På sidan:

Syfte

Denna policy beskriver krav och rekommenderade arbetsmetoder för verifiering, dokumentation och uppföljning av juridisk organisationsidentitet för organisationer som ansluts till federationen. Policyn reglerar endast verifiering av organisationsidentitet och delegation/behörighet — inga tekniska verifieringar av system, certifikat eller komponenter ingår här. Policyn avser att federationsmedlemmar vet vilka organisationer som de samverkar med inom federationen.

Vad andra parter kan förutsätta

När en federationsmedlem ansluts enligt denna policy kan andra parter i federationen förvänta sig att:

Omfattning och avgränsning

Denna policy gäller endast kontroller och processer som rör juridisk organisationsidentitet och behöriga företrädare vid federationsanslutning och löpande re-verifiering. Policyn omfattar inte:

Roller och ansvar

Definitioner

Organisationsverifiering vid anslutning

Identifiering av organisation och beställare

Vid anslutning av organisation ska minst följande ligga som grund för beslut att ansluta:

Minimala verifieringssteg för identifiering av organisation och beställare:

Verifiering av behörig företrädare 

Ta bort detta avsnitt om policyn inte behöver verifiera behörig beställare

Privata aktörer

Minimala verifieringssteg vid anslutning (exempel):

Offentliga aktörer

Minst ett av följande alternativ ska användas (i prioritetsordning):

Operatören ska alltid notera vilken källa som använts och motivera val av metod.

Kvalificering av organisation

Vilka krav ska operatören verifiera för att organisationen ska kvalificeras som federationsmedlem? Referera till krav i kravkatalog?

Krav på att det är registrerad organisation i Sverige med organisationsnummer finns inte i kravlistan, men kanske kan härledas från O.1?

Delegation och delegationens krav

Verifiering genom out-of-band-metod

När krävs out-of-band-verifiering? om beställaren identifierats och denna är behörig företrädare behövs väl inte out-of-band? Lägg den under 6.1 identifiering?

Minst ett out-of-band-steg krävs vid anslutning. Godkända metoder kan vara:

Operatören ska dokumentera varför den valda metoden anses tillräcklig.

Dokumentation och retention

För varje anslutning ska följande sparas i minst angiven period (eller enligt lagstadgade krav):

Rekommenderad retention: minst den tid verifieringsuppgiften är relevant + 3 år, om inte lagstiftning anger annat.

Revision, uppföljning och sanktioner

Federationen eller dess utsedda revisorer har rätt att:

Avgränsning mot åtkomst- och verksamhetsbeslut

Denna policy innehåller endast krav för identitets- och organisationsverifiering. Tjänsteleverantörer ansvarar fortsatt för egna åtkomst- och verksamhetsbedömningar.

Livscykelhantering — verifiering över tid

För att säkerställa att organisationsidentiteten förblir korrekt över tid ska anslutningsoperatören tillämpa en kombination av periodisk re-verifiering, händelsestyrd uppföljning och kontinuerlig/automatisk övervakning enligt nedan.

Periodisk re-verifiering (rutiner)

Händelsestyrd re-verifiering (triggers)

Omgående re-verifiering ska initieras vid indicier eller händelser som kan påverka organisationsidentitet, exempelvis:

Löpande automatiska kontroller (rekommendation)

Återkommande bekräftelseprocess

Beviskedja för löpande verifiering

Riskbaserad tillämpning

Operatören ska klassificera anslutna organisationer baserat på risk och välja frekvens/omfattning av re-verifiering därefter. Riskfaktorer kan inkludera organisationens roll i federationen, mängd och känslighet av data, samt historik av förändringar eller incidenter.

Incidenthantering och åtgärdstrappor

Vid upptäckt av felaktig eller förfalskad organisationsidentitet ska operatören:

  1. Omedelbart initiera förnyad verifiering och tillfällig minimering av förtroende (t.ex. karantän eller begränsad åtkomst).

  2. Informera federationen och berörda parter enligt avtal och sekretessregler.

  3. Genomföra åtgärd (uppdatering, återkallelse av anslutning eller uppsägning) baserat på utredningens resultat.

Dokumentation av process och ansvar

Operatören ska ha skriftlig dokumentation som beskriver process och rutin för hur anslutningspolicyn tillämpas.

Sammanfattning och vidareutveckling

Denna policy utgör federationsnivåns krav för verifiering av juridisk organisationsidentitet och beskriver både initiala verifieringssteg och rutiner för verifiering över tid. För framtida versioner kan övervägas: