Versions Compared

Key

  • This line was added.
  • This line was removed.
  • Formatting was changed.

...

Syfte: Ge en gemensam bild av vilka situationer företrädarskapet ska hantera, så att behovet och avgränsningen kan prövas innan lösningsmönster senare identifieras och utvärderas

Om underlaget

Scenarierna beskriver situationer som förekommer i dag och som kommer att förekomma när federationskontexter används. De beskriver inte hur företrädarskapet ska realiseras.

Ett scenario och ett användningsfall är olika saker och används till olika sak.

ArtefaktBeskriverAnvänds till
ScenarioFlera parter i ett flöde, med behovet och den rättsliga drivkraftenFånga behov, hitta avgränsningar, provtrycka lösningsmönster
AnvändningsfallVad en ansvarig roll gör och vilket utfall som uppstårKravspårbarhet, testfall, beskrivning av vad en roll innebär

Begrepp som används tills annat beslutats

Begreppen nedan används genomgående i detta underlag. De är inte beslutade och ska prövas under steg 2.

TermAnvändning här
Företrädd organisationDen organisation för vars räkning ett anrop sker och som har informationsbehovet
Företrädande federationsmedlemDen organisation som ansvarar för den komponent som gör anropet, när komponenten används för någon annans räkning
KonsumentPositionen hos den part som anropar en annan parts skyddade resurs
ProducentPositionen hos den part som tillhandahåller den skyddade resursen och prövar åtkomsten
SystemleverantörOrganisation som utvecklar och tillhandahåller programvara utan att själv driva någon komponent i federationen
ProtokollentitetEn federationsmedlems leaf-entitet, alltså e-tjänst, identitetsintygstjänst, åtkomstintygstjänst, klient eller resursserver

Förtyligande: Konsument och producent är positioner i ett utbyte, inte roller i rollmodellen. Samma federationsmedlem kan inneha båda positionerna i olika flöden.

En skillnad som scenarierna bygger på

Flera av scenarierna nedan går inte att beskriva om företrädarskapet behandlas som en enda sak. Det som behövs är två uttalanden med olika livslängd.

UtallandeVem uttalarVad det säger
BehörighetsuttalandeDen företrädda organisationenAtt en viss komponent får agera för organisationens räkning
AnropsuttalandeDen anropande komponentenAtt komponenten uppger att detta anrop görs för organisation A:s räkning

Hypotes. Företrädarskapet kräver båda. Ett behörighetsuttalande utan anropsuttalande gör det möjligt att veta att komponenten får företräda A, B och C, men inte att avgöra vem det aktuella anropet gäller. Ett anropsuttalande utan behörighetsuttalande är ett obestyrkt påstående från den anropande parten.

Att göra: Målbild steg 2 anger att det ska gå att härleda vilken organisation ett anrop görs för, men beskriver bara behörighetsuttalandet. Skillnaden behöver in i målbilden, eftersom den avgör om lösningen kan bäras enbart i federationsmetadata.

Dimensioner som scenarierna ska täcka

Fullständighet uppnås inte genom att räkna upp exempel utan genom att täcka variationen. Följande dimensioner faller ut av behovsbilden.

DimensionVärden
PositionKonsumerande sida, producerande sida
Vem ansvarar för protokollentitetenDen företrädda organisationen själv, en företrädande federationsmedlem, en anslutningsoperatör
Antal ledNoll, ett, två eller fler
Företrädd organisations statusFederationsmedlem med egna entiteter, ansluten utan egna entiteter, inte ansluten alls
Antal företrädda per komponentEn, några, tusentals
GranularitetJuridisk person, verksamhetsobjekt inom juridisk person, tjänst eller ändamål
LivscykelhändelseEtablering, ändring, byte av part, återkallelse, avslut
KontextspannEn federationskontext, flera federationskontexter

Översikt

IDScenarioPositionLedVad det provtrycker
S1Organisationen företräder sig självBåda0Att normalfallet inte belastas
S2Leverantörsdriven konsumentKonsument1Grundfallet, härledning och ursprung
S3Leverantörsdriven producentProducent1Symmetrin, utlämnande för annans räkning
S4Flera led i kedjanKonsument2 eller flerVar verifieringen slutar och kravställningen tar vid
S5En komponent företräder tusentalsKonsument1Skalning och förvaltningsbörda
S6Påstådd företrädd som inte deltarKonsument1Skyddet för den som står utanför
S7Byte av leverantör och återkallelseBåda1Livscykel och tid till genomslag
S8Finare granularitet än organisationBåda1Gränsen mellan fråga A och fråga B
S9Företrädarskap över flera kontexterBåda1Om frågan hör hemma i plattformen eller i tillämpningen

S1. Organisationen företräder sig själv

En kommun eller myndighet driver sina egna protokollentiteter och anropar en producents skyddade resurs direkt. Ingen annan part är inblandad.

AktörPosition
Organisation AKonsument, ansvarar själv för klienten
Organisation BProducent

Rättslig drivkraft. Ingen utöver det som steg 1 redan hanterar. Producentens behov av att veta vem som anropar är tillgodosett genom organisationskopplingen i metadata.

Vad företrädarskapet ska göra i detta scenario. Ingenting. Scenariot finns med för att sätta gränsen. Det ska gå att delta utan att befatta sig med företrädarskap.

...

På sidan:

Table of Contents

Begrepp (tills annat sägs)

TermBetydelse
Företrädd organisationDen organisation som har behovet eller ansvaret och för vars räkning något görs
Företrädande federationsmedlemDen organisation som ansvarar för det system som utför frågan eller svaret åt någon annan
SystemleverantörDen som utvecklar och säljer programvara utan att själv driva något system i federationen
KonsumentDen part som frågar efter uppgifter
ProducentDen part som lämnar ut uppgifter och prövar åtkomsten

Begreppen är arbetsnamn. Det viktiga är att vi förstår varandra. Begreppsarbetet sker när mekanismen är vald.

Utgångspunkter

Följande gäller genomgående för samtliga scenarier och upprepas därför inte i varje scenario.

  • Rådighet. Ett företrädarskap har alltid sitt ursprung i ett beslut hos den företrädda organisationen. Det är verksamheten som pekar ut vem som får företräda den.
  • Beslut och påstående är olika saker. Att någon har beslutat att jag får företräda den, och att jag påstår att jag företräder någon, är två olika saker. Ett påstående kan aldrig ersätta ett beslut. Ett beslut som inte kan visas i utbytet är osynligt för den som ska pröva det.
  • Beslut och utförande är skilda saker. Beslutet och grunden ligger hos den företrädda organisationen. Registrering, publicering och tekniskt utfärdande kan utföras av annan part på dess uppdrag. Det är samma åtskillnad som mellan den som äger en egenskapsintygstyp och den som utfärdar enskilda intyg.

Hypotes som ska prövas i lösningsdiskussionen

  • Kontroll sker part till part. Varje part kontrollerar sin egen motpart och de organisationer som är inblandade i det utbytet. Ingen part förväntas kontrollera en hel kedja bakåt - kanske mest aktuellt när parter och relationer blir många.
    • Detta var tidigare en utgångspunkt. Det ifrågasattes på tisdagsmötet och behålls därför som hypotes. Den prövas i första hand mot S4.

Översikt Scenarion

IDScenarioVad det provtrycker
S1Organisationen sköter allt självAtt normalfallet inte belastas (d.v.s. det vi löst i steg 1)
S2Leverantören frågar åt kundenGrundfallet
S3Leverantören svarar åt kundenSamma sak på utlämnandesidan
S4Flera led av leverantörerVar kontrollen slutar
S5En tjänst som används av mångaSkalning och förvaltning
S6Någon påstår sig företräda en utomståendeSkyddet för den som står utanför
S7Kunden byter leverantörLivscykel och återkallelse
S8Samma leverantör i flera sammanhangAvgränsning av när ett företrädarskap gäller

S1. Organisationen företräder sig själv 
Anchor
S1
S1

Så här ser det ut. En myndighet har egna system och hämtar uppgifter från en annan myndighet. Ingen annan är inblandad. Den som ställer frågan och den som behöver svaret är samma organisation.

Parterna

PartVad parten gör i scenariot
Myndighet ABehöver uppgifterna och ansvarar själv för det system som frågar
Myndighet BLämnar ut uppgifterna och prövar om frågan ska besvaras


Modell 1 - parterna

draw.io Diagram
borderfalse
diagramNames1 - steg 2
simpleViewerfalse
width
linksauto
tbstyleinline
lboxtrue
diagramWidth382
height62
revision2

Modell 2 - relationerna

draw.io Diagram
borderfalse
diagramNameModell 2, relationerna S1
simpleViewerfalse
width
linksauto
tbstyleinline
lboxtrue
diagramWidth511
height291
revision2

De två nivåerna sammanfaller. Det är därför scenariot inte behöver något företrädarskap.

Vad som brister utan företrädarskap. Ingenting. Situationen hanteras redan av det som infördes i steg 1.

Behovet

  • Att kunna delta och ställa frågor utan att befatta sig med företrädarskap
  • Att den som svarar kan se att frågan ställs för den frågande organisationens egen räkning

Det som ligger utanför

  • Prövningen av om myndighet A ska få uppgifterna
  • Vilken medarbetare hos myndighet A som ligger bakom frågan

Frågor som scenariot ställer

  • Ska den som svarar kunna kräva ett uttryckligt besked om att inget företrädarskap föreligger, eller räcker det att inget sådant finns. Målbilden innehåller båda kraven och de drar åt olika håll.

S2. Leverantören frågar åt kunden 
Anchor
S2
S2

Så här ser det ut. En kommun använder ett verksamhetssystem. Systemet driftas av ett företag. När kommunen behöver uppgifter från en myndighet är det företagets system som ställer frågan, men det är kommunen som behöver uppgifterna och som ansvarar för att de används rätt..

Parterna

PartVad parten gör i scenariot
Kommun ABehöver uppgifterna och är den som företräds. Har inga egna system i flödet
Leverantör XAnsvarar för det system som ställer frågan och företräder kommunen
Myndighet BLämnar ut uppgifterna och prövar om frågan ska besvaras

Modell 1 - parterna

draw.io Diagram
borderfalse
diagramNameS2, steg 2
simpleViewerfalse
width
linksauto
tbstyleinline
lboxtrue
diagramWidth621
height61
revision2

Modell 2 - relationerna

draw.io Diagram
borderfalse
diagramNameModell 2 - relationer s2

S2. Leverantörsdriven konsument

En kommun använder ett verksamhetssystem som driftas av en leverantör. Leverantören ansvarar för de protokollentiteter som gör anropet och är federationsmedlem i eget namn. Kommunen har inga egna protokollentiteter i flödet. Anropet går till en myndighets skyddade resurs.

AktörPosition
Kommun AKonsument, företrädd organisation
Leverantör XFöreträdande federationsmedlem, ansvarar för klienten
Myndighet BProducent

Rättslig drivkraft. Producentens prövning av en begäran om utlämnande, i förekommande fall med sekretessprövning, samt krav i registerförfattning på att kunna spåra vilken mottagare som har tagit del av uppgifter.

Vad som sker utan företrädarskap. Producenten ser leverantör X och prövar därmed fel part. Alternativet är att producenten i förväg registrerar vilka kunder X har, vilket är den nuvarande bilaterala hantering som som i regel används i informationsutbyten mellan två parter. Denna hantering är vad vi avser ersätta/förenkla i en federationen.

Vad företrädarskapet ska göra möjligt.

  • Att producenten kan härleda att anropet sker för kommun A:s räkning,
  • att påståendet om detta inte har sitt ursprung hos X själv,
  • att omfattningen kan begränsas av kommun A,
  • och att kommun A kan loggas som den part som tagit del av uppgifterna.

Vad som ligger utanför:

  • Om kommun A har rätt till uppgifterna, vilket är producentens egen prövning.
  • Vilken handläggare hos kommun A som ligger bakom anropet, vilket hör till senare steg.

Öppen fråga. Om leverantör X driftar en gemensam instans för flera kommuner måste anropsuttalandet peka ut vilken kommun det gäller. Om X i stället driftar en instans per kommun kan behörighetsuttalandet ensamt räcka, men antalet registrerade komponenter växer i stället. Ska plattformen normera båda fallen eller bara det första.

draw.io Diagram
borderfalse
diagramNameS2, steg 2
simpleViewerfalse
width
linksauto
tbstyleinline
lboxtrue
diagramWidth621751
height61321
revision1

S3. Leverantörsdriven producent

En region eller myndighet är ansvarig för de uppgifter som lämnas ut, men den resursserver som lämnar ut dem driftas av en leverantör som är federationsmedlem i eget namn.

AktörPosition
Organisation CProducent, företrädd organisation
Leverantör YFöreträdande federationsmedlem, ansvarar för resursservern
Organisation DKonsument

Rättslig drivkraft. Utlämnandet sker för organisation C:s räkning och det är C som ska kunna svara för det. Registerförfattningar ställer krav på att den utlämnande parten kan redovisa vad som har lämnats ut och till vem.

Vad som sker utan företrädarskap. Konsumenten kan inte maskinellt avgöra vems uppgifter som lämnas ut, utan bara vilken organisation som driftar servern. Tillämpningskraven för verifiering av visningsnamn hanterar i dag detta manuellt, genom att visningsnamnet får avse uppdragsgivaren om uppdraget och ansvarsförhållandet kan styrkas. Det är en icke maskinellt verifierbar variant av företrädarskap som redan finns i utkastet till normativa artefakter.

Vad företrädarskapet ska göra möjligt: 

  • Att den som förlitar sig på svaret kan avgöra vilken organisation som ansvarar för uppgifterna, och
  • att den ansvariga organisationen har rådighet över att relationen finns.

Öppen fråga. Målbild steg 2 lämnar producentsidan som en öppen fråga och konstaterar att behovsbilden bör kartläggas separat. Frågan är om producentsidan behöver samma mekanism, eller om steg 1:s organisationskoppling räcker eftersom resursservern ändå tillhör någon som ansvarar för den. Om svaret är att den räcker behöver skillnaden mot S2 kunna förklaras, eftersom problemet är spegelvänt identiskt.

Nivåerna sammanfaller inte. Myndighet B har en relation till kommun A men möter leverantör X.

Vad som brister utan företrädarskap. Myndighet B ser leverantör X och prövar därmed fel part. Det som återstår är att myndigheten i förväg för in vilka kunder leverantören har, alltså den bilaterala hantering som federationen ska ersätta.

Behovet

  • Att den som svarar kan se att frågan ställs för kommun A:s räkning
  • Att kommun A kan avgöra vem som får företräda den
  • Att den som svarar kan se att företrädarskapet kommer från kommun A och inte från leverantör X
  • Att kommun A kan loggas som den som tagit del av uppgifterna
  • Att den som svarar kan avgöra vilken av flera företrädda organisationer en enskild fråga gäller, när samma system används åt flera
  • Att kommun A kan delta utan att själv driva några system

Det som ligger utanför

  • Prövningen av om kommun A ska få uppgifterna
  • Vilken medarbetare hos kommun A som ligger bakom frågan
  • Vad kommunen får använda uppgifterna till

Frågor som scenariot ställer

  • Hur kontroll att Leverantör X får företräda Kommun A går till.
  • Om Leverantör X driftar en gemensam installation åt flera kommuner behöver det femte behovet ovan lösas på något sätt. Om leverantören i stället driftar en installation per kommun är det löst, men antalet registreringar växer i stället.

S3. Leverantören svarar åt kunden 
Anchor
S3
S3

Så här ser det ut. En myndighet ansvarar för uppgifter som andra ska kunna hämta. Myndigheten har lagt driften av den tjänst som lämnar ut uppgifterna hos ett företag. Kommunen som frågar möter företagets tjänst, men det är myndighetens uppgifter och myndighetens ansvar.

Parterna

PartVad parten gör i scenariot
Myndighet BAnsvarar för uppgifterna och är den som företräds
Leverantör YAnsvarar för den tjänst som lämnar ut uppgifterna och företräder myndigheten
Kommun AFrågar efter uppgifterna

Modell 1 - parterna

draw.io Diagram
borderfalse
diagramNameS3. steg 2
simpleViewerfalse
draw.io Diagram
borderfalse
diagramNameS3. steg 2
simpleViewerfalse
width
linksauto
tbstyleinline
lboxtrue
diagramWidth641671
height61
revision3

S4. Flera led i kedjan

En privatperson ansöker om ekonomiskt bistånd hos en kommun. Kommunens verksamhetssystem driftas av en leverantör. Underlaget hämtas genom en förmedlande nationell tjänst som i sin tur anropar ett antal myndigheter. Kedjan innehåller minst två led av parter som agerar för någon annans räkning.

AktörPosition
Kommun AFöreträdd organisation, den som har informationsbehovet
Leverantör XFöreträdande federationsmedlem, driftar verksamhetssystemet
Förmedlande partFöreträdande federationsmedlem i nästa led
MyndigheterProducenter, var och en med egen prövning av utlämnandet

Rättslig drivkraft. Varje myndighet gör en egen prövning av begäran om utlämnande och behöver veta för vems räkning frågan ställs. Den förmedlande parten går i god för att begäran vidarebefordras oförvanskad och från en identifierad part.

Vad som sker utan företrädarskap. Producenten ser den förmedlande partens entitet och ingenting mer. Kommunens roll är osynlig i anropet.

Hypotes. Företrädarskapet verifieras i ett led. Den mottagande parten verifierar att den anropande komponenten får företräda den organisation som anges, inte hela kedjan bakåt. Kravet på att bakomliggande led har kontrollerats förs i stället vidare genom kravställning, exempelvis genom att den förmedlande parten bär ett egenskapsintyg som visar att den utför företrädarskapskontroll enligt en dokumenterad ordning.

Detta är ett vägval och inte ett faktum. Alternativet är att hela kedjan uttrycks i anropet och kan slås upp av mottagaren. Det ger fullständig härledning men växer snabbt och lägger uppslagsbördan på producenten.

Öppen fråga. Om företrädarskapet kan gå i flera led aktualiseras frågan om transportfullmakt. Ska den ursprungligen företrädda organisationen kunna avgöra om dess företrädare i sin tur får anlita någon annan, och ska den begränsningen kunna uttryckas maskinellt.

Vad som ligger utanför. Sekretessprövningen och konstruktionen med utlämnande till enskilds eget utrymme. Den delen av detta flöde är ett särdrag och inte ett typfall, men den påverkar inte företrädarskapsfrågan.

...

S5. En komponent företräder tusentals organisationer

En part driver en komponent som används av ett mycket stort antal kundorganisationer. Det kan vara en intygstjänst, en klient eller ett verksamhetssystem som tillhandahålls som tjänst.

AktörPosition
Organisationer i stort antalFöreträdda organisationer
Operatör eller leverantörFöreträdande federationsmedlem
ProducenterMottagande parter

Rättslig drivkraft. Samma som i S2. Skillnaden är att skalan gör förvaltningen till huvudfrågan snarare än tekniken.

Vad som sker utan företrädarskap. Varje producent måste själv hålla reda på vilka organisationer den företrädande parten får agera för, vilket är den fragmentering infrastrukturen ska ta bort.

Vad företrädarskapet ska göra möjligt. Att relationerna kan etableras, ändras och återkallas till en proportionerlig kostnad, och att den mottagande partens kontroll kan göras med ett fåtal steg.

Öppen fråga. Erfarenheten från befintlig infrastruktur är att metadata inte är byggd för att bära den här volymen relationer, och att bördan uppstår i förvaltningen snarare än i överföringen. Frågan är därför inte bara var relationen bärs utan vem som förvaltar den och genom vilket gränssnitt. Om varje företrädd organisation ska förvalta sina egna relationer krävs e-tjänster som i dag inte finns.

Öppen fråga. Är en sammanställning av vilka leverantörer som företräder vilka myndigheter och kommuner skyddsvärd. Det finns två hållningar. Den ena är att transparens om vem som agerar för vem är själva poängen med federationen och en förutsättning för att kunna verifiera relationer. Den andra är att en fullständig och maskinläsbar karta över leverantörers kundrelationer i offentlig sektor har ett skyddsvärde i sig. Svaret påverkar om uppslag ska vara öppna eller kontrollerade.

S6. Påstådd företrädd organisation som inte deltar

En registrerad komponent påstår sig agera för en organisation som inte har någon relation till den och som inte deltar i federationen.

Rättslig drivkraft. Skyddet mot obehöriga dispositioner och mot osant intygande. Rapporten Samordnad identitet och behörighet resonerar om att en behörighetshandling för en digital aktör kan antas få samma rättsliga verkan som motsvarande handling för en fysisk företrädare, vilket innebär att ett osant uttalande är straffsanktionerat.

Vad företrädarskapet ska göra möjligt. Att påståendet inte kan resas utan ursprung hos den organisation som påstås vara företrädd.

Öppen fråga. Här finns en spänning som behöver lösas tidigt. Målbild steg 2 anger att påståendet ska ha sitt ursprung hos den företrädda organisationen eller intygas av en överordnad entitet. De två alternativen är inte likvärdiga i detta scenario. Om ursprunget måste ligga hos den företrädda organisationen är skyddet automatiskt, eftersom en organisation som inte har gjort något inte kan ha uttalat något. Om en överordnad entitet i stället kan intyga relationen kan ett företrädarskap uppstå utan att den företrädda organisationen har medverkat, och skyddet uteblir.

Öppen fråga. Om ursprunget måste ligga hos den företrädda organisationen förutsätter mekanismen att organisationen kan uttala sig, vilket i sin tur förutsätter någon form av anslutning. Då blir skyddet beroende av att organisationen deltar, vilket motsäger ett av skälen till att företrädarskap normeras på plattformsnivå. Frågan är om det finns ett mellanläge, exempelvis att ingen får företräda någon som inte själv har uttalat sig, vilket ger skydd genom frånvaro i stället för genom deltagande.

S7. Byte av leverantör och återkallelse

En kommun byter verksamhetssystem från en leverantör till en annan. Det gamla företrädarskapet ska upphöra och det nya börja gälla. En variant är att den företrädande parten byter anslutningsoperatör, en annan att federationsmedlemskapet upphör helt.

Rättslig drivkraft. Företrädarskapet vilar på en avtalsrelation. När avtalet upphör saknas grund för fortsatt agerande, och fortsatt åtkomst efter avtalets slut är en incident.

Vad företrädarskapet ska göra möjligt. Att relationen upphör utan att någon manuellt behöver komma ihåg att avregistrera den, att genomslaget sker inom en angiven tid, och att bytet kan genomföras utan avbrott i verksamheten.

Öppen fråga. Vilken längsta tid till genomslag är acceptabel vid återkallelse. Svaret styr valet av bärare, eftersom metadata och åtkomstintyg ger olika storleksordningar.

Öppen fråga. Vem ansvarar för att återkallelse faktiskt sker. Den företrädda organisationen har rådigheten men den företrädande parten har kännedomen om att avtalet har upphört. Kravet på medlemskontinuitet vid operatörsbyte finns i befintligt material men adresserar inte företrädarskap.

Öppen fråga. Ska ett företrädarskap ha en bortre giltighetstid som kräver aktiv förnyelse i stället för att gälla tills det återkallas. Det ger självsanering men skapar en förnyelsebörda vid de volymer som beskrivs i S5.

S8. Finare granularitet än organisation

Två varianter av samma fråga.

I den första företräder en region privata vårdgivare som arbetar i regionens journalsystem. Den mottagande parten behöver veta vilken vårdgivare frågan avser, inte bara vilken region.

I den andra behöver en producent veta exakt vilket kvalitetsregister som begär information, eftersom olika register har olika rättslig grund.

Rättslig drivkraft. Den rättsliga grunden för utlämnandet varierar inom en och samma juridiska person. Prövningen kan därför inte göras enbart på organisationsnivå.

Öppen fråga. Är detta företrädarskap på finare nivå, alltså fråga A upprepad för ett verksamhetsobjekt, eller är det fråga B som hör hemma i verksamhetslagret. Målbildens hypotes om ansvarsgräns prövas i just detta scenario. Omvärldsbilden pekar åt att organisationsnivån löses i infrastrukturen medan finare granularitet löses i ett auktorisationslager.

Öppen fråga. Vad är en organisation i den här mekanismen. Om det är den juridiska personen räcker organisationsnummer. Om det är ett verksamhetsobjekt som en vårdgivare, en vårdenhet eller en skolenhet krävs en annan auktoritativ källa och en annan identifierare. Målbilden kräver att den företrädda organisationen ska vara identifierbar mot auktoritativ källa men anger inte vilken nivå det avser.

S9. Företrädarskap över flera federationskontexter

En organisation anlitar samma leverantör för utbyten som sker i olika federationskontexter.

Öppen fråga. Ska företrädarskapet etableras en gång och gälla i alla kontexter där båda parter deltar, eller etableras per kontext. Det första minskar förvaltningsbördan men gör att en relation som etablerats under ett regelverk får verkan under ett annat. Det andra är tydligare men multiplicerar administrationen.

Öppen fråga. Om en federationskontext kan skärpa kraven på företrädarskap, hur vet den företrädda organisationen vilka krav den binder sig till när den beviljar ett företrädarskap som ska gälla brett.

Visualisering

Tre vyer behövs och de bär olika saker. Att blanda dem i en bild är den vanligaste orsaken till att den här typen av material blir obegripligt.

VyVisarMålgrupp
AktörsvyVilka parter som ingår i flödet, vem som företräder vem och åt vilket håll anropet gårVerksamhet, ledning, externa aktörer
TillitsvyTillitsankare, anslutningstjänster, protokollentiteter samt var uttalandet om företrädarskap bärs och verifierasTeknik och arkitektur
BegreppsvyRelationen mellan federationsmedlem, protokollentitet, företrädd organisation och företrädarskap, i både juridiskt och tekniskt perspektivAlla, och underlag till Bilaga A och Bilaga D

Aktörsvyerna finns per scenario ovan. Tillitsvyn kan inte ritas förrän ett lösningsmönster har valts, eftersom det är just den vyn som visar var uttalandet bärs. Begreppsvyn nedan är ett utkast och är framtagen för att bli motsagd.

4

Modell 2 - Relationerna

draw.io Diagram
borderfalse
diagramNameModell 2, relationer S3
simpleViewerfalse
width
linksauto
tbstyleinline
lboxtrue
diagramWidth721
height301
revision1

Samma mönster som S2, med företrädarskapet på den svarande sidan i stället för den frågande.

Vad som brister utan företrädarskap. Kommun A kan inte maskinellt avgöra vems uppgifter som lämnas ut, utan bara vilken organisation som driver tjänsten. Det hanteras i dag manuellt genom att visningsnamnet får avse uppdragsgivaren om uppdraget och ansvarsförhållandet kan styrkas.

Behovet

  • Att den som frågar kan se vilken organisation som ansvarar för uppgifterna
  • Att myndighet B kan avgöra vem som får lämna ut uppgifter för dess räkning
  • Att utlämnandet kan spåras till myndighet B och inte bara till den tjänst som utförde det

Det som ligger utanför

  • Prövningen av om kommun A ska få uppgifterna
  • Vilken medarbetare hos kommun A som ligger bakom frågan
  • Hur uppgifterna får användas efter utlämnandet

Frågor som scenariot ställer

  • Ställer samma frågor som S2. Det som återstår att pröva i lösningsdiskussionen är om samma mekanism fungerar åt båda hållen, eller om den svarande sidan behöver något annat.

S4. Flera led av leverantörer

Så här ser det ut. En kommun har lagt driften av sitt verksamhetssystem hos ett företag. För att hämta uppgifter från en myndighet går frågan genom en förmedlande tjänst som en annan organisation, här en region, tillhandahåller med hjälp av sin egen leverantör. Myndigheten har i sin tur lagt driften av sin utlämnande tjänst hos ett tredje företag. Mellan kommunen och myndigheten finns alltså flera led, och ingen av de parter som faktiskt möts i utbytet är den som behöver uppgifterna eller den som ansvarar för dem.

Parterna

PartVad parten gör i scenariot
Kommun ABehöver uppgifterna och är den som företräds
Leverantör XAnsvarar för verksamhetssystemet och företräder kommun A
Region BTillhandahåller den förmedlande tjänsten och är anlitad av kommun A. Är leverantör till kommun A och samtidigt företrädd i förhållande till sin egen leverantör
Leverantör YAnsvarar för den förmedlande tjänsten och företräder region B
Leverantör ZAnsvarar för den utlämnande tjänsten och företräder myndighet B
Myndighet BAnsvarar för uppgifterna och prövar om frågan ska besvaras

Modell 1 - parterna

draw.io Diagram
borderfalse
diagramNameS4, steg 2
simpleViewerfalse
width
linksauto
tbstyleinline
lboxtrue
diagramWidth861
height191
revision7

Modell 2 - relationerna

draw.io Diagram
borderfalse
diagramNameModell 2, relationer s4
simpleViewerfalse
width
linksauto
tbstyleinline
lboxtrue
diagramWidth931
height411
revision4

Detta är det allmänna fallet. S1, S2 och S3 är specialfall med färre led. Varje mellanled är leverantör till någon som har pekat ut det. Region B är anlitad av kommun A, leverantör Y av region B och leverantör Z av myndighet B. Exemplet visar att företrädarskap kan uppstå i flera led och på båda sidor av utbytet samtidigt.

Vad som brister utan företrädarskap. Den utlämnande tjänsten ser leverantör Y och ingenting mer. Kommunens roll är osynlig, och myndigheten kan därmed inte avgöra för vems räkning frågan ställs. Leverantör Y kan i sin tur inte avgöra att frågan från verksamhetssystemet faktiskt kommer från kommun A och inte bara från leverantör X. Och kommun A kan inte avgöra att den tjänst som svarar faktiskt lämnar ut myndighet B:s uppgifter.

Behovet

  • Att myndighet B kan se för vems räkning frågan ställs
  • Att kommun A kan avgöra vilka som får företräda den
  • Att det inte krävs en egen roll eller anslutningsform för mellanled
  • Att det i efterhand går att se vem som agerade för vems räkning i varje led


Det som ligger utanför

  • Prövningen av om kommun A ska få uppgifterna, som myndighet B gör för sig
  • Vilken medarbetare hos kommun A som ligger bakom frågan
  • Särdrag i enskilda tjänster, exempelvis att uppgifter mellanlagras i en enskilds eget utrymme

Frågor som scenariot ställer

  • Grundar sig region B:s rätt att fråga för kommun A:s räkning i ett beslut hos kommun A, eller i ett beslut hos leverantör X. Om det är kommun A blir kedjan en rad oberoende företrädarskap, var och en som i S2 eller S3, men kommunen måste peka ut varje part som agerar för dess räkning. Om det är leverantör X finns kedjan kvar, och frågan om vidaredelegering uppstår. Det motsvarar transportfullmakt och hör till det juridiska spåret.

  • Räcker kontroll part till part, eller behöver myndigheten kunna se hela kedjan. Detta är den hypotes som ifrågasatts och som scenariot ska användas för att pröva.
  • Vad förändras om det finns tre eller fler led.

S5. Ett system används av många 
Anchor
S5
S5

Så här ser det ut. Ett företag driver ett system som används av mycket många kommuner och regioner. Samma system ställer frågor åt allihop. Det handlar inte om några enstaka kunder utan om tusentals organisationer.

Parterna

PartVad parten gör i scenariot
Organisationer i stort antalBehöver uppgifterna och är de som företräds
Leverantör eller operatörAnsvarar för det gemensamma systemet och företräder samtliga
ProducenterLämnar ut uppgifterna och prövar om frågorna ska besvaras

Modell1 - Parterna

draw.io Diagram
borderfalse
diagramNamemodell 1, parterna s5
simpleViewerfalse
width
linksauto
tbstyleinline
lboxtrue
diagramWidth691
height271
revision1

Modell 2 - Relationerna

draw.io Diagram
borderfalse
diagramNamemodell 2, relationer S5
simpleViewerfalse
width
linksauto
tbstyleinline
lboxtrue
diagramWidth811
height351
revision1

Mängden relationer på organisationsnivå är mycket stor, medan det på systemnivå bara finns ett system. Det är den obalansen som gör scenariot avser synliggöra.

Vad som brister utan företrädarskap. Varje producent måste själv hålla reda på vilka organisationer leverantören får agera för. Det är samma splittring som infrastrukturen ska ta bort.

Behovet

  • Att relationerna kan etableras, ändras och avslutas till en kostnad som står i proportion till nyttan
  • Att varje företrädd organisation kan utöva sin rådighet över vem som får företräda den
  • Att den som svarar kan göra sin kontroll med ett fåtal steg oavsett hur många organisationer som företräds
  • Att mängden information som behöver spridas i infrastrukturen inte växer okontrollerat med antalet relationer

Det som ligger utanför

  • Prövningen av om respektive organisation ska få uppgifterna
  • Vilken medarbetare som ligger bakom en enskild fråga
  • Hur leverantören internt håller isär sina kunder, exempelvis genom separata installationer. Det är ett lösningsmönster och inte en del av scenariot

Frågor som scenariot ställer

  • Om varje företrädd organisation ska kunna uttrycka och ändra sitt beslut krävs gränssnitt som i dag inte finns. Vem tillhandahåller dem.
  • Är en sammanställning av vilka leverantörer som företräder vilka myndigheter och kommuner skyddsvärd. Den ena hållningen är att transparens är en förutsättning för att kunna kontrollera relationer. Den andra är att en fullständig och maskinläsbar karta över leverantörers kundrelationer i offentlig sektor kan ha ett skyddsvärde i sig.

S6. ("felscenario") Någon påstår sig företräda en utomstående 
Anchor
S6
S6

Så här ser det ut. Ett system påstår att det ställer frågor för en organisation som aldrig har bett om det. Organisationen deltar inte ens i federationen och vet inte om att det sker.

Detta är ett testscenario. Det beskriver inte ett behov utan en situation som varje lösningsmönster ska klara.

Parterna

PartVad parten gör i scenariot
Organisation ZPåstås vara företrädd, men har inte beslutat något och deltar inte i federationen
Den påstående partenAnsvarar för systemet och påstår sig företräda organisation Z
ProducentLämnar ut uppgifterna och prövar om frågan ska besvaras

Modell 1 - parterna

draw.io Diagram
borderfalse
diagramNamemodell 1, parterna s6
simpleViewerfalse
width
linksauto
tbstyleinline
lboxtrue
diagramWidth661
height61
revision1

Modell 2 - relationerna

draw.io Diagram
borderfalse
diagramNamemodell 2, relationer S6
simpleViewerfalse
width
linksauto
tbstyleinline
lboxtrue
diagramWidth701
height291
revision1

Det finns ingenting på den övre nivån som motsvarar påståendet på den nedre. Det är precis det som ska vara omöjligt.

Vad som brister utan företrädarskap. Vilket registrerat system som helst kan påstå sig agera för vilken organisation som helst. Kontrollerna i steg 1 säger vem som ansvarar för ett system, men begränsar inte vad systemet påstår om andra.

Behovet

  • Att ingen kan påstå sig företräda en organisation som inte har beslutat om det
  • Att en organisation som inte deltar i federationen är skyddad utan att behöva göra någonting
  • Att den som svarar kan avvisa en fråga där företrädarskapet saknar giltigt ursprung

Det som ligger utanför

  • Vad som händer med den som ändå försöker, vilket är en fråga om ansvar och inte om mekanism
  • Prövningen av om organisation Z skulle ha fått uppgifterna om den hade frågat
  • Skydd mot att någon utger sig för att vara organisation Z, vilket hanteras av identiteten och inte av företrädarskapet

Frågor som scenariot ställer

  • Skyddet bygger på att ingen kan företräda någon som inte själv har beslutat om det. Det behöver bekräftas att den slutsatsen håller i det lösningsmönster som väljs, eftersom det annars uppstår ett behov av att organisationer ansluter sig enbart för att skydda sig.

S7. ("felscenario") Kunden byter leverantör 
Anchor
S7
S7

Så här ser det ut. En kommun byter leverantör av sitt verksamhetssystem. Den gamla leverantören ska inte längre kunna ställa frågor för kommunens räkning. Den nya ska kunna det från och med bytet. Samma situation uppstår när en part byter anslutningsoperatör och när ett medlemskap upphör.

Detta är ett testscenario. Det används för att pröva hur en förändring får genomslag, inom vilken tid, och hur det går att kontrollera.

Parterna

PartVad parten gör i scenariot
Kommun ABehöver uppgifterna, är den som företräds och den som beslutar om bytet
Leverantör XHar företrätt kommunen och ska sluta göra det
Leverantör ZSka börja företräda kommunen
ProducenterLämnar ut uppgifterna och behöver veta vad som gäller vid varje tidpunkt

Modell 1 -parterna

draw.io Diagram
borderfalse
diagramNamemodell1, parterna s7
simpleViewerfalse
width
linksauto
tbstyleinline
lboxtrue
diagramWidth851
height181
revision2

Modell 2 - relationerna

draw.io Diagram
borderfalse
diagramNamemodell 2, relationerna S7
simpleViewerfalse
width
linksauto
tbstyleinline
lboxtrue
diagramWidth1101
height341
revision2

Förändringen sker på den övre nivån men måste få genomslag på den nedre, och det inom en förutsägbar tid.

Vad som brister utan företrädarskap. Det finns ingen koppling mellan avtalets upphörande och systemets möjlighet att fortsätta fråga. Fortsatt åtkomst efter avtalets slut upptäcks först om någon manuellt kommer ihåg att avregistrera.

Behovet

  • Att ett företrädarskap upphör när grunden för det upphör, utan att någon manuellt behöver komma ihåg det
  • Att en återkallelse får genomslag hos den som svarar inom en förutsägbar tid
  • Att bytet kan genomföras utan avbrott i verksamheten
  • Att det i efterhand går att se vilka företrädarskap som gällde vid en viss tidpunkt

Det som ligger utanför

  • Upphandlingen och avtalsförhållandet i sig
  • Överföring av data mellan gammal och ny leverantör
  • Prövningen av om kommunen ska få uppgifterna, som är oförändrad före och efter bytet

Frågor som scenariot ställer

  • Vilken längsta tid till genomslag är acceptabel vid återkallelse.
  • Vem ansvarar för att återkallelse faktiskt sker. Kommunen har rådigheten men leverantören vet när avtalet upphör.
  • Ska ett företrädarskap ha en bortre giltighetstid som kräver aktiv förnyelse i stället för att gälla tills det återkallas. Det ger självsanering men skapar en förnyelsebörda vid volymerna i S5.

S8. Samma leverantör i flera sammanhang

Så här ser det ut. En kommun använder samma leverantör i flera olika tillämpningar. Kommunen kan vilja att leverantören får företräda den i en tillämpning men inte i en annan.

Med sammanhang avses en avgränsad tillämpning eller samverkanskontext, alltså en samverkan med egna parter och eget regelverk, exempelvis utbytet av uppgifter för ekonomiskt bistånd. Det avser inte vad en enskild fråga inom en sådan tillämpning får användas till. Den frågan är parkerad.

Parterna

PartVad parten gör i scenariot
KommunBehöver uppgifterna i flera sammanhang, är den som företräds och beslutar var leverantören får företräda den
Leverantör XAnsvarar för systemen och företräder kommunen i ett eller flera sammanhang
ProducenterLämnar ut uppgifterna inom respektive sammanhang och tillämpar respektive regelverk

Modell 1 - parterna 

draw.io Diagram
borderfalse
diagramNameModell 1, parterna S8a
simpleViewerfalse
width
linksauto
tbstyleinline
lboxtrue
diagramWidth701
height231
revision3

Modell 2 - relationerna

draw.io Diagram
borderfalse
diagramNamemodell 2,m relationerna s8a
simpleViewerfalse
width
linksauto
tbstyleinline
lboxtrue
diagramWidth881
height421
revision3

Relationen mellan organisationerna är en och densamma. Det är sammanhangen på den nedre nivån som är flera, och kommunen kan vilja att relationen gäller i vissa av dem.

Vad som brister utan företrädarskap. Utan en gemensam ordning behöver samma relation etableras och underhållas på nytt i varje sammanhang, trots att den vilar på ett och samma avtal. Och utan en möjlighet att avgränsa gäller relationen antingen överallt eller ingenstans.

Behovet

  • Att ett företrädarskap kan förstås likadant av dem som svarar i olika sammanhang
  • Att ett företrädarskap kan etableras en gång och inte behöver registreras separat i varje sammanhang
  • Att kommunen kan avgränsa i vilka sammanhang leverantören får företräda den

Det som ligger utanför

  • De krav som gäller inom respektive sammanhang i övrigt
  • Prövningen av om kommunen ska få uppgifterna i respektive sammanhang
  • Vad leverantören får göra för kommunens räkning inom ett sammanhang, vilket är en behörighetsfråga

Frågor som scenariot ställer

  • Avgränsning per sammanhang bedöms som viktig. Scenariot hålls till sammanhang i betydelsen tillämpning eller samverkanskontext. Avgränsning per ändamål inom en tillämpning är behörighet och hanteras tillsammans med det som parkerats.

  • Hur förhåller sig möjligheten att avgränsa till ett sammanhang till att företrädarskapet etableras en gång.
  • Ska avgränsning per sammanhang lösas inom federationen eller på annat sätt, inriktning är att inte försöka lösa allt i en federationskontext.

Scenarier som utgått

Ett företag arbetar i en annan organisations system. En privat vårdgivare arbetar i regionens journalsystem. I dialog med samverkande aktörer konstaterades att regionen i det fallet är leverantör till vårdgivaren, med personuppgiftsbiträdesavtal som del av vårdavtalet. Att leverantören är en offentlig aktör förändrar ingenting ur SIB:s perspektiv. Situationen fångas av S2.

Olika verksamheter inom samma organisation. En huvudman bedriver flera verksamheter med olika förutsättningar, och den som svarar behöver veta vilken verksamhet frågan gäller. I dialog med samverkande aktörer bedömdes att detta är behörighetshantering och finare granularitet, alltså en annan mekanism än företrädarskap. Det kan senare visa sig som en utökning av maskin till maskin eller som delegerad åtkomst. Frågan är parkerad och tas upp när övriga scenarier är lösta.

Konsekvenser som behöver vägas

Scenarierna pekar samlat mot ett grovt företrädarskap på organisationsnivå, med rådighet hos den företrädda organisationen. Två konsekvenser följer av den hållningen och bör vägas samtidigt som den bekräftas.

Avgränsning och skyddsvärden. Målbild steg 2 anger att möjligheten till avgränsning är en förutsättning för att aktörer med stora skyddsvärden ska våga öppna tjänster i en bredare federation. Mötet bekräftade avgränsning per sammanhang som viktig, men parkerade avgränsning per ändamål. Det behöver kunna motiveras.

Administrationen behöver ett hem. Kravet på rådighet hos varje företrädd organisation innebär vid volymerna i S5 en administration som i dag saknar gränssnitt. Att komplexiteten accepteras är en sak. Vem som bygger, förvaltar och finansierar den är en annan, och den frågan hör ihop med den pågående analysen av offentlig säljverksamhet draw.io DiagramborderfalsediagramNamevisualisering, företrädarskapsimpleViewerfalsewidthlinksautotbstyleinlinelboxtruediagramWidth431height361revision1Öppen fråga. Relationen mellan federationsmedlem och protokollentitet uttrycks i dag som att medlemmen ansvarar för entiteten. Om företrädarskap ska uttryckas som en relation mellan komponent och organisation kan det behöva finnas flera relationstyper till samma protokollentitet.