16.09.2013 Views

Introduktion, Kammarkollegiet, Försäkringskassan, Cehis, MSB

Introduktion, Kammarkollegiet, Försäkringskassan, Cehis, MSB

Introduktion, Kammarkollegiet, Försäkringskassan, Cehis, MSB

SHOW MORE
SHOW LESS

You also want an ePaper? Increase the reach of your titles

YUMPU automatically turns print PDFs into web optimized ePapers that Google loves.

Att legitimera sig elektroniskt i<br />

tjänsten<br />

Seminariespår 4<br />

Välkomna !!!


Syfte<br />

• Att ge en bild av det utgångsläge<br />

e-legitimationsnämnden nu har när man ”tar över”<br />

frågan om e-legitimering i tjänsten<br />

• Identifiera några ”nyckelfrågor” som är viktiga för<br />

att skapa en arkitektur som gör det möjligt för<br />

olika aktörer att erbjuda respektive använda<br />

generella metoder och verktyg för e-legitimering i<br />

tjänsten inom både offentlig och privat sektor


Att legitimera sig elektroniskt i tjänsten<br />

• Flera väletablerade lösningar finns både inom<br />

offentlig och privat sektor, men de är inte allmänt<br />

accepterade<br />

• Mycket diskussion och utredningar i flera varv,<br />

bland andra<br />

• <strong>Kammarkollegiet</strong>s förstudie ”Organisationslegitimering<br />

” (FS: 2009-04)<br />

• Utredningen om Svensk e-legitimation (dec 2010)


Utredningen om Svensk e-legitimation (dec 2010)<br />

• Viktigt att regelverket även gäller för e-tjänstelegitimationer, men<br />

• de omfattas inte av valfrihetssystemet (tjänstekoncessionen)<br />

• användningen av dem är inte ersättningsgrundande<br />

• de bör hanteras separat (ej av e-legitimationsnämnden) ur ett upphandlings- och<br />

utförarperspektiv<br />

• För anställda inom landsting bör landstinget själv vara utfärdare<br />

även om det tekniskt är en annan part som är utfärdare;<br />

motsvarande synsätt bör tillämpas för annan offentlig verksamhet<br />

• Samråd med SKL viktigt<br />

• Synpunkter på frågan om personnummer i legitimationen och<br />

numrets utlämnande


Presentationer<br />

1. <strong>Kammarkollegiet</strong>s förstudie Organisationslegitimering<br />

(Jan Lundh, <strong>Kammarkollegiet</strong>)<br />

2. <strong>Försäkringskassan</strong>s arbete med en<br />

myndighetsgemensam e-tjänstelegitimation (Magnus<br />

Enmarker, <strong>Försäkringskassan</strong>)<br />

3. Tjänstelegitimering inom hälso- och sjukvårdssektorn<br />

(Lennart Eriksson, CeHis)<br />

4. <strong>Kammarkollegiet</strong>s planerade upphandling av tjänstekort<br />

(Jan Lundh, <strong>Kammarkollegiet</strong>)<br />

5. En personlig betraktelse av läget för e-legitimering i<br />

tjänsten (Wiggo Öberg, <strong>MSB</strong>)


<strong>Kammarkollegiet</strong>s förstudie<br />

Organisationslegitimering<br />

Förstudie FS:2009-04<br />

Jan Lundh<br />

2012-01-25


Förstudiens syfte<br />

Att analysera och klarlägga förutsättningarna för en<br />

generell ramavtalsupphandling och rekommendera<br />

om en upphandling skulle göras<br />

Utgick från behovet av elektronisk legitimering i<br />

samband med informationsutbyte mellan<br />

organisationer<br />

Grundat på Vervas rapport till regeringen:<br />

”Slutrapport om säkert informationsutbyte och säker<br />

hantering av elektroniska handlingar, 2008:12”


Möjlig omfattning<br />

Hela det paket av tjänster, produkter och metoder<br />

som används i samband med elektronisk legitimering<br />

för juridiska personer och deras företrädare<br />

sammanfattas under begreppet<br />

organisationslegitimering vilket omfattar:<br />

- E-tjänstelegitimationer<br />

- Servercertifikat<br />

- Stämpelcertifikat


Förstudiens slutsatser<br />

Behov finns av e-tjänstelegitimationer<br />

E-tjänstelegitimation med organisationsnummer och<br />

id för fysisk person i certifikatet för privata och<br />

offentliga organisation<br />

Affärsmodell där legitimerande part (organisationen)<br />

avropar från ramavtal och betalar för<br />

organisationslegitimeringen


Upphandling<br />

Tre separata upphandlingar skulle göras för:<br />

- E-tjänstelegitimationer<br />

- Servercertifikat<br />

- Stämpelcertifikat<br />

samt tjänster för stöd och kontroll


<strong>Försäkringskassan</strong>s arbete<br />

med en myndighetsgemensam<br />

e-tjänstelegitimation<br />

Magnus Enmarker MCA – Presentation• 2012-01-11 • Sida 11<br />

Magnus Enmarker


Myndighets CA - Bakgrund<br />

Bakgrunden till skapandet av Myndighets CA var att<br />

generaldirektörerna för Arbetsförmedlingen, <strong>Försäkringskassan</strong> och<br />

Skatteverket i september 2007 skrev under ett avtal om samverkan<br />

mellan myndigheter där ett av målen var att ge medborgaren större<br />

tillgänglighet. I samband med ovan så tecknade även<br />

<strong>Försäkringskassan</strong> och Skatteverket ett avtal för etablering av<br />

Servicekontor.<br />

En av förutsättningarna var att kortinloggning till PC’n enbart ska<br />

behöva ett kort och ett certifikat samt vara skalbar vad gäller<br />

handläggare, kontor och deltagande myndigheter.<br />

Resultat var att <strong>Försäkringskassan</strong> fick uppdraget att skapa en PKIlösning<br />

med en gemensam CA, portal och identifieringskort där vi<br />

standardiserar på minsta gemensamma nämnare. Denna gemensam<br />

CA valde vi att kalla Myndighets CA.<br />

Magnus Enmarker MCA – Presentation• 2012-01-11 • Sida 12


Myndighets CA - Beslut<br />

• Minsta gemensamma nämnaren<br />

• Kort<br />

– Personnummer<br />

– Identitet vs behörigheter<br />

– Delegerad utställning (distans)<br />

– Java kort<br />

– Återanvändbarhet<br />

– Kortprofil<br />

– Kort design<br />

• <strong>Försäkringskassan</strong>s kort Servicekontorens kort<br />

Magnus Enmarker MCA – Presentation• 2012-01-11 • Sida 13


Myndighets CA – Nutid/Framtid<br />

• Nutid<br />

– Servicekontoren (1,5 år)<br />

– <strong>Försäkringskassan</strong> (utrullning pågår)<br />

– Projekt pågår/ska startas (2012)<br />

• Framtid<br />

– SSL servercertifikat<br />

– Ansökan till populära webbläsare<br />

– Revision ska ske regelbundet<br />

– Självbetjäningsportal<br />

– S/Mime certifikat<br />

– Kvalificerade certifikat<br />

Magnus Enmarker MCA – Presentation• 2012-01-11 • Sida 14


Tjänstelegitimering inom<br />

hälso- och sjukvårdssektorn<br />

Lennart Eriksson<br />

CeHis


16<br />

Från idé till handlingsprogram – Nationell eHälsa<br />

2006-2009 2010-2013<br />

SITHS<br />

En liten “pusselbit i det stora hela”<br />

www.cehis.se 2012-01-30 sid 16


SITHS-certifikatet används för flera syften<br />

•Inloggning till bl. a:<br />

• Pascal, NPÖ, mm<br />

• Datorer<br />

• HSA<br />

• SITHS i kombination med HSA<br />

•Grund för SSO<br />

•Säker e-post<br />

•Inpassering<br />

•Fysisk ID-handling<br />

www.cehis.se 2012-01-30 sid 17<br />

SITHS kort handlar om våra identiteter, på ett elektroniskt sätt.<br />

Ett ID-kort i datorn, men vi kallar dem ”certifikat”.<br />

Det viktiga med SITHS kortet är att elektroniskt kunna visa vem man är;<br />

oavsett var man är och var den information man behöver för sitt arbete<br />

finns.<br />

17<br />

Krav på användningsområden<br />

Tydliga krav för patientsäkerheten<br />

“Starkt” visa vem du är!<br />

Tydligt underteckna dina beslut!<br />

Rätt sändare!<br />

Rätt mottagare!<br />

Skyddad information!


Kort innehåll<br />

Chip för lagring av<br />

e-legitimationer<br />

Inbyggd funktion<br />

för beröringsfri<br />

inpassering<br />

(RFID-chip)<br />

Organisationens logga<br />

www.cehis.se 2012-01-30 sid 18<br />

Baksida: Magnetremsa<br />

för t ex<br />

inpassering<br />

Baksida: Streckkod


Roller som behöver bemannas<br />

www.cehis.se 2012-01-30 sid 19<br />

• Roller som behöver bemannas när en organisation ansluter till SITHS<br />

är:<br />

– RA (Registration Authority eller ansvarig kortutgivare).<br />

– Säkerhetsansvarig.<br />

– Registeransvarig.<br />

– KRA (Kort RA eller korthandläggare).<br />

– LRA (Lokal RA eller Reservkortshandläggare).<br />

– Support.


HSA (Hälso och sjukvårdens adressregister)<br />

www.cehis.se 2012-01-30 sid 20<br />

• Underlag för säkerhet<br />

• Underlag för Sökningar<br />

– Källa för att skapa SITHS certifikat – 1177 (Vårdråd på<br />

– Källa för säkerhetstjänster<br />

telefon)<br />

(Egenskapsbaserad behörighet och – Vården på Webben<br />

SAML-biljett)<br />

– Telefonkatalog<br />

– Behörighet i Mina vårdkontakter<br />

– Skapar konton i<br />

behörighetssystem (AD)<br />

– Skapar e-postkonton<br />

– Hitta kollegor i Sverige


Federationer / andra bärare av SITHS certifikat<br />

Vad måste uppfyllas?<br />

•Tillräckliga RAPS, RA m.fl. nivåer<br />

•Tillräckligt säker korthantering<br />

•Tillräcklig organisation för hantering<br />

av reservkort, support m.m.<br />

•Avtal för tillit m.m<br />

Certifierade granskare<br />

(jmfr revisorer)<br />

A B C<br />

Identitetsutfärdare (IdP)<br />

https://idp.organisation.se<br />

Identitetsutfärdare (IdP)<br />

https://idp.organisation.se<br />

https://idp.organisation.se<br />

Identitetsutfärdare (IdP)<br />

https://idp.organisation.se<br />

/<br />

https://idp.organisation.se/<br />

/<br />

https://idp.organisation.se/<br />

/<br />

Styrgrupp<br />

(intressenter)<br />

Federationsoperatör<br />

(.se)<br />

SAML metadata<br />

-SAML Intyg -<br />

VEM, VAD,<br />

TILLITSNIVÅ,<br />

EGENSKAPER,<br />

ATTRIBUT<br />

www.cehis.se 2012-01-30 sid 21<br />

Tillitsramverk<br />

Regelverk<br />

Avtal<br />

§<br />

§<br />

AL3<br />

AL3<br />

LoA3<br />

LoA3<br />

E-tjänsteleverantör (SP)<br />

E-tjänsteleverantör (SP)<br />

https://sp.organisation.se/<br />

E-tjänsteleverantör (SP)<br />

https://sp.organisation.se/<br />

https://sp.organisation.se/


<strong>Kammarkollegiet</strong>s kommande<br />

upphandling av tjänstekort<br />

Jan Lundh<br />

2012-01-25


Befintligt ramavtal<br />

Ansvaret för ramavtal inom området övertogs i början<br />

av 2011 från RPS<br />

Enbart en leverantör - Gemalto AB<br />

Giltigt till 2012-08-31,<br />

Förlängning som längst till 2013-08-31<br />

Etablering av referensgrupp


Avtalets omfattning<br />

Del A - Tjänstekort med eller utan EID-chip och<br />

beröringsfri inpasseringsfunktion m m<br />

Del B – ID-kort för Försvarsmakten med eller utan<br />

EID-chip m m<br />

Programvara för hantering av korten<br />

Kortläsare<br />

Avropsberättigade är staten m fl


Kommande upphandling<br />

Arbete med tjänstekort synkroniseras med arbeten<br />

kring e-tjänstelegitimationer<br />

Förstudie hösten 2012<br />

Upphandling våren 2013


Personlig reflektion – Wiggo Öberg, <strong>MSB</strong>


Personlig reflektion – Wiggo Öberg, <strong>MSB</strong><br />

<strong>MSB</strong>-s intresse i denna fråga är kopplat till behovet av en säker<br />

infrastruktur för elektronisk kommunikation och säkra elektroniska tjänster i<br />

privat och offentlig sektor.<br />

<strong>MSB</strong> medverkar i e-delegationen med det syftet.<br />

<strong>MSB</strong> har också ett uppdrag att granska säkerheten i konceptet för elegitimationer.


Reflektioner kring e-tjänstelegitimationer<br />

• Grundbehovet – Tillit vid relation mellan ”tjänsteman” och annan<br />

organisation.<br />

• Många vittnar om behovet – varför tar det så lång tid till lösning.<br />

• Svår affärsmodell<br />

• Värna om Grundprinciperna<br />

• Sträva efter kortlösningar eller motsvarande<br />

• Endast id-information på e-leg.<br />

• Organisationers ansvar<br />

• Förväntan på att e-legnämnden löser allt.<br />

• Kravbilden är genom tidigare utredningar tämligen klarlagd. Starta ett<br />

pilotprojekt under e-delegationen.


Wiggos reflektioner – forts.<br />

• Varför är det så dramatiskt med identifiering i tjänsten? Krånglar<br />

vi till det alldeles i onödan?<br />

• Vad är det mer än fördomar som hindrar att en privat e-leg som<br />

användaren fått via sin arbetsgivare används, med stöd av<br />

attribut som anger organisationstillhörighet?<br />

• Börja utveckla en lösning – kraven är definierade!<br />

• Alla frågor behöver inte ha ett svar när man startar.


Diskussion


Exempel på nyckelfrågor<br />

1. Är det viktigt att aldrig lägga in roller och behörigheter i elegitimationen?<br />

2. Är det viktigt att personnummer inte ingår i en e-legitimation<br />

som används för legitimering i tjänsten?<br />

3. Måste man använda en särskild e-tjänstelegitimation när man<br />

ska legitimera sig elektroniskt i tjänsten?


Anställd<br />

Privat<br />

Användare 1<br />

Användare 2<br />

e-legitimering i tjänsten, skiss<br />

Regelverk<br />

e-leg som man fått<br />

”i ”i tjänsten”<br />

Myndighet/företag<br />

(i (i rollen som<br />

arbetsgivare)<br />

e-leg som man<br />

skaffat själv<br />

Inklusive<br />

tillitsramverk och<br />

tekniskt ramverk<br />

Utfärdare av<br />

Identitetsintyg<br />

Attributsintygstjänst<br />

Utfärdare av<br />

Identitetsintyg<br />

Basstruktur offentlig och privat sektor<br />

Funktioner för<br />

- godkännande<br />

- uppföljning<br />

- test<br />

Nämnden i rollen<br />

som ansvarig för<br />

Bastrukturen


Exempel på nyckelfrågor<br />

1. Är det viktigt att aldrig lägga in roller och behörigheter i elegitimationen?<br />

2. Måste man använda en särskild e-tjänstelegitimation när man<br />

ska legitimera sig elektroniskt i tjänsten?<br />

3. Är det viktigt att personnummer inte ingår i en e-legitimation<br />

som används för legitimering i tjänsten?<br />

4. Vem är utfärdare av en e-legitimation man får i tjänsten?<br />

5. Finns det olika metoder att kommunicera elektroniskt i<br />

tjänsten?


Tre metoder att kommunicera<br />

elektroniskt i tjänsten, skiss<br />

e-leg gentemot<br />

interna system<br />

Myndighetens/<br />

företagets<br />

egna system<br />

Användare<br />

Anställd<br />

kommunikation mellan<br />

internt och externa system<br />

behörighetsinfo hanteras i det interna systemet<br />

e-leg gentemot externa system<br />

behörighetsinfo måste skickas med ,<br />

hämtas från extern källa eller<br />

finnas hos den externa aktören<br />

Offentlig<br />

e-tjänsteleverantör<br />

Privat<br />

e-tjänsteleverantör


Att legitimera sig elektroniskt i tjänsten<br />

• Mycket är redan gjort men det gäller<br />

• att generalisera och<br />

• att koordinera<br />

Tack för att ni deltagit !

Hooray! Your file is uploaded and ready to be published.

Saved successfully!

Ooh no, something went wrong!