skal informere Virksomheten ved endringer og oppdateringer av instruksen, ref. RA-avtalen pkt. 5.1.
Virksomheten ved Virksomhetsansvarlig[1] har ansvar for å videreformidle slike endringer til Virksomhetens RA-ADMIN og Operatører, ref. RA-avtalen pkt. 5.2 underpunkt 10.
[1] Virksomhetsansvarlig er en person som er oppført med signaturrett eller i en annen rolle for Virksomheten slik det fremgår av Enhetsregisteret hos Brønnøysundregistrene, eller vedkommende er gitt fullmakt fra en slik person, ref. RA-avtalens pkt. 2.
2 Roller
2.1 Virksomhet
Virksomhet er den organisasjonen som har inngått RA-avtale med Buypass om utstedelse og administrasjon av Buypass eID.
2.2 RA-ADMIN
Rollen som RA-ADMIN utpekes av Virksomhetsansvarlig. En RA-ADMIN får delegert et overordnet operativt ansvar for utstedelse og administrasjon av Buypass eID på vegne av Virksomhet.
Rollen delegeres til personell tilknyttet Virksomhetens Personalavdeling, HR-avdeling eller andre med tilsvarende oppgaveansvar.
2.3 Operatør
Rollen som Operatør utpekes av RA-ADMIN med delegert operativt ansvar for utstedelse og administrasjon av Buypass eID på vegne av Virksomhet.
Rollen delegeres til personell på et ID-kontor, avdelingskontor, hos Kundeservice, eller andre med tilsvarende oppgaveansvar.
3 Oppgaver, ansvar og myndighet
3.1 Virksomhet
Virksomhet ved Virksomhetsansvarlig har det overordnede ansvaret for alle oppgaver tilknyttet utstedelse og administrasjon av Buypass eID, herunder informasjon som nevnt i punktet over. Virksomhetens ansvar er i sin helhet beskrevet i RA-avtalens pkt. 5.2.
All informasjon tilknyttet Buypass kvalifiserte sertifikater lagres og oppbevares hos Buypass. For Buypass eID for sterk autentisering vil informasjon i hovedsak lagres hos Buypass, men dersom Virksomhet i avtale med Buypass tar ansvar for at delprosesser gjennomføres med bruk av Virksomhetens egne systemer vil Virksomhet være ansvarlig for nødvendig informasjon og data. Retningslinjer for innsamling, oppbevaring og sletting er beskrevet i pkt. 7.
3.2 RA-ADMIN og Operatør
Rolleinnehaverne RA-ADMIN og Operatør har det daglige og operative ansvar for, samt rett og plikt til å:
følge instruks for personell som innehar rollene RA-ADMIN og Operatør, dvs. denne instruksen – dokumentreferanse se pkt. 5 underpunkt 2
utstede, administrere og tilbaketrekke Buypass eID for Sluttbrukere tilknyttet Virksomhet etter gjeldende krav og retningslinjer gitt i Brukerguide og retningslinjer – dokumentreferanse se pkt. 5 underpunkt 5 og/eller 6
benytte relevant applikasjon fra Buypass ved utstedelse og administrasjon av Buypass eID og sørge for at de innebygde rutinestegene blir fulgt. Se pkt. 4.
informere Sluttbruker om Buypass eID og materiell utarbeidet, herunder
Buypass Kundeavtale – dokumentreferanse se pkt. 5 underpunkt 1
krav til identitetskontroll ved utstedelse og administrasjon
oppbevaring og sikring av informasjon ihht Personopplysningsloven
bruk og eventuelle begrensninger i bruk av Buypass eID
sluttbrukers ansvar for at eID og tilgang til private nøkler holdes under ene-kontroll og ikke misbrukes eller utleveres til andre
sluttbrukers ansvar for å melde tap eller mistanke om misbruk
bistå Sluttbruker ifbm. ulike administrasjonsoppgaver, herunder:
utstedelse av Buypass eID inkludert identitetskontroll gjennom å
ansvarlig for identitetskontroll av Sluttbruker gjennom operatørassistert og manuell kontroll hvor Operatør har ansvar for at informasjon om fremvist identitetsdokument registreres i relevant applikasjon.
bistå Sluttbruker ved identitetskontroll i form av assistanse dersom Sluttbruker gjennomføre selvbetjent digital verifisering av identitet basert på maskinell lesing av ID-dokument og biometrisk ansiktsgjenkjenning
utstedelse av erstatnings eID dersom eID er glemt/tapt/stjålet
fornyelse av smartkort og/eller sertifikater dersom Sluttbruker har eID med lokale og/eller kvalifiserte sertifikater
utstedelse av midlertidige smartkort med lokalt sertifikat (Lånekort) dersom Virksomhet har slik løsning
å bistå ved administrering av PIN-koder (glemt eller blokkert)
bistå Sluttbruker med å sperre/revokere Buypass eID når det er nødvendig
Tillegg for RA-ADMIN:
å registrere, melde inn og ut, hvilke personer som kan få Buypass eID med tilknytning til Virksomhet, også kalt provisjonering. Data overføres mellom Virksomhet og Buypass på en av følgende måter:
I BAM-klienten, ref. pkt. 1, med egen funksjon for registrering og oppdatering av Sluttbrukere enten en og en eller som batch-kjøring med filer på XML eller JSON-format
Automatisk fra Virksomhetens IAM/HR-system ol. ved bruk av API for administrasjon av identiteter, ref. pkt. 2
Som en del av klargjøringen før eller ifbm selve overføringen blir Sluttbrukers identitet (FNR/DNR) sjekket opp mot Folkeregisteret (FREG).
å registrere, melde inn og ut, hvilke personer som skal tildeles rollen Operatør i Virksomhet. Data overføres mellom Virksomhet og Buypass på en av følgende måter:
I BAM-klienten, ref. pkt. 1, med egne funksjoner for registrering eller tilbaketrekking av rollen Operatør
Automatisk fra Virksomhetens IAM/HR-system ol. ved bruk av API for administrasjon av identiteter, ref. pkt. 2
å tilse at Operatører får opplæring i henhold til opplæringsopplegg og gjeldende retningslinjer, ref. pkt. 6
holde oppdatert oversikt over personell med fullmakt som Operatør og kunne forevise denne til Buypass på forespørsel. RA-ADMIN er ansvarlig for at det gjennomføres periodisk kontroll av rollen Operatør
4 Støttesystemer
Personell som utpekes i rollene RA-ADMIN og Operatør skal benytte støttesystem stilt til rådighet av Buypass ved utstedelse og administrasjon av Buypass eID.
4.1 Buypass kvalifiserte sertifikater
Buypass Access Solution (BAS) består av følgende komponenter:
BuypassAccess Manager (BAM) - Local Registration Authority (LRA). En administrasjonsklient for utstedelse og administrasjon av både/og eller enten/eller lokale sertifikater fra lokal Microsoft CA og kvalifiserte sertifikater fra Buypass CA
Buypass Smartkort(SC) - smartkort med chip som kan inneholde begge typer sertifikater i tillegg til fysiske egenskaper som magnetstripe og RFID
Buypass Access Enterprise(NetID) - klientprogramvare for installasjon på den enkeltes PC eller på terminalserver. Programvaren sørger for kommunikasjon med programmer som skal ha tilgang til å benytte sertifikatene på smartkortet
RA-ADMIN / Operatør må for å kunne utstede Buypass eID med kvalifiserte sertifikater logge på og identifisere seg med sin egen eID med kvalifisert sertifikat og personlige PIN-kode for å få tildelt korrekte rettigheter til BAM.
4.2 Buypass eID for sterk autentisering
Buypass Access Solution md ID-Nøkkel består av følgende komponenter:
Provisioning – api for administrasjon av Sluttbrukere og Operatører til UserStore hos Buypass
User Portal – Selvbetjeningsklient for Sluttbrukere for registrering og administrasjon av Buypass ID-Nøkkel og persondata
Operator Portal – Selvbetjeningsklient for Operatører for registrering og administrasjon av nøkler og sluttbrukere inkludert operatørassistert identitetskontroll
OIDC authentication client – grensesnitt mot Buypass autentiseringstjeneste for bruk av Buypass ID-Nøkkel og/eller Buypass ID med kvalifiserte sertifikater
RA-ADMIN / Operatør må, for å kunne gjennomføre identitetskontroll og utstede Engangspassord (OTP), logge på og autentisere seg med sin egen nøkkel og personlige PIN-kode for å få tildelt korrekte rettigheter til Operatørklienten
5 Dokumentreferanser
Buypass har flere dokumenter som beskriver nærmere de krav, ansvar og forpliktelser som gjelder for Virksomhet i rollen som Buypass RA.
Felles for alle Buypass eID-er:
Kundeavtale med Buypass¹)
RA-instruks²)
Spesielt for Buypass eID med kvalifiserte sertifikater gjelder:
Certification Practice Statement (CPS) for Buypass Class 3 Qualified Certificates¹)
PKI Disclosure Statement (PDS)¹)
Brukerguide og retningslinjer for Buypass Access Manager²) – Buypass kvalifiserte sertifikater
Spesielt for Buypass eID for sterk autentisering gjelder:
Brukerguider og retningslinjer for Buypass Access Solution med ID-Nøkkel ²)
¹) Gjeldende versjon av Buypass Kundeavtale publiseres på Buypass nettsider.
²) Gjeldende versjoner av Instruks og Brukerguide publiseres på Buypass Eksterne Dokumentsenter.
Brukerguidene gir retningslinjer, informasjon og tips for gjennomføring av oppgavene for RA-ADMIN og Operatør. Brukerguidene inneholder beskrivelse av oppgavene steg for steg med bruk av relevante applikasjoner fra Buypass, skjermbilder, søk, PIN-koder etc. De viktigste prosessene er:
Buypass eID med kvalifiserte sertifikater
Buypass eID for sterk autentisering
Informasjon til ansatte ved utstedelse av eID
Identitetskontroll
Registrering av Buypass ID-Nøkkel – første gang og senere
PIN-administrasjon
Sperring/revokering
Inn- og utmelding av Sluttbrukere (RA-ADMIN)
Inn- og utmelding av Operatører (RA-ADMIN)
6 Kompetanse
Personell som innehar rollene RA-ADMIN og Operatør skal ha gjennomgått opplæring tilpasset rollen slik at alle krav, rutiner og forpliktelser gitt i denne instruksen etterleves i praktisering av rollen.
Buypass stiller ikke med eget opplæringsmateriell utover denne instruksen og tilhørende Brukerguide – dokumentreferanser pkt. 5 underpunkt 5 og/eller 6.
Virksomhet kan selv utarbeide materiell i form av guider og e-læringsprogrammer tilpasset sin Virksomhet.
Behov for ytterligere opplæring vurderes og planlegges