IDOmbud för organisationer med externa användare

Organisationer med konsulter, leverantörer, partners eller andra externa användare behöver veta vem som ansvarar för relationen, varför åtkomsten finns och när den ska avslutas. IDOmbud gör externa identiteter mer styrbara.

SponsorUppdragTidsgräns

Vanliga utmaningar

  • externa konton saknar sponsor eller tydligt uppdrag
  • åtkomst ligger kvar efter avslutat uppdrag
  • externa användare behöver starkare arbetsrelaterad identitet
  • tidsbegränsningar och förlängningar hanteras manuellt
  • certifiering av extern åtkomst saknar underlag
  • ansvar mellan verksamhet, IT och extern part är otydligt

Vad som brukar göra frågan akut

Frågan ligger sällan högst på listan innan något av tre inträffar. En revision eller intern kontroll ber om en lista på externa användare och deras ansvariga, och listan går inte att ta fram. En incident visar att ett konto tillhörande en avslutad konsult fortfarande fungerade. Eller en upphandling ställer krav på tidsbegränsad åtkomst och spårbar avveckling som organisationen inte kan svara ja på.

Gemensamt för de tre är att problemet inte är tekniskt svårt, utan att ingen har ägt det. Externa användare faller mellan HR, som bara hanterar anställda, och IT, som saknar kännedom om uppdragen.

Vad organisationen behöver bestämma

Ett införande går snabbt när dessa frågor är besvarade, och långsamt när de inte är det:

  • vilka externa relationer som ska omfattas – konsulter, leverantörer, partners, vikarier
  • vem som får vara sponsor, och vad sponsorskapet innebär i praktiken
  • vad som händer när ett slutdatum passerar utan att någon agerar
  • vilken identitet den externa användaren ska logga in med, och vilken tillitsnivå som krävs
  • vilken åtkomst som får beställas av verksamheten själv och vilken som kräver central prövning
  • hur externa användare ska kunna redovisas vid revision

Den fjärde frågan är den som oftast skiljer alternativen: en organisationsstyrd e-legitimation ger kontroll över både utfärdande och återkallelse, medan en privat e-legitimation lämnar livscykeln utanför organisationen. Se privat mot egen e-legitimation.

Hur IDOmbud hjälper

IDOmbud kan koppla extern registrering till verifiering, sponsor, giltighet, e-legitimation och governance. Det ger snabbare onboarding och tydligare avslut.

Ett vanligt införande tar det i tre steg. Först får de externa användarna en ansvarig sponsor och en giltighetstid, vilket ger listan som revisionen efterfrågade. Därefter flyttas registrering och förlängning närmare verksamheten genom delegerad administration. Sist läggs återkommande certifiering på, så att bilden hålls aktuell utan att någon behöver be om den.

Exempel på scenario

En konsult ska delta i ett projekt under tre månader. Sponsor registrerar konsulten, giltighet och uppdrag anges, åtkomst godkänns och avslut följs upp. Vid behov kan en arbetsrelaterad e-legitimation användas för stark inloggning.

Vanliga frågor

Vem bör vara sponsor för en extern användare?

Den person i verksamheten som beställt uppdraget eller ansvarar för det, eftersom det är den som vet när uppdraget upphör. Ett sponsorskap som placeras hos en central funktion blir formellt men inte informerat.

När är en egen e-legitimation motiverad för externa användare?

När åtkomsten gäller resurser med högre krav, eller när organisationen behöver kunna återkalla identiteten själv. Väger man in kostnaden för utfärdande blir gränsen ofta vilka system den externa användaren ska nå, inte hur länge uppdraget varar.

Hur hanteras förlängning av uppdrag?

Som ett aktivt beslut av sponsorn inför slutdatumet. Det som händer om ingen agerar ska vara att åtkomsten upphör, inte att den fortsätter.

Går det att börja utan att införa allt på en gång?

Ja. Sponsoransvar och giltighetstid ger störst effekt först, och ger dessutom den redovisning som oftast är den utlösande orsaken. Delegering och certifiering kan läggas till efteråt.

Hur skiljer sig detta från att hantera anställda?

För en anställd finns svaren i personalsystemet: vem personen är, vem som är chef och när anställningen upphör. För en extern användare finns inget av det, så ansvaret och giltigheten måste sättas explicit.

Nästa steg

Vill ni se vilken startpunkt som passar er organisation?