Underlaget beskriver användningsfallen inom Samordnad identitet och behörighet, indelade efter ansvarig roll.
Syftet är att det ska gå att placera en fråga, ett krav eller ett testfall under rätt användningsfall, och att en part som överväger en roll ska kunna se vad rollen innebär.
Allt avser steg 1 i Taktisk färdplan - Federationsplattform, alltså identitet på system och organisation. Egenskapsintyg utöver organisationskoppling, användaridentitet och användarbehörighet hör till senare steg och beskrivs inte här.
På sidan
Om Användningsfallen
Underlagets status
Detta underlag är en informativ artefakt. Det beskriver vad som förväntas av respektive roll och hänvisar under varje användningsfall till de normativa artefakter som anger kraven. Underlaget inför inga egna krav och ersätter inte tillämpningskrav, grundläggande krav, villkorsbilagor eller federationsregelverk. Vid skillnad mellan detta underlag och en normativ artefakt gäller den normativa artefakten.
Samtliga normativa artefakter finns samlade under Federationsramverk.
Utgångspunkter
Ansvarsfördelningen utgår från Bilaga D — Roller och ansvar. Sammanfattningarna av respektive roll under Roller och ansvar är återgivna för läsbarhet och ska inte läsas som en egen ansvarsmodell. Vid skillnad gäller Bilaga D.
Hänvisningar sker till artefakt och avsnittsnamn, inte till avsnittsnummer. Numreringen i flera av tillämpningskraven har ändrats mellan versioner. Hänvisning till namngivet avsnitt är därför mer hållbar över tid. Undantag görs för kravidentifierare som K1 till K13, som bedöms som mer stabila.
Terminologi
Terminologin följer Bilaga A — Definitioner.
| Term | Användning i detta underlag |
|---|---|
| Protokollentitet | Federationsmedlemmens leaf-entiteter, alltså e-tjänst, identitetsintygstjänst, åtkomstintygstjänst, klient och resursserver |
| Komponent | Samlingsbegrepp när även federationsinfrastrukturtjänster avses |
| Anslutningstjänst | Svensk term för Intermediate Entity och Federation Registration Entity |
| Behörig företrädare | Juridisk status, rätt att företräda organisationen vid rättshandlingar. En organisation kan ha flera |
| Behörig avtalstecknare | Den behöriga företrädare som undertecknar avtalet och som vid avtalsingåendet utser övriga behöriga roller |
| Uppgiftslämnare | Den person som lämnar in metadata vid registrering av en protokollentitet. Används endast i registreringssammanhang |
| Utlåtande om underordnad entitet | Det signerade uttalande om en underordnad entitet som på engelska benämns subordinate statement. Tredjepartsutlåtande avser granskarens utlåtande |
Identifierare
Varje användningsfall har ett ID enligt mönstret roll, typ och löpnummer.
| Del | Värden |
|---|---|
| Roll |
|
| Typ | V = verksamhetsorienterat, T = tekniskt orienterat |
| Löpnummer | Löpande inom roll och typ |
Underanvändningsfall numreras med punktnotation, exempelvis AO-V1.3. Identifierarna på användningsfallsnivå är stabila och anger inte ordning.
Vad som är ett användningsfall
Tre regler för att hålla materialet konsekvent.
- Ett användningsfall namnges som verb plus objekt.
- Ett användningsfall har en ansvarig roll. Om två roller gör olika saker är det två användningsfall.
- Ett användningsfall har definierade utfall.
Ett användningsfall beskrivs ur den ansvariga rollens perspektiv. Motpartens medverkan framgår av beskrivningen och beskrivs inte som ett eget användningsfall. Anslutning av en federationsmedlem beskrivs alltså i AO-V1 och inte en gång till från medlemmens sida.
Karta över användningsfall och ansvar
| ID | Användningsfall | LA | FO | AO | FM |
|---|---|---|---|---|---|
| LA-V1 | Utveckla och förvalta normativa artefakter | A | M | M | M |
| LA-V2 | Hantera ändringar och livscykelhändelser | A | M | M | M |
| LA-V3 | Pröva och besluta om etablering av federationskontext | A | M | ||
| LA-V4 | Följa upp tillämpning av federationsplattformen | A | M | ||
| LA-V5 | Pröva och besluta om avvikelse | A | M | ||
| FO-V1 | Etablera och förvalta federationsregelverk | M | A | M | |
| FO-V2 | Ansluta anslutningsoperatör | A | M | ||
| FO-V3 | Förvalta anslutningsoperatör | A | M | ||
| FO-V4 | Samordna och hantera incidenter i kontexten | A | M | M | |
| FO-V5 | Etablera och upprätthålla förmåga som federationsoperatör | M | A | ||
| FO-T1 | Tillhandahålla tillitsankartjänst | A | M | M | |
| FO-T2 | Registrera och publicera metadata om operatörer | A | M | ||
| FO-T3 | Tillhandahålla uppslags- och verifieringstjänst | A | M | M | |
| FO-T4 | Förvalta federationskomponenter som öppen källkod | M | M | ||
| AO-V1 | Ansluta federationsmedlem | A | M | ||
| AO-V2 | Förvalta federationsmedlemskap | A | M | ||
| AO-V3 | Etablera och upprätthålla operatörsförmåga | M | A | ||
| AO-V4 | Hantera incident som berör medlemmar och entiteter | M | A | M | |
| AO-T1 | Registrera protokollentitet | A | M | ||
| AO-T2 | Förvalta protokollentitet | A | M | ||
| AO-T3 | Tillhandahålla egna federationskomponenter | M | A | ||
| FM-V1 | Fullgöra åtaganden som federationsmedlem | M | A | ||
| FM-V2 | Anmäla och medverka vid incident | M | A | ||
| FM-T1 | Registrera och förvalta egna protokollentiteter | M | A | ||
| FM-T2 | Anropa annan parts skyddade resurs | A | |||
| FM-T3 | Verifiera inkommande anrop | M | M | A |
Ansvarig roll för FO-T4 är inte fastställd.
- A = ansvarig roll
- M = medverkande roll.
Roller och ansvar
Sammanfattat från Bilaga D — Roller och ansvar. Bilagan gäller vid skillnad.
Samverkansflöden och användningsfallens placering
Bilaga D beskriver federativ digital samverkan som tre flöden.
| Flöde | Innebörd | Normering |
|---|---|---|
| Tillitsetablering | Parter etablerar, upprätthåller och verifierar tillit till varandra. Vilken teknisk komponent är motparten, vilken organisation ansvarar för den, och enligt vilka krav har organisationen anslutits och komponenten registrerats | Normeras fullt ut av federationsplattformen |
| Intygsförmedling | Intyg begärs, utfärdas och verifieras som underlag för åtkomstbeslut | Federationsplattformen skapar förutsättningar |
| Informationsutbyte | Verksamhetsinformation utbyts mellan parterna | Regleras i annan ordning mellan parterna |
Samtliga användningsfall i detta underlag ligger i det första flödet. Det är den avgränsning som följer av att underlaget avser steg 1. FM-T2 och FM-T3 gränsar mot det andra flödet i den del de avser åtkomstintyg, men beskrivs här endast i den del som rör systemidentitet och organisationskoppling.
Rollernas ansvar
| Roll | Ansvarar för | Ansvarar inte för |
|---|---|---|
| Ledningsaktör | Federationsplattformens styrning, regelverk, gemensamma definitioner, roll- och ansvarsmodell, tekniska ramar och grundläggande tillitsmodell. Rollen är förutsättningsskapande | Driften av enskilda federationskontexter, anslutna parters efterlevnad i det enskilda fallet, informationsutbytet mellan medlemmar |
| Federationsoperatör | Federationskontextens centrala funktioner, tillitsankartjänst, uppslags- och verifieringstjänst, tillitsgrundande metadata och nyckelmaterial, kontinuitet, kontextens federationsregelverk, prövning och tillsyn av anslutningsoperatörer samt incidenthantering inom kontexten | Anslutningsoperatörernas egna tjänster, medlemmarnas system, verksamhetsdata |
| Anslutningsoperatör | Verifiering och anslutning av federationsmedlemmar, registrering av protokollentiteter, kvalitetssäkring och publicering av signerad metadata, förvaltning av anslutningar och registrerad information, medlemskap och avtal, förändring, återkallelse och avveckling samt operativ samverkan och stöd. Rollen är förmedlande och verifierande, inte beslutande i förhållande till federationsmedlemmars åtkomst | Federationskontextens centrala funktioner, medlemmarnas åtkomstbeslut |
| Federationsmedlem | Att ansluta via en anslutningsoperatör, ingå avtal, utse behöriga roller med dokumenterade mandat, ansvara för sina registrerade protokollentiteter, hålla metadata korrekt, uppfylla Grundläggande krav för protokollentiteter, hantera nyckelrotation och nödåterkallelse, informera om incidenter samt fatta egna åtkomstbeslut | Federationsinfrastrukturens funktion |
Federationsinfrastrukturen ger verifierbar information som underlag för åtkomstbeslut men ersätter inte federationsmedlemmens egen prövning.
Ledningsaktörens användningsfall
Ledningsaktören har inga tekniska användningsfall. Rollen tillhandahåller inga operativa tjänster och producerar inga artefakter som ingår i en tillitskedja.
LA-V1. Utveckla och förvalta federationsplattformens normativa artefakter
Syfte. Ledningsaktören tar fram, beslutar och förvaltar de gemensamma artefakter som krävs för att federationskontexter ska kunna etableras och fungera enhetligt.
| Nr | Underanvändningsfall | Vad det innebär |
|---|---|---|
| LA-V1.1 | Identifiera behov av ny eller ändrad artefakt | Behov kan komma från tillämpning, från operatörer, från piloter eller från förändrade förutsättningar |
| LA-V1.2 | Ta fram och bereda artefakt | Framtagande av definitioner, roll- och ansvarsmodell, regelverk, avtalsstrukturer, tekniskt ramverk, krav och vägledningar samt specifikationer och profiler |
| LA-V1.3 | Samråda med berörda parter | Förankring hos federationsoperatörer, anslutningsoperatörer och andra berörda innan beslut |
| LA-V1.4 | Besluta och publicera | Beslut om artefakten och publicering med angiven version och giltighet |
| LA-V1.5 | Förvalta version och spårbarhet | Versionshantering, ändringslogg och spårbarhet mellan versioner |
Utfall
- Publicerad och versionshanterad artefakt
Krav och vägledning
LA-V2. Hantera ändringar och livscykelhändelser
Syfte. Ledningsaktören hanterar ändringar av bindande artefakter, mekanismer, tekniska profiler, roller och funktioner som livscykelhändelser, så att förändringar kan införas utan att interoperabiliteten bryts och utan att redan anslutna parter drabbas oförutsägbart.
| Nr | Underanvändningsfall | Vad det innebär |
|---|---|---|
| LA-V2.1 | Ta emot och bereda ändringsförslag | Initiering och beredning enligt förändringspolicyn |
| LA-V2.2 | Klassificera ändringen | Klassificering i mindre, väsentlig eller brådskande ändring. Klassificeringen styr samråd, anpassningstid, övergångsperiod och uppsägningsrätt och är därför ett eget beslutssteg |
| LA-V2.3 | Genomföra konsekvensbedömning | Bedömning av vad ändringen innebär för anslutna parter och för befintliga registreringar |
| LA-V2.4 | Samråda och besluta | Samråd med berörda parter, därefter beslut |
| LA-V2.5 | Avisera ändring | Avisering med angiven ikraftträdandetidpunkt, anpassningstid och eventuell övergångsperiod. Aviseringen når federationsmedlemmarna via federationsoperatör och anslutningsoperatör, se FO-V1.5 och AO-V2.7 |
| LA-V2.6 | Hantera uppsägningsrätt vid väsentlig ändring | Väsentlig ändring utlöser en rätt för anslutna parter att säga upp sin anslutning inom angiven tid från avisering. Ledningsaktören säkerställer att rätten framgår av aviseringen |
| LA-V2.7 | Hantera brådskande ändring | Avsteg från normal process vid brådskande ändring, med efterhandsprocess för samråd och dokumentation |
| LA-V2.8 | Följa upp införande | Uppföljning av att berörda parter har anpassat sig inom övergångsperioden |
Utfall
- Beslutad och aviserad ändring med angiven ikraftträdandetidpunkt
Krav och vägledning
LA-V3. Pröva och besluta om etablering av federationskontext
Syfte. Ledningsaktören prövar och beslutar om en ny federationskontext ska etableras inom federationsplattformen.
| Nr | Underanvändningsfall | Vad det innebär |
|---|---|---|
| LA-V3.1 | Ta emot initiativ och etableringsunderlag | Initiativet kan komma från en sektor, en myndighet eller en befintlig samverkan. Etableringsunderlaget ska innehålla de minimiuppgifter som etableringsregelverket anger |
| LA-V3.2 | Pröva syfte, avgränsning och målgrupp | Bedömning av om behovet kan tillgodoses inom en befintlig federationskontext eller kräver en ny |
| LA-V3.3 | Pröva föreslagen federationsoperatör | Kontroll av att etableringsunderlaget anger utsedd eller föreslagen federationsoperatör |
| LA-V3.4 | Pröva förhållandet till befintliga federationskontexter | Bedömning av överlapp, beroenden och interoperabilitet |
| LA-V3.5 | Besluta om etablering | Beslut med de uppgifter som etableringsregelverket anger att beslutet minst ska innehålla |
| LA-V3.6 | Följa upp att federationsregelverk finns innan ibruktagande | Federationskontexten får inte tas i bruk innan ett federationsregelverk för kontexten är framtaget |
Utfall
- Beslut om etablering med villkor
Krav och vägledning
LA-V4. Följa upp tillämpning av federationsplattformen
Syfte. Ledningsaktören följer upp hur plattformens artefakter tillämpas i federationskontexterna, som underlag för vidareutveckling.
| Nr | Underanvändningsfall | Vad det innebär |
|---|---|---|
| LA-V4.1 | Samla in erfarenheter från tillämpning | Underlag från federationsoperatörer, piloter och anslutna parter |
| LA-V4.2 | Begära in kontrollunderlag | Anslutningsoperatörens och federationsoperatörens dokumentation ska vara tillräcklig för att tredje part ska kunna bedöma om kontrollerna genomförts korrekt. Kontrollprotokoll ska kunna uppvisas vid begäran från ledningsaktören |
| LA-V4.3 | Identifiera brister och otydligheter i artefakterna | Exempelvis krav som tolkas olika eller saknar tillämpbarhet |
| LA-V4.4 | Återföra till LA-V1 och LA-V2 | Behov omsätts till ändringsförslag |
Utfall
- Dokumenterade iakttagelser och initierade ändringsförslag
Krav och vägledning
- Tillämpningskrav vid anslutning av federationsmedlemmar, avsnittet om spårbarhet och dokumentation
- Tillämpningskrav vid anslutning av anslutningsoperatörer, avsnittet om spårbarhet och dokumentation
LA-V5. Pröva och besluta om avvikelse från plattformsnormativ artefakt
Syfte. Ledningsaktören prövar och beslutar när en federationskontext behöver avvika från en plattformsnormativ artefakt, så att avvikelsen blir dokumenterad, motiverad och konsekvensbedömd i stället för att uppstå tyst.
| Nr | Underanvändningsfall | Vad det innebär |
|---|---|---|
| LA-V5.1 | Ta emot och bereda begäran om avvikelse | Begäran kommer normalt från en federationsoperatör i samband med FO-V1 |
| LA-V5.2 | Bedöma konsekvenser för interoperabilitet och tillit | Bedömning av vad avvikelsen innebär för andra federationskontexter och för federativ kedjning |
| LA-V5.3 | Besluta och dokumentera avvikelsen | Beslut med motivering, omfattning och giltighetstid |
| LA-V5.4 | Följa upp och återföra | Återkommande avvikelser av samma slag är en signal om att artefakten behöver ändras, vilket återförs till LA-V1 |
Utfall
- Godkänd och dokumenterad avvikelse med angiven omfattning och giltighetstid
Krav och vägledning
- Bilaga A — Definitioner, definitionerna av kontextspecifik normativ artefakt och federationsregelverk
- Bilaga C — Förändringspolicy för federationsramverket
- Regelverk för etablering av nya federationskontexter
Federationsoperatörens användningsfall
FO-V1. Etablera och förvalta federationskontextens federationsregelverk
Syfte. Federationsoperatören omsätter federationsplattformens artefakter i ett federationsregelverk för den egna federationskontexten, med de kompletteringar som kontextens ändamål kräver.
| Nr | Underanvändningsfall | Vad det innebär |
|---|---|---|
| FO-V1.1 | Fastställa federationsregelverk och avtalsstruktur | Federationsregelverk, villkorsbilagor, anslutningspolicy och registreringspolicy för kontexten |
| FO-V1.2 | Fastställa kontextspecifika krav, profiler och servicenivåer | Kompletteringar till plattformens tekniska ramverk inom kontextens avgränsning. Hit hör servicenivåer och beredskap, som regleras inom respektive federationskontext, samt den form för deklaration av tillgänglighet som K8 hänvisar till |
| FO-V1.3 | Hantera och begära godkännande av avvikelse | Om kontexten behöver avvika från en plattformsnormativ artefakt ska avvikelsen dokumenteras, motiveras och konsekvensbedömas, och prövas enligt LA-V5 |
| FO-V1.4 | Publicera och versionshantera federationsregelverket | Publicering med angiven version och giltighet |
| FO-V1.5 | Införa plattformsändringar i kontexten | Omsättning av beslut från LA-V2, inklusive avisering till anslutningsoperatörer |
Utfall
- Publicerat och versionshanterat federationsregelverk för federationskontexten
Krav och vägledning
- Bilaga A — Definitioner
- Bilaga B — Tekniskt ramverk
- Bilaga C — Förändringspolicy för federationsramverket
- Grundläggande krav på federationsinfrastrukturtjänster, avsnittet om avgränsningar
- Regelverk för etablering av nya federationskontexter
FO-V2. Ansluta anslutningsoperatör
Syfte. Federationsoperatören prövar och godkänner en aktör som anslutningsoperatör i federationskontexten och etablerar den tekniska anslutningen.
Detta är motsvarigheten till AO-V1 ett steg upp i tillitskedjan. Kontrollerna är mer omfattande, eftersom en anslutningsoperatör därefter registrerar andra parter.
| Nr | Underanvändningsfall | Vad det innebär |
|---|---|---|
| FO-V2.1 | Ta emot och hantera ansökan om operatörskap | Federationsoperatören tar emot begäran och etablerar ett anslutningsärende. Ansökan ska undertecknas av behörig företrädare, och företrädarrätten ska kunna styrkas på begäran |
| FO-V2.2 | Kontrollera beställarens tillhörighet till organisationen | Kontroll av att den person som driver ärendet faktiskt representerar organisationen, genom skriftlig fullmakt eller oberoende kanalbekräftelse. Kontrollen avser inte rätten att ingå avtal |
| FO-V2.3 | Verifiera organisationens identitet och säte | Kontroll av att organisationen är etablerad och registrerad som juridisk person inom EU eller EES med säte inom EU eller EES, och att organisationsnumret verifieras mot nationellt myndighetsregister oberoende av de uppgifter organisationen själv lämnat |
| FO-V2.4 | Kontrollera status, finansiell stabilitet och ägarstruktur | Kontroll av att organisationen är aktiv och inte föremål för insolvensprocess, av finansiell kapacitet, av registrering för näringsverksamhet samt av verkligt huvudmannaskap eller motsvarande kontrollstruktur |
| FO-V2.5 | Verifiera behörig avtalstecknare | Identifiering med stark identifiering samt verifiering och dokumentation av vilken behörighetsgrund som gäller och att avtalstecknaren innehar den vid undertecknandet, med skilda alternativ för privata och offentliga organisationer |
| FO-V2.6 | Etablera behöriga roller | Anslutningsoperatören anmäler namngivna personer som behörig verksamhetskontakt och behörig teknisk kontakt. Varje behörig roll ska vara en namngiven fysisk person med dokumenterad delegation eller fullmakt som anger roll, omfattning och eventuell tidsbegränsning. En person får inte samtidigt inneha roller vars mandat står i konflikt med varandra |
| FO-V2.7 | Verifiera systematiskt och riskbaserat informationssäkerhetsarbete | Kontroll av att operatören bedriver ett informationssäkerhetsarbete anpassat till verksamhetens art, omfattning och risknivå. Uppfyllnad verifieras via dokumentation |
| FO-V2.8 | Ta emot och bedöma tredjepartsutlåtande | Operatören styrker uppfyllnad av grundkraven genom ett tredjepartsutlåtande. Federationsoperatören tar emot utlåtandet, drar slutsats om kravuppfyllnad och agerar på de iakttagelser granskaren rapporterar. Konstaterade avvikelser hanteras enligt godkänd åtgärdsplan |
| FO-V2.9 | Verifiera tillämpning av anslutnings- och registreringskraven | Kontroll av att operatören har dokumenterade processer för tillämpning av anslutnings- och registreringskraven, alltså att regelverket faktiskt är implementerat i verksamheten |
| FO-V2.10 | Bedöma kontinuitet | Prövning av operatörens dokumenterade plan för verksamhetskontinuitet |
| FO-V2.11 | Godkänna avvecklingsplan | Avvecklingsplanen är ett villkor för operatörsavtalet och godkänns vid anslutning |
| FO-V2.12 | Dokumentera och arkivera prövningen | Underlag och kontroller dokumenteras och arkiveras, och protokoll förs över utförda kontroller med uppgift om vem, vad, när, källa och resultat. Bevarande sker enligt tillämpningskraven och enligt de bevarandekrav som gäller för respektive part |
| FO-V2.13 | Ingå avtal | Operatörsavtal med villkorsbilagor tecknas |
| FO-V2.14 | Registrera och publicera metadata om anslutningstjänsten | Utfärdande och publicering av utlåtande om underordnad entitet under tillitsankaret, se FO-T2 |
| FO-V2.15 | Godkänna och produktionssätta | Godkännande med angiven omfattning och giltighet |
Utfall
- Godkänd anslutningsoperatör med angiven omfattning och giltighet
Krav och vägledning
- Tillämpningskrav vid anslutning av anslutningsoperatörer
- Grundläggande krav på federationsinfrastrukturtjänster, avsnittet om granskning och uppföljning
- Federationsregelverk för den federationskontext där användningsfallet tillämpas
Att hålla isär. FO-V2.9 avser att operatören har processerna på plats. Att operatören dokumenterar sina enskilda verifieringsärenden är ett annat krav och följs upp genom stickprov enligt FO-V3.8.
FO-V3. Förvalta anslutningsoperatör
Syfte. Federationsoperatören förvaltar relationen till anslutningsoperatörerna över tid och följer upp att de fortsatt uppfyller kraven.
Uppföljningen sker genom en kombination av periodisk re-verifiering, fysisk revision, händelsestyrd uppföljning, uppföljning av tredjepartsutlåtande och kontinuerlig övervakning.
| Nr | Underanvändningsfall | Vad det innebär |
|---|---|---|
| FO-V3.1 | Hantera ändring av registrerade uppgifter | Ändringar i organisationsuppgifter och i operatörskapets omfattning |
| FO-V3.2 | Hantera ändring av behöriga roller | Ändring av behörig verksamhetskontakt initieras av behörig företrädare. Ändring av behörig teknisk kontakt initieras av behörig verksamhetskontakt. Övriga roller och kontaktpersoner ändras på begäran av behörig företrädare. Varje ändring dokumenteras |
| FO-V3.3 | Hantera ändring av teknisk anslutning | Ändring av anslutningsoperatörens metadata och nyckelmaterial, se FO-T2 |
| FO-V3.4 | Genomföra periodisk re-verifiering | Minst en gång per år. Omfattar organisationsstatus, verkligt huvudmannaskap och ägarförändringar, registrering för näringsverksamhet och finansiell ställning, bekräftelse av att behöriga roller är aktuella och nåbara samt genomgång av avvikelser och incidenter sedan senaste verifiering |
| FO-V3.5 | Genomföra fysisk revision | Minst vartannat år som del av löpande tillsyn, och vid händelsestyrd re-verifiering när situationen motiverar det. Omfattar minst operatörens dokumentation av egna verifieringar, tillämpningen av anslutnings- och registreringskraven samt kontinuitet. Revisionsplan och syfte kommuniceras i förväg, operatören är skyldig att medverka och ge tillgång till lokaler, personal och dokumentation, och revisionen dokumenteras i ett revisionsprotokoll |
| FO-V3.6 | Genomföra händelsestyrd re-verifiering | Omgående re-verifiering vid händelser som kan påverka tillförlitligheten till operatörens organisation eller uppdragsförmåga, exempelvis ändring i firmatecknare eller ledning, fusion, förvärv, namnändring, väsentlig ägarförändring, insolvensprocess, indikationer om förfalskade delegationshandlingar samt klagomål från federationsmedlemmar |
| FO-V3.7 | Övervaka förändringar löpande | Automatisk övervakning mot officiella register eller notifieringstjänster där det är möjligt, annars motsvarande informationsinhämtning genom andra rutiner med dokumenterad riskbedömning |
| FO-V3.8 | Följa upp tredjepartsutlåtande och genomföra stickprov | Löpande uppföljning av att utlåtandet är aktuellt och att grundkraven fortsatt uppfylls. Utlåtandet ska förnyas minst var 24:e månad. Stickprovsbaserad uppföljning av operatörens ärendedokumentation kontrollerar att verifieringarna av federationsmedlemmar i praktiken stämmer med tillämpningskraven |
| FO-V3.9 | Hantera bristande uppfyllnad och besluta om åtgärd | Vid konstaterade brister initieras förnyad verifiering, behovet av tillfälliga begränsningar bedöms, berörda parter informeras och kontinuiteten säkerställs. Federationsoperatören beslutar därefter om åtgärd utifrån utredningens resultat, exempelvis begränsat mandat, pausad möjlighet att godkänna nya federationsmedlemmar eller återkallelse av operatörsmandat |
| FO-V3.10 | Godkänna reviderad avvecklingsplan | Planen godkänns vid varje väsentlig revidering och hålls aktuell |
| FO-V3.11 | Säkerställa medlemskontinuitet vid operatörsbyte | Anslutna federationsmedlemmars anslutning och tillgång till federationens tjänster får inte avbrytas vid ett operatörsbyte. Federationsoperatören aktiverar sin kontinuitetsplan, och operatören är skyldig att medverka aktivt och att inte försvåra ett ordnat byte |
| FO-V3.12 | Ta emot och kvittera överlämning vid avslut | Överlämning av all dokumentation och allt verifieringsunderlag i strukturerat format, hantering av data som inte överlämnas, avslut av tekniska åtkomster samt kvittens av att överlämningen genomförts korrekt |
Utfall
- Fortsatt godkänd anslutningsoperatör med uppdaterade uppgifter, eller avslutat operatörskap med genomförd överlämning
Krav och vägledning
- Tillämpningskrav vid anslutning av anslutningsoperatörer, avsnitten om livscykelhantering och om avveckling, överlåtelse och exit-hantering
- Grundläggande krav på federationsinfrastrukturtjänster, avsnittet om stickprovsbaserad uppföljning
FO-V4. Samordna och hantera incidenter i federationskontexten
Syfte. Federationsoperatören upptäcker, samordnar och följer upp incidenter som påverkar federationskontexten, oavsett var de har sitt ursprung.
En incident behöver inte komma från en federationsmedlem. Den kan uppstå i federationsoperatörens egna komponenter, hos en anslutningsoperatör, hos en teknisk leverantör eller utanför federationen.
| Nr | Underanvändningsfall | Vad det innebär |
|---|---|---|
| FO-V4.1 | Ta emot och registrera incidentanmälan | Anmälan kan komma från vilken part som helst eller från egen övervakning |
| FO-V4.2 | Bedöma påverkan och klassificera | Bedömning av vilka parter, tjänster och komponenter som berörs |
| FO-V4.3 | Samordna åtgärder mellan parter | Samordning i tre led mellan federationsoperatör, anslutningsoperatör och federationsmedlem |
| FO-V4.4 | Kommunicera under pågående incident | Lägesinformation till berörda parter enligt fastställda kanaler, i den mån det är möjligt utan att försämra möjligheterna att kontrollera efterlevnad |
| FO-V4.5 | Hantera major incident | Särskild hantering vid exempelvis komprometterat nyckelmaterial, med tydliga roller och eskalering |
| FO-V4.6 | Följa upp och återföra | Genomgång efter incident samt förbättringsärenden till problem- och ändringshantering |
Utfall
- Återställd tjänst med dokumenterad hantering
Krav och vägledning
- Tillämpningskrav vid anslutning av anslutningsoperatörer, avsnittet om incidenthantering och åtgärdstrappor
- Bilaga D — Roller och ansvar, avseende incidenthantering per roll
FO-V5. Etablera och upprätthålla förmåga att verka som federationsoperatör
Syfte. Federationsoperatören bygger upp och upprätthåller den organisatoriska förmåga som krävs för rollen, som förutsättning för att kunna pröva och följa upp anslutningsoperatörer och för att kunna tillhandahålla federationskontextens centrala funktioner.
Detta användningsfall avser federationsoperatörens eget arbete. Prövningen av enskilda anslutningsoperatörer beskrivs i FO-V2 och tillsynen i FO-V3.
| Nr | Underanvändningsfall | Vad det innebär |
|---|---|---|
| FO-V5.1 | Etablera process och rutin för prövning och tillsyn | Skriftlig dokumentation som beskriver hur tillämpningskraven omsätts i praktiken, inklusive riskbedömning och motivering av valda verifieringsmetoder samt kriterier för när kompletterande kontroller krävs |
| FO-V5.2 | Fastställa metoder för oberoende kanalbekräftelse | Beslut om och dokumentation av vilka metoder som används och under vilka förutsättningar de bedöms tillräckliga, baserat på riskanalys |
| FO-V5.3 | Etablera förmåga att genomföra revision | Kompetens, bemanning och rutiner för att kunna genomföra fysisk revision hos anslutningsoperatörer och för att kunna ta emot och dra slutsats av tredjepartsutlåtanden |
| FO-V5.4 | Upprätta och underhålla kontinuitetsplan för medlemskontinuitet | Plan som säkerställer att anslutna federationsmedlemmars anslutning inte avbryts vid ett operatörsbyte |
| FO-V5.5 | Etablera kontaktvägar och eskalering | Dokumenterade kontaktvägar mot ledningsaktör, anslutningsoperatörer och federationsmedlemmar för drift, incident och säkerhet |
| FO-V5.6 | Upprätthålla förmågan över tid | Uppföljning, övning och anpassning vid ändrade krav |
Utfall
- En dokumenterad och upprätthållen förmåga som kan tillämpas i FO-V2 och FO-V3
Krav och vägledning
- Tillämpningskrav vid anslutning av anslutningsoperatörer, avsnitten om oberoende kanalbekräftelse, om livscykelhantering, om avveckling och om dokumentation av process och rutin
- Grundläggande krav på federationsinfrastrukturtjänster
FO-T1. Tillhandahålla tillitsankartjänst
Syfte. Federationsoperatören tillhandahåller den funktion som utgör roten i federationskontextens tillitskedja.
| Nr | Underanvändningsfall | Vad det innebär |
|---|---|---|
| FO-T1.1 | Publicera och förvalta tillitsankarets egen konfiguration | Tillitsankarets entitetskonfiguration publiceras och hålls aktuell |
| FO-T1.2 | Hantera tillitsankarets nyckelmaterial | Signeringsnycklar i HSM eller likvärdig hårdvarubunden mekanism och icke exporterbara (K4). Dokumenterad rutin för nyckelhantering (K5) och verifierbar logg (K6). Flerpersonkontroll och ceremoniprotokoll vid kritiska nyckeloperationer (K7) |
| FO-T1.3 | Fastställa och tillämpa metadatapolicy | Den policy som tillämpas på underordnade i kedjan |
| FO-T1.4 | Begränsa exponerade tillitsvägar | Endast beslutade tillitsvägar och subordinate-relationer exponeras, kontrollerbart mot beslutsdokumentation (K13) |
| FO-T1.5 | Upprätthålla behörighetsstyrning och spårbarhet | Förteckning över behöriga fysiska personer, begränsning av behörigheter till dessa och dokumenterade oförenliga roller inklusive separation mellan behörighets- och loggadministration (K1 till K3). Loggning av signering och publicering samt av administrativ åtkomst, skyddad mot ändring av administrerande personal (K11 och K12) |
| FO-T1.6 | Upprätthålla tillgänglighet och kontinuitet | Drift, övervakning och återställningsförmåga. Deklaration av tillgänglighet enligt vad federationskontexten anger (K8), transportskydd (K9) och MFA för administrativ åtkomst (K10) |
Utfall
- En tillgänglig och verifierbar tillitsankartjänst
Krav och vägledning
- Grundläggande krav på federationsinfrastrukturtjänster, kraven K1 till K13
- Bilaga B — Tekniskt ramverk
FO-T2. Registrera och publicera metadata om anslutningsoperatörer
Syfte. Federationsoperatören utfärdar och publicerar de utlåtanden om underordnad entitet som gör anslutningsoperatörernas anslutningstjänster verifierbara från tillitsankaret.
| Nr | Underanvändningsfall | Vad det innebär |
|---|---|---|
| FO-T2.1 | Verifiera organisationskoppling, uppgiftslämnare och visningsnamn | Anslutningstjänster registreras av federationsoperatören enligt samma registreringstillämpningskrav som gäller när en anslutningsoperatör registrerar en protokollentitet |
| FO-T2.2 | Ta emot och validera anslutningsoperatörens metadata | Kontroll mot kravprofilen innan publicering |
| FO-T2.3 | Utfärda och publicera utlåtande om underordnad entitet | Signerat utlåtande under tillitsankaret, med tillämpad metadatapolicy och angiven registreringspolicy-URI |
| FO-T2.4 | Hantera ändring och nyckelrotation | Uppdaterade utlåtanden vid ändring hos operatören |
| FO-T2.5 | Återkalla eller avpublicera | Åtgärd vid återkallat operatörsmandat eller avslutat operatörskap enligt FO-V3.9 |
Utfall
- Anslutningsoperatörens anslutningstjänst är verifierbar från tillitsankaret
Krav och vägledning
- Tillämpningskrav och vägledning för verifiering av organisationskoppling
- Tillämpningskrav och vägledning för verifiering av uppgiftslämnare
- Tillämpningskrav och vägledning för verifiering av visningsnamn
- Bilaga B — Tekniskt ramverk
- Federationsregelverk för den federationskontext där användningsfallet tillämpas
FO-T3. Tillhandahålla uppslags- och verifieringstjänst
Syfte. Federationsoperatören gör det möjligt för förlitande parter att hitta och verifiera metadata och tillitskedjor
| Nr | Underanvändningsfall | Vad det innebär |
|---|---|---|
| FO-T3.1 | Slå upp federationsentiteter | Uppslag av entiteter och hämtning av metadata |
| FO-T3.2 | Bygga och verifiera tillitskedja | Konstruktion och validering av kedjan till tillitsankaret |
| FO-T3.3 | Tillämpa metadatapolicy vid uppslag | Policyn tillämpas så att resultatet blir det som ska förlitas på |
| FO-T3.4 | Upprätthålla behörighetsstyrning, spårbarhet och skydd | Kraven K1 till K3 samt K9 till K12 gäller även denna tjänst |
| FO-T3.5 | Upprätthålla tillgänglighet och kapacitet | Drift, övervakning och dimensionering för förväntad last, med deklarerad tillgänglighet enligt K8 |
Utfall
- Verifierat uppslagsresultat som förlitande part kan grunda sitt åtkomstbeslut på
Krav och vägledning
Att hålla isär. Anslutningsoperatören kan erbjuda motsvarande tjänst till sina federationsmedlemmar enligt AO-T3.6. En förlitande part kan alltså använda antingen federationsoperatörens eller sin anslutningsoperatörs uppslags- och verifieringstjänst.
FO-T4. Förvalta federationskomponenter som öppen källkod
Notera
Detta användningsfall återstår att utreda närmare och besluta avseende vilket ansvar som kan och bör tas samt samt vilken roll som bör bära ansvaret. En hypotes är att öppen källkod avseende federationsinfrastrukturtjänster snarare kanske ska bäras av ledningsaktören. Tills vidare är detta en platshållare som får bo under FO.
Syfte. Den part som ansvarar för de federationskomponenter som tillhandahålls som öppen källkod utvecklar, releasar och stödjer dessa för de parter som nyttjar dem.
| Nr | Underanvändningsfall | Vad det innebär |
|---|---|---|
| FO-T4.1 | Utveckla och underhålla komponenterna | Vidareutveckling, felrättning och säkerhetsuppdateringar |
| FO-T4.2 | Hantera release och versionering | Releasepaket med versionsinformation, verifiering och möjlighet till återgång |
| FO-T4.3 | Kommunicera med nyttjare | Information om releaser, kända fel och planerade förändringar |
| FO-T4.4 | Ge stöd till nyttjare | Det stöd som ges kring komponenterna, och gränsen mot vad nyttjaren själv ansvarar för |
| FO-T4.5 | Hantera sårbarheter och komponentförteckning | Sårbarhetshantering och förteckning över ingående komponenter |
Utfall
- Releasade och underhållna komponenter med känd status, samt en tydlig gräns mellan tillhandahållarens och nyttjarens ansvar
Krav och vägledning
- Bilaga B — Tekniskt ramverk, avsnittet om öppen källkod och referensimplementationer
Att hålla isär. Öppen källkod och referensimplementationer är informativa och utgör inte bindande krav. Att en komponent tillhandahålls innebär inte att kraven på den som driftsätter den bortfaller. Uppfyllnaden av Grundläggande krav på federationsinfrastrukturtjänster bärs av den organisation som driftsätter komponenten.
Anslutningsoperatörens användningsfall
Anslutningsoperatören gör två olika saker. Den hanterar organisationens medlemskap i federationskontexten, och den hanterar de protokollentiteter som medlemmen använder. Det är två skilda steg. En organisation kan vara federationsmedlem utan att ha någon registrerad protokollentitet, och en godkänd anslutning är det som ger organisationen rätt att registrera protokollentiteter.
Skillnaden är inte bara administrativ. Medlemskapet syns inte i federationen. Det är en relation mellan medlemmen och operatören. Först när en protokollentitet registreras blir organisationskopplingen synlig och verifierbar för andra parter.
| Verksamhetsorienterade användningsfall | Tekniskt orienterade användningsfall | |
|---|---|---|
| Handlar om | Organisationen, avtalet, behöriga roller och fortsatt uppfyllnad av kraven | Protokollentiteterna, metadata, nycklar och publicering |
| Styrs av | Tillämpningskrav vid anslutning av federationsmedlemmar | Tillämpningskrav och vägledning för registrering samt tekniskt ramverk och profiler |
| Frihetsgrad | Utfallet är styrt, hur operatören arbetar är i stort sett upp till operatören | Utformningen är styrd, eftersom andra parter ska kunna tolka resultatet |
| Beteckning | AO-V1 till AO-V4 | AO-T1 till AO-T3 |
Modell 1. Översikt
AO-V3 och AO-T3 är förutsättningar för allt annat. Utan operatörens egen anslutningstjänst går det inte att registrera någon protokollentitet alls.
AO-V1. Ansluta federationsmedlem
Syfte. Anslutningsoperatören hanterar en organisations inträde som federationsmedlem i en federationskontext och säkerställer att organisationen uppfyller de krav som gäller för anslutning.
Federationskontexten anger vilka aktörer som får delta och vilka regler och krav som gäller. Anslutningsoperatören kan därutöver avgränsa vilka organisationer den erbjuder anslutning till, under förutsättning att avgränsningen sker på sakliga och icke-diskriminerande grunder.
Anslutningsoperatören godkänner federationsmedlemmen inom sitt mandat.
| Nr | Underanvändningsfall | Vad det innebär |
|---|---|---|
| AO-V1.1 | Ta emot och hantera ansökan om anslutning | Operatören tar emot organisationens begäran och etablerar ett anslutningsärende. Ansökan ska undertecknas av behörig företrädare, och företrädarrätten ska kunna styrkas på begäran |
| AO-V1.2 | Pröva om organisationen kan anslutas | Kontroll av att organisationen omfattas av den krets som får delta enligt federationskontextens federationsregelverk, och av den krets som operatören erbjuder anslutning till |
| AO-V1.3 | Verifiera organisationens identitet | Kontroll av att organisationen är en registrerad juridisk person inom EU eller EES med säte inom EU eller EES, och att organisationsnumret verifieras mot nationellt myndighetsregister oberoende av de uppgifter organisationen själv lämnat |
| AO-V1.4 | Kontrollera beställarens tillhörighet till organisationen | Kontroll av att den person som initierar och driver anslutningsärendet faktiskt tillhör organisationen, vid behov genom oberoende kanalbekräftelse. Detta är en egen kontroll, skild från både organisationsverifieringen och verifieringen av avtalstecknaren |
| AO-V1.5 | Kontrollera organisationens status och kontrollstruktur | Kontroll av insolvensprocesser, av registrering för skatter och avgifter i etableringslandet samt av att uppgifter om kontrollstruktur och verkligt huvudmannaskap är transparenta och dokumenterade |
| AO-V1.6 | Verifiera behörig avtalstecknare | Identifiering med stark identifiering, normalt e-legitimation på minst tillitsnivå 3, och vid utländsk e-legitimation inom EU eller EES minst LoA Substantial. Verifiering och dokumentation av vilken behörighetsgrund som gäller och att avtalstecknaren innehar den vid undertecknandet. För privata organisationer styrks firmateckningsrätt eller fullmakt mot nationellt myndighetsregister. För offentliga organisationer används ett av de angivna alternativa styrkningssätten |
| AO-V1.7 | Etablera behöriga roller | Behörig avtalstecknare utser vid avtalsingåendet namngivna personer som behörig verksamhetskontakt och behörig teknisk kontakt. Behörig teknisk agent är möjlig men inte obligatorisk och grundas på avgränsad, dokumenterad delegation. Varje behörig roll ska vara en namngiven fysisk person, inte en funktion eller gruppbrevlåda, och grundas på dokumenterad delegation eller fullmakt. En person får inte samtidigt inneha roller vars mandat står i konflikt med varandra |
| AO-V1.8 | Dokumentera och arkivera verifieringsunderlag | Bevis som ligger till grund för verifieringarna arkiveras, och protokoll förs över utförda kontroller med uppgift om vem, vad, när, källa och resultat. Bevarande sker enligt tillämpningskraven och enligt de bevarandekrav som gäller för respektive part |
| AO-V1.9 | Godkänna anslutning och ingå avtal | När kraven är uppfyllda godkänner operatören anslutningen inom sitt mandat och ingår tillämpligt anslutningsavtal |
Utfall
- Godkänd anslutning. Organisationen är federationsmedlem och får registrera protokollentiteter genom operatören
Krav och vägledning
- Tillämpningskrav vid anslutning av federationsmedlemmar
- Federationsregelverk för den federationskontext där användningsfallet tillämpas
Att hålla isär. Behörig företrädare är en juridisk status som en organisation kan ha flera av. Behörig avtalstecknare är den behöriga företrädare som undertecknar avtalet. Skillnaden får praktisk betydelse i AO-V2.2, där ändring av behörig verksamhetskontakt initieras av behörig företrädare och inte av avtalstecknaren.
AO-V2. Förvalta federationsmedlemskap
Syfte. Anslutningsoperatören förvaltar den organisatoriska relationen med federationsmedlemmen under medlemskapets livscykel. Förvaltningen ska säkerställa att uppgifterna om medlemmen och dess behöriga roller är aktuella och att organisationen fortsatt uppfyller de anslutningskrav som medlemskapet grundas på.
Förvaltning av medlemskapet hålls skild från förvaltning av protokollentiteter, som ligger i AO-T2.
| Nr | Underanvändningsfall | Vad det innebär |
|---|---|---|
| AO-V2.1 | Hantera ändring av medlemsuppgifter | Operatören tar emot, verifierar och registrerar ändringar i de uppgifter som medlemskapet vilar på. Ändringar som påverkar tidigare verifierade förhållanden hanteras enligt anslutningskraven |
| AO-V2.2 | Hantera ändring av behöriga roller | Ändring av behörig avtalstecknare eller behörig verksamhetskontakt initieras av behörig företrädare. Ändring av behörig teknisk kontakt initieras av behörig verksamhetskontakt. Ändring av behörig teknisk agent initieras av behörig teknisk kontakt eller behörig verksamhetskontakt genom ny eller uppdaterad delegation. Varje ändring dokumenteras |
| AO-V2.3 | Re-verifiera federationsmedlem periodiskt | Minst en gång per år, och omfattar samma kontrollpunkter som anslutningskontrollerna i den utsträckning som är relevant |
| AO-V2.4 | Re-verifiera federationsmedlem händelsestyrt | Omgående re-verifiering vid uppräknade händelser, bland annat ändring i firmatecknare eller styrelse, fusion, förvärv, namnändring, konkurs, likvidation samt indikationer om förfalskade delegationshandlingar |
| AO-V2.5 | Övervaka och hantera bristande uppfyllnad av anslutningskrav | Löpande bevakning av att kraven fortsatt uppfylls. Vid utebliven re-verifiering tillämpas en åtgärdstrappa med tillfällig minimering av förtroende, information till federationsoperatören och åtgärd efter utredning |
| AO-V2.6 | Informera federationsoperatören och verkställa beslut om avstängning eller uppsägning | Operatören informerar skyndsamt federationsoperatören när brister upptäcks och tar fram underlag. Beslut om avstängning eller uppsägning fattas av den part som har mandat enligt avtal och federationsregelverk. Operatören verkställer beslutet |
| AO-V2.7 | Vidarebefordra avisering om ändrad bindande artefakt | Operatören tar emot avisering enligt LA-V2.5 och FO-V1.5 och vidarebefordrar den till sina federationsmedlemmar |
| AO-V2.8 | Avsluta medlemskap på medlemmens begäran | Ordnat avslut när medlemmen själv väljer att lämna federationskontexten. Avslutet initierar även hanteringen av organisationens protokollentiteter enligt AO-T2.6 |
Utfall
- Medlemskapet fortsätter med uppdaterade uppgifter, eller upphör med protokollentiteterna hanterade enligt AO-T2.6
Krav och vägledning
- Tillämpningskrav vid anslutning av federationsmedlemmar, avsnitten om behöriga roller, om ändring av rollinnehavare och om livscykelhantering
- Bilaga C — Förändringspolicy för federationsramverket, avsnittet om avisering
- Federationsregelverk för den federationskontext där användningsfallet tillämpas
Att hålla isär. Upphörande av medlemskap enligt AO-V2.6 avser den avtalsrättsliga relationen och grundas på bristande uppfyllnad av anslutningskraven. Teknisk avstängning enligt AO-T2.5 avser en enskild protokollentitet och kan behöva ske omedelbart vid en incident. En incident leder till AO-T2.5 men inte nödvändigtvis till AO-V2.6.
AO-V3. Etablera och upprätthålla förmåga att verka som anslutningsoperatör
Syfte. Anslutningsoperatören bygger upp och upprätthåller den organisatoriska förmåga som krävs för rollen, som förutsättning för att kunna godkännas enligt FO-V2 och för att kunna utföra övriga användningsfall.
Detta användningsfall avser operatörens eget arbete. Federationsoperatörens prövning och godkännande beskrivs i FO-V2.
| Nr | Underanvändningsfall | Vad det innebär |
|---|---|---|
| AO-V3.1 | Etablera rutiner och ansvarsfördelning | Dokumenterade processer för tillämpning av anslutnings- och registreringskraven, samt rutiner för ärendehantering, kontroller, beslut, spårbarhet och bevarande. Det är denna dokumentation federationsoperatörens stickprov vilar på |
| AO-V3.2 | Bedriva systematiskt och riskbaserat informationssäkerhetsarbete | Informationssäkerhetsarbete anpassat till verksamhetens art, omfattning och risknivå, i enlighet med tillämpliga lagar och förordningar. Operatör som omfattas av cybersäkerhetslagen uppfyller kravet genom att efterleva den. Operatör som inte omfattas ska kunna visa att motsvarande arbete bedrivs för den del av verksamheten som berör federationsinfrastrukturtjänsten |
| AO-V3.3 | Anskaffa och underhålla tredjepartsutlåtande | Utlåtande från oberoende granskare som styrker uppfyllnad av grundkraven. Ska överlämnas innan tjänsten börjar tillhandahållas och förnyas minst var 24:e månad. Kostnaden bärs av operatören |
| AO-V3.4 | Etablera avtalspaket mot federationsmedlemmar | Avtal och villkor som uppfyller federationskontextens krav på medlemmarnas åtaganden |
| AO-V3.5 | Etablera kontaktvägar och eskalering | Dokumenterade kontaktvägar mot federationsoperatören och mot medlemmarna för drift, incident och säkerhet |
| AO-V3.6 | Upprätta och underhålla kontinuitetsplan | Dokumenterad plan för verksamhetskontinuitet, proportionell mot uppdragets omfattning och identifierade risker, som beskriver hur spårbarhet, konfidentialitet och riktighet i verifieringar, beslut och dokumentation upprätthålls vid störningar |
| AO-V3.7 | Upprätta och underhålla avvecklingsplan | Villkor för operatörsavtalet. Planen beskriver hantering av pågående anslutningsärenden, information till och överlämning av anslutna medlemmar, tidplan och ansvarsfördelning samt hur sekretess och dataskydd upprätthålls. Planen godkänns av federationsoperatören vid anslutning och vid varje väsentlig revidering |
| AO-V3.8 | Underrätta om väsentliga förändringar | Underrättelse till federationsoperatören utan dröjsmål om väsentliga förändringar i organisationens status, verkligt huvudmannaskap eller kontrollstruktur. Skyldigheten gäller från det att förändringen är känd för organisationen |
| AO-V3.9 | Medverka vid re-verifiering och revision | Medverkan vid periodisk och händelsestyrd re-verifiering samt vid fysisk revision, inklusive att ge tillgång till relevanta lokaler, personal och dokumentation |
| AO-V3.10 | Upprätthålla förmågan över tid | Uppföljning, övning och anpassning vid ändrade krav samt åtgärd av konstaterade avvikelser enligt godkänd åtgärdsplan |
Utfall
- En dokumenterad och upprätthållen förmåga som kan visas upp vid prövning enligt FO-V2 och vid revision enligt FO-V3.5
Krav och vägledning
- Tillämpningskrav vid anslutning av anslutningsoperatörer, avsnitten om organisationens mognad och operativa förmåga, om livscykelhantering och om avveckling
- Grundläggande krav på federationsinfrastrukturtjänster, avsnittet om granskning och uppföljning
Att hålla isär. Kontinuitetsplanen enligt AO-V3.6 avser att upprätthålla verksamheten vid en störning. Avvecklingsplanen enligt AO-V3.7 avser ett avslut av operatörskapet. Där en störning bedöms kunna övergå i permanent oförmåga att fullgöra uppdraget ska planerna hänga ihop.
AO-V4. Hantera incident som berör anslutna medlemmar och protokollentiteter
Syfte. Anslutningsoperatören hanterar incidenter som berör de medlemmar och protokollentiteter som är registrerade genom operatören, och utgör mellanledet i den samordnade hanteringen enligt FO-V4.
| Nr | Underanvändningsfall | Vad det innebär |
|---|---|---|
| AO-V4.1 | Ta emot incidentanmälan från medlem | Anmälan enligt medlemmens skyldighet i FM-V2 |
| AO-V4.2 | Upptäcka incident genom egen övervakning | Exempelvis otillgänglig eller felaktig metadata enligt AO-T2.3 |
| AO-V4.3 | Bedöma påverkan och vidta omedelbar åtgärd | Vid behov avstängning av berörd protokollentitet enligt AO-T2.5 |
| AO-V4.4 | Anmäla vidare till federationsoperatören | När incidenten berör federationskontexten i stort |
| AO-V4.5 | Medverka i samordnad hantering | Deltagande i den hantering som samordnas enligt FO-V4.3 |
| AO-V4.6 | Följa upp och återföra | Uppföljning mot medlemmen och återföring av förbättringar |
Utfall
- Hanterad incident med dokumenterad åtgärd och spårbarhet
Krav och vägledning
- Tillämpningskrav vid anslutning av anslutningsoperatörer, avsnittet om incidenthantering och åtgärdstrappor
- Bilaga D — Roller och ansvar, avseende incidenthantering per roll
AO-T1. Registrera protokollentitet
Syfte. Anslutningsoperatören ger en av medlemmens protokollentiteter en verifierbar identitet i federationskontexten och en verifierbar koppling till den organisation som ansvarar för den.
Det är här operatören producerar det som resten av federationen förlitar sig på. Kontrollerna i AO-T1.3 till AO-T1.7 är det som ger publiceringen i AO-T1.9 dess värde. Varje genomförd kontroll motsvaras av en registreringspolicy-URI i metadata, så att andra parter maskinellt kan avläsa vilken kontrollnivå som tillämpats.
| Nr | Underanvändningsfall | Vad det innebär |
|---|---|---|
| AO-T1.1 | Ta emot och hantera registreringsbegäran | Operatören etablerar ett registreringsärende. Begäran anger protokollentitetens identifierare, dess roll i protokollet, avsedd miljö och om metadata ska vara egenpublicerad eller hostad |
| AO-T1.2 | Verifiera uppgiftslämnaren | Kontroll av att organisationen är ansluten, identifiering av uppgiftslämnaren med stark identifiering normalt på minst tillitsnivå 3 med spårbarhet till fysisk person, verifiering av att uppgiftslämnaren har dokumenterad behörighet att lämna uppgifter för medlemmens räkning, samt loggning av inlämningen med vem, vad och när |
| AO-T1.3 | Verifiera protokollentitetens identifierare | Kontroll av att medlemmen råder över den domän identifieraren bygger på. Identifieraren är det andra parter kommer att förlita sig på, så steget är avgörande |
| AO-T1.4 | Verifiera organisationskoppling | Kontroll av att protokollentiteten hör till den medlem som uppges ansvara för den. Kopplingen bärs av en standardiserad organisationsidentifierare i metadata enligt bindande specifikation, och metadata ska innehålla referens till registreringspolicy-URI för organisationskoppling. En och samma tekniska komponent som används av flera federationsmedlemmar ger upphov till multipla registreringar |
| AO-T1.5 | Verifiera visningsnamn | Kontroll av att namnet inte är vilseledande och går att härleda till medlemmen. Bedömningen ska omfatta hela federationsinfrastrukturen, och visningsnamn som används i flera federationskontexter ska vara tydligt särskiljande |
| AO-T1.6 | Ta emot och kontrollera nyckelmaterial | Kontroll av att det publika nyckelmaterialet uppfyller kraven. Privata nycklar hanteras av medlemmen och överlämnas inte, utom vid hostad metadata alternativ a |
| AO-T1.7 | Validera metadata mot kravprofil | Maskinell kontroll av obligatoriska fält, tillåtna värden och ändpunkter innan publicering |
| AO-T1.8 | Dokumentera registreringen | Registreringsärendet dokumenteras med de minimiuppgifter som tillämpningskravet för organisationskoppling anger, så att registreringen och de genomförda verifieringarna kan följas upp och granskas i efterhand |
| AO-T1.9 | Utfärda och publicera | Operatören utfärdar och publicerar ett signerat utlåtande om underordnad entitet under sin egen anslutningstjänst, med tillämpad metadatapolicy och angivna registreringspolicy-URI:er. Vid hostad metadata publiceras även protokollentitetens egen konfiguration |
| AO-T1.10 | Verifiera och produktionssätta | Kontroll av att tillitskedjan från tillitsankaret till protokollentiteten går att bygga och validera, därefter besked till medlemmen |
Utfall
- Registrerad protokollentitet som är verifierbar från tillitsankaret
Krav och vägledning
- Tillämpningskrav och vägledning för verifiering av organisationskoppling
- Tillämpningskrav och vägledning för verifiering av uppgiftslämnare
- Tillämpningskrav och vägledning för verifiering av visningsnamn
- Bilaga B — Tekniskt ramverk
- Federationsregelverk för den federationskontext där användningsfallet tillämpas
Egenpublicerad och hostad metadata. Kontrollerna är desamma oavsett variant. Skillnaden ligger i vem som innehar nyckeln, vem som signerar och vem som publicerar.
| Variant | Innehar nyckeln | Signerar | Publicerar |
|---|---|---|---|
| Egenpublicerad | Medlemmen | Medlemmen | Medlemmen |
| Hostad, alternativ a | Operatören | Operatören | Operatören |
| Hostad, alternativ b | Medlemmen | Medlemmen | Operatören |
I alternativ a förfogar operatören över den nyckel som utgör protokollentitetens identitet. Nyckeln omfattas då av grundkraven på federationsinfrastrukturtjänster avseende hårdvarubundet skydd, dokumenterad rutin och flerpersonkontroll.
AO-T2. Förvalta protokollentitet
Syfte. Anslutningsoperatören förvaltar registrerade protokollentiteter över tid, så att publicerad information fortsatt stämmer med verkligheten och så att en protokollentitet kan tas ur bruk på ett kontrollerat sätt.
| Nr | Underanvändningsfall | Vad det innebär |
|---|---|---|
| AO-T2.1 | Hantera ändring av registrerade uppgifter | Ändring av exempelvis ändpunkter eller visningsnamn. Organisationsidentifierare och registrerat organisationsnamn är låsta efter godkänd registrering och får inte ändras genom uppdatering. Uppdatering av organisationsnamn kräver ny verifiering. Ändring av protokollentitetens identifierare är inte en ändring utan en avregistrering och en ny registrering |
| AO-T2.2 | Hantera nyckelrotation | Planerad rotation med överlapp så att förlitande parter hinner hämta uppdaterade uppgifter, samt nödrotation utan överlapp vid misstänkt kompromettering |
| AO-T2.3 | Följa upp publicerad metadata | Kontroll över tid av att metadata är nåbar och fortsatt uppfyller kravprofilen. Särskilt viktigt vid egenpublicerad metadata, eftersom medlemmen då kan ändra sin konfiguration utan operatörens medverkan |
| AO-T2.4 | Hantera avvikelse | Åtgärd när en protokollentitet inte längre uppfyller kraven, exempelvis krav på rättelse med tidsfrist |
| AO-T2.5 | Stänga av eller avregistrera protokollentitet | Tillfällig avstängning eller permanent avregistrering. Effekten uppnås genom att operatörens utlåtande om underordnad entitet upphör, inte genom att protokollentiteten själv ändras |
| AO-T2.6 | Hantera protokollentiteter vid avslutat medlemskap | Avregistrering av samtliga protokollentiteter när medlemskapet upphör enligt AO-V2.6 eller AO-V2.8 |
Utfall
- Uppdaterad och fortsatt giltig protokollentitet, eller avstängd respektive avregistrerad protokollentitet
Krav och vägledning
- Tillämpningskrav och vägledning för verifiering av organisationskoppling
- Tillämpningskrav och vägledning för verifiering av uppgiftslämnare
- Tillämpningskrav och vägledning för verifiering av visningsnamn
- Bilaga B — Tekniskt ramverk
- Federationsregelverk för den federationskontext där användningsfallet tillämpas
Att hålla isär. Varken avstängning eller avregistrering får omedelbar verkan hos alla förlitande parter, eftersom uppgifter kan vara mellanlagrade hos dessa.
AO-T3. Tillhandahålla egna federationskomponenter
Syfte. Anslutningsoperatören driftar och förvaltar de federationskomponenter som krävs för att operatören ska kunna utföra AO-T1 och AO-T2. Utan dessa finns ingen länk mellan tillitsankaret och medlemmens protokollentiteter.
| Nr | Underanvändningsfall | Vad det innebär |
|---|---|---|
| AO-T3.1 | Publicera och förvalta egen entitetskonfiguration | Operatören publicerar sin egen konfiguration som anslutningstjänst (Intermediate Entity), så att tillitskedjan kan gå genom operatören |
| AO-T3.2 | Utfärda och publicera utlåtanden om underordnade entiteter | Den funktion som AO-T1.9 och AO-T2.5 använder |
| AO-T3.3 | Hantera egna signeringsnycklar | Signeringsnycklar i HSM eller likvärdig hårdvarubunden mekanism och icke exporterbara (K4). Dokumenterad rutin för nyckelhantering (K5), verifierbar logg (K6) samt flerpersonkontroll och ceremoniprotokoll vid kritiska nyckeloperationer (K7) |
| AO-T3.4 | Upprätthålla behörighetsstyrning, spårbarhet och skydd | Förteckning över behöriga fysiska personer och begränsning av behörigheter till dessa, dokumenterade oförenliga roller inklusive separation mellan behörighets- och loggadministration (K1 till K3). Transportskydd och MFA för administrativ åtkomst (K9 och K10). Loggning av signering och publicering samt av administrativ åtkomst, skyddad mot ändring av administrerande personal (K11 och K12). Endast beslutade tillitsvägar exponeras (K13) |
| AO-T3.5 | Slå upp och verifiera tillitskedjor | Egen kontroll av att publicering fått avsedd effekt, används i AO-T1.10 och AO-T2.5 |
| AO-T3.6 | Erbjuda uppslags- och verifieringstjänst till medlemmar | Egen resolver som alternativ till federationsoperatörens |
| AO-T3.7 | Följa livscykeln för komponenter och profiler | Ta emot och införa nya versioner av komponenter och kravprofil, med rollfördelning mot den part som ansvarar enligt FO-T4 |
Utfall
- En driftsatt och registrerad anslutningstjänst som är verifierbar från tillitsankaret
Krav och vägledning
- Grundläggande krav på federationsinfrastrukturtjänster, kraven K1 till K13
- Tillämpningskrav vid anslutning av anslutningsoperatörer
- Bilaga B — Tekniskt ramverk
Modell 2. Tillitskedjan
Federationsmedlemmens användningsfall
Federationsmedlemmens medverkan i anslutning och registrering framgår av AO-V1 och AO-T1. Här beskrivs det som medlemmen själv ansvarar för.
FM-V1. Fullgöra åtaganden som federationsmedlem
Syfte. Federationsmedlemmen upprätthåller de åtaganden som följer av medlemskapet, så att den information federationen förmedlar om medlemmen fortsatt är korrekt.
| Nr | Underanvändningsfall | Vad det innebär |
|---|---|---|
| FM-V1.1 | Hålla organisationsuppgifter aktuella | Anmälan av ändringar till anslutningsoperatören enligt AO-V2.1 |
| FM-V1.2 | Underrätta utan dröjsmål om väsentliga förändringar | Underrättelse om väsentliga förändringar i organisationens status, verkligt huvudmannaskap eller kontrollstruktur. Skyldigheten gäller från det att förändringen är känd för organisationen och är skarpare än den allmänna skyldigheten att hålla uppgifter aktuella |
| FM-V1.3 | Utse och underhålla behöriga roller | Behöriga roller med dokumenterade mandat, samt anmälan vid förändring enligt den initieringsordning som gäller för respektive roll |
| FM-V1.4 | Medverka vid re-verifiering | Lämna underlag vid omprövning enligt AO-V2.3 och AO-V2.4 |
| FM-V1.5 | Ansvara för registrerade protokollentiteter | Säkerställa att registrerade uppgifter fortsatt är korrekta och att Grundläggande krav för protokollentiteter uppfylls. Ansvaret gentemot federationskontexten kvarstår även när en behörig teknisk agent anlitas |
| FM-V1.6 | Ta emot avisering och anpassa sig inom övergångsperioden | Avisering om ändrad bindande artefakt tas emot via anslutningsoperatören enligt AO-V2.7, och anpassning sker inom angiven anpassningstid och övergångsperiod |
| FM-V1.7 | Utöva uppsägningsrätt vid väsentlig ändring | Vid väsentlig ändring av bindande artefakt har medlemmen rätt att säga upp sin anslutning inom den tid som förändringspolicyn anger |
| FM-V1.8 | Avsluta medlemskap | Begära ordnat avslut enligt AO-V2.8 |
Utfall
- Fortsatt uppfyllda åtaganden, eller avslutat medlemskap
Krav och vägledning
- Tillämpningskrav vid anslutning av federationsmedlemmar
- Bilaga C — Förändringspolicy för federationsramverket, avsnitten om avisering, övergångsperiod och uppsägningsrätt
- Grundläggande krav för protokollentiteter
- Federationsregelverk för den federationskontext där användningsfallet tillämpas
FM-V2. Anmäla och medverka vid incident
Syfte. Federationsmedlemmen informerar anslutningsoperatören om incidenter som berör medlemmens protokollentiteter eller nyckelmaterial, och medverkar i hanteringen.
| Nr | Underanvändningsfall | Vad det innebär |
|---|---|---|
| FM-V2.1 | Upptäcka och bedöma incident | Egen upptäckt av exempelvis komprometterat nyckelmaterial |
| FM-V2.2 | Anmäla till anslutningsoperatören | Anmälan utan onödigt dröjsmål enligt AO-V4.1 |
| FM-V2.3 | Begära nödåterkallelse eller nödrotation | Begäran om omedelbar åtgärd enligt AO-T2.2 eller AO-T2.5. Medlemmen ska själv kunna genomföra nödåterkallelse eller nyckelrotation utan onödigt dröjsmål |
| FM-V2.4 | Medverka i samordnad hantering | Deltagande i hanteringen och i uppföljningen |
Utfall
- Anmäld och hanterad incident
Krav och vägledning
- Grundläggande krav för protokollentiteter, avsnittet om incidenthantering
- Bilaga D — Roller och ansvar, avseende incidenthantering per roll
FM-T1. Registrera och förvalta egna protokollentiteter
Syfte. Federationsmedlemmen förbereder, begär registrering av och förvaltar de protokollentiteter som ska delta i federationskontexten.
| Nr | Underanvändningsfall | Vad det innebär |
|---|---|---|
| FM-T1.1 | Välja identifierare och förbereda protokollentiteten | Val av identifierare under en domän som medlemmen råder över |
| FM-T1.2 | Generera och skydda nyckelmaterial | Generering, skydd och livscykelhantering av privata nycklar. Nyckelmaterialet ska skyddas så att åtkomst begränsas logiskt och fysiskt till de roller och tillämpningar som kräver det, inte lagras i klartext på beständig lagringsmedia och skyddas med erkända och väletablerade mekanismer. Behöriga fysiska personer ska vara identifierade och dokumenterade |
| FM-T1.3 | Etablera rutin och spårbarhet för nyckelhantering | Dokumenterad rutin för nyckelgenerering, nyckelrotation och nödåterkallelse som anger vem som får genomföra respektive åtgärd och hur den dokumenteras, samt logg eller annat spår som anger tidpunkt, utförare och åtgärd |
| FM-T1.4 | Begära registrering | Begäran genom behörig uppgiftslämnare enligt AO-T1.1 och AO-T1.2 |
| FM-T1.5 | Publicera egen entitetskonfiguration | Vid egenpublicerad metadata, publicering och signering på den plats identifieraren pekar ut |
| FM-T1.6 | Rotera nyckelmaterial | Planerad rotation med överlapp, samt nödrotation vid kompromettering |
| FM-T1.7 | Anmäla ändring och avregistrering | Anmälan vid förändrade uppgifter eller när protokollentiteten ska tas ur bruk |
Utfall
- En registrerad och verifierbar protokollentitet som hålls aktuell över tid
Krav och vägledning
- Grundläggande krav för protokollentiteter
- Tillämpningskrav vid anslutning av federationsmedlemmar
- Bilaga B — Tekniskt ramverk
- Federationsregelverk för den federationskontext där användningsfallet tillämpas
Att hålla isär. Grundläggande krav för protokollentiteter reglerar nyckelmaterial, betrodda roller och incidenthantering. Kraven på metadatas innehåll och format följer av Bilaga B och de bindande profilerna. Vid hostad metadata utförs delar av FM-T1.5 av anslutningsoperatören enligt AO-T1.9.
FM-T2. Anropa annan parts skyddade resurs med federerad systemidentitet
Syfte. Federationsmedlemmen anropar en annan parts skyddade resurs på ett sätt som gör att den anropande protokollentitetens identitet och organisationskoppling kan verifieras av mottagaren.
| Nr | Underanvändningsfall | Vad det innebär |
|---|---|---|
| FM-T2.1 | Säkerställa att anrop görs med rätt systemidentitet | Anropet utförs med den identitet som är registrerad för protokollentiteten |
| FM-T2.2 | Begära och använda åtkomstintyg | Hämtning och användning av åtkomstintyg mot den skyddade resursen |
| FM-T2.3 | Tillämpa federationsmetadata och policy | Metadata och policy tillämpas i den tekniska valideringen |
Utfall
- Ett anrop som mottagaren kan verifiera
Krav och vägledning
- Bilaga B — Tekniskt ramverk
- Federationsregelverk för den federationskontext där användningsfallet tillämpas
FM-T3. Verifiera inkommande anrop
Syfte. Federationsmedlemmen verifierar att ett inkommande anrop kommer från en betrodd protokollentitet och vilken organisation som ansvarar för den, som underlag för sitt eget åtkomstbeslut.
| Nr | Underanvändningsfall | Vad det innebär |
|---|---|---|
| FM-T3.1 | Autentisera anropande protokollentitet | Verifiering av den federerade systemidentiteten vid mottagande av anrop |
| FM-T3.2 | Slå upp motpartens metadata | Uppslag via uppslags- och verifieringstjänst enligt FO-T3 eller AO-T3.6 |
| FM-T3.3 | Verifiera signatur och tillitskedja | Kontroll av att kedjan går till rätt tillitsankare |
| FM-T3.4 | Extrahera organisationskoppling | Utläsning av den standardiserade organisationsidentifieraren i metadata, samt av vilken registreringspolicy som tillämpats vid registreringen. Den auktoritativa kopplingen är den som den registrerande anslutningstjänsten intygat och signerat. En protokollentitets egna uppgifter om sig själv är inte tillräcklig grund |
| FM-T3.5 | Fatta eget åtkomstbeslut | Beslutet fattas av medlemmen. Federationen levererar underlag, inte beslut |
| FM-T3.6 | Logga och spåra anrop | Loggning per organisation och protokollentitet för spårbarhet |
Utfall
- Ett verifierat eller avvisat anrop, med spårbart underlag för beslutet
Krav och vägledning
- Bilaga A — Definitioner, definitionen av metadata
- Bilaga B — Tekniskt ramverk
- Federationsregelverk för den federationskontext där användningsfallet tillämpas