...
På sidan:
| Table of Contents |
|---|
Om underlaget
Scenarierna beskriver situationer som förekommer i dag och som kommer att förekomma när federationskontexter används. De beskriver inte hur företrädarskapet ska realiseras.
Ett scenario och ett användningsfall är olika saker och används till olika sak.
| Artefakt | Beskriver | Används till |
|---|---|---|
| Scenario | Flera parter i ett flöde, med behovet och den rättsliga drivkraften | Fånga behov, hitta avgränsningar, provtrycka lösningsmönster |
| Användningsfall | Vad en ansvarig roll gör och vilket utfall som uppstår | Kravspårbarhet, testfall, beskrivning av vad en roll innebär |
Begrepp som används tills annat beslutats
Begreppen nedan används genomgående i detta underlag. De är inte beslutade och ska prövas under steg 2.
| Term | Användning här |
|---|---|
| Företrädd organisation | Den organisation för vars räkning ett anrop sker och som har informationsbehovet |
| Företrädande federationsmedlem | Den organisation som ansvarar för den komponent som gör anropet, när komponenten används för någon annans räkning |
| Konsument | Positionen hos den part som anropar en annan parts skyddade resurs |
| Producent | Positionen hos den part som tillhandahåller den skyddade resursen och prövar åtkomsten |
| Systemleverantör | Organisation som utvecklar och tillhandahåller programvara utan att själv driva någon komponent i federationen |
| Protokollentitet | En federationsmedlems leaf-entitet, alltså e-tjänst, identitetsintygstjänst, åtkomstintygstjänst, klient eller resursserver |
Förtyligande: Konsument och producent är positioner i ett utbyte, inte roller i rollmodellen. Samma federationsmedlem kan inneha båda positionerna i olika flöden.
En skillnad som scenarierna bygger på
Flera av scenarierna nedan går inte att beskriva om företrädarskapet behandlas som en enda sak. Det som behövs är två uttalanden med olika livslängd.
| Utallande | Vem uttalar | Vad det säger |
|---|---|---|
| Behörighetsuttalande | Den företrädda organisationen | Att en viss komponent får agera för organisationens räkning |
| Anropsuttalande | Den anropande komponenten | Att komponenten uppger att detta anrop görs för organisation A:s räkning |
Hypotes. Företrädarskapet kräver båda. Ett behörighetsuttalande utan anropsuttalande gör det möjligt att veta att komponenten får företräda A, B och C, men inte att avgöra vem det aktuella anropet gäller. Ett anropsuttalande utan behörighetsuttalande är ett obestyrkt påstående från den anropande parten.
Att göra: Målbild steg 2 anger att det ska gå att härleda vilken organisation ett anrop görs för, men beskriver bara behörighetsuttalandet. Skillnaden behöver in i målbilden, eftersom den avgör om lösningen kan bäras enbart i federationsmetadata.
Dimensioner som scenarierna ska täcka
Fullständighet uppnås inte genom att räkna upp exempel utan genom att täcka variationen. Följande dimensioner faller ut av behovsbilden.
| Dimension | Värden |
|---|---|
| Position | Konsumerande sida, producerande sida |
| Vem ansvarar för protokollentiteten | Den företrädda organisationen själv, en företrädande federationsmedlem, en anslutningsoperatör |
| Antal led | Noll, ett, två eller fler |
| Företrädd organisations status | Federationsmedlem med egna entiteter, ansluten utan egna entiteter, inte ansluten alls |
| Antal företrädda per komponent | En, några, tusentals |
| Granularitet | Juridisk person, verksamhetsobjekt inom juridisk person, tjänst eller ändamål |
| Livscykelhändelse | Etablering, ändring, byte av part, återkallelse, avslut |
| Kontextspann | En federationskontext, flera federationskontexter |
Översikt
| ID | Scenario | Position | Led | Vad det provtrycker |
|---|---|---|---|---|
| S1 | Organisationen företräder sig själv | Båda | 0 | Att normalfallet inte belastas |
| S2 | Leverantörsdriven konsument | Konsument | 1 | Grundfallet, härledning och ursprung |
| S3 | Leverantörsdriven producent | Producent | 1 | Symmetrin, utlämnande för annans räkning |
| S4 | Flera led i kedjan | Konsument | 2 eller fler | Var verifieringen slutar och kravställningen tar vid |
| S5 | En komponent företräder tusentals | Konsument | 1 | Skalning och förvaltningsbörda |
| S6 | Påstådd företrädd som inte deltar | Konsument | 1 | Skyddet för den som står utanför |
| S7 | Byte av leverantör och återkallelse | Båda | 1 | Livscykel och tid till genomslag |
| S8 | Finare granularitet än organisation | Båda | 1 | Gränsen mellan fråga A och fråga B |
| S9 | Företrädarskap över flera kontexter | Båda | 1 | Om frågan hör hemma i plattformen eller i tillämpningen |
Översikt
| ID | Scenario | Vad det provtrycker |
|---|---|---|
| S1 | Organisationen sköter allt själv | Att normalfallet inte belastas (d.v.s. det vi löst i steg 1) |
| S2 | Leverantören frågar åt kunden | Grundfallet |
| S3 | Leverantören svarar åt kunden | Samma sak på utlämnandesidan |
| S4 | Frågan passerar mer än en part | Var kontrollen slutar |
| S5 | Ett system används av mycket många | Skalning och förvaltning |
| S6 | Någon påstår sig företräda en utomstående | Skyddet för den som står utanför |
| S7 | Kunden byter leverantör | Livscykel och återkallelse |
| S8a | Ett företag arbetar i en annan organisations system | Företrädarskap mellan självständiga organisationer |
| S8b | Olika verksamheter inom samma organisation | Gränsen mot behörighetsfrågor |
| S9 | Samma leverantör i flera sammanhang | Om frågan hör hemma i plattformen eller i tillämpningen |
S1. Organisationen företräder sig själv
En kommun eller myndighet driver sina egna protokollentiteter och anropar en producents skyddade resurs direkt. Ingen annan part är inblandad.
| Aktör | Position |
|---|---|
| Organisation A | Konsument, ansvarar själv för klienten |
| Organisation B | Producent |
Rättslig drivkraft. Ingen utöver det som steg 1 redan hanterar. Producentens behov av att veta vem som anropar är tillgodosett genom organisationskopplingen i metadata.
Vad företrädarskapet ska göra i detta scenario. Ingenting. Scenariot finns med för att sätta gränsen. Det ska gå att delta utan att befatta sig med företrädarskap.
...
Begrepp (tills annat sägs)
| Term | Betydelse |
|---|---|
| Företrädd organisation | Den organisation som har behovet eller ansvaret och för vars räkning något görs |
| Företrädande federationsmedlem | Den organisation som ansvarar för det system som utför frågan eller svaret åt någon annan |
| Systemleverantör | Den som utvecklar och säljer programvara utan att själv driva något system i federationen |
| Konsument | Den part som frågar efter uppgifter |
| Producent | Den part som lämnar ut uppgifter och prövar åtkomsten |
Utgångspunkter
Följande gäller genomgående för samtliga scenarier och upprepas därför inte i varje scenario.
- Rådighet - Ett företrädarskap har alltid sitt ursprung i ett beslut hos den företrädda organisationen. Det är verksamheten som pekar ut vem som får företräda den. Ingen kan grunda ett företrädarskap på sitt eget påstående om att den företräder någon.
- Beslut och utförande är skilda saker - Beslutet och grunden ligger hos den företrädda organisationen. Registrering, publicering och tekniskt utfärdande kan utföras av annan part på dess uppdrag. Det är samma åtskillnad som mellan den som äger en egenskapsintygstyp och den som utfärdar enskilda intyg.
- Kontroll sker part till part - Varje part kontrollerar sin egen motpart och de organisationer som är inblandade i det utbytet. Ingen part förväntas kontrollera en hel kedja bakåt.
Översikt Scenarion
| ID | Scenario | Vad det provtrycker |
|---|---|---|
| S1 | Organisationen sköter allt själv | Att normalfallet inte belastas (d.v.s. det vi löst i steg 1) |
| S2 | Leverantören frågar åt kunden | Grundfallet |
| S3 | Leverantören svarar åt kunden | Samma sak på utlämnandesidan |
| S4 | Frågan passerar mer än en part | Var kontrollen slutar |
| S5 | Ett system används av mycket många | Skalning och förvaltning |
| S6 | Någon påstår sig företräda en utomstående | Skyddet för den som står utanför |
| S7 | Kunden byter leverantör | Livscykel och återkallelse |
| S8a | Ett företag arbetar i en annan organisations system | Företrädarskap mellan självständiga organisationer |
| S8b | Olika verksamheter inom samma organisation | Gränsen mot behörighetsfrågor |
| S9 | Samma leverantör i flera sammanhang | Om frågan hör hemma i plattformen eller i tillämpningen |
S1. Organisationen företräder sig själv
Så här ser det ut. En myndighet har egna system och hämtar uppgifter från en annan myndighet. Ingen annan är inblandad. Den som ställer frågan och den som behöver svaret är samma organisation.
Parterna
| Part | Vad parten gör i scenariot |
|---|---|
| Myndighet A | Behöver uppgifterna och ansvarar själv för det system som frågar |
| Myndighet B | Lämnar ut uppgifterna och prövar om frågan ska besvaras |
Modell 1 - parterna
| draw.io Diagram | ||||||||||||||||||||||
|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|
|
Modell 2 - relationerna
draw.io Diagram border false diagramName Modell 2, relationerna S1 simpleViewer false width links auto tbstyle inline lbox true diagramWidth 511 height 291 revision 1
De två nivåerna sammanfaller. Det är därför scenariot inte behöver något företrädarskap.
Vad som brister utan företrädarskap. Ingenting. Situationen hanteras redan av det som infördes i steg 1.
Behovet
- Att kunna delta och ställa frågor utan att befatta sig med företrädarskap
- Att den som svarar kan se att frågan ställs för den frågande organisationens egen räkning
Det som ligger utanför
- Prövningen av om myndighet A ska få uppgifterna
- Vilken medarbetare hos myndighet A som ligger bakom frågan
Frågor som scenariot ställer
- Ska den som svarar kunna kräva ett uttryckligt besked om att inget företrädarskap föreligger, eller räcker det att inget sådant finns. Målbilden innehåller båda kraven och de drar åt olika håll.
S2. Leverantören frågar åt kunden
Så här ser det ut. En kommun använder ett verksamhetssystem. Systemet driftas av ett företag. När kommunen behöver uppgifter från en myndighet är det företagets system som ställer frågan, men det är kommunen som behöver uppgifterna och som ansvarar för att de används rätt.
Parterna
| Part | Vad parten gör i scenariot |
|---|---|
| Kommun A | Behöver uppgifterna och är den som företräds. Har inga egna system i flödet |
| Leverantör X | Ansvarar för det system som ställer frågan och företräder kommunen |
| Myndighet B | Lämnar ut uppgifterna och prövar om frågan ska besvaras |
Modell 1 - parterna
| draw.io Diagram | ||||||||||||||||||||||
|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|
|
Modell 2 - relationerna
| draw.io Diagram | ||||||||||||||||||||||
|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|
|
Nivåerna sammanfaller inte. Myndighet B har en relation till kommun A men möter leverantör X.
Vad som brister utan företrädarskap. Myndighet B ser leverantör X och prövar därmed fel part. Det som återstår är att myndigheten i förväg för in vilka kunder leverantören har, alltså den bilaterala hantering som federationen ska ersätta.
Behovet
- Att den som svarar kan se att frågan ställs för kommun A:s räkning
- Att kommun A kan avgöra vem som får företräda den
- Att den som svarar kan se att företrädarskapet kommer från kommun A och inte från leverantör X
- Att kommun A kan loggas som den som tagit del av uppgifterna
- Att den som svarar kan avgöra vilken av flera företrädda organisationer en enskild fråga gäller, när samma system används åt flera
- Att kommun A kan delta utan att själv driva några system
Det som ligger utanför
- Prövningen av om kommun A ska få uppgifterna
- Vilken medarbetare hos kommun A som ligger bakom frågan
- Vad kommunen får använda uppgifterna till
Frågor som scenariot ställer
- Om leverantör X driftar en gemensam installation åt flera kommuner behöver det femte behovet ovan lösas på något sätt. Om leverantören i stället driftar en installation per kommun är det löst, men antalet registreringar växer i stället. Se bilagan.
S3. Leverantören svarar åt kunden
Så här ser det ut. En myndighet ansvarar för uppgifter som andra ska kunna hämta. Kommunen har lagt driften av den tjänst som lämnar ut uppgifterna hos ett företag. Den som frågar möter företagets tjänst, men det är myndighetens uppgifter och myndighetens ansvar
S2. Leverantörsdriven konsument
Så här ser det ut. En kommun använder ett verksamhetssystem. Systemet driftas av ett företag. När kommunen behöver uppgifter från en myndighet är det företagets system som ställer frågan, men det är kommunen som behöver uppgifterna och som ansvarar för att de används rätt.
Parterna
| Part | Vad parten gör i scenariot | ||
|---|---|---|---|
| Myndighet B | Ansvarar för | Kommun A | Behöver uppgifterna och är den som företräds. Har inga egna system i flödet |
| Leverantör XY | Ansvarar för det system som ställer frågan den tjänst som lämnar ut uppgifterna och företräder kommunenregionen | ||
| Kommun A | Frågar efter uppgifterna | Myndighet B | Lämnar ut uppgifterna och prövar om frågan ska besvaras |
Modell 1 - parterna
| draw.io Diagram | ||||||||||||||||||||||
|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|
|
Modell 2 - relationernaRelationerna
- draw.io Diagram border false diagramName Modell 2
s2, relationer
751S3 simpleViewer false width links auto tbstyle inline lbox true diagramWidth
321721 height
Nivåerna sammanfaller inte. Myndighet B har en relation till kommun A men möter leverantör X.301 revision 1
Vad som brister utan företrädarskap. Myndighet B ser leverantör X och prövar därmed fel part. Det som återstår är att myndigheten i förväg för in vilka kunder leverantören har, alltså den bilaterala hantering som federationen ska ersätta Den som frågar kan inte maskinellt avgöra vems uppgifter som lämnas ut, utan bara vilken organisation som driver tjänsten. Det hanteras i dag manuellt genom att visningsnamnet får avse uppdragsgivaren om uppdraget och ansvarsförhållandet kan styrkas.
Behovet
- Att den som svarar
- frågar kan se att frågan ställs för kommun A:s räkning
- vilken organisation som ansvarar för uppgifterna
- Att region C Att kommun A
- kan avgöra vem som får företräda den
- lämna ut uppgifter för dess räkning
- Att den som svarar kan se att företrädarskapet kommer från kommun A och inte från leverantör X
- Att kommun A kan loggas som den som tagit del av uppgifterna
- Att den som svarar kan avgöra vilken av flera företrädda organisationer en enskild fråga gäller, när samma system används åt flera Att kommun A kan delta utan att själv driva några system
- utlämnandet kan spåras till region C och inte bara till den tjänst som utförde det
Det som ligger utanför
- Prövningen av om kommun A
- organisation D ska få uppgifterna
- Vilken medarbetare hos kommun A
- organisation D som ligger bakom frågan Vad kommunen får använda uppgifterna till
- Hur uppgifterna får användas efter utlämnandet
Frågor som scenariot ställer
- Om leverantör X driftar en gemensam installation åt flera kommuner behöver det femte behovet ovan lösas på något sätt. Om leverantören i stället driftar en installation per kommun är det löst, men antalet registreringar växer i stället. Se bilagan.
S3. Leverantörsdriven producent
En region eller myndighet är ansvarig för de uppgifter som lämnas ut, men den resursserver som lämnar ut dem driftas av en leverantör som är federationsmedlem i eget namn.
| Aktör | Position |
|---|---|
| Organisation C | Producent, företrädd organisation |
| Leverantör Y | Företrädande federationsmedlem, ansvarar för resursservern |
| Organisation D | Konsument |
Rättslig drivkraft. Utlämnandet sker för organisation C:s räkning och det är C som ska kunna svara för det. Registerförfattningar ställer krav på att den utlämnande parten kan redovisa vad som har lämnats ut och till vem.
Vad som sker utan företrädarskap. Konsumenten kan inte maskinellt avgöra vems uppgifter som lämnas ut, utan bara vilken organisation som driftar servern. Tillämpningskraven för verifiering av visningsnamn hanterar i dag detta manuellt, genom att visningsnamnet får avse uppdragsgivaren om uppdraget och ansvarsförhållandet kan styrkas. Det är en icke maskinellt verifierbar variant av företrädarskap som redan finns i utkastet till normativa artefakter.
Vad företrädarskapet ska göra möjligt:
- Att den som förlitar sig på svaret kan avgöra vilken organisation som ansvarar för uppgifterna, och
- att den ansvariga organisationen har rådighet över att relationen finns.
Öppen fråga. Målbild steg 2 lämnar producentsidan som en öppen fråga och konstaterar att behovsbilden bör kartläggas separat. Frågan är om producentsidan behöver samma mekanism, eller om steg 1:s organisationskoppling räcker eftersom resursservern ändå tillhör någon som ansvarar för den. Om svaret är att den räcker behöver skillnaden mot S2 kunna förklaras, eftersom problemet är spegelvänt identiskt.
- Behövs samma mekanism på den svarande sidan som på den frågande, eller räcker det att tjänsten redan hör till en organisation som ansvarar för den. Om svaret är att det räcker behöver skillnaden mot S2 kunna förklaras, eftersom problemet är spegelvänt likadant.
S4. Frågan passerar mer än en part
Så här ser det ut. En kommun behöver uppgifter från flera myndigheter. Frågan går först genom kommunens verksamhetssystem, som driftas av ett företag, och därefter genom en gemensam tjänst som hämtar in uppgifterna från myndigheterna. Myndigheten som svarar möter varken kommunen eller kommunens leverantör, utan den gemensamma tjänsten.
Parterna
| Part | Vad parten gör i scenariot |
|---|---|
| Kommun A | Behöver uppgifterna och är den som företräds |
| Leverantör X | Ansvarar för verksamhetssystemet och företräder kommunen |
| Förmedlande part | Tar emot frågan och ställer den vidare till myndigheterna |
| Myndighet 1 till N | Lämnar ut uppgifterna och prövar var för sig om frågan ska besvaras |
Modell 1 - parterna
| draw.io Diagram | ||||||||||||||||||||||
|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|
|
Modell 2 - relationerna
draw.io Diagram border false diagramName Modell 2, relationer s4 draw.io Diagram
simpleViewer false width links auto tbstyle inline lbox true diagramWidth
641861 height
61411 revision
S4. Flera led i kedjan
En privatperson ansöker om ekonomiskt bistånd hos en kommun. Kommunens verksamhetssystem driftas av en leverantör. Underlaget hämtas genom en förmedlande nationell tjänst som i sin tur anropar ett antal myndigheter. Kedjan innehåller minst två led av parter som agerar för någon annans räkning.
| Aktör | Position |
|---|---|
| Kommun A | Företrädd organisation, den som har informationsbehovet |
| Leverantör X | Företrädande federationsmedlem, driftar verksamhetssystemet |
| Förmedlande part | Företrädande federationsmedlem i nästa led |
| Myndigheter | Producenter, var och en med egen prövning av utlämnandet |
Rättslig drivkraft. Varje myndighet gör en egen prövning av begäran om utlämnande och behöver veta för vems räkning frågan ställs. Den förmedlande parten går i god för att begäran vidarebefordras oförvanskad och från en identifierad part.
Vad som sker utan företrädarskap. Producenten ser den förmedlande partens entitet och ingenting mer. Kommunens roll är osynlig i anropet.
Hypotes. Företrädarskapet verifieras i ett led. Den mottagande parten verifierar att den anropande komponenten får företräda den organisation som anges, inte hela kedjan bakåt. Kravet på att bakomliggande led har kontrollerats förs i stället vidare genom kravställning, exempelvis genom att den förmedlande parten bär ett egenskapsintyg som visar att den utför företrädarskapskontroll enligt en dokumenterad ordning.
Detta är ett vägval och inte ett faktum. Alternativet är att hela kedjan uttrycks i anropet och kan slås upp av mottagaren. Det ger fullständig härledning men växer snabbt och lägger uppslagsbördan på producenten.
Öppen fråga. Om företrädarskapet kan gå i flera led aktualiseras frågan om transportfullmakt. Ska den ursprungligen företrädda organisationen kunna avgöra om dess företrädare i sin tur får anlita någon annan, och ska den begränsningen kunna uttryckas maskinellt.
1
Vad som brister utan företrädarskap. Myndigheten ser den förmedlande partens system och ingenting mer. Kommunens roll är osynlig, och myndigheten kan därmed inte avgöra för vems räkning frågan ställs.
Behovet
- Att varje myndighet kan se för vems räkning frågan ställs
- Att kommun A kan avgöra vilka parter som får företräda den
- Att en myndighet kan göra sin kontroll mot sin motpart utan att behöva känna till alla bakomliggande parter
- Att det i efterhand går att se vem som agerade för vems räkning
Det som ligger utanför
- Prövningen av om kommun A ska få uppgifterna, som varje myndighet gör för sig
- Vilken medarbetare hos kommun A som ligger bakom frågan
- Att uppgifterna i detta flöde lämnas ut till en enskilds eget utrymme, vilket är ett särdrag i just detta fall
Frågor som scenariot ställer
- Ska kommunen bevilja företrädarskap till varje part som agerar för dess räkning, även till den förmedlande parten den saknar avtal med. Då blir scenariot en sammansättning av S2 och S3 och kan utgå som eget scenario, men kommunen belastas med relationer den har svårt att överblicka.
- Eller ska kommunen bevilja endast till sin egen leverantör, och varje part svara för att den har kontrollerat sin egen motpart. Då behöver myndigheten kunna lita på att mellanledet har gjort sin kontroll, vilket förutsätter att det kravet kan uttryckas och verifieras.
- Ska den företrädda organisationen kunna avgöra om den som företräder den i sin tur får anlita någon annan. Frågan motsvarar transportfullmakt och hör till det juridiska spåret.
S5. Ett system används av mycket många
Så här ser det ut. Ett företag driver ett system som används av mycket många kommuner och regioner. Samma system ställer frågor åt allihop. Det handlar inte om några enstaka kunder utan om tusentals organisationer.
Parterna
| Part | Vad parten gör i scenariot |
|---|---|
| Organisationer i stort antal | Behöver uppgifterna och är de som företräds |
| Leverantör eller operatör | Ansvarar för det gemensamma systemet och företräder samtliga |
| Producenter | Lämnar ut uppgifterna och prövar om frågorna ska besvaras |
Modell1 - ParternaVad som ligger utanför. Sekretessprövningen och konstruktionen med utlämnande till enskilds eget utrymme. Den delen av detta flöde är ett särdrag och inte ett typfall, men den påverkar inte företrädarskapsfrågan.
| draw.io Diagram | ||||||||||||||||||||||
|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|
|
S5. En komponent företräder tusentals organisationer
En part driver en komponent som används av ett mycket stort antal kundorganisationer. Det kan vara en intygstjänst, en klient eller ett verksamhetssystem som tillhandahålls som tjänst.
| Aktör | Position |
|---|---|
| Organisationer i stort antal | Företrädda organisationer |
| Operatör eller leverantör | Företrädande federationsmedlem |
| Producenter | Mottagande parter |
Rättslig drivkraft. Samma som i S2. Skillnaden är att skalan gör förvaltningen till huvudfrågan snarare än tekniken.
Modell 2 - Relationerna
| draw.io Diagram | ||||||||||||||||||||||
|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|
|
Mängden relationer på den övre nivån är mycket stor, medan det på den nedre nivån bara finns ett system. Det är den obalansen som gör scenariot svårt.
Vad som brister Vad som sker utan företrädarskap. Varje producent måste själv hålla reda på vilka organisationer den företrädande parten leverantören får agera för, vilket är den fragmentering . Det är samma splittring som infrastrukturen ska ta bort.Vad företrädarskapet ska göra möjligt.
Behovet
- Att relationerna kan etableras, ändras och
...
- avslutas till en
...
- kostnad som står i proportion till nyttan
- Att varje företrädd organisation kan utöva sin rådighet över vem som får företräda den
- Att den som svarar kan göra sin kontroll med ett fåtal steg
...
Öppen fråga. Erfarenheten från befintlig infrastruktur är att metadata inte är byggd för att bära den här volymen relationer, och att bördan uppstår i förvaltningen snarare än i överföringen. Frågan är därför inte bara var relationen bärs utan vem som förvaltar den och genom vilket gränssnitt. Om varje företrädd organisation ska förvalta sina egna relationer krävs e-tjänster som i dag inte finns.
...
- oavsett hur många organisationer som företräds
- Att mängden information som behöver spridas i infrastrukturen inte växer okontrollerat med antalet relationer
Det som ligger utanför
- Prövningen av om respektive organisation ska få uppgifterna
- Vilken medarbetare som ligger bakom en enskild fråga
- Hur leverantören internt håller isär sina kunder
Frågor som scenariot ställer
- Om varje företrädd organisation ska kunna uttrycka och ändra sitt beslut krävs gränssnitt som i dag inte finns. Vem tillhandahåller och finansierar dem.
- Är en sammanställning av vilka leverantörer som företräder vilka myndigheter och kommuner skyddsvärd
...
- . Den ena hållningen är att transparens
...
- är en förutsättning för att kunna
...
- kontrollera relationer. Den andra är att en fullständig och maskinläsbar karta över leverantörers kundrelationer i offentlig sektor har ett skyddsvärde i sig
...
- .
S6.
...
Någon påstår sig företräda en utomstående
Så här ser det ut. Ett system påstår att det ställer frågor En registrerad komponent påstår sig agera för en organisation som inte har någon relation till den och som inte deltar i federationen.
Rättslig drivkraft. Skyddet mot obehöriga dispositioner och mot osant intygande. Rapporten Samordnad identitet och behörighet resonerar om att en behörighetshandling för en digital aktör kan antas få samma rättsliga verkan som motsvarande handling för en fysisk företrädare, vilket innebär att ett osant uttalande är straffsanktionerat.
Vad företrädarskapet ska göra möjligt. Att påståendet inte kan resas utan ursprung hos den organisation som påstås vara företrädd.
Öppen fråga. Här finns en spänning som behöver lösas tidigt. Målbild steg 2 anger att påståendet ska ha sitt ursprung hos den företrädda organisationen eller intygas av en överordnad entitet. De två alternativen är inte likvärdiga i detta scenario. Om ursprunget måste ligga hos den företrädda organisationen är skyddet automatiskt, eftersom en organisation som inte har gjort något inte kan ha uttalat något. Om en överordnad entitet i stället kan intyga relationen kan ett företrädarskap uppstå utan att den företrädda organisationen har medverkat, och skyddet uteblir.
Öppen fråga. Om ursprunget måste ligga hos den företrädda organisationen förutsätter mekanismen att organisationen kan uttala sig, vilket i sin tur förutsätter någon form av anslutning. Då blir skyddet beroende av att organisationen deltar, vilket motsäger ett av skälen till att företrädarskap normeras på plattformsnivå. Frågan är om det finns ett mellanläge, exempelvis att ingen får företräda någon som inte själv har uttalat sig, vilket ger skydd genom frånvaro i stället för genom deltagande.
S7. Byte av leverantör och återkallelse
En kommun byter verksamhetssystem från en leverantör till en annan. Det gamla företrädarskapet ska upphöra och det nya börja gälla. En variant är att den företrädande parten byter anslutningsoperatör, en annan att federationsmedlemskapet upphör helt.
Rättslig drivkraft. Företrädarskapet vilar på en avtalsrelation. När avtalet upphör saknas grund för fortsatt agerande, och fortsatt åtkomst efter avtalets slut är en incident.
Vad företrädarskapet ska göra möjligt. Att relationen upphör utan att någon manuellt behöver komma ihåg att avregistrera den, att genomslaget sker inom en angiven tid, och att bytet kan genomföras utan avbrott i verksamheten.
Öppen fråga. Vilken längsta tid till genomslag är acceptabel vid återkallelse. Svaret styr valet av bärare, eftersom metadata och åtkomstintyg ger olika storleksordningar.
Öppen fråga. Vem ansvarar för att återkallelse faktiskt sker. Den företrädda organisationen har rådigheten men den företrädande parten har kännedomen om att avtalet har upphört. Kravet på medlemskontinuitet vid operatörsbyte finns i befintligt material men adresserar inte företrädarskap.
Öppen fråga. Ska ett företrädarskap ha en bortre giltighetstid som kräver aktiv förnyelse i stället för att gälla tills det återkallas. Det ger självsanering men skapar en förnyelsebörda vid de volymer som beskrivs i S5.
S8. Finare granularitet än organisation
Två varianter av samma fråga.
I den första företräder en region privata vårdgivare som arbetar i regionens journalsystem. Den mottagande parten behöver veta vilken vårdgivare frågan avser, inte bara vilken region.
I den andra behöver en producent veta exakt vilket kvalitetsregister som begär information, eftersom olika register har olika rättslig grund.
Rättslig drivkraft. Den rättsliga grunden för utlämnandet varierar inom en och samma juridiska person. Prövningen kan därför inte göras enbart på organisationsnivå.
Öppen fråga. Är detta företrädarskap på finare nivå, alltså fråga A upprepad för ett verksamhetsobjekt, eller är det fråga B som hör hemma i verksamhetslagret. Målbildens hypotes om ansvarsgräns prövas i just detta scenario. Omvärldsbilden pekar åt att organisationsnivån löses i infrastrukturen medan finare granularitet löses i ett auktorisationslager.
Öppen fråga. Vad är en organisation i den här mekanismen. Om det är den juridiska personen räcker organisationsnummer. Om det är ett verksamhetsobjekt som en vårdgivare, en vårdenhet eller en skolenhet krävs en annan auktoritativ källa och en annan identifierare. Målbilden kräver att den företrädda organisationen ska vara identifierbar mot auktoritativ källa men anger inte vilken nivå det avser.
S9. Företrädarskap över flera federationskontexter
En organisation anlitar samma leverantör för utbyten som sker i olika federationskontexter.
Öppen fråga. Ska företrädarskapet etableras en gång och gälla i alla kontexter där båda parter deltar, eller etableras per kontext. Det första minskar förvaltningsbördan men gör att en relation som etablerats under ett regelverk får verkan under ett annat. Det andra är tydligare men multiplicerar administrationen.
Öppen fråga. Om en federationskontext kan skärpa kraven på företrädarskap, hur vet den företrädda organisationen vilka krav den binder sig till när den beviljar ett företrädarskap som ska gälla brett.
Visualisering
Tre vyer behövs och de bär olika saker. Att blanda dem i en bild är den vanligaste orsaken till att den här typen av material blir obegripligt.
| Vy | Visar | Målgrupp |
|---|---|---|
| Aktörsvy | Vilka parter som ingår i flödet, vem som företräder vem och åt vilket håll anropet går | Verksamhet, ledning, externa aktörer |
| Tillitsvy | Tillitsankare, anslutningstjänster, protokollentiteter samt var uttalandet om företrädarskap bärs och verifieras | Teknik och arkitektur |
| Begreppsvy | Relationen mellan federationsmedlem, protokollentitet, företrädd organisation och företrädarskap, i både juridiskt och tekniskt perspektiv | Alla, och underlag till Bilaga A och Bilaga D |
Aktörsvyerna finns per scenario ovan. Tillitsvyn kan inte ritas förrän ett lösningsmönster har valts, eftersom det är just den vyn som visar var uttalandet bärs. Begreppsvyn nedan är ett utkast och är framtagen för att bli motsagd.
aldrig har bett om det. Organisationen deltar inte ens i federationen och vet inte om att det sker.
Parterna
| Part | Vad parten gör i scenariot |
|---|---|
| Organisation Z | Påstås vara företrädd, men har inte beslutat något och deltar inte i federationen |
| Den påstående parten | Ansvarar för systemet och påstår sig företräda organisation Z |
| Producent | Lämnar ut uppgifterna och prövar om frågan ska besvaras |
Modell 1 - parterna
| draw.io Diagram | ||||||||||||||||||||||
|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|
|
Modell 2 - relationerna
| draw.io Diagram | ||||||||||||||||||||||
|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|
|
Det finns ingenting på den övre nivån som motsvarar påståendet på den nedre. Det är precis det som ska vara omöjligt.
Vad som brister utan företrädarskap. Vilket registrerat system som helst kan påstå sig agera för vilken organisation som helst. Kontrollerna i steg 1 säger vem som ansvarar för ett system, men begränsar inte vad systemet påstår om andra.
Behovet
- Att ingen kan påstå sig företräda en organisation som inte har beslutat om det
- Att en organisation som inte deltar i federationen är skyddad utan att behöva göra någonting
- Att den som svarar kan avvisa en fråga där företrädarskapet saknar giltigt ursprung
Det som ligger utanför
- Vad som händer med den som ändå försöker, vilket är en fråga om ansvar och inte om mekanism
- Prövningen av om organisation Z skulle ha fått uppgifterna om den hade frågat
- Skydd mot att någon utger sig för att vara organisation Z, vilket hanteras av identiteten och inte av företrädarskapet
Frågor som scenariot ställer
- Skyddet bygger på att ingen kan företräda någon som inte själv har beslutat om det. Det behöver bekräftas att den slutsatsen håller i det lösningsmönster som väljs, eftersom det annars uppstår ett behov av att organisationer ansluter sig enbart för att skydda sig.
S7. Kunden byter leverantör
Så här ser det ut. En kommun byter leverantör av sitt verksamhetssystem. Den gamla leverantören ska inte längre kunna ställa frågor för kommunens räkning. Den nya ska kunna det från och med bytet. Samma situation uppstår när en part byter anslutningsoperatör och när ett medlemskap upphör.
Parterna
| Part | Vad parten gör i scenariot |
|---|---|
| Kommun A | Behöver uppgifterna, är den som företräds och den som beslutar om bytet |
| Leverantör X | Har företrätt kommunen och ska sluta göra det |
| Leverantör Z | Ska börja företräda kommunen |
| Producenter | Lämnar ut uppgifterna och behöver veta vad som gäller vid varje tidpunkt |
Modell 1 -parterna
draw.io Diagram border false diagramName modell1, parterna s7 simpleViewer false width links auto tbstyle inline lbox true diagramWidth 851 height 181 revision 2
Modell 2 - relationerna
draw.io Diagram border false diagramName modell 2, relationerna S7 simpleViewer false width links auto tbstyle inline lbox true diagramWidth 1101 height 341 revision 1
Förändringen sker på den övre nivån men måste få genomslag på den nedre, och det inom en förutsägbar tid.
Vad som brister utan företrädarskap. Det finns ingen koppling mellan avtalets upphörande och systemets möjlighet att fortsätta fråga. Fortsatt åtkomst efter avtalets slut upptäcks först om någon manuellt kommer ihåg att avregistrera.
Behovet
- Att ett företrädarskap upphör när grunden för det upphör, utan att någon manuellt behöver komma ihåg det
- Att en återkallelse får genomslag hos den som svarar inom en förutsägbar tid
- Att bytet kan genomföras utan avbrott i verksamheten
- Att det i efterhand går att se vilka företrädarskap som gällde vid en viss tidpunkt
Det som ligger utanför
- Upphandlingen och avtalsförhållandet i sig
- Överföring av data mellan gammal och ny leverantör
- Prövningen av om kommunen ska få uppgifterna, som är oförändrad före och efter bytet
Frågor som scenariot ställer
- Vilken längsta tid till genomslag är acceptabel vid återkallelse.
- Vem ansvarar för att återkallelse faktiskt sker. Kommunen har rådigheten men leverantören vet när avtalet upphör.
- Ska ett företrädarskap ha en bortre giltighetstid som kräver aktiv förnyelse i stället för att gälla tills det återkallas. Det ger självsanering men skapar en förnyelsebörda vid volymerna i S5.
S8a. Ett företag arbetar i en annan organisations systemSå här ser det ut. En privat vårdgivare arbetar i regionens journalsystem. Vårdgivaren är ett eget företag med eget ansvar för sin verksamhet, men har inga egna system i federationen. Frågorna ställs av regionens system.
Parterna
| Part | Vad parten gör i scenariot |
|---|---|
| Privat vårdgivare | Behöver uppgifterna, ansvarar för sin verksamhet och är den som företräds |
| Region | Ansvarar för journalsystemet och företräder vårdgivaren |
| Producent | Lämnar ut uppgifterna och prövar om frågan ska besvaras |
Modell 1 - parterna
draw.io Diagram border false diagramName Modell 1, parterna S8a simpleViewer false width links auto tbstyle inline lbox true diagramWidth 701 height 61 revision 1
Modell 2 - relationerna
draw.io Diagram border false diagramName modell 2,m relationerna s8a simpleViewer false width links auto tbstyle inline lbox true diagramWidth 731 height 311 revision 1
Mönstret är detsamma som i S2. Skillnaden är att den som företräder är en offentlig aktör och inte en leverantör. Scenariot finns med för att visa att företrädarskap inte är samma sak som en leverantörsrelation.
Vad som brister utan företrädarskap. Producenten ser regionen och kan inte avgöra att frågan gäller en viss vårdgivare med eget ansvar.
Behovet
- Att den som svarar kan se vilken vårdgivare frågan gäller
- Att vårdgivaren kan avgöra att regionen får företräda den
- Att en organisation kan företrädas av en annan organisation som inte är en systemleverantör
Det som ligger utanför
- Prövningen av om vårdgivaren ska få uppgifterna
- Vilken medarbetare hos vårdgivaren som ligger bakom frågan
- Regionens interna hantering av vilka som får arbeta i systemet
Frågor som scenariot ställer
- Ska en organisation som företräds utan att ha egna system delta i federationen på något sätt, och i så fall hur. Om deltagande krävs blir det en tröskel. Om det inte krävs behöver det ändå finnas ett sätt för organisationen att fatta och uttrycka sitt beslut.
S8b. Olika verksamheter inom samma organisation
Så här ser det ut. En huvudman bedriver flera verksamheter som har olika förutsättningar. Den som lämnar ut uppgifter behöver veta vilken av verksamheterna frågan gäller, inte bara vilken huvudman.
Parterna
| Part | Vad parten gör i scenariot |
|---|---|
| Huvudman | Behöver uppgifterna, är den som företräds och beslutar om avgränsningar |
| Verksamhet inom huvudmannen | Är den del av organisationen som frågan faktiskt gäller |
| Företrädande part | Ansvarar för det system som ställer frågan |
| Producent | Lämnar ut uppgifterna och prövar om frågan ska besvaras |
Modell 1 - parterna
draw.io Diagram border false diagramName modell 1, parterna S8b simpleViewer false width links auto tbstyle inline lbox true diagramWidth 661 height 201 revision 1
Modell 2 - relationerna
| draw.io Diagram | ||||||||||||||||||||||
|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|
|
Här ligger skillnaden inte mellan organisationer utan inuti en organisation. Det är därför scenariot ligger närmast gränsen mot behörighetsfrågor.
Vad som brister utan företrädarskap. Den som svarar kan se vilken huvudman frågan gäller men inte vilken verksamhet, och kan därför inte tillämpa de förutsättningar som skiljer verksamheterna åt.
Behovet
- Att huvudmannen kan avgränsa vilken del av sin verksamhet ett företrädarskap omfattar
- Att den som svarar kan se om en fråga ligger inom eller utanför den avgränsningen
Det som ligger utanför
- Vad verksamheten får använda uppgifterna till, vilket är en behörighetsfråga
- Vilken medarbetare inom verksamheten som ligger bakom frågan
- Huvudmannens interna organisation i övrigt
Frågor som scenariot ställer
- Ska detta lösas som företrädarskap på finare nivå eller i behörighetslagret. Omvärldsbilden pekar åt att organisationsnivån löses i infrastrukturen medan finare nivåer löses i ett behörighetslager.
- Avgränsning kan ses antingen som en rätt för den företrädda organisationen att begränsa vad den beviljar, eller som ett krav på att mekanismen ska bära finare nivåer. Det första är en frihetsgrad och det andra är en kostnad för alla. Vilken av dem som avses behöver klargöras.
S9. Samma leverantör i flera sammanhang
Så här ser det ut. En kommun använder samma leverantör för flera olika samarbeten. Samarbetena hör hemma i olika delar av den gemensamma infrastrukturen och har olika regelverk.
Parterna
| Part | Vad parten gör i scenariot |
|---|---|
| Kommun A | Behöver uppgifterna i flera sammanhang och är den som företräds |
| Leverantör X | Ansvarar för systemen och företräder kommunen i flera sammanhang |
| Producenter | Lämnar ut uppgifterna inom respektive sammanhang och tillämpar respektive regelverk |
Modell 1 - parterna
| draw.io Diagram | ||||||||||||||||||||||
|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|
|
Modell 2 - relationerna
draw.io Diagram border false diagramName modell 2, relationer S9 simpleViewer false width links auto tbstyle inline lbox true diagramWidth 1201 height 401 revision 1
Relationen mellan organisationerna är en och densamma. Det är sammanhangen på den nedre nivån som är flera.
Vad som brister utan företrädarskap. Utan en gemensam ordning behöver samma relation etableras och underhållas på nytt i varje sammanhang, trots att den vilar på ett och samma avtal.
Behovet
- Att ett företrädarskap kan förstås likadant av dem som svarar i olika sammanhang
- Att ett företrädarskap kan etableras en gång och inte behöver registreras separat i varje sammanhang
- Att kommunen kan avgränsa ett företrädarskap till ett visst sammanhang när den vill det
Det som ligger utanför
- De krav som gäller inom respektive sammanhang i övrigt
- Prövningen av om kommunen ska få uppgifterna i respektive sammanhang
- Vilka sammanhang som ska finnas, vilket är en fråga om federationskontexter
Frågor som scenariot ställer
- Hur förhåller sig möjligheten att avgränsa till ett sammanhang till att företrädarskapet etableras en gång.
- Ett företrädarskap som etableras en gång får verkan under regelverk som organisationen inte kände till när den beslutade om det. Det är en rättslig fråga och hör till det juridiska spåret.
Konsekvenser som behöver vägas
Scenarierna pekar samlat mot ett grovt företrädarskap, med rådighet hos den företrädda organisationen och kontroll part till part. Två konsekvenser följer av den hållningen och bör vägas samtidigt som den bekräftas.
Avgränsning och skyddsvärden. Målbild steg 2 anger att möjligheten till avgränsning är en förutsättning för att aktörer med stora skyddsvärden ska våga öppna tjänster i en bredare federation, och att plattformen annars riskerar att inte användas av dem som har mest att skydda. Ett företrädarskap helt utan avgränsning behöver kunna motiveras mot den risken.
Administrationen behöver ett hem. Kravet på rådighet hos varje företrädd organisation innebär vid volymerna i S5 en administration som i dag saknar gränssnitt. Att komplexiteten accepteras är en sak. Vem som bygger, förvaltar och finansierar den är en annan, och den frågan hör ihop med den pågående analysen av offentlig säljverksamhetdraw.io Diagram