Diskussionspunkt - Aktörer, roller och avtal

En kommun med behov av behov av integration med E-hälsomyndigheten realiserar denna integration med en tjänst från CGI.

  1. Klienten (kommunens verksamhetssystem) nyttjar en tjänst från CGI för att hantera utgivning och hantering av egenutgivna klientcertifikat, samt skapande och verifiering av systems identitetshandlingar i form av privat key JWTer.
  2. CGI:s integrationstjänst begär också åtkomst till EHM:s API å klientens räkning och returnerar åtkomstintyget till klienten
  3. Klienten anropar EHM:s digitala tjänst

Utestående frågor:

  1. Vilka avtal behöver tecknas mellan vilka parter?
    1. GDPR PuB-avtal
      1. Kommun → CGI
      2. Kommun ↔ EHM
    2. SIB federationsavtal
      1. Kommun – via Inera → Digg (verksamhetssystemet som klient)
      2. CGI – via Internetstiftelsen → Digg (integrationstjänsten som klient)
      3. EHM – som överenskommelse mellan myndigheter då dessa har samma huvudman → Digg (åtkomstintygstjänst och API)
    3. EHM tjänsteavtal?
      1. Kommun → EHM

Vilka leverabler bifogas till vilka avtal?

Aktörskvalificering

Tillitsramverk

Tillitsramverket reglerar summan av tillitsskapande villkor som ska uppfyllas. Villkoren "aktiveras" av en medlems engagemang inom federationen, d.v.s. när en teknisk komponent av en viss typ ansluts regleras villkoren med automatik för komponenten, verksamheten som ansvarar för och handhar komponenten, samt den juridiskt ansvariga organisationen.

Exempelskrivning:

Om och när du som medlem i federationen Samordnad identitet och behörighet ansluter en teknisk komponent behöver du som medlem säkerställa att kraven i Tillitsramverk - Bas ((referens: Kravkatalog och Ena tillitsmärken) uppfylls. Vilka krav som är tillämpliga styrs av tillitsramverkets definition av en komponentens förmågor. Villkoren kan träffa ansvarig organisation som helhet, den verksamhet inom organisationen som ansvarar för komponenten, och/eller komponenten själv.

Samordnad identitet och behörighet förbehåller sig rätten att ensidigt revidera krav årligen. Detta görs för att kunna bibehålla en stabil tilllitsskapande grund över tid i en föränderlig värld avseende informationssäkerhets- och cybersäkerhetsläge.

Tekniskt ramverk

De tekniska komponenter du som medlem ansluter till federationen Samordnad identitet och behörighet ska vara följsam gentemot Samordnad identitets tekniska ramverk för de integrationer 

Incidenthantering

...

Föreslagen artefakt-arkitektur (lager + ansvar)

Tänk “lager” från mest övergripande (policy) till mest specifikt (tekniska profiler):

  1. Aktörskvalificering och avtalsvillkor (Infrastrukturnivå, organisations-/styrningslager)

Tekniska anslutningsregler per federationskontext (teknikneutral federationsnivå)

Registreringspolicy vid anslutning av teknisk komponent

Policy för tilldelning av egenskapsintyg/egenskapsintygsutfärdartjänst

Tekniskt ramverk (teknikspecifik normnivå: standarder + profiler)






----------------------------------


1. Syfte

Denna anslutningspolicy fastställer villkor och krav för att en organisation ska kunna anslutas som Federationsmedlem i SIB via en Anslutningsoperatör. Policyn ska:

2. Omfattning och avgränsning

2.1. Policyn omfattar:

2.2. Policyn omfattar inte:

4. Definitioner

5. Tillitsstruktur för Federationsmedlem

5.1. Federationsmedlem ansluts under Anslutningsoperatörens tillitskedja.

Tillitskedja (princip):
Federationsoperatör → Anslutningsoperatör → Federationsmedlem → Federationsmedlemmens entiteter

5.2. Konsekvens:

6. Kriterier för medlemskap

För att godkännas som Federationsmedlem ska organisationen:

  1. kunna ingå avtal med Anslutningsoperatör,

  2. ha utsedda kontaktfunktioner för teknik, säkerhet och verksamhet,

  3. kunna uppfylla tillämpliga krav i Tekniska anslutningsregler,

  4. implementera relevanta krav i Tekniskt ramverk för den entitetstyp som ansluts,

  5. genomgå registrering och validering enligt Registreringspolicy.

7. Åtaganden för Federationsmedlem

Federationsmedlemmen ska:

8. Avtal och villkor mellan Anslutningsoperatör och Federationsmedlem

8.1. Federationsmedlemmen ska ha ett undertecknat anslutningsavtal med Anslutningsoperatör innan produktionsanslutning.

8.2. Avtalet ska minst reglera:

9. Anslutnings- och registreringsprocess (principnivå)

9.1. Anslutningsoperatören prövar ansökan baserat på:

9.2. Federationsmedlemmen anses ansluten när:

10. Uppföljning, omprövning och rättelse

10.1. Anslutningsoperatören får:

10.2. Federationsmedlemmen ska:

11. Avstängning och återkallelse av Federationsmedlem

11.1. Anslutningsoperatören kan besluta om avstängning eller återkallelse om:

11.2. Vid avstängning/återkallelse ska Anslutningsoperatören:

12. Bilagor och hänvisningar