1. Identitet

  • Domän: Juridisk och organisatorisk interoperabilitet
  • Version: 0.1
  • Status: [Utkast / Remiss / Fastställd / Ersatt / Arkiverad]

2. Syfte och tillämpning

  • Syfte:
    • Policyn beskriver vad en anslutningsoperatör måste efterleva för att verifiera organisationidentitet hos en federationsmedlem. Verifierbar organisationstillhörighet är avgörande för tillit mellan federationsmedlemmar.
    • Policyn måste operationaliseras av en intern process hos Anslutningsoperatören 
  • Tillämpningsområde (scope): [Vad omfattas?]
    • Krav på anslutningsoperatörers kontroller vid anslutning av federationsmedlemmar (alltså organisationen - ej komponenten) 
  • Utanför scope: [Vad omfattas uttryckligen inte?]
    • Policyn omfattar inte registrering av teknisk komponent, detta omhändertas i Registreringspolicy av teknisk komponent
  • Målgrupp:
    • Primär:
      • Anslutningsoperatör - beskriver hur organisationsidentitet kontrolleras, dokumenteras och lägger grund för senare registrering av tekniska komponenter.
    • Sekundär:
      • Ledningsaktör - del av grunden för revision/efterlevnad av anslutningsoperatörerna
      • Federationsmedlem - för att förstå vad som förutsätts för att kunna ansluta - transperens i detta är en del i att skapa tillit till anslutningen mellan federationsmedlemmar - oavsett vilken anslutningsoperatör som anslutit 
  • Typ av normativt artefakt: Policy [Villkor / Policy / Ramverk / Krav / Profil/Specifikation / Annat]
  • Relationer till andra artefakter:
    • Kravktalog - Policy pekar på krav i kravkatalog
    • Registreringspolicy för teknisk komponent - registreringspolicyn beskriver närmare hur själva registreringen av tekniska komponenter går till, förutsätter att anslutningspolicyn tillämpats för anslutning av federationsmedlem
    • Ansökan att ansluta som federationsmedlem - det som triggar att en policy tillämpas

3. Anteckningar (materiella oklarheter)

  • [Punktlista: saker vi måste komma ihåg men där regleringsplats/ansats inte är bestämd]

4. To do (uppföljningsbara åtgärder)

IDÅtgärdOrsak/nyttaBeroendeAnsvar (roll)DeadlineStatus
TD-001

På sidan:

Syfte

Denna policy beskriver krav och rekommenderade arbetsmetoder för verifiering, dokumentation och uppföljning av juridisk organisationsidentitet för organisationer som ansluts till federationen. Policyn reglerar endast verifiering av organisationsidentitet och delegation/behörighet — inga tekniska verifieringar av system, certifikat eller komponenter ingår här. Policyn avser att skapa en stark och tillförlitlig koppling mellan en organisation och dess registrerade komponenter så att federationsmedlemmar vet vilka de samverkar med inom federationen.

Vad andra parter kan förutsätta

När en federationsmedlem ansluts enligt denna policy kan andra parter i federationen förvänta sig att:

Omfattning och avgränsning

Denna policy gäller endast kontroller och processer som rör juridisk organisationsidentitet och behöriga företrädare vid federationsanslutning och löpande re-verifiering. Policyn omfattar inte:

Roller och ansvar

Definitioner

Organisationsverifiering vid anslutning

Verifiering av organisation och beställare

Syftet är att säkerställa att den organisation som ska ansluta är en registrerad juridisk person och att den som företräder organisationen i anslutningsprocessen är identifierad och tillhör organisationen.

Anslutningsoperatören ska kontrollera att anslutande organisation är en registrerad juridisk person genom att verifiera organisationsnummer mot relevant nationellt myndighetsregister, t.ex. hos Bolagsverket för de organisationsformer som finns registrerade där.

Anslutande organisation som inte är registrerad i Sverige ska ha motsvarande registrering i annat EU/EES-land. Anslutningsoperatören ska i dessa fall verifiera utländsk registrering med motsvarande tillförlitlighet som för svenska organisationer, i första hand genom officiella källor. Anslutningsoperatören  ska i dessa fall dokumentera hur verifiering gått till och varför den bedöms som tillförlitlig (se avsnitt 12).

Anslutningsoperatören ska identifiera Beställaren med stark identifiering, normalt elektroniskt genom e-legitimation på minst tillitsnivå 3 (eller metod med motsvarande tillförlitlighet). I de fall legitimering sker med utländsk e-legitimation utfärdad inom EU/EES ska denna uppfylla minst Level of assurance Substantial (Väsentlig).

Anslutningsoperatören ska styrka att beställaren kan kopplas till den anslutande organisationen i anslutningsärendet (handläggning). Detta ska uppnås genom minst en av följande

Not: Tillhörighetskontrollen avser inte att verifiera beställarens rätt att ingå avtal (se 6.3)

Kvalificering av organisation

Syftet är att avgöra huruvida organisationen uppfyller de formella krav som ställs på organisationen för att den ska kunna ansluta som Federationsmedlem.

Anslutningsoperatören ska verifiera att den anslutande organisationen uppfyller följande krav i kravkatalogen:


Kommentarer till kravkatalogen:

  • Krav på att det är registrerad organisation i Sverige med organisationsnummer finns inte i kravlistan, men kanske kan härledas från O.1?
  • Företaget får inte vara vilande?
  • Registrerad för F-skatt för privata aktörer? Arbetsgivaravgifter och andra "hygienkrav?"
  • Här krävs fortsatt arbete med att definiera "formella krav"

Verifiering att avtalstecknare är behörig företrädare

Syftet är att säkerställa att federationsavtal för Samordnad identitet och behörighet mellan Ledningsaktör och Federationsmedlem är juridiskt bindande. Detta uppnås genom att styrka identitet och behörighet för att avtalstecknare är behörig att ingå juridiskt bindande avtal för anslutande organisations räkning.

Identifiera avtalstecknare

Avtalstecknare ska identifieras med stark identifiering, normalt elektroniskt genom e-legitimation på minst tillitsnivå 3 (eller metod med motsvarande tillförlitlighet). I de fall legitimering sker med utländsk e-legitimation utfärdad inom EU/EES ska denna uppfylla minst Level of assurance Substantial (Väsentlig).

Verifiera behörig företrädare

Övergripande krav (gäller alla organisationstyper):

Operatören ska verifiera och dokumentera:

Privata organisationer

Verifiera att avtalstecknaren är behörig företrädare genom att styrka firmateckningsrätt eller giltig fullmakt/delegation från behörig företrädare. Behörighet ska verifieras genom relevant nationellt myndighetsregister, t.ex. hos Bolagsverket för de organisationsformer som finns registrerade där.

Offentliga organisationer

För offentliga organisationer ska operatören kontrollera vilken roll som är behörig att företräda organisationen och att avtalstecknaren innehar sådan roll. Minst ett av följande alternativ ska användas:

Kvalificera behöriga kontaktpersoner

Syftet är att det finns utsedda och behöriga kontaktpersoner som kan representera organisationen för olika ändamål, t.ex. registrera tekniska komponenter

Federationsmedlemmen ska utse relevanta kontaktpersoner för handläggning och/eller teknisk registrering. Om kontaktperson ges rätt att utföra åtgärder i federationens system (t.ex. registrera tekniska komponenter) ska detta grundas på dokumenterad delegation/fullmakt med spårbarhet enligt avsnitt 7.

För kontaktpersoner som ska ges rätt att registrera eller ändra i registrering av komponenter i federationens metadata ska personlig identifierare dokumenteras i syfte att kunna identifiera och styrka behörighet vid registrerings-/ändringstillfället.

Spårbarhet och krav på dokumentation vid anslutningsärenden

För varje anslutning eller re-verifiering enligt avsnitt 11 ska följande sparas:

Verifiering genom oberoende kanalbekräftelse

Med oberoende kanalbekräftelse avses nyttjandet av en pålitlig och erkänd kanal för att kontrollera äkthet i påstådd information.

Med oberoende kanalbekräftelse avses bekräftelse via kanal som är oberoende av den kanal där anslutningsärendet initierades, i syfte att styrka äkthet i uppgifter och kontaktpunkt.
Out-of-band är en möjlig metod för att uppfylla kraven i 6.1 (tillhörighetskontroll) och kan även användas som kompletterande kontroll i 6.3 (behörighetsstyrkning) när det bedöms motiverat.

Exempel på out-of-band-metoder kan vara:

Operatören ska, baserat på riskanalys, fastställa och dokumentera vilka out-of-band-metoder som används och under vilka förutsättningar de bedöms tillräckliga (se avsnitt 14).

Revision, uppföljning och sanktioner

Federationen eller dess utsedda revisorer har rätt att:

Avgränsning mot åtkomst- och verksamhetsbeslut

Denna policy innehåller endast krav för identitets- och organisationsverifiering. Federationsmedlemmar ansvarar fortsatt för egna åtkomst- och verksamhetsbedömningar.

Livscykelhantering — verifiering över tid

För att säkerställa att organisationsidentiteten förblir korrekt över tid ska anslutningsoperatören tillämpa en kombination av periodisk re-verifiering, händelsestyrd uppföljning och kontinuerlig/automatisk övervakning enligt nedan.

Re-verifiering ska omfatta samma verifieringsobjekt och kontrollpunkter som vid anslutning enligt avsnitt 6. Det innebär att kontroller ska genomföras på federationsmedlemsnivå (juridisk person) och, i den utsträckning som är relevant, även omfatta beställare/tillhörighet, kvalificering, behörig företrädare/avtalstecknare samt utsedda kontaktpersoner/delegationer.
Re-verifiering kan initieras periodiskt eller händelsestyrt (triggers). Resultat ska dokumenteras enligt spårbarhetskraven.

Periodisk re-verifiering

Anslutningsoperatören ska re-verifiera Federationsmedlems anslutning minst en gång per år.

Händelsestyrd re-verifiering

Omgående re-verifiering ska initieras vid incidenter eller andra händelser som kan påverka tillförlighet till organisationsveriferingen. Detta kan exempelvis vara:

Anslutningsoperatören bör, där möjligt, upprätta automatisk övervakning mot officiella register eller notifieringstjänster för att få signaler om relevanta ändringar.

Om automatisk övervakning inte är möjlig ska operatören säkerställa att motsvarande informationsinhämtning sker genom andra rutiner med dokumenterad riskbedömning.

Incidenthantering och åtgärdstrappor

Vid upptäckt av att Federationsmedlem inte kan re-verifieras ska operatören:

  1. Omedelbart initiera förnyad verifiering och tillfällig minimering av förtroende (t.ex. karantän eller begränsad åtkomst).

  2. Informera federationen och berörda parter enligt avtal och sekretessregler.

  3. Genomföra åtgärd (uppdatering, återkallelse av anslutning eller uppsägning) baserat på utredningens resultat.


Behöver uppdateras - behöver uppdateras i takt med att övriga regelverket tar form

Vem är det som fattar beslut om t.ex. avregistrering/uppsägning?

Ändring av behöriga kontaktpersoner

Kontaktpersoner kan endast ändras av behörig företrädare för ansluten federationsmedlem. Varje ändring ska dokumenteras enligt avsnitt 12. I övrigt gäller samma regler som anges i avsnitt 6.4.

Dokumentation av process och rutin för tillämpning av anslutningspolicy

Operatören ska ha skriftlig dokumentation som beskriver process och rutin för hur anslutningspolicyn tillämpas.

Dokumentationen ska inkludera operatörens riskbedömning och motivering av valda verifieringsmetoder (inkl. oberoende kanalbekräftelse), samt kriterier för när kompletterande kontroller krävs.