Versions Compared

Key

  • This line was added.
  • This line was removed.
  • Formatting was changed.


Table of Contents

Aktörer och avtal

draw.io Diagram
borderfalse
diagramNameNamnlöst diagram-1763121261008
simpleViewerfalse
width
linksauto
tbstyleinline
lboxtrue
diagramWidth831
height752
revision42

Hypoteser som behöver dryftas och befästas eller avfärdas (tekniskt, organisatoriskt och juridiskt)

  1. Utfärdande av behörighetshandling, teknisk förmedling av identitets- och behörighetshandlingar, samt behörighetskontroll av förlitande part kan ansvarsmässigt regleras separat från det lagrum som reglerar det faktiska informationsutbytet mellan federationsmedlemmar.
  2. Legala krav gällande en parts anförskaffande och hantering av  identitets- och behörighetshandlingar regleras inom respektive samverkansområde
  3. Överenskommelser gällande krav inom informationssäkerhet och dataskydd regleras via lagstiftning och/eller avtal inom respektive samverkansområde
  4. Federationsinfrastrukturen ger stöd för att tekniskt kunna representera en teknisk komponents kvalificering för ett egenskapsintyg
  5. Federationsområdesansvarig koordinerar behov av egenskapsintyg med dels samverkansområdesansvariga som etablerat samverkan via den federationsområdesansvarige
  6. Ledningsaktören koordinerar att liknande behov av egenskapsintyg inom flera federationsområden koordineras och om möjligt återanvänder samma egenskapsintyg


Aktörer, ansvar och tekniska förmågor

draw.io Diagram
borderfalse
diagramNameCopy of Namnlöst diagram-1763121261008
simpleViewerfalse
width
linksauto
tbstyleinline
lboxtrue
diagramWidth2442
height872
revision15

Översiktsvy över den organisatorisk och tekniska infrastrukturen inom Samordnad identitet och behörighet


Organisatorisk infrastruktur

  1.  Ledningsaktör
    1. Ansvarar för förvaltning av avtal, överenskommelser , processer och specifikationer i samverkan med federationsområdesansvariga
    2. Styr och reglerar den federativa infrastrukturen för identitets- och behörighetshantering via gemensamma avtal, överenskommelser, processer och specifikationer.

  2. Federationsområdesansvarig
    1. Ansvarar för realisering av federationsinfrastruktur inom ett på något sätt avgränsat område (sektorer eller verksamhetsområden).
    2. Ansvarar för att säkerställa att områdets federationsmedlemmar har möjlighet att via befintliga eller nya anslutningsoperatörer kan ansluta deras tekniska komponenter
    3. Tillser att en federationen kan realiseras via en federationsoperatör - befintlig eller ny
    4. Tillser att nödvändiga egenskapsintyg för att möta federationsområdets behov finns - befintliga eller nya

  3. Federationsoperatör
    1. Ansvarar för att tillhandahålla ett tillitsankare som uppfyller de krav som avtalats eller övernskommits med federationsområdesansvariga 
    2. Ansvarar för att nödvändiga egenskapsintyg kan nyttjas för tillitskedjor etablerade via federationsoperatörens tillitsankare
    3. Ansvarar för att tillhandahålla en uppslags- och verifieringstjänst för att slå upp federationsmedlemmars metadata och verifiera obrutna tillitskedjor mellan tekniska komponenter

  4. Egenskapsmärkesägare
    1. Ansvarar för definition, tolkning, utformning och utfärdande av egenskapsintyg
    2. Erbjuder federationsmedlemmar granskning av tekniska komponenter gentemot kraven för egenskapsintygt, och därefter, möjlighet att tilldelas märket.

  5. Anslutningsoperatör
    1. Ansvarar för att erbjuda parter att granskas gentemot federationsområdets anslutningskrav och att avtala om att bli federationsmedlem
    2. Ansvarar för att verifiera och intyga metadata om federationsmedlemmars tekniska komponenter

  6. Federationsmedlem
    1. Ansvarar för att metadata om federationsmedlemmens anslutna tekniska komponenter är korrekta vid var tidpunkt
    2. Ansvarar för att över tid garantera efterlevnad gentemot de krav som krävs för att tilldelas dem, samt bevisa detta enligt de regelverk som satts upp av respektive egenskapsintygsägare
    3. Ansvarar för att säkerställa att den databehandling, i relation till den inom federationens reglerade hantering av identiteter och behörigheter, följer avtal och överenskommelser

  7. Samverkansområdesansvarig
    1. Ansvarar för att publicera och förvalta interoperabilitetsspecifikationer för, och anslutning till, de digitala tjänster som erbjuds inom samverkansområdet.
    2. Samverkansområdesansvarig ansvarar för att för samverkansområdet nödvändiga egenskapsintyg  etableras. Dessa kan till exempel reflektera en komponents legala och kommersiella möjlighet att samverka via specifika digitala tjänster.

Utvikning kring federationsområdesansvarig, samverkansområdesansvarig, m.fl.

I Diggs RK-rapport infördes den nya rollen federerationsområdesansvarig. Min tolkning av rollen som den beskrivs i rapporten är att den framförallt ska ansvara för behovet av federationsinfrastruktur för digital samverkan inom avgränsade verksamhetsområden eller kanske samhällssektorer. I detta ansvar ingår att tillse behoven av utformning av behörighetshandlingar (attributprofiler) för att behörighetskontroller ska kunna genomföras. Det ingår även att tillse att det finns egenskapsintyg som samverkande parters tekniska komponenter kan kvalificeras för, i syfte att uppfylla behov ställda av lagar, förordningar, föreskrifter, och överenskommelser inom federationsområdet. 

...

Info

Alternativa uppdelningar av aktörer och ansvar behöver utredas då den ovan beskrivna uppdelningen inte alls diskuterats eller förankrats inom den operativa arbetsgruppen och risken är att vi skapar en nationell teknisk infrastruktur, men cementerar en fragmentiserad flora av federationsområden och inte ger ett ändamålsenligt stöd till framtida digitaliseringsbehov i samhället i stort.


Ombud / Agenter

Aktörer som verkar i de roller som definierats under "Roller och Ansvar" ovan kan realisera sina åtaganden genom agenter och ombud.. Realisering behöver sedan naturligtvis inte ske i egen regi, utan kan upphandlas av leverantör. Ansvaret ligger dock alltid kvar på ursprunglig aktör.


Exemplifiering Nationella läkemedelslistan


  1. Ledningsaktör - Digg
  2. Federationsområdesansvarig - EHM
  3. Federationsoperatör - Digg
  4. Egenskapsintygsägare - ?????
  5. Anslutningsoperatör - Inera, Internetstiftelsen
  6. Federationsmedlem - EHM, Vårdgivare, Apotek, samt ombud och tjänsteleverantörer till vårdgivare eller apotek (tex Inera)
  7. Samverkansområdesansvarig - EHM

Exemplifiering Ekonomiskt bistånd (via GIF)

GIF står för gemensam informationsförsörjning och är en plattform som är tänkt ska realisera många framtida verksamhetsprocesser där kommuner och myndigheter behöver samverka kring handläggning av invånarärenden. 

...

  1. Ledningsaktör: Digg
  2. Federationsområderansvarig - ?????
  3. Federationsoperatör - Digg
  4. Egenskapsintygsägare - ????? 
  5. Anslutningsoperatör - Inera
  6. Federationsmedlem - 290 kommuner, 8 myndigheter (Inera är systemleverantör, men inte part i samverkan)
  7. Samverkansområdesansvarig - SKR


Grund för samverkan - där tillit kan vara en delkomponent

Tillit i denna kontext handlar om att en part som är ansvarig för viss information  känner sig trygg med att en annan part får tillgång till informationen, hanterar den, tillåts ändra i, eller komplettera den. Grunden för tilliten regleras dels av de lagar som gäller för varje fall, dels av policybeslut kring lagars tolkning och tillämpning. Utöver detta kan samverkande parter ytterligare stärka de tillitsstärkande kraven genom överenskommelser.

...

Hur säkerställer man då att en samverkande part uppfyller sin del för att skapa en grund för samverkan? Lagar, förordningar och föreskrifter förutsätts följas och om parter upptäckts inte uppfylla krav inom dessa områden kan de finnas straffrättsligt ansvariga och tvingas betala böter. Lagar inom vissa samverkansområden kräver att extern revision eller certifiering av verksamheter sker innan de tillåts. Exempel på sådan granskning är CE-märkning av vissa produkter, NMI och MDR, utgivning av e-legitimationer enligt eIDAS, ackreditiering för anslutning till det statliga intranätet SGSI. I dessa fall förlitar man sig inte på att parter har de förmågor som krävs utan man genomför olika grader av efterlevnadskontroller.

Grund för samverkan som nyttjar Samordnad identitet och behörighet

Lagar som gäller den faktiska samverkan som sker bygger ofta på specifika lagrum för dessa samverkansområden. Centrala lagrum för hantering av behörighetshandlingar och behörighetskontroller i samband digital samverkan är bland annat dataskyddsförordningen GDPR och Offentlighets- och sekretesslag 2009:400

...

Utöver legala anledningar till att grund för samverkan uppfylls kan samverkande parter sinsemellan komma överens om att parter inom ett specifikt, avgränsat samverkansområde antingen ska uppfylla en högre nivå av säkerhet, eller att de ska bevisa sin lagefterlevnad och sina förmågor genom efterlevnadskontroll. Sådana överenskommelser är frivilliga och kan inte åläggas parter om samverkan i sig krävs enligt lag.

Tillitshantering - när det finns krav eller överenskommelser kring bevisade egenskaper

Ett egenskapsintyg är en utfästelse en part gör gällande en egenskap kopplad till en teknisk komponent.

...