På sidan:

Syfte

Denna policy beskriver krav och rekommenderade arbetsmetoder för verifiering, dokumentation och uppföljning av juridisk organisationsidentitet för organisationer som ansluts till federationen. Policyn reglerar endast verifiering av organisationsidentitet och delegation/behörighet — inga tekniska verifieringar av system, certifikat eller komponenter ingår här. Policyn avser att federationsmedlemmar vet vilka organisationer som de samverkar med inom federationen.

Vad andra parter kan förutsätta

När en federationsmedlem ansluts enligt denna policy kan andra parter i federationen förvänta sig att:

Omfattning och avgränsning

Denna policy gäller endast kontroller och processer som rör juridisk organisationsidentitet och behöriga företrädare vid federationsanslutning och löpande re-verifiering. Policyn omfattar inte:

Roller och ansvar

Definitioner

Organisationsverifiering vid anslutning

Verifiering av organisation och beställare

Syftet är att säkerställa att den organisation som ska ansluta är en registrerad juridisk person och att den som företräder organisationen i anslutningsprocessen är identifierad och tillhör organisationen.


Vid anslutning av organisation ska minst följande ligga som grund för beslut att ansluta:

Minimala verifieringssteg för identifiering av organisation och att det är en registrerad juridisk person:

Minimala verifieringssteg för identifiering av beställare och att denna tillhör anslutande organisation:

Kvalificering av organisation

Syftet är att avgöra huruvida organisationen uppfyller de formella krav som ställs på organisationen för att den ska kunna ansluta som Federationsmedlem.


Anslutningsoperatören ska verifiera att den anslutande organisationen uppfyller följande krav i kravkatalogen:

Kommentarer till kravkatalogen:

Verifiering att avtalstecknare är behörig företrädare

Syftet är att säkerställa att federationsavtal för Samordnad identitet och behörighet mellan Ledningsaktör och Federationsmedlem är juridiskt bindande. Detta uppnås genom att styrka identitet och behörighet för att avtalstecknare är behörig att ingå juridiskt bindande avtal för anslutande organisations räkning.

Identifiera avtalstecknare

Avtalstecknare ska identifieras med "hög tillförlitlighet - vad heter det?"

Verifiera behörig företrädare

Privata organisationer

Verifiera att avtalstecknare är behörig företrädare; Avtalstecknare är firmatecknare eller innehar ett skriftligt och signerbart mandat från firmatecknare, tex genom Mina Ombud.

Offentliga organisationer

För offentliga organisationer ska operatören kontrollera vilken roll som är behörig att företräda organisationen och att avtalstecknaren innehar sådan roll. Minst ett av följande alternativ ska användas:

Utse behöriga kontaktpersoner

Syftet är att det finns utsedda och behöriga kontaktpersoner som kan representera organisationen för olika ändamål, t.ex. registrera tekniska komponenter

Spårbarhet och krav på dokumentation

För varje anslutning ska följande sparas:

Dokumentationen ska sparas så länge organisationen är federationsmedlem + 3 år (eller enligt lagstadgade krav).

Dokumentation avseende avvisning ska sparas i 1 år.

Verifiering genom out-of-band-metod

Med out-of-band avses nyttjandet av en pålitlig och erkänd kanal för att kontrollera äkthet i påstådd information.

Exempel på out-of-band-metoder kan vara:

Revision, uppföljning och sanktioner

Federationen eller dess utsedda revisorer har rätt att:

Avgränsning mot åtkomst- och verksamhetsbeslut

Denna policy innehåller endast krav för identitets- och organisationsverifiering. Tjänsteleverantörer ansvarar fortsatt för egna åtkomst- och verksamhetsbedömningar.

Livscykelhantering — verifiering över tid

För att säkerställa att organisationsidentiteten förblir korrekt över tid ska anslutningsoperatören tillämpa en kombination av periodisk re-verifiering, händelsestyrd uppföljning och kontinuerlig/automatisk övervakning enligt nedan.

Periodisk re-verifiering (rutiner)

Händelsestyrd re-verifiering (triggers)

Omgående re-verifiering ska initieras vid indicier eller händelser som kan påverka organisationsidentitet, exempelvis:

Löpande automatiska kontroller (rekommendation)

Återkommande bekräftelseprocess

Beviskedja för löpande verifiering

Riskbaserad tillämpning

Operatören ska klassificera anslutna organisationer baserat på risk och välja frekvens/omfattning av re-verifiering därefter. Riskfaktorer kan inkludera organisationens roll i federationen, mängd och känslighet av data, samt historik av förändringar eller incidenter.

Incidenthantering och åtgärdstrappor

Vid upptäckt av felaktig eller förfalskad organisationsidentitet ska operatören:

  1. Omedelbart initiera förnyad verifiering och tillfällig minimering av förtroende (t.ex. karantän eller begränsad åtkomst).

  2. Informera federationen och berörda parter enligt avtal och sekretessregler.

  3. Genomföra åtgärd (uppdatering, återkallelse av anslutning eller uppsägning) baserat på utredningens resultat.

Dokumentation av process och ansvar

Operatören ska ha skriftlig dokumentation som beskriver process och rutin för hur anslutningspolicyn tillämpas.

Sammanfattning och vidareutveckling

Denna policy utgör federationsnivåns krav för verifiering av juridisk organisationsidentitet och beskriver både initiala verifieringssteg och rutiner för verifiering över tid. För framtida versioner kan övervägas: