På sidan:
Denna policy beskriver krav och rekommenderade arbetsmetoder för verifiering, dokumentation och uppföljning av juridisk organisationsidentitet för organisationer som ansluts till federationen. Policyn reglerar endast verifiering av organisationsidentitet och delegation/behörighet — inga tekniska verifieringar av system, certifikat eller komponenter ingår här. Policyn avser att federationsmedlemmar vet vilka organisationer som de samverkar med inom federationen.
När en federationsmedlem ansluts enligt denna policy kan andra parter i federationen förvänta sig att:
Organisationsidentiteten har verifierats mot lämpliga och relevanta källor vid anslutning vilket ligger till grund för den verifiering av identitet för de komponenter som registreras av organisationen genom tillämpning av Registreringspolicy för tekniska komponenter.
Den person som tecknat federationsavtalet (avtalstecknaren) har ett verifierat och dokumenterat mandat att företräda organisationen vid ingående av juridiskt bindande avtal om anslutning.
Det finns dokumenterade och spårbara verifieringsunderlag
Operatören genomför löpande uppföljning och verifiering av organisationsidentitet och kan uppvisa verifieringshandlingar vid begäran.
Denna policy gäller endast kontroller och processer som rör juridisk organisationsidentitet och behöriga företrädare vid federationsanslutning och löpande re-verifiering. Policyn omfattar inte:
Teknisk verifiering av systemidentiteter, certifikat eller kryptografisk nyckelhantering.
Beslut om åtkomst, tjänstespecifika behörigheter eller verksamhetsmässiga efterlevnadsbedömningar.
Ledningsaktör: fastställer policy och kan begära verifieringsunderlag, utföra stickprov och initiera revisioner.
Federationsoperatörer och anslutningsoperatörer: utför verifieringar, sparar underlag, driver löpande uppföljning och rapporterar avvikelser.
Federationsmedlem (anslutande organisation): tillhandahåller korrekta handlingar, underrättar om förändringar och genomför återkommande bekräftelser när så krävs.
Beställare: person som initierar och driver anslutningsprocessen för organisationens räkning (handläggning/processroll).
Behörig företrädare: person som har rätt att företräda organisationen vid ingående av juridiskt bindande avtal om anslutning (t.ex. firmatecknare eller person med giltig fullmakt/delegation).
Oberoende kanalbekräftelse: bekräftelse via kanal som är oberoende av den kanal där anslutningsärendet initierades, i syfte att styrka äkthet i uppgifter/kontaktpunkt.
Syftet är att säkerställa att den organisation som ska ansluta är en registrerad juridisk person och att den som företräder organisationen i anslutningsprocessen är identifierad och tillhör organisationen.
Anslutningsoperatören ska kontrollera att anslutande organisation är en registrerad juridisk person genom att verifiera organisationsnummer mot en relevant nationell registerkälla, t.ex. hos Bolagsverket.
Anslutningsoperatören ska identifiera Beställaren med stark identifiering, normalt elektroniskt genom e-legitimation på minst tillitsnivå 3 (eller metod med motsvarande tillförlitlighet).
Anslutningsoperatören ska styrka att beställaren kan kopplas till den anslutande organisationen i anslutningsärendet (handläggning). Detta ska uppnås genom minst en av följande
skriftlig fullmakt/delegation som anger att beställaren får driva anslutningsärendet, eller
oberoende kanalbekräftelse.
Not: Tillhörighetskontrollen avser inte att verifiera beställarens rätt att ingå avtal (se 6.3)
Syftet är att avgöra huruvida organisationen uppfyller de formella krav som ställs på organisationen för att den ska kunna ansluta som Federationsmedlem.
Anslutningsoperatören ska verifiera att den anslutande organisationen uppfyller följande krav i kravkatalogen:
Kommentarer till kravkatalogen:
|
Syftet är att säkerställa att federationsavtal för Samordnad identitet och behörighet mellan Ledningsaktör och Federationsmedlem är juridiskt bindande. Detta uppnås genom att styrka identitet och behörighet för att avtalstecknare är behörig att ingå juridiskt bindande avtal för anslutande organisations räkning.
Avtalstecknare ska identifieras med stark identifiering, normalt elektroniskt genom e-legitimation på minst tillitsnivå 3 (eller metod med motsvarande tillförlitlighet).
Övergripande krav (gäller alla organisationstyper):
Operatören ska verifiera och dokumentera:
Privata organisationer
Verifiera att avtalstecknaren är behörig företrädare genom att styrka firmateckningsrätt eller giltig fullmakt/delegation från behörig företrädare.
Offentliga organisationer
För offentliga organisationer ska operatören kontrollera vilken roll som är behörig att företräda organisationen och att avtalstecknaren innehar sådan roll. Minst ett av följande alternativ ska användas:
Formellt beslutsdokument (protokollutdrag, delegationsbeslut) som visar att avtalstecknare har mandat; dokumentet ska vara undertecknat enligt organisationens delegationsordning.
Bekräftelse från officiell e-postadress kopplad till myndighetens domän i kombination med offentlig hänvisning (t.ex. på myndighetens webbplats).
Syftet är att det finns utsedda och behöriga kontaktpersoner som kan representera organisationen för olika ändamål, t.ex. registrera tekniska komponenter
Federationsmedlemmen ska utse relevanta kontaktpersoner för handläggning och/eller teknisk registrering. Om kontaktperson ges rätt att utföra åtgärder i federationens system (t.ex. registrera tekniska komponenter) ska detta grundas på dokumenterad delegation/fullmakt med spårbarhet enligt avsnitt 7.
För varje anslutning eller re-verifiering enligt avsnitt 11 ska följande sparas:
Anslutningsoperatören ska i samtliga fall dokumentera och arkivera bevis som ligger till grund för verifieringen enligt avsnitt 6 (t.ex. registerutdrag, undertecknade beslut, fullmakter/delegationer och signaturunderlag).
Anslutningsoperatören ska föra och arkivera protokoll/logg över utförda kontroller: vem som utfört kontrollen, vad som kontrollerats, när kontrollen utförts, använda källor/metoder samt resultat/beslut.
Om delegation används för verifiering ska delegationen vara skriftlig eller elektroniskt signerad, ange omfattning och vara tidsbegränsad eller tydligt reglerad.
Om oberoende kanalbekräftelse används ska anslutningsoperatören dokumentera varför vald metod och kanal bedöms tillräcklig utifrån risk och tillförlitlighet.
Beslut om och datum för avvisning, återkallelse eller uppdatering.
Dokumentationen ska sparas så länge organisationen är federationsmedlem + 3 år (eller enligt lagstadgade krav).
Dokumentation avseende avvisning ska sparas i 1 år.
Med oberoende kanalbekräftelse avses nyttjandet av en pålitlig och erkänd kanal för att kontrollera äkthet i påstådd information.
Med oberoende kanalbekräftelse avses bekräftelse via kanal som är oberoende av den kanal där anslutningsärendet initierades, i syfte att styrka äkthet i uppgifter och kontaktpunkt.
Out-of-band är en möjlig metod för att uppfylla kraven i 6.1 (tillhörighetskontroll) och kan även användas som kompletterande kontroll i 6.3 (behörighetsstyrkning) när det bedöms motiverat.
Exempel på out-of-band-metoder kan vara:
Fysisk post (aktiveringskod) till organisationens registrerade adress.
Bekräftelse via officiell e-post kopplad till organisationens domän i kombination med publicerad verifiering på organisationens webbplats.
Bekräftelse via annan kontrollerad organisationskanal med motsvarande tillförlitlighet.
Operatören ska, baserat på riskanalys, fastställa och dokumentera vilka out-of-band-metoder som används och under vilka förutsättningar de bedöms tillräckliga (se avsnitt 14).
Federationen eller dess utsedda revisorer har rätt att:
Begära verifieringsunderlag och utföra stickprov.
Begära korrigerande åtgärder eller temporär avstängning vid bristande underlag.
I allvarliga eller upprepade fall neka fortsatt samarbete.
Denna policy innehåller endast krav för identitets- och organisationsverifiering. Tjänsteleverantörer ansvarar fortsatt för egna åtkomst- och verksamhetsbedömningar.
För att säkerställa att organisationsidentiteten förblir korrekt över tid ska anslutningsoperatören tillämpa en kombination av periodisk re-verifiering, händelsestyrd uppföljning och kontinuerlig/automatisk övervakning enligt nedan.
Re-verifiering ska omfatta samma verifieringsobjekt och kontrollpunkter som vid anslutning enligt avsnitt 6. Det innebär att kontroller ska genomföras på federationsmedlemsnivå (juridisk person) och, i den utsträckning som är relevant, även omfatta beställare/tillhörighet, kvalificering, behörig företrädare/avtalstecknare samt utsedda kontaktpersoner/delegationer.
Re-verifiering kan initieras periodiskt eller händelsestyrt (triggers). Resultat ska dokumenteras enligt spårbarhetskraven.
Anslutningsoperatören ska re-verifiera Federationsmedlems anslutning minst en gång per år.
Omgående re-verifiering ska initieras vid incidenter eller andra händelser som kan påverka tillförlighet till organisationsveriferingen. Detta kan exempelvis vara:
Ändring i firmatecknare eller styrelse.
Företagsfusion, förvärv, namnändring eller annan registreringsändring.
Offentlig anmälan om konkurs, likvidation eller rättsliga tvister som påverkar bolaget.
Meddelande från organisationen själv om större omstrukturering.
Indikationer om falska eller förfalskade delegationshandlingar.
Anslutningsoperatören bör, där möjligt, upprätta automatisk övervakning mot officiella register eller notifieringstjänster för att få signaler om relevanta ändringar.
Om automatisk övervakning inte är möjlig ska operatören säkerställa att motsvarande informationsinhämtning sker genom andra rutiner med dokumenterad riskbedömning.
Vid upptäckt av att Federationsmedlem inte kan re-verifieras ska operatören:
Omedelbart initiera förnyad verifiering och tillfällig minimering av förtroende (t.ex. karantän eller begränsad åtkomst).
Informera federationen och berörda parter enligt avtal och sekretessregler.
Genomföra åtgärd (uppdatering, återkallelse av anslutning eller uppsägning) baserat på utredningens resultat.
Behöver uppdateras - behöver uppdateras i takt med att övriga regelverket tar form Vem är det som fattar beslut om t.ex. avregistrering/uppsägning? |
Operatören ska ha skriftlig dokumentation som beskriver process och rutin för hur anslutningspolicyn tillämpas.
Dokumentationen ska inkludera operatörens riskbedömning och motivering av valda verifieringsmetoder (inkl. oberoende kanalbekräftelse), samt kriterier för när kompletterande kontroller krävs.