Versions Compared

Key

  • This line was added.
  • This line was removed.
  • Formatting was changed.

...

  • Organisationsidentiteten har verifierats mot lämpliga och relevanta källor vid anslutning vilket ligger till grund för den verifiering av identitet för de komponenter som registreras av organisationen genom tillämpning av Registreringspolicy för tekniska komponenter.

  • Den person som ansökte om anslutningen har ett dokumenterat mandat att företräda organisationen i anslutning till Samordnad identitet och behörighet. Ta bort detta avsnitt om policyn inte behöver verifiera behörig beställare

  • Det finns dokumenterade och spårbara verifieringsunderlag

  • Operatören genomför löpande uppföljning och verifiering av organisationsidentitet och kan uppvisa verifieringshandlingar vid begäran.

...

  • Verifiera organisationsnummer mot en relevant nationell registerkälla, t.ex. hos Bolagsverket.

  • Begär intyg eller utdrag som visar registrerad styrelse/firma-tecknare, eller annat officiellt registerutdrag.

  • Beställaren ska identifieras med "hög tillförlitlighet - vad heter det?"
    • elektroniskt genom e-legitimation på minst tillitsnivå 3
    • personlig inställelse med styrkande av indentitet med giltig svensk identitetshandling (kolla vad det heter?)

Verifiering av behörig företrädareföreträdare 

Ta bort detta avsnitt om policyn inte behöver verifiera behörig beställare

Privata aktörer

Minimala verifieringssteg vid anslutning (exempel):

...

Operatören ska alltid notera vilken källa som använts och motivera val av metod.

Kvalificering av organisation

Vilka krav ska operatören verifiera för att organisationen ska kvalificeras som federationsmedlem?

Delegation och delegationens krav

  • Beställning ska göras av firmatecknare eller av person med dokumenterat mandat.

  • Delegation ska vara skriftlig eller elektroniskt signerad, ange omfattning och vara tidsbegränsad eller tydligt reglerad.

  • Delegationskedjan ska kunna spåras och kopplas till verifieringsunderlag.

Verifiering genom out-of-band-metod

När krävs out-of-band-verifiering? om beställaren identifierats och denna är behörig företrädare behövs väl inte out-of-band? Lägg den under 6.1 identifiering?

...

Operatören ska dokumentera varför den valda metoden anses tillräcklig.

Dokumentation och retention

För varje anslutning ska följande sparas i minst angiven period (eller enligt lagstadgade krav):

...

Rekommenderad retention: minst den tid verifieringsuppgiften är relevant + 3 år, om inte lagstiftning anger annat.

Revision, uppföljning och sanktioner

Federationen eller dess utsedda revisorer har rätt att:

  • Begära verifieringsunderlag och utföra stickprov.

  • Begära korrigerande åtgärder eller temporär avstängning vid bristande underlag.

  • I allvarliga eller upprepade fall neka fortsatt samarbete.

Avgränsning mot åtkomst- och verksamhetsbeslut

Denna policy innehåller endast krav för identitets- och organisationsverifiering. Tjänsteleverantörer ansvarar fortsatt för egna åtkomst- och verksamhetsbedömningar.

Livscykelhantering — verifiering över tid

För att säkerställa att organisationsidentiteten förblir korrekt över tid ska anslutningsoperatören tillämpa en kombination av periodisk re-verifiering, händelsestyrd uppföljning och kontinuerlig/automatisk övervakning enligt nedan.

Periodisk re-verifiering (rutiner)

  • Standardintervall: årlig re-bekräftelse från firmatecknare (digitalt undertecknad intyg) rekommenderas som basnivå.

  • Förhöjd frekvens för högre risk: för organisationer i hög-riskkategori (t.ex. verksamhet med hög påverkan, stora transaktioner eller känsliga data) rekommenderas halvårsvis eller kvartalsvis re-verifiering.

  • Re-verifiering kan bestå av: uppdaterat registerutdrag, nytt undertecknat delegationsdokument, eller elektronisk attesterad bekräftelse från firmatecknare.

Händelsestyrd re-verifiering (triggers)

Omgående re-verifiering ska initieras vid indicier eller händelser som kan påverka organisationsidentitet, exempelvis:

  • Ändring i firmatecknare eller styrelse.

  • Företagsfusion, förvärv, namnändring eller annan registreringsändring.

  • Offentlig anmälan om konkurs, likvidation eller rättsliga tvister som påverkar bolaget.

  • Meddelande från organisationen själv om större omstrukturering.

  • Indikationer om falska eller förfalskade delegationshandlingar.

Löpande automatiska kontroller (rekommendation)

  • Anslutningsoperatören bör, där möjligt, upprätta automatisk övervakning mot officiella register eller notifieringstjänster för att få signaler om relevanta ändringar (t.ex. ändrat registreringsstatus).

  • Automatisk övervakning bör kombineras med manuell bedömning vid avvikelse.

Återkommande bekräftelseprocess

  • Skicka årligt (eller enligt riskklass) en digital bekräftelseförfrågan till firmatecknares officiella e-post, där firmatecknare signerar/attesterar att uppgifterna är korrekta.

  • Om bekräftelse uteblir: följ upp via telefon eller kravbrev till registrerad adress; om ej löst inom angiven tid: sätt anslutningen i karantän tills verifiering är genomförd.

Beviskedja för löpande verifiering

  • Spara varje re-verifiering som separat post i anslutningsärendet med tidsstämpel, signatur och referens till källa.

  • Behåll historik för revision och spårbarhet.

Riskbaserad tillämpning

Operatören ska klassificera anslutna organisationer baserat på risk och välja frekvens/omfattning av re-verifiering därefter. Riskfaktorer kan inkludera organisationens roll i federationen, mängd och känslighet av data, samt historik av förändringar eller incidenter.

Incidenthantering och åtgärdstrappor

Vid upptäckt av felaktig eller förfalskad organisationsidentitet ska operatören:

  1. Omedelbart initiera förnyad verifiering och tillfällig minimering av förtroende (t.ex. karantän eller begränsad åtkomst).

  2. Informera federationen och berörda parter enligt avtal och sekretessregler.

  3. Genomföra åtgärd (uppdatering, återkallelse av anslutning eller uppsägning) baserat på utredningens resultat.

Dokumentation av process och ansvar

Operatören ska ha skriftlig dokumentation som beskriver process och rutin för hur anslutningspolicyn tillämpas.

Sammanfattning och vidareutveckling

Denna policy utgör federationsnivåns krav för verifiering av juridisk organisationsidentitet och beskriver både initiala verifieringssteg och rutiner för verifiering över tid. För framtida versioner kan övervägas:

  • Mer detaljerade riskprofiler och automatiserade integrationspunkter mot registertjänster.

  • Mallar för elektronisk attest och standardiserade API-ytor för re-verifiering.

...