Underlaget beskriver användningsfallen inom Samordnad identitet och behörighet, indelade efter ansvarig roll.

Syftet är att det ska gå att placera en fråga, ett krav eller ett testfall under rätt användningsfall, och att en part som överväger en roll ska kunna se vad rollen innebär.

Allt avser steg 1 i Taktisk färdplan - Federationsplattform, alltså identitet på system och organisation. Egenskapsintyg utöver organisationskoppling, användaridentitet och användarbehörighet hör till senare steg och beskrivs inte här.

På sidan


Om Användningsfallen

Underlagets status

Detta underlag är en informativ artefakt. Det beskriver vad som förväntas av respektive roll och hänvisar under varje användningsfall till de normativa artefakter som anger kraven. Underlaget inför inga egna krav och ersätter inte tillämpningskrav, grundläggande krav, villkorsbilagor eller federationsregelverk. Vid skillnad mellan detta underlag och en normativ artefakt gäller den normativa artefakten.

Samtliga normativa artefakter finns samlade under Federationsramverk.

Utgångspunkter

Ansvarsfördelningen utgår från Bilaga D — Roller och ansvar. Sammanfattningarna av respektive roll under Roller och ansvar är återgivna för läsbarhet och ska inte läsas som en egen ansvarsmodell. Vid skillnad gäller Bilaga D.

Hänvisningar sker till artefakt och avsnittsnamn, inte till avsnittsnummer. Numreringen i flera av tillämpningskraven har ändrats mellan versioner. Hänvisning till namngivet avsnitt är därför mer hållbar över tid. Undantag görs för kravidentifierare som K1 till K13, som bedöms som mer stabila.

Terminologi

Terminologin följer Bilaga A — Definitioner.

TermAnvändning i detta underlag
ProtokollentitetFederationsmedlemmens leaf-entiteter, alltså e-tjänst, identitetsintygstjänst, åtkomstintygstjänst, klient och resursserver
KomponentSamlingsbegrepp när även federationsinfrastrukturtjänster avses
AnslutningstjänstSvensk term för Intermediate Entity och Federation Registration Entity
Behörig företrädareJuridisk status, rätt att företräda organisationen vid rättshandlingar. En organisation kan ha flera
Behörig avtalstecknareDen behöriga företrädare som undertecknar avtalet och som vid avtalsingåendet utser övriga behöriga roller
UppgiftslämnareDen person som lämnar in metadata vid registrering av en protokollentitet. Används endast i registreringssammanhang
Utlåtande om underordnad entitetDet signerade uttalande om en underordnad entitet som på engelska benämns subordinate statement. Tredjepartsutlåtande avser granskarens utlåtande

Identifierare

Varje användningsfall har ett ID enligt mönstret roll, typ och löpnummer.

DelVärden
Roll
  • LA = ledningsaktör
  • FO = federationsoperatör
  • AO = anslutningsoperatör
  • FM = federationsmedlem
TypV = verksamhetsorienterat, T = tekniskt orienterat
LöpnummerLöpande inom roll och typ

Underanvändningsfall numreras med punktnotation, exempelvis AO-V1.3. Identifierarna på användningsfallsnivå är stabila och anger inte ordning.

Vad som är ett användningsfall

Tre regler för att hålla materialet konsekvent.

  1. Ett användningsfall namnges som verb plus objekt.
  2. Ett användningsfall har en ansvarig roll. Om två roller gör olika saker är det två användningsfall.
  3. Ett användningsfall har definierade utfall.

Ett användningsfall beskrivs ur den ansvariga rollens perspektiv. Motpartens medverkan framgår av beskrivningen och beskrivs inte som ett eget användningsfall. Anslutning av en federationsmedlem beskrivs alltså i AO-V1 och inte en gång till från medlemmens sida.


Karta över användningsfall och ansvar

IDAnvändningsfallLAFOAOFM
LA-V1Utveckla och förvalta normativa artefakterAMMM
LA-V2Hantera ändringar och livscykelhändelserAMMM
LA-V3Pröva och besluta om etablering av federationskontextAM

LA-V4Följa upp tillämpning av federationsplattformenAM

LA-V5Pröva och besluta om avvikelseAM

FO-V1Etablera och förvalta federationsregelverkMAM
FO-V2Ansluta anslutningsoperatör
AM
FO-V3Förvalta anslutningsoperatör
AM
FO-V4Samordna och hantera incidenter i kontexten
AMM
FO-V5Etablera och upprätthålla förmåga som federationsoperatörMA

FO-T1Tillhandahålla tillitsankartjänst
AMM
FO-T2Registrera och publicera metadata om operatörer
AM
FO-T3Tillhandahålla uppslags- och verifieringstjänst
AMM
FO-T4Förvalta federationskomponenter som öppen källkod

MM
AO-V1Ansluta federationsmedlem

AM
AO-V2Förvalta federationsmedlemskap

AM
AO-V3Etablera och upprätthålla operatörsförmåga
MA
AO-V4Hantera incident som berör medlemmar och entiteter
MAM
AO-T1Registrera protokollentitet

AM
AO-T2Förvalta protokollentitet

AM
AO-T3Tillhandahålla egna federationskomponenter
MA
FM-V1Fullgöra åtaganden som federationsmedlem

MA
FM-V2Anmäla och medverka vid incident

MA
FM-T1Registrera och förvalta egna protokollentiteter

MA
FM-T2Anropa annan parts skyddade resurs


A
FM-T3Verifiera inkommande anrop
MMA

Ansvarig roll för FO-T4 är inte fastställd.

  • A = ansvarig roll
  • M = medverkande roll.



Roller och ansvar

Sammanfattat från Bilaga D — Roller och ansvar. Bilagan gäller vid skillnad.

Samverkansflöden och användningsfallens placering

Bilaga D beskriver federativ digital samverkan som tre flöden.

FlödeInnebördNormering
TillitsetableringParter etablerar, upprätthåller och verifierar tillit till varandra. Vilken teknisk komponent är motparten, vilken organisation ansvarar för den, och enligt vilka krav har organisationen anslutits och komponenten registreratsNormeras fullt ut av federationsplattformen
IntygsförmedlingIntyg begärs, utfärdas och verifieras som underlag för åtkomstbeslutFederationsplattformen skapar förutsättningar
InformationsutbyteVerksamhetsinformation utbyts mellan parternaRegleras i annan ordning mellan parterna

Samtliga användningsfall i detta underlag ligger i det första flödet. Det är den avgränsning som följer av att underlaget avser steg 1. FM-T2 och FM-T3 gränsar mot det andra flödet i den del de avser åtkomstintyg, men beskrivs här endast i den del som rör systemidentitet och organisationskoppling.

Rollernas ansvar

RollAnsvarar förAnsvarar inte för
LedningsaktörFederationsplattformens styrning, regelverk, gemensamma definitioner, roll- och ansvarsmodell, tekniska ramar och grundläggande tillitsmodell. Rollen är förutsättningsskapandeDriften av enskilda federationskontexter, anslutna parters efterlevnad i det enskilda fallet, informationsutbytet mellan medlemmar
FederationsoperatörFederationskontextens centrala funktioner, tillitsankartjänst, uppslags- och verifieringstjänst, tillitsgrundande metadata och nyckelmaterial, kontinuitet, kontextens federationsregelverk, prövning och tillsyn av anslutningsoperatörer samt incidenthantering inom kontextenAnslutningsoperatörernas egna tjänster, medlemmarnas system, verksamhetsdata
AnslutningsoperatörVerifiering och anslutning av federationsmedlemmar, registrering av protokollentiteter, kvalitetssäkring och publicering av signerad metadata, förvaltning av anslutningar och registrerad information, medlemskap och avtal, förändring, återkallelse och avveckling samt operativ samverkan och stöd. Rollen är förmedlande och verifierande, inte beslutande i förhållande till federationsmedlemmars åtkomstFederationskontextens centrala funktioner, medlemmarnas åtkomstbeslut
FederationsmedlemAtt ansluta via en anslutningsoperatör, ingå avtal, utse behöriga roller med dokumenterade mandat, ansvara för sina registrerade protokollentiteter, hålla metadata korrekt, uppfylla Grundläggande krav för protokollentiteter, hantera nyckelrotation och nödåterkallelse, informera om incidenter samt fatta egna åtkomstbeslutFederationsinfrastrukturens funktion

Federationsinfrastrukturen ger verifierbar information som underlag för åtkomstbeslut men ersätter inte federationsmedlemmens egen prövning.


Ledningsaktörens användningsfall

Ledningsaktören har inga tekniska användningsfall. Rollen tillhandahåller inga operativa tjänster och producerar inga artefakter som ingår i en tillitskedja.

LA-V1. Utveckla och förvalta federationsplattformens normativa artefakter

Syfte. Ledningsaktören tar fram, beslutar och förvaltar de gemensamma artefakter som krävs för att federationskontexter ska kunna etableras och fungera enhetligt.

NrUnderanvändningsfallVad det innebär
LA-V1.1Identifiera behov av ny eller ändrad artefaktBehov kan komma från tillämpning, från operatörer, från piloter eller från förändrade förutsättningar
LA-V1.2Ta fram och bereda artefaktFramtagande av definitioner, roll- och ansvarsmodell, regelverk, avtalsstrukturer, tekniskt ramverk, krav och vägledningar samt specifikationer och profiler
LA-V1.3Samråda med berörda parterFörankring hos federationsoperatörer, anslutningsoperatörer och andra berörda innan beslut
LA-V1.4Besluta och publiceraBeslut om artefakten och publicering med angiven version och giltighet
LA-V1.5Förvalta version och spårbarhetVersionshantering, ändringslogg och spårbarhet mellan versioner

Utfall

  • Publicerad och versionshanterad artefakt

Krav och vägledning

LA-V2. Hantera ändringar och livscykelhändelser

Syfte. Ledningsaktören hanterar ändringar av bindande artefakter, mekanismer, tekniska profiler, roller och funktioner som livscykelhändelser, så att förändringar kan införas utan att interoperabiliteten bryts och utan att redan anslutna parter drabbas oförutsägbart.

NrUnderanvändningsfallVad det innebär
LA-V2.1Ta emot och bereda ändringsförslagInitiering och beredning enligt förändringspolicyn
LA-V2.2Klassificera ändringenKlassificering i mindre, väsentlig eller brådskande ändring. Klassificeringen styr samråd, anpassningstid, övergångsperiod och uppsägningsrätt och är därför ett eget beslutssteg
LA-V2.3Genomföra konsekvensbedömningBedömning av vad ändringen innebär för anslutna parter och för befintliga registreringar
LA-V2.4Samråda och beslutaSamråd med berörda parter, därefter beslut
LA-V2.5Avisera ändringAvisering med angiven ikraftträdandetidpunkt, anpassningstid och eventuell övergångsperiod. Aviseringen når federationsmedlemmarna via federationsoperatör och anslutningsoperatör, se FO-V1.5 och AO-V2.7
LA-V2.6Hantera uppsägningsrätt vid väsentlig ändringVäsentlig ändring utlöser en rätt för anslutna parter att säga upp sin anslutning inom angiven tid från avisering. Ledningsaktören säkerställer att rätten framgår av aviseringen
LA-V2.7Hantera brådskande ändringAvsteg från normal process vid brådskande ändring, med efterhandsprocess för samråd och dokumentation
LA-V2.8Följa upp införandeUppföljning av att berörda parter har anpassat sig inom övergångsperioden

Utfall

  • Beslutad och aviserad ändring med angiven ikraftträdandetidpunkt

Krav och vägledning

LA-V3. Pröva och besluta om etablering av federationskontext

Syfte. Ledningsaktören prövar och beslutar om en ny federationskontext ska etableras inom federationsplattformen.

NrUnderanvändningsfallVad det innebär
LA-V3.1Ta emot initiativ och etableringsunderlagInitiativet kan komma från en sektor, en myndighet eller en befintlig samverkan. Etableringsunderlaget ska innehålla de minimiuppgifter som etableringsregelverket anger
LA-V3.2Pröva syfte, avgränsning och målgruppBedömning av om behovet kan tillgodoses inom en befintlig federationskontext eller kräver en ny
LA-V3.3Pröva föreslagen federationsoperatörKontroll av att etableringsunderlaget anger utsedd eller föreslagen federationsoperatör
LA-V3.4Pröva förhållandet till befintliga federationskontexterBedömning av överlapp, beroenden och interoperabilitet
LA-V3.5Besluta om etableringBeslut med de uppgifter som etableringsregelverket anger att beslutet minst ska innehålla
LA-V3.6Följa upp att federationsregelverk finns innan ibruktagandeFederationskontexten får inte tas i bruk innan ett federationsregelverk för kontexten är framtaget

Utfall

  • Beslut om etablering med villkor

Krav och vägledning

LA-V4. Följa upp tillämpning av federationsplattformen

Syfte. Ledningsaktören följer upp hur plattformens artefakter tillämpas i federationskontexterna, som underlag för vidareutveckling.

NrUnderanvändningsfallVad det innebär
LA-V4.1Samla in erfarenheter från tillämpningUnderlag från federationsoperatörer, piloter och anslutna parter
LA-V4.2Begära in kontrollunderlagAnslutningsoperatörens och federationsoperatörens dokumentation ska vara tillräcklig för att tredje part ska kunna bedöma om kontrollerna genomförts korrekt. Kontrollprotokoll ska kunna uppvisas vid begäran från ledningsaktören
LA-V4.3Identifiera brister och otydligheter i artefakternaExempelvis krav som tolkas olika eller saknar tillämpbarhet
LA-V4.4Återföra till LA-V1 och LA-V2Behov omsätts till ändringsförslag

Utfall

  • Dokumenterade iakttagelser och initierade ändringsförslag

Krav och vägledning

LA-V5. Pröva och besluta om avvikelse från plattformsnormativ artefakt

Syfte. Ledningsaktören prövar och beslutar när en federationskontext behöver avvika från en plattformsnormativ artefakt, så att avvikelsen blir dokumenterad, motiverad och konsekvensbedömd i stället för att uppstå tyst.

NrUnderanvändningsfallVad det innebär
LA-V5.1Ta emot och bereda begäran om avvikelseBegäran kommer normalt från en federationsoperatör i samband med FO-V1
LA-V5.2Bedöma konsekvenser för interoperabilitet och tillitBedömning av vad avvikelsen innebär för andra federationskontexter och för federativ kedjning
LA-V5.3Besluta och dokumentera avvikelsenBeslut med motivering, omfattning och giltighetstid
LA-V5.4Följa upp och återföraÅterkommande avvikelser av samma slag är en signal om att artefakten behöver ändras, vilket återförs till LA-V1

Utfall

  • Godkänd och dokumenterad avvikelse med angiven omfattning och giltighetstid

Krav och vägledning


Federationsoperatörens användningsfall

FO-V1. Etablera och förvalta federationskontextens federationsregelverk

Syfte. Federationsoperatören omsätter federationsplattformens artefakter i ett federationsregelverk för den egna federationskontexten, med de kompletteringar som kontextens ändamål kräver.

NrUnderanvändningsfallVad det innebär
FO-V1.1Fastställa federationsregelverk och avtalsstrukturFederationsregelverk, villkorsbilagor, anslutningspolicy och registreringspolicy för kontexten
FO-V1.2Fastställa kontextspecifika krav, profiler och servicenivåerKompletteringar till plattformens tekniska ramverk inom kontextens avgränsning. Hit hör servicenivåer och beredskap, som regleras inom respektive federationskontext, samt den form för deklaration av tillgänglighet som K8 hänvisar till
FO-V1.3Hantera och begära godkännande av avvikelseOm kontexten behöver avvika från en plattformsnormativ artefakt ska avvikelsen dokumenteras, motiveras och konsekvensbedömas, och prövas enligt LA-V5
FO-V1.4Publicera och versionshantera federationsregelverketPublicering med angiven version och giltighet
FO-V1.5Införa plattformsändringar i kontextenOmsättning av beslut från LA-V2, inklusive avisering till anslutningsoperatörer

Utfall

  • Publicerat och versionshanterat federationsregelverk för federationskontexten

Krav och vägledning

FO-V2. Ansluta anslutningsoperatör

Syfte. Federationsoperatören prövar och godkänner en aktör som anslutningsoperatör i federationskontexten och etablerar den tekniska anslutningen.

Detta är motsvarigheten till AO-V1 ett steg upp i tillitskedjan. Kontrollerna är mer omfattande, eftersom en anslutningsoperatör därefter registrerar andra parter.

NrUnderanvändningsfallVad det innebär
FO-V2.1Ta emot och hantera ansökan om operatörskapFederationsoperatören tar emot begäran och etablerar ett anslutningsärende. Ansökan ska undertecknas av behörig företrädare, och företrädarrätten ska kunna styrkas på begäran
FO-V2.2Kontrollera beställarens tillhörighet till organisationenKontroll av att den person som driver ärendet faktiskt representerar organisationen, genom skriftlig fullmakt eller oberoende kanalbekräftelse. Kontrollen avser inte rätten att ingå avtal
FO-V2.3Verifiera organisationens identitet och säteKontroll av att organisationen är etablerad och registrerad som juridisk person inom EU eller EES med säte inom EU eller EES, och att organisationsnumret verifieras mot nationellt myndighetsregister oberoende av de uppgifter organisationen själv lämnat
FO-V2.4Kontrollera status, finansiell stabilitet och ägarstrukturKontroll av att organisationen är aktiv och inte föremål för insolvensprocess, av finansiell kapacitet, av registrering för näringsverksamhet samt av verkligt huvudmannaskap eller motsvarande kontrollstruktur
FO-V2.5Verifiera behörig avtalstecknareIdentifiering med stark identifiering samt verifiering och dokumentation av vilken behörighetsgrund som gäller och att avtalstecknaren innehar den vid undertecknandet, med skilda alternativ för privata och offentliga organisationer
FO-V2.6Etablera behöriga rollerAnslutningsoperatören anmäler namngivna personer som behörig verksamhetskontakt och behörig teknisk kontakt. Varje behörig roll ska vara en namngiven fysisk person med dokumenterad delegation eller fullmakt som anger roll, omfattning och eventuell tidsbegränsning. En person får inte samtidigt inneha roller vars mandat står i konflikt med varandra
FO-V2.7Verifiera systematiskt och riskbaserat informationssäkerhetsarbeteKontroll av att operatören bedriver ett informationssäkerhetsarbete anpassat till verksamhetens art, omfattning och risknivå. Uppfyllnad verifieras via dokumentation
FO-V2.8Ta emot och bedöma tredjepartsutlåtandeOperatören styrker uppfyllnad av grundkraven genom ett tredjepartsutlåtande. Federationsoperatören tar emot utlåtandet, drar slutsats om kravuppfyllnad och agerar på de iakttagelser granskaren rapporterar. Konstaterade avvikelser hanteras enligt godkänd åtgärdsplan
FO-V2.9Verifiera tillämpning av anslutnings- och registreringskravenKontroll av att operatören har dokumenterade processer för tillämpning av anslutnings- och registreringskraven, alltså att regelverket faktiskt är implementerat i verksamheten
FO-V2.10Bedöma kontinuitetPrövning av operatörens dokumenterade plan för verksamhetskontinuitet
FO-V2.11Godkänna avvecklingsplanAvvecklingsplanen är ett villkor för operatörsavtalet och godkänns vid anslutning
FO-V2.12Dokumentera och arkivera prövningenUnderlag och kontroller dokumenteras och arkiveras, och protokoll förs över utförda kontroller med uppgift om vem, vad, när, källa och resultat. Bevarande sker enligt tillämpningskraven och enligt de bevarandekrav som gäller för respektive part
FO-V2.13Ingå avtalOperatörsavtal med villkorsbilagor tecknas
FO-V2.14Registrera och publicera metadata om anslutningstjänstenUtfärdande och publicering av utlåtande om underordnad entitet under tillitsankaret, se FO-T2
FO-V2.15Godkänna och produktionssättaGodkännande med angiven omfattning och giltighet

Utfall

  • Godkänd anslutningsoperatör med angiven omfattning och giltighet

Krav och vägledning

Att hålla isär. FO-V2.9 avser att operatören har processerna på plats. Att operatören dokumenterar sina enskilda verifieringsärenden är ett annat krav och följs upp genom stickprov enligt FO-V3.8.

FO-V3. Förvalta anslutningsoperatör

Syfte. Federationsoperatören förvaltar relationen till anslutningsoperatörerna över tid och följer upp att de fortsatt uppfyller kraven.

Uppföljningen sker genom en kombination av periodisk re-verifiering, fysisk revision, händelsestyrd uppföljning, uppföljning av tredjepartsutlåtande och kontinuerlig övervakning.

NrUnderanvändningsfallVad det innebär
FO-V3.1Hantera ändring av registrerade uppgifterÄndringar i organisationsuppgifter och i operatörskapets omfattning
FO-V3.2Hantera ändring av behöriga rollerÄndring av behörig verksamhetskontakt initieras av behörig företrädare. Ändring av behörig teknisk kontakt initieras av behörig verksamhetskontakt. Övriga roller och kontaktpersoner ändras på begäran av behörig företrädare. Varje ändring dokumenteras
FO-V3.3Hantera ändring av teknisk anslutningÄndring av anslutningsoperatörens metadata och nyckelmaterial, se FO-T2
FO-V3.4Genomföra periodisk re-verifieringMinst en gång per år. Omfattar organisationsstatus, verkligt huvudmannaskap och ägarförändringar, registrering för näringsverksamhet och finansiell ställning, bekräftelse av att behöriga roller är aktuella och nåbara samt genomgång av avvikelser och incidenter sedan senaste verifiering
FO-V3.5Genomföra fysisk revisionMinst vartannat år som del av löpande tillsyn, och vid händelsestyrd re-verifiering när situationen motiverar det. Omfattar minst operatörens dokumentation av egna verifieringar, tillämpningen av anslutnings- och registreringskraven samt kontinuitet. Revisionsplan och syfte kommuniceras i förväg, operatören är skyldig att medverka och ge tillgång till lokaler, personal och dokumentation, och revisionen dokumenteras i ett revisionsprotokoll
FO-V3.6Genomföra händelsestyrd re-verifieringOmgående re-verifiering vid händelser som kan påverka tillförlitligheten till operatörens organisation eller uppdragsförmåga, exempelvis ändring i firmatecknare eller ledning, fusion, förvärv, namnändring, väsentlig ägarförändring, insolvensprocess, indikationer om förfalskade delegationshandlingar samt klagomål från federationsmedlemmar
FO-V3.7Övervaka förändringar löpandeAutomatisk övervakning mot officiella register eller notifieringstjänster där det är möjligt, annars motsvarande informationsinhämtning genom andra rutiner med dokumenterad riskbedömning
FO-V3.8Följa upp tredjepartsutlåtande och genomföra stickprovLöpande uppföljning av att utlåtandet är aktuellt och att grundkraven fortsatt uppfylls. Utlåtandet ska förnyas minst var 24:e månad. Stickprovsbaserad uppföljning av operatörens ärendedokumentation kontrollerar att verifieringarna av federationsmedlemmar i praktiken stämmer med tillämpningskraven
FO-V3.9Hantera bristande uppfyllnad och besluta om åtgärdVid konstaterade brister initieras förnyad verifiering, behovet av tillfälliga begränsningar bedöms, berörda parter informeras och kontinuiteten säkerställs. Federationsoperatören beslutar därefter om åtgärd utifrån utredningens resultat, exempelvis begränsat mandat, pausad möjlighet att godkänna nya federationsmedlemmar eller återkallelse av operatörsmandat
FO-V3.10Godkänna reviderad avvecklingsplanPlanen godkänns vid varje väsentlig revidering och hålls aktuell
FO-V3.11Säkerställa medlemskontinuitet vid operatörsbyteAnslutna federationsmedlemmars anslutning och tillgång till federationens tjänster får inte avbrytas vid ett operatörsbyte. Federationsoperatören aktiverar sin kontinuitetsplan, och operatören är skyldig att medverka aktivt och att inte försvåra ett ordnat byte
FO-V3.12Ta emot och kvittera överlämning vid avslutÖverlämning av all dokumentation och allt verifieringsunderlag i strukturerat format, hantering av data som inte överlämnas, avslut av tekniska åtkomster samt kvittens av att överlämningen genomförts korrekt

Utfall

  • Fortsatt godkänd anslutningsoperatör med uppdaterade uppgifter, eller avslutat operatörskap med genomförd överlämning

Krav och vägledning

FO-V4. Samordna och hantera incidenter i federationskontexten

Syfte. Federationsoperatören upptäcker, samordnar och följer upp incidenter som påverkar federationskontexten, oavsett var de har sitt ursprung.

En incident behöver inte komma från en federationsmedlem. Den kan uppstå i federationsoperatörens egna komponenter, hos en anslutningsoperatör, hos en teknisk leverantör eller utanför federationen.

NrUnderanvändningsfallVad det innebär
FO-V4.1Ta emot och registrera incidentanmälanAnmälan kan komma från vilken part som helst eller från egen övervakning
FO-V4.2Bedöma påverkan och klassificeraBedömning av vilka parter, tjänster och komponenter som berörs
FO-V4.3Samordna åtgärder mellan parterSamordning i tre led mellan federationsoperatör, anslutningsoperatör och federationsmedlem
FO-V4.4Kommunicera under pågående incidentLägesinformation till berörda parter enligt fastställda kanaler, i den mån det är möjligt utan att försämra möjligheterna att kontrollera efterlevnad
FO-V4.5Hantera major incidentSärskild hantering vid exempelvis komprometterat nyckelmaterial, med tydliga roller och eskalering
FO-V4.6Följa upp och återföraGenomgång efter incident samt förbättringsärenden till problem- och ändringshantering

Utfall

  • Återställd tjänst med dokumenterad hantering

Krav och vägledning

FO-V5. Etablera och upprätthålla förmåga att verka som federationsoperatör

Syfte. Federationsoperatören bygger upp och upprätthåller den organisatoriska förmåga som krävs för rollen, som förutsättning för att kunna pröva och följa upp anslutningsoperatörer och för att kunna tillhandahålla federationskontextens centrala funktioner.

Detta användningsfall avser federationsoperatörens eget arbete. Prövningen av enskilda anslutningsoperatörer beskrivs i FO-V2 och tillsynen i FO-V3.

NrUnderanvändningsfallVad det innebär
FO-V5.1Etablera process och rutin för prövning och tillsynSkriftlig dokumentation som beskriver hur tillämpningskraven omsätts i praktiken, inklusive riskbedömning och motivering av valda verifieringsmetoder samt kriterier för när kompletterande kontroller krävs
FO-V5.2Fastställa metoder för oberoende kanalbekräftelseBeslut om och dokumentation av vilka metoder som används och under vilka förutsättningar de bedöms tillräckliga, baserat på riskanalys
FO-V5.3Etablera förmåga att genomföra revisionKompetens, bemanning och rutiner för att kunna genomföra fysisk revision hos anslutningsoperatörer och för att kunna ta emot och dra slutsats av tredjepartsutlåtanden
FO-V5.4Upprätta och underhålla kontinuitetsplan för medlemskontinuitetPlan som säkerställer att anslutna federationsmedlemmars anslutning inte avbryts vid ett operatörsbyte
FO-V5.5Etablera kontaktvägar och eskaleringDokumenterade kontaktvägar mot ledningsaktör, anslutningsoperatörer och federationsmedlemmar för drift, incident och säkerhet
FO-V5.6Upprätthålla förmågan över tidUppföljning, övning och anpassning vid ändrade krav

Utfall

  • En dokumenterad och upprätthållen förmåga som kan tillämpas i FO-V2 och FO-V3

Krav och vägledning

FO-T1. Tillhandahålla tillitsankartjänst

Syfte. Federationsoperatören tillhandahåller den funktion som utgör roten i federationskontextens tillitskedja.

NrUnderanvändningsfallVad det innebär
FO-T1.1Publicera och förvalta tillitsankarets egen konfigurationTillitsankarets entitetskonfiguration publiceras och hålls aktuell
FO-T1.2Hantera tillitsankarets nyckelmaterialSigneringsnycklar i HSM eller likvärdig hårdvarubunden mekanism och icke exporterbara (K4). Dokumenterad rutin för nyckelhantering (K5) och verifierbar logg (K6). Flerpersonkontroll och ceremoniprotokoll vid kritiska nyckeloperationer (K7)
FO-T1.3Fastställa och tillämpa metadatapolicyDen policy som tillämpas på underordnade i kedjan
FO-T1.4Begränsa exponerade tillitsvägarEndast beslutade tillitsvägar och subordinate-relationer exponeras, kontrollerbart mot beslutsdokumentation (K13)
FO-T1.5Upprätthålla behörighetsstyrning och spårbarhetFörteckning över behöriga fysiska personer, begränsning av behörigheter till dessa och dokumenterade oförenliga roller inklusive separation mellan behörighets- och loggadministration (K1 till K3). Loggning av signering och publicering samt av administrativ åtkomst, skyddad mot ändring av administrerande personal (K11 och K12)
FO-T1.6Upprätthålla tillgänglighet och kontinuitetDrift, övervakning och återställningsförmåga. Deklaration av tillgänglighet enligt vad federationskontexten anger (K8), transportskydd (K9) och MFA för administrativ åtkomst (K10)

Utfall

  • En tillgänglig och verifierbar tillitsankartjänst

Krav och vägledning

FO-T2. Registrera och publicera metadata om anslutningsoperatörer

Syfte. Federationsoperatören utfärdar och publicerar de utlåtanden om underordnad entitet som gör anslutningsoperatörernas anslutningstjänster verifierbara från tillitsankaret.

NrUnderanvändningsfallVad det innebär
FO-T2.1Verifiera organisationskoppling, uppgiftslämnare och visningsnamnAnslutningstjänster registreras av federationsoperatören enligt samma registreringstillämpningskrav som gäller när en anslutningsoperatör registrerar en protokollentitet
FO-T2.2Ta emot och validera anslutningsoperatörens metadataKontroll mot kravprofilen innan publicering
FO-T2.3Utfärda och publicera utlåtande om underordnad entitetSignerat utlåtande under tillitsankaret, med tillämpad metadatapolicy och angiven registreringspolicy-URI
FO-T2.4Hantera ändring och nyckelrotationUppdaterade utlåtanden vid ändring hos operatören
FO-T2.5Återkalla eller avpubliceraÅtgärd vid återkallat operatörsmandat eller avslutat operatörskap enligt FO-V3.9

Utfall

  • Anslutningsoperatörens anslutningstjänst är verifierbar från tillitsankaret

Krav och vägledning

FO-T3. Tillhandahålla uppslags- och verifieringstjänst

Syfte. Federationsoperatören gör det möjligt för förlitande parter att hitta och verifiera metadata och tillitskedjor

NrUnderanvändningsfallVad det innebär
FO-T3.1Slå upp federationsentiteterUppslag av entiteter och hämtning av metadata
FO-T3.2Bygga och verifiera tillitskedjaKonstruktion och validering av kedjan till tillitsankaret
FO-T3.3Tillämpa metadatapolicy vid uppslagPolicyn tillämpas så att resultatet blir det som ska förlitas på
FO-T3.4Upprätthålla behörighetsstyrning, spårbarhet och skyddKraven K1 till K3 samt K9 till K12 gäller även denna tjänst
FO-T3.5Upprätthålla tillgänglighet och kapacitetDrift, övervakning och dimensionering för förväntad last, med deklarerad tillgänglighet enligt K8

Utfall

  • Verifierat uppslagsresultat som förlitande part kan grunda sitt åtkomstbeslut på

Krav och vägledning

Att hålla isär. Anslutningsoperatören kan erbjuda motsvarande tjänst till sina federationsmedlemmar enligt AO-T3.6. En förlitande part kan alltså använda antingen federationsoperatörens eller sin anslutningsoperatörs uppslags- och verifieringstjänst.

FO-T4. Förvalta federationskomponenter som öppen källkod

Notera

Detta användningsfall återstår att utreda närmare och besluta avseende vilket ansvar som kan och bör tas samt samt vilken roll som bör bära ansvaret. En hypotes är att öppen källkod avseende federationsinfrastrukturtjänster snarare kanske ska bäras av ledningsaktören. Tills vidare är detta en platshållare som får bo under FO. 


Syfte. Den part som ansvarar för de federationskomponenter som tillhandahålls som öppen källkod utvecklar, releasar och stödjer dessa för de parter som nyttjar dem.

NrUnderanvändningsfallVad det innebär
FO-T4.1Utveckla och underhålla komponenternaVidareutveckling, felrättning och säkerhetsuppdateringar
FO-T4.2Hantera release och versioneringReleasepaket med versionsinformation, verifiering och möjlighet till återgång
FO-T4.3Kommunicera med nyttjareInformation om releaser, kända fel och planerade förändringar
FO-T4.4Ge stöd till nyttjareDet stöd som ges kring komponenterna, och gränsen mot vad nyttjaren själv ansvarar för
FO-T4.5Hantera sårbarheter och komponentförteckningSårbarhetshantering och förteckning över ingående komponenter

Utfall

  • Releasade och underhållna komponenter med känd status, samt en tydlig gräns mellan tillhandahållarens och nyttjarens ansvar

Krav och vägledning

Att hålla isär. Öppen källkod och referensimplementationer är informativa och utgör inte bindande krav. Att en komponent tillhandahålls innebär inte att kraven på den som driftsätter den bortfaller. Uppfyllnaden av Grundläggande krav på federationsinfrastrukturtjänster bärs av den organisation som driftsätter komponenten.


Anslutningsoperatörens användningsfall

Anslutningsoperatören gör två olika saker. Den hanterar organisationens medlemskap i federationskontexten, och den hanterar de protokollentiteter som medlemmen använder. Det är två skilda steg. En organisation kan vara federationsmedlem utan att ha någon registrerad protokollentitet, och en godkänd anslutning är det som ger organisationen rätt att registrera protokollentiteter.

Skillnaden är inte bara administrativ. Medlemskapet syns inte i federationen. Det är en relation mellan medlemmen och operatören. Först när en protokollentitet registreras blir organisationskopplingen synlig och verifierbar för andra parter.


Verksamhetsorienterade användningsfallTekniskt orienterade användningsfall
Handlar omOrganisationen, avtalet, behöriga roller och fortsatt uppfyllnad av kravenProtokollentiteterna, metadata, nycklar och publicering
Styrs avTillämpningskrav vid anslutning av federationsmedlemmarTillämpningskrav och vägledning för registrering samt tekniskt ramverk och profiler
FrihetsgradUtfallet är styrt, hur operatören arbetar är i stort sett upp till operatörenUtformningen är styrd, eftersom andra parter ska kunna tolka resultatet
BeteckningAO-V1 till AO-V4AO-T1 till AO-T3

Modell 1. Översikt

Modell - översikt användningsfall

AO-V3 och AO-T3 är förutsättningar för allt annat. Utan operatörens egen anslutningstjänst går det inte att registrera någon protokollentitet alls.

AO-V1. Ansluta federationsmedlem

Syfte. Anslutningsoperatören hanterar en organisations inträde som federationsmedlem i en federationskontext och säkerställer att organisationen uppfyller de krav som gäller för anslutning.

Federationskontexten anger vilka aktörer som får delta och vilka regler och krav som gäller. Anslutningsoperatören kan därutöver avgränsa vilka organisationer den erbjuder anslutning till, under förutsättning att avgränsningen sker på sakliga och icke-diskriminerande grunder.

Anslutningsoperatören godkänner federationsmedlemmen inom sitt mandat.

NrUnderanvändningsfallVad det innebär
AO-V1.1Ta emot och hantera ansökan om anslutningOperatören tar emot organisationens begäran och etablerar ett anslutningsärende. Ansökan ska undertecknas av behörig företrädare, och företrädarrätten ska kunna styrkas på begäran
AO-V1.2Pröva om organisationen kan anslutasKontroll av att organisationen omfattas av den krets som får delta enligt federationskontextens federationsregelverk, och av den krets som operatören erbjuder anslutning till
AO-V1.3Verifiera organisationens identitetKontroll av att organisationen är en registrerad juridisk person inom EU eller EES med säte inom EU eller EES, och att organisationsnumret verifieras mot nationellt myndighetsregister oberoende av de uppgifter organisationen själv lämnat
AO-V1.4Kontrollera beställarens tillhörighet till organisationenKontroll av att den person som initierar och driver anslutningsärendet faktiskt tillhör organisationen, vid behov genom oberoende kanalbekräftelse. Detta är en egen kontroll, skild från både organisationsverifieringen och verifieringen av avtalstecknaren
AO-V1.5Kontrollera organisationens status och kontrollstrukturKontroll av insolvensprocesser, av registrering för skatter och avgifter i etableringslandet samt av att uppgifter om kontrollstruktur och verkligt huvudmannaskap är transparenta och dokumenterade
AO-V1.6Verifiera behörig avtalstecknareIdentifiering med stark identifiering, normalt e-legitimation på minst tillitsnivå 3, och vid utländsk e-legitimation inom EU eller EES minst LoA Substantial. Verifiering och dokumentation av vilken behörighetsgrund som gäller och att avtalstecknaren innehar den vid undertecknandet. För privata organisationer styrks firmateckningsrätt eller fullmakt mot nationellt myndighetsregister. För offentliga organisationer används ett av de angivna alternativa styrkningssätten
AO-V1.7Etablera behöriga rollerBehörig avtalstecknare utser vid avtalsingåendet namngivna personer som behörig verksamhetskontakt och behörig teknisk kontakt. Behörig teknisk agent är möjlig men inte obligatorisk och grundas på avgränsad, dokumenterad delegation. Varje behörig roll ska vara en namngiven fysisk person, inte en funktion eller gruppbrevlåda, och grundas på dokumenterad delegation eller fullmakt. En person får inte samtidigt inneha roller vars mandat står i konflikt med varandra
AO-V1.8Dokumentera och arkivera verifieringsunderlagBevis som ligger till grund för verifieringarna arkiveras, och protokoll förs över utförda kontroller med uppgift om vem, vad, när, källa och resultat. Bevarande sker enligt tillämpningskraven och enligt de bevarandekrav som gäller för respektive part
AO-V1.9Godkänna anslutning och ingå avtalNär kraven är uppfyllda godkänner operatören anslutningen inom sitt mandat och ingår tillämpligt anslutningsavtal

Utfall

  • Godkänd anslutning. Organisationen är federationsmedlem och får registrera protokollentiteter genom operatören

Krav och vägledning

Att hålla isär. Behörig företrädare är en juridisk status som en organisation kan ha flera av. Behörig avtalstecknare är den behöriga företrädare som undertecknar avtalet. Skillnaden får praktisk betydelse i AO-V2.2, där ändring av behörig verksamhetskontakt initieras av behörig företrädare och inte av avtalstecknaren.

AO-V2. Förvalta federationsmedlemskap

Syfte. Anslutningsoperatören förvaltar den organisatoriska relationen med federationsmedlemmen under medlemskapets livscykel. Förvaltningen ska säkerställa att uppgifterna om medlemmen och dess behöriga roller är aktuella och att organisationen fortsatt uppfyller de anslutningskrav som medlemskapet grundas på.

Förvaltning av medlemskapet hålls skild från förvaltning av protokollentiteter, som ligger i AO-T2.

NrUnderanvändningsfallVad det innebär
AO-V2.1Hantera ändring av medlemsuppgifterOperatören tar emot, verifierar och registrerar ändringar i de uppgifter som medlemskapet vilar på. Ändringar som påverkar tidigare verifierade förhållanden hanteras enligt anslutningskraven
AO-V2.2Hantera ändring av behöriga rollerÄndring av behörig avtalstecknare eller behörig verksamhetskontakt initieras av behörig företrädare. Ändring av behörig teknisk kontakt initieras av behörig verksamhetskontakt. Ändring av behörig teknisk agent initieras av behörig teknisk kontakt eller behörig verksamhetskontakt genom ny eller uppdaterad delegation. Varje ändring dokumenteras
AO-V2.3Re-verifiera federationsmedlem periodisktMinst en gång per år, och omfattar samma kontrollpunkter som anslutningskontrollerna i den utsträckning som är relevant
AO-V2.4Re-verifiera federationsmedlem händelsestyrtOmgående re-verifiering vid uppräknade händelser, bland annat ändring i firmatecknare eller styrelse, fusion, förvärv, namnändring, konkurs, likvidation samt indikationer om förfalskade delegationshandlingar
AO-V2.5Övervaka och hantera bristande uppfyllnad av anslutningskravLöpande bevakning av att kraven fortsatt uppfylls. Vid utebliven re-verifiering tillämpas en åtgärdstrappa med tillfällig minimering av förtroende, information till federationsoperatören och åtgärd efter utredning
AO-V2.6Informera federationsoperatören och verkställa beslut om avstängning eller uppsägningOperatören informerar skyndsamt federationsoperatören när brister upptäcks och tar fram underlag. Beslut om avstängning eller uppsägning fattas av den part som har mandat enligt avtal och federationsregelverk. Operatören verkställer beslutet
AO-V2.7Vidarebefordra avisering om ändrad bindande artefaktOperatören tar emot avisering enligt LA-V2.5 och FO-V1.5 och vidarebefordrar den till sina federationsmedlemmar
AO-V2.8Avsluta medlemskap på medlemmens begäranOrdnat avslut när medlemmen själv väljer att lämna federationskontexten. Avslutet initierar även hanteringen av organisationens protokollentiteter enligt AO-T2.6

Utfall

  • Medlemskapet fortsätter med uppdaterade uppgifter, eller upphör med protokollentiteterna hanterade enligt AO-T2.6

Krav och vägledning

Att hålla isär. Upphörande av medlemskap enligt AO-V2.6 avser den avtalsrättsliga relationen och grundas på bristande uppfyllnad av anslutningskraven. Teknisk avstängning enligt AO-T2.5 avser en enskild protokollentitet och kan behöva ske omedelbart vid en incident. En incident leder till AO-T2.5 men inte nödvändigtvis till AO-V2.6.

AO-V3. Etablera och upprätthålla förmåga att verka som anslutningsoperatör

Syfte. Anslutningsoperatören bygger upp och upprätthåller den organisatoriska förmåga som krävs för rollen, som förutsättning för att kunna godkännas enligt FO-V2 och för att kunna utföra övriga användningsfall.

Detta användningsfall avser operatörens eget arbete. Federationsoperatörens prövning och godkännande beskrivs i FO-V2.

NrUnderanvändningsfallVad det innebär
AO-V3.1Etablera rutiner och ansvarsfördelningDokumenterade processer för tillämpning av anslutnings- och registreringskraven, samt rutiner för ärendehantering, kontroller, beslut, spårbarhet och bevarande. Det är denna dokumentation federationsoperatörens stickprov vilar på
AO-V3.2Bedriva systematiskt och riskbaserat informationssäkerhetsarbeteInformationssäkerhetsarbete anpassat till verksamhetens art, omfattning och risknivå, i enlighet med tillämpliga lagar och förordningar. Operatör som omfattas av cybersäkerhetslagen uppfyller kravet genom att efterleva den. Operatör som inte omfattas ska kunna visa att motsvarande arbete bedrivs för den del av verksamheten som berör federationsinfrastrukturtjänsten
AO-V3.3Anskaffa och underhålla tredjepartsutlåtandeUtlåtande från oberoende granskare som styrker uppfyllnad av grundkraven. Ska överlämnas innan tjänsten börjar tillhandahållas och förnyas minst var 24:e månad. Kostnaden bärs av operatören
AO-V3.4Etablera avtalspaket mot federationsmedlemmarAvtal och villkor som uppfyller federationskontextens krav på medlemmarnas åtaganden
AO-V3.5Etablera kontaktvägar och eskaleringDokumenterade kontaktvägar mot federationsoperatören och mot medlemmarna för drift, incident och säkerhet
AO-V3.6Upprätta och underhålla kontinuitetsplanDokumenterad plan för verksamhetskontinuitet, proportionell mot uppdragets omfattning och identifierade risker, som beskriver hur spårbarhet, konfidentialitet och riktighet i verifieringar, beslut och dokumentation upprätthålls vid störningar
AO-V3.7Upprätta och underhålla avvecklingsplanVillkor för operatörsavtalet. Planen beskriver hantering av pågående anslutningsärenden, information till och överlämning av anslutna medlemmar, tidplan och ansvarsfördelning samt hur sekretess och dataskydd upprätthålls. Planen godkänns av federationsoperatören vid anslutning och vid varje väsentlig revidering
AO-V3.8Underrätta om väsentliga förändringarUnderrättelse till federationsoperatören utan dröjsmål om väsentliga förändringar i organisationens status, verkligt huvudmannaskap eller kontrollstruktur. Skyldigheten gäller från det att förändringen är känd för organisationen
AO-V3.9Medverka vid re-verifiering och revisionMedverkan vid periodisk och händelsestyrd re-verifiering samt vid fysisk revision, inklusive att ge tillgång till relevanta lokaler, personal och dokumentation
AO-V3.10Upprätthålla förmågan över tidUppföljning, övning och anpassning vid ändrade krav samt åtgärd av konstaterade avvikelser enligt godkänd åtgärdsplan

Utfall

  • En dokumenterad och upprätthållen förmåga som kan visas upp vid prövning enligt FO-V2 och vid revision enligt FO-V3.5

Krav och vägledning

Att hålla isär. Kontinuitetsplanen enligt AO-V3.6 avser att upprätthålla verksamheten vid en störning. Avvecklingsplanen enligt AO-V3.7 avser ett avslut av operatörskapet. Där en störning bedöms kunna övergå i permanent oförmåga att fullgöra uppdraget ska planerna hänga ihop.

AO-V4. Hantera incident som berör anslutna medlemmar och protokollentiteter

Syfte. Anslutningsoperatören hanterar incidenter som berör de medlemmar och protokollentiteter som är registrerade genom operatören, och utgör mellanledet i den samordnade hanteringen enligt FO-V4.

NrUnderanvändningsfallVad det innebär
AO-V4.1Ta emot incidentanmälan från medlemAnmälan enligt medlemmens skyldighet i FM-V2
AO-V4.2Upptäcka incident genom egen övervakningExempelvis otillgänglig eller felaktig metadata enligt AO-T2.3
AO-V4.3Bedöma påverkan och vidta omedelbar åtgärdVid behov avstängning av berörd protokollentitet enligt AO-T2.5
AO-V4.4Anmäla vidare till federationsoperatörenNär incidenten berör federationskontexten i stort
AO-V4.5Medverka i samordnad hanteringDeltagande i den hantering som samordnas enligt FO-V4.3
AO-V4.6Följa upp och återföraUppföljning mot medlemmen och återföring av förbättringar

Utfall

  • Hanterad incident med dokumenterad åtgärd och spårbarhet

Krav och vägledning

AO-T1. Registrera protokollentitet

Syfte. Anslutningsoperatören ger en av medlemmens protokollentiteter en verifierbar identitet i federationskontexten och en verifierbar koppling till den organisation som ansvarar för den.

Det är här operatören producerar det som resten av federationen förlitar sig på. Kontrollerna i AO-T1.3 till AO-T1.7 är det som ger publiceringen i AO-T1.9 dess värde. Varje genomförd kontroll motsvaras av en registreringspolicy-URI i metadata, så att andra parter maskinellt kan avläsa vilken kontrollnivå som tillämpats.

NrUnderanvändningsfallVad det innebär
AO-T1.1Ta emot och hantera registreringsbegäranOperatören etablerar ett registreringsärende. Begäran anger protokollentitetens identifierare, dess roll i protokollet, avsedd miljö och om metadata ska vara egenpublicerad eller hostad
AO-T1.2Verifiera uppgiftslämnarenKontroll av att organisationen är ansluten, identifiering av uppgiftslämnaren med stark identifiering normalt på minst tillitsnivå 3 med spårbarhet till fysisk person, verifiering av att uppgiftslämnaren har dokumenterad behörighet att lämna uppgifter för medlemmens räkning, samt loggning av inlämningen med vem, vad och när
AO-T1.3Verifiera protokollentitetens identifierareKontroll av att medlemmen råder över den domän identifieraren bygger på. Identifieraren är det andra parter kommer att förlita sig på, så steget är avgörande
AO-T1.4Verifiera organisationskopplingKontroll av att protokollentiteten hör till den medlem som uppges ansvara för den. Kopplingen bärs av en standardiserad organisationsidentifierare i metadata enligt bindande specifikation, och metadata ska innehålla referens till registreringspolicy-URI för organisationskoppling. En och samma tekniska komponent som används av flera federationsmedlemmar ger upphov till multipla registreringar
AO-T1.5Verifiera visningsnamnKontroll av att namnet inte är vilseledande och går att härleda till medlemmen. Bedömningen ska omfatta hela federationsinfrastrukturen, och visningsnamn som används i flera federationskontexter ska vara tydligt särskiljande
AO-T1.6Ta emot och kontrollera nyckelmaterialKontroll av att det publika nyckelmaterialet uppfyller kraven. Privata nycklar hanteras av medlemmen och överlämnas inte, utom vid hostad metadata alternativ a
AO-T1.7Validera metadata mot kravprofilMaskinell kontroll av obligatoriska fält, tillåtna värden och ändpunkter innan publicering
AO-T1.8Dokumentera registreringenRegistreringsärendet dokumenteras med de minimiuppgifter som tillämpningskravet för organisationskoppling anger, så att registreringen och de genomförda verifieringarna kan följas upp och granskas i efterhand
AO-T1.9Utfärda och publiceraOperatören utfärdar och publicerar ett signerat utlåtande om underordnad entitet under sin egen anslutningstjänst, med tillämpad metadatapolicy och angivna registreringspolicy-URI:er. Vid hostad metadata publiceras även protokollentitetens egen konfiguration
AO-T1.10Verifiera och produktionssättaKontroll av att tillitskedjan från tillitsankaret till protokollentiteten går att bygga och validera, därefter besked till medlemmen

Utfall

  • Registrerad protokollentitet som är verifierbar från tillitsankaret

Krav och vägledning

Egenpublicerad och hostad metadata. Kontrollerna är desamma oavsett variant. Skillnaden ligger i vem som innehar nyckeln, vem som signerar och vem som publicerar.

VariantInnehar nyckelnSignerarPublicerar
EgenpubliceradMedlemmenMedlemmenMedlemmen
Hostad, alternativ aOperatörenOperatörenOperatören
Hostad, alternativ bMedlemmenMedlemmenOperatören

I alternativ a förfogar operatören över den nyckel som utgör protokollentitetens identitet. Nyckeln omfattas då av grundkraven på federationsinfrastrukturtjänster avseende hårdvarubundet skydd, dokumenterad rutin och flerpersonkontroll.

AO-T2. Förvalta protokollentitet

Syfte. Anslutningsoperatören förvaltar registrerade protokollentiteter över tid, så att publicerad information fortsatt stämmer med verkligheten och så att en protokollentitet kan tas ur bruk på ett kontrollerat sätt.

NrUnderanvändningsfallVad det innebär
AO-T2.1Hantera ändring av registrerade uppgifterÄndring av exempelvis ändpunkter eller visningsnamn. Organisationsidentifierare och registrerat organisationsnamn är låsta efter godkänd registrering och får inte ändras genom uppdatering. Uppdatering av organisationsnamn kräver ny verifiering. Ändring av protokollentitetens identifierare är inte en ändring utan en avregistrering och en ny registrering
AO-T2.2Hantera nyckelrotationPlanerad rotation med överlapp så att förlitande parter hinner hämta uppdaterade uppgifter, samt nödrotation utan överlapp vid misstänkt kompromettering
AO-T2.3Följa upp publicerad metadataKontroll över tid av att metadata är nåbar och fortsatt uppfyller kravprofilen. Särskilt viktigt vid egenpublicerad metadata, eftersom medlemmen då kan ändra sin konfiguration utan operatörens medverkan
AO-T2.4Hantera avvikelseÅtgärd när en protokollentitet inte längre uppfyller kraven, exempelvis krav på rättelse med tidsfrist
AO-T2.5Stänga av eller avregistrera protokollentitetTillfällig avstängning eller permanent avregistrering. Effekten uppnås genom att operatörens utlåtande om underordnad entitet upphör, inte genom att protokollentiteten själv ändras
AO-T2.6Hantera protokollentiteter vid avslutat medlemskapAvregistrering av samtliga protokollentiteter när medlemskapet upphör enligt AO-V2.6 eller AO-V2.8

Utfall

  • Uppdaterad och fortsatt giltig protokollentitet, eller avstängd respektive avregistrerad protokollentitet

Krav och vägledning

Att hålla isär. Varken avstängning eller avregistrering får omedelbar verkan hos alla förlitande parter, eftersom uppgifter kan vara mellanlagrade hos dessa.

AO-T3. Tillhandahålla egna federationskomponenter

Syfte. Anslutningsoperatören driftar och förvaltar de federationskomponenter som krävs för att operatören ska kunna utföra AO-T1 och AO-T2. Utan dessa finns ingen länk mellan tillitsankaret och medlemmens protokollentiteter.

NrUnderanvändningsfallVad det innebär
AO-T3.1Publicera och förvalta egen entitetskonfigurationOperatören publicerar sin egen konfiguration som anslutningstjänst (Intermediate Entity), så att tillitskedjan kan gå genom operatören
AO-T3.2Utfärda och publicera utlåtanden om underordnade entiteterDen funktion som AO-T1.9 och AO-T2.5 använder
AO-T3.3Hantera egna signeringsnycklarSigneringsnycklar i HSM eller likvärdig hårdvarubunden mekanism och icke exporterbara (K4). Dokumenterad rutin för nyckelhantering (K5), verifierbar logg (K6) samt flerpersonkontroll och ceremoniprotokoll vid kritiska nyckeloperationer (K7)
AO-T3.4Upprätthålla behörighetsstyrning, spårbarhet och skyddFörteckning över behöriga fysiska personer och begränsning av behörigheter till dessa, dokumenterade oförenliga roller inklusive separation mellan behörighets- och loggadministration (K1 till K3). Transportskydd och MFA för administrativ åtkomst (K9 och K10). Loggning av signering och publicering samt av administrativ åtkomst, skyddad mot ändring av administrerande personal (K11 och K12). Endast beslutade tillitsvägar exponeras (K13)
AO-T3.5Slå upp och verifiera tillitskedjorEgen kontroll av att publicering fått avsedd effekt, används i AO-T1.10 och AO-T2.5
AO-T3.6Erbjuda uppslags- och verifieringstjänst till medlemmarEgen resolver som alternativ till federationsoperatörens
AO-T3.7Följa livscykeln för komponenter och profilerTa emot och införa nya versioner av komponenter och kravprofil, med rollfördelning mot den part som ansvarar enligt FO-T4

Utfall

  • En driftsatt och registrerad anslutningstjänst som är verifierbar från tillitsankaret

Krav och vägledning

Modell 2. Tillitskedjan

Tillitskedjan (förenklad)

Federationsmedlemmens användningsfall

Federationsmedlemmens medverkan i anslutning och registrering framgår av AO-V1 och AO-T1. Här beskrivs det som medlemmen själv ansvarar för.

FM-V1. Fullgöra åtaganden som federationsmedlem

Syfte. Federationsmedlemmen upprätthåller de åtaganden som följer av medlemskapet, så att den information federationen förmedlar om medlemmen fortsatt är korrekt.

NrUnderanvändningsfallVad det innebär
FM-V1.1Hålla organisationsuppgifter aktuellaAnmälan av ändringar till anslutningsoperatören enligt AO-V2.1
FM-V1.2Underrätta utan dröjsmål om väsentliga förändringarUnderrättelse om väsentliga förändringar i organisationens status, verkligt huvudmannaskap eller kontrollstruktur. Skyldigheten gäller från det att förändringen är känd för organisationen och är skarpare än den allmänna skyldigheten att hålla uppgifter aktuella
FM-V1.3Utse och underhålla behöriga rollerBehöriga roller med dokumenterade mandat, samt anmälan vid förändring enligt den initieringsordning som gäller för respektive roll
FM-V1.4Medverka vid re-verifieringLämna underlag vid omprövning enligt AO-V2.3 och AO-V2.4
FM-V1.5Ansvara för registrerade protokollentiteterSäkerställa att registrerade uppgifter fortsatt är korrekta och att Grundläggande krav för protokollentiteter uppfylls. Ansvaret gentemot federationskontexten kvarstår även när en behörig teknisk agent anlitas
FM-V1.6Ta emot avisering och anpassa sig inom övergångsperiodenAvisering om ändrad bindande artefakt tas emot via anslutningsoperatören enligt AO-V2.7, och anpassning sker inom angiven anpassningstid och övergångsperiod
FM-V1.7Utöva uppsägningsrätt vid väsentlig ändringVid väsentlig ändring av bindande artefakt har medlemmen rätt att säga upp sin anslutning inom den tid som förändringspolicyn anger
FM-V1.8Avsluta medlemskapBegära ordnat avslut enligt AO-V2.8

Utfall

  • Fortsatt uppfyllda åtaganden, eller avslutat medlemskap

Krav och vägledning

FM-V2. Anmäla och medverka vid incident

Syfte. Federationsmedlemmen informerar anslutningsoperatören om incidenter som berör medlemmens protokollentiteter eller nyckelmaterial, och medverkar i hanteringen.

NrUnderanvändningsfallVad det innebär
FM-V2.1Upptäcka och bedöma incidentEgen upptäckt av exempelvis komprometterat nyckelmaterial
FM-V2.2Anmäla till anslutningsoperatörenAnmälan utan onödigt dröjsmål enligt AO-V4.1
FM-V2.3Begära nödåterkallelse eller nödrotationBegäran om omedelbar åtgärd enligt AO-T2.2 eller AO-T2.5. Medlemmen ska själv kunna genomföra nödåterkallelse eller nyckelrotation utan onödigt dröjsmål
FM-V2.4Medverka i samordnad hanteringDeltagande i hanteringen och i uppföljningen

Utfall

  • Anmäld och hanterad incident

Krav och vägledning

FM-T1. Registrera och förvalta egna protokollentiteter

Syfte. Federationsmedlemmen förbereder, begär registrering av och förvaltar de protokollentiteter som ska delta i federationskontexten.

NrUnderanvändningsfallVad det innebär
FM-T1.1Välja identifierare och förbereda protokollentitetenVal av identifierare under en domän som medlemmen råder över
FM-T1.2Generera och skydda nyckelmaterialGenerering, skydd och livscykelhantering av privata nycklar. Nyckelmaterialet ska skyddas så att åtkomst begränsas logiskt och fysiskt till de roller och tillämpningar som kräver det, inte lagras i klartext på beständig lagringsmedia och skyddas med erkända och väletablerade mekanismer. Behöriga fysiska personer ska vara identifierade och dokumenterade
FM-T1.3Etablera rutin och spårbarhet för nyckelhanteringDokumenterad rutin för nyckelgenerering, nyckelrotation och nödåterkallelse som anger vem som får genomföra respektive åtgärd och hur den dokumenteras, samt logg eller annat spår som anger tidpunkt, utförare och åtgärd
FM-T1.4Begära registreringBegäran genom behörig uppgiftslämnare enligt AO-T1.1 och AO-T1.2
FM-T1.5Publicera egen entitetskonfigurationVid egenpublicerad metadata, publicering och signering på den plats identifieraren pekar ut
FM-T1.6Rotera nyckelmaterialPlanerad rotation med överlapp, samt nödrotation vid kompromettering
FM-T1.7Anmäla ändring och avregistreringAnmälan vid förändrade uppgifter eller när protokollentiteten ska tas ur bruk

Utfall

  • En registrerad och verifierbar protokollentitet som hålls aktuell över tid

Krav och vägledning

Att hålla isär. Grundläggande krav för protokollentiteter reglerar nyckelmaterial, betrodda roller och incidenthantering. Kraven på metadatas innehåll och format följer av Bilaga B och de bindande profilerna. Vid hostad metadata utförs delar av FM-T1.5 av anslutningsoperatören enligt AO-T1.9.

FM-T2. Anropa annan parts skyddade resurs med federerad systemidentitet

Syfte. Federationsmedlemmen anropar en annan parts skyddade resurs på ett sätt som gör att den anropande protokollentitetens identitet och organisationskoppling kan verifieras av mottagaren.

NrUnderanvändningsfallVad det innebär
FM-T2.1Säkerställa att anrop görs med rätt systemidentitetAnropet utförs med den identitet som är registrerad för protokollentiteten
FM-T2.2Begära och använda åtkomstintygHämtning och användning av åtkomstintyg mot den skyddade resursen
FM-T2.3Tillämpa federationsmetadata och policyMetadata och policy tillämpas i den tekniska valideringen

Utfall

  • Ett anrop som mottagaren kan verifiera

Krav och vägledning

FM-T3. Verifiera inkommande anrop

Syfte. Federationsmedlemmen verifierar att ett inkommande anrop kommer från en betrodd protokollentitet och vilken organisation som ansvarar för den, som underlag för sitt eget åtkomstbeslut.

NrUnderanvändningsfallVad det innebär
FM-T3.1Autentisera anropande protokollentitetVerifiering av den federerade systemidentiteten vid mottagande av anrop
FM-T3.2Slå upp motpartens metadataUppslag via uppslags- och verifieringstjänst enligt FO-T3 eller AO-T3.6
FM-T3.3Verifiera signatur och tillitskedjaKontroll av att kedjan går till rätt tillitsankare
FM-T3.4Extrahera organisationskopplingUtläsning av den standardiserade organisationsidentifieraren i metadata, samt av vilken registreringspolicy som tillämpats vid registreringen. Den auktoritativa kopplingen är den som den registrerande anslutningstjänsten intygat och signerat. En protokollentitets egna uppgifter om sig själv är inte tillräcklig grund
FM-T3.5Fatta eget åtkomstbeslutBeslutet fattas av medlemmen. Federationen levererar underlag, inte beslut
FM-T3.6Logga och spåra anropLoggning per organisation och protokollentitet för spårbarhet

Utfall

  • Ett verifierat eller avvisat anrop, med spårbart underlag för beslutet

Krav och vägledning

  • No labels