På sidan:
Table of Contents
...
Syfte
Denna policy beskriver krav och rekommenderade arbetsmetoder för verifiering, dokumentation och uppföljning av juridisk organisationsidentitet för organisationer som ansluts till federationen. Policyn reglerar endast verifiering av organisationsidentitet och delegation/behörighet — inga tekniska verifieringar av system, certifikat eller komponenter ingår här. Den avser att federationsmedlemmar vet vilka organisationer som de samverkar med inom federationen.
...
Vad andra parter kan förutsätta
När en federationsmedlem ansluts enligt denna policy kan andra parter i federationen förvänta sig att:
...
(Verifiering enligt denna policy garanterar inte automatiskt åtkomst till någon tjänst — tjänsteleverantörer fattar egna åtkomstbeslut.)
...
Omfattning och avgränsning
Denna policy gäller endast kontroller och processer som rör juridisk organisationsidentitet och behöriga företrädare vid federationsanslutning och löpande re-verifiering. Policyn omfattar inte:
Teknisk verifiering av systemidentiteter, certifikat eller kryptografisk nyckelhantering.
Beslut om åtkomst, tjänstespecifika behörigheter eller verksamhetsmässiga efterlevnadsbedömningar.
...
Roller och ansvar
Federationen: fastställer policy och kan begära verifieringsunderlag, utföra stickprov och initiera revisioner.
Anslutningsoperatören: utför verifieringar, sparar underlag, driver löpande uppföljning och rapporterar avvikelser.
Anslutande organisation: tillhandahåller korrekta handlingar, underrättar om förändringar och genomför återkommande bekräftelser när så krävs.
...
Definitioner
Organisationsverifiering: kontroll som fastställer att en juridisk person existerar och att en beställare har mandat att agera för organisationen.
- Beställare: person som ansöka om ansluting
Behörig företrädare: person med mandat att företräda organisationen avseende anslutningen (t.ex. firmatecknare).
Offentlig aktör: statlig, regional eller kommunal juridisk enhet.
...
Organisationsverifiering vid onboarding
...
Verifiering av organisation och beställare
Minimala verifieringssteg för verifiering av organisation och beställare:
Verifiera organisationsnummer mot en relevant nationell registerkälla, t.ex. hos Bolagsverket.
Begär intyg eller utdrag som visar registrerad styrelse/firma-tecknare, eller annat officiellt registerutdrag.
- Beställaren ska identifieras elektroniskt genom e-legitimation på minst tillitsnivå 3
...
Privata aktörer
Minimala verifieringssteg vid onboarding (exempel):
Verifiera att beställaren är behörig företrädare; Beställaren är firmatecknare eller innehar ett skriftligt och signerbart mandat från firmatecknare (underskrift eller giltig e-signatur), tex genom Mina Ombud
Dokumentera och arkivera verifieringsbevis (registerutdrag, fullmakt, signerat dokument).
...
Offentliga aktörer
Minst ett av följande alternativ ska användas (i prioritetsordning):
...
Operatören ska alltid notera vilken källa som använts och motivera val av metod.
...
Delegation och delegationens krav
Beställning ska göras av firmatecknare eller av person med dokumenterat mandat.
Delegation ska vara skriftlig eller elektroniskt signerad, ange omfattning och vara tidsbegränsad eller tydligt reglerad.
Delegationskedjan ska kunna spåras och kopplas till verifieringsunderlag.
...
Verifiering genom out-of-band-metod
När krävs out-of-band-verifiering? om beställaren identifierats och denna är behörig företrädare behövs väl inte out-of-band?
...
Operatören ska dokumentera varför den valda metoden anses tillräcklig.
...
Dokumentation och retention
För varje anslutning ska följande sparas i minst angiven period (eller enligt lagstadgade krav):
...
Rekommenderad retention: minst den tid verifieringsuppgiften är relevant + 3 år, om inte lagstiftning anger annat.
...
Revision, uppföljning och sanktioner
Federationen eller dess utsedda revisorer har rätt att:
Begära verifieringsunderlag och utföra stickprov.
Begära korrigerande åtgärder eller temporär avstängning vid bristande underlag.
I allvarliga eller upprepade fall neka fortsatt samarbete.
...
Avgränsning mot åtkomst- och verksamhetsbeslut
Denna policy innehåller endast krav för identitets- och organisationsverifiering. Tjänsteleverantörer ansvarar fortsatt för egna åtkomst- och verksamhetsbedömningar.
...
Livscykelhantering — verifiering över tid
För att säkerställa att organisationsidentiteten förblir korrekt över tid ska anslutningsoperatören tillämpa en kombination av periodisk re-verifiering, händelsestyrd uppföljning och kontinuerlig/automatisk övervakning enligt nedan.
...
Periodisk re-verifiering (rutiner)
Standardintervall: årlig re-bekräftelse från firmatecknare (digitalt undertecknad intyg) rekommenderas som basnivå.
Förhöjd frekvens för högre risk: för organisationer i hög-riskkategori (t.ex. verksamhet med hög påverkan, stora transaktioner eller känsliga data) rekommenderas halvårsvis eller kvartalsvis re-verifiering.
Re-verifiering kan bestå av: uppdaterat registerutdrag, nytt undertecknat delegationsdokument, eller elektronisk attesterad bekräftelse från firmatecknare.
...
Händelsestyrd re-verifiering (triggers)
Omgående re-verifiering ska initieras vid indicier eller händelser som kan påverka organisationsidentitet, exempelvis:
Ändring i firmatecknare eller styrelse.
Företagsfusion, förvärv, namnändring eller annan registreringsändring.
Offentlig anmälan om konkurs, likvidation eller rättsliga tvister som påverkar bolaget.
Meddelande från organisationen själv om större omstrukturering.
Indikationer om falska eller förfalskade delegationshandlingar.
...
Löpande automatiska kontroller (rekommendation)
Anslutningsoperatören bör, där möjligt, upprätta automatisk övervakning mot officiella register eller notifieringstjänster för att få signaler om relevanta ändringar (t.ex. ändrat registreringsstatus).
Automatisk övervakning bör kombineras med manuell bedömning vid avvikelse.
...
Återkommande bekräftelseprocess
Skicka årligt (eller enligt riskklass) en digital bekräftelseförfrågan till firmatecknares officiella e-post, där firmatecknare signerar/attesterar att uppgifterna är korrekta.
Om bekräftelse uteblir: följ upp via telefon eller kravbrev till registrerad adress; om ej löst inom angiven tid: sätt anslutningen i karantän tills verifiering är genomförd.
...
Beviskedja för löpande verifiering
Spara varje re-verifiering som separat post i anslutningsärendet med tidsstämpel, signatur och referens till källa.
Behåll historik för revision och spårbarhet.
...
Riskbaserad tillämpning
Operatören ska klassificera anslutna organisationer baserat på risk och välja frekvens/omfattning av re-verifiering därefter. Riskfaktorer kan inkludera organisationens roll i federationen, mängd och känslighet av data, samt historik av förändringar eller incidenter.
...
Incidenthantering och åtgärdstrappor
Vid upptäckt av felaktig eller förfalskad organisationsidentitet ska operatören:
Omedelbart initiera förnyad verifiering och tillfällig minimering av förtroende (t.ex. karantän eller begränsad åtkomst).
Informera federationen och berörda parter enligt avtal och sekretessregler.
Genomföra åtgärd (uppdatering, återkallelse av anslutning eller uppsägning) baserat på utredningens resultat.
...
Dokumentation av process och ansvar
Operatören ska ha skriftliga arbetsinstruktioner som beskriver:
Onboarding-checklistor för organisationsverifiering.
Mallar för delegationshandlingar och attestmallar.
Arbetsflöde för periodisk re-verifiering och händelsestyrda kontroller.
Ansvarsroller och kontaktpunkter för uppföljning.
...
Sammanfattning och vidareutveckling
Denna policy utgör federationsnivåns krav för verifiering av juridisk organisationsidentitet och beskriver både initiala verifieringssteg och rutiner för verifiering över tid. För framtida versioner kan övervägas:
Mer detaljerade riskprofiler och automatiserade integrationspunkter mot registertjänster.
Mallar för elektronisk attest och standardiserade API-ytor för re-verifiering.
Lägga till att formella krav på organisationen behöver verifieras, tex att det är en svensk organisation.?