Innehållsförteckning

Klicka nedan för att visa innehållsförteckningen

Revisionshistorik

Expandera nedan för att se revisionshistoriken för denna sida

Version

Datum

Författare

Kommentar

0.9

2019-01-15

Kerstin Arvedson/Cathrine Andersson

Upprättat dokument

1.0

2019-03-08

SITHS Policy Authority

Fastställt

1.1

2019-04-11

SITHS Policy Authority

Tillagt:
Beskrivning av roller inom SITHS
Giltiga kort för borttagna personer

1.2

2019-05-14

SITHS Policy Authority

Uppdaterat rutinen för domänvalidering

1.3

2019-10-14

SITHS Policy Authority

Förtydligat information om nivåindelningen i Easy

1.4

2019-11-27

SITHS Policy Authority

Förtydligat om avregistrering, spärr och ej utlämnade kort.
Förtydligande om utfärdarnummer, personkontroller och kvittenstext

1.5

2020-04-08

SITHS Policy Authority

Uppdaterat länkarna för Easy

1.6

2020-05-13

SITHSicy Authority

Förtydligat under punkt 6.2 Legal lämplighet

1.7

2020-11-19

SITHSy Authority

Lagt till mallar för papperskvittenser

1.8

2021-12-08

SITHS Policy Authority

Förtydligat under punkt 16.Återlämning och avregistrering

1.9

2021-12-20

SITHS Policy Authority

Förtydligat vilken roll som krävs för reservkort LoA3

2.0

2022-04-06

SITHS Policy Authority

Förtydligat punkt 18. Skicka ordinarie kort mellan kontor

2.1

2022-10-11

SITHS Policy Authority

Uppdaterat rutin för verksamhetsövergång och ägarbyte, punkt 23

2.2

2023-03-28

SITHS Policy Authority

Förtydligat punkt 7. Intern revision och förbättringsarbete

2.3

2023-04-25

SITHS Policy Authority

Tagit bort handledningen för Easy

2.3

2023-11-08

SITHS Policy Authority

Uppdaterat 4.1 Vägledning för att besvara tillitsfrågor

1. Dokumentets syfte

Detta dokument ska vara ett stöd för dig som har rollen Ansvarig utgivare inom Identifieringstjänst SITHS för en eller flera organisationer i ett utgivningsområde. Dokumentet innehåller rutiner och handledningar samt hänvisning till styrande och stödjande dokument för SITHS.


2. Termer och begrepp

Definition av termer och begrepp som används inom Identifieringstjänst SITHS

https://inera.atlassian.net/wiki/x/YgVmFQ


3. Tillitsramverk

Du som är Ansvarig utgivare ska ha god kännedom om SITHS tillitsramverk
https://inera.atlassian.net/wiki/x/YgVmFQ


4. Tillitsdeklaration

Du som är Ansvarig utgivare besvarar tillitsdeklarationen årligen genom att göra en bedömning av hur väl det egna utgivningområdet uppfyller kraven i tillitsramverket. Bedömningen blir sedan grund för det egna förbättringsarbetet. Tillitsdeklarationen skickas ut 1 gång/år till Ansvarig utgivare

4.1 Vägledning för att besvara tillitsfrågor

Att arbeta med förbättring av ett ledningssystem (riktlinjer, processer, rutiner och roller) blir aldrig klart.
Vid bedömning av nivå vid tillitsdeklaration används en skala Nivå 1 – Nivå 5.
Nivå 1
Inte alls. Vid den här nivån har inte någon aktivitet genomförts för att möta upp mot kravet i Tillitsramverket.
Nivå 2
Initierad. Här har verksamheten initierat ett arbete för att möta upp mot kravet i Tillitsramverket.
Nivå 3
Påbörjad. Verksamheten har satt upp de processer, riktlinjer, roller mm som krävs för att uppnå kravet i Tillitsramverket. Detta kan påvisas genom den dokumentation som Tillitsramverket kräver.
Nivå 4
Etablerad. Verksamheten efterlever riktlinjer, processer och rutiner som verksamheten satt upp för att möta upp mot kravet i Tillitsramverket. Det finns även en fungerande process för ständig förbättring. Efterlevnaden kan påvisas genom den dokumentation som Tillitsramverket kräver.
Nivå 5
Väl etablerad. Verksamheten har väl inarbetade processer för att säkra tilliten. Riktlinjer, rutiner och processer övervakas och mäts regelbundet. Ständig förbättring är väl inarbetad och efterlevs i organisationen. Förbättringar analyseras med avseende på nytta och ledningssystemet är hållbart över tid.
Ej tillämpbart
I det fall organisationen inte hanterar utgivning av elektroniska identitetshandlingar för funktion eller agerar ombud besvaras frågan med "Ej tillämpbar" vilket motsvarar nivå 0 i spindeldiagrammet.


5. Uppdatera SITHS kontaktuppgifter vid förändring

Förändringar av Ansvarig utgivare, Säkerhetsansvarig och vilka organisationer som ingår i utgivningsområdet ska skyndsamt meddelas till SITHS PA via Inera.
Anmälan om förändringar görs här för att starta hanteringen: Ändra SITHS kontaktuppgifter


6. Rutin för personkontroller

Kontrollerna nedan görs med hänvisning till stycke 4.1 i Tillitsramverket

6.1 Lämplighet och anställning

Använd mallen nedan för att skriva intyg om att du som Ansvarig utgivare är lämplig för rollen. Intygsgivare ska vara nivån direktör, kommunchef, vd eller motsvarande som kan representera organisationen.
Namnge dokumentet enligt följande: Förnamn_Efternamn_HSA-id_Lämplighet

note

Mall:

Härmed intygas att XX som är (ska bli) Ansvarig utgivare för organisation Y, är anställd hos oss samt är pålitlig och noggrann. Personen är väl lämpad för rollen som ansvarig för att organisation Y följer tillitsramverket och den kvalitetssäkrade utgivningsprocessen enligt det gemensamma regelverket. Vi är införstådda med att med ansvaret följer administrativa och operativa arbetsuppgifter. Organisationen inser att rollen som Ansvarig utgivare omfattar ansvaret för utgivning av Elektroniska identitetshandlingar och att identifieringsprocessen följs inom vår organisation."

XX=namn samt HSA-id eller personnummer

Intygsgivarnas underskrift

Mall:

Härmed intygas att XX som är (ska bli) Ansvarig utgivare för organisation Y, är anställd hos oss samt är pålitlig och noggrann. Personen är väl lämpad för rollen som ansvarig för att organisation Y följer tillitsramverket och den kvalitetssäkrade utgivningsprocessen enligt det gemensamma regelverket. Vi är införstådda med att med ansvaret följer administrativa och operativa arbetsuppgifter. Organisationen inser att rollen som Ansvarig utgivare omfattar ansvaret för utgivning av Elektroniska identitetshandlingar och att identifieringsprocessen följs inom vår organisation."

XX=namn samt HSA-id eller personnummer

Intygsgivarnas underskrift

6.2 Legal lämplighet

Du som Ansvarig utgivare ska beställa Utdrag för att kontrollera egna uppgifter i belastningsregistret ur Polismyndighetens belastningsregister, enligt 9§ 1st lagen (1998:620) om belastningsregister. Om säkerhetsprövning enligt Säkerhetsskyddslagen är genomförd kan denna användas istället för ovanstående.
Du ska öppna utdraget i närvaro av säkerhetsansvarig för organisationen. Ansvarig utgivare visar upp samtliga sidor i utdraget så att säkerhetsansvarig kan läsa dem.
Du som Ansvarig utgivare behåller utdraget.
Använd mallen nedan för att visa att du som Ansvarig utgivare inte är legalt olämplig för rollen.
Intygsgivare ska vara Säkerhetsansvarig.
Namnge dokumentet så här: Förnamn_Efternamn_HSA-id_ Belastningsregister

note

Mall:

Jag intygar att en kontroll av belastningsregistret har utförts för XX och intygar att kontrollen inte innehåll något som gör XX olämplig som Ansvarig utgivare

XX=namn samt HSA-id eller personnummer

Säkerhetsansvarigs underskrift

Mall:

Jag intygar att en kontroll av belastningsregistret har utförts för XX och intygar att kontrollen inte innehåll något som gör XX olämplig som Ansvarig utgivare

XX=namn samt HSA-id eller personnummer

Säkerhetsansvarigs underskrift

6.3 Finansiell lämplighet

Inera kontrollerar, på uppdrag av SITHS PA, att du som Ansvarig utgivare inte har någon finansiell anmärkning som kan påverka tilliten. Kontrollen görs hos Kronofogdemyndigheten.

6.4 Utbildning

Du som Ansvarig utgivare måste genomgå en utbildning innan du får din roll tilldelad.
Ett intyg på att du har genomgått en utbildning ska skickas in till SITHS PA.
Följande utbildningsinstanser är godkända:

Namnge dokumentet enligt följande: Förnamn_Efternamn_HSA-id_Utbildning


7. Intern revision och förbättringsarbete

Ansvarig utgivare ansvarar för följsamheten till Tillitsramverket. För att följa upp detta ska den Säkerhetsansvarige för en direktansluten organisation ansvara för att det minst var 13:e månad genomförs en internrevision. Säkerhetsansvarige leder arbetet. Även eventuella tredjepartsanslutna ska omfattas av revision och under en treårsperiod ska samtliga tredjepartsanslutna ha blivit reviderade. De avvikelser som upptäcks ska resultera i en åtgärdsplan och ska planeras in och genomföras. Internrevision, åtgärdsplan och uppföljning ska dokumenteras och kunna visas upp vid en revision.
Använd gärna Ineras process för Risk, revision och förbättring samt de stöddokument och metoder som är beskrivna.
https://inera.atlassian.net/wiki/x/e4FiG
Din organisation ingår i SITHS revisionsprogram av anslutna organisationer som är systematiskt och riskbaserat. Alla anslutna organisationer finns med i programmet och kommer att bli reviderade av Ineras revisionsteam.


8. Riskanalys

Ansvarig utgivare ska medverka i organisationens säkerhetsarbete och följa den process för riskhantering som används i organisationen. Du som Ansvarig utgivare ska säkerställa att riskanalyser genomförs inom ditt utgivningsområde och att identifierade risker leder till att förbättringsåtgärder vidtas och att önskad förbättring uppnås.
Riskanalys med åtgärdsförslag och uppföljning ska dokumenteras och kunna visas upp vid en revision.
Använd gärna Ineras process för Risk, revision och förbättring samt de stöddokument och metoder som är beskrivna.
https://inera.atlassian.net/wiki/x/e4FiG


9. Säkerhetsincidenter – rapportering

Ansvarig utgivare ska agera vid misstanke eller bekräftat missbruk av certifikat.
Vid en säkerhetsincident, dvs. misstanke om eller bekräftat missbruk av elektronisk identitetshandling ska Ansvarig utgivare se till att:


10. Utbildning för ID-administratörer

Du som Ansvarig utgivare ansvarar för att säkerställa att ID-administratörer har relevant utbildning och den ska omfatta minst följande:

Utbildningen av ID-administratörer ska dokumenteras och kunna visas upp vid en revision. Utöver utbildning ska även personkontroller göras av blivande ID-administratörer enligt 4.2.1 i Tillitsramverket.


11. Beskrivning av roller inom SITHS

Beskrivning av ansvarsroller inom Identifieringstjänst SITHS så att du som Ansvarig utgivare ska kunna tilldela rätt roll i SITHS Admin. Komplett matris med alla rättigheter för respektive roll finns i Statistik & Loggar

11.1 Förenklad matris över roller

Ansvarsroll inom SITHS

Ansvarig utgivare

 

Biträdande utgivare

 

ID-administratör

 

ID-administratör

 

Tilläggsroll

För skyddade personuppgifter

Tilläggsroll

För att läsa Korthistorik

Läs - Revisor

Tilldelas systemroll i SITHS Admin

RA

ORA

KRA

LRA

KUR

AO

ROA

Administrera reservkort LoA2

 

 

 

 

Administrera reservkort LoA3

Administrera ordinarie kort och puk

 

 

 

 

 

Administrera roller

 

 

 

 

 

Administrera funktionscertifikat

 

 

 

 

 

Administrera personer med skyddade personuppgifter

 

 

 

 

 

Se rapporten korthistorik

 

 

 

 

Se statistik och loggar

Läsa ej administrera all information

 

 

 

 

 

 

11.2 Tilldelning av roll kopplat till ID-administratörens arbetsuppgifter

Beroende på vad som ska ingå i ID-administratörens arbetsuppgifter kan man behöva kombinera flera systemroller. Matrisen ovan beskriver vad respektive systemroll har för behörighet.
Den ID-administratör som ska hantera användare med skyddade personuppgifter ska tilldelas tilläggsrollen KUR.
Exempel på kombinationer av systemroller beskrivs nedan.
ID-administratör som arbetar med utgivning av ordinarie kort, reservkort LoA3 och reservkort LoA2


Biträdande utgivare som också arbetar med kortutgivning

Tillgång till rapporten Korthistorik ger en utökad möjlighet till felsökning och att göra logguppföljningar.

Person i supportfunktion som arbetar med service till användare så som reservkortshantering och puk-beställningar

Revisor och Säkerhetsansvarig

För att en revisor, Säkerhetsansvarig eller annan lämplig person som ska följa upp att tilliten efterlevs eller att en supportroll har behov av att se uppgifter om användare, kort och certifikat


12. Behörighet för ny ID-administratör

När ny ID-administratör ska få behörigheter behöver följande steg genomföras.

Cygate och Gemalto sätter upp rätt konfiguration för ovanstående beställning. DNV uppdaterar organisationens tillstånd och skickar till kunden. Detta kan ta ett par veckor.


13. Korttyper

Det finns ett antal beställningsbara korttyper. Deras grafiska och tekniska egenskaper beskrivs i SITHS Kortbilaga som återfinns här:

https://inera.atlassian.net/wiki/x/L4SrF


Nya korttyper beställs via blanketten Beställning kort till organisation - Bilaga 1.1.1. som återfinns här:

https://inera.atlassian.net/wiki/x/L4SrF

En ny korttyp enligt Beställning kort till organisation - Bilaga 1.1.1 måste vara kopplad till behörighet för minst en ID-administratör enligt Bilaga 1.3 Information om handläggare.


14. Konfiguration i SITHS Admin

Förutsättningar

14.1 Konfigurerar organisationsparametrar

Välj din organisation genom att klicka och markera organisationen i trädet


Ange uppgifter i respektive textfält:

Detta blir den giltighetstid som föreslås av SITHS Admin för HCC till reservkort. Det förvalda värdet bör vara lågt för att sen kunna ändras vid behov.

14.2 Konfigurera e-postmallar

För respektive e-postmall ange:

Se exempel på Ämne och Meddelande under rubriken "Mallar för kvittens och e-post".
Upprepa detta med samtliga e-postmallar.
Klicka på:

14.3 Konfigurera kvittensmallar

Klicka på konfigurerar kvittensmall

Se exempel på Ämne och Meddelande i under punkt 30 i detta dokument "Mallar för kvittens och e-post"
Upprepa detta med samtliga kvittensmallar.
Klicka på:

14.4 Tilldela roll i SITHS Admin

Förutsättningar
Varje roll kan endast delegeras nedåt i en hierarkisk ordning. Rollen RA kan tex tilldela ORA, KRA LRA och KUR inom sin organisation. En ORA kan tex tilldela KRA och LRA. Olika roller kan tilldelas för olika organisationer.


Tips: Det går även att tilldela roll utifrån organisation

14.5 Ta bort roll i SITHS Admin

Kom ihåg att avbeställa ID-administratörens behörighet hos leverantören via bilaga 1.3 Information om handläggare, leverantören kommer i förekommande fall meddela DNV.

Tips: Det går även att ta bort roll utifrån organisation


15. Beställa reservkort

Rollerna RA, KRA och KUR kan beställa reservkort

Reservkorten med pinkoder levereras till utpekat kontor inom 5 dagar


16. Återlämning och avregistrering

I samband med att ett SITHS-kort lämnas ut ska ID-administratören informera om att kortet ska återlämnas när personen slutar sin anställning/sitt uppdrag inom organisationen. Kortinnehavare som byter arbetsplats inom utgivningsområdet får behålla sitt SITHS-kort.
Kortinnehavaren ansvarar för att kortet återlämnas ituklippt genom chippet till ansvarig person enligt era lokala rutiner, t.ex. närmaste chef, så att kortet kan lämnas till ID-administratör för avregistrering. Kortinnehavaren kan också själv begära avregistrering av kortet genom att kontakta en ID-administratör.

16.1 Ej återlämnade SITHS-kort

I de fall korten inte återlämnas ska kort och certifikat skyndsamt spärras av ID-administratör, dock senast inom 30 dagar efter anställningens avslut.
Använd gärna rapporten "Giltiga kort för borttagna personer" under fliken Administration i statistik och loggar för att få fram personer som avslutat sin anställning/uppdrag. Gärna i kombination med kontrollkörning i HSA-portalen.
Alternativt används lokala rutiner för att hantera detta.
Kortet avregistreras som Ej återlämnat.

16.2 Ej utlämnade SITHS-kort

ID-administratörerna ska kontinuerligt gå igenom de SITHS-kort som ännu inte har lämnats ut och skicka påminnelse till berörda personer.
SITHS-kort som efter 3 månader fortfarande har status Skickat ska avregistreras med orsak Ej utlämnat och destrueras.

16.3 Spärr

I Tillitsramverket anges följande orsaker till spärr:

Exempel på när spärr ska göras:


17. Giltiga kort för borttagna personer

En persons objekt ska tas bort från HSA direkt när personen slutar, men då kan man inte se personobjektet i SITHS längre och därmed inte heller spärra certifikat eller avregistrera SITHS-kort.
För att underlätta en korrekt hanteringen finns det möjlighet att avregistrera SITHS-kort och certifikat i Statistik och Loggar (SoL) för personer som är borttagna i HSA.
För mer information om hanteringen i HSA för den här funktionen, se dokumentet Hantering av borttagna personer med giltiga certifikat

Så här ser en person ut i SITHS Admin som har fått objektsklassen hsadeletedperson i HSA

Du kan nu göra avregistreringar för flera personer samtidigt från den nya rapporten Giltiga kort för borttagna personer som ligger under fliken Administration
Välj din organisation och gör en sökning
Markera med kryssruta de personer som du vill avregistrera kort och HCC för.
Signera och skicka



Korrekt information syns i SITHS Admin direkt och dagen därpå i SoL


18. Skicka ordinarie kort mellan kontor

Förutsättningar
När ordinarie kort behöver transporteras mellan kontor och/eller ID-administratörer

Rutinbeskrivning

Om försändelsen inte bekräftats som mottagen inom 7 arbetsdagar skall korten avregistreras genom Avsändarens försorg.


19. Arkivering av kvittenser

Regler kring arkivering, se Tillitsramverket
Elektroniska kvittenser av ordinarie kort lagras i SITHS Admin.
Arkivering av eventuella papperskvittenser skall ske under betryggande former så att kvittenserna kan tas fram i läsbart skick vid revision. Bevaras i tio år.
Skåp ska endast vara tillgängliga för register- och säkerhetsansvarig personal samt ID-administratörer.
Elektronisk arkivering är tillåtet om läsbarheten kan garanteras under hela perioden.  
Kvittensen skapas och skrivs under på papper för att sedan skannas in. För att det ska vara tillåtet att förstöra originalet, det vill säga i detta fall pappret, måste det finnas ett fastställt gallringsbeslut.


20. Funktionscertifikat

Ett funktionscertifikat är en elektronisk identitetshandling, som identifierar en maskin/server eller en IT-funktion. Ett funktionscertifikat kan också användas för att signera e-post från funktionsbrevlådor.
Certifikatet skall hanteras som en värdehandling. Behörig personal (beställare, mottagare och Ansvarig utgivare/Biträdande utgivare) går i god för certifikatets riktighet och att det inte hamnar i obehörigas händer.
Förutsättningar:


För att Ansvarig utgivare/Biträdande utgivare ska kunna utfärda SITHS funktionscertifikat krävs att:

20.1 Gör så här för att skapa och leverera funktionscertifikatBeställning av HCC funktion (PKCS#10)

20.2 Arkivera kvittens

Arkiveringen skall ske i låsbart skåp eller, när det gäller elektroniska beställningar och kvittenser, på en nätverksenhet som kontinuerligt säkerhetskopieras.
De ska endast vara tillgängliga för register- och säkerhetsansvarig personal samt ID-administratörer.
Kvittensen ska sparas tillsammans med beställning och ev. fullmakt i minst 10 år.


21. Domänvalidering

Förutsättningar:

SITHS PA säkerställer att:

Gör så här för att anmäla domänerDomäner och e-postadresser som er organisation äger

För domäner och e-postadresser som er organisation inte äger tillkommer

Kontroller som utförs i samband med validering
På uppdrag av SITHS PA kontrollerar Inera att den organisation som är registrerad som ägare till domänen eller e-postdomän ger sitt medgivande till att utgivningsområdet får utfärda funktionscertifikat för aktuell domän. Valideringens utfall är beroende av det svar som fås vid kontrollen.
För domäner utförs kontrollen antingen genom:

Inera skickar e-post till någon av följande e-postadresser som efterföljs av @<domänen som ska valideras>

o   admin, administrator, webmaster, hostmaster eller postmaster

Skapa en txt-post vid namn ”_sithsvalidation” i domänens DNS-zonfil med ett värde som Inera tillhandahåller

o   Ladda upp en txt fil vid namn ”sithsvalidation,txt”,  med innehåll som Inera tillhandahåller, på servern: http://www.exempel.se/.well-known/pki-validation/


22. Statistik och loggar

Rapporter kan beställas online och offline under menyval "Statistik & Loggar".
Offlinerapporterna är tillgängliga dagen efter beställning.
Rapporter finns för


Tips: De färdiga offlinerapporterna finns att hämta under menyn Rapporter dagen efter beställningen

22.1 Användningsområden för olika rapporter

Hitta ordinarie SITHS-kort med status = Skickat

Logga in i Statistik & loggar
https://cve.trust.telia.com/SOL/


Ex. 9752 2698 85708335630


Om rapporten är för stor så kan du beställa en offlinerapport som finns att hämta nästkommande dag under rubriken Rapporter


23. Regler vid verksamhetsövergång och ägarbyte

Förutsättningar
Ett ombud definieras som direktansluten organisation som på uppdrag av en tredjepartsansluten organisation administreras och ansvarar för den tredjepartsanslutna organisationens kort och certifikat i Identifieringstjänst SITHS.

För direktanslutna ska Anslutningsavtal finnas skrivet med Inera AB. För tredjepartanslutna, som är separata juridiska personer med egna organisationsnummer, ska ett Tredjepartsavtal finnas med det direktanslutna ombudet.

Ombudet har en godkänd tillitsdeklaration och äger därmed rätt att, efter godkännande av SITHS PA, ansluta annan organisation inom offentlig förvaltning samt leverantörer av tjänster till dessa (”Tredje Part”) till SITHS.
Alla organisationers förändringar dokumenterats i SITHS kontaktuppgifter.

23.1 Regler gällande utfärdarnummer

23.1.1 Organisationen äger sitt eget utfärdarnummer:

En organisation ska använda sitt eget utfärdarnummer alternativt ett utfärdarnummer som ägas av en organisation man enligt avtal har en relation till.
Kort med utfärdarnummer kan via avtal överlåtas vid en verksamhetsövergång.

23.1.2 Hantering av utfärdarnummer för SITHS-kort:

Vid verksamhetsövergång ska något av följande ske:

24. Namnbyte av organisation

En organisation byter namn, men har kvar samma organisationsnummer och eventuellt HSA-id.

25. Lägga ner utgivningsområde

Övrigt att tänka på:

26. Från tredjepartsanslutning till direktanslutning

27. Byte av ombud/Övergång till ombud

27.1 Tredjepartsansluten organisation som vill byta ombud

27.1.1 Tredjepartsansluten organisation

Aktiviteter att genomföra:

27.1.2 Avgående ombud

Aktiviteter att genomföra:

27.2 Direktansluten organisation som byter till ombud

27.2.1 Direktansluten organisation

Aktiviteter att genomföra:

27.2.2 Tillträdande ombud

Aktiviteter att genomföra:

28. Verksamhetsövergång

28.1 Direktansluten organisation övertas men lever kvar med eget organisationsnummer

En icke ansluten organisation har övertagit en direktansluten organisation och den direktanslutna organisationen lever kvar och behåller sitt organisationsnummer.
Den nya organisationen ansöker om nytt avtal och anmäler förändringar av SITHS kontaktuppgifter.

28.2 Direktansluten organisation övertas och upphör

En icke ansluten organisation har övertagit en direktansluten organisation och den direktanslutna organisationen och organisationsnumret upphör. Hanteras som en nedläggning av utgivningsområde

28.3 Direktansluten övertar en tredjepartsansluten

En direktansluten organisation tar över en tredjepartansluten organisation

29. Ombud och tredjepartsanslutning

Vid förändringar ska SITHS kontaktuppgifter uppdateras
Kunden kan efter SITHS PA:s skriftliga och uttryckliga godkännande ansluta en annan organisation (ett 'o' i HSA-katalogen) som bedriver vård- eller omsorgsverksamhet. När Kunden ansluter en sådan annan organisation till SITHS kallas Kunden "Ombud" och den organisation som ansluts "Tredje part".
Vid Ombudets anslutning av Tredje part ansvarar Ombudet för att Tredje part uppfyller SITHS tillitsramverk. Ombudets revisioner ska även omfatta Tredje part. Tredje Part äger inte rätt att ansluta annan organisation till Tjänsten.


30. Mallar för kvittenser och e-post

30.1 E-postutskick

Detta avsnitt visar några exempel på hur en e-postmall kan se ut för olika situationer som hanteras i administrationen av SITHS-kort.
30.1.1 Påminnelse av utgående certifikat

När SITHS-kortets giltighetstid närmar sig utgångsdatum måste kortinnehavaren meddelas för att få ett nytt certifikat. Ett exempel på hur ett sådant e-postmeddelande kan se ut visas nedan:

note

Hej,

Det är dags att förnya ditt SITHS-kort. För att kunna göra det måste du kontakta ID‑administratören i din organisation, senast inom 30 dagar.

Namn: {$certSubjectDn}

Kortnummer: {$certCardNumber}

Kortet är giltigt till {$certNotValidAfter}

Om du har några problem eller frågor angående ditt SITHS-kort, var vänlig kontakta ID‑administratören.

Vänliga hälsningar,

ID‑administratören

Hej,

Det är dags att förnya ditt SITHS-kort. För att kunna göra det måste du kontakta ID‑administratören i din organisation, senast inom 30 dagar.

Namn: {$certSubjectDn}

Kortnummer: {$certCardNumber}

Kortet är giltigt till {$certNotValidAfter}

Om du har några problem eller frågor angående ditt SITHS-kort, var vänlig kontakta ID‑administratören.

Vänliga hälsningar,

ID‑administratören

30.1.2 Beställning av nytt certifikat

Vid beställning av ett nytt certifikat till SITHS-kort eller till ett reservkort måste kortinnehavaren meddelas detta. Ett exempel på hur ett sådant mail kan se ut visas nedan:

note

Hej,

Du har nu ett certifikat att hämta till ditt SITHS-kort. Välj den länk nedan som motsvarar din anslutningsväg och logga in med din e-legitimation för att hämta ditt nya certifikat. Tänk på att först sätta i ditt SITHS-kort i kortläsaren!

Om du ansluter via Internet, klicka på denna länk:

https://cve.trust.telia.com/ccu

Om du ansluter via Sjunet, klicka på denna länk:

https://ccu.trust.telia.com/ccu

Om du har några problem eller frågor angående ditt SITHS-kort, var vänlig kontakta ID‑administratören i din organisation

 

Vänliga hälsningar,

ID‑administratören

Hej,

Du har nu ett certifikat att hämta till ditt SITHS-kort. Välj den länk nedan som motsvarar din anslutningsväg och logga in med din e-legitimation för att hämta ditt nya certifikat. Tänk på att först sätta i ditt SITHS-kort i kortläsaren!

Om du ansluter via Internet, klicka på denna länk:

https://cve.trust.telia.com/ccu

Om du ansluter via Sjunet, klicka på denna länk:

https://ccu.trust.telia.com/ccu

Om du har några problem eller frågor angående ditt SITHS-kort, var vänlig kontakta ID‑administratören i din organisation

 

Vänliga hälsningar,

ID‑administratören

30.1.3 Misslyckad publicering av certifikat

Det kan hända att publiceringen av certifikat misslyckas. I sådana fall skickas ett meddelande till den angivna funktionsbrevlådan. Ett exempel på hur ett sådant e postmeddelande kan se ut visas nedan:

note

Tyvärr har publicering av ett certifikat misslyckat. Detta kan bero på att HSA inte varit tillgänglig eller att uppgifterna för certifikatet har ändrats eller tagits bort. Det kan även bero på tekniska problem som skrivrättigheter till organisationens HSA-katalog.

Certifikatet tillhör: {$SubjectDn} med HSA-ID {$HsaId}

Vänligen kontrollera med HSA – administratören att uppgifterna stämmer. För att eventuellt kunna publicera certifikatet manuellt bifogas här en Base64-kodad version av certifikatet nedan. För personcertifikat, använd publiceraknappen i SITHS admin.

Felmeddelande: {$ErrorMessage}

Möjlig orsak till felet: {$PossibleReason}

{$Certificate}

Tyvärr har publicering av ett certifikat misslyckat. Detta kan bero på att HSA inte varit tillgänglig eller att uppgifterna för certifikatet har ändrats eller tagits bort. Det kan även bero på tekniska problem som skrivrättigheter till organisationens HSA-katalog.

Certifikatet tillhör: {$SubjectDn} med HSA-ID {$HsaId}

Vänligen kontrollera med HSA – administratören att uppgifterna stämmer. För att eventuellt kunna publicera certifikatet manuellt bifogas här en Base64-kodad version av certifikatet nedan. För personcertifikat, använd publiceraknappen i SITHS admin.

Felmeddelande: {$ErrorMessage}

Möjlig orsak till felet: {$PossibleReason}

{$Certificate}

30.2 Kvittenser

Detta avsnitt visar några exempel på hur en kvittensmall kan se ut i olika situationer som ID administratören hanterar i administrationen av SITHS-kort

30.2.1 Ordinarie kort

För att kortinnehavaren ska kunna ta emot sitt SITHS-kort måste denne kvittera mottagandet. Ett exempel på hur en sådan kvittens kan se ut visas nedan:

note

Jag har tagit del av och är införstådd med vilka regler som gäller vid användning, hantering och förlust av min elektroniska identitetshandling och de tillhörande koderna.

Kort och elektronisk identitetshandling med tillhörande koder är personliga. De ska hanteras som värdehandlingar vilket innebär att kort och koder ska förvaras åtskilda.

Jag har mottagit mitt SITHS-kort och förbinder mig att återlämna kort och den elektroniska identitetshandlingen när jag slutar min anställning/uppdrag inom [organisationen].

För fullständiga villkor se dokumenten ”Allmänna villkor för SITHS e-id” samt ”Villkor för Telia e-legitimation” som finns tillgängliga på https://www.inera.se/siths/repository

{$B}Mottagarens namn{$/B}: {$TargetName}

{$B}Mottagarens personnummer{$/B}: {$PersonalNumber}

{$B}Mottagarens HSA-id{$/B}: {$TargetHSAID}

{$B}Kortserienummer{$/B}: {$SerialNumber}

{$B}Kortet/certifikatet är giltigt{$/B}: {$CertValidFrom} - {$CertValidTo}

Ovanstående villkor intygas.

{$B}Ort och datum{$/B}

[Ort], {$Date}

{$B}Underskrift mottagare{$/B}

 

_____________________________

{$B}Namnförtydligande{$/B}

{$TargetName}

Personen ovan har vid mottagandet av tjänstelegitimation identifierats med giltig identitetshandling.

{$B}Handläggarens HSA-id:{$/B} {$XraHSAID}

{$B}Ort och datum{$/B}

[Ort], {$Date}

 

{$B}Underskrift handläggare {$/B}

 

_____________________________

{$B}Namnförtydligande{$/B}

{$XraName}

Jag har tagit del av och är införstådd med vilka regler som gäller vid användning, hantering och förlust av min elektroniska identitetshandling och de tillhörande koderna.

Kort och elektronisk identitetshandling med tillhörande koder är personliga. De ska hanteras som värdehandlingar vilket innebär att kort och koder ska förvaras åtskilda.

Jag har mottagit mitt SITHS-kort och förbinder mig att återlämna kort och den elektroniska identitetshandlingen när jag slutar min anställning/uppdrag inom [organisationen].

För fullständiga villkor se dokumenten ”Allmänna villkor för SITHS e-id” samt ”Villkor för Telia e-legitimation” som finns tillgängliga på https://www.inera.se/siths/repository

{$B}Mottagarens namn{$/B}: {$TargetName}

{$B}Mottagarens personnummer{$/B}: {$PersonalNumber}

{$B}Mottagarens HSA-id{$/B}: {$TargetHSAID}

{$B}Kortserienummer{$/B}: {$SerialNumber}

{$B}Kortet/certifikatet är giltigt{$/B}: {$CertValidFrom} - {$CertValidTo}

Ovanstående villkor intygas.

{$B}Ort och datum{$/B}

[Ort], {$Date}

{$B}Underskrift mottagare{$/B}

 

_____________________________

{$B}Namnförtydligande{$/B}

{$TargetName}

Personen ovan har vid mottagandet av tjänstelegitimation identifierats med giltig identitetshandling.

{$B}Handläggarens HSA-id:{$/B} {$XraHSAID}

{$B}Ort och datum{$/B}

[Ort], {$Date}

 

{$B}Underskrift handläggare {$/B}

 

_____________________________

{$B}Namnförtydligande{$/B}

{$XraName}

30.2.2 Funktionscertifikat

Mottagaren av ett funktionscertifikat måste kvittera att denne har tagit emot det. Ett exempel på hur en sådan kvittens kan se ut visas nedan:

note

Jag har mottagit ett funktionscertifikat för nedan angiven funktion ifrån [organisationen]. Jag har kontrollerat att de uppgifter som står i funktionscertifikatet överensstämmer med de uppgifter som står i certifikatets ansökan.

Jag är införstådd med vilka regler som gäller vid användning, hantering och eventuell förlust av funktionscertifikatet och förbinder mig att begära spärr av det när det inte längre används.

Jag förbinder mig att, i det fall ansvaret för detta funktionscertifikat lämnas över till annan person, att meddela detta till [organisationen].

Identifiering vid utlämnande:

{$IDENTIFICATION}

{$B}Funktions/Organisationscertifikatets namn{$/B}: {$OrgFuncRDN}

{$B}Funktions/Organisationscertifikatets HSA-id{$/B}: {$OrgFuncHSAID}

{$B}Certifikatets serienummer{$/B}: {$SerialNumber}

{$B}Certifikatet är giltigt{$/B}: {$CertValidFrom} - {$CertValidTo}

 

{$B}Mottagarens namn{$/B}: {$TargetName}

{$B}Mottagarens HSA-id{$/B}: {$TargetHSAID}

Ovanstående villkor intygas.

{$B}Ort och datum{$/B}

[Ort], {$Date}

 

{$B}Underskrift mottagare{$/B}

 

________________________________

{$B}Namnförtydligande{$/B}

{$TargetName}

 

{$B}Handläggarens HSA-id:{$/B} {$XraHSAID}

{$B}Ort och datum{$/B}

[Ort], {$Date}

 

________________________________

{$B}Namnförtydligande{$/B}

{$XraName}

Jag har mottagit ett funktionscertifikat för nedan angiven funktion ifrån [organisationen]. Jag har kontrollerat att de uppgifter som står i funktionscertifikatet överensstämmer med de uppgifter som står i certifikatets ansökan.

Jag är införstådd med vilka regler som gäller vid användning, hantering och eventuell förlust av funktionscertifikatet och förbinder mig att begära spärr av det när det inte längre används.

Jag förbinder mig att, i det fall ansvaret för detta funktionscertifikat lämnas över till annan person, att meddela detta till [organisationen].

Identifiering vid utlämnande:

{$IDENTIFICATION}

{$B}Funktions/Organisationscertifikatets namn{$/B}: {$OrgFuncRDN}

{$B}Funktions/Organisationscertifikatets HSA-id{$/B}: {$OrgFuncHSAID}

{$B}Certifikatets serienummer{$/B}: {$SerialNumber}

{$B}Certifikatet är giltigt{$/B}: {$CertValidFrom} - {$CertValidTo}

 

{$B}Mottagarens namn{$/B}: {$TargetName}

{$B}Mottagarens HSA-id{$/B}: {$TargetHSAID}

Ovanstående villkor intygas.

{$B}Ort och datum{$/B}

[Ort], {$Date}

 

{$B}Underskrift mottagare{$/B}

 

________________________________

{$B}Namnförtydligande{$/B}

{$TargetName}

 

{$B}Handläggarens HSA-id:{$/B} {$XraHSAID}

{$B}Ort och datum{$/B}

[Ort], {$Date}

 

________________________________

{$B}Namnförtydligande{$/B}

{$XraName}

30.2.3 Reservkort

För att kortinnehavaren ska kunna ta emot sitt reservkort måste denne skriftligen kvittera mottagandet. Ett exempel på hur en sådan kvittens kan se ut visas nedan:

note

Jag har tagit del av och är införstådd med vilka regler som gäller vid användning, hantering och förlust av min elektroniska identitetshandling och de tillhörande koderna.

Kort och elektronisk identitetshandling med tillhörande koder är personliga. De ska hanteras som värdehandlingar vilket innebär att kort och koder ska förvaras åtskilda.

Jag har mottagit mitt reservkort och förbinder mig att återlämna kort och den elektroniska identitetshandlingen när jag slutar min anställning/uppdrag inom [organisationen].

För fullständiga villkor se dokumentet ”Allmänna villkor för SITHS e-id” som finns tillgängligt på https://www.inera.se/siths/repository

 

{$B}Mottagarens namn:{$/B} {$TargetName}

{$B}Mottagarens personnummer:{$/B} {$PersonalNumber}

{$B}Mottagarens HSA-id:{$/B} {$TargetHSAID}

{$B}Kortnummer:{$/B} {$SerialNumber}

 

Ovanstående villkor intygas.

{$B}Ort och datum{$/B}

[Ort], {$Date}

 

{$B}Underskrift mottagare{$/B}

 

_______________________

{$B}Namnförtydligande{$/B}

{$TargetName}

 

_____________________________________________

Personen ovan har vid mottagandet av reservkort och tjänstelegitimation identifierats med giltig identitetshandling.

 

{$B}Handläggarens HSA-id:{$/B} {$XraHSAID}

 

{$B}Ort och datum{$/B}

[Ort], {$Date}

 

{$B}Underskrift handläggare {$/B}

 

_______________________

{$B}Namnförtydligande{$/B}

{$XraName}

Jag har tagit del av och är införstådd med vilka regler som gäller vid användning, hantering och förlust av min elektroniska identitetshandling och de tillhörande koderna.

Kort och elektronisk identitetshandling med tillhörande koder är personliga. De ska hanteras som värdehandlingar vilket innebär att kort och koder ska förvaras åtskilda.

Jag har mottagit mitt reservkort och förbinder mig att återlämna kort och den elektroniska identitetshandlingen när jag slutar min anställning/uppdrag inom [organisationen].

För fullständiga villkor se dokumentet ”Allmänna villkor för SITHS e-id” som finns tillgängligt på https://www.inera.se/siths/repository

 

{$B}Mottagarens namn:{$/B} {$TargetName}

{$B}Mottagarens personnummer:{$/B} {$PersonalNumber}

{$B}Mottagarens HSA-id:{$/B} {$TargetHSAID}

{$B}Kortnummer:{$/B} {$SerialNumber}

 

Ovanstående villkor intygas.

{$B}Ort och datum{$/B}

[Ort], {$Date}

 

{$B}Underskrift mottagare{$/B}

 

_______________________

{$B}Namnförtydligande{$/B}

{$TargetName}

 

_____________________________________________

Personen ovan har vid mottagandet av reservkort och tjänstelegitimation identifierats med giltig identitetshandling.

 

{$B}Handläggarens HSA-id:{$/B} {$XraHSAID}

 

{$B}Ort och datum{$/B}

[Ort], {$Date}

 

{$B}Underskrift handläggare {$/B}

 

_______________________

{$B}Namnförtydligande{$/B}

{$XraName}

30.2.4 Mallar för kvittens av reservkort när kvittens i SITHS Admin inte används

För att kortinnehavaren ska kunna ta emot sitt reservkort måste denne skriftligen kvittera mottagandet. En sådan papperskvittens måste minst innehålla:

Ett exempel på hur en sådan papperskvittens kan se ut visas nedan:

30.2.5 Mall för kvittens av reservkort vid identitetsverifiering med hjälp av arbetskamrater och vid reservkort på distans utan kortutlämnare

För att kortinnehavaren ska kunna ta emot sitt reservkort måste denne skriftligen kvittera mottagandet. En sådan papperskvittens måste minst innehålla:

Ett exempel på hur en sådan papperskvittens kan se ut visas nedan:

note

Jag har tagit del av och är införstådd med vilka regler som gäller vid användning, hantering och förlust av min elektroniska identitetshandling och de tillhörande koderna.

Kort och elektronisk identitetshandling med tillhörande koder är personliga. De ska hanteras som värdehandlingar vilket innebär att kort och koder ska förvaras åtskilda.

Jag har mottagit mitt reservkort och förbinder mig att återlämna kort och den elektroniska identitetshandlingen när jag slutar min anställning/uppdrag inom [organisationen].

För fullständiga villkor se dokumentet ”Allmänna villkor för SITHS e-id” som finns tillgängligt på https://www.inera.se/siths/repository

 

Mottagarens namn:

Mottagarens personnummer:

Mottagarens HSA-id:

Kortnummer:

 

Ovanstående villkor accepteras.

Ort och datum

 

 

Underskrift mottagare

 

_______________________

Namnförtydligande

Jag har tagit del av och är införstådd med vilka regler som gäller vid användning, hantering och förlust av min elektroniska identitetshandling och de tillhörande koderna.

Kort och elektronisk identitetshandling med tillhörande koder är personliga. De ska hanteras som värdehandlingar vilket innebär att kort och koder ska förvaras åtskilda.

Jag har mottagit mitt reservkort och förbinder mig att återlämna kort och den elektroniska identitetshandlingen när jag slutar min anställning/uppdrag inom [organisationen].

För fullständiga villkor se dokumentet ”Allmänna villkor för SITHS e-id” som finns tillgängligt på https://www.inera.se/siths/repository

 

Mottagarens namn:

Mottagarens personnummer:

Mottagarens HSA-id:

Kortnummer:

 

Ovanstående villkor accepteras.

Ort och datum

 

 

Underskrift mottagare

 

_______________________

Namnförtydligande