Externa användare

Vad en extern identitet är, hur sponsormodellen fördelar ansvaret och hur åtkomsten följer uppdragets giltighet.

En extern identitet är en digital identitet för en person som behöver åtkomst till organisationens tjänster utan att vara anställd, och som därför behöver en utpekad ansvarig i verksamheten och en giltighet knuten till uppdraget i stället för till en anställning.

Sponsor och ansvarGiltighetstidGranskning

Externa användare kan vara konsulter, partners, leverantörer eller andra personer som behöver åtkomst till organisationens tjänster utan att vara anställda.

De är svårare att hantera än anställda, och orsaken är strukturell: de omfattas inte av ordinarie HR-processer. Det som för en anställd sköts av ett anställningsbeslut och ett avslutsdatum måste för en extern användare hanteras någon annanstans. Den här sidan beskriver var.

Varför externa identiteter behöver egen styrning

För en anställd finns svaren på identitetens grundfrågor i personalsystemet: vem personen är, varför hen finns i organisationen, vem som är chef och när anställningen upphör. För en extern användare finns inget av det.

Organisationen behöver därför kunna svara på samma frågor på annat sätt:

  • vem den externa användaren är
  • varför användaren behöver åtkomst
  • vem i verksamheten som ansvarar för användaren
  • hur länge uppdraget eller behovet gäller
  • vilka behörigheter användaren ska ha
  • när åtkomsten ska följas upp eller avslutas

Utan tydliga processer riskerar externa användare att behålla åtkomst längre än nödvändigt eller att sakna en tydlig ansvarig person i verksamheten. Det är det vanligaste fyndet vid en genomgång av externa konton: åtkomst som lever kvar utan att någon längre kan säga vems den är.

Sponsormodellen

Kärnan i styrningen är att varje extern identitet har en utpekad ansvarig person, en sponsor, i verksamheten. Sponsorn är den som vet varför användaren finns och när uppdraget upphör.

Sponsorn bekräftar uppdrag och behov vid registreringen, anger uppdragets slutdatum, får påminnelse inför slutdatumet och tar ställning till om åtkomsten ska förlängas eller avslutas. Ansvaret blir därmed knutet till en person med kännedom om uppdraget, i stället för till en central funktion som saknar den kunskapen.

Modellen förutsätter att åtkomsten är kopplad till ett giltigt uppdrag eller avtal, inte till ett konto som en gång skapades. Det är skillnaden mellan att veta att en användare finns och att veta varför.

Livscykeln för en extern identitet

Livscykeln följer uppdraget, inte kalendern:

  1. Registrering – sponsorn registrerar användaren, eller användaren registrerar sig själv i ett styrt flöde.
  2. Verifiering – identiteten kontrolleras enligt beslutad process innan åtkomst beviljas.
  3. Uppdrag och giltighet – uppdrag, syfte och slutdatum knyts till identiteten.
  4. Behörighet – åtkomst begärs, godkänns och aktiveras, avgränsad till det uppdraget kräver.
  5. Granskning – ansvarsförhållanden och åtkomster granskas återkommande under uppdraget.
  6. Avslut eller förlängning – sponsorn tar ställning inför slutdatum, och åtkomsten avslutas eller förlängs.

Se tidsbegränsad åtkomst för hur giltighetstiden hanteras i behörighetslagret, och livscykelstyrning för hur samma principer gäller genom hela användarlivscykeln.

Verifiering och stark identitet

När externa identiteter behöver verifieras, eller när känsliga resurser skyddas, kan e-legitimation och stark autentisering användas utifrån risknivå och verksamhetskrav.

Här möter extern identitet e-legitimationsspåret: en extern användare behöver ofta en stark arbetsrelaterad identitet utan att organisationen förlitar sig på användarens privata e-legitimation. Organisationen kan då utfärda en egen identitet för uppdraget och återkalla den när uppdraget avslutas. Se tjänsteidentitet och privat mot egen e-legitimation.

Styrning nära verksamheten

Externa identiteter behöver kunna registreras, granskas och följas upp utan att allt måste hanteras centralt av IT. Sponsorer och andra ansvariga personer i verksamheten kan involveras i godkännande, uppdatering och avslut av uppdrag.

Det förutsätter att mandatet är avgränsat: den som administrerar externa användare i sin egen verksamhet ska kunna göra just det, inte mer. Se delegerad administration.

Granskning och revision

Externa användare behöver kunna identifieras vid revision och uppföljning. Det innebär att organisationen ska kunna visa vilka externa identiteter som finns, vem som ansvarar för var och en, vilken åtkomst de har och när ansvaret senast bekräftades.

Med återkommande granskning blir bilden aktuell i stället för historisk. Se behörighetscertifiering och spårbarhet och revision.

Typiska situationer

  • Konsulter som behöver åtkomst under ett tidsbegränsat uppdrag
  • Leverantörer som behöver åtkomst till specifika system eller resurser
  • Partners som behöver åtkomst till gemensamma tjänster eller portaler
  • Externa användare som registrerar sig själva och verifierar sin identitet med e-legitimation
  • Sponsorer som regelbundet behöver bekräfta att externa användare fortfarande har ett giltigt uppdrag
  • Granskning och certifiering av externa användare inför revision eller uppföljning

Söker ni ingången utifrån verksamhetens perspektiv i stället för begreppets, se organisationer med externa användare.

Relaterade begrepp

Vanliga frågor

Vad är en extern identitet?

En digital identitet för en person som behöver åtkomst till organisationens tjänster utan att vara anställd. Eftersom det inte finns någon anställning att knyta identiteten till behöver den i stället en utpekad ansvarig i verksamheten och en giltighet knuten till uppdraget.

Vad gör en sponsor?

Sponsorn är den person i verksamheten som ansvarar för en extern användare. Sponsorn bekräftar uppdraget, anger slutdatum, får påminnelse inför slutdatumet och beslutar om åtkomsten ska förlängas eller avslutas.

Varför räcker det inte att skapa ett vanligt konto?

Ett konto svarar bara på var användaren kan logga in. Det säger ingenting om vem som ansvarar för användaren eller när åtkomsten ska upphöra. Det är de två uppgifterna som saknas när externa konton lever kvar efter avslutat uppdrag.

Behöver externa användare en egen e-legitimation?

Det beror på risknivån och vilka resurser åtkomsten gäller. När identiteten behöver verifieras starkt är en organisationsstyrd e-legitimation ett alternativ som ger organisationen kontroll över både utfärdande och återkallelse, utan att bygga på användarens privata identitet.

Hur undviker organisationen kvarliggande åtkomst?

Genom att knyta åtkomsten till uppdragets giltighet i stället för till kontots existens, och genom att lägga bekräftelsen hos den som känner uppdraget. Då blir förlängning ett aktivt beslut och avslut det som händer om ingen agerar.

Kan externa användare hanteras utan att IT gör allt?

Ja. Registrering, uppdatering och avslut kan delegeras till ansvariga i verksamheten inom ett avgränsat mandat, medan IT behåller ramarna för vad som får delegeras.

Vill du veta mer om hur IDombud kan användas i din verksamhet?