Aktörer och avtal
Hypoteser som behöver dryftas och befästas eller avfärdas (tekniskt, organisatoriskt och juridiskt)
- Utfärdande av behörighetshandling, teknisk förmedling av identitets- och behörighetshandlingar, samt behörighetskontroll av förlitande part kan ansvarsmässigt regleras separat från det lagrum som reglerar det faktiska informationsutbytet mellan federationsmedlemmar.
- Legala krav gällande en parts anförskaffande och hantering av identitets- och behörighetshandlingar regleras inom respektive samverkansområde
- Överenskommelser gällande krav inom informationssäkerhet och dataskydd regleras via lagstiftning och/eller avtal inom respektive samverkansområde
- Federationsinfrastrukturen ger stöd för att tekniskt kunna representera en teknisk komponents kvalificering för ett egenskapsmärke
- Federationsområdesansvarig koordinerar behov av egenskapsmärken med dels samverkansområdesansvariga som etablerat samverkan via den federationsområdesansvarige
- Ledningsaktören koordinerar att liknande behov av egenskapsmärken inom flera federationsområden koordineras och om möjligt återanvänder samma egenskapsmärken
Egenskapsmärkens definition och användning
Definition
Ett egenskapsmärke är en utfästelse en part gör gällande en egenskap kopplad till en teknisk komponent.
Användning
Egenskapsmärken kan beskriva att en eller flera av följande egenskaper hos en teknisk komponent:
- den uppfyller vissa krav inom informationssäkerhetsområdet.
- den uppfyller vissa krav inom dataskyddsområdet
- den är tillåten att användas inom ett visst federationsområde
- den är tillåten att användas inom ett visst samverkansområde
- ...
Aktörer, ansvar och tekniska förmågor
Översiktsvy över den organisatorisk och tekniska infrastrukturen inom Samordnad identitet och behörighet
Organisatorisk infrastruktur
- Ledningsaktör
- Ansvarar för förvaltning av avtal, överenskommelser , processer och specifikationer i samverkan med federationsområdesansvariga
- Styr och reglerar den federativa infrastrukturen för identitets- och behörighetshantering via gemensamma avtal, överenskommelser, processer och specifikationer.
- Federationsområdesansvarig
- Ansvarar för realisering av federationsinfrastruktur inom ett på något sätt avgränsat område (vissa lagrum, verksamhetsområden, eller federationsmedlemsgrupper).
- Ansvarar för att säkerställa att områdets federationsmedlemmar har möjlighet att via befintliga eller nya anslutningsoperatörer kan ansluta deras tekniska komponenter
- Tillser att en federationen kan realiseras via en federationsoperatör - befintlig eller ny
- Tillser att nödvändiga egenskapsmärken för att möta federationsområdets behov finns - befintliga eller nya
- Federationsoperatör
- Ansvarar för att tillhandahålla ett tillitsankare som uppfyller de krav som avtalats eller övernskommits med federationsområdesansvariga
- Ansvarar för att nödvändiga egenskapsmärken kan nyttjas för tillitskedjor etablerade via federationsoperatörens tillitsankare
- Ansvarar för att tillhandahålla en uppslags- och verifieringstjänst för att slå upp federationsmedlemmars metadata och verifiera obrutna tillitskedjor mellan tekniska komponenter
- Egenskapsmärkesägare
- Ansvarar för definition, tolkning, utformning och utfärdande av egenskapsmärken
- Erbjuder federationsmedlemmar granskning av tekniska komponenter gentemot kraven för egenskapsmärket, och därefter, möjlighet att tilldelas märket.
- Anslutningsoperatör
- Ansvarar för att erbjuda parter att granskas gentemot federationsområdets anslutningskrav och att avtala om att bli federationsmedlem
- Ansvarar för att verifiera och intyga metadata om federationsmedlemmars tekniska komponenter
- Federationsmedlem
- Ansvarar för att metadata om federationsmedlemmens anslutna tekniska komponenter är korrekta vid var tidpunkt
- Ansvarar för att över tid garantera efterlevnad gentemot de krav som krävs för att tilldelas dem, samt bevisa detta enligt de regelverk som satts upp av respektive egenskapsmärkesägare
- Ansvarar för att säkerställa att den databehandling, i relation till den inom federationens reglerade hantering av identiteter och behörigheter, följer avtal och överenskommelser
- Samverkansoperatör
- Ansvarar för att publicera och förvalta interoperabilitetsspecifikationer för, och anslutning till, de digitala tjänster samverkansoperatören erbjuder. Detta ska erbjudas till alla parter anslutna till något federationsområde inom federationsinfrastrukturen som uppfyller tjänstens krav för samverkande parter
Ombud / Agenter
Aktörer som verkar i de roller som definierats under "Roller och Ansvar" ovan kan realisera sina åtaganden genom agenter och ombud.. Realisering behöver sedan naturligtvis inte ske i egen regi, utan kan upphandlas av leverantör. Ansvaret ligger dock alltid kvar på ursprunglig aktör.
Exemplifiering Nationella läkemedelslistan
- Ledningsaktör - Digg
- Federationsområdesansvarig - EHM
- Federationsoperatör - Digg
- Egenskapsmärkesägare - ?????
- Anslutningsoperatör - Inera, Internetstiftelsen
- Federationsmedlem - EHM, Vårdgivare, Apotek, samt ombud och tjänsteleverantörer till vårdgivare eller apotek (tex Inera)
- Samverkansoperatör - EHM
Fördjupning kring egenskapsmärkesägare
Någon av federationsområdesansvariga betrodd aktör bör ta på sig uppdraget att agera egenskapsmärkesansvarig för egenskapsmärken som kan nyttiggöras inom flera federationområden. Det naturliga vore att detta föll på en statlig myndighet eller en aktör som redan idag stora delar av samhället har stor tilltro till. Exempel på sådana aktörer skulle kunna vara Internetstiftelsen, Myndigheten för civilt försvar, PTS, eller Digg. Exakt hur ett sådant ansvar skulle regleras och implementeras är oklart. Den hitintills prövade ansatsen var att Digg skulle vara egenskapsmärkesansvarig för nationella märken och att de skulle använda Internetstiftelsen och Inera som ombud. Detta förfarande har, för nuvarande utformning av egenskapsmärkeshanteringen, visat sig svårframkomligt.
Ett alternativ vore att implementera nuvarande federativa kvalificerings- och granskningsförfaranden rakt av som egenskaptsmärken för att etablera tillit till hantering av identiteter och behörigheter även för samverkan i den nya federationsinfrastrukturen. Dessa gamla strukturer finansieras redan idag av de granskade parterna och de är etablerade. Nyttoeffekter från att konsolidera dagens hantering i nya jämkade märken uteblir, men å andra sidan blir det ingen etableringskostnad.
Grund för samverkan - formerly known as "tillit"
Tillit i denna kontext handlar om att en part som är ansvarig för viss information känner sig trygg med att en annan part får tillgång till informationen, hanterar den, tillåts ändra i, eller komplettera den. Grunden för tilliten regleras dels av de lagar som gäller för varje fall, dels av policybeslut kring lagars tolkning och tillämpning. Utöver detta kan samverkande parter ytterligare stärka de tillitsstärkande kraven genom överenskommelser.
I många fall krävs inte någon grund för tillit mellan parter utan samverkan regleras av en skyldighet att dela information - En fråga är om denna skyldighet automatiskt gäller även digital samverkan, eller om informationsansvariga kan ställa extra krav för digital samverkan?
Då "tillit" som begrepp av många tolkas som den subjektiva känsla av trygghet envar kan känna är det kanske olyckligt att använda här. Dock så är begreppet "tillitsramverk" väl etablerat i samverkanssammanhang. Vi behöver besluta vilka uttryck som kan användas och hur de ska tolkas
Jag väljer här att fortsatt i texten använda begreppet "grund för samverkan" för att inte skapa missförstånd. Grund för samverkan definieras som lagar och förordningar, eventuella myndighetsföreskrifter som mer precist reglerar myndigheterna ansvarar för, samt eventuella överenskommelser mellan samverkande parter om att ställa ytterligare tillitsstärkande krav på parter som deltar i viss samverkan - ofta reglerat via avtal.
Grund för samverkan = lagar + förordningar + föreskrifter + överenskommelser
Hur säkerställer man då att en samverkande part uppfyller grund för samverkan? Detta skiljer mellan olika samverkansområden