| Info |
|---|
Detta dokument är ett pågående arbetsmaterial. Innehållet är under utveckling och ska ses som samverkansmaterial, inte som ett beslutat eller fastställt dokument. Formuleringar, beskrivningar och förslag kan komma att ändras under arbetets gång |
Kraven nedan är uppdelade i fyra olika kategorier i enighet med de fyra teman av säkerhetskontroller som presenteras i ISO/IEC 27001:2022, bilaga A: 1) Organisatoriska krav, 2) Personrelaterade krav, 3) Fysiska krav, 4) Tekniska krav.
Table of Contents
Ena Tillitsmärken är avgränsade i två grupperingar
- Komponenter som innehar Ena Tillit Intygsutfärdande eller Ena Tillit Attributhantering ska även inneha ett av de fyra Ena Tillitsnivå-märkena
- Komponenter som innehar Ena Tillit Åtkomstbegäran eller Ena Åtkomstkontroll behöver inte inneha ett Ena Tillitsnivå-märke
| Info | ||||||||
|---|---|---|---|---|---|---|---|---|
| ||||||||
|
| Ena tillitsmärken | Kommentar | |||||||||||
|---|---|---|---|---|---|---|---|---|---|---|---|---|
| Id | Organisatoriska krav | Intygs- utfärdande | Attribut- hantering | Tillitsnivå 1 | Tillitsnivå 2 | Tillitsnivå 3 | Tillitsnivå 4 | Åtkomst- begäran | Åtkomst- kontroll | |||
| Ena O.1 |
Medlem
Part i Ena-federationen som inte är ett offentligt organ ska drivas som registrerad juridisk person samt teckna och vidmakthålla för verksamheten erforderliga försäkringar. |
x | x |
|
|
|
|
| x | x |
|
| Ena O.2 |
Medlem
Part i Ena-federationen ska ha en etablerad verksamhet, vara fullt operationell |
för samverkan inom federationen, samt vara väl insatt i de juridiska krav som ställs |
. | x | x |
|
|
|
|
| x | x |
|
| Ena O.3 |
Medlem
Part i Ena-federationen ska ha |
ett systematiskt och riskbaserat informationssäkerhetsarbete. Detta ska införas och användas för de delar av verksamheten som på något sätt är inblandad i drift, förvaltning, eller annat handhavande av komponent för vilken detta krav ska efterlevas. |
|
| x | x |
|
|
| x | x |
|
| Ena O.4 |
Medlem
Part i Ena- |
federationen ska inrätta och följa ett ledningssystem för informationssäkerhet (LIS) som i tillämpliga delar baseras på ISO/IEC 27001 eller motsvarande likvärdiga principer för ledning och styrning av informationssäkerhetsarbetet. Detta ska införas och användas för de delar av verksamheten som på något sätt är inblandad i drift, förvaltning, eller annat handhavande av komponent för vilken detta krav ska efterlevas. |
| x | x |
|
|
| Ena O. |
Medlem
| 5 | Part i Ena-federationen ska utse en person som ansvarar för organisationens anslutning till Ena-federationen. |
x | x |
|
|
|
|
| x | x |
|
| Ena O. |
Medlem
| 6 | Part i Ena-federationen ska utse en person som ansvarar för |
varje komponent som organisationen väljer att ansluta till Ena |
-federationen. | x | x |
|
|
|
|
| x | x |
|
| Ena O. |
Samtliga
| 7 | Part i Ena-federationen ska ha samtliga säkerhetskritiska, administrativa och tekniska processer |
dokumenterade och |
vilande på en formell grund, där roller, ansvar och befogenheter finns tydligt definierade. |
x | x |
|
|
|
|
| x | x |
|
| Ena O. |
Medlem
| 8 | Part i Ena-federationen ska säkerställa att denne vid var tid har tillräckliga personella resurser till förfogande för att uppfylla sina åtaganden |
inom Ena-federationen |
. |
x | x |
|
|
|
|
| x | x |
| senare, precisera åtaganden per märke (jmfr SC:s kravförtydliganden på "lätt svenska") i vägledningar. |
| Ena O. |
Medlem
| 9 | Part i Ena-federationen ska |
ha en process för riskhantering som på ett ändamålsenligt sätt, kontinuerligt eller minst var tolfte månad, analyserar hot och sårbarheter i verksamheten |
. Processen ska resultera i en förbättringsplan innehållande rekommenderade säkerhetsåtgärder. |
x | x |
|
|
|
|
| x | x |
|
| Ena O. |
Medlem
| 10 | Part i Ena-federationen ska |
ha en process som omfattar såväl incidentrapportering som hur lämpliga reaktiva och preventiva åtgärder vidtas för att lindra eller förhindra skada till följd av |
incidenter. |
x | x |
|
|
|
|
| x | x |
|
| Ena O. |
Medlem
| 11 | Part i Ena-federationen ska i samband med incident skyndsamt vidta åtgärder för att återställa förtroende inom federationen. | x | x |
|
|
|
|
| x | x |
| |
| Ena O.12 | Part i Ena-federationen ska |
vid |
incidenter som kan påverka tilliten till medlemmens roll i federationen, kommunicera detta enligt gällande incidentprocess. | x | x |
|
|
|
|
| x | x |
|
|
| Ena O. |
Medlem
| 13 | Part i Ena-federationen ska regelbundet utvärdera arbetet med informationssäkerheten och införa förbättringsåtgärder i ledningssystemet. |
x | x |
|
|
|
|
| x | x |
|
| Ena O. |
| 14 |
Medlem
Part i Ena-federationen som |
har lagt ut utförandet av en eller flera säkerhetskritiska processer på en underleverantör, ska |
definiera vilka |
processer som underleverantören är ansvarig för |
utförandet av, vilka krav som är tillämpliga på dessa, |
samt att underleverantören ska uppfylla dessa krav, |
samt säkerställa att detta regleras mellan parterna. | x | x |
|
|
|
|
| x | x |
| |
| Ena O.15 | Part i Ena-federationen ska ha en kontaktpunkt för tekniska ärenden | x | x | x | x |
| Ena O. |
En medlem
| 16 | Part i Ena-federationen ska, i tillämpliga delar, bevara: |
(b) styrande dokument,
(c) handlingar
|
och
|
(d) övrig
|
x | x |
|
|
|
|
| x | x |
| precisera "tillämpliga delar" per tillitsmärke i någon slags vägledning. |
| Ena O. |
| 17 | Tiden för bevarande av avtal, dokument och handlingar enligt krav Ena O.15 ska inte understiga fem år och material ska kunna tas fram i läsbar form under hela denna tid, såvida inte krav på gallring påkallas från integritetssynpunkt |
eller har stöd i lag eller annan författning. |
x | x |
|
|
|
|
| x | x |
|
| Ena O. |
En medlem
| 18 | Part i Ena-federationen ska |
ha rutiner som säkerställer att endast behörig personal har åtkomst till de uppgifter som samlas in och bevaras i enlighet med Ena O.15. | x | x |
|
|
|
|
| x | x |
| |
| Ena O.19 | Part i Ena-federationen ska ha en funktion för internrevision som periodiskt granskar verksamheten |
enligt följande:
|
|
|
|
| x | x |
|
|
|
|
| x | x |
| Risk att slå ut småaktörer, tex enmansföretag Är detta efterlevnad som ska hanteras på annan plats | |
| Ena O.20 | Part i Ena-federationen ska regelbundet genomgå revision enligt fastställd plan och tillgängliggöra den information och de resurser som krävs för att revisionen ska kunna genomföras. | x | x |
|
|
|
|
| x | x |
| |
| Ena O |
Fysisk
Verksamhetens centrala delar ska skyddas fysiskt mot skada som följd av miljörelaterade händelser, otillåten åtkomst eller andra yttre störningar genom att:
1. Åtkomst till känsliga utrymmen är begränsad till behörig personal
2. Informationsbärande media förvaras, hanteras och avvecklas på ett säkert sätt
3. Tillträde till dessa skyddade utrymmen kontinuerligt övervakas
Medlem
| .21 | Part i Ena-federationen ska vid eventuella brister och avvikelser som påträffas vid en revision åtgärda dessa skyndsamt. Tidsfrist meddelas av den part som står bakom revisionskraven. | x | x | x | x | |||||||
| Ena O.22 | Part i Ena-federationen får endast använda behörighetsgrundande information inom ramen för avtal och överenskommelser för samverkan inom Ena-federationen om inte särskild överenskommelse finns med informationsägande organisation. | x | x |
|
|
|
|
| x | x |
| |
| Ena O.23 | Part i Ena-federationen ska säkerställa att behörighetsgrundande information som behandlas ska skyddas emot obehörig åtkomst. | x | x |
|
|
|
|
| x | x |
| |
| Ena O.24 | Part i Ena-federationen ansvarar för att behörighetsgrundande information är korrekt, aktuell och verifierad mot ursprungskällor. Rutinen för detta ska finnas dokumenterad. | x | x |
|
|
|
| |||||
| Ena O.25 | Part i Ena-federationen ska säkerställa att det finns rutiner för egenkontroll av att informationen i en attributkälla är korrekt och aktuell. | x | ||||||||||
| Ena O.26 | Part i Ena-federationen ska ha processer för systematisk verifiering av attributs korrekthet finns tydligt dokumenterad och implementerad. | x | ||||||||||
| Ena O.27 | Part i Ena-federationen ska säkerställa att information i beskrivningar och fritextfält ej är stötande eller kränkande. Den ska vara informativ och relevant utan värderingar och jämförelse med andra. | x | x |
|
|
|
| x | x | |||
| Ena O.28 | Tillhandahållare av attributkälla ska säkerställa att personer registrerade i attributkällan ska ha ett anställnings- eller uppdragsförhållande till den organisation de tillhör. | x |
|
|
|
| ||||||
| Ena O.32 | Part i Ena-federationen ska säkerställa att data för verifikation i produktionsmiljö inte sprids externt. | x | x | x | x | |||||||
| Ena O.33 | Part i Ena-federationen som hanterar personuppgifter (inklusive skyddade) inom ramen för Ena-samverkan ska ha en policy för detta. | x | x |
|
|
|
| x | x | |||
| Ena O.43 | Part i Ena-federationen får inte göra påståenden om organisationer, system, eller användare som man inte har rätt att företräda gällande aktuellt påstående. | x | x | Registrerad som "Öppen fråga 1.2 - Att kunna verifiera "rätten" att företräda någon annan" | ||||||||
| Id | Personrelaterade krav | Intygs- utfärdande | Attribut- hantering | Tillitsnivå 1 | Tillitsnivå 2 | Tillitsnivå 3 | Tillitsnivå 4 | Åtkomst- begäran | Åtkomst- kontroll | Kommentar | ||
|---|---|---|---|---|---|---|---|---|---|---|---|---|
| Ena P.1 | Part i Ena-federationen ska ha genomfört bakgrundskontroll för de personer som innehar roll av särskild betydelse för säkerheten. Detta i syfte att förvissa sig om att personen kan anses vara pålitlig samt att personen har de kvalifikationer och den utbildning som krävs för att på ett säkert och betryggande sätt utföra de arbetsuppgifter som följer av rollen. |
x | x |
|
|
|
|
| x | x |
| |||
| Id | Fysiska krav | Intygs- utfärdande | Attribut- hantering | Tillitsnivå 1 | Tillitsnivå 2 | Tillitsnivå 3 | Tillitsnivå 4 | Åtkomst- begäran | Åtkomst- kontroll | Kommentar |
|---|
| Ena F. |
| 1 |
Medlem
Part i Ena-federationen ska |
fysiskt skydda verksamhetens centrala delar mot skada som följd av miljörelaterade händelser, otillåten åtkomst eller andra yttre störningar genom att: 1. Åtkomst till känsliga utrymmen är begränsad till behörig personal | x | x | x | x | ||||||||
Ena F.2 | Part i Ena-federationen ska säkerställa spårbarheten vid all fysisk åtkomst till känsliga IT-system. Åtkomst ska kunna härledas på individnivå, och identifieringen av individen ska ske på ett betryggande och säkert sätt. | x | x | x | x | |||||||
| Id | Tekniska krav | Intygs- utfärdande | Attribut- hantering | Tillitsnivå 1 | Tillitsnivå 2 | Tillitsnivå 3 | Tillitsnivå 4 | Åtkomst- begäran | Åtkomst- kontroll | Kommentar |
|---|
| Ena T.1 |
Medlem
Part i Ena-federationen ska säkerställa att de tekniska kontroller som finns införda är tillräckliga för att uppnå den skyddsnivå som bedöms nödvändig med hänsyn till verksamhetens art, omfattning och övriga omständigheter, och att dessa kontroller fungerar och är effektiva. |
x | x |
|
|
|
|
| x | x |
|
| Ena T.2 |
Elektroniska
Part i Ena-federationen ska säkerställa att elektroniska kommunikationsvägar som nyttjas i verksamheten för överföring av känsliga uppgifter ska skyddas mot manipulation, insyn och annan otillåten åtkomst. |
x | x |
|
|
|
|
| x | x |
|
| Ena T.3 |
Känsligt
Part i Ena-federationen ska säkerställa att känsligt kryptografiskt nyckelmaterial som används för kryptering och signering ska skyddas. |
x | x |
|
|
|
|
| x | x |
|
| Ena T. |
Åtkomst
| 4 | Part i Ena-federationen ska säkerställa att åtkomst till känsligt kryptografiskt nyckelmaterial ska begränsas, logiskt och fysiskt, till de roller och de tillämpningar som kräver det. |
x | x |
|
|
|
|
| x | x |
|
| Ena T. |
Teknik
Känsligt kryptografiskt nyckelmaterial får inte lagras i klartext på beständigt lagringsmedia..
Känsligt kryptografiskt nyckelmaterial ska
| 5 | Part i Ena-federationen ska säkerställa att säkerhetsmekanismerna för skydd av känsligt kryptografiskt nyckelmaterial är genomlysta och baserade på erkända och väletablerade standarder | x | x | x | ||||||||
| Ena T.6 | Part i Ena-federationen ska säkerställa att känsligt kryptografiskt nyckelmaterial skyddas genom användning av kryptografisk hårdvarumodul med aktiva säkerhetsmekanismer som |
| motverkar röjning av nyckelmaterial. | x | x | |||||||||
| Ena T.7 | Part i Ena-federationen ska säkerställa att aktiveringsdata |
T
Säkerhetsmekanismerna för skydd av känsligt kryptografiskt nyckelmaterial är genomlysta och baserade på erkända och väletablerade standarder
T
Aktiveringsdata
| för skydd av känsligt kryptografiskt nyckelmaterial hanteras |
| genom flerpersonkontroll. |
| x |
| x | |||||
| Ena T. |
| 8 |
Medlem
Part i Ena-federationen ska ha infört dokumenterade rutiner som säkerställer att erforderlig skyddsnivå i IT-miljön kan upprätthållas över tid för att möta förändrade risknivåer eller andra typer av förändringar. Rutinen ska innefatta regelbundna sårbarhetsundersökningar samt beskriva ändamålsenlig beredskap för att hantera inträffade incidenter. |
x | x |
|
|
|
|
| x | x |
|
|
| Ena T. |
| 9 |
Medlem
Part i Ena-federationen ska säkerställa att |
identifiering skett på den tillitsnivå som |
krävs innan intyg ställs ut. |
x |
| Ena T. |
| 10 |
Medlem
Part i Ena-federationen ska säkerställa |
att |
Utställande av
intyg |
Intyg
som ställs ut ska vara knutna till kryptografiskt nyckelmaterial som utfärdaren verifierat att endast innehavaren förfogar över. |
(x) |
x | |||||
| Ena T. |
Utställda
| 11 | Part i Ena-federationen ska säkerställa att utställda intyg ska vara giltiga endast så länge som det krävs för att innehavaren ska kunna bereda sig tillgång till den efterfrågade resursen. |
x |
x | |||||||||
| Ena T. |
Utställda intyg ska ska
| 12 | Part i Ena-federationen ska säkerställa att utställda intyg skyddas mot obehörig åtkomst. |
x |
Teknik
Utställda intyg ska utfärdas på ett sådant sätt att dess äkthet kan valideras.
| x | x |
| ||||||
| Ena T. |
| 14 |
Komponenter
Part i Ena-federationen |
Uppdatering av behörighetsgrundande information i ursprungskällan och eventuella 38
ska säkerställa att uppdatering av behörighetsgrundande information i såväl ursprungskälla som i temporära mellanlager ska gå att spåra avseende tidpunkt för förändringen och vem (person och system) som utfört förändringen. |
x | |||||||||
| Ena T. |
| 15 |
Tillitsnivå för ett intyg ska anges i intyget. Nivån ska anges enligt gällande specifikation och regelverk inom Ena - Sveriges digitala infrastruktur. |
Teknik
Medlem i Ena-federationen ska ha publicerad dokumentation över krav för åtkomst till skyddade resurser. Dessa krav ska inkludera:
(1) vilken behörighetsgrundande information behöver förmedlas i åtkomstförfrågan
(2) vilket krav på tillitsnivå för intyg i vilket denna behörighetsgrundande information förmedlas föreligger
Organisation
Personuppgifter som behandlas av medlem i Ena-federationen ska skyddas emot obehörig åtkomst.
Organisation
Personuppgifter som behandlas av medlem i Ena-federationen ska inte användas för andra syften än inhämtande av behörighetsgrundande information och behörighetsstyrning.
Organisation
Medlem i Ena-federationen ska vid incidenter som kan påverka tilliten samt vid förändring av kontaktpersoner och registrerad metadata, informera tillits- och anslutningsoperatörer som medlemmen har avtal med.
Organisation
Medlem i Ena-federationen ansvarar för att behörighetsgrundande information är korrekt, aktuell och verifierad mot ursprungskällan. Rutinen för detta ska finnas dokumenterad.
Organisation
Medlem i Ena-federationen ska i samband med incident skyndsamt vidta åtgärder för att återställa förtroende inom federationen.
Organisation
Identiteter och behörighetsgrundande information som påverkats av incidenten ska beroende på incidentens karaktär kommuniceras enligt gällande incidentprocess.
Teknik
Medlem i Ena-federationen ska säkerställa spårbarheten vid all teknisk åtkomst till känsliga IT-system. Åtkomst ska kunna härledas på individnivå, och
identifieringen av individen ska ske på ett betryggande och säkert sätt
Fysisk
Medlem i Ena-federationen ska säkerställa spårbarheten vid all fysisk åtkomst till känsliga IT-system. Åtkomst ska kunna härledas på individnivå, och
identifieringen av individen ska ske på ett betryggande och säkert sätt.
Organisation
Varje ansluten part till Ena-federationen ska ta fram en tillitsdeklaration på överenskommet format för varje tillitsmärke man innehar per teknisk komponent.
Tillitsdeklarationer ska hållas uppdaterade och reflektera nuvarande förhållanden vid varje tidpunkt
Ny tillitsdeklaration ska inlämnas inom 24 månader från det att den senaste tillitsdeklarationen godkändes, oavsett om förändring skett eller inte.
(Under utredning) | Registrerad som "Öppen fråga 1.1 - Säkerställa förväntad tillitsnivå vid samverkan" | |||||||||||
| Ena T.16 | Part i Ena-federationen ska ha dokumenterad åtkomstpolicy för skyddade resurser. | x | ||||||||||
| Ena T.17 | Part i Ena-federationen ska säkerställa att tilldelade pseudonymiserade personidentifierare |
Behörighetsgrundande information får endast användas inom ramen för avtal och överenskommelser för samverkan inom Ena-federationen om inte särskild överenskommelse finns med den informationsägande organisationen.
Det ska finnas rutiner för egenkontroll av att informationen i en attributkälla är riktig.
Information i beskrivningar och fritextfält får ej vara stötande eller kränkande. Den ska vara informativ och relevant utan värderingar och jämförelse med andra.
Personer registrerade i attributkällan ska ha ett anställnings- eller uppdragsförhållande till den organisation de tillhör.
Systemanvändare registrerade i attributkällan ska ha ett uppdragsförhållande till den organisation som ansvarar för dess förehavanden.
Anställning och/eller uppdragsförhållande mellan uppdragsgivare och individ i attributkällan ska verifieras systematiskt med en periodicitet enligt gällande policyer.
Uppdragsförhållande mellan uppdragsgivare och systemanvändare (t.ex. RPA eller AI) i attributkällan ska verifieras systematiskt med en periodicitet enligt gällande policyer.
Processer för systematisk verifiering av attributs korrekthet ska finnas tydligt dokumenterade
Attributs korrekthet ska verifieras systematiskt med den periodicitet som krävs av gällande lagstiftning och policyer för de tillämpningar där attributen används.
lagras för spårning och uppföljning under en period som bestäms av gällande lagstiftning och policyer för de tillämpningar där personidentifierarna används. | x | ||||||||||
| Ena T |
Fingerade data i attributkällor får inte spridas externt.
| .18 | Part i Ena-federationen ska säkerställa att förändringar av behörighetsgrundande information ska loggas. Loggfiler ska innehålla information om vilken förändring som gjorts, om |
användare och system som gjorde förändringen |
, samt tidpunkt för förändringen. | x | x | |||||||||
| Ena T |
Personer med skyddade personuppgifter ska informeras av informationsägaren om hur deras personuppgifter i attributkällan hanteras.
Skyddade personuppgifter ska märkas som sådana i attributkällor och mellanlager och hanteras enligt gällande lagstiftning och policyer.
Åtkomst till information i attributkällan ska föregås av behörighetsbeslut utfört enligt ett med informationsägaren överenskommen åtkomstpolicy. Detta gäller både åtkomst direkt till attributkällan och även till mellanlager.
| .19 | Part i Ena-federationen ska uppnå spårbarhet genom loggning av så väl systemanvändares som fysiska användares aktiviteter i organisationens anslutna tekniska komponenter. | x | x | x | x | |||||||
| Ena T.20 | Part i Ena-federationen ska säkerställa att man varken begär eller ger ut en mer omfattande behörighet än vad som behövs. | x | x | |||||||||
| Ena T.21 | Part i Ena-federationen ska följa gällande standards och specifikationer för samverkan inom Ena. | x | x | x | x |
