13.07.2015 Views

Riktlinjer och anvisningar avseende säkerhet vid ... - Tullverket

Riktlinjer och anvisningar avseende säkerhet vid ... - Tullverket

Riktlinjer och anvisningar avseende säkerhet vid ... - Tullverket

SHOW MORE
SHOW LESS
  • No tags were found...

You also want an ePaper? Increase the reach of your titles

YUMPU automatically turns print PDFs into web optimized ePapers that Google loves.

<strong>Riktlinjer</strong> <strong>och</strong> <strong>anvisningar</strong> <strong>avseende</strong> säkerhet <strong>vid</strong> informationsutbyte via EDIVersion 2.0, 2011-06-16 Sid 19 (38)5 Krav på företagets tullsystemFöretaget skall använda en implementering av det PKI-baserade säkerhetskonceptet i sitttullsystem för att ge god totalsäkerhet. I detta ingår bland annat att följa nedan angivna krav.Dessa omfattar såväl sändningen av information till <strong>Tullverket</strong> som mottagningen avinformation från <strong>Tullverket</strong>.Kraven på företagets tullsystem beror på de kategorier av elektroniska dokument som skaöverföras. I nedanstående krav anges i kravrutorna via symbolerna (kategori 1) <strong>och</strong> (kategori 2) den/de kategorier som kravet avser. Kategorierna definieras i avsnitt 1.5.5.1 Hantering av signeringsnyckelDet elektroniska dokumentets signatur är grunden för såväl dokumentskyddet som en säkeridentifiering av företaget.Krav 1 Generering <strong>och</strong> användning av signeringsnycklar skall ske på sådant sätt att denprivata signeringsnyckeln skyddas mot obehörig åtkomst.Nya signeringsnycklar skall genereras för varje nytt certifikat <strong>och</strong> skapas viaparametrar som tillgodoser krav på nycklarnas kvalitet.Nyckellängd för RSA-nycklar skall vara enligt bilaga A.5.2 Användaridentifiering <strong>och</strong> behörighetskontrollUtifrån <strong>Tullverket</strong>s krav väljer företaget självt en säker lösning för identifiering av deanvändare som avser att godkänna uppgifter för signering. Identifiering är en förutsättning försåväl behörighetskontroll som spårbarhet till användaren i efterhand.IdentifieringKrav 2Användaren, som avser godkänna uppgifter för signering, skall vara identifieradi företagets tullsystem med god säkerhet, vilket innebär krav på minst entvåfaktorslösning 10 .10 Typer av faktorer att välja mellan är: Något man vet (t ex lösenord), något man äger (t ex kort ellerinloggningsdosa), något man är (t ex fingeravtryck). Med ”något man äger” avses något som enbart användarendisponerar <strong>och</strong> bär med sig, som även är svårt att kopiera. Magnetkort, ip-adresser <strong>och</strong> kopierbar lista överengångslösenord uppfyller inte detta krav. En tvåfaktorslösning innebär att man väljer två olika typer av faktorer.

Hooray! Your file is uploaded and ready to be published.

Saved successfully!

Ooh no, something went wrong!