You are viewing an old version of this page. View the current version.

Compare with Current View Page History

« Previous Version 36 Next »

Kraven nedan är uppdelade i fyra olika kategorier i enighet med de fyra teman av säkerhetskontroller som presenteras i ISO/IEC 27001:2022, bilaga A: 1) Organisatoriska krav, 2) Personrelaterade krav, 3) Fysiska krav, 4) Tekniska krav.

Organisatoriska krav

IdKrav
Ena O.1

Medlem i Ena-federationen som inte är ett offentligt organ ska drivas som registrerad juridisk person samt teckna och vidmakthålla för verksamheten erforderliga försäkringar.

Ena O.2

Medlem i Ena-federationen ska ha en etablerad verksamhet, vara fullt operationell i alla delar som berörs i detta dokument, samt vara väl insatt i de juridiska krav som ställs på denne som medlem i Ena-federationen.

Ena O.3

Medlem i Ena-federationen ska ha förmåga att bära risken för skadeståndsskyldighet samt förfoga över tillräckliga ekonomiska medel för att kunna bedriva verksamheten i minst 1 år.

Ena O.4

Medlem i Ena-federationen ska inrätta och följa ett ledningssystem för informationssäkerhet (LIS) som i tillämpliga delar baseras på ISO/IEC 27001 eller motsvarande likvärdiga principer för ledning och styrning av informationssäkerhetsarbetet. Detta ska införas och användas för de delar av verksamheten som på något sätt är inblandad i drift, förvaltning, eller annat handhavande av komponent för vilken detta krav ska efterlevas.

Ena O.5

Medlem i Ena-federationen ska utse en person som ansvarar för organisationens anslutning till Ena.

Ena O.6

Medlem i Ena-federationen ska utse en person som ansvarar för varje komponent som organisationen väljer att ansluta till Ena

Ena O.7

Medlem i Ena-federationen ska ha samtliga säkerhetskritiska, administrativa och tekniska processer dokumenterade och vilande på en formell grund, där roller, ansvar och befogenheter finns tydligt definierade.

Ena O.8

Medlem i Ena-federationen ska säkerställa att denne vid var tid har tillräckliga personella resurser till förfogande för att uppfylla sina åtaganden inom Ena-federationen.

Ena O.9

Medlem i Ena-federationen ska inrätta en process för riskhantering som på ett ändamålsenligt sätt, kontinuerligt eller minst var tolfte månad, analyserar hot och sårbarheter i verksamheten. Processen ska resultera i en förbättringsplan innehållande rekommenderade säkerhetsåtgärder.

Ena O.10

Medlem i Ena-federationen ska inrätta en som omfattar såväl incidentrapportering som hur lämpliga reaktiva och preventiva åtgärder vidtas för att lindra eller förhindra skada till följd av sådana händelser.

Ena O.11

Medlem i Ena-federationen ska upprätta och regelbundet testa en kontinuitetsplan som tillgodoser verksamhetens tillgänglighetskrav genom en förmåga att återställa kritiska processer och förmågor vid händelse av kris eller allvarliga incidenter.

Ena O.12

Medlem i Ena-federationen ska regelbundet utvärdera arbetet med informationssäkerheten och införa förbättringsåtgärder i ledningssystemet.

Ena O.13

Medlem i Ena-federationen som har lagt ut utförandet av en eller flera säkerhetskritiska processer på en underleverantör, ska definiera vilka kritiska processer som underleverantören är ansvarig för och vilka krav som är tillämpliga på dessa, och att underleverantören ska uppfylla dessa krav, samt tydliggöra avtalsförhållandet.

Ena O.14

En medlem i Ena-federationen ska, i tillämpliga delar, bevara:

  1. Avtal
  2. Styrande dokument
  3. Handlingar som rör förändringar av uppgifter hänförliga till Användare, Attribut och Metadata
  4. Övrig dokumentation som stöder efterlevnaden av de krav som ställs på denne, och som visar att de säkerhetskritiska processerna och kontrollerna fungerar.
Ena O.15

Tiden för bevarande av avtal, dokument och handlingar enligt krav Ena O.14 ska inte understiga fem år och material ska kunna tas fram i läsbar form under hela denna tid, såvida inte krav på gallring påkallas från integritetssynpunkt och har stöd i lag eller annan författning.

Ena O.16

En medlem i Ena-federationen ska inrätta en funktion för internrevision som periodiskt granskar verksamheten enligt följande:

  1. Internrevisorn ska vara oberoende i utförandet av uppdraget på ett sätt som tryggar en objektiv och opartisk granskning och ha den kompetens och erfarenhet som krävs för uppdraget.
  2. Internrevisorn ska självständigt planera genomförandet av revisionen och dokumentera detta i en revisionsplan som sträcker sig över en 3-årsperiod.
  3. Varje enskild internrevisions omfattning ska väljas utifrån en risk- och väsentlighetsanalys och grundas i kraven som ställs på medlemmen inom Ena-federationen.
  4. Revisionsresultatet ska dokumenteras och vid förfrågan göras tillgänglig för ledningsaktör och operatörer.
Ena O.17

Medlem i Ena-federationen ska ha rutiner som säkerställer att endast behörig personal har åtkomst till de uppgifter som samlas in och bevaras i enlighet med Ena O.14.

Ena O.18

Medlem i Ena-federationen ska säkerställa att personuppgifter som behandlas av medlem i Ena-federationen ska skyddas emot obehörig åtkomst.

Ena O.19

Medlem i Ena-federationen ska säkerställa att personuppgifter som behandlas inte används för andra syften än inhämtande av behörighetsgrundande information och behörighetsstyrning.andra syften än identitets- och behörighetshantering

Ena O.20

Medlem i Ena-federationen ska vid incidenter som kan påverka tilliten till medlemmens roll i federationen, kommunicera detta enligt gällande incidentprocess.

Medlem i Ena-federationen ska vid incident som påverkat identiteter eller behörighetsgrundande information, beroende på incidentens karaktär, kommunicera detta enligt gällande incidentprocess.

Ena O.21

Medlem i Ena-federationen ska vid incident som påverkat identiteter eller behörighetsgrundande information, beroende på incidentens karaktär, kommunicera detta enligt gällande incidentprocess.

Ena O.22

Medlem i Ena-federationen ansvarar för att behörighetsgrundande information är korrekt, aktuell och verifierad mot ursprungskällor. Rutinen för detta ska finnas dokumenterad.

Ena O.23

Medlem i Ena-federationen ska i samband med incident skyndsamt vidta åtgärder för att återställa förtroende inom federationen.

Ena O.24

Varje medlem i Ena-federationen ska ta fram en tillitsdeklaration på överenskommet format för varje Ena-tillitsmärke man innehar per teknisk komponent.

Ena O.25

Medlem i Ena-federationen ska hålla sina tillitsdeklarationer för Ena-tillitsmärken uppdaterade och säkerställa att de reflekterar nuvarande förhållanden vid varje tidpunkt.

Ena O.26

Medlem i Ena-federationen ska lämna in ny tillitsdeklaration för sina Ena-tillitsmärken inom 24 månader från det att den senaste tillitsdeklarationen godkändes, oavsett om förändring skett eller inte.

Ena O.27

Medlem i Ena-federationen får endast använda behörighetsgrundande information inom ramen för avtal och överenskommelser för samverkan inom Ena-federationen om inte särskild överenskommelse finns med informationsägande organisation.

Ena O.28

Medlem i Ena-federationen ska säkerställa att information i beskrivningar och fritextfält ej är stötande eller kränkande. Den ska vara informativ och relevant utan värderingar och jämförelse med andra.

Ena O.29

Medlem i Ena-federationen ska säkerställa att personer registrerade i  attributkällan ska ha ett anställnings- eller uppdragsförhållande till den organisation de tillhör.

Ena O.30

Medlem i Ena-federationen ska säkerställa att systemanvändare registrerade i  attributkällan ska ha ett uppdragsförhållande till den organisation som ansvarar för dess förehavanden.

Ena O.31

Medlem i Ena-federationen ska verifiera systematiskt  och med en periodicitet enligt gällande policyer att anställning och/eller uppdragsförhållande mellan uppdragsgivare och individ i attributkällan .

Ena O.32

Medlem i Ena-federationen ska säkerställa att uppdragsförhållande mellan uppdragsgivare och systemanvändare (t.ex. RPA eller AI) i attributkällan verifieras systematiskt  med en periodicitet enligt gällande policyer.

Ena O.33

Medlem i Ena-federationen ska säkerställa att fingerade data i attributkällor inte sprids externt.

Ena O.34

Medlem i Ena-federationen ska säkerställa att personer med skyddade personuppgifter informeras av informationsägaren om hur deras personuppgifter i attributkällan hanteras.


Personrelaterade krav

IdKrav
Ena P.1

Medlem i Ena-federationen ska ha genomfört bakgrundskontroll för de personer som innehar roll av särskild betydelse för säkerheten. Detta i syfte att förvissa sig om att personen kan anses vara pålitlig samt att personen har de kvalifikationer och den utbildning som krävs för att på ett säkert och betryggande sätt utföra de arbetsuppgifter som följer av rollen.

Fysiska krav

IdKrav
Ena F.1

En Ena-medlems verksamhets centrala delar ska skyddas fysiskt mot skada som följd av miljörelaterade händelser, otillåten åtkomst eller andra yttre störningar genom att:

1. Åtkomst till känsliga utrymmen är begränsad till behörig personal
2. Informationsbärande media förvaras, hanteras och avvecklas på ett säkert sätt
3. Tillträde till dessa skyddade utrymmen kontinuerligt övervakas

Ena F.2

Medlem i Ena-federationen ska säkerställa spårbarheten vid all fysisk åtkomst till känsliga IT-system. Åtkomst ska kunna härledas på individnivå, och identifieringen av individen ska ske på ett betryggande och säkert sätt.

Tekniska krav

IdKrav
Ena T.1

Medlem i Ena-federationen ska säkerställa att de tekniska kontroller som finns införda är tillräckliga för att uppnå den skyddsnivå som bedöms nödvändig med hänsyn till verksamhetens art, omfattning och övriga omständigheter, och att dessa kontroller fungerar och är effektiva.

Ena T.2

Medlem i Ena-federationen ska säkerställa att elektroniska kommunikationsvägar som nyttjas i verksamheten för överföring av känsliga uppgifter ska skyddas mot manipulation, insyn och annan otillåten åtkomst.

Ena T.3

Medlem i Ena-federationen ska säkerställa att känsligt kryptografiskt nyckelmaterial som används för kryptering och signering ska skyddas.

Ena T.4

Medlem i Ena-federationen ska säkerställa att åtkomst till känsligt kryptografiskt nyckelmaterial ska begränsas, logiskt och fysiskt, till de roller och de tillämpningar som kräver det.

Ena T.5

Medlem i Ena-federationen ska säkerställa att känsligt kryptografiskt nyckelmaterial får inte lagras i klartext på beständigt lagringsmedia..

Ena T.6Medlem i Ena-federationen ska säkerställa att känsligt kryptografiskt nyckelmaterial ska skyddas genom användning av kryptografisk hårdvarumodul med aktiva säkerhetsmekanismer som motverkar mot både fysiska och logiska försök att röja nyckelmaterialet
Ena T.7Medlem i Ena-federationen ska säkerställa att säkerhetsmekanismerna för skydd av känsligt kryptografiskt nyckelmaterial är genomlysta och baserade på erkända och väletablerade standarder
Ena T.8Medlem i Ena-federationen ska säkerställa att aktiveringsdata för skydd av känsligt kryptografiskt nyckelmaterial hanteras genom flerpersonkontroll.
Ena T.9

Medlem i Ena-federationen ska ha infört dokumenterade rutiner som säkerställer att erforderlig skyddsnivå i IT-miljön kan upprätthållas över tid för att möta förändrade risknivåer eller andra typer av förändringar. Rutinen ska innefatta regelbundna sårbarhetsundersökningar samt beskriva ändamålsenlig beredskap för att hantera inträffade incidenter.

Ena T.10

Medlem i Ena-federationen ska säkerställa att verifieringen av identiteter sker med adekvata kontroller för den tillitsnivå som förmedlas.

Ena T.11

Medlem i Ena-federationen ska säkerställa att säkerhetsmekanismer implementerats i hanteringen av digitala identiteter på ett sätt som gör det osannolikt att någon utomstående kan gissa eller räkna ut den konfidentiella information som ligger till grund för den elektroniska identifieringen, ens på maskinell väg.

Ena T.12

Medlem i Ena-federationen ska säkerställa att utställande av intyg ska föregås av en tillförlitlig identifiering på den tillitsnivå som förmedlas.

Ena T.13

Medlem i Ena-federationen ska säkerställa att intyg som ställs ut ska vara knutna till kryptografiskt nyckelmaterial som utfärdaren verifierat att endast innehavaren förfogar över.

Ena T.14

Medlem i Ena-federationen ska säkerställa att utställda intyg ska vara giltiga endast så länge som det krävs för att innehavaren ska kunna bereda sig tillgång till den efterfrågade resursen. 

Ena T.15

Medlem i Ena-federationen ska säkerställa att utställda intyg skyddas mot obehörig åtkomst.

Ena T.16

Medlem i Ena-federationen ska säkerställa att utställda intyg utfärdas på ett sådant sätt att deras äkthet kan valideras. 

Ena T.17

Medlem i Ena-federationen ska säkerställa att komponenter i Ena-federationen som ställer ut intyg ska, med hänsyn till riskerna för missbruk av intygstjänsten, begränsar den tidsperiod inom vilken flera på varandra följande intyg kan ställas ut för en viss innehavare, innan innehavaren på nytt autentiseras.

Ena T.18

Medlem i Ena-federationen ska säkerställa att uppdatering av behörighetsgrundande information (i såväl ursprungskälla som i temporära mellanlager) ska gå att spåra avseende tidpunkt för förändringen och vem (person och system) som utfört förändringen.

Ena T.19

Tillitsnivå för ett intyg ska anges i intyget. Nivån ska anges enligt gällande specifikation och regelverk inom Ena - Sveriges digitala infrastruktur.

Ena T.20

Medlem i Ena-federationen ska ha publicerad dokumentation över krav för åtkomst till skyddade resurser. Dessa krav ska inkludera:

(1) vilken behörighetsgrundande information behöver förmedlas i åtkomstförfrågan

(2) vilket krav på tillitsnivå för intyg i vilket denna behörighetsgrundande information förmedlas föreligger

Ena T.21

Medlem i Ena-federationen ska säkerställa spårbarheten vid all teknisk åtkomst till känsliga IT-system. Åtkomst ska kunna härledas på individnivå, och
identifieringen av individen ska ske på ett betryggande och säkert sätt

Ena T.22

Medlem i Ena-federationen ska säkerställa att det finns rutiner för egenkontroll av att informationen i en attributkälla är korrekt och aktuell.

Ena T.23

Medlem i Ena-federationen ska ha processer för systematisk verifiering av attributs korrekthet finns tydligt dokumenterade

Ena T.24

Medlem i Ena-federationen ska säkerställa att attributs korrekthet verifieras systematiskt med den periodicitet som krävs av gällande lagstiftning och policyer för de tillämpningar där attributen används.

Ena T.25

Medlem i Ena-federationen ska säkerställa att tilldelade pseudonymiserade personidentifierare lagras för spårning och uppföljning under en period som bestäms av gällande lagstiftning och policyer för de tillämpningar där personidentifierarna används.

Ena T.26

Medlem i Ena-federationen ska säkerställa att förändringar av behörighetsgrundande information ska loggas. Loggfiler ska innehålla information om vilken förändring som gjorts, om användare och system som gjorde förändringen, samt tidpunkt för förändringen.

Ena T.27

Medlem i Ena-federationen ska säkerställa att skyddade personuppgifter ska märkas som sådana i attributkällor och mellanlager, samt att de hanteras enligt gällande lagstiftning och policyer.

Ena T.28

Medlem i Ena-federationen ska säkerställa att åtkomst till information i attributkällan föregås av behörighetsbeslut utfört enligt ett med informationsägaren överenskommen åtkomstpolicy. Detta gäller både åtkomst till attributkälla och mellanlager.

  • No labels