Rutiner och handledning för Ansvarig utgivare

Rutiner och handledning för Ansvarig utgivare

Innehållsförteckning

Klicka nedan för att visa innehållsförteckningen

Revisionshistorik

Expandera nedan för att se revisionshistoriken för denna sida

Version

Datum

Författare

Kommentar

0.9

2019-01-15

Kerstin Arvedson/Cathrine Andersson

Upprättat dokument

1.0

2019-03-08

SITHS Policy Authority

Fastställt

1.1

2019-04-11

SITHS Policy Authority

Tillagt:
Beskrivning av roller inom SITHS
Giltiga kort för borttagna personer

1.2

2019-05-14

SITHS Policy Authority

Uppdaterat rutinen för domänvalidering

1.3

2019-10-14

SITHS Policy Authority

Förtydligat information om nivåindelningen i Easy

1.4

2019-11-27

SITHS Policy Authority

Förtydligat om avregistrering, spärr och ej utlämnade kort.
Förtydligande om utfärdarnummer, personkontroller och kvittenstext

1.5

2020-04-08

SITHS Policy Authority

Uppdaterat länkarna för Easy

1.6

2020-05-13

SITHSicy Authority

Förtydligat under punkt 6.2 Legal lämplighet

1.7

2020-11-19

SITHSy Authority

Lagt till mallar för papperskvittenser

1.8

2021-12-08

SITHS Policy Authority

Förtydligat under punkt 16.Återlämning och avregistrering

1.9

2021-12-20

SITHS Policy Authority

Förtydligat vilken roll som krävs för reservkort LoA3

2.0

2022-04-06

SITHS Policy Authority

Förtydligat punkt 18. Skicka ordinarie kort mellan kontor

2.1

2022-10-11

SITHS Policy Authority

Uppdaterat rutin för verksamhetsövergång och ägarbyte, punkt 23

2.2

2023-03-28

SITHS Policy Authority

Förtydligat punkt 7. Intern revision och förbättringsarbete

2.3

2023-04-25

SITHS Policy Authority

Tagit bort handledningen för Easy

2.3

2023-11-08

SITHS Policy Authority

Uppdaterat 4.1 Vägledning för att besvara tillitsfrågor

1. Dokumentets syfte

Detta dokument ska vara ett stöd för dig som har rollen Ansvarig utgivare inom Identifieringstjänst SITHS för en eller flera organisationer i ett utgivningsområde. Dokumentet innehåller rutiner och handledningar samt hänvisning till styrande och stödjande dokument för SITHS.


2. Termer och begrepp

Definition av termer och begrepp som används inom Identifieringstjänst SITHS

https://inera.atlassian.net/wiki/x/YgVmFQ


3. Tillitsramverk

Du som är Ansvarig utgivare ska ha god kännedom om SITHS tillitsramverk
https://inera.atlassian.net/wiki/x/YgVmFQ


4. Tillitsdeklaration

Du som är Ansvarig utgivare besvarar tillitsdeklarationen årligen genom att göra en bedömning av hur väl det egna utgivningområdet uppfyller kraven i tillitsramverket. Bedömningen blir sedan grund för det egna förbättringsarbetet. Tillitsdeklarationen skickas ut 1 gång/år till Ansvarig utgivare

4.1 Vägledning för att besvara tillitsfrågor

Att arbeta med förbättring av ett ledningssystem (riktlinjer, processer, rutiner och roller) blir aldrig klart.
Vid bedömning av nivå vid tillitsdeklaration används en skala Nivå 1 – Nivå 5.
Nivå 1
Inte alls. Vid den här nivån har inte någon aktivitet genomförts för att möta upp mot kravet i Tillitsramverket.
Nivå 2
Initierad. Här har verksamheten initierat ett arbete för att möta upp mot kravet i Tillitsramverket.
Nivå 3
Påbörjad. Verksamheten har satt upp de processer, riktlinjer, roller mm som krävs för att uppnå kravet i Tillitsramverket. Detta kan påvisas genom den dokumentation som Tillitsramverket kräver.
Nivå 4
Etablerad. Verksamheten efterlever riktlinjer, processer och rutiner som verksamheten satt upp för att möta upp mot kravet i Tillitsramverket. Det finns även en fungerande process för ständig förbättring. Efterlevnaden kan påvisas genom den dokumentation som Tillitsramverket kräver.
Nivå 5
Väl etablerad. Verksamheten har väl inarbetade processer för att säkra tilliten. Riktlinjer, rutiner och processer övervakas och mäts regelbundet. Ständig förbättring är väl inarbetad och efterlevs i organisationen. Förbättringar analyseras med avseende på nytta och ledningssystemet är hållbart över tid.

Ej tillämpbart
I det fall organisationen inte hanterar utgivning av elektroniska identitetshandlingar för funktion eller agerar ombud besvaras frågan med "Ej tillämpbar" vilket motsvarar nivå 0 i spindeldiagrammet.


5. Uppdatera SITHS kontaktuppgifter vid förändring

Förändringar av Ansvarig utgivare, Säkerhetsansvarig och vilka organisationer som ingår i utgivningsområdet ska skyndsamt meddelas till SITHS PA via Inera.
Anmälan om förändringar görs här för att starta hanteringen: Ändra SITHS kontaktuppgifter


6. Rutin för personkontroller

Kontrollerna nedan görs med hänvisning till stycke 4.1 i Tillitsramverket

  • Nuvarande anställning

  • Lämplighet för tjänsten

  • Legal lämplighet

  • Finansiell lämplighet

  • Genomförd utbildning för Ansvarig utgivare respektive Säkerhetsansvarig

6.1 Lämplighet och anställning

Använd mallen nedan för att skriva intyg om att du som Ansvarig utgivare är lämplig för rollen. Intygsgivare ska vara nivån direktör, kommunchef, vd eller motsvarande som kan representera organisationen.
Namnge dokumentet enligt följande: Förnamn_Efternamn_HSA-id_Lämplighet

Mall:

Härmed intygas att XX som är (ska bli) Ansvarig utgivare för organisation Y, är anställd hos oss samt är pålitlig och noggrann. Personen är väl lämpad för rollen som ansvarig för att organisation Y följer tillitsramverket och den kvalitetssäkrade utgivningsprocessen enligt det gemensamma regelverket. Vi är införstådda med att med ansvaret följer administrativa och operativa arbetsuppgifter. Organisationen inser att rollen som Ansvarig utgivare omfattar ansvaret för utgivning av Elektroniska identitetshandlingar och att identifieringsprocessen följs inom vår organisation."

XX=namn samt HSA-id eller personnummer

Intygsgivarnas underskrift

6.2 Legal lämplighet

Du som Ansvarig utgivare ska beställa Utdrag för att kontrollera egna uppgifter i belastningsregistret ur Polismyndighetens belastningsregister, enligt 9§ 1st lagen (1998:620) om belastningsregister. Om säkerhetsprövning enligt Säkerhetsskyddslagen är genomförd kan denna användas istället för ovanstående.
Du ska öppna utdraget i närvaro av säkerhetsansvarig för organisationen. Ansvarig utgivare visar upp samtliga sidor i utdraget så att säkerhetsansvarig kan läsa dem.
Du som Ansvarig utgivare behåller utdraget.
Använd mallen nedan för att visa att du som Ansvarig utgivare inte är legalt olämplig för rollen.
Intygsgivare ska vara Säkerhetsansvarig.
Namnge dokumentet så här: Förnamn_Efternamn_HSA-id_ Belastningsregister

Mall:

Jag intygar att en kontroll av belastningsregistret har utförts för XX och intygar att kontrollen inte innehåll något som gör XX olämplig som Ansvarig utgivare

XX=namn samt HSA-id eller personnummer

Säkerhetsansvarigs underskrift

6.3 Finansiell lämplighet

Inera kontrollerar, på uppdrag av SITHS PA, att du som Ansvarig utgivare inte har någon finansiell anmärkning som kan påverka tilliten. Kontrollen görs hos Kronofogdemyndigheten.

6.4 Utbildning

Du som Ansvarig utgivare måste genomgå en utbildning innan du får din roll tilldelad.
Ett intyg på att du har genomgått en utbildning ska skickas in till SITHS PA.
Följande utbildningsinstanser är godkända:

  • Secure State AB

  • Tjänsteansvarig SITHS

Namnge dokumentet enligt följande: Förnamn_Efternamn_HSA-id_Utbildning


7. Intern revision och förbättringsarbete

Ansvarig utgivare ansvarar för följsamheten till Tillitsramverket. För att följa upp detta ska den Säkerhetsansvarige för en direktansluten organisation ansvara för att det minst var 13:e månad genomförs en internrevision. Säkerhetsansvarige leder arbetet. Även eventuella tredjepartsanslutna ska omfattas av revision och under en treårsperiod ska samtliga tredjepartsanslutna ha blivit reviderade. De avvikelser som upptäcks ska resultera i en åtgärdsplan och ska planeras in och genomföras. Internrevision, åtgärdsplan och uppföljning ska dokumenteras och kunna visas upp vid en revision.

Använd gärna Ineras process för Risk, revision och förbättring samt de stöddokument och metoder som är beskrivna.
https://inera.atlassian.net/wiki/x/e4FiG
Din organisation ingår i SITHS revisionsprogram av anslutna organisationer som är systematiskt och riskbaserat. Alla anslutna organisationer finns med i programmet och kommer att bli reviderade av Ineras revisionsteam.

 


8. Riskanalys

Ansvarig utgivare ska medverka i organisationens säkerhetsarbete och följa den process för riskhantering som används i organisationen. Du som Ansvarig utgivare ska säkerställa att riskanalyser genomförs inom ditt utgivningsområde och att identifierade risker leder till att förbättringsåtgärder vidtas och att önskad förbättring uppnås.
Riskanalys med åtgärdsförslag och uppföljning ska dokumenteras och kunna visas upp vid en revision.
Använd gärna Ineras process för Risk, revision och förbättring samt de stöddokument och metoder som är beskrivna.
https://inera.atlassian.net/wiki/x/e4FiG


9. Säkerhetsincidenter – rapportering

Ansvarig utgivare ska agera vid misstanke eller bekräftat missbruk av certifikat.
Vid en säkerhetsincident, dvs. misstanke om eller bekräftat missbruk av elektronisk identitetshandling ska Ansvarig utgivare se till att:

  • Spärra de inblandade certifikaten

  • Starta en utredning om missbrukets omfattning

  • Anmäla misstanke om, eller bekräftat missbruk av certifikat till Inera support på telefon 0771-251010 eller via support@inera.se

  • Händelsen ska upprättas i en incidentrapport


10. Utbildning för ID-administratörer

Du som Ansvarig utgivare ansvarar för att säkerställa att ID-administratörer har relevant utbildning och den ska omfatta minst följande:

  • Bakgrund översikt om SITHS regelverk

  • Identifieringsprocessen inklusive genomgång av De sju stegen

  • Kännedom om personer med skyddade personuppgifter

  • Genomgång av flödet i SITHS Admin

  • Genomgång av flödet i SCS

  • Rutiner normalflöden SITHS

  • Översiktligt om hur man blir godkänd som ID-administratör

  • Översiktligt om revision enligt Revision, risk och förbättring

Utbildningen av ID-administratörer ska dokumenteras och kunna visas upp vid en revision. Utöver utbildning ska även personkontroller göras av blivande ID-administratörer enligt 4.2.1 i Tillitsramverket.


11. Beskrivning av roller inom SITHS

Beskrivning av ansvarsroller inom Identifieringstjänst SITHS så att du som Ansvarig utgivare ska kunna tilldela rätt roll i SITHS Admin. Komplett matris med alla rättigheter för respektive roll finns i Statistik & Loggar

11.1 Förenklad matris över roller

Ansvarsroll inom SITHS

Ansvarig utgivare

 

Biträdande utgivare

 

ID-administratör

 

ID-administratör

 

Tilläggsroll

För skyddade personuppgifter

Tilläggsroll

För att läsa Korthistorik

Läs - Revisor

Tilldelas systemroll i SITHS Admin

RA

ORA

KRA

LRA

KUR

AO

ROA

Administrera reservkort LoA2

  •  

  •  

 

  •  

 

 

 

Administrera reservkort LoA3

  •  

 

  •  

 

 

 

 

Administrera ordinarie kort och puk

  •  

 

  •  

 

 

 

 

Administrera roller

  •  

  •  

 

 

 

 

 

Administrera funktionscertifikat

  •  

  •  

 

 

 

 

 

Administrera personer med skyddade personuppgifter

  •  

 

 

 

  •  

 

 

Se rapporten korthistorik

  •  

 

 

 

 

  •  

  •  

Se statistik och loggar

  •  

  •  

  •  

  •  

  •  

  •  

  •  

Läsa ej administrera all information

 

 

 

 

 

 

  •  

11.2 Tilldelning av roll kopplat till ID-administratörens arbetsuppgifter

Beroende på vad som ska ingå i ID-administratörens arbetsuppgifter kan man behöva kombinera flera systemroller. Matrisen ovan beskriver vad respektive systemroll har för behörighet.
Den ID-administratör som ska hantera användare med skyddade personuppgifter ska tilldelas tilläggsrollen KUR.
Exempel på kombinationer av systemroller beskrivs nedan.
ID-administratör som arbetar med utgivning av ordinarie kort, reservkort LoA3 och reservkort LoA2

  • För att administrera ordinarie kort samt reservkort LoA3, tilldela

    • KRA

  • För att administrera reservkort LoA2, tilldela

    • LRA


Biträdande utgivare som också arbetar med kortutgivning

  • För att administrera reservkort LoA2, roller och funktionscertifikat, tilldela

    • ORA

  • För att administrera ordinarie kort samt reservkort LoA3 tilldela

    • KRA

  • För att läsa rapporten korthistorik tilldela

    • AO

Tillgång till rapporten Korthistorik ger en utökad möjlighet till felsökning och att göra logguppföljningar.

Person i supportfunktion som arbetar med service till användare så som reservkortshantering och puk-beställningar

  • För att administrera reservkort LoA2 dvs, utfärda och avregistrera reservkort LoA2, tilldela

    • LRA

  • För att beställa PUK, tilldela

    • KRA

  • För att avregistrera ordinarie kort samt reservkort LoA3, tilldela

    • KRA

Revisor och Säkerhetsansvarig

För att en revisor, Säkerhetsansvarig eller annan lämplig person som ska följa upp att tilliten efterlevs eller att en supportroll har behov av att se uppgifter om användare, kort och certifikat

  • För läsfunktion till hela utgivningområdet, tilldela

    • ROA


12. Behörighet för ny ID-administratör

När ny ID-administratör ska få behörigheter behöver följande steg genomföras.

  • Fyll i Bilaga 1.3 med information om:

    • Korttyper som ID-administratören ska vara behörig att beställa

    • Vilket/vilka kontor ID-administratören ska vara behörig att beställa till

    • Vilket/vilka kundnummer ID-administratören ska vara behörig att beställa på

    • Gäller det SIS godkända kort meddelas även DNV som uppdaterar organisationens tillstånd med den nya ID-administratören

  • Skicka bilagan med e-post till siths@cygate.se

Cygate och Gemalto sätter upp rätt konfiguration för ovanstående beställning. DNV uppdaterar organisationens tillstånd och skickar till kunden. Detta kan ta ett par veckor.

  • Ansvarig utgivare/Biträdande utgivare tilldelar rätt roll i SITHS Admin till den nya ID-administratören för aktuell organisation

  • ID-administratören måste ha en e-postadress i certifikatet

  • ID-administratören kan nu förbereda beställning i SITHS Admin

  • För att kunna skicka iväg en beställning måste ID-administratören logga in med sitt personnummercertifikat i SIS Capture station – SCS och "hämtar kunduppgifter". När kunduppgifterna är hämtade enligt den uppdaterade konfigurationen ovan så har ID-administratören fått rättigheter att skicka iväg en elektronisk beställning med

    • Korttyper enligt bilaga 1.3 Information om handläggare

    • Organisation/kund enligt bilaga 1.3 Information om handläggare

    • Till kontor enligt bilaga 1.3 Information om handläggare


13. Korttyper

Det finns ett antal beställningsbara korttyper. Deras grafiska och tekniska egenskaper beskrivs i SITHS Kortbilaga som återfinns här:

https://inera.atlassian.net/wiki/x/L4SrF


Nya korttyper beställs via blanketten Beställning kort till organisation - Bilaga 1.1.1. som återfinns här:

https://inera.atlassian.net/wiki/x/L4SrF

En ny korttyp enligt Beställning kort till organisation - Bilaga 1.1.1 måste vara kopplad till behörighet för minst en ID-administratör enligt Bilaga 1.3 Information om handläggare.


14. Konfiguration i SITHS Admin

Förutsättningar

  • Ansvarig utgivare är godkänd enligt uppdaterad SITHS kontaktuppgifter

  • Har fått sitt första kort

  • Behörighet i SITHS Admin tilldelade av Förvaltningsadministratör på Inera

  • Innan kort- och certifikatbeställningar kan genomföras ska Ansvarig utgivare

    • Konfigurera organisationsparametrar

    • Konfigurera E-postmallar

    • Konfigurera kvittensmallar

    • Tilldela roller

14.1 Konfigurerar organisationsparametrar

Välj din organisation genom att klicka och markera organisationen i trädet



Ange uppgifter i respektive textfält:

  • Rekommenderad giltighetstid för reservkort