Hur IDOmbud hanterar detta
IDOmbud använder wallet- och credential-modellen för att ge organisationen kontroll över en arbetsrelaterad digital identitet. Organisationen beslutar vem som ska få en e-Legitimation, vilken information den ska bära, vilken tillitsnivå som krävs och när identiteten ska spärras eller återkallas.
I ett förenklat tekniskt flöde fungerar modellen så här:
- Organisationen eller en utsedd process beslutar att en användare ska få en e-Legitimation.
- IDOmbud utfärdar den arbetsrelaterade identiteten som ett verifierbart intyg.
- Användaren bär identiteten i en wallet-nära miljö, till exempel IDOmbud-appen eller en passkey-baserad bärare där det är relevant.
- Vid inloggning eller identifiering presenteras intyget för verifieraren.
- IDOmbud kontrollerar signatur, giltighet, attribut, tillitsnivå och revokeringsstatus.
- Resultatet används i autentiserings- och federationsflödet och kan skickas vidare till ansluten applikation.
Tekniskt vilar området på öppna begrepp: issuer, holder, verifier, presentation, revocation och selective disclosure. SD-JWT VC är ett relevant formatspår för selektiv utlämning. Exakta formatval hör till implementationen och kravdialogen i det enskilda införandet.
Kopplingen till eIDAS 2.0 är central. EU:s uppdaterade regelverk genom förordning (EU) 2024/1183 etablerar en rättslig ram för ett säkert och interoperabelt digitalt identitetsekosystem där EUDI Wallet är en bärande del. Regelverket lyfter säker digital identifiering, skydd av personuppgifter och integritet, samt interoperabilitet genom tekniska specifikationer och genomförandeakter. IDOmbud är anpassad till samma arkitekturriktning, utan att vara en officiell EUDI Wallet.
För organisationen är styrningen avgörande. Eftersom intyget är utfärdat av organisationen kan det återkallas när relationen ändras, när en enhet tappas bort eller när tillitskraven inte längre är uppfyllda. Gränsdragningen mot privata e-legitimationer beskrivs i privat och organisationsstyrd e-legitimation.
Selektiv utlämning är central för privacy by design. I stället för att varje inloggning eller identifiering lämnar ett helt identitetspaket kan modellen stödja att bara de uppgifter som behövs i det aktuella flödet presenteras. En tjänst kan till exempel behöva veta att användaren företräder en viss organisation eller uppfyller en viss roll, utan att få fler personuppgifter än nödvändigt.
När modellen kopplas till IDOmbuds Identity Provider kan verifieringen omsättas i federation. Det innebär att wallet-presentationen kan kontrolleras i åtkomstlagret och därefter översättas till rätt identitetskontext för anslutna applikationer via exempelvis SAML eller OpenID Connect (OIDC).