Privat mot egen e-legitimation

Gränsdragningen mellan privat och organisationsstyrd e-legitimation, vad skillnaden innebär för ansvar och livscykel, och när respektive modell passar.

En privat e-legitimation är utfärdad till en person för dennes egen räkning, medan en organisationsstyrd e-legitimation är utfärdad av en organisation för arbetsrelaterad användning, där organisationen behåller kontrollen över utfärdande, innehåll och återkallelse.

ÄgarskapÅterkallelseAnvändningsområde

Båda modellerna bevisar vem en person är. Skillnaden ligger i vem som äger identiteten, vem som kan återkalla den och vilket sammanhang den är utformad för.

Den här sidan går igenom gränsdragningen, vad den innebär i praktiken och när respektive modell är den rimliga.

Två modeller med olika utgångspunkt

Många e-legitimationer är framtagna för privatpersoner. De är utformade för att en enskild person ska kunna legitimera sig för sin egen räkning, och identiteten följer personen snarare än ett uppdrag.

En organisationsstyrd e-legitimation har en annan utgångspunkt. Den utfärdas av organisationen för arbetsrelaterad användning och beskriver personens relation till verksamheten – det som på den här webbplatsen kallas tjänsteidentitet. Organisationen behåller kontrollen över utfärdande, användning och återkallelse, medan användaren själv väljer när identiteten används.

Skillnaden är inte att den ena modellen är starkare än den andra. Den är att de svarar på olika frågor: privat e-legitimation svarar på vem är detta, organisationsstyrd e-legitimation svarar på vem är detta, i vilken egenskap och på vems ansvar.

Vad skillnaden innebär i praktiken

FrågaPrivat e-legitimationOrganisationsstyrd e-legitimation
Vem äger livscykeln?Individen eller extern partOrganisationen
Vem beslutar om utfärdande?Individen, inom utfärdarens villkorOrganisationen, enligt egna regler
Kan organisationen återkalla?BegränsatJa
Kan innehållet styras av organisationen?NejJa, utifrån egna processer och behov
Kan den kopplas till uppdrag och roll?SvårtJa
Passar externa användare?Inte alltidJa
Kan användas utan personnummer?Ofta svårtJa, beroende på upplägg
Är den arbetsrelaterad?NejJa

När en privat e-legitimation används i arbetet

När en privat e-legitimation används i tjänsten uppstår frågor om ansvar, administration, livscykel och hur organisationen ska hantera användare som saknar eller inte bör använda en privat e-legitimation i arbetet.

Fyra situationer återkommer:

  • Avslut. När en anställning eller ett uppdrag upphör kan organisationen inte återkalla identiteten, eftersom den inte är organisationens. Åtkomsten måste stängas någon annanstans, och det förutsätter att någon vet var.
  • Roll och uppdrag. Identiteten bär ingen arbetsrelaterad kontext, så kopplingen mellan person, uppdrag och behörighet får byggas separat i varje system.
  • Täckning. Alla användare har inte en privat e-legitimation, och alla vill eller bör inte använda sin privata identitet i arbetet. Det gäller ofta externa användare, konsulter och internationella användare.
  • Ansvar. Organisationen är ansvarig för åtkomsten till sina system, men vilar den på en identitet någon annan förvaltar.

Det innebär inte att privat e-legitimation är olämplig i sig. Den är utformad för sitt syfte och fungerar väl där en person agerar för sin egen räkning.

När respektive modell passar

En privat e-legitimation är rimlig när personen agerar som privatperson: i kontakter med myndigheter och tjänster för egen del, och i flöden där organisationen varken behöver eller bör äga identiteten.

En organisationsstyrd e-legitimation är rimlig när organisationen behöver kunna svara för åtkomsten:

  • när identiteten ska kopplas till roll, uppdrag eller organisatorisk tillhörighet
  • när organisationen behöver kunna spärra och återkalla på egen hand
  • när användargruppen omfattar konsulter, partners, leverantörer eller andra externa användare
  • när användare saknar svenskt personnummer eller privat e-legitimation
  • när tillitsnivån behöver väljas utifrån applikation och risk, inte utifrån vad en extern utfärdare erbjuder
  • när samma identitetsmodell ska täcka flera typer av användare och verksamhetsscenarier

De två modellerna utesluter inte varandra. En organisation kan ha applikationer där privat e-legitimation är den naturliga inloggningen och andra där arbetsrelaterad identitet krävs, och en Identity Provider kan hantera båda mot samma applikationsflora.

Ansvarskedjan

Det avgörande i gränsdragningen är var ansvarskedjan bryts. En organisationsstyrd modell håller ihop beslut, identitet och åtkomst: organisationen beslutar vem som ska få en identitet, vilket innehåll den bär och när den ska upphöra, och den beslutade statusen kontrolleras när identiteten faktiskt används.

Med en privat e-legitimation ligger de första leden hos någon annan. Organisationen kan fortfarande styra åtkomsten, men bara i lagret ovanför identiteten – aldrig i identiteten själv. Se utfärdande, administration och återkallelse för hur ansvaret fördelas i en organisationsstyrd modell.

Relaterade begrepp

Vanliga frågor

Vad är skillnaden mellan privat och organisationsstyrd e-legitimation?

En privat e-legitimation är utfärdad till en person för dennes egen räkning. En organisationsstyrd e-legitimation är utfärdad av en organisation för arbetsrelaterad användning, och organisationen behåller kontrollen över utfärdande, innehåll och återkallelse.

Måste organisationen välja en av modellerna?

Nej. Modellerna kan användas parallellt för olika flöden och användargrupper. Valet görs per användningsfall, utifrån vem som behöver kunna svara för åtkomsten.

Kan en organisation återkalla en privat e-legitimation?

Nej, inte identiteten i sig. Organisationen kan stänga åtkomsten i sina egna system, men själva e-legitimationen förvaltas av utfärdaren och individen.

Varför räcker det inte att stänga kontot när någon slutar?

Det gör det ofta, förutsatt att alla konton är kända och faktiskt stängs. Poängen med en organisationsstyrd identitet är att avslutet sker på ett ställe och får genomslag där identiteten används, i stället för att behöva upprepas per system.

Blir användarupplevelsen sämre med en organisationsstyrd e-legitimation?

Nej, det är inte avsikten. Identiteten bärs i en app eller som en passkey och används i samma typ av flöde som användaren är van vid, med stöd för lösenordsfri inloggning. Se passkey och lösenordsfri autentisering.

Vill du veta mer om hur IDombud kan användas i din verksamhet?