En tjenesteudbyder er en virksomhed eller myndighed, som modtager en autentificeret bruger fra en broker som fx NemLog-in til brug i egne selvbetjeningsløsninger.
Betydning for lokale systemer
Tjenesteudbydere skal fastlægge, hvilket sikringsniveau (Lav, Betydelig, Høj) deres tjeneste(r) vil kræve, før der gives adgang. Dette gøres på baggrund af en risikovurdering. Vurderingen kan fx. baseres på tjenestens omfang og følsomhed i data. Tjenester, som ikke er følsomme, eksempelvis tidsbestilling hos Borgerservice, kan tillade adgang med alle sikringsniveauer, mens meget følsomme eller samfundskritiske tjenester, som eksempelvis giver sundhedsfaglig medarbejdere adgang til følsomme oplysninger om et stort antal borgere, kan afvise autentifikationer, som ikke er på niveau Høj.
Konkret betyder det, at brugere som logger ind på en tjeneste, vil kunne være autentificeret på tre forskellige sikringsniveauer (Lav, Betydelig eller Høj) frem for blot ét fast niveau. Tjenesteudbydere skal derfor tage stilling til, hvilke niveauer, der må få adgang til deres tjeneste(r).
Tjenesteudbydere skal dermed IKKE NSIS-anmeldes, men blot foretage en risikovurdering af deres tjeneste(r). Tjenesters sikringsniveau skal ikke meldes ind til Digitaliseringsstyrelsen.
Nedenfor findes en række vejledninger og værktøjer, som kan hjælpe i forbindelse med implementering af NSIS-sikringsniveauer.
Vejledning til tjenesteudbydere
Digitaliseringsstyrelsen har udarbejdet en vejledning til tjenesteudbydere, der kan downloades i linket 'Hent vejledning til valg af sikringsniveau for tjenesteudbydere 2.0.2'.
Vejledningen guider til valg mellem de 3 sikringsniveauer i NSIS.
Hent vejledning til valg af sikringsniveau for tjenesteudbydere 2.0.2
Vejledningen er ajourført til NSIS-version (2.0.1) og er endnu ikke opdateret til seneste NSIS-version. Vejledningen indeholder desuden beskrivelse af, hvordan det tilhørende Excel-værktøj kan anvendes.
Digitaliseringsstyrelsen har derudover udgivet OIOSAML 3.0 profilen, som viser hvordan NSIS-sikringsniveauet for en bruger formidles til tjenesten.
Excel-værktøj til NSIS-vurdering
Til at støtte tjenesteudbydere i vurderingen af behov for sikringsniveau har Digitaliseringsstyrelsen i samarbejde med KOMBIT udarbejdet et Excel-værktøj. Værktøjet kan downloades via nedenstående link:
Hent NSIS vurderingsværktøj
Værktøjet er bevidst holdt simpelt og skal alene betragtes som en støtte til vurderingen, som guide gennem relevante overvejelser. Der vil som oftest være særlige forhold i en konkret tjeneste, som ikke kan dækkes af et generelt værktøj. Værktøjet skal derfor anvendes forsigtigt og med dette for øje. Valg af sikringsniveau er i sidste ende en forretningsmæssig og sikkerhedsmæssig samlet vurdering, som ikke kan dikteres af et regneark.