Versions Compared

Key

  • This line was added.
  • This line was removed.
  • Formatting was changed.

Table of Contents

Syfte och omfattning

Denna wikisida är en SWAMID-mall innehållandes "Rutin för identitetskontroll". Mallen ska ses som ett exempel på vad det som behöver finnas med i rutinen. För tillitsprofilen SWAMID Identity Assurance 3 profile finns skärpta krav på identitetskontroll och där måste en rutin finns beslutad och införd.

Rutin för identitetskontroll

Manuell kontroll av legitimationshandling innebär att användaren visar upp en giltig legitimationshandling för någon person (kontrollören) som av organisationen är betrodd att utföra en kontroll av legitimationshandlingens giltighet samt att legitimationshandlingen tillhör den person som kontrolleras. Vid kontrollen använd modellen KÄNN PÅ, SE PÅ, VIPPA PÅ för att kontrollera identitetshandlingens äkthet. För tillitsnivån SWAMID Identity Assurance Profile 3 används även de "De 7 stegen" från Svenska Bankföreningen för kontroll av handlingens äkthet. Om kontrollören misstänker att identitetshandlingen är förfalskad ska identitetshandlingens utfärdare kontaktas eller identifieringen nekas.

Kontrollören gör en notering om utförd kontroll av legitimationshandling på ett sådant sätt att det inte går att förfalska eller förvanska noteringen. Noteringen måste vidare vara associerad med användarens användar- och personuppgifter och kan förslagsvis ske genom att en flagga eller annat attribut sätts i organisationens IDM-system. Exempel på notering kan vara en kombination av ett attribut i ett IDM-system (tex en LDAP-databas) tillsammans med en notering i en systemlogg som talar om vem som utförde förändringen och varför.

Kontrollen ska innefatta att:

  • Legitimationshandlingen legitimationshandlingen är äkta (ej förfalskad) och godkänd,
  • Legitimationshandlingen legitimationshandlingen är giltig (kontrollera utgångsdatum) och
  • Legitimationshandlingen legitimationshandlingen tillhör personen som visar upp den för kontroll (jämför foto med personen framför dig).

Med giltig legitimationshandling menas:

Giltig legitimationshandling definieras i Skatteverkets föreskrifter om identitetskort (SKVFS 2009:14). I föreskriften nämns EU-pass som giltig legitimationshandling. Med EU-pass menas pass eller nationellt identitetskort utfärdade enligt kraven i kraven i Rådets förordning (EG) nr 2252/2004. PRADO (Public Register of Authentic Identity and Travel Documents Online) finns en lista med giltiga legitimationshandlingar för de olika länderna i EU/EES men även för vissa andra länder. För svenska pass och identitetskort finns förtydligande kontrollinformation hos utfärdaren:

För personer som kommer från tredje land, d.v.s. länder utanför EU och Schengen, gäller pass som legtimationshandlinglegitimationshandling. Vid tveksamhet kring giltigheten av utländskt pass äger
kontrollören rätt att istället i stället kräva giltig svensk giltig legitimationshandlinglegitimationshandling.

Implementationsförslag utöver rutinen för själva identitetskontrollen

Identitetskontrollen ska sparas i organisationens identitetshanteringssystem som en flagga eller annat attribut, kombinerat med när kontrollen genomfördes och av vem. Exempel på notering kan vara en kombination av ett attribut i ett identitetshanteringssystem (tex en LDAP-databas) tillsammans med en notering i en systemlogg som talar om vem som utförde förändringen och varför.

Best Practice är att den som kontrollerar identitetshandling vid utdelande av användarkonto, återställning av inloggningsuppgifter eller återaktivering efter avstängning registrerar vilket identitetskort inkl. utfärdarland/motsv. och giltighetsperiod. Det sparas skyddat tillsammans med när kontrollen genomfördes och av vem i organisationens identitethanteringssystem så länge kontot är tillgängligt.