Utveckling SITHS-koncept Innehåll Sammanfattning... 2 Bakgrund uppdrag... 3 Utredning... 3 Definitioner... 3 Förutsättningar... 3 Krav för att ge ut SITHS-kort... 4 Nuläge... 4 Nulägesbild för VGR... 4 Nulägesbild för kommunerna... 5 Diskuterade lösningar och förordat förslag... 6 Förslag 1 förordat förslag... 6 Förslag 2... 6 Förslag 3... 8 Fortsatt arbete... 9 Pilot - 2013... 9 Framtida läge 2014... 10 Bilaga 1 Organisation för utgivning och säkerhetsarbete... 11 1
Sammanfattning Det viktigaste inom SITHS är certifikaten och inte dess bärare idag plastkort. Arbetsgruppen förordar därför en central, gemensam, funktion under GITS som kan utfärda, administrera, spärra samt administrera certifikat åt samtliga ingående huvudmän. I praktiken innebär detta att befintlig reservkortsutgivning med 15 minuters utgivningstid 24/7 förs över till GITS samt att GITS ges möjligheter att ge ut certifikat till befintliga SITHS-kort samt övriga aktörers kort såsom TeliaSonera, Skatteverket mm. Gällande bäraren av certifikat, plastkorten och dess e-legitimationer, föreslår arbetsgruppen att låta de huvudmän som så önskar bereds möjlighet att själva utfärda SITHS-kort, villkorat till ett åtagande att även ge ut till samtliga ingående huvudmän. Vi anser att våra anställda blir alltmer rörliga och att utgivning skall prioriteras geografiskt hellre än organisatoriskt. De som anser att närhet till egen kortutgivning är prioriterat och har resurser därtill kan då upprätta utgivningskontor förutsatt att även övriga huvudmän kan beställa och utkvittera kort på utgivningskontoret. Vi anser att en vidareutveckling av TjänsteID-service kommande beställningssystem med stöd för ekonomiskt flöde genomförs och att detta används av samtliga anslutna. En ersättningsmodell behöver tas fram i syfte att ersätta de som sätter upp egna utgivningskontor, förslagsvis att en del av kortkostnaden återförs utgivande organisation. Vi ser här behov att samordna även kortutgivningen under GITS för att stödja och samordna men framförallt tillse att hela det geografiska området täcks in. Nationella utredningar och projekt inom såväl Kommuner och Landsting som myndigheter tyder på kommande federationslösningar. I kombination med nystartade e-legitimationsnämnden under Näringsdepartementet och dess arbete med Svensk e-legitimation ser vi framgent ett ökat behov av samordning med myndigheternas arbete med e-legitimationer. Vi ser även att den tekniska utvecklingen inom snar framtid kommer att ge möjligheter till alternativa bärare av certifikat än dagens plastkort. Att därför hämta hem samordningsfördelar med ett gemensamt arbete över en gemensam geografi och samtidigt låta Västra Götaland bli en större part i nationen bedömer vi som viktigt. Vi anser att förordat förslag är flexibelt och så långt skönjbart, framtidssäkrat. 2
Bakgrund uppdrag På SITIV-möte 2012-09-20 togs beslut om att tillsätta en projektgrupp, representerad från såväl kommunsidan (kommun och kommunalförbund) och Västra Götalandsregionen (VGR), för att utreda möjligheterna med gemensam utveckling av SITHS i regionen. Nuvarande lösning för kommunerna, SITHS interimslösning, togs fram för Klara SVPL men försattes under stor tidspress p.g.a. Pascalinförandet med sin snäva nationella tidsplan. SITHS-kort finns nu utgivet till ett begränsat antal anställda inom kommunerna och önskemål har inkommit kring att titta på såväl vidareutveckling av utgivning som användning av SITHS. Ett underlag för inriktning och fortsatt vägval ska tas fram till den 10 december och presenteras på SITIV-möte den 20 december. Utredning Projektgruppen består av: Carl-Erik Johnsson (VGR, ordförande projektgrupp) Fredrik Rasmusson (VGR Bitr. RA) Lena Hedborg (VGR TjänsteIDservice) Karl Fors (VästKom) Jonas Blixt (Göteborgs Stad) Linn Wallér (Götaborgsregionens kommunalförbund, GR) Definitioner RA Ytterst ansvarig för utgivning av e-legitimationer och tjänstecertifikat (SITHS) KRA Korthandläggare för såväl SITHS som e-legitimation ORA Delegerat RA-ansvar till organisation GITS Gemensam IT-samordningsfunktion SITHS En av Microsoft godkänd nationell identitetslösning baserad på certifikat Förutsättningar För att komma vidare i arbetet har gruppen arbetat utifrån ett antal förutsättningar: 1. Ekonomi och ekonomiska modeller hanteras inte i den primära utredningen. 2. Arbetsgruppen arbetar utifrån förvaltningsperspektivet. Ev breddinföranden hanteras som enskilda projekt. 3. Alla parter jobbar fortsatt under VGRs SITHS-avtal a. Säkerhetsansvaret kvarstår hos säkerhetsdirektör i VGR. Säkerhetsdirektör har därmed även mandat att följa upp och revidera certifikats- och kortadministration oavsett huvudman. Nedan förutsättningar gäller ej för förslag 3 4. Den nya funktionen GITS (Gemensam IT-samordningsfunktion) ska hantera SITHS-funktionen för att öka det regionala samarbetet. 5. Alla utgivningsställen hanterar funktionen för alla parter. 6. Modellen kräver gemensamt beställningssystem samt gemensam ekonomisk modell. 3
Krav för att ge ut SITHS-kort Det kommer ställas ett antal krav på såväl den organisation som hanterar ett eget utgivningsställe som själva utgivningsstället. Krav organisation med egen utgivning 1. Egen ORA a. Eget ansvar för uppföljning av KRAers arbete och följsamhet mot SITHS-regelverk och uppsatta kortrutiner. b. Ansvariga för att ta emot och sprida information från RA. 2. Stå för egen personal, lokal samt utrustning (Hantering och inköp av ev SITHS-specifik utrustning såsom kamera, namnteckningsscanner etc utreds under pilot). Krav utgivningsställe 1. Minst 2 KRA (för att undvika personberoende). 2. Kontinuitet i utgivningen, dvs minst 10 utgivna kort/vecka och utgivningsställe. Nuläge I dagsläget har VGRs förvaltningar och kommunerna i Västra Götaland skild hantering av SITHS. VGRs förvaltningar ger själva ut kort till sina verksamheter eller tar hjälp av den centrala funktionen TjänsteID-service. Kommunerna har i dagsläget ingen egen kortutgivning utan tar hjälp av TjänsteIDservice via VGR. Funktionen har utgivning på fasta platser i regionen men håller även med mobila team som kan engageras för den verksamhet/organisation som har svårt att ta sig till någon av de fasta platserna. TjänsteID-service har till stor del varit i ett uppbyggnads- och införandeskede och börjar först nu få möjlighet att sätta rutiner och utveckla sin service. I detta har en reservkortshantering på distans tagits fram samt ett nytt beställningssystem som ska kunna användas i en nära framtid. Nulägesbild för VGR Sjukhusen som har egen korthantering är: 1. Alingsås (Lasarettet) 2. Borås (SÄS/Sjukhuset) 3. Göteborg (SU/Sahlgrenska) 4. Göteborg (SU/Östra) 5. Kungälv (Sjukhuset) 6. Mölndal (SU/Mölndal) 7. Skövde (SkaS/Skaraborgs sjukhus) 8. Trollhättan (NÄL) 9. Uddevalla (Sjukhuset) Samt en gång i veckan i. Lidköping (Sjukhuset) ii. Falköping (Sjukhuset) iii. Skene (Lasarettet) 4
Nulägesbild för kommunerna Kommunerna har i dagsläget sju fasta utgivningsställen på följande platser 1. Göteborg (Gullbergsvass) 2. Göteborg (Regionens hus Lillhagsparken) 3. Mölndal (Bergfotsgatan) 4. Borås (Regionens hus Solhem) 5. Skövde (Regionens hus) 6. Mariestad (Regionens hus) 7. Vänersborg (Regionens hus) En gång i veckan i. Uddevalla (Regionens hus) Samt en gång i månaden ii. iii. iv. Bäckefors (Dalslands sjukhus) Lysekil (Sjukhus) Strömstad (Sjukhus) De sju fasta utgivningsplatserna kompletteras av mobilt team som kommer på uppdrag av kommunen. All hantering sköts av TjänsteID-service. 5
Diskuterade lösningar och förordat förslag Från första början har lösningar diskuterats som har grundat sig i att alla parter fortsätter jobba under VGR s befintliga SITHS-avtal samt hur möjligheten med den nya GITS-funktionen ska kunna utnyttjas. Utöver detta har ett antal olika scenarion diskuterats och förkastats till förmån för framtaget förordat förslag. Nedan anges de mest diskuterade förslagen samt den diskussion som förts kring för- och nackdelar med respektive förslag. Förslag 1 förordat förslag Certifikatstjänst med option på kortutgivning via gemensam, samordnad utförarorganisation under GITS Av projektgruppen förordat förslag. Centraliserad certifikatstjänst Decentraliserad men samordnad kortutgivning Flexibel och framtidssäkrad funktion Förslag 1 bygger, utöver central certifikatstjänst på option kring korthantering där GITS ges möjlighet att ha en helhetshantering av kortutgivningen. Ytterst ligger beslutet kring kortutfärdande fortfarande på den enskilda organisationen. Vid utökat behov förs dialog mellan GITS och möjliga parter i området kring hur man på bästa sätt löser utgivningen för att få en så heltäckande utgivning som möjligt utifrån geografin. Då beslut tagits gemensamt avgörs hur utfärdarställen och utfärdare kommer på plats. Ev kan GITS erbjuda såväl utbildning som utrustning, detta får utredas vidare i pilot. Diskussion Syftet är att få en så flexibel och resursoptimerad organisation som möjligt som täcker Västra Götalands läns behov på bästa sätt. Då dialog förs med flera parter inom samma område kan antalet utgivningsställen hållas ner i ett område och ändå möta önskat behov. Det finns därmed en möjlighet att hålla en bättre kvalitet och följsamhet mot regelverket. Genom att GITS har helhetssynen för SITHS finns vidare möjlighet att förstärka utgivning vid ökat behov, för att t.ex. klara ett ökat utgivningsbehov eller nyutgivning av utgångna kort. Befintliga utgivningsställen skulle då t.ex. kunna låna ut sin personal temporärt eller utöka med mobilutgivning i närområdet. Dialog och hantering skulle i detta scenario koordineras av GITS. Samma övriga för- och nackdelar kring certifikatshanteringen kvarstår som i förslag 2. Förslag 2 Certifikatstjänst med option på kortutgivning via gemensam utförarorganisation under GITS Centraliserad certifikatstjänst Decentraliserad kortutgivning Framtidssäkrad funktion Bärare av SITHS-certifikat blir sekundär och respektive part ges möjlighet att ingå i eller utnyttja den gemensamma utförarorganisationen alternativt dra nytta av befintlig kortutgivning i den egna organisationen under förutsättning att valt kort stöds för att hantera SITHS-certifikat. Förslag 2s option på kortutgivning bygger på att alla kortutfärdare ingår i en gemensam utfärdarorganisation under GITS och därmed ger ut kort till alla parter. Respektive part avgör själva om den egna organisationen ska tillsätta resurser för att hantera kortutgivning oavsett om annan 6
kortutgivning finns i närområdet. Man står då själv för kostnad för utbildning, utrustning och personal men får ersättning för antal hanterade kort (fotografering och utlämning). GITS ansvarar för certifikatsutgivning och gemensam utförarorganisation och ställer krav på lägsta nivå på alla utfärdarställen och kortutfärdare men ytterst är det varje enskild parts beslut till hur hanteringen görs. Central utförarorganisation (t.ex. TjänsteID-service) under GITS erbjuder komplett certifikatstjänst till alla parter. I detta ingår: - SITHS-certifikat till befintliga kort (SITHS-kort, Skatteverkets kort, Telia eleg-kort) - SITHS-certifikat till reservkort o Beställning av reservkort i bulk (ej enskilda kort) - SITHS-Servercertifikat (funktionscertifikat) - Spärrning av SITHS-certifikat - 2nd-line support för certifikatsutgivning (gentemot IT-avdelning och utfärdarorganisation) - Stödjande i utveckling kopplat till SITHS - Förvaltning av SITHS-funktionen o Beställningssystem o Fakturahantering o Ekonomiska modeller Utöver detta erbjuds följande tilläggstjänster: - SITHS-korthantering o Gemensam utfärdarorganisation under GITS Köpa tjänsten från central utfärdarorganisation Kortutgivning i den egna organisationen som en del i utfärdarorganisation o Support för SITHS-kortutgivning o Spärr av SITHS-kort o PUK-koder Diskussion Utgivning och hantering av SITHS-certifikat kan på detta sätt ges till en begränsad del av verksamheten med specifikt behov. Vidare inkluderar lösningen privata vårdgivare på ett bättre sätt då de i de flesta fall hanterar bäraren av certifikat själva p.g.a. juridiska aspekter. Lösningen blir framtidssäkrad då det bl.a. pågår federativa initiativ för identitets- och behörighetshantering. Föreslagen organisation kan på så vis enklare anpassa sig efter nya förutsättningar. Fokus på SITHS-certifikat ger dessutom respektive organisation möjlighet att välja att enbart de som har behov får ett kompletterande SITHS-certifikat på sina kort och övriga verksamheter inom organisationen har möjlighet att ändå ha ett gemensamt kort. Större tyngd kommer emellertid läggas på organisationen kring information av vilken kortlösning som används i den egna organisationen. Genom en gemensam hantering av centrala delar får man en kostnadseffektivitet då experter kan utbildas och finnas tillgängliga för alla parter. Funktionen kan dessutom erbjuda en beredskap för alla 24/7/365 såsom görs idag med hanteringen av SITHS-certifikat till reservkort. 7
Kortutgivningen som beskrivs i detta scenario ger en ökad tillgänglighet då alla utgivningsställen hanterar alla parter men kan innebära en risk med många utgivningsställen och utgivare. Det ges mindre möjlighet till helhetsperspektivet då detta uppdrag inte ligger hos någon part. Lösningen blir inte heller lika flexibel då kommunen själv bygger upp sin kortutfärdarorganisation och t.ex. vid ett införande får öka resurserna under en tid i egen regi. Upprätthållande av en god kvalitet och följsamhet mot regelverk kommer också kräva mer arbete med fler utgivningsställen. Det kommer vara svårt att i ett första läge få en optimal behovsbild och risk finns att man satsar mer än nödvändigt på en organisation för SITHS-hantering istället för att anpassa efter behov och ökad användning. För att kunna garantera en gemensam kortutgivning och en möjlighet för någon part att gå in som kortutfärdare finns det vissa krav som måste uppfyllas. Det är dels viktigt att det finns ett gemensamt beställningssystem som håller ihop hela funktionen, dels att ersättningsnivån sätts till en rimlig nivå för de organisationer som hanterar SITHS-kortutfärdande. Med fler utfärdarställen och utfärdare blir denna modell svår att beräkna och möjlig ersättning riskerar bli lägre då ersättning ska splittas på fler parter. Förslag 3 Kortutgivning i organisationsbunden och separat kortorganisation under befintligt avtal. Decentraliserad kortutgivning Förslag 3 skulle ge de parter som ser behov och vill möjlighet att ha helt egen kortutgivning under befintligt avtal. Respektive part med behov av närmare eller utökad kortutgivning skulle då själva sätta upp sin organisation av korthandläggare (KRA) under en egen ORA (områdes RA) på nödvändiga platser inom den egna organisationen. All hantering sker i den egna organisationen vilket innebär att den egna organisationen enbart hanterar kortutgivning till sig själva och ingen samordning under GITS görs för de som hanterar kortutgivningen själva. Diskussion Förslag 3 skulle troligen bli en lösning för större kommuner med tillräckliga resurser för att hantera egen kortutgivning. Övriga kommuner skulle fortsatt få hjälp av en utförarorganisation, TjänsteIDservice, alternativt slå sig samman för att klara egen kortutgivning gemensamt. Utgivningen skulle i detta scenario bli mer decentraliserad och större ansvar skulle läggas på respektive part. Kostnadsbilden skulle riskera att bli ojämn då ett mindre antal parter skulle lägga resurser på den gemensam utförarorganisation innebärandes högre kostnader för respektive ingående part. Vidare finns risken med en mycket större organisation för SITHS-hantering då det skulle kunna bli utgivningsställen väldigt nära varandra som enbart hanterar de anställda i den egna organisationen. 8
Fortsatt arbete Framtaget förordat förslag beskrivs nedan i en pilot 2013 och ett framtida läge från 2014. Anledningen att ha två steg ser vi som en fördel för att i piloten utvärdera förslaget, arbeta igenom och testa rutiner samt få en förankring i verksamhet och visa på erfarenheter från de organisationer som faktiskt jobbar efter det nya förslaget. Detta ger dessutom GITS en möjlighet att komma på plats och kanske till och med under en tid jobba parallellt med pilotprojektet för att få en fullgod överlämning för vidare förvaltning i GITS under 2014. Kostnader kan baseras på verkliga siffror utifrån pilot så att detta blir så rättvisande som möjligt. Pilot - 2013 Efter beslut i SITIV bör en prövoperiod på ca 6 månader genomföras. Under denna tid körs en pilot för ett mindre antal involverade aktörer, förslagsvis med följande deltagare: Något av sjukhusen Någon eller några aktörer inom primärvård Större kommun med behov av utökad kortutgivning Mindre kommun med behov av närmare utgivning Ev någon privat vårdgivare Under prövoperioden ska samma kostnadsmodell som finns idag gälla och utifrån resultat från pilot hanteras ersättnings- och ekonomisk modell. Under pilot kan visst ekonomiskt stöd behövas till utgivande organisation, för kommunernas räkning föreslås 6-kronan bidra i detta. Vidare ska beställningssystem trimmas in och anpassas samt rutiner och arbetssätt sättas. Detta ger en möjlighet att utvärdera modellen, testa regelverk och lagrum samt förbättra primärt förslag på utveckling. Piloten rekommenderas drivas som ett gemensamt projekt med SITIV som uppdragsgivare och ägare. Projektledare föreslås tillsättas av funktionsledare för GITS, om denna kommit på plats. Om så inte skett tas förslag på projektledare fram av beredningsgruppen för SITIV. Piloten bör utgå ifrån utveckling av befintlig hantering med TjänsteID-service som en central utförarorganisation som fortsatt utvecklar gemensamma funktioner såsom support, reservrutiner och beställningssystem. Under 2014 ska det arbete som görs i piloten tas över och förvaltas av GITS. I piloten behöver följande områden utredas: Gemensamt beställningssystem Ekonomiska modeller o Ersättningsmodell utgivningsställe o Finansiering av hela SITHS-funktionen Finansiering helt genom kostnad/kort, alt Finansiering helt genom klumpsumma och fördelningsnycklar o Ev faktureringsmodell Ev rekrytering av funktionskoordinator (FK) Kartläggning av behov av utgivningsställen Informationskampanj kring den nya SITHS-organisationen Utvärdering av modell o Benchmark mot känd utgivning 9
Utredning av utökad kortkatalog o SIS-kort o Kort utan foto o Gemensamt VGL-kort o etc Utreda gemensamt supportavtal med SecMaker Utreda finansiering av nya kortutfärdarkontor o Utrustning o Utbildning o Ersättning Framtida läge 2014 Från och med 2014 ska utvecklad SITHS-funktion förvaltas och samordnas under GITS. Samtliga parter kommer då att ingå i samarbetet och GITS har rollen att anpassa utgivningen för att få en heltäckande utgivning i hela regionen. Utgående ifrån behovsbild förs dialog med respektive part i önskvärt område om möjligheten att hantera utgivningen för alla ingående parter. GITS hjälper till vid uppstart genom att tillhandahålla: Utbildning Utrustning Ersättning enligt fastlagd modell Beställningssystem Inom GITS kommer även centrala funktioner för SITHS hanteras såsom: Förvaltning av beställningssystem Förvaltning av ekonomiska modeller Förvaltning och ansvaret för support, reservrutiner etc Stöd vid utveckling för ökat användande av SITHS, t.ex. anpassning av system, upphandling etc. Då GITS tar över förvaltningsrollen finns möjlighet att antingen lyfta in TjänsteID-service som en central utförarorganisation alternativt köpa denna tjänst från befintlig organisation. Denna organisation kommer att stå för mycket av det arbete som krävs centralt samt även tillse att mobilitet för utgivning till avlägset belägna organisationer kvarstår, vid behov. Som komplement till central utförarorganisation inkluderas resurser från kommun, region och ev privata vårdgivare för att garantera heltäckande utgivning inom Västra Götaland. Genom samordning under GITS kan resurser tillsättas vid ökat behov och tjänsten blir på så sätt mer flexibel. Det ger även möjlighet till optimalt resursutnyttjande då en part inom specifikt område hanterar utgivning till alla övriga parter. 10
Bilaga 1 Organisation för utgivning och säkerhetsarbete Utveckling av nuvarande utgivning via pilotperiod till framtida läge. I dagsläget stöder TjänsteID-service utgivningen för kommunerna och ett flertal förvaltningar inom VGR. Framöver skulle TjänsteID-service kunna bli en del i den gemensamma utförarorganisationen under GITS tillsammans med de parter som väljer att utfärda kort via egna utgivningsställen. TjänsteID-service kommer troligen bli en central organisation, som jobbar på uppdrag från GITS, från vilken övriga parter kan köpa kortutgivning i det fall organisationen själv inte vill hantera detta. Hur utgivningen hanteras och byggs upp förs i dialog mellan GITS och de parter som finns inom området som har behov av närmare utgivning. Alla parter har i framtidsbilden möjlighet att få tillgång till kort från alla de grönmarkerade boxarna ovan. Tillgängligheten blir på så vis mer heltäckande utan att förlora det som redan idag finns uppbyggt och fungerar. Ett krav för att hantera kortutgivning i den egna organisationen är att en ORA finns i den egna organisationen. Personen har till uppgift att tillse att regelverk och rutiner följs samt ansvarar för arbetet. Säkerhetsorganisationen (ovan i rött) ligger som ett parallellt skikt och utgår ifrån RA och Säkerhetsansvarig för SITHS-avtalet som idag hålls av VGR. Blå färg indikerar organisation och dess kopplingar. Grön färg indikerar utgivande organisationer och gröna linjer de som hänger ihop i gemensam kortutgivning. Gröna streckade linjer indikerar de som tar hjälp med kortutgivning av annan organisation. Röd färg indikerar styrningen i SITHS. Detta ligger parallellt med övriga strukturer och visar ansvarsstruktur för följsamhet mot SITHS regelverk FK Indikerar eventuell funktionskoordinator under GITS som driver och koordinerar SITHSarbetet under GITS. 11