e-Legitimation

Med IDombud e-Legitimation kan användarna identifiera sig och signera i verksamhetens tjänster, på personliga såväl som delade enheter. Anslutna tjänster verifierar identiteten innan åtkomst godkänns och får bara den information som behövs.

En organisationsstyrd e-legitimation är en digital identitet som en organisation utfärdar för arbetsrelaterad användning, och där organisationen behåller kontrollen över utfärdande, användning och återkallelse.

Organisationsstyrd identitetTillit och spårbarhetUtfärdande och återkallelse

Så fungerar IDombuds e-Legitimation

En verksamhetsstyrd e-legitimation där organisationen själv hanterar hela livscykeln.

  1. Utfärda

    Organisationen utfärdar e-legitimationer till sina användare.

    Utfärdas av den egna organisationenFull kontroll över livscykelnUtfärdande enligt verksamhetens reglerEnkel administration
  2. Använd

    Användaren använder sin e-legitimation.

    Säker autentiseringStöd för signeringKan användas på personliga och delade enheterEnkel användarupplevelse
  3. Verifiera

    Tjänster verifierar identiteten innan åtkomst eller signering godkänns.

    Stöd för OIDC och SAMLEndast nödvändig information delasHög tillitFull spårbarhet

Vad tjänsten löser

Många e-legitimationer är framtagna för privatpersoner. När de används i arbetet uppstår frågor om ansvar, administration, livscykel och hur organisationen ska hantera användare som saknar eller inte bör använda en privat e-legitimation i tjänsten.

Med e-Legitimation får organisationen en identitet som är avsedd för arbetsrelaterade sammanhang. Den kan användas för anställda, konsulter, partners och andra externa användare utan att organisationen behöver vara beroende av privata nationella e-legitimationer eller lokala speciallösningar.

Tillit och kravnivåer

IDombud e-Legitimation är utformad enligt DIGG:s tillitsramverk och förbereds för DIGG-tillitsgranskning som utfärdartjänst. Tillitskedjan vilar redan i dag på en granskad grund: IDombuds intygsfunktion är godkänd av DIGG på tillitsnivå 4 och är i produktion, och tjänsten levereras på certifierad svensk infrastruktur. Tillitsnivå väljs utifrån användargrupp, applikation och risk, samtidigt som identiteten förblir organisationsstyrd.

Vad det innebär i praktiken

Med e-Legitimation kan organisationen:

  • ge användare en stark digital identitet för arbetsrelaterade inloggningar
  • minska beroendet av lösenord och privata e-legitimationer
  • utfärda, administrera och återkalla identiteter utifrån egna processer och regler
  • använda samma identitetsmodell för flera typer av användare och verksamhetsscenarier
  • välja tillitsnivå utifrån behov, risk och regelverk
  • skapa en tydlig koppling mellan identitet, ansvar och åtkomst

Privat e-legitimation och IDombud e-Legitimation

Skillnaden ligger i vem som äger identiteten och vem som kan återkalla den. En privat e-legitimation är utfärdad till en person för dennes egen räkning, medan IDombud e-Legitimation utfärdas av organisationen för arbetsrelaterad användning och kan kopplas till roll och uppdrag.

Se hela gränsdragningen mellan privat och organisationsstyrd e-legitimation, och läs vad en tjänsteidentitet är.

För verksamheten och för arkitekter

För verksamheten handlar e-Legitimation om ansvar, tillit och möjlighet att hantera arbetsrelaterade identiteter utan att förlita sig på privata legitimationer.

För arkitekter handlar det om hur utfärdande, verifiering, autentisering och tillitsnivåer kan kopplas till applikationer och standardiserade identitetsflöden.

Varför det är värdefullt

För offentlig sektor kan det innebära en mer kontrollerad hantering av digitala identiteter för medarbetare och andra användare. För privat sektor skapas möjlighet att stärka säkerheten och använda en identitetsmodell som fungerar även i mer komplexa verksamheter.

En viktig styrka är att identiteten kan utformas utifrån organisationens behov. Den behöver inte utgå från privat användning eller vara låst till samma typ av identitetskoppling i alla situationer.

Fördelar

  • e-Legitimation för anställda, konsulter och externa användare
  • Full kontroll över identitetens livscykel
  • Oberoende av nationella e-legitimationer
  • Utformad enligt DIGG:s tillitsramverk, förbereds för tillitsgranskning som utfärdartjänst
  • Behöver inte vara knuten till personnummer
  • Möjliggör lösenordsfri autentisering
  • Stöd för internationella användare och organisationer
  • Privacy by Design och selektiv informationsdelning
  • Byggd på öppna standarder och Verifiable Credentials
  • Framtidssäkrad genom anpassning till EUDI Wallet-arkitekturen
  • Kan användas som grund för stark och lösenordsfri autentisering

Vanliga frågor

Vad är en organisationsstyrd e-legitimation?

En organisationsstyrd e-legitimation är en digital identitet som organisationen kan utfärda, administrera och återkalla för arbetsrelaterad användning.

Vad är skillnaden mellan privat e-legitimation och tjänsteidentitet?

Privat e-legitimation utgår från individens privata identitet. Tjänsteidentitet beskriver personens relation till organisationen, till exempel roll, uppdrag och ansvar.

Hur skiljer sig IDombud e-Legitimation från privat BankID?

Privata e-legitimationer utgår från individens privata identitet. IDombud e-Legitimation är avsedd för arbetsrelaterade flöden där organisationen behöver kontroll över livscykel och ansvar.

Kan e-legitimationen återkallas av organisationen?

Ja. Återkallelse är en central del av en organisationsstyrd modell, till exempel när en person slutar, byter uppdrag eller inte längre ska kunna använda identiteten.

Kan organisationen påverka vilken information som finns på en e-legitimation?

Ja. Organisationen kan styra vilken information som ska ingå utifrån sina egna processer, krav och användningsfall. Det kan till exempel handla om uppgifter som kopplar identiteten till roll, uppdrag, organisatorisk tillhörighet eller annan arbetsrelaterad kontext.

Måste en e-legitimation alltid innehålla information om en fysisk person?

Nej, inte alltid på samma sätt. En e-legitimation kopplas till en ansvarig person, men den kan representera olika typer av identiteter beroende på användningsfall. Det kan vara en personlig arbetsidentitet, men också ett administrativt konto, ett funktionskonto eller en annan rollbaserad identitet där organisationen behöver tydlig koppling till ansvar, behörighet och spårbarhet.

Kan e-legitimation användas för externa användare?

Ja. e-Legitimation kan vara relevant för konsulter, partners, leverantörer eller andra externa användare där organisationen behöver stark identitet och spårbar åtkomst.

Kan den mobila klienten bära flera e-legitimationer för olika användare?

Ja. Den mobila klienten kan bära flera e-legitimationer för olika användare.

Hur hänger e-legitimation ihop med passkey?

I det här fallet är passkey själva e-legitimationen. Den arbetsrelaterade identiteten utfärdas som en passkey och kan användas i lösenordsfria flöden där användaren autentiserar sig med sin enhet eller webbläsare, till exempel vid Windows-inloggning med Windows Hello. Organisationen styr utfärdande, innehåll, giltighet och återkallelse, medan användaren får en praktisk och stark e-legitimation som fungerar i moderna passkey-baserade inloggningar.

Nästa steg

Vill ni bedöma hur en organisationsstyrd e-legitimation passar era flöden?