 | Personuppgifter som behandlas av medlem Medlem i Ena-federationen ska säkerställa att personuppgifter som behandlas inte användas används för andra syften än inhämtande av behörighetsgrundande information och behörighetsstyrning. |
| Ena O.20 | Medlem i Ena-federationen ska vid incidenter som kan påverka tilliten samt vid förändring av kontaktpersoner och eller registrerad metadata, informera tillits- och anslutningsoperatörer som medlemmen har avtal med. |
| Ena O.21 | Medlem i Ena-federationen ansvarar för att behörighetsgrundande information är korrekt, aktuell och verifierad mot ursprungskällanursprungskällor. Rutinen för detta ska finnas dokumenterad. |
| Ena O.22 | Medlem i Ena-federationen ska i samband med incident skyndsamt vidta åtgärder för att återställa förtroende inom federationen. |
| Ena Dublett O.2320? | Identiteter och behörighetsgrundande information som påverkats av incidenten en incident ska, beroende på incidentens karaktär, kommuniceras enligt gällande incidentprocess. |
| Ena O.24 | Varje ansluten part till medlem i Ena-federationen ska ta fram en tillitsdeklaration på överenskommet format för varje tillitsmärke man innehar per teknisk komponent. |
| Ena O.25 | Tillitsdeklarationer ska hållas uppdaterade och reflektera Medlem i Ena-federationen ska hålla sina tillitsdeklarationer uppdaterade och säkerställa att de reflekterar nuvarande förhållanden vid varje tidpunkt. |
| Ena O.26 | Ny tillitsdeklaration ska inlämnas Medlem i Ena-federationen ska lämna in ny tillitsdeklaration inom 24 månader från det att den senaste tillitsdeklarationen godkändes, oavsett om förändring skett eller inte. |
| Ena O.27 | Behörighetsgrundande information Medlem i Ena-federationen får endast användas använda behörighetsgrundande information inom ramen för avtal och överenskommelser för samverkan inom Ena-federationen om inte särskild överenskommelse finns med den informationsägande organisationenorganisation. |
| Ena O.28 | Information Medlem i Ena-federationen ska säkerställa att information i beskrivningar och fritextfält får ej vara är stötande eller kränkande. Den ska vara informativ och relevant utan värderingar och jämförelse med andra. |
| Ena O.29 | Personer Medlem i Ena-federationen ska säkerställa att personer registrerade i attributkällan ska ha ett anställnings- eller uppdragsförhållande till den organisation de tillhör. |
| Ena O.30 | Systemanvändare Medlem i Ena-federationen ska säkerställa att systemanvändare registrerade i attributkällan ska ha ett uppdragsförhållande till den organisation som ansvarar för dess förehavanden. |
| Ena O.31 | Anställning Medlem i Ena-federationen ska verifiera systematiskt och med en periodicitet enligt gällande policyer att anställning och/eller uppdragsförhållande mellan uppdragsgivare och individ i attributkällan ska verifieras systematiskt med en periodicitet enligt gällande policyer . |
| Ena O.32 | Uppdragsförhållande Medlem i Ena-federationen ska säkerställa att uppdragsförhållande mellan uppdragsgivare och systemanvändare (t.ex. RPA eller AI) i attributkällan ska verifieras systematiskt med en periodicitet enligt gällande policyer. |
| Ena O.33 | Fingerade Medlem i Ena-federationen ska säkerställa att fingerade data i attributkällor får inte spridas sprids externt. |
| Ena O.34 | Personer Medlem i Ena-federationen ska säkerställa att personer med skyddade personuppgifter ska informeras informeras av informationsägaren om hur deras personuppgifter i attributkällan hanteras. |
...