Rutiner och handledning för Ansvarig utgivare
Innehållsförteckning
Klicka nedan för att visa innehållsförteckningen
Revisionshistorik
Expandera nedan för att se revisionshistoriken för denna sida
1. Dokumentets syfte
Detta dokument ska vara ett stöd för dig som har rollen Ansvarig utgivare inom Identifieringstjänst SITHS för en eller flera organisationer i ett utgivningsområde. Dokumentet innehåller rutiner och handledningar samt hänvisning till styrande och stödjande dokument för SITHS.
2. Termer och begrepp
Definition av termer och begrepp som används inom Identifieringstjänst SITHS
https://inera.atlassian.net/wiki/x/YgVmFQ
3. Tillitsramverk
Du som är Ansvarig utgivare ska ha god kännedom om SITHS tillitsramverk
https://inera.atlassian.net/wiki/x/YgVmFQ
4. Tillitsdeklaration
Du som är Ansvarig utgivare besvarar tillitsdeklarationen årligen genom att göra en bedömning av hur väl det egna utgivningområdet uppfyller kraven i tillitsramverket. Bedömningen blir sedan grund för det egna förbättringsarbetet. Tillitsdeklarationen skickas ut 1 gång/år till Ansvarig utgivare
4.1 Vägledning för att besvara tillitsfrågor
Att arbeta med förbättring av ett ledningssystem (riktlinjer, processer, rutiner och roller) blir aldrig klart.
Vid bedömning av nivå vid tillitsdeklaration används en skala Nivå 1 – Nivå 5.
Nivå 1
Inte alls. Vid den här nivån har inte någon aktivitet genomförts för att möta upp mot kravet i Tillitsramverket.
Nivå 2
Initierad. Här har verksamheten initierat ett arbete för att möta upp mot kravet i Tillitsramverket.
Nivå 3
Påbörjad. Verksamheten har satt upp de processer, riktlinjer, roller mm som krävs för att uppnå kravet i Tillitsramverket. Detta kan påvisas genom den dokumentation som Tillitsramverket kräver.
Nivå 4
Etablerad. Verksamheten efterlever riktlinjer, processer och rutiner som verksamheten satt upp för att möta upp mot kravet i Tillitsramverket. Det finns även en fungerande process för ständig förbättring. Efterlevnaden kan påvisas genom den dokumentation som Tillitsramverket kräver.
Nivå 5
Väl etablerad. Verksamheten har väl inarbetade processer för att säkra tilliten. Riktlinjer, rutiner och processer övervakas och mäts regelbundet. Ständig förbättring är väl inarbetad och efterlevs i organisationen. Förbättringar analyseras med avseende på nytta och ledningssystemet är hållbart över tid.
Ej tillämpbart
I det fall organisationen inte hanterar utgivning av elektroniska identitetshandlingar för funktion eller agerar ombud besvaras frågan med "Ej tillämpbar" vilket motsvarar nivå 0 i spindeldiagrammet.
5. Uppdatera SITHS kontaktuppgifter vid förändring
Förändringar av Ansvarig utgivare, Säkerhetsansvarig och vilka organisationer som ingår i utgivningsområdet ska skyndsamt meddelas till SITHS PA via Inera.
Anmälan om förändringar görs här för att starta hanteringen: Ändra SITHS kontaktuppgifter
6. Rutin för personkontroller
Kontrollerna nedan görs med hänvisning till stycke 4.1 i Tillitsramverket
Nuvarande anställning
Lämplighet för tjänsten
Legal lämplighet
Finansiell lämplighet
Genomförd utbildning för Ansvarig utgivare respektive Säkerhetsansvarig
6.1 Lämplighet och anställning
Använd mallen nedan för att skriva intyg om att du som Ansvarig utgivare är lämplig för rollen. Intygsgivare ska vara nivån direktör, kommunchef, vd eller motsvarande som kan representera organisationen.
Namnge dokumentet enligt följande: Förnamn_Efternamn_HSA-id_Lämplighet
Mall:
Härmed intygas att XX som är (ska bli) Ansvarig utgivare för organisation Y, är anställd hos oss samt är pålitlig och noggrann. Personen är väl lämpad för rollen som ansvarig för att organisation Y följer tillitsramverket och den kvalitetssäkrade utgivningsprocessen enligt det gemensamma regelverket. Vi är införstådda med att med ansvaret följer administrativa och operativa arbetsuppgifter. Organisationen inser att rollen som Ansvarig utgivare omfattar ansvaret för utgivning av Elektroniska identitetshandlingar och att identifieringsprocessen följs inom vår organisation."
XX=namn samt HSA-id eller personnummer
Intygsgivarnas underskrift
6.2 Legal lämplighet
Du som Ansvarig utgivare ska beställa Utdrag för att kontrollera egna uppgifter i belastningsregistret ur Polismyndighetens belastningsregister, enligt 9§ 1st lagen (1998:620) om belastningsregister. Om säkerhetsprövning enligt Säkerhetsskyddslagen är genomförd kan denna användas istället för ovanstående.
Du ska öppna utdraget i närvaro av säkerhetsansvarig för organisationen. Ansvarig utgivare visar upp samtliga sidor i utdraget så att säkerhetsansvarig kan läsa dem.
Du som Ansvarig utgivare behåller utdraget.
Använd mallen nedan för att visa att du som Ansvarig utgivare inte är legalt olämplig för rollen.
Intygsgivare ska vara Säkerhetsansvarig.
Namnge dokumentet så här: Förnamn_Efternamn_HSA-id_ Belastningsregister
Mall:
Jag intygar att en kontroll av belastningsregistret har utförts för XX och intygar att kontrollen inte innehåll något som gör XX olämplig som Ansvarig utgivare
XX=namn samt HSA-id eller personnummer
Säkerhetsansvarigs underskrift
6.3 Finansiell lämplighet
Inera kontrollerar, på uppdrag av SITHS PA, att du som Ansvarig utgivare inte har någon finansiell anmärkning som kan påverka tilliten. Kontrollen görs hos Kronofogdemyndigheten.
6.4 Utbildning
Du som Ansvarig utgivare måste genomgå en utbildning innan du får din roll tilldelad.
Ett intyg på att du har genomgått en utbildning ska skickas in till SITHS PA.
Följande utbildningsinstanser är godkända:
Secure State AB
Tjänsteansvarig SITHS
Namnge dokumentet enligt följande: Förnamn_Efternamn_HSA-id_Utbildning
7. Intern revision och förbättringsarbete
Ansvarig utgivare ansvarar för följsamheten till Tillitsramverket. För att följa upp detta ska den Säkerhetsansvarige för en direktansluten organisation ansvara för att det minst var 13:e månad genomförs en internrevision. Säkerhetsansvarige leder arbetet. Även eventuella tredjepartsanslutna ska omfattas av revision och under en treårsperiod ska samtliga tredjepartsanslutna ha blivit reviderade. De avvikelser som upptäcks ska resultera i en åtgärdsplan och ska planeras in och genomföras. Internrevision, åtgärdsplan och uppföljning ska dokumenteras och kunna visas upp vid en revision.
Använd gärna Ineras process för Risk, revision och förbättring samt de stöddokument och metoder som är beskrivna.
https://inera.atlassian.net/wiki/x/e4FiG
Din organisation ingår i SITHS revisionsprogram av anslutna organisationer som är systematiskt och riskbaserat. Alla anslutna organisationer finns med i programmet och kommer att bli reviderade av Ineras revisionsteam.
8. Riskanalys
Ansvarig utgivare ska medverka i organisationens säkerhetsarbete och följa den process för riskhantering som används i organisationen. Du som Ansvarig utgivare ska säkerställa att riskanalyser genomförs inom ditt utgivningsområde och att identifierade risker leder till att förbättringsåtgärder vidtas och att önskad förbättring uppnås.
Riskanalys med åtgärdsförslag och uppföljning ska dokumenteras och kunna visas upp vid en revision.
Använd gärna Ineras process för Risk, revision och förbättring samt de stöddokument och metoder som är beskrivna.
https://inera.atlassian.net/wiki/x/e4FiG
9. Säkerhetsincidenter – rapportering
Ansvarig utgivare ska agera vid misstanke eller bekräftat missbruk av certifikat.
Vid en säkerhetsincident, dvs. misstanke om eller bekräftat missbruk av elektronisk identitetshandling ska Ansvarig utgivare se till att:
Spärra de inblandade certifikaten
Starta en utredning om missbrukets omfattning
Anmäla misstanke om, eller bekräftat missbruk av certifikat till Inera support på telefon 0771-251010 eller via support@inera.se
Händelsen ska upprättas i en incidentrapport
10. Utbildning för ID-administratörer
Du som Ansvarig utgivare ansvarar för att säkerställa att ID-administratörer har relevant utbildning och den ska omfatta minst följande:
Bakgrund översikt om SITHS regelverk
Identifieringsprocessen inklusive genomgång av De sju stegen
Kännedom om personer med skyddade personuppgifter
Genomgång av flödet i SITHS Admin
Genomgång av flödet i SCS
Rutiner normalflöden SITHS
Översiktligt om hur man blir godkänd som ID-administratör
Översiktligt om revision enligt Revision, risk och förbättring
Utbildningen av ID-administratörer ska dokumenteras och kunna visas upp vid en revision. Utöver utbildning ska även personkontroller göras av blivande ID-administratörer enligt 4.2.1 i Tillitsramverket.
11. Beskrivning av roller inom SITHS
Beskrivning av ansvarsroller inom Identifieringstjänst SITHS så att du som Ansvarig utgivare ska kunna tilldela rätt roll i SITHS Admin. Komplett matris med alla rättigheter för respektive roll finns i Statistik & Loggar
11.1 Förenklad matris över roller
Ansvarsroll inom SITHS | Ansvarig utgivare
| Biträdande utgivare
| ID-administratör
| ID-administratör
| Tilläggsroll För skyddade personuppgifter | Tilläggsroll För att läsa Korthistorik | Läs - Revisor |
Tilldelas systemroll i SITHS Admin | RA | ORA | KRA | LRA | KUR | AO | ROA |
Administrera reservkort LoA2 |
|
|
|
| |||
Administrera reservkort LoA3 |
|
|
|
|
| ||
Administrera ordinarie kort och puk |
|
|
|
|
| ||
Administrera roller |
|
|
|
|
| ||
Administrera funktionscertifikat |
|
|
|
|
| ||
Administrera personer med skyddade personuppgifter |
|
|
|
|
| ||
Se rapporten korthistorik |
|
|
|
| |||
Se statistik och loggar | |||||||
Läsa ej administrera all information |
|
|
|
|
|
|
11.2 Tilldelning av roll kopplat till ID-administratörens arbetsuppgifter
Beroende på vad som ska ingå i ID-administratörens arbetsuppgifter kan man behöva kombinera flera systemroller. Matrisen ovan beskriver vad respektive systemroll har för behörighet.
Den ID-administratör som ska hantera användare med skyddade personuppgifter ska tilldelas tilläggsrollen KUR.
Exempel på kombinationer av systemroller beskrivs nedan.
ID-administratör som arbetar med utgivning av ordinarie kort, reservkort LoA3 och reservkort LoA2
För att administrera ordinarie kort samt reservkort LoA3, tilldela
KRA
För att administrera reservkort LoA2, tilldela
LRA
Biträdande utgivare som också arbetar med kortutgivning
För att administrera reservkort LoA2, roller och funktionscertifikat, tilldela
ORA
För att administrera ordinarie kort samt reservkort LoA3 tilldela
KRA
För att läsa rapporten korthistorik tilldela
AO
Tillgång till rapporten Korthistorik ger en utökad möjlighet till felsökning och att göra logguppföljningar.
Person i supportfunktion som arbetar med service till användare så som reservkortshantering och puk-beställningar
För att administrera reservkort LoA2 dvs, utfärda och avregistrera reservkort LoA2, tilldela
LRA
För att beställa PUK, tilldela
KRA
För att avregistrera ordinarie kort samt reservkort LoA3, tilldela
KRA
Revisor och Säkerhetsansvarig
För att en revisor, Säkerhetsansvarig eller annan lämplig person som ska följa upp att tilliten efterlevs eller att en supportroll har behov av att se uppgifter om användare, kort och certifikat
För läsfunktion till hela utgivningområdet, tilldela
ROA
12. Behörighet för ny ID-administratör
När ny ID-administratör ska få behörigheter behöver följande steg genomföras.
Fyll i Bilaga 1.3 med information om:
Korttyper som ID-administratören ska vara behörig att beställa
Vilket/vilka kontor ID-administratören ska vara behörig att beställa till
Vilket/vilka kundnummer ID-administratören ska vara behörig att beställa på
Gäller det SIS godkända kort meddelas även DNV som uppdaterar organisationens tillstånd med den nya ID-administratören
Skicka bilagan med e-post till siths@cygate.se
Cygate och Gemalto sätter upp rätt konfiguration för ovanstående beställning. DNV uppdaterar organisationens tillstånd och skickar till kunden. Detta kan ta ett par veckor.
Ansvarig utgivare/Biträdande utgivare tilldelar rätt roll i SITHS Admin till den nya ID-administratören för aktuell organisation
ID-administratören måste ha en e-postadress i certifikatet
ID-administratören kan nu förbereda beställning i SITHS Admin
För att kunna skicka iväg en beställning måste ID-administratören logga in med sitt personnummercertifikat i SIS Capture station – SCS och "hämtar kunduppgifter". När kunduppgifterna är hämtade enligt den uppdaterade konfigurationen ovan så har ID-administratören fått rättigheter att skicka iväg en elektronisk beställning med
Korttyper enligt bilaga 1.3 Information om handläggare
Organisation/kund enligt bilaga 1.3 Information om handläggare
Till kontor enligt bilaga 1.3 Information om handläggare
13. Korttyper
Det finns ett antal beställningsbara korttyper. Deras grafiska och tekniska egenskaper beskrivs i SITHS Kortbilaga som återfinns här:
https://inera.atlassian.net/wiki/x/L4SrF
Nya korttyper beställs via blanketten Beställning kort till organisation - Bilaga 1.1.1. som återfinns här:
https://inera.atlassian.net/wiki/x/L4SrF
En ny korttyp enligt Beställning kort till organisation - Bilaga 1.1.1 måste vara kopplad till behörighet för minst en ID-administratör enligt Bilaga 1.3 Information om handläggare.
14. Konfiguration i SITHS Admin
Förutsättningar
Ansvarig utgivare är godkänd enligt uppdaterad SITHS kontaktuppgifter
Har fått sitt första kort
Behörighet i SITHS Admin tilldelade av Förvaltningsadministratör på Inera
Innan kort- och certifikatbeställningar kan genomföras ska Ansvarig utgivare
Konfigurera organisationsparametrar
Konfigurera E-postmallar
Konfigurera kvittensmallar
Tilldela roller
14.1 Konfigurerar organisationsparametrar
Välj din organisation genom att klicka och markera organisationen i trädet
Ange uppgifter i respektive textfält:
Rekommenderad giltighetstid för reservkort