Kontakt
Jakob Eiby
IT-Arkitektur & Standarder
Telefon: +45 3370 3890
E-mail: jaei@kl.dk
Jette Larsson
Digitalisering & Teknologi
Telefon: +45 3370 3227
E-mail: jela@kl.dk
KL etablerede i efteråret 2020 et projekt, der fik til opgave, at støtte og sikre nødvendig koordinering af implementeringen af NSIS i kommunerne. Her på siden kan du følge med i arbejdet.
Formålet med NSIS-standarden er at skabe en fælles ramme for tillid til digitale identiteter og digitale identitetstjenester. Den definerer forskellige sikringsniveauer for identitetssikring og autentifikation. Standarden skal skabe større fleksibilitet i forbindelse med identifikation over for forskellige selvbetjeningsløsninger (flere sikringsniveauer) og styrke samspillet mellem løsninger på tværs af den offentlige sektor.
Digitaliseringsstyrelsen har oprettet et nyhedsbrev om NSIS. Du vil f.eks. modtage nyheder om anmeldelsesprocessen og opdateringer af NSIS-standarden eller tilhørende vejledninger. Nyhedsbrevet er særlig rettet mod tjenesteudbydere, brugerorganisationer, it-leverandører, revisorer og brokere.
Du kan tilmelde dig nyhedsbrevet via Digitaliseringsstyrelsens hjemmeside: Nyhedsbreve (digst.dk)
KL har samlet en række spørgsmål, som kommunerne har stillet i forbindelse med den seneste spørgeskemaundersøgelse i januar 2023. Vi har forsøgt at svare eller henvist til materiale på Digitaliseringsstyrelsens hjemmeside, herunder deres spørgsmål og svar på https://migrering.nemlog-in.dk/mitid-erhverv/sporgsmal-og-svar/.
Hvis dit spørgsmål ikke findes besvaret her eller på Digitaliseringsstyrelsens hjemmeside, kan du skrive til og så vil vi forsøge at svare og lægge svaret her på siden eller henvise til Digitaliseringsstyrelsen.
Generelle tidsplaner og vejledninger kan findes på https://migrering.nemlog-in.dk/mitid-erhverv/avanceret-setup/. Der forventes ikke at blive udmeldt egentlige opgaver via DIO.
Digitaliseringsstyrelsen er i gang med en pilotafprøvning af NemLog-in med bl.a. fem kommuner. Migrering af store brugerorganisationer, herunder kommuner, kommunikeres og påbegyndes ultimo februar 2023. Kommunikationen sker ved at Digitaliseringsstyrelsen sender et igangsætningsnotat med opgaver ift. næste skridt. Dette notat sendes til kommunen med digital post samt til NemID-administratoren.
Se desuden tidsplaner på https://migrering.nemlog-in.dk/mitid-erhverv/avanceret-setup/tidsplan/.
Kommunen kan bede sine leverandører om tidsplaner for overgang til NemLog-in. For et overblik over systemer, der tilsluttes NemLog-in og dermed kræver NSIS-sikringsniveauer, kan kommunen tage udgangspunkt i eksisterende systemer, hvortil kommunen har udstedt medarbejdersignaturer.
Tjenester, der ikke er pålagt at stille krav om brug NSIS-sikringsniveauer, kan frivilligt vælge at gøre det. Det omfatter digitale selvbetjeningsløsninger, der ikke understøtter myndighedsopgaver eller ikke – ud fra en risikovurdering – kræver ”sikker autentifikation” (tilsvarende NSIS-sikringsniveau Betydelig) samt kommunernes interne systemer og private tjenesteudbyderløsninger.
Kommunernes interne systemer omfatter f.eks. mange af de tjenester, der er tilsluttet den Fælleskommunale Adgangsstyring (Context Handler) og Unilogin Broker.
MitID Erhverv og lokal IdP er to løsninger, der begge løser det samme behov for at oprette brugere, der kan tilgå tjenester på et defineret sikringsniveau. MitID Erhverv er den centrale løsning og erstatter i grove træk NemID medarbejdersignatur. Med en lokal IdP bliver I en såkaldt lokal identitetsgarant. Det vil sige, at I lokalt kan udstede loginmidler til jeres brugere og anvende disse til login mod tjenester tilsluttet NemLog-in.
Læs mere om lokal IdP på https://migrering.nemlog-in.dk/mitid-erhverv/avanceret-setup/lokal-idp/.
Det dobbelt frivillighedsprincip indebærer, at private loginmidler (fx en MitID app til privatbrug) kun må benyttes til login i erhvervsmæssig sammenhæng, hvis både medarbejder og arbejdsgiver samtykker.
Tjenesteudbydere, det vil sige offentlige myndigheder mv., der stiller digital selvbetjening til rådighed for borgere og/eller virksomheder, herunder andre myndigheder, skal risikovurdere tjenesten og fastsætte et krav om brug af NSIS-sikringsniveauer ved login mod tjenesten.
Lokale IdP’er, som kommuner implementerer for at oprette brugere, der kan tilgå tjenester med brug af NSIS-sikringsniveauer, skal revideres og anmeldes til NSIS Tilsynet for at kunne lukke brugere ind på (ofte fællesoffentlige) tjenester, der er tilsluttet den fællesoffentlige identitetsbroker NemLog-in.
Eksterne bør som udgangspunkt tilgå tjenester med deres eget MitID (Erhverv eller Privat til Erhverv) og desuden anvende tilgængelig funktionalitet til at handle på vegne af kommunen.
Såfremt det ikke kan lade sig gøre, kan eksterne enten få udstedt lokale loginmidler eller MitID Erhverv i kommunens organisation ud fra den anmeldte proces for indrullering af medarbejdere.
En lokal IdP er en identitetsbroker og derfor omfattet af kapitel 6 Krav til identitetsbrokere i NSIS.
Eksterne, som kommunen har brug for at udstede loginmidler til, kan verificeres med deres private MitID, som de kan erhverve med deres pas eller id-kort med chip ved digital selvbetjening eller i borgerservice.
En lokal IdP understøtter en række processer, herunder brugeroprettelse og login.
Ved brugeroprettelse tildeles lokale ”erhvervsidentiteter”, det vil som regel sige brugernavn, samt tilhørende loginmidler, det vil sige kombinationer af loginfaktorer, fx en adgangskode og en autentifikations-app eller en af flere typer hardware-tokens (eksempelvis kodevisere). Dette setup foregår hovedsageligt lokalt og indebærer både organisatoriske og tekniske processer. En kopi af lokale brugere skal migreres til NemLog-in, der agerer som broker for en række fællesoffentlige tjenester.
Ved login benytter brugeren sin erhvervsidentitet med tilhørende loginmidler til at opnå adgang til en tjeneste. Tjenesten forespørger (evt. gennem en brokertjeneste) den lokale IdP om et login, og den lokale IdP svarer ved korrekt login tilbage med en teknisk adgangsbillet, der fremsætter påstande om brugerens identitet og evt. rettigheder. Såfremt der er etableret tillid mellem tjeneste, evt. broker og IdP, opnår brugeren derpå adgang til tjenesten på de fremsatte påstande. Dette setup foregår i et samspil mellem den lokale IdP og NemLog-in, der agerer som broker for en række fællesoffentlige tjenester, og den tekniske integration kan derfor først etableres og testes, når Digitaliseringsstyrelsen melder dette ud.
KL er i dialog med Digitaliseringsstyrelsen om dette.
STIL udfaser Unilogin IdP for medarbejdere. Det betyder, at der ikke længere udstedes et Unilogin-brugernavn til medarbejdere i kommunerne, og kommunen skal derfor anvende MitID Erhverv eller selv udstede loginmidler med deres lokale IdP.
Kommunen skal være opmærksom på, at det fortsat er gennem Unilogin Broker, at kommunens medarbejdere logger sig på Aula, læringsplatforme, fagportaler mv. Hvis kommunen anvender lokal, der er tilsluttet Unilogin Broker, stiller STIL krav om, at den er anmeldt til NSIS Tilsynet på minimum NSIS-sikringsniveau Lav for at forblive tilsluttet. Men det er de enkelte tjenester og ikke Unilogin, der stiller krav om brug af NSIS-sikringsniveauer ved login, og det skal kommunen afklare med deres leverandør.
Det er imidlertid alene offentlige myndigheder, der stiller tjenester til rådighed for borgere eller andre virksomheder, der er pålagt at stille krav om NSIS-sikringsniveauer ved login. Såfremt private leverandører eller kommunen selv (eller fælleskommunalt) stiller tjenester til rådighed for kommuner, er disse ikke pålagt at stille krav om NSIS-sikringsniveauer ved login.
STILs egne løsninger er alle flyttet over på NemLog-in og kan fremover tilgås af medarbejdere, der enten har MitID Erhverv eller lokale loginmidler udstedt ved hjælp af en lokal IdP.
STIL stiller på nuværende tidspunkt krav om, at lokale IdP’er, der er tilsluttet Unilogin Broker, skal være NSIS-anmeldt på minimum NSIS-sikringsniveau Lav senest 1. marts 2023, for at forblive tilsluttet. Kommunen kan søge dispensation fra fristen ved at indmelde en it-supportsag vedr. Unilogin på https://www.stil.dk/support/vejledninger-og-kontaktoplysninger.
Der stilles på nuværende ikke krav om brug af NSIS-sikringsniveauer ved kommunens login til nogen tjenester tilsluttet Unilogin Broker.
STIL stiller på nuværende tidspunkt krav om, at lokale IdP’er, der er tilsluttet Unilogin Broker, skal være NSIS-anmeldt på minimum NSIS-sikringsniveau Lav senest 1. marts 2023, for at forblive tilsluttet. Kommunen kan søge dispensation fra fristen ved at indmelde en it-supportsag vedr. Unilogin på https://www.stil.dk/support/vejledninger-og-kontaktoplysninger.
Der stilles på nuværende ikke krav om brug af NSIS-sikringsniveauer ved kommunens login til nogen tjenester tilsluttet Unilogin Broker.
STIL har flyttet en række af sine egne tjenester til NemLog-in, bl.a. Brugeradministration, Optagelse.dk og Karakterdatabasen, og disse tjenester vil som følge deraf senest 30. juni 2023 stille krav om brug af NSIS-sikringsniveauer (formentlig Lav eller Betydelig) ved login.
Som offentlige myndigheder kan I flytte til MitID Erhverv i starten af 2023. I får tilbudt en særlig løsning, hvor I kan masseoprette jeres medarbejdersignaturer og evt. etablere en lokal IdP.
Når I har tilsluttet jer MitID Erhverv, kan I importere jeres brugere og andre data fra NemID-medarbejdersignatur. På den måde får I importeret både relevante administratorroller, faktureringsinformation, medarbejdersignaturer og tilknyttede brugerrettigheder til MitID Erhverv.
Alternativt kan I oprette brugerne direkte i MitID Erhverv på baggrund af jeres IdM-data. I skal dog være opmærksomme på, at I skal angive RID ved oprettelse af brugerne for at bevare de eksisterende tildelte rettigheder. Derudover skal I manuelt oprette oplysninger om administratorroller og fakturering, da det ikke ligger i jeres IdM-system.
Læse Digitaliseringsstyrelsen spørgsmål og svar om migrering af brugere og rettigheder på https://migrering.nemlog-in.dk/mitid-erhverv/sporgsmal-og-svar/import-af-brugere-og-rettigheder/.
Læs Guide: Etablering af integration med IdM på https://mitid-erhverv.dk/avanceret/lokal-idm/.
Virksomheds- og funktionscertifikater skal også udskiftes til hhv. organisations- og systemcertifikater. Læs mere om dette på https://migrering.nemlog-in.dk/mitid-erhverv/avanceret-setup/certifikater/.
Hent dokumentation af IdM API på https://www.nemlog-in.dk/vejledningertiltestmiljo/.
Kommunerne har samarbejdet om at risikovurdere fælleskommunale løsninger, der anvendes af flere end tre kommuner. Disse er samlet i nedenstående oversigt, hvor du bl.a. se en beskrivelse af løsningen, NSIS-niveauet samt hvem der er ansvarlig for vurderingen.
Oversigten er opdateret den 27.4.2022 med de sidste risikovurderinger.
KL afholdt d. 10. februar et webinar om delrapport 2 om lokal IdP. Vi har samlet spørgsmål og svar fra webinaret som du kan hente herunder sammen med Vangsaa Consult's præsentation.
IT-Arkitektur & Standarder
Telefon: +45 3370 3890
E-mail: jaei@kl.dk
Digitalisering & Teknologi
Telefon: +45 3370 3227
E-mail: jela@kl.dk