Versions Compared

Key

  • This line was added.
  • This line was removed.
  • Formatting was changed.
Info

Detta dokument är ett pågående arbetsmaterial. Innehållet är under utveckling och ska ses som samverkansmaterial, inte som ett beslutat eller fastställt dokument. Formuleringar, beskrivningar och förslag kan komma att ändras under arbetets gång


Kraven nedan är uppdelade i fyra olika kategorier i enighet med de fyra teman av säkerhetskontroller som presenteras i ISO/IEC 27001:2022, bilaga A: 1) Organisatoriska krav, 2) Personrelaterade krav, 3) Fysiska krav, 4) Tekniska krav.

Table of Contents


Ena Tillitsmärken är avgränsade i två grupperingar

  1. Komponenter som innehar Ena Tillit Intygsutfärdande eller Ena Tillit Attributhantering ska även inneha ett av de fyra Ena Tillitsnivå-märkena
  2. Komponenter som innehar Ena Tillit Åtkomstbegäran eller Ena Åtkomstkontroll behöver inte inneha ett Ena Tillitsnivå-märke

Image Added


Info
titleTabellbeskrivning - färgkodning
FärgTolkning
beigeregleras i federationsavtal
grönregleras i samverkansavtal för specifikt samverkansområde.




  Ena tillitsmärkenKommentar
Id
Krav1

Organisatoriska krav

Intygs-
utfärdande
Attribut-
hantering
Tillitsnivå 1Tillitsnivå 2Tillitsnivå 3Tillitsnivå 4 Åtkomst-
begäran
Åtkomst-
kontroll
 
Ena O.1
Organisation och styrning
Övergripande krav på verksamheten
Medlem

Part i Ena-federationen som inte är ett offentligt organ ska drivas som registrerad juridisk person samt teckna och vidmakthålla för verksamheten erforderliga försäkringar.

x

x

 

 

 

 

 

x

x

 

2


Ena O.2
Organisation och styrning
Övergripande krav på verksamheten
Medlem

Part i Ena-federationen ska ha en etablerad verksamhet, vara fullt operationell

i alla delar som berörs i detta dokument

för samverkan inom federationen, samt vara väl insatt i de juridiska krav som ställs

på denne som medlem i Ena-federationen.

.

x

x

 

 

 

 

 

x

x

 

3


Ena O.3
Organisation och styrning
Övergripande krav på verksamheten
Medlem

Part i Ena-federationen ska ha

förmåga att bära risken för skadeståndsskyldighet samt förfoga över tillräckliga ekonomiska medel för att kunna bedriva verksamheten i minst 1 år.

ett systematiskt och riskbaserat informationssäkerhetsarbete. Detta ska införas och användas för de delar av verksamheten som på något sätt är inblandad i drift, förvaltning, eller annat handhavande av komponent för vilken detta krav ska efterlevas.

 

 

x

x

 

 

 

x

x

 

4


Ena O.4
Organisation och styrning
Informationssäkerhet
Medlem

Part i Ena-

federationen ska för de delar av verksamheten som berörs genom tillitsramverket ha inrättat

federationen ska inrätta och följa ett ledningssystem för informationssäkerhet (LIS) som i tillämpliga delar baseras på ISO/IEC 27001 eller motsvarande likvärdiga principer för ledning och styrning av informationssäkerhetsarbetet. Detta ska införas och användas för de delar av verksamheten som på något sätt är inblandad i drift, förvaltning, eller annat handhavande av komponent för vilken detta krav ska efterlevas.



 


 



 


Ena O.5
Organisation och styrning Roller
Medlem

Part i Ena-federationen ska utse en person som ansvarar för organisationens anslutning till Ena-federationen.

x

x

 

 

 

 

 

x

x

 


Ena O.6
Organisation och styrning Roller
Medlem

Part i Ena-federationen ska utse en person som ansvarar för

respektive

varje komponent som organisationen väljer att ansluta till Ena

7

-federationen.

x

x

 

 

 

 

 

x

x

 


Ena O.7

Part i Ena-federationen ska ha samtliga

Organisation och styrning Roller
Informationssäkerhet
Samtliga

säkerhetskritiska, administrativa och tekniska processer

ska vara

dokumenterade och

vila

vilande på en formell grund, där roller, ansvar och befogenheter finns tydligt definierade.

x

x

 

 

 

 

 

x

x

 

8


Ena O.
4.2Organisation och styrning
Informationssäkerhet
Medlem
8

Part i Ena-federationen ska säkerställa att denne vid var tid har tillräckliga personella resurser till förfogande för att uppfylla sina åtaganden

(

inom Ena-federationen.

x

x

 

 

 

 

 

x

x

 

senare, precisera åtaganden per märke (jmfr SC:s kravförtydliganden på "lätt svenska") i vägledningar.

9

Ena O.
4.3Organisation och styrning
Informationssäkerhet
Medlem
9

Part i Ena-federationen ska

inrätta

ha en process för riskhantering som på ett ändamålsenligt sätt, kontinuerligt eller minst var tolfte månad, analyserar hot och sårbarheter i verksamheten

, och ska leda till

. Processen ska resultera i en förbättringsplan innehållande rekommenderade säkerhetsåtgärder.

x

x

 

 

 

 

 

x

x

 

10


Ena O.
4.4Organisation och styrning
Informationssäkerhet
Medlem
10

Part i Ena-federationen ska

inrätta en process för incidenthantering som systematiskt säkerställer kvaliteten i verksamheten, samt etablerar former för vidarerapportering och att lämpliga

ha en process som omfattar såväl incidentrapportering som hur lämpliga reaktiva och preventiva åtgärder vidtas för att lindra eller förhindra skada till följd av

sådana händelser.

incidenter.

x

x

 

 

 

 

 

x

x

 

11


Ena O.
4.5Organisation och styrning
Informationssäkerhet
Medlem
11

Part i Ena-federationen ska i samband med incident skyndsamt vidta åtgärder för att återställa förtroende inom federationen.

x

x

 

 

 

 

 

x

x

 


Ena O.12

Part i Ena-federationen ska

upprätta och regelbundet testa en kontinuitetsplan som tillgodoser verksamhetens tillgänglighetskrav genom en förmåga att återställa kritiska processer

vid

händelse av kris eller allvarliga incidenter.

incidenter som kan påverka tilliten till medlemmens roll i federationen, kommunicera detta enligt gällande incidentprocess. 

 

 

 

 

 

 

 

12

Ena O.
4.6Organisation och styrning
Informationssäkerhet
Medlem
13

Part i Ena-federationen ska regelbundet utvärdera arbetet med informationssäkerheten och införa förbättringsåtgärder i ledningssystemet.

13Ena O.5

Organisation och styrning
Informationssäkerhet
Ledningssystemet för informationssäkerhet ska följa SS-ISO/IEC 27001:2017 eller därmed jämställbara efterföljande eller internationella versioner av standarden, och inom avgränsningen för detta inkludera samtliga krav som ställs på en medlem i Ena-federationen.

x

x

 

 

 

 

 

x

x

 

14


Ena O.
6Organisation och styrning
Villkor för underleverantörer
Medlem
14

Part i Ena-federationen som

på annan part

har lagt ut utförandet av en eller flera säkerhetskritiska processer på en underleverantör, ska

genom avtal

definiera vilka

kritiska

processer som underleverantören är ansvarig för

och

utförandet av, vilka krav som är tillämpliga på dessa,

och

samt att underleverantören ska uppfylla dessa krav,

samt tydliggöra avtalsförhållandet.

samt säkerställa att detta regleras mellan parterna.

x

x

 

 

 

 

 

x

x

 

15


Ena O.
7Organisation och styrning
Spårbarhet, gallring och handlingars bevarande
En medlem
15

Part i Ena-federationen ska ha en kontaktpunkt för tekniska ärenden

x

x






x

x



Ena O.16

Part i Ena-federationen ska, i tillämpliga delar, bevara:

(a) avtal,
(b) styrande dokument,
(c) handlingar
  1. Avtal
  2. Styrande dokument
  3. Handlingar som rör förändringar av uppgifter hänförliga till Användare,
Attribut
och
  1. Attribut och Metadata
, och
(d) övrig
  1. Övrig dokumentation som stöder efterlevnaden av de krav som ställs på denne, och som visar att de säkerhetskritiska processerna och kontrollerna fungerar.

x

x

 

 

 

 

 

x

x

 

precisera "tillämpliga delar" per tillitsmärke i någon slags vägledning.

16

Ena O.
8Organisation och styrning
Spårbarhet, gallring och handlingars bevarande
17

Tiden för bevarande av avtal, dokument och handlingar enligt krav Ena O.15 ska inte understiga fem år och material ska kunna tas fram i läsbar form under hela denna tid, såvida inte krav på gallring påkallas från integritetssynpunkt

och

eller har stöd i lag eller annan författning.

x

x

 

 

 

 

 

x

x

 

17


Ena O.
9Organisation och styrning
Granskning och uppföljning
En medlem i Ena-federationen ska inrätta en
18

Part i Ena-federationen ska ha rutiner som säkerställer att endast behörig personal har åtkomst till de uppgifter som samlas in och bevaras i enlighet med Ena O.15.

x

x

 

 

 

 

 

x

x

 


Ena O.19

Part i Ena-federationen ska ha en funktion för internrevision som periodiskt granskar verksamheten

enligt följande:

*
  1. Internrevisorn ska vara oberoende i utförandet av uppdraget på ett sätt som tryggar en objektiv och opartisk granskning och ha den kompetens och erfarenhet som krävs för uppdraget.
*
  1. Internrevisorn ska självständigt planera genomförandet av revisionen och dokumentera detta i en revisionsplan som sträcker sig över en 3-årsperiod.
*
  1. Varje enskild internrevisions omfattning ska väljas utifrån en
risk-
  1. riskanalys och
väsentlighetsanalys och
  1. grundas i kraven som ställs på medlemmen inom Ena-federationen.
18Ena F.1

Fysisk, administrativ och personorienterad säkerhet
Verksamhetens centrala delar ska skyddas fysiskt mot skada som följd av miljörelaterade händelser, otillåten åtkomst eller andra yttre störningar genom att:

1. Åtkomst till känsliga utrymmen är begränsad till behörig personal
2. Informationsbärande media förvaras, hanteras och avvecklas på ett säkert sätt
3. Tillträde till dessa skyddade utrymmen kontinuerligt övervakas

19Ena F.2Fysisk, administrativ och personorienterad säkerhet
Medlem
  1. Revisionsresultatet ska dokumenteras och vid förfrågan göras tillgänglig för ledningsaktör och operatörer.

x

x

 

 

 

 

 

x

x

 

Risk att slå ut småaktörer, tex enmansföretag


Är detta efterlevnad som ska hanteras på annan plats

Ena O.20

Part i Ena-federationen ska regelbundet genomgå revision enligt fastställd plan och tillgängliggöra den information och de resurser som krävs för att revisionen ska kunna genomföras.

x

x

 

 

 

 

 

x

x

 


Ena O.21

Part i Ena-federationen ska vid eventuella brister och avvikelser som påträffas vid en revision åtgärda dessa skyndsamt. Tidsfrist meddelas av den part som står bakom revisionskraven.

x

x






x

x



Ena O.22

Part i Ena-federationen får endast använda behörighetsgrundande information inom ramen för avtal och överenskommelser för samverkan inom Ena-federationen om inte särskild överenskommelse finns med informationsägande organisation.

x

x

 

 

 

 

 

x

x

 


Ena O.23

Part i Ena-federationen ska säkerställa att behörighetsgrundande information som behandlas ska skyddas emot obehörig åtkomst.

x

x

 

 

 

 

 

x

x

 


Ena O.24

Part i Ena-federationen ansvarar för att behörighetsgrundande information är korrekt, aktuell och verifierad mot ursprungskällor. Rutinen för detta ska finnas dokumenterad.

x

x

 

 

 

 






Ena O.25

Part i Ena-federationen ska säkerställa att det finns rutiner för egenkontroll av att informationen i en attributkälla är korrekt och aktuell.


x










Ena O.26

Part i Ena-federationen ska ha processer för systematisk verifiering av attributs korrekthet finns tydligt dokumenterad och implementerad.


x










Ena O.27

Part i Ena-federationen ska säkerställa att information i beskrivningar och fritextfält ej är stötande eller kränkande. Den ska vara informativ och relevant utan värderingar och jämförelse med andra.

x

x

 

 

 

 


x

x



Ena O.28

Tillhandahållare av attributkälla ska säkerställa att personer registrerade i attributkällan ska ha ett anställnings- eller uppdragsförhållande till den organisation de tillhör.


x

 

 

 

 






Ena O.32

Part i Ena-federationen ska säkerställa att data för verifikation i produktionsmiljö inte sprids externt.

x

x






x

x



Ena O.33

Part i Ena-federationen som hanterar personuppgifter (inklusive skyddade) inom ramen för Ena-samverkan ska ha en policy för detta.

x

x

 

 

 

 


x

x



Ena O.43

Part i Ena-federationen får inte göra påståenden om organisationer, system, eller användare  som man inte har rätt att företräda gällande aktuellt påstående.

x

x









Registrerad som "Öppen fråga 1.2 - Att kunna verifiera "rätten" att företräda någon annan"

Id

Personrelaterade krav

Intygs-
utfärdande
Attribut-
hantering
Tillitsnivå 1Tillitsnivå 2Tillitsnivå 3Tillitsnivå 4 Åtkomst-
begäran
Åtkomst-
kontroll
 Kommentar
Ena P.1

Part i Ena-federationen ska ha genomfört bakgrundskontroll för de personer som innehar roll av särskild betydelse för säkerheten. Detta i syfte att förvissa sig om att personen kan anses vara pålitlig samt att personen har de kvalifikationer och den utbildning som krävs för att på ett säkert och betryggande sätt utföra de arbetsuppgifter som följer av rollen.

x

x

 

 

 

 

 

x

x

 


Id

Fysiska krav

Intygs-
utfärdande
Attribut-
hantering
Tillitsnivå 1Tillitsnivå 2Tillitsnivå 3Tillitsnivå 4 Åtkomst-
begäran
Åtkomst-
kontroll
 Kommentar
20
Ena F.
3Fysisk, administrativ och personorienterad säkerhet
Medlem
1

Part i Ena-federationen ska

ha rutiner som säkerställer att endast behörig personal har åtkomst till de uppgifter som samlas in och bevaras i enlighet med Ena O.7.21Ena F.4 ?

Fysisk, administrativ och personorienterad säkerhet
Nivå 3 och 4: Utfärdare ska genom hela kedjan i utfärdandeprocessen säkerställa att separation av arbetsuppgifter tillämpas på ett sådant sätt att ingen ensam person har möjlighet att tillskansa sig en e-legitimation i en annan persons namn.

22Ena T.1Teknisk säkerhet
Medlem

fysiskt skydda verksamhetens centrala delar mot skada som följd av miljörelaterade händelser, otillåten åtkomst eller andra yttre störningar genom att:

1. Åtkomst till känsliga utrymmen är begränsad till behörig personal
2. Informationsbärande media förvaras, hanteras och avvecklas på ett säkert sätt
3. Tillträde till dessa skyddade utrymmen kontinuerligt övervakas

x

x






x

x



Ena F.2

Part i Ena-federationen ska säkerställa spårbarheten vid all fysisk åtkomst till känsliga IT-system. Åtkomst ska kunna härledas på individnivå, och identifieringen av individen ska ske på ett betryggande och säkert sätt.xx     xx 
Id

Tekniska krav

Intygs-
utfärdande
Attribut-
hantering
Tillitsnivå 1Tillitsnivå 2Tillitsnivå 3Tillitsnivå 4 Åtkomst-
begäran
Åtkomst-
kontroll
 Kommentar
Ena T.1

Part i Ena-federationen ska säkerställa att de tekniska kontroller som finns införda är tillräckliga för att uppnå den skyddsnivå som bedöms nödvändig med hänsyn till verksamhetens art, omfattning och övriga omständigheter, och att dessa kontroller fungerar och är effektiva.

x

x

 

 

 

 

 

x

x

 

23


Ena T.2
Teknisk säkerhet
Elektroniska

Part i Ena-federationen ska säkerställa att elektroniska kommunikationsvägar som nyttjas i verksamheten för överföring av känsliga uppgifter ska skyddas mot manipulation, insyn och annan otillåten åtkomst.

24

x

x

 

 

 

 

 

x

x

 


Ena T.3
Teknisk säkerhet
Känsligt

Part i Ena-federationen ska säkerställa att känsligt kryptografiskt nyckelmaterial som används för kryptering och signering ska skyddas.

x

x

 

 

 

 

 

x

x

 

25


Ena T.
3.1Teknisk säkerhet
Åtkomst
4

Part i Ena-federationen ska säkerställa att åtkomst till känsligt kryptografiskt nyckelmaterial ska begränsas, logiskt och fysiskt, till de roller och de tillämpningar som kräver det.

x

x

 

 

 

 

 

x

x

 

26


Ena T.
3.2

Teknisk säkerhet
Känsligt kryptografiskt nyckelmaterial får inte lagras i klartext på beständigt lagringsmedia..

27Ena T.3.3Teknisk säkerhet
Känsligt kryptografiskt nyckelmaterial ska
5Part i Ena-federationen ska säkerställa att säkerhetsmekanismerna för skydd av känsligt kryptografiskt nyckelmaterial är genomlysta och baserade på erkända och väletablerade standarderx
 


 xx 


Ena T.6Part i Ena-federationen ska säkerställa att känsligt kryptografiskt nyckelmaterial skyddas genom användning av kryptografisk hårdvarumodul med aktiva säkerhetsmekanismer som
motverkar mot både fysiska och logiska försök att röja nyckelmaterialet
motverkar röjning av nyckelmaterial.

   x x 

 
28Ena T.3.4Teknisk säkerhet
Säkerhetsmekanismerna för skydd av känsligt kryptografiskt nyckelmaterial är genomlysta och baserade på erkända och väletablerade standarder29



Ena T.
3.5Teknisk säkerhet
(Nivå 3 och 4) Aktiveringsdata
7Part i Ena-federationen ska säkerställa att aktiveringsdata för skydd av känsligt kryptografiskt nyckelmaterial hanteras
genom flerpersonkontroll
genom flerpersonkontroll.



x
30
x




Ena T.
4Teknisk säkerhet
Medlem
8

Part i Ena-federationen ska ha infört dokumenterade rutiner som säkerställer att erforderlig skyddsnivå i IT-miljön kan upprätthållas över tid för att möta förändrade risknivåer eller andra typer av förändringar. Rutinen ska innefatta regelbundna sårbarhetsundersökningar samt beskriva ändamålsenlig beredskap för att hantera inträffade incidenter.

31

x

x

 

 

 

 

 

x

x

 

 

Ena T.
5Teknisk säkerhet
Kontroll av elektroniska identiteter
Medlem
9

Part i Ena-federationen ska säkerställa att

verifieringen av identiteter sker med adekvata kontroller för

 identifiering skett på den tillitsnivå som

förmedlas (regelverk preciseras på annan plats)

krävs innan intyg ställs ut.

32

x











Ena T.
6Teknisk säkerhet
Kontroll av elektroniska identiteter
Medlem
10

Part i Ena-federationen ska säkerställa

att säkerhetsmekanismer implementerats i hanteringen av digitala identiteter på ett sätt som gör det osannolikt

att

någon utomstående kan gissa eller räkna ut den konfidentiella information som ligger till grund för den elektroniska identifieringen, ens på maskinell väg.33Ena T.7Teknisk säkerhet
Utställande av intyg
Utställande av

intyg

ska föregås av en tillförlitlig identifiering på den tillitsnivå

som

förmedlas.34Ena T.8Teknisk säkerhet
Utställande av intyg
Intyg som

ställs ut ska vara knutna till kryptografiskt nyckelmaterial som utfärdaren verifierat att endast innehavaren förfogar över.

35





(x)

x






Ena T.
9.1Teknisk säkerhet
Utställande av intyg
Utställda
11

Part i Ena-federationen ska säkerställa att utställda intyg ska vara giltiga endast så länge som det krävs för att innehavaren ska kunna bereda sig tillgång till den efterfrågade resursen. 

x

36








x



Ena T.
9.2Teknisk säkerhet
Utställande av intyg
Utställda intyg ska ska
12

Part i Ena-federationen ska säkerställa att utställda intyg skyddas mot obehörig åtkomst.

37Ena T.9.3

Teknisk säkerhet
Utställande av intyg
Utställda intyg ska utfärdas på ett sådant sätt att dess äkthet kan valideras. 

38Ena T.10Teknisk säkerhet
Utställande av intyg
Komponenter

x






 

x

x

 


Ena T.14

Part i Ena-federationen

som ställer ut intyg ska, med hänsyn till riskerna för missbruk av intygstjänsten, begränsa den tidsperiod inom vilken flera på varandra följande intyg kan ställas ut för en viss innehavare, innan denne på nytt ska autentiseras.39Ena T.11Teknisk säkerhet
Uppdatering av

ska säkerställa att uppdatering av behörighetsgrundande information i såväl ursprungskälla

och eventuella

som i temporära mellanlager ska gå att spåra avseende tidpunkt för förändringen och vem (person och system) som utfört förändringen.

40


x










Ena T.
12Teknisk säkerhet
Utställande av intyg
15

Tillitsnivå för ett intyg ska anges i intyget. Nivån ska anges enligt gällande specifikation och regelverk inom Ena - Sveriges digitala infrastruktur.

(Under utredning)











Registrerad som "Öppen fråga 1.1 - 
Säkerställa förväntad tillitsnivå vid samverkan"
41
Ena T.
13Teknisk säkerhet
Medlem
16

Part i Ena-federationen ska ha

publicerad dokumentation över krav för åtkomst till

dokumenterad åtkomstpolicy för skyddade resurser.

Dessa krav ska inkludera:

 









x

42



Ena T.
13.1

Teknisk säkerhet
(1) vilken behörighetsgrundande information behöver förmedlas i åtkomstförfrågan

43Ena T.13.2

Teknisk säkerhet
(2) vilket krav på tillitsnivå för intyg i vilket denna behörighetsgrundande information förmedlas föreligger

44Ena T.14

Teknisk säkerhet
Personuppgifter som behandlas av medlem i Ena-federationen ska skyddas emot obehörig åtkomst.

45

Teknisk säkerhet
Personuppgifter som behandlas av medlem i Ena-federationen ska inte användas för andra syften än inhämtande av behörighetsgrundande information och behörighetsstyrning.

46Ena A.1

Administrativ säkerhet
Informationsplikt
Medlem i Ena-federationen ska vid incidenter som kan påverka tilliten samt vid förändring av kontaktpersoner och registrerad metadata, informera tillits- och anslutningsoperatörer som medlemmen har avtal med.

47Ena A.2

Administrativ säkerhet
Behörighetsgrundande information ska vara korrekt, aktuell och verifierad mot ursprungskällan.

48Ena A.3

Administrativ säkerhet
Incidenthantering
Medlem i Ena-federationen ska i samband med incident vidta åtgärder för att återställa förtroende inom federationen.

49Ena A.3.1

Administrativ säkerhet
Incidenthantering
Identiteter och behörighetsgrundande information som påverkats av incidenten ska beroende på incidentens karaktär kommuniceras med en förändrad tillitsnivå.

50Ena A.3.2

Administrativ säkerhet
Incidenthantering
Medlem i Ena-federationen ska agera skyndsamt för att återskapa förtroendet för medlemmens samverkan inom federationen.

51Ena A.4

Administrativ säkerhet
Medlem i Ena-federationen som tillhandahåller en identifieringstjänst ska också tillhandahålla en tjänst där användare kan spärra sin e-legitimation. En begäran om spärr ska behandlas skyndsamt.

52

Medlem i Ena-federationen ska säkerställa spårbarheten vid all logisk och fysisk åt-
komst till känsliga IT-system. Åtkomst ska kunna härledas på individnivå, och
identifieringen av individen ska ske på ett betryggande och säkert sätt.

53

Säkerhet och revision
Varje organisation som ansluter till Ena ska uppfylla de krav på tillitsskapande förmågor som avkrävs dem. Uppfyllnad ska redovisas enligt avtal, för varje komponent respektive tillitsmärke

54

Säkerhet och revision
Ena ledningsaktör har rätt att revidera alla anslutna organisationer. Vid sådan revision ska den anslutna organisationen skyndsamt vara behjälplig med framtagande av uppgifter och säkerställa att relevant personal finns tillgänglig.

17

Part i Ena-federationen ska säkerställa att tilldelade pseudonymiserade personidentifierare lagras för spårning och uppföljning under en period som bestäms av gällande lagstiftning och policyer för de tillämpningar där personidentifierarna används.


x










Ena T.18

Part i Ena-federationen ska säkerställa att förändringar av behörighetsgrundande information ska loggas. Loggfiler ska innehålla information om vilken förändring som gjorts, om användare och system som gjorde förändringen, samt tidpunkt för förändringen.


x






x




Ena T.19

Part i Ena-federationen ska uppnå spårbarhet genom loggning av så väl systemanvändares som fysiska användares aktiviteter i organisationens anslutna tekniska komponenter.

x

x






x

x



Ena T.20

Part i Ena-federationen ska säkerställa att man varken begär eller ger ut en mer omfattande behörighet än vad som behövs.








xx

Ena T.21

Part i Ena-federationen ska följa gällande standards och specifikationer för samverkan inom Ena.

xx




xx
55

Information i datakälla ska vara uppdaterad och korrekt

56

Varje ansluten part till federationen ska ta fram en tillitsdeklaration på överenskommet format för varje tillitsmärke man innehar per teknisk komponent.

57

Tillitsdeklarationer ska hållas uppdaterade och reflektera nuvarande förhållanden vid varje tidpunkt

58

Ny tillitsdeklaration bör inlämnas till tillitsoperatören inom 24 månader från det att den senaste tillitsdeklarationen godkändes, oavsett om förändring skett eller inte.

59

Behörighetsgrundande information får endast användas inom ramen för avtal och överenskommelser för samverkan inom Ena

60

Revisionsrapport ska tas fram i samband med revision av kravefterlevnad. Denna rapport ska vid förfrågan göras tillgänglig för ledningsaktör och operatörer.

61

Det ska finnas rutiner för egenkontroll av att informationen i en attributkälla är riktig.

62

Information i beskrivningar och fritextfält får ej vara stötande eller kränkande. Den ska vara informativ och relevant utan värderingar och jämförelse med andra.

63

Dokumenterade rutiner för att säkra datats  kvalitet och aktualitet ska finnas.

64

Behörighetsgrundande information ska, där det är möjligt, kontrolleras mot extern källa. Till exempel Socialstyrelsens register över legitimerad hälso- och sjukvårdspersonal, Skatteverkets folkbokföring, Bolagsverkets organisationsregister.

65

Personer i  ska ha ett anställnings- eller uppdragsförhållande till den organisation de tillhör.

66

Systemanvändare ska ha ett uppdragsförhållande till den organisation som ansvarar för dess förehavanden.

67

Anställning och/eller uppdragsförhållande mellan uppdragsgivare och individ i attributkällan ska verifieras systematiskt  med en periodicitet enligt gällande policyer.

6869