lagen.nu
SOU 1998:36

Identifiering och identitet i digitala miljöer : Identity and identification in digital environments : referat från en hearing den 12 november 1997 : delbetänkande

Typ
SOU
Källa
urn.kb.se

Ur KB:s samlingar

Digitaliserad år 2015

IDENTIFIERING

OCH 1

IDENTITET

DIGITALA

MILJOER

Hearing anordnad av

Kommunikationsdepartementet, Nörings- och handelsdepartementet,

IT-kommissionen, SEIS, EDIS och Swebizz

Andrakammarsa|en, 1997-1 1-12

Riksdagen

IT-kommissionens 4/98

rapport

11h

SEIS

D REGERINGSKANSLIET SeuuradElectronicInfurmatinn Societyin Kommunikationsdepartementet kören 16 i!

Swebizz

Närings- och handelsdepartementet

IT-kommissionen 103 33 Stockholm Besök: 30-32

Regeringsgatan

E-post: itkommissionen@communicafions.ministry.se

Webtiönst: httpz//wwwitkommissionen.se

Statens offentliga utredningar

. WW 1998:36

w Kommunikationsdepartementet

och

Identifiering

identitet

i

digitala miljöer

Referat från

en hearing

den 12 november 1997

IT-kommissionens 4/98

rapport

Delbetänkande av IT-kommissionen

Stockholm 1998

SOU och Ds kan köpas från Fritzes kundtjänst. För remissutsändningar av SOU och Ds svarar

Fritzes Offentliga Publikationer pâ uppdrag av Regeringskansliets förvaltningsavdelning.

Beställningsadress: Fritzes kundtjänst

106 47 Stockholm

Orderfax: 08-690 91 91

Ordertel: 08-690 91 90

E-post: fritzes.order@liber.se

Internet: www.fritzes.se

Svara på remiss. Hur och Varför. Statsrådsberedningen, 1993.

En liten broschyr underlättar arbetet för den skall svara på remiss. - som som Broschyren kan beställas hos:

Regeringskansliets förvaltningsavdelning

Distributionscentralen 103 33 Stockholm Fax: 08-405 10 10 Telefon: 08-405 10 25

ISBN 91-38-20873-3

I

Elanders Gotab, Stockholm 1998 ISSN 0375-250X

Identifiering och identitet i digitala miljöer

Hearing anordnad av Kommunikationsdepartementet, Närings- och handelsdepartementet, IT-kommissionen, SEIS, EDIS och Swebizz Andrakammarsalen, Riksdagen, 1997-1 1-12

Rapport

Hearing om identifiering och identitet i digitala miljöer

Innehåu Översikt

|nnehâ|| Detta dokument innehåller följande:Sida
Förord5
Inledning7
Del Slutsatser från hearingcn9
Del 2: Referat från hearingen detaljerad innehållsförteckning17
Bilaga: Information SEIS99

om

Hearing om identifiering och identitet i digitala miljöer

Förord

Kommunikationsdepartementet, Närings- och handelsdepartementet, IT-kommissionen,

SEIS, EDIS och Swebizz genomförde den 12 november 1997 hearing identifiering

en om

och identitet i digitala miljöer.

Väl fungerande sätt för identifiering är grundbulten i kommande nätbaserad ekonomi.

en Om många olika angelägen alla-till-alla-kommunikation ska bli verklighet för för-

typer av valtningar, näringsliv och enskilda är detta kunna säkerställa identiteten helt nödvändigt.

att

Identifikationsproblemet frågor kring digitala signaturer, digital identifiering och

rymmer konfidentialitet. Samtidigt finns behovet skydd för den enskildes integritet.

av

En del utvecklingen är redan igång. Sjukvården, affärsbankerna och fiera myndigheter har

av

uppmärksammat betydelsen entydigt identifieringsförfarande och där infö-

av ett pågår ett

rande. Toppledarforum har beslutat tjänstekort i offentlig förvaltning för digital iden-

om ett

tifiering.

Bland väsentliga frågor belystes i hearingen är

som

0 varför det behövs sätt för identifiering i informationssamhället

nya 0 vilka är berörda och vilka behov det finns identifiering för tillämpningar

som av nya

vad krävs för införande i Sverige och vad g införas 0 som som

hur vi bäst ska införa för identifiering och hur berörda intressen ska avvägas. 0 system

Denna utförli referat hearin ett antal slutsatser från det efterföl-

ra pp ort ger ett av gen samt

;ande analysarbetet.

Kommunikationsdepartementet Närings- och handelsdepartementet

IT-kommissionen Secured Electronic Information in Society

SEIS

EDIS Swebizz

Hearing om identifiering och identitet i digitala miljöer

Inledning

Magnus Persson, Kommunikationsdepartementet: Magnus Persson är statssekreterare Kommunikationsdepartementezá

"Nu utreder regeringen digitala signaturer"

Det är hög tid komma vidare när det gäller användningen Internet. Det räcker inte

att av med bara kunna kommunicera och hämta information. Vi måste skapa brett förtroen-

att ett de för och måste kunna nätet med säkerhet.

systemen agera stor

Vägen till säkerhet, till trygghet och förtroende, går via möjligheten till säker identifie-

a ring och användning digitala signaturer. För kunna göra avtal vikt via Internet måste

av att av det möjligt bevisa jag är jag och det ett sätt är ställt utom alla tvivel. Vi

vara att att som måste kunna sluta skriftliga avtal med rättsligt bindande verkan för ska kunna använda

att potentialen fullt För detta krävs digital signatur, säkrad identitet.

ut. en

Det är först när når dit och det nivå är accepterad det stora flertalet använ-

- en som av dare och inte minst myndigheterna kan det riktigt klivet in i informations-

- som ta stora samhället. Det är då kan börja arbeta olika sätt över näten i stor skala. Det är då vi kan sköta många våra myndighetskontakter via dator distans, antingen hemma eller

av

arbetsplatsen. Därtill kommer bred spridning informationskiosker i offentliga miljöer

en av

allmänheten kan utnyttja för tjänster olika slag. I det perspektivet räcker inte dagens som av enkla lösenord. Då måste användarens identitet och behörighet betydligt bättre säkrad.

vara

På vägen dit finns antal problemområden behöver bearbetas och utvecklas, möj-

ett som t ex

ligheterna till kryptering, hanteringen digitala certifikat och olika sätt att skapa säkra be-

av

talningssystem. Ett aktuellt den vägen är regeringskansliet påbörjar arbete för

steg att ett

göra problem- och behovsbeskrivning digitala signaturer.

att en om

Hearing identifiering och identitet i digitala miljöer om

Del 1: Slutsatser från hearingen

Översikt

Slutsatserna från hearingen identifiering och identitet i digitala miljöer är att

om

förväntningarna bland alltfler myndigheter och företag kunna utföra arbete Stor förväntan är stora att skilda slag i befintliga öppna nät och för det ska ske behövs införande säkra av att av sys-

för digital identifiering och digital signatur

tem

Ulliten för framgången det finns hög tillit till de införs och det är

avgörande avgörande är att system som

helt beroende utformning. Ett stegvis införande föredra framför systemens är att en snabb komplex helhetslösning i sig kan medföra bristande tillit. Viktigt är att finna som

balanspunkten mellan och 2 möjligheten till och skyldigheten

1 rätten att vara anonym

stå för sina handlingar

att

vinster vinsterna med införa för digital identifiering och digital signatur är långsiktiga

Uppenbara att system

och svåra mäta. Det finns knappast några direkta vinster att hämta i själva uppbyggatt naden infrastrukturen, vinsterna uppstår först i nästa led utnyttjar tjänsterna av utan som i infrastrukturen. Såväl näringslivet förvaltningar och vården stora uppenbara som ser vinster komma i sina verksamheter införande digital identifiering och digigenom ett av tal signatur

Politisk debatt tekniken finns i allt väsentligt, det behöver komma igång bred debatt och polimen en tisk hantering kring införandet. Anledningen till detta ännu inte sker är att frågan är att komplex och incitamenten för genomlysning saknas att en

Rättslig reglering arbetet med utveckla näringsrättslig reglering bör påbörjas omedelbart så att ett

att en i detta avseende kan plats inom 4-5 år. Det finns risk för Sveregelverk vara annars att

rige kommer efter i utvecklingen. Ur andra rättsliga aspekter är detta ett komplext område bör utvecklas stegvis. Lagstiftarens strategi bör följa utvecklingen och

som vara att ändra vid behov. Alla försök till heltäckande totallösning riskerar leda till paralys en att

Bred internt i företag och branscher är det angeläget med snabbt praktiskt

font dröjer många stora ett

och det förefaller de tekniska grundverktygen i allt väsentligt finns

genomförande som att

framme för det. En allmänt förekommande tjänst i Sverige kan däremot dröja 4-5 ef-

det förutsätter infrastruktur är plats tersom att en

den svenska SEIS-modellen för digital identifiering, digital signatur och kryptering be-

SEIS laarfiirsteg N

döms idag ha internationellt försprång. Givet den går framgångsrikt införa i ett att att det under internationella samarbetsformer alltfler länder

Sverige, är möjligt att att an-

sluta sig till SEIS-modellen

Kulturell skillnad integritet kulturbetingad och därför är det vanskligt att importera eller exsynen är

systemlösningar för digital identifiering och digital signatur. Utöver globala sys-

portera kommer det finnas lokala hänsyn till den kulturbetingade synen tem att system som tar identitet och anonymitet.

Hearing om identifiering och identitet i digitala miljöer

Slutsats 1: Säkra system för behöver snarast införas

digital identifiering

Förväntningarna bland alltfler myndigheter och företag på kunna utföra arbete

är stora att

skilda slag i befintliga öppna nät. För att det ska ske behövs införandet säkra av av system

för digital identifiering och digital signatur.

Befintliga nät i grunden förutsättningar för ett utvecklat utnyttjande den alltmer

ger mer av digitaliserade omgivningen i organisationer, samhälle och hushåll.

Väl fungerande sätt för identifiering är grundbulten i växande nätbaserad ekonomi. Om

en många olika angelägen alla-till-alla-kommunikation ska bli verklighet för förvalt-

typer av ningar, näringsliv och enskilda är detta kunna säkerställa identiteten helt nödvändigt.

att

Identifikationsproblemet frågor kring digitala signaturer, digital identifiering och

rymmer konfidentialitet. Det finns samtidigt behov skydd för den enskildes integritet.

av

Hearing om identifiering och identitet i digitala miljöer

Slutsats 2: Hög tillit för är helt avgörande för framgången systemen

Avgörande för framgången är det finns hög tillit till de system införs och det är

att som helt beroende utformning. Ett stegvis införande är att föredra framför

systemens en snabb komplex helhetslösning i sig kan medföra bristande tillit. Det är viktigt att fin-

som

balanspunkten mellan l rätten och 2 möjligheten till och skyldighe-

na att vara anonym ten att stå för sina handlingar.

infrastruktur byggs för identifiering och identitet ska användas, behövs För att en som upp

brett starkt förtroende och trygghet, d hög tillit. Därför måste varje teknisk design ett v s en

tillitsperspektivet innan lösning införs. Brist tilltro till dessa ekonomiska testas mot en

kan dyrbart. Det är därför viktigt sträva efter hederliga Tillit går system vara att system. en-

dast skapa öppenhet och öppna lösningar och det är endast i undantagsfall det

att genom som går i ett slutet system.

System för identifiering kan bli för komplexa och det kan leda till bristande tillit. Därför gäller det fram stegvis och inte göra det för komplext alltför snabbt. Komplexitet är

att ett hinder för tilliten och därför är det nödvändigt med öppen debatt hur lösningarna ska

en om utformas. Det går nämligen informera bort brist tillit.

inte att

Balanspunkten mellan 1 rätten och 2 möjligheten till och skyldigheten att

att vara anonym stå för sina handlingar är inte helt uppenbar vid övergången från konventionell miljö till IT-

miljö. Det är viktigt respektera såväl rätten krav identifiering.

att att vara anonym som

Det är också viktigt finna balanspunkten mellan 1 användarens behov unik och säker

att av identifiering och 2 systembyggarnas förmåga tillhandahålla rationella och effektiva tjäns-

att

ter.

Det är nödvändigt skilja olika grader och nivåer identifiering. Klassificering sä-

att av av kerhetsfiinktioner olika identifieringsbehov. Det finns också olika krav identifiering

kan ge i olika situationer, d olika säkerhetskrav och det är särskilt höga krav i offentlig verksam-

v s het.

För viktiga ärenden inom och till myndigheter används ännu inte eftersom det inte

e-post, går säker kvittens meddelande kommit fram. Säker identifiering är helt

att en att ett nödvändig inom den offentliga sektorn. Förtroendet för offentlig verksamhet måste

vara högt. Detta är aspekter är viktiga beakta vid varje införande system.

som att av nya

Ett naturligt förtroende förutsätter betrodda miljöer t Posten och banker har lång tra-

ex en dition inger förtroende och lämpar sig därför denna betrodda miljö.

som att vara

Frågan införande digitala identitetskort kan känslig från integritetssynpunkt,

om av vara

med tanke hur sådana kan användas en diktaturregim. t ex systern av

Hearing om identifiering och identitet i digitala miljöer

Slutsats 3: Uppenbara vinster, men de är långsiktiga och svåra att mäta

Vinsterna med att införa för digital identifiering och digital signatur är långsiktiga

system och svåra att mäta. Det finns knappast några direkta vinster i uppbyggnaden in-

av frastrukturen, utan vinsterna uppstår först i nästa led utnyttjar tjänsterna i infrastruk-

som turen. Såväl näringslivet förvaltningar och vården stora uppenbara vinster komma i

som ser sina verksamheter ett införande system för digital identifiering och digital signa-

genom av tur.

Några förväntade

vinster är att

det inom offentliga sektorn spektrum tjänster blir möjliga går 0 genom att ett av nya att

1 korta handläggningstider och 2 medborgare enklare tillgång till information t ex ge och tjänster

0 inom vården är ökad tillit själva kärnan i verksamheten och därför går säkra hand

systern

i hand med rationaliserande tillämpningar

0 i företagen, där snabbhet och ökat tempo är allt tydligare framgångsfaktorer, finns omgå-

ende interna vinster hämta när det går komma ifrån pappershanteringen

stora att att

0 lösning identifieringsfrågan i interna system möjlighet även lösa frågor

en av ger att om

behörighet till olika uppgifter

med digital signatur ökar bevisvärdet och därmed skyddet för individen

Internet blir säkrare, tillgångligare och robustare. 0

Slutsats 4:Tiden är NU för en av

mogen politisk hantering frågan

Tekniken Hnns i allt väsentligt, det behöver komma igång bred debatt och politisk

men en hantering kring införandet. Anledningen till att detta ännu inte sker är att frågan är komplex och incitamenten för genomlysning saknas.

att en

Tiden är NU för politisk hantering frågan. Tekniken finns, det behöver

mogen en av men komma i gång bred debatt och samverkan mellan utvecklingsmänniskor, politiker och

en andra intressenter media och samhällsdebattörer. Någon sådan debatt pågår ännu

som t ex inte och det är inte bra för sund utveckling. I den internationella debatten har det skett

en en kursändring från tidigare enbart nationella säkerhetsperspektiv till handelsorienterat

ett mera

synsätt. Ett globalt hinder är de restriktiva regleringarna t bruk krypteringsteknik.

av ex av

Det är politisk fråga hantera.

en att

Det är likaså viktigt i diskussionen kunna skilja mellan ett kort och ett lite längre

att perspektiv vad kan göras och vad behövs 4-5 år

- nu om

Det krävs således helhetssyn

en

0 införande digitala identitetsfunktioner

av

0 lagstiftning

0 ramverk. i

Kommunikationsdepartementet har under hösten 1997 börjat arbeta med problem- och

en

behovsbeskrivning kring digitala signaturer och eventuellt lagstöd.

Hearing identifiering och identitet i digitala miljöer om

Slutsats 5: En reglering bör påbörjas omedelbart

näringsrättslig

Arbetet med utveckla näringsrättslig reglering bör påbörjas omedelbart så att ett att en regelverk i detta avseende kan plats inom 4-5 år. Det finns risk för att Svevara annars rige kommer efter i utvecklingen. Ur andra rättsliga aspekter är detta komplext område ett

bör utvecklas stegvis. Lagstiftarens strategi bör följa utvecklingen och ändra

som vara att vid behov. Alla försök till heltäckande totallösning riskerar att leda till paralys. en

Ett generellt hinder är bristen anpassad lagstiftning. En hämmande faktor är att den brisgör näringslivet inte vill några affärsrisker och offentliga sektorn vill inte riskera ten att ta "trampa i det moras regelverket eller trakterna utanför regelverket innebär. Ett för ut som starkt rättsligt kan hindra utveckling området. ansvar

Det finns lagstiftningssynvinkel såväl hårda mjuka frågor olika svårighetsgrad:

ur som av

Hård fråga

lösa Exempel:

Lätt att digital signatur

Exempel: Svår att lösa tillit

Mjuk fråga

En näringsrättslig reglering behövs omedelbart. En utgångspunkt kan tas i den finansrättsliga

regleringen.

Det finns olika synsätt kommande CA-struktur, antingen att och kan en t ex att var en sin CA eller det inte bör finnas fler CA än dem idag identitetskort, vara egen att som ger ut d Posten och bankerna. v s

Ett hinder är det inte är bestämt vilka regler ska gälla för certifikat. Generellt bör det att som strävan efter korta verifikationskedjor, även dessa i princip går att göra mycket vara en om

långa. Det är viktigt skilja mellan certifikat är bäraren den logiska identifierings-

att att ett av handlingen och identitetskort är förvaringsplatsen för certifikatet. ett

När det gäller materiella och processuella frågeställningar finns redan mycket och det utrett bör tillvara. När det gäller är det inte nödvändigt fullständigt heltäckande lagtas tempot att

stifta digitala signaturer.

om

Detta är och komplext område bör utvecklas stegvis. Det finns principiett stort som t ex ella skillnader i traditionell och teknik och det ställer krav den infrastrukturen. ny nya frågor hänger och därför behövs strategi. Alla försök till skapa total- Många samman en att

lösningar är omöjliga det leder till paralys.

utan att

Hearing om identifiering och identitet i digitala miljöer

Slutsats 6: Ett genomförande bred front i Sverige kan ta 4-5 år

Internt i många stora företag och branscher är det angeläget med ett snabbt praktiskt

genomförande och det förefaller att de tekniska grundverktygen i allt väsentligt finns

som framme för det. En allmänt förekommande tjänst i Sverige kan däremot dröja 4-5 år, efter-

det förutsätter att infrastruktur är plats. som en

Det är viktigt att skilja vad går att göra kort sikt och vad behöver göras

som nu som längre sikt, inom 4-5 år. Statskontoret, t ex, tar ett steg i taget när det gäller införandet

av

för identifiering i digitala miljöer och upphandlingen tjänstekort kommer ske

system av att tidigast hösten 1998

Internt i många företag och branscher är det bråttom med ett genomförande behoven där

är uppenbara och angelägna för affärsverksamheten och det verkar tekniken finns

som att framme för ett praktiskt införande kort sikt.

Globalt, d allmänt förekommande tjänst i Sverige, kan ett genomförande ta 4-5

v s som en år eftersom infrastrukturen för detta ännu inte är framtagen. SEIS-modellen finns, den

men

införa. återstår att

Området är mycket komplext och därför gäller det fram lösningar dels kort sikt, dels

att ta

lång sikt stegvis utveckling föredra eftersom införande ett färdigf komplext

- en är att av system är närmast omöjligt. En stegvis utveckling går att påskynda väsentligt genom incita-

från regeringen och sätta tydliga mål. ment genom att upp gemensamma

Det är skillnad mellan digital identifiering och digital signatur såväl teknisk synvinkel

ur som funktionellt användningsmässigt därför kan områdena utvecklas/ införas för sig.

- var

Det är nödvändigt renodla och skarpt åtskilja funktionerna 1 signatur, 2 kryptering och

att 3 identifiering och sedan klart formulera vad gäller nationellt och internationellt.

som

Posten förefaller skynda sitt utvecklingsarbete och har inte långt kvar till kommersiella

att tillämpningar med digitala signatur. Generellt finns tekniken, tillämpningarna saknas.

men

För underlätta utvecklingen tillämpningar har Posten tagit fram verktygslåda.

att av en

Ett hinder kan utdragen införandeprocess och den osäkerhet detta för med sig. Ut-

vara en vecklingen går olika snabbt i olika branscher, bankerna har goda förutsättningar hålla

t ex att

högt hinder finns bristen lagstiftning. Tempot i införandet beror ett tempo - men genom

förmågan samverka med bra samspel kan det möjligt redan under 1998

att ett vara att

-

införa vissa lösningar. Generellt är det bråttom med del kortsiktiga lösningar. I utveckling-

en

måste Sverige också hålla jämna och i samklang med viktiga internationella hanen steg vara

delsparter, som t ex Tyskland.

När myndigheter inför för digital identifiering och digital signatur kommer det att

system

snabbt leda till framsteg rad tillämpningar blir möjliga. Ett växelspel

stora genom en nya höna/ ägg råder mellan utbyggnad infrastrukturen och utvecklingen tillämpningar som

av av

kundnytta värde är Statskontorets initiativ och lagstiftningen snabbt plats. ger av att

-

Hearing om identifiering och identitet i digitala miljöer

Slutsats 7: Svenska SEIS-modellen anses ha internationellt försprång

Den svenska SEIS-modellen för digital identifiering, digital signatur och be-

kryptering

döms idag ha internationellt försprång och givet den går införa i

ett att att framgångsrikt

Sverige, är det möjligt att under internationella samarbetsformer alltfler länder anslu-

att ta sig till SEIS-modellen.

Generellt Sverige ha bra utgångsläge och ha värdefull erfarenhet sådan samverkan

anses ett av

kommer behövas för framtida lyckosam spridning SEIS-modellen internatiosom att en av nellt. Sverige har högt anseende vad gäller teknisk nivå och samhälleliga strukturer och finns

med i viktigt internationellt arbete kan ha betydelse för SEIS internationellt.

som

Det förefaller SEIS-modellen har försprång internationellt det unik

som att ett sett är en

standard och det går snabba det kvarvarande arbetet för göra modellen fär-

- om att upp att dig, kan det möjliga sälja den utomlands. SEIS-modellen kan gångbar i först i

vara att vara Norden, sedan i Europa och så småningom även andra delar världen. Men krav för

av ett detta är den först måste införd i Sverige och visa sig fungera där, sedan går det

att vara att genom samarbete inte invasion" alltfler länder ansluta sig till SEIS.

att

Det förefaller bråttom med den fortsatta utvecklingen och spridningen SEIS-

vara av konceptet, eftersom andra konkurrerande lösningar kan komma lanseras från andra håll.

att

Sverige kan komma leda utvecklingen.

att

Slutsats 8: är

Synen på integritet mycket kulturbetingad

Synen integritet är kulturbetingad och därför är det vanskligt att importera eller

expor-

tera systemlösningar för digital identifiering och digital signatur. Utöver globala

system kommer det finnas lokala hänsyn till den kulturbetingade

att system som tar synen identitet och anonymitet.

Både globala och lokala är möjliga. Det är nödvändigt med internatio-

system gemensamma nella standarder för lokala i sin hänsyn till kulturbetingad identitet.

system som tur tar syn Tekniken används i Sverige bygger internationell standard. Ett hinder i utvecklingen

som

är den globala oenigheten krypteringskontrollen.

om

Hearing om identifiering och identitet i digitala miljöer

Del 2: Referat från

hearingen

Detaljerad innehållsförteckning

Innehåll Hearingen omfattar följande avsnitt:

Sida

A: Varför behövs digital och signatur 21

identifiering

Behov identifieringav Peter Seipel,Stockholms universitet: "Med elektroniska informationsbarare" blir traditionell rätt osäker" 23

När informationsbärare börjat lämna plats för elektropapper som niska bärare har de traditionella rättsliga föranstaltningarna och skyddsmekanismerna blivit osäkra. Det handlar osäkerhet både om vad är godtagbara och tekniskt tillräckligt säkra tillväom som sett gagångssätt och hur tekniska fenomen ska beredas plats i om nya

lagstiftningen. Ett grundproblem gäller i vilken utsträckning lag-

stiftningen kan och bör teknikoberoende och inriktas vara funktionella krav använda tillvägagångssätt.

Behov tillitav

Lars Ingelstam, Linköpings universitet:

Tilliten är nyckeln för tekniska lösningar ska fungera 27 att

Den rent tekniska designen lösningarna för identifiering och

av

identitet i digitala miljöer är nödvändiga något slag

att testa mot av tillitsperspektiv. Lösningarna är icke neutrala. Tillit går endast att

bygga öppenhet och hederliga system.

BehovavIT-utveckling

Uif/ønströmen AU-System AB:

Smarta kort säkrastete vägen för trllam" pningar" 31 nya

Smarta kort är det klart bästa sättet för identifiering och identitet i

digitala miljöer.

B: Vilka är berörda 33

Offentligasektornsbehov Britta johansson, Statskontoret: Stora förväntningar att infrastruktur för säker kommunikation" 35 en

Nya säkerhetslösningar är på väg i offentliga sektorn, infö-

men ett rande kan ta tid eftersom det kan behövas anpassning laga av stiftning. Inom stat, kommun och landsting finns stora förväntningar att tillgång till infrastruktur där i princip alla en som vill kan nå alla i hela samhället.

Ett första är genomföra beslutad upphandling aktiva steg att en av identitetskort smarta kort för tjänstemän. Men osäkerheten är efterfrågan, tillämpningar och vilken teknik är den stor om som mest hållbara för framtiden.

Fortsättningpå nästasida

Hearing identifiering och identitet i digitala miljöer om

Sida

B: Vilka är berörda forts

individensbehov Louise Yngsträm, Stockholms universitet: Frågan är komplex och därför behövs ordentlig debatt och samverkan 45

En kritisk fråga avgöra balanspunkten ska sättas mellan a är att var privatpersoners behov bli unikt och säkert identifierade över fleatt och b systembyggares förmåga att tillhandahålla ratiora system nella, effektiva och ekonomiskt försvarbara tjänster.

Det finns många skäl sådana tjänster normalt att anta att som uppfattar självklara, inte går att realisera med IT-stöd inte som om individens identitet unikt och säkert kan klarläggas.

Näringslivetsbehov Rabbe Wrede, YelefmaktiebølagetLM Ericsson:

"Det är angeläget att vi snarast kan börja använda digitala signaturer" 53

Regeringen bör legalisera digitala signaturer och kraftfulla

snarast ta initiativ för uppnå harmoniserat globalt ramverk för digitala att ett signaturer baserat affärsbehoven för elektronisk handel över gränserna. Vinsterna för näringslivet kan bli enorma.

C: Vad krävs för ett införande Vad kan införas 57

Teknik Hans T/øolander, Dynamic SoftwareAB:

"Asymmetrisk kryptering skapar möjligheter för säkra tillämpningar 59

En digital signatur kan användas för dels inforatt garantera att en mationsmängd inte har förändrats och dels avsändaren vem

Tekniken för digital signatur kallas public key-teknik och bygger användning k asymmetrisk kryptering.

av s

Tjänster Evald Persson, Posten AB: Vi angelägna driva uppbyggnaden infrastrukturen 63 är om att av

Posten kommer tillhandahålla sådana tjänster till marknaden att behövs för säker digital identitet. som att ge en

Regelverk Per Furberg, Utredningen elektroniska pengar: om Det hög tid det näringsrättsliga arbetet nu" 67 är att starta

behövs helt infrastruktur med alla de uridis- I öppna system en ny ka konsekvenser det för med sig. Internationellt pågår en som snabb rättsutveckling i första hand sikte de näringsrättssom tar liga frågorna. I Sverige sker ännu inget och det är allvarligt eftersom vi ligger i framkant när det gäller att införa konkreta tillämpningar.

Førtsänningpå nam sida

Hearing om identifiering och identitet i digitala miljöer

Sida

D: Hur kan system för digital identifiering/signatur införas 75

Utfrågning

Britta Johansson, Statskontoret77
Anne-Marie Eklund-Löwinder, SNUS80
Göran Ribbegård, Spri82
Stefan Bernhard, Lagerlöf 8C Leman Advokatbyrå och ICC85
Berne Landgren, Telia Megacom AB88
Jerker Sjögren, Stockholms stad90
Magnus Faxén, UD92
Strategisk diskussion94

Thomas Falk, Industriförbundet UlUonströmer, AU-System AB Peter Seipel, Stockholms universitet Gunnar Hedborg, IT-kommissionen

Hearing om identifiering och identitet i digitala miljöer

A. Varför behövs

digital identifiering och signatur

Översikt

Frågan varför det behöver införas system för identifiering och identitet i digitala miljöer

om

diskuteras från behovsperspektiven

0 identifiering

0 tillit 0 informationsteknik.

Hearing om identifiering och identitet i digitala miljöer

Behov av identifiering

Peter Seipel, Stockholms universitet: Peter Seipel ärprøfessor vid Institutet får Riittsinforrnatik, Stockholms universitet.

"Med elektroniska informationsbärare blir traditionell rätt osäker"

Inledning Detta avsnitt belyser behoven identifiering. av

Budskapet När informationsbärare börjat lämna plats för elektroniska bärare har de tradipapper som

tionella rättsliga föranstaltningarna och skyddsmekanismerna blivit osäkra. Det handlar

osäkerhet både vad är godtagbara och tekniskt sett tillräckligt säkra tillvägaom om som gångssätt och hur tekniska fenomen ska beredas plats i lagstiftningen. om nya

Ett grundproblem gäller i vilken utsträckning lagstiftningen kan och bör teknikobero-

vara ende och inriktas funktionella krav använda tillvägagångssätt.

Grundfrågor för lätten i Cyclopen, frågade Odysseus vad han hette. Odysseus svarade: jag heter "Inggrottan, identifiering en". När sedan Odysseus kört den glödande pålen i jättens enda öga och gjort honom blind så Odysseus och hans män kunde fly vrålade jätten hjälp. Vad har hänt att ur grottan frågade hans jättegrannar. "Ingen har stuckit mitt öga, skrek jätten. Nå då så, vad bråkar ut

du om och lägg dig

sa grannarna,

Episoden Odysséen handlar tre grundläggande identifieringsfrågor.

ur om

0 Den första gäller krav på att identifierasig.

0 Den andra gäller det riktiga eller oriktiga bruket identifikationer.

av 0 Den tredje gäller konsekvenserna av att identifierasig.

Med dessa grundläggande frågor utgångspunkt kan veckla nästan hela rättstre som man ut

ordningen. Identifiering och identitet spelar nämligen olika sätt nyckelroller i rättsliga sammanhang de skilda slag. Frågorna kan regleras klart och tydligt uttryckliga

av mest genom föreskrifter. Men det kan också handla indirekt reglering och skick och bruk om om som aldrig har fått någon precis formulering.

En sökning i SFS med orden "identitet" eller "identifiering" visar snabbt bredden hos identifieringsjuridiken. Svaret innehåller 182 författningar handlar allt från finsom om geravtryck till användning telefon vid rättegång, motorscooterålcning, handel med skrot, av

folkbokföring, identitetsbeteckningar för juridiska patientjournaler

personer, o s v.

Kraven identifiering kan fysiska juridiska eller döda föremål t Kraven avse personer, personer ex fordon. I den digitala miljön kan det också bli aktuellt identifiera procedurer, i form på identifiering att t ex k mobila agenter. av s

Kraven identifiera sig kan tillfälliga och speciella eller långvariga och grundläggan-

att vara de. Kraven kan identifiering olika nivåer och de kan subjektet helhet eller avse avse som

bara vissa aspekter, funktioner eller egenskaper hos subjektet.

Exempel: Tunnelbaneresenären måste kunna identifiera sig legitim, avgiftsbetalande som en resenär då inspektören kommer. Men det räcker färdbeviset. Mer än så behövs att presentera inte. Den har biljetten eller månadskortet i beredskap behöver inte identifiera sin person som närmare än så.

Hearing om identifiering och identitet i digitala miljöer

Identitetens I de tunga sammanhangen däremot gäller kraven identitetens kärna. Det handlar i

om en

kärna princip entydig och fullständig bestämning det subjekt kravet riktar sig

av som mot.

Förlitan identifiering förlorar sin mening det är medgivet spela med olika identite-

om att ter och svårt eller omöjligt i olika situationer kontrollera uppgivna identiteter.

att

Rättsordningen har lärt undvika eller minska dessa problem dels föreskriva

sig att genom att

bestämda tillvägagångssätt för identifiering, dels kringgärda identifieringar underskrif-

- t ex

ter dokument med särskilda rättsliga skyddsinrättningar, straffrättsligt skydd

- t ex mot

urkundsförfalskning.

När informationsbärare börjat lämna plats för elektroniska bärare har de tradi-

papper som tionella rättsliga föranstaltningarna och skyddsmekanismerna blivit osäkra. Det handlar

om

osäkerhet både vad är godtagbara och tekniskt tillräckligt säkra tillvägagångssätt

om som sett och hur tekniska fenomen ska beredas plats i lagstiftningen. Ett grundproblemen

om nya av gäller i vilken utsträckning lagstiftningen kan och bör teknikoberoende och inriktas

vara funktionella krav använda tillvägagångssätt.

Diskussionen organisatoriska förhållanden kring utfärdandet identitetsbevis och kon-

om av trollen korrekt användning dessa har också blivit komplicerad de digitala

av av mer genom

hanteringarna och medierna. Rättsordningen måste verka för organisatoriskt ramverk

ett som både klarar omedelbara kontrollbehov och kontrollbehov uppkommer långt efter det

som tillfälle när identitet ursprungligen användes t när riktigheten intyg labo-

en - ex av ett om en

ratorietest ifrågasätts i produktansvarsrättegång 15 år efter det ägde

en att testet rum.

Situationen blir inte lättare identifieringsbehoven i växande utsträckning

genom att upp-

kommer i gränsöverskridande sammanhang globala datanät.

Konsekvens Konsekvenserna identifiera sig har göra med åtminstone i rättsliga sammanhang av av att att tre identifieringen centrala förhållanden:

0 Att ge upp anspråk anonymitet.

0 Att markera eller etablera rättspositioner.

0 Att stå för informationsinnehåll.

ansvar

Att anspråk anonymitet är förutsättning för många transaktioner. Det kan

ge upp en handla inte bara faktisk eller rättslig tvångssituation också situationer där

om en utan om anonymiteten är till nackdel i sammanhang där identiteten innebär konkurrensför-

- t ex en del sin koppling till renommé och goodwill för den identifierade.

genom

Marketing och etablering rättspositioner sker lång rad sammanhang där subjekt före-

av i en

tar rättshandlingar t godtar avtalsvillkor eller för olika syften har rättsregler

ex agerar som knutna till sig t sänder inlagor till domstol.

ex en

Ansvaret för informationsinnehåll kan anknyta till yttrandefrihetsregleringen eller handla

om

och meddelanden lämnas under stralfansvar, tulldeklarationer. Det kan ockutsagor som t ex så fråga beslutsfattares för beslut.

vara om t ex en ansvar ett

Hearing identifiering och identitet i digitala miljöer

om

Identifiering En avslutande reflexion Odysseus: Hans bruk identiteten Ingen" fyndigt och räd-

om av var ofta viktigare dade honom och hans besättning ur en knepig situation.

än anonymitet Situationer där anonymiteten och täckmanteln är legitima förekommer givetvis i juridiken. Men frågan är inte dessa situationer helt undanskyms de långt fler situationer där

om av identifieringen och identiteten är viktiga i olika rättsliga konstruktioner.

moment

Vad hade hänt Odysseus fortsatt sin lek och vid återkomsten till Ithaka låtit framföra

om budskapet till den väntande hustrun Ingen hade kommit hem Jo, hon skulle bums ha

att gift sig med någon de sedan länge väntande friarna. "Ingen hade haft något att beklaga sig

av över.

Hearing identifiering och identitet i digitala miljöer om

Behov av tillit

Lars Ingelstam, Linköpings universitet:

Lars Ingelstam ärprofessor i teknik och social förändring vid Linköpings universitet.

"Tilliten är nyckeln för att tekniska lösningar ska fungera"

Inledning Detta avsnitt belyser vikten kunna känna tillit till tekniska och ekonomiska av att system.

Budskapet Den tekniska designen lösningarna för identifiering och identitet i digitala miljöer

rent av

är nödvändiga något slag tillitsperspektiv. Lösningarna är ickeneutrala.

att testa mot av

Tillit går endast bygga på öppenhet och hederliga system.

att

Kajsa hade plockat korgenfrll. Hon klev över den högatröskeln och började hära den mot Tekniken ut tilliten bron. Regnet sköljde fån hennes ljusblå cellofzn. Hon hann emellertid inte många steg och ner förrän hon hörde hur jansson: vedhoddörr flög Tåhh kom rasande med långa kliv. Han ville upp. korgen ifrån henne. Men hon vägradeatt den helt. "Vi har den håda två hon. De togi ta ge sa varsin ände handtaget och har in korgen. av

Vad har detta utdrag 1900-talets betydelsefulla svenska Lars Ahlins ur en av mer romaner, Tåbb med manifestet 1943, göra med tillitsperspektivet i förening med elektronisk att handel v 0 s

Texten har något elementärt säga något är lätt glömma bort. Det är att oss - men som att

nämligen så teknikens egenskaper hänger nära med möjligheten att bygga förtro-

att samman ende, skapa tillit. En vedkorg lämpligen bär tillsammans, är annat slags tekatt som man ett nik och grund för tillit, än alternativa sätt att bära ved. ger en annan

Den moderna forskningen teknik och samhälle handlar inte särdeles mycket ved- Tilliten om om

korgar. Den handlar komplexa, svåröverskådliga tekniska system. Det IT-

å nyckeln snarare om stora, är plattformen för dagens överläggningar är i viss mening det största system system som en

mänskligheten någonsin har haft och någonsin har försökt sig på.

som

Det kan då nyttigt tillbaka till den förra hjältetekniken, det förra tekniska systevara att

något sätt symboliserade framsteget och stod symbol för teknik och komp-

met som som lexitet, nämligen kärnkraften. Hur har åsikter och förtroende skapats runt den komplexa

tekniken

Den empiriska forskningen visar nyckelfrågan kring kärnkraftstekniken tycktes tillit.

att vara De i allmänna drag positiva till denna teknik fäste avseende vid tekniska prestationer, som var miljö och ekonomi. De negativa fäste avseende vid miljö, också vid det slags som var men sociala bar tekniken, det bäddade in den och vilka ansvarade för system som upp som som den.

Från det kan bära med viktig iakttagelse, när andra tekniska system. Det år oss en ser inte särdeles poängfullt försöka informera bort brist tillit. Brist tillit eller närvaron att tillit skapas nämligen andra sätt. av

tillit år Tillit är, enligt bruksdefinition litteraturen, Vad en ur

"tilltron de du arbetar med ska dina intressen i beaktande, även i sådana lägen när du att som ta inte äri någon position strikt försvara dina intressen. " att egna

Hearing om identifiering och identitet i digitala miljöer

Därför är tilliten Det finns tre skäl till att tillitsperspektivet gör sig påmint i vår samtida diskussion nu om särskiit viktig teknik, samhälle och människa.

0 En del stora komplexa systern måste så beskaffade vi till dem kan fästa tilltro vara att om nästan total felfrihet. Det gäller flygledningssystem, många datasystem och energisystem.

0 Vi börjar att inse något ekonomiska filosofer ha vetat i flera hundra år, nämligen som brist på tilltro i det ekonomiska livet är utomordentligt dyrbar. Om eroderar att en man det slags förtroende aifärstransaktioner och hänger på, kommer det bli som annat att mycket dyrbart att installera de kontroller och säkerheter gör att trots allt kan som man fungera. I slutänden kan hela det ekonomiska systemet klappa igenom eftersom grundförtroendet inte föreligger.

0 Den politiska demokratin är i växande grad skyldig att ta ställning till vissa våra större av system. Den måste behandla energisystemet och andra publika system har betysom stor delse för samhällslivet. Tillståndsgivning kräver politisk demokratisk ansvarighet. m m

Datasträng Det är nyttigt också här göra historisk tillbakaåkning. I enklare samhälle, säg för att en ett inte ansikte drygt hundra år sedan, fanns det egentligen inte någon skillnad mellan tilltro till människa en och tilltron till Mänskliga handel, krig och konst skulle alla ett system. processer som t ex en gång ansikte-mot-ansikte med andra människor. Men redan den moderna ageras ut genom staden och dess tekniska instrumentering, blev det skillnad mellan och individ. Det en systern blev skillnad mellan ansikte-mot-ansikte och tilliten till det hela. En lång rad relationer en blev instrumentella, än personliga. snarare

Idag utgår vi eller mindre ifrån att är inne i tredje fas, bortom det relativt enkla mer en samhället, också bortom den moderna staden arketyp för samhällsform, agrara men som en till något slagssamhällsform där har nivå mänsklig relation. ännu en av

Vilket relation kan etableras med möter datasträng än en person som oss snarare som en som ansikte Vi ska inte alldeles säkra att skillnaden är jättestor. Många erinrar sig Joett vara seph Weizenbaums framgångar med den virtuella psykiatern Eliza han fick att verka som väldigt människolik. Så del problemet är inte de identiteter till vilka ska hysa en av att man tillit är så olika. Problemet kan istället att de är till förväxling lika. vara

Så byggs tillit Slutligen kan det bra fråga sig vad går att hämta litteraturen sådana faktovara att som ur om kan bygga tillit vi allmänt är överens tillit både till och till rer som - om om att system persoär problem behöver tänka på. Tillit mellan två parter bygger att ner, ett som

det råder respekt mellan respekt i allmänhet måste bygga be- 0 parterna - en som en

kantskap och ömsesidig förståelse

en

det finns kompetens, insikt, så det är möjligt bedöma den andra 0 en en att att partens

kompetens och den andra sina problem

partens syn egna

0 andelarna i för att formulera spelreglerna parterna emellan är ganska lika ansvaret

det går urskilja positiv historia relationer och bevisad förmåga att ta på allvar 0 att en av en

de omständigheter påverkar parternas relation

som

ska ha möjlighet bedöma relativt tydligt och klart konsekvenser med viss 0 parterna att en

handling handling jag gör dig, handling du gör mot mig. Denna

- en som mot en som sista egenskap har kanske den problematiska innebörden för den tekniska utveckmest lingen: i komplexa är orsak och verkan svåra att urskilja. system

Hearing identifiering och identitet i digitala miljöer om

tekniken i Dessa dimensioner i tillitsbyggande är inte så lätta åstadkomma i samband med tek- Testa att stora niska Det är egentligen därför vi behöver föra denna diskussion. De är inte lätta att tiuitsperspektiv system. åstadkomma i energisystemen. De är verkligen inte lätta att åstadkomma i samband med datanät och virtuell kommunikation.

Det leder till grundläggande minnespunkter för fortsättningen:

tre

0 Testa den rent tekniska designen lösningarna mot ett tillitsperspektiv Lösningarna är av icke neutrala. I själva verket är de mycket ingripande i förmågan att visa tillit än vad mer oftast har lust räkna med. att

Bygg tillit öppenhet Tro inte den vill ha slutna begränsad insyn, tre- 0 av som system, dubbla lås. Ibland måste acceptera sådana, de har alltid bevisbördan emot sig. man men

Sträva efter hederliga system Hederliga människor, hederliga instrumenteringar.

Hearing om identifiering och identitet i digitala miljöer

Behov av IT-utveckling

Ulf Jonströmer, AU-System AB: Ulfjønsträmer är VD för AU-System AB, Stockholm.

"Smarta kort säkraste vägen för tillämpningar"

nya

Inledning Detta avsnitt belyser varför digital identifiering/signatur behövs i IT-perspektivet.

Budskapet Smarta kort är det klart bästa sättet för identifiering och identitet i digitala miljöer.

Säker identifie- Problemet är idag inte längre kommunicera min PC säkert med

att genom ett sätt t ex ring är ett krav bankens dator över Internet säkert sätt ingen kan avlyssna eller förvränga. Proble-

ett som

är istället säkerställa det är rätt och inte någon sitter bakom met att att person - annan som

tangentbordet och genomför olika transaktioner.

Alternativa sätt Det finns flera alternativa sätt för lösa problemet i IT-perspektiv. Ett traditionellt

att ett sätt för identifiering identifiera sig säkert sätt, är eller kundnummer plus lösenord. att ett att ange person- ett Efterhand måste komma ihåg många sådana lösenord och de är ganska statiska tiden.

över

Ett något bättre alternativ är engångslösenord, d banken lämnar lista lista

v s att ut en en lösenord där användaren stryker efter allt eftersom de används. Ett tredje sätt, särskilt i

ett ett bankvärlden, att använda liten säkerhetsdosa lösenordsdosa lösenordet.

en som genererar

Den lösning SEIS står bakom bygger användning kort aktiva kort och

som av smarta den har likheter med säkerhetsdosan i bemärkelsen det är någonting är fysiskt. Det

att som sista sättet är biometri, använda fingeravtryck eller någon kroppsdel för

att t ex att annan att koppla transaktionen till individ.

en

Rangordning En betygssättning med skalan 0-5 för de olika metoderna visar följande:

MetodIdentifiering betygSignatur betyg
Lösenord1O
Engångslösenord2O
Säkerhetsdosa för lösenord32
Smart kort SEIS45
Biometri5O
Bland alternativen framstår tekniken med smarta kortsammantaget den bästa.

som

SecuredElectronic Information in Society,SEIS, är ideell svenskförening med ett femtiotal förvaltningar och företag medlemmar.

en som Föreningenssyfteär att höja IT-säkerheten främstför nätanvändaresomfokuserar säkerkommunikation, säkertdistansarbetei nätverk och säkerelektronisk handel.

31 iSOU98:36

Hearing identifiering och identitet i digitala miljöer om

Tekniken med kort och kryptering med öppen nyckelteknik kan tyckas någon- SEIS-konceptet smarta som p|attformen ting har funnits sedan femton år. ger nytt, men

Det intressanta idag är SEIS har tagit fram specifikationer och förslag till standarder, att som också rad leverantörer har ställt sig bakom. SEIS har mycket central roll när det gäller en en

skapa den viktiga bryggan mellan själva tekniken och befintliga och tillämpningar där

att nya tekniken är användbar. Det fordras år utvecklingen antal programvarumoduler som nu av ett

för kunna skapa det är identiteterna, kunna dem säkert sätt, att 0 att som att ge ut ett in dem tillförlitligt sätt det kortet så det inte går att knäcka stoppa ett smarta att och den är utgivare kan ställa sig bakom garant för kortet att som som

kan dra identiteterna, de korten, för identifiera och 0 som nytta av smarta att generera signaturer 0 s v.

Det traditionella tekniska perspektivet har handlat mycket låsa in information för att Öppnar för nya om att skydda den skurkar och det år helt visst fortfarande giltigt. ti||ämpningar mot -

Men i dagens tekniken också nyckel för säkert komma åt information och för läge är en att möjliggöra för bankärenden Internet, studera sjukjournal eller säkert göra att att göra en deklaration över nätet. en

Hearing om identifiering och identitet i digitala miljöer

B. är berörda

Vilka

Översikt

Här diskuteras vilka behov finns digital identifiering och signatur för olika tillämp-

som av ningar hos

0 offentliga sektorn

0 individen

0 näringslivet.

Hearing om identifiering och identitet i digitala miljöer

Offentliga sektorns behov

Britta Johansson, Statskontoret:

Britta johansson är organisationsdire/etärvid Statskontoret, Stockholm.

"Stora förväntningar på att få en infrastruktur för säker kommunikation"

Inledning Detta avsnitt belyser offentliga sektorns behov för säker identifiering och identitet i

av system

digitala miljöer.

Budskapet Nya säkerhetslösningar är väg i offentliga sektorn, ett införande kan ta tid eftersom

men det bl kan behövas anpassning lagstiftning. Inom stat, kommun och landsting finns

a av stora förväntningar på att tillgång till infrastruktur där i princip alla vill kan nå

en som alla i hela samhället. Ett första är genomföra beslutad upphandling aktiva

steg att en av

identitetskort för tjänstemän. Men osäkerheten efterfrågan, tillämpningar och

är stor om vilken teknik är den mest hållbara för framtiden.

som

Projekt inom Det arbete sker sedan år inom Toppledarforum sammanfattar behov och kravställan

som tre Toppledarforum inom offentlig verksamhet. Projekt inom Toppledarforum berör rättsliga frågor vid över-

a gång till elektronisk kommunikation, de berör elektronisk elektronisk handel, plattform

post,

för informationsutbyte och WWW-ingång.

en gemensam

Nödvändigt Toppledarforum gjorde 1994-95 studien Lexit lagliga hinder för elektronisk förvalt-

om en lagändring ning", d övergång till elektronisk kommunikation kan innebära rättsverkan med v s om en samma

funktioner den traditionella pappersbaserade hanteringen.

och samma som

Uppföljningen Post Lexit visar del har hänt. Men fortfarande finns mycket att göra när

att en

det gäller lagstiftning. Det är problem och ofullständigheter i förvaltningslagen, datala-

a

och tryckfrihetsförordningen där offentlighetsprincipen ingår. På väg i datalagskommit-

gen

téns förslag finns begreppet allmän uppgift ersätter allmän handling.

som

Sekretesslagen hindrar rationellt utnyttjande teknik när olika delar kommun

av av t ex en utgör olika myndigheter. Ändringar i begreppen myndighet kan här rationalisera upp-

giftslärnnande mellan myndigheter.

Ett exempel är utredningen Elektronisk dokumenthantering. Där föreslås enkla medel

om att ändra i förvaltningslagen, så det enkelt går att acceptera digital signatur.

att

Det är hel del krävs för åstadkomma den tillförlitliga, stabila och öppna elektro-

en som att niska infrastruktur är nödvändig för IT-baserad dokument- och ärendehantering

som en som inkluderar full rättsverkan och personanknutet ansvar.

I På århar mycket arbetekring IT i offentlig sektor bedrivits inom för Toppledarforum. Toppledarforum ären senare avgemensamt ramen sammanslutning generaldirektörer i antal statligamyndigheter, landshövding och direktörer i SvenskaKommunförbundet av ett stora en och Landstingsförbundet. Toppledarforum leds finansminister Erik Åsbrink. Syftet med Toppledarforum är att användaIT för att ska-

av effektiv och serviceinriktad offentlig verksamhet.Detta innebär även användatekniken för att nå mellan myndigheter, mellan pa en att myndigheteroch företag, och myndigheter och allmänhet.

Toppledarforum är även unikt sätt samarbeta sektorsgränsernai mellan stat,kommun och landsting. Arbetet i Toppledarforum be-

ett att drivs i projektform, där olika deltagare Toppledarforum hari åtagit sigprojektledarskapet.Utvecklingen har i stor utsträckningsammanfallit med genombrottet för Internet och det har präglatToppledarforums arbete.Flera Toppledarforums projekt har fastslagitatt när

av det gällerinformarionskanaler med och mellan många,finns det definitivt ingen konkurrent till Internet och dessteknik.

Hearing om identifiering och identitet i digitala miljöer

Olika profiler Toppledarforums projekt Gemensamma plattformar för informationsutbyte" strukturerar för användning frågeställningarna kring identifiering och användningen öppna nät. Här framgår vilka

av olika tillämpningar är angelägna och när och hur det behövs identifiering och vad det

som ställer för krav utvecklingen.

Projektet definierar fyra användningsprofiler när det gäller pålitlig kommunikation mellan myndigheter omvärlden dessa är

om -

Spridning myndighetens information främst webb-information.

av och Individ- och företagsspecifik information till och från myndigheten. Samverkan i ärenden mellan olika myndigheter.

Klassning för En del arbetet rör säkerhetsfunktioner, funktioner för identifiering, insynsskydd och

av 0 s v säkerheten resultatet är fem klasser säkerhetsfunktioner och definition säkethetsfunktionaliteten.

av en av

Säkerhetsklassningen k spridnings- och hämtningssystem består

av s av:

Klass l Det finns även skäl informationslämnaren är säkert identifierad, när det gäller upplys-

att

ningar från myndigheter. Det kan, när det gäller spridningssystem, ibland finnas behov att

av identifiera efterfråga viss information. Emellertid har detta projekt inte

vem som ansett att

någon speciell identifiering behövs för spridning allmän information från myndighet till

av allmänhet. Exempel: lagtext, bestämmelser, platsannonser.

Klass 2 Offentlig information sprids betalning ställer krav identifiering

som mot av mottagaren.

Klass 3 Information enskild individ från myndigheten ställer krav säker identifiering, åt-

om en

komstkontroll och spårbarhet. Även åtkomstskyddad överföring är lämplig. Exempel: utdrag ur datalagen.

Klass 4 Information från enskild eller företag till myndighet, utan krav underskrift,

en person en

ställer krav säker identifiering och spårbarhet. Exempel: tillfällig adressändring.

Klass 5 När uppgifter från allmänhet eller företag till myndighet ställer krav underskrift kommer krav säker identifiering, spårbarhet, säker överföring, signering och kvittens. Det kräver

tillgång till utrustning medger digital signatur och myndigheten har fått möjlighet

som att att

digital signatur. Exempel: deklaration och ansökan bostadsbidrag.

acceptera en om

Flera de beskrivna kontaktvägarna realiseras lämpligen med elektronisk post.

av

Hearing identifiering och identitet i digitala miljöer om

Elektronisk Toppledarforum har haft särskilt projekt kring elektronisk post där också har gjort ett en del struktureringsarbete för olika säkerhets- och pålitlighetsnivåer på elektronisk post, dels post hur det ska överföras också hur det ska hand inom myndigheten, kommunerna men tas om

eller landstinget. Idag finns det ganska mycket frågor. Människor myndigheter undrar

t ex: "Kan vi e-post Vi måste till det blir diariefört. Måste publicera våra listor ta emot se att med inkomna poster Många sådana frågor finns fortfarande.

När det gäller användning i myndighetsutövning finns fortfarande viss för-

av e-post ren en siktighet från offentliga I utredande och kontaktskapande arbeten är det inga större organ.

hämningar. Men i sammanhang där måste följa sina regler finns försiktighet.

man en stor

Toppledarforums projektet för elektronisk har definierat nivåerna post e-post

e-kort 0 e-brev 0 0 e-rek.

De har olika grad förtroende. I första hand rekommenderas SMTP-post för all e-postav kommunikation. Den pålitliga elektroniska posten är döpt till e-rek", med associamest en tion till rekommenderade brev. Men det ska inte tolkas bokstavligt, det är utan snarast att en elektronisk kan lita på är säker den kommer från och post som man genom att man vem den får gärna insynsskyddad också kryptering. Det ska också finnas bra rutiner vara genom på myndigheten för hand inkommande och utgående e-post. att ta om

Arbetet med försöka realisera den säker elektronisk post sträcker sig längre än att typ av som mellan kommit överens påbörjar Hittills är det begrepp. Försöksparter som nu. mer ett verksamhet kan komma i gång under första halvåret 1998.

Toppledarforums projekt kring elektronisk handel visar definitivt behov identifie- Elektronisk ett av handel ring de kommunicerande parterna. av

Än så länge bygger lösningarna det är avtalsbundna d det finns i förväg gjoratt parter, v s da överenskommelser mellan leverantör och upphandlande myndighet. I planerna på papper

för implementeringen elektronisk handel ingår användningen smarta kort aktiva kort

av av för hantera certifikat. att

Alltså det gäller myndigheter, såväl statliga kommunala och landsting, finns stora Det finns stora när som ska tillgång till infrastruktur där i princip alla vill kan nå förväntningar förväntningar att man en som alla i hela samhället. I Toppledarforums olika projekt framgår framväxande behov ett stort av

säker identifiering, möjlighet till signering och gärna även möjlighet till insynsskydd i form

av

kryptering.

Men det ställer också väldigt krav förtroende, tillit, tillämpningar. Det gäller u att nya försiktig, därför vi får absolut inte i glädjen rationalisera med teknik vara att över att ny skada förtroendet för offentlig verksamhet. Det är grundläggande att kunna lita myndig-

heterna.

säker identifiering i det avseendet grundfunktion. Det måste komma till

Frågan om är en

stånd. Utöver det finns mycket måste kunna lita näten. annat som man

Hearing om identifiering och identitet i digitala miljöer

Smarta kort Ett projekt inom Toppledarforum stort intresse handlar smarta kort. Nu är behoven

av om av aktiva kart identifiering, kryptering och signering identifierade. Det finns förslag dessa funktioner

om att ska införas och kort ska användas för lagring nycklar och certifikat. Det ska

att smarta av

bilda grunden till säkerhetslösning för den offentliga sektorn.

en

Bland önskemålen ytterligare klarlägganden fanns kortutfärdande och certifieringsruti-

om nerna inklusive den öppna-nyckel-infrastrukturen samt frågor kring sårbarheten. Här fanns också sådant har göra med lagstiftning området och samhällets tillsyn verksam-

som att av heten.

Detta projekt har gjort omfattande kartläggning planerna i offentlig sektor använd-

en av

ning smarta kort. Av kartläggningen framgick, att tredjedel de tillfrågade vid tid-

av en av punkten för enkäten hade erfarenhet kort eller beslut, planer och idéer framtida

av smarta om

användning sådana. De viktigaste användningsområdena kontroll användares iden-

av var av titet i olika avseenden och behörighet till datorer och IT-system. Men planer fanns också

nyttiggörande användning kort bärare information.

av smarta som av annan

Projektet föreslår skiljer kort för anställda i offentlig sektor s k anställningskort

att man och de kort det är tänkbart övriga aktörer, allmänhet och företag kan använda i sin

som att kontakt med myndigheter s k servicekort. I projektets slutsatser ingår till börja med

att anställningskorten. Dessa kan användas för intern behörighet, även för ärenden

men som hanteras mellan olika organisationer inom offentlig sektor. Förslaget att göra upphandling

en

sådana kort bygger lösa kortsiktiga problem, samtidigt bygga struktur

av att men upp en

in i andra aktiviteter och har förmåga att växa till lösning. Inte som passar som en gemensam minst inom sjukvårdens område är behovet idag och flera landsting är på gång med

stort

planer.

Införande Toppledarforum har beslutat av att smarta kort 0 utreda och . för kortutfärdande och certifiering. och därmedn

rutiner organisation samman-

hängande frågor för i första skedet den offentliga sektorn

0 etablera samordnings- och kompetenscenter för den offentliga sektorn samordnat

av ett

Statskontoret med uppgift att information, tips, råd och handfast vägledning

av ge

upphandla i regi Statskontoret rutiner för utfärdande och certifiering kort

0 av av smarta

för tjänstebruk "anställnings/personalkort" för möta efterfrågan kortbaserade sä-

att

kerhetslösningar hos offentliga myndigheter och organisationer inom den närmaste tiden

0 arbeta för till stånd de förändringar i lagar och andra regler är nödvändiga för

att som

effektiv IT-användning och IT-säkerhet flera dessa frågor är redan utredda i andra

en - av

sammanhang

Inga invändningar är framförda i remissyttrandena mot att projektets tredje del även fullföljs,

planer, idéer och tankar nyttiggörande elektroniska servicekort" för allmän-

v s att om av hetens kontakter med den offentliga sektorn också blir belysta. Några remissinstanser räknar i själva verket med sådana servicekort kommer.

att

Ett bra elektroniskt servicekort för allmänheten är i detta avseende därför inte principiellt sett särskilt annorlunda elektroniskt kort för tjänstebruk. Samma grundläggande funktio-

än ett

behövs. Till skillnad från förslaget kort för tjänstebruk kan däremot tänner om smarta man ka sig, servicekorten blir bärare även information än de hemliga nycklarna.

att av annan

Hearing om identifiering och identitet i digitala miljöer identitetskort Det är inte tänkt att de digitala kort kommer att användas tjänstemän ska bära

som av en och certifikat mängd information, inriktade identifiering, signering och insynsskydd.

utan vara

jämförelse mellan det konventionella identitetskortet plast och den digitala Här är en av nya

identitetshandlingen, certifikatet.

Fysisk Digital identitetshandling identitetshandling

Identitetskort Certifikat

Informationssäkring Säkerhetstryck Digital signatur

Identitetsuppgifter Namn, personnummer Namn, personnummer

land land

Utfärdare Kortutfärdare Certifikatutfärdare

Kvalitetsmärkning SIS Certifikatpolicy

Unikt kännetecken Foto, namnteckning Publik nyckel

Fysisk karakteristik Digitalt identitetskort

Veriñering Personens utseende samt Förmåga att använda rätt

innehavaren förmågan att skriva privat nyckel

av

namnteckning

Tillämpningar Tillämpningar där det behövs säker identifiering är

0 e-post generellt

inom hälso- och sjukvården, remisshantering, journaler och samspel mellan kommu-

0 t ex

och landsting

ner

remisshantering mellan myndigheter och departement eller utredningar

0 distansarbete som ökar i betydelse även i offentlig verksamhet

0 behörighetskontroller

i längre perspektiv många tillämpningar potentiellt möjliga för digital signatur i

0 ett

kommunikation med företag och medborgare.

Hearing om identifiering och identitet i digitala miljöer

Upphandling Det kommer ske upphandling identitetskort för tjänstemän. Det arbetet är - att en av smarta bmansgång påbörjat. Men det finns hel del frågetecken räta och det behöver göras ställen nyss en att ut

ningstaganden. Några frågor är

Vad finns det egentligen för tillämpningar går att använda

som

Om köper kort, vilka tillämpningar kan använda dem

nu smarta

Vilka myndigheter är det tänker använda tillämpningarna

som

Finns tillräckligt stor marknad

en

Mycket är alltså oklart och ofärdigt.

Det är t inte alldeles säkert att det går att ta SEIS-specifikationen den är. Certifikaten

ex som behöver förmodligen olika för olika tillämpningar.

vara

Det är viktigt sig till vad händer med de drakarna

att anpassa som stora programvarumarknaden. Det är ingen större mening att i Sverige sätter i gång och använder tillämpningar, det finns risk för att marknaden efter något halvår köra över vår definition med

om dunder och brak, Det gäller specifikationerna till sådant kommer.

att anpassa som tror

Alltså, det är balansgång när det är dags att göra upphandling.

en

Konsekvenser Om vi skapar möjligheter för signerade dokument eller signerad vad betyder det i

e-post för verksamhet myndighetens verksamhet I vilka fall är det kanske något kan ersätta metod

som en annan Det behöver utredas.

I vissa fall kanske det krävs lagändringar. I andra fall kan det räcka att myndigheten ändrar sin rutin. Det kan behövas förordning. Regelverk finns många nivåer.

en

Den diskussionen behöver hand i hand med förberedelser för upphandlingen.

lnternet- Internet-utredningen, lämnades Statskontoret till Kommunikationsdepartementet i

som av utredningen oktober 1997, beskriver säkerhetsarkitektur med funktioner många nivåer. Utöver ni-

en vån för textskydd behövs skydd nätnivå, för adressinformation i DNS, för vägvalsin-

t ex

formation och touring-information.

annan

Alla nät är i grunden osäkra. Användaren kan inte vänta sig att öppna allmänna nät In-

som

är säkra och måste därför skydda sin information. Utredningen rekommenderar ternet att försvarets granskning och kryptering även kan användas för civila ändamål. Öppna,

test av internationellt kända algoritmer bör användas. Det bör enkelt att byta algoritmer.

vara

Utredningsgruppen föreslår eftersom PGP är relativt utbrett, att möjligheter skapas för

a, signering PGP-nycklar. I förslaget illustreras exempel där Posten och Swedac är involve-

av ett rade. Posten har rollen Certification Authority för Sverige för PGP-nycklar. Swedac har

som certifierat Posten. Utredningen föreslår även Swedac bör i uppdrag att utreda det

att om med stöd Lagen teknisk kontroll kan skapas ordning där Swedac bedömer och

av om en ackrediterat provnings- och certifieringsorgan med uppgift att prova och certifierat CA. Dess-

bör CA kunna korscertifieras. utom

Planer för Toppledarforum arbetar vidare med

Toppledarforum 0 utredning servicekort

om

försöksverksamhet med signerad elektronisk post e-rek och 0

rådgivning teknik lämpad för arbete med geografisk spridning, distansarbete.

0 om a

Hearing identifiering och identitet i digitala miljöer

om

Utfrågning av Britta Johansson, Statskontoret

Utfrågare: Projektledare Hans H Lindén, Toppledarforums projekt Aktiva kort.

0 0 Projektledare Jerker Sjögren, Stockholms stad.

Internet är på väg att bli det i elektronisk infrastruktur men vilken tillit finns till nätet i den 0 en offentliga sektorn

Svårt säga. Myndigheter använder nätet idag huvudsakligen för informationsspridning.

att Den information finns hemsida litar väl människor i något skede. Men det

som en om verkligen gäller, ringer förmodligen och frågar eller ber att informationen i ett

man om brev. Ingen vågar skicka överklagande måste inne ett viss datum med e-post

nog ett som vara

kvittens. Det krävs nätet för det ska fungera. utan att en mer av att

Internet kommer att användas for säker elektronisk post hur är elektronisk post på olika nivåer 0 - men inom oHentlig förvaltning och hur kommer utvecklingen att bli

Toppledarforum driver myndigheter ska mottagliga med elektronisk post, d de

att vara v s ska ha e-postadress dessutom gärna ska bevakas registrator. Därutöver får gärna alla

en som av

handläggare också ha e-postadresser. Någon e-postadresshar cirka 75 alla offentli-

procent av ga organisationer idag.

Men det är osäkert hur det används och i vilka volymer. Gissningsvis är det så for-

att mer mellt och bundet ärende är, desto försiktig är med att använda e-post än så

ett mer man länge. Men det börjar bli teknik liknar vad hur kommunicerar med sin

om en som man t ex bank, då ställer knappast större krav kommunikation med myndigheter än vad

man man gör sin kommunikation med banken. Det krävs för säker kommunikation med ban-

som ken, det sätter också för resten.

normerna

0 Där är digital signatur är en del

Ja, åtminstone identifiering. I vissa fall är det signaturer.

Finns det risker med starkt ökad användning Internet och elektronisk post på sikt 0 en av

En risk kan drunknar i kommunikation. Den risken kanske politikersidan

vara att man ser och därför kan spärr. Det finns också risk för attacker när någon kan

man sätta upp en utge sig för någon i allvarliga sammanhang. Flertalet myndighetskontakter är inget

att vara annan

människor har frivilligt, det är något har betydelse för liv och ibland ett som utan som ens negativt sätt. Det är klart det finns risker.

att

Hearing om identifiering och identitet i digitala miljöer

0 Uppslutningen kring förslaget om en gemensam IT-säkerhetslösning är stor. Nu ska Statskontoret genomföra en upphandling. Många är rädda För att upphandlingen blir utdragen att Statskontoret en process genom gör det till ett alldeles for stort paket tar tid och blir svårt att hantera. Tänker ni äta elefanten som genom att dela den i mindre bitar När kommer de Första konkreta resultaten upp

Vi har skurit bit elefanten att begränsa till tjänstekorten. Arbetet börjar en av genom oss ge-

att fördjupar behovsanalysen att ställa frågorna

nom genom

Vilka organisationer vill ha lösningen Vad ska de ha den till Hur deras krav ut för att ett bra underlag för upphandling ser

På så vis får volymen och får avstämt vad korten faktiskt ska innehålla. Förgrepp om väntar sig saker Ska ha typ certifikat eller är det olika saker l det man samma man samma av arbete gör har det inte varit alldeles självklart vilka ska kontakta och vilka ska tala som med. Snarare har jag upplevt det när det verkligen kommer till kritan är det tvekmotsatta att det finns något underlag. Det är jag orolig för. samt om mer

I nästa ska det fram kravspecifikation. Där samarbetar gärna det är andra steg en om som i liknande ärenden. Sedan blir det upphandling och den månader minst. Vi är ute tar ett par räknar med klara under hösten 1998 allt går det ska och det visar sig det att vara om som att finns behov o s v.

fler kontakter får konkretisera, desto lättare blir arbetet. Det är alltid bra ha som att att med sig organisationer faktiskt tänker använda det de köper. Det blir mycket bättre krav som då. Så kom igen Då blir det bra.

För att utveckla en elektronisk infrastruktur där vi drar full nytta av digitala identiteter och signaturer vad är det mest väsentliga fortsättningsvis måste göras for att få så snabb utveckling möjligt som en som

Det behövs tydliga och entydiga överenskommelser för hur det ska och vad ska se ut man Hur ska det fungera Vilka läsare ska det vara standardprodukter kommer, gora. mer som desto lättare är det. Men det behövs också allmänt spridda och lättanvända tillämpningar.

Vi går fram för Om gör upphandling kring identitetskorten så det finns steg steg. en att något köpa, har kommit över tröskel. Men samtidigt, för det ska användas, krävs att en att det något definierat hur ska använda det. Man måste bestämma sig för hur ska om man tillväga med där har säker identifiering. Webb-läsare hur går de kombinee-post man en - att med korten Frågetecken finns också kring vilka certifikat ska ha och hur de fungerar. ra man Där finns det problem och hinder. Det är nödvändigt arbeta flera fronter samtidigt. att

Regelverk och lagstiftning är också stora frågor.

Hearing om identifiering och identitet i digitala miljöer

0 Du redovisar en väldig försiktighet hos offentliga myndigheter i användningen elektronisk kommunika-

av tion, eftersom man inte gärna vill bryta mot existerande regelverk. När det gäller Lexit och Post Lexit har det hänt väldigt lite. För två år sedan kom utredningen digital signatur. Sedan har ingenting hänt. Idag

om tillkännager Kommunikationsdepartementet att arbetet börjar med den Under tiden har regeringen kritiserats för en obegriplig och oüirsvarlig passivitet, speciellt jämför med vad sker i andra

om man som länder. Har regeringen varit fiir passiv

Säkert hade det gått snabbare i vissa frågor. I andra frågor kan det fortfarande finnas

att vara stora osäkerheten Ska lagstifta digitala signaturer ska gälla över hela linjen,

man t ex om att måste väldigt säker 1 vad digital signatur är och 2 vad den står för.

man vara en

Men det mycket bra att samlad drivkraft bygger alla har glädje

vore en som att av att rationalisera med elektroniska medel. Det behövs helhetsperspektiv, så snabbt får

ett att en

lösning.

Hearing om identifiering och identitet i digitala miljöer

individens behov

Louise Yngström, Stockholms universitet: Louise Yngström är universitetslektor via institutionen får data- och systemvetenskapvid Stoc/eholm: universitet/KT H

"Frågan är komplex och därför behövs ordentlig debatt och samverkan"

inledning Detta avsnitt belyser tillämpningar och digital identifiering för människan i privatrollen.

Budskapet En kritisk fråga är avgöra balanspunkten ska sättas mellan

att var

0 privatpersoners behov att bli unikt och säkert identifierade över flera system

och

systembyggares förmåga att tillhandahålla rationella, effektiva och ekonomiskt försvar- 0

bara tjänster.

Det finns många skäl sådana tjänster vi normalt uppfattar självklara,

att anta att som som inte går realisera med IT-stöd inte individens identitet unikt och säkert kan klarläg-

att om

Den personliga Personlig integritet är begrepp de flesta människor har uppfattning

ett som en om - men som svårligen låter sig definieras. Alla kulturer tycks omfatta begreppet i någon mening, integriteten men uppfattningarna vad ska ingå skiftar.

om som

Det räcker försöka jämföra europeiska uppfattningar för att ska olikheterna i

att man se - Sverige har körkorten bild och namnteckning, medan i Storbritannien har de inte bild

ens en

innehavaren eftersom det integritetskränkande. I Sverige anses uppgiften om en av anses kvinnas ålder inte speciellt integritetskänslig, medan det i Frankrike mycket privat

är en upp-

gift.

Många personlig integritet och form integritet familjens eller

anser att - annan av som t ex

inte ritet är kulturell konstruktion, har sitt och rationalitet i ett gru PPens g - en som urs run g viktigt fysiologiskt behov t Lunheim 8CSindre, 1994.

ex

Svensk integritetsdebatt har ofta knutits till våra och till identifiering

personnummer av oss

privatpersoner. Personnumret är unikt för varje svensk och alla officiellt uppehålsom - som ler sig här och det kan knappast klara sig i dagens samhälle. Det används i tid och

- utan man otid och får när frågar varför ska lämna sitt är att "systemet är

svaret man man man nummer

upplagt då datasystemet.

såi. Man menar

Men i debatten blandas päron och äpplen. Frågan behovet att bli identifierad ska inte

om av blandas ihop med frågan det rationella i allmän användning iden-

om av personnummer som

tifiering i datasystemen.

Behovet upplevs inte nödvändigtvis lika olika parters synvinkel, liksom uppfattningen om

ur vad är rationellt kanske inte delas alla.

som av

Hearing om identifiering och identitet i digitala miljöer

Unik och säker Givet att vi har genomförbar unik identifieringsmöjlighet varje individ i vilka situa-

en av identifiering tioner kan det finnas ett gemensamt behov hos både privatpersoner och systembyggarä

att använda den

I själva verket har vi privatpersoner många exempel på när vill bli unikt och säkert

som identifierade.

Unik innebär att inte bli sammanblandad med andra

personer.

Säll innebär våra uppgifter gottskrives och ingen

att oss annan.

Hit hör uppgifter berör vårt fysiska välbefinnande vi vill självklart inte bli sarnmanblan-

som dade med andra patienter och kanske fel behandling sjukhuset och uppgifter berör

som tjänster eller service vi efterfrågar vi vill inte ha våra räkningar sammanblandade med

som andra kunders eller våra beställda tjänster levererade till andra personer.

Däremot är det inte självklart att privatpersoner upplever behovet unik och säker identifie-

av ring när syfiet med identifieringen primärt är någon form kontroll individen.

av extern av

I sådana fall blir privatpersonens uppfattning hur hon kan bli påverkad utförd kontroll

om av

avgörande för behovsupplevelsen. Effekterna t identifiering i samband med kör-

av ex en en kortskontroll kan säkerligen uppfattas helt olika i olika situationer.

Finns ingen Det finns ingen rikslikare för hur privatpersoner uppfattar behovet unik och säker iden-

av "riksukare" tifiering, lika lite det finns definition integritetsbegreppet.

som en gemensam av

Däremot kan det utvecklas uppfattningar vad är ett rationellt beteen-

gemensamma om som de, givet antaganden och förväntningar förtroende för omgivningens reaktioner i

om samt allmänhet.

T vill många Balkan idag inte ha unik och säker identitet historien har

ex personer en lett dem till att genomgående misstro varje form överhöghet. Det finns t ett speciellt

av o m kommunikationsprotokoll, det ottomanska, är konstruerat för kommunicerande

som parter där alla misstror alla

I Norden och i Sverige har idag inte riktigt sådana historiska erfarenheter, inte refere-

om

till Gustav Vasas ISOO-tal, då fogdarnas räder i landet gjorde människor inte ville rar att vara unikt och säkert identifierade. Det fanns också period under 1600- och 1700-talen då

en stora utskrivningar soldater till krigen, baserade kyrkans folkbokföring, gjorde att några

av barn i starkt socknar inte registrerades i kyrkoböckerna.

utsatta

Hearing om identifiering och identitet i digitala miljöer

Underskatta Det står rätt klart att vår benägenhet bli unikt och säkert identifierade kopplat till vår att är inte rädslans uppfattning vilka följderna kan bli för blir de positiva eller negativa om oss som personer makt och vilken del överväger

I Danmark har försökt introducera kort med funktioner för unikt och säkert man smarta att identifiera alla danskar elektroniskt. Konceptet är i princip detsamma det svenska SEIS, som men introducerades medborgarkort inte identitetskort. som ett - ett

Precis i Sverige idag, hade danskarna insett de potentiella fördelarna i unikt och som att säkert kunna identifiera danska medborgare och vilka rationaliseringsvinster inom databehand-

lingen och i kommunikationen mellan människor och organisationer man skulle kunna göra.

Den danska informationssamhället år 2000 gjorde liksom flertal liknande rapporten om ett svenska rapporter klart, unik och säker elektronisk identitet grundvalarna att en utgör en av för ett säkert IT-samhälle. Människor behöver säkert med de handlar, de veta vem av vem beställer Danmark är relativt likt Sverige och det finns all studera varor, etc. anledning att varför projektet Medborgarkortet åtminstone just är på hyllan.

nu lagt

En slutsats dragits många t Andersen, 1997 informationen och den därefter som av ex är att följande debatten blev alltför komplex och alltför blandad med den allmänna internatio- nella debatten kryptering. om

Professor Mads Bryde Andersens råd vid säkerhetskonferens våren 1997 i Köpenhamn en stor löd:

"Underskatta aldrig radslans ma/et, be inte politiker hantera alltför

många kompliceradefrågor samtidigt och lämna aldrig saker/Jetsfågørnaenbart till säkerbetspecialisterna/"

Olika bruk Om vi skulle Mads Bryde Andersen orden, så skulle tvingas här, eftersom unik ta stanna kryptering och säker identifiering idag realiseras med kryptering. Vi kommer inte undan detta faktum. av

Många känner olust inför det okända. De har kanske också tagit del den internationella av

krypteringsdebatten, där det framgår krypteringsnycklar eller sätt kanske

att ett annat kommer kontrolleras eller innehas andra länder. Men detta gäller

att av krypteringsnycklar

för sända förvrängda textrneddelanden -inte nycklar behövs för unikt och säkert att som att signera ett meddelande.

Människan gör i alla livslägen olika riskbedömningar. Det visar sig mindre känd att en metod eller teknik är, desto högre relativ risk uppfattas den innebära. Hamilton Hamilton,

1996 påpekar till exempel kan risken bilolycka, knappast have-

att acceptera av en men ett i ett kärnkraftverk, alla siffror visar många fler människor dör i trafiken än i trots att att samband med kärnkraftshavericr.

Hearing identifiering och identitet i digitala miljöer om

Ibland har behov oidentifierade, d Som svenska med- Behovet att av att vara v s anonyma, utan namn.

har både och önskan i många fall. Vi kan också använda borgare rätt att vara anonyma ett vara anonym andra alias eller pseudonym, utifall någon skulle vilja referera till namn, ett en annan person

eller vi själva i något fall skulle vilja referera till tidigare eller händelser. oss, om utsagor

Författare har i alla tider använt sig pseudonymer vissa har blivit kända i efterhand, andav inte. Ibland upplevs pseudonymerna verkliga och människor ägnar sig åt att ra som namn

försöka gissa döljer sig bakom viss pseudonym, som t ex an-öran Stenhagen vem som en

eller Bo Balderson.

I Internets kan välja sig och bygga helt identitet chat-grupper man ett nytt namn upp en ny

vill ingen kan kontrollera det i alla fall. Och jag kan skriva brev eller tala i telefon i om man eller alls. I de flesta dessa fall finns inget behov att bli annat namn utan att uppge namn av av

identifierad unikt och säkert och då finns det inte heller något behov unik och säker av en -

elektronisk identifiering.

I bok Rosanne Stone Stone, 1996 berättas hur manlig New York-psykiater hade en av en förstå sina kvinnliga patienter. Därför han kvinnligt alias och gick med problem att antog ett

Internet. Han byggde helt identitet, berättade sitt

i diskussionsgrupper upp en ny om

påhittade liv och råd till andra kvinnor. Han blev mycket populär bland sina Internetgav väninnor och själv han blev mycket bättre yrkesman dessa erfarenheter. tyckte att en genom

Problemen började när psykiatern ville hoppa diskussionerna. Han ville inte röja sin rätta av identitet och sina syften, försökte dö". Slutet historien blev han inte

ursprungliga utan att

kunde genomföra sin elektroniska död trovärdigt sätt. Hans Internet-väninnor fick ett reda hans riktiga identitet. De kände sig lurade och blev mycket även fysiskt. arga -

Historien lär det inte är sålätt uppträda helgjutet elektroniskt alias, Koppling mellan oss a att att som ett

och i kopplingen mellan den virtuella och fysiska verkligheten blir avgö-

virtuell och att trovärdigheten

rande för hur identitet uppfattas. Det också huvudbudskapet i boken Samkörarna fysisk verklighet en var 1983. När bovarna slutligen skulle de fysiska de tillskansat Stenhagen, transportera pengar svår att förstå databrott detta inte praktiskt möjligt de hade inte kunnat föreställa sig sig genom ett var -

hur mycket fysisk plats 975 miljoner kronor i sedlar skulle ta.

exempel från Stones bok tankeväckande vad hur uppfattar att Ett annat är ännu mer avser

Forskargruppen vid Atari låg bakom de första dataspelen Pac-

en person är en person. som

Man, visade traditionell managementsynpunkt fullständigt ostyrbar grupp. De sig vara en ur

de ville, och visserligen tjänade Atari bra spelen, ville gjorde som själva extremt men man

ha produktionsgrupp. Företaget konsulterade flertal välre-

princip inte en självstyrande ett

av nommerade internationella managementfirmor, resultat. utan

fann dock råd de utsåg talesman, Arthur Fishell, visade sig både Gruppen själv en som kommunikativ, och Han dock mycket och fanns bara

trevlig påverkningsbar. var upptagen

elektronisk kommunikation. I själva verket han konstruerad tillgänglig via var av gruppen,

och bubblan sprack bara nästan, när ledningen för Atari efter enträgen begäran - men där Arthur Fishell spelades kvinnliga medtilltvingade sig ett fysiskt möte av en av gruppens

direktörer kände igen medarbetaren Laurel iArthur Fishell, höll, lemmar. En av Ataris men

enligt uppgift, tyst om sin upptäckt.

historier kanske vår mänskliga intuition kunna identifiera Sensmoralen Stones är att att en av lika för virtuella för fysiska också styrkan i reakinte är pålitlig som personer, men att person tionen till ha blivit lurad beror hur vi uppfattar anledningen till bedrägerier. att

Hearing om identifiering och identitet i digitala miljöer

identifiering är Det finns förmodligen fler tillfällen i vår vardag när vi vill bli sedda och korrekt identifierade grundläggande än när vi vill Hela den västerländska kulturen bygger på individer säkert,

vara anonyma. att både i nutid och i efterhand, kan tillgodoskriva sig aktiviteter och materiella och immateriella tillgångar. Hur många gånger vecka använder du ditt vanliga identitetskort till exempel i

per samband med inköp

Att bli identifierad jämförs med bli igenkänd:

att

0 I vardagen utan IT görs det människor, ofta med stöd identitetskort.

av av 0 I vardagen med IT måste det göras sätt, med elektroniskt identitetskort.

annat t ex ett

scenarier visar SEIS har tagit fram bildsvit models visar hur familjen Andersson i tänkt fram-

en som en möjligheterna tid skulle kunna dra sina elektroniska identitetskort inom för de strukturer

nytta av ramen

redan finns uppbyggda Bjärbo al, 1996. Bildsviten är inte tänkt absolut besom et som en skrivning framtiden, förslag till hur vi i vår vardag skulle kunna använda digitala

av utan som identitetskort rationellt hjälpmedel. Den visar hur digitala identitetskort

som ett kan användas nyckel till bilen, underlag för meddelande och hur dags barnet blir

som som om vem hämtat på dagis, och tjänstekort arbetet eller i samband med distansarbete,

som passersom patientkort sjukhuset, elev- och lärarkort i skolan och på biblioteket, och

som som identitetshandling i samband med inköp där elektronisk betalning tillämpas. De flesta de i

av SEIS bildsvit framställda händelserna existerar redan, del IT-stöd, andra med IT-stöd.

en utan

Många personer, som i det danska exemplet, vänder sig denna utveckling, och undrar

mot

kraven att bli unikt och säkert identifierad måste realiseras detta sätt. Går det inte om att göra något annat sätt jovisst går det "halvidentifierad. Det kan bli säkert

att vara relativt ett lokalt till exempel i skolan, det blir inte unikt och säkert i något

system, men annat system, till exempel i skola.

en annan

I de fallen någon anledning vill avstå från unikt och säkert identifierade

av att vara som privatpersoner får vi bevisa sätt vilka vi är, vilka tillgångar har, och

ta oss att annat vilka aktiviteter utfört. Vi får själva handha och administrera vår identifiering och dess

bevisföring.

Någonstans mellan överlåta all aktivitet för säker och unik identifiering till andra och

att att själva hantera och administrera detta förfarande ligger balampunkt. Den bör givetvis be-

en aktas innan bestämmer sig för unikt och säkert sätt identifiera privatpersoner.

man ett att Men, vad vi sällan tänker på, är att i de flesta nordiska sammanhang förutsätter

att syste-

både de IT-stödda och de inte IT-stödda, fungerar baserade unik och säker identifimen ering av privatpersoner.

Ett exempel från ett annat EU-land kan påminna våra outtalade förutsättningar:

oss om en

engelsk medborgare i gammal bil blev stoppad polisen. Hon uppmanades visa

en av att pap-

på hon och hon innehade körkort, ägare till bilen, bilen per vem var om vem som var om var försäkrad och skattad, och den genomgått besiktning.

om

Redan idag klarar sådana frågor inom fem minuter i Sverige i Storbritannien kan det

- ta

hel dag inte själv förberett och administrerat sådana frågor förhand. en om man

Hearing identifiering och identitet i digitala miljöer

om

Den kritiska Balanspunkten måste således beakta vad ska rationellt och praktiskt, både

som anses vara ur systembyggares och privatpersoners synvinkel. Det finns många skäl sådana bahnspunkten att anta att tjänster normalt uppfattar självklara, inte går att realisera med IT-stöd inte

som som om vår identitet unikt och säkert kan klarläggas.

SEIS-konceptet till elektroniskt identitetskort, digitala identitetskort, är ett förslag till

ett en standard skulle kunna användas delar det privata och offentliga samhället.

som över stora av Det finns också andra förslag till standarder, till exempel Visa och Mastercards SET-standard. SET förutsätter det finns ett konto med ekonomiska tillgångar eller krediter anled-

att som ning och för kommunikationen; det finns många kommunikationsbehov i IT-stödda

garant sammanhang inte har sådan förutsättning, och där andra lösningar måste sökas

som en - om

vill utnyttja IT rationellt, effektivt och ekonomiskt. man

En kritisk fråga blir att avgöra balanspunkten mellan privatpersoners behov att bli

var unikt och säkert identifierade över flera/ många system och systembyggarnas förmåga att tillhandahålla rationella, effektiva och ekonomiskt försvarbara tjänster ska sättas.

Litteraturlista Mads Bryde Andersen: The role of in creating the IT security infrastructure.

government Builder bystander i Yngström, L och Carlsen, J eds Information Security in Research

or and Business, Chapman 8CHall, 1997 sid 71-77.

Gabriella Bjärbo, Anna Boström och Camilla Åhnberg:Användning elektroniska identi-

av tetskort, magisteruppsats, DSV, SU/ KTH 1996, rapport 96-19-DSV-SU.

Gustaf Hamilton: Risk Management 2000, Studentlitteratur 1996.

IT-kommissionen: svensk policy för säker elektronisk kommunikation. IT-

Inför en kommissionens rapport 6/97.

IT-sikkerhedsrådet: Danmarks IT-sikkerhedspolitik, Danska Fotskningsministeriet 1996.

Rolf Lunheim och Guttorm Sindre: Privacy and computing: cultural perspective, i

a Yngström, Sizer, R eds Security and Control of Information Technology in Society, North-Holland 1994, sid 25-40.

Jan-Jöran Stenhagen: Samkörarna, Wahlström 8CWidstrand, 1983.

Rosanne Stone: The of desire and technology the close of the mechanical MIT

war at age, Press, 1996.

Hearing om identifiering och identitet i digitala miljöer

Utfrågning av Louise Yngström, Stockholms universitet

Utfrågare:

0 Helle Klein, journalist.

0 Anders R Olsson, journalist.

0 Dessa frågor är oerhört viktiga, därför i flera avseenden bestämmer medborgarnas och demokraatt svaren tins villkor i framtiden. Vi hade stor integritetsdebatt kring 1970 resulterade i datalag 1973. Med en som en undantag för enstaka opinionsstormar, t Metropolit-affaren 1986, har det sedan varit tyst. ex

Då, när vi visste ytterst lite integritetsproblemen i IT-samhället fördes debatt. Men när vi och om en nu ser allvarligt hotas sådana problem, förs ingen debatt. Detta är djupt politiska problem eftersom grundav ett läggande perspektiv är att det gäller att avväga individens rätt gentemot kollektivet eller samhället och kollektivets eller samhällets rätt gentemot individen. låga: hur är det möjligt få till stånd något slags framatt steg Hur ska politiskt och tekniskt kunniga samverka för komma vidare att

Du själv ingången till svaret Det handlar skapa samverkan eller interaktion ger om att snarare mellan tekniker och icketekniker.

Eller annorlunda uttryckt: sidan de förstår hur utvecklingen kan klaras både å ena som av tekniskt och organisatoriskt och å andra sidan de politiskt ansvariga behöver bilda sig som en

uppfattning utifrån de olika värderingsperspektiven.

Det är flera aktivt borde ingå i diskussionerna det är lämnas det parter som - som nu mesta bara över till utvecklingspersonalen. Vi vill så någonting ska ske på detta område, gärna att det kommer inte i gång därför att diskussionsparter lyser med sin frånvaro. Frågorna är men

så genomgripande. Jag förstår inte varför integritetsdebatten är död. Mycket ligger i vad Mads

Bryde Andersen säger att frågan är så komplex, att människor inte vågar ta itu med den. Men interaktionen är oerhört viktig mellan utvecklarna skaffat sig erfarenheter och politiker, som media, debattörer och andra ledare. typer av

0 Hela frågan förefaller vara en tillitsfråga mer än säkerhetsñåga. Har teknikerna ansvar att skapa tillit och en gör de det

Teknikerna har och vill ta för att skapa tillit eller skapa olika typer ansvar ansvar - snarare av strukturer eller modeller inom vilka kan skapa tillit. I stor del utvecklingen inom man en av säkerhetssidan pågått sedan 1985, förefaller industrin tycka de kravmodeller för tillit som att korn fram säkra har varit hämmande för utvecklingen. som systern

Det är inte så att det inte finns intresse, sig från utvecklare eller användare, för att i vare gång utveckling. Snarast är det så teknikerna inte klarar hela denna komplexa frågan en att av utan hjälp andra av grupper.

0 Om 1970-talets debatt mycket handlade misstro mot staten, så kanske det idag när de flesta använder om en PC och märker hur allt ständigt går sönder är misstro mot tekniken en en

Nej, det har jag svårt tänka mig. Jag tycker den generationen, de till sig att att unga som tar IT, lär sig väldigt mycket den praktiska vägen. De är inte skraja. Delvis handlar det att om inte har förstått vad det elektroniska identitetskortet ska användas till och vad det är för man fördelar.

Hearing identifiering och identitet i digitala miljöer

om

Ska all information ligga pä det elektroniska identitetskortet Eller är det pekare på kortet mot centrala 0 register Ska vi ha Hera kort Hur många kort orkar vi medborgare använda

Det är detta mycket diskussionen gäller. Ska allt ligga kortet Ska ha kort

som av man ett Ska ha flera kort Min uppfattning är detta är identitetskort och ska användas

man att ett

elektronisk identitetskort. Vi kommer förmodligen kunna ha andra kort också, som ett att

jag vill ha identifieringsfunktionen i detta kortet. Alla har inte uppfattning men samma om det.

En klassisk fråga är huruvida ska ha identitet. I Sverige har vi personnummer. De flesta andra länder

man en har Hera identiteter har identitet hos banken, hos försäkringskassan, en hos skattemyndig-

- t ex man en en heten Men utvecklingen på tid gär i nästan alla länder i riktningen mot att man skaHar sig ett o s v. senare eller identitet används i alltHer sammanhang. Flera identiteter gör all administration mycknummer en som krångligare. Hur förändras förutsättningarna För problemet eller Hera identiteter med moderna krypteet en ringstekniker

Krypteringstekniken i sig innebär ingen skillnad alls. Man kan ha olika identitet i olika

sys-

Men jag är då inte unikt och säkert identifierad i alla utan bara i de system tem. system, som

min identitet. Som följd detta får själv administrera sina olika identiteter accepterar av man

kort eller förfarande gentemot de olika systemen. Krypteringstekniken gör inggenom annat

skillnad här. Men balanspunkten jag understryker måste beaktas gäller individers en - som krav ha olika identiteter i olika med administrativa arbetsuppgifter

att system egna som

följd systembyggares krav rationella och kompatibla IT-system.

versus

Vem bestämde gång i tiden det vanliga identitetskortet Det är ingen av oss som tycker

en om

det är något märkvärdigt när ständigt använder det kortet. Jag att det då någon att tror var form identitetskort något vi behövde. Delvis är det den

av consensus om att ett var som modellen SEIS söker sig fram Medlemmarna i SEIS är många och de har ett gemen-

som emot.

behov elektronisk identifiering. Behovet standard för elektronisk samt av av en gemensam identitet kommer alltså inte som ett påbud uppifrån.

Hearing identifiering och identitet i digitala miljöer om

Näringslivets behov

Rabbe Wrede, Telefonaktiebo/aget LM Ericsson:

Rabbe Wrede arbetar med kancern-lT-infartrukturen i Yålefonaktie/øolagetLM Ericsson, Stoc/e-

halm.

"Det är angeläget att snarast kan börja använda digitala signaturer"

Inledning Detta avsnitt belyser behoven digitala signaturer i näringslivet. av

Budskapet Regeringen bör legalisera digitala signaturer och kraftfulla initiativ för att uppnå snarast ta harmoniserat globalt ramverk för digitala signaturer baserat affärsbehoven för elekett tronisk handel över gränserna. Vinsterna för näringslivet blir enorma.

Behovet En allt större del meddelandena mellan och inom olika organisationer sker idag med hjälp av IT. Fördelarna med detta är uppenbara, det går fort och är i oberoende tid och av stort sett av Jag kan meddela mig med behöva han befinner rum. t ex en annan person utan att veta var sig skicka e-post-meddelande. Han kan direkt och jag kan ta fram detta genom att ett svara meddelande jag är kontoret i Stockholm eller Beijing. oavsett om

Konsekvenserna blir den affär ska göra inte hindras att jag är i två veckor. Vi att av resa kan de förändrade geografiska förhållandena kontinuerligt förhandla affärsvillkoren. trots om Det innebär bättre tekniska möjligheter jag har att göra detta, desto fördelar har att mer min konkurrent, kanske också förhandlar jag gentemot som om samma

Men när väl är överens affären och dess villkor vad gör då Jag måste u säker på om vara det är rätt jag förhandlat med. I efterhand ska kunna bevisa kommit överatt person att vissa villkor för affären. Idag måste kanske träffas för skriva avtalet och signeens om att varje sida. Är det för mig känd räcker det kanske med utväxlar de signerade ra en person att avtalen via någon budfirma. I vilket fall helst blir plötsligt beroende tid och som av rum

sätt än under själva förhandlingarna. Jag ska befinna mig plats

ett annat t ex samma som det utskrivna avtalet när jag signerar det.

Detta enkla exempel visar dagens begränsningar i utnyttjandet av IT i affärssammanhang.

"Handslaget" I historiskt perspektiv har begränsningar funnits tidigare när viktiga meddeett nog samma landen måst utväxlas mellan befunnit sig olika I den stammen eller parter som orter. egna byn räckte det med handslag eller liknade. När förbättrade kommunikationer möjliggjorett de meddelandeförmedling avstånd uppkom behov formaliserat och materialiserat av ett handslag i form bomärken eller sigill och namnteckning. Problemet är alltså inte av senare måste bara formalisera och materialisera handslaget. Det vi nytt, enas om ett nytt sätt att

generellt vill uppnå med "handslaget" är

tillit trust till det är rätt gett meddelandet 0 att person som oss vi vid tillfälle kan bevisa skrivit meddelandet 0 att ett senare att personen viktigt meddelande inte är förvanskar före eller efter vi fått det. 0 att ett

I IT sammanhang kan vi materialisera handslaget" med hjälp digitala signaturer. Dessa av kan uppfylla alla de ovanstående kriterierna bara det. Vi behöver bara om enas om enas om digital signatur är precis lika bra och lika trovärdig som en namnteckning. Enas om att att en namnteckning är bindande har människan gjort sedvänja. Det minst 30 år för en genom tar sedvänja bli juridiskt giltig. Den tiden har vi inte. Vi behöver därför lagstiftning en att som baserar sig på internationella överenskommelser.

Hearing om identifiering och identitet i digitala miljöer

Användningen Behov för digitala signaturer i näringslivet finns inom flera områden.

av system i näringslivet Externa "tal

Det uppenbara användningsområdet är i avtal mellan företag. Idag finns EDI möj-

mest som liggjort helt beteende mönster i affärsvärden. EDI har dock sina begränsningar. EDI

ett annat baserar sig alltid att två eller flera företag skriver någon form ramavtal där godkän-

av man

alla köp inom vissa specificerade

ner ramar.

EDI är alltså ingen lösning för avtal mellan tidigare för varandra okända Det går

parter.

inte handla spotmarknader med säkerhet. Oformaliserade avtal baserar sig t ex att samma alltid på att känner eller känner till motparten och att är beredd ta viss risk

man man att en med att inte formalisera avtalet.

Med digitala signaturer skulle dessa nackdelar försvinna. Det går alltid göra affärer med

att säkerhet, också snabbare. Snabbheten är det konkurrensfördelar.

men som ger

Interna avtal Ett annat område inte är lika uppenbart är de interna avtalen inom organisation.

som en Många affärer görs mellan olika legala enheter inom koncern. Inom bolag behöver

en ett man också attestera många handlingar för att revisorerna ska ha möjlighet att göra sitt arbete. Idag måste vi ta ut ett digitalt meddelande signera det och arkivera det i pappersform.

papper, Dessutom måste vi i många fall registrera i det digitala mediet att underskriften skett.

Detta är ett mycket omständligt och orationellt tillvägagångssätt. Vi arbetar i många fall

enbart med digitala dokumentet och vid eventuella förändringar i detta måste hela den

ett manuella proceduren göras Med detta följer också det är mycket lätt det uppstår olika

om. att att versioner dokument i de olika media.

av samma

Införandet legalt accepterade digitala signaturer skulle i detta sammanhang kunna medföra

av

rationaliseringar inom näringslivet. Detsamma gäller för övrigt inom alla samhällsenorma sektorer.

Identifiering Om vi hade digitala signaturer skulle också kunna utnyttja dessa för säker identifiering

en

vid åtkomstkontroller till och databaser. av personer systern

Vi skulle kunna använda system i alla olika sammanhang. Idag behöver användare

samma kunna många lösenord och ibland även använda kort eller lösenordsgeneratorer. Detta medför att säkerhetslösningar upplevs krångliga och hindrande användarna. Detta i sin tur

som av medför att försöker runt dem med resultat att säkerheten sänks till alldeles för låg

man en nrva.

Detta är ett välkänt problem alla inom säkerhetsbranschen brottas med. Men någon bra

som

lösning finns inte idag.

Digitala signaturer skulle alltså även i detta sammanhang medföra förbättringar.

stora

Hearing om identifiering och identitet i digitala miljöer

Hur får vi digi- Det har inom olika organisationer över hela världen tagits fram förslag och propåer inter-

om tala signaturer nationellt harmoniserad lagstiftning kring digitala signaturer. Från näringslivssynpunkt är

mycket angeläget detta sker nu

att -

Det finns bara sätt för i Sverige digitala signaturer och det är den svenska

ett oss att att regeringen bör

snarast

0 officiell ställning till digitala signaturer ska jämställas med andra signaturer

ta att typer av

0 snabbehandla de underlag till lagstiftning finns

som

0 ta kraftfulla initiativ till internationella överenskommelser i t FN, OECD, EU för

ex att

uppnå globalt harmoniserat legalt ramverk för digitala signaturer baserat affärsbe-

ett

hoven för elektronisk handel över nationsgränserna.

Dessa initiativ kan basera sig de förslag SEIS tagit fram. Inom SEIS har bra

som genom ett

samarbete mellan offentlig förvaltning, bankerna och övrigt näringsliv tagits fram förslag

inom detta område. Vi inom Ericsson har från början tagit aktiv del i detta arbete eftersom

alla de fördelar beskrivits och de konkurrensfördelar detta kan ser som ovan ge oss.

av Rabbe LM Ericsson

Utfrågning Wrede,Telefonaktiebolaget

Utfrågare:

Säkerhetschef Ronald Skoog, Scania AB. 0 0 Marknadschef Eva Cederbalk, S-E-Banken.

0 Integritet är den springande punkten i debatten som gäller privatpersoner rädsla for att storebror ser dig, men vad finns det för fokus på diskussionen på företagssidan är det sekretessen kring företaget och

dess aiTärer o s v

Eftersom företag omsätter så mycket information så snabbt, är det frågan hur mycket

ett om intern sekretess vi egentligen behöver. Informationen blir snabbt gammal. Men det är

som egentligen helt debatt.

en annan

När det gäller integritet går det vända perspektivet. Sett det från individens synpunkt

att vilka förbättringar medför det Det måste ligga ett värde i att jag individ kan

som vara säker att någonting tillskrivs mig t ett uttalande jag har skickat något sätt

som ex som eller skrivit papper kan jag faktiskt säkra digital signatur. Det plus för

genom en ger ett mig individ jag är säker att den läser dokumentet, kan att det är jag och att

som att som se innehållet inte är förvanskar. Den aspekten är viktig.

Var står Ericsson konkret när det gäller denna teknik och tänkandet kring den Var står övriga närings- 0 nya livet Finns eller ligger det mesta fortfarande framåt i tiden

Det finns tillämpningar. De tekniska möjligheterna finns. Det kan ta lite tid är att

som igång administrationen CA, Certification Authority inom ett företag.

Vi har kommit ganska långt inom Ericsson, det uppbyggnadsskede och har

men är ett ett intimt samarbete med flera andra företag. Det är inga problem för att lösa detta, vi har

men respekt för att den administrativa delen är lite trögare.

Hearing om identifiering och identitet i digitala miljöer

Är det någon skillnad mellan stora och små organisationer

Sättet göra det är detsamma. Men det är rimligtvis enklare införa detta i organisa-

att att en tion på 25 än i 100 000.

personer en

Du säger att vi måste se till att SHS-standarden som vi bar utarbetat i Sverige blir internationell. Det föresvävar att det finns liknande lösningar utarbetade på andra marknader. Vad är det som gör att Ericsson som är ett extremt internationellt företag möter lösningar och leverantörer i andra Världsdelar - som mest intresserar sig för svensk lösning

en

Därför jag har kommit längre än utlandet. Vi har fördel i Sverige

att tror att en stor detta område och det är att vi har lätt att samarbeta mellan näringsliv och offentlig förvaltning. Det är tradition. Den ska vi utnyttja. I början 1995, när SEIS jag över

var nytt, var och talade med del amerikanska företag detta. De fullt medvetna våra

en stora om var om

unika förutsättningar. De ungefär Ni har jättefördel i Sverige och jag kan inte

sa att: en se hur det denna utveckling kan drivas detta sätt i något annat land."

Därför är det intressant med svensk lösning. Det är nämligen helhet måste göras.

en en som Det är inte bara tekniken ska utformas. Det är också hur kortet ska och hur lag-

som se ut stiftningen ska Det måste bildas ramverk så det in i samhället.

se ut. ett att passas

Vi har gedigen erfarenhet identitetskort för fysisk identifiering. Vi har erfarenhet hur

av av ska in alla synpunkter och snabbt kunna fram lagförslag. Vi har också gjort ett gediget arbete på tekniksidan i Sverige. Flera svenska företag med utländska kopplingar har plockat åt sig. Därför är det intressant hur Ericsson tar det ligger närmast. Hade arbete

som samma gjorts i USA eller Nya Zeeland hade varit intresserade det. Vi är intresserade

av av en

snabb lösning.

Ligger denna utveckling på företagsledningsnivån eller är det på lägre nivåer

Det är relativt bra etablerat ledningsnivån inom Ericsson. Vi har plan för vår IT-

en utveckling den verkställande ledningen den 18 april 1996. Där står det klart

som antogs av uttalat att vi ska arbeta för att införa digitala signaturer inom Ericsson innan 1998 års utgång. Huruvida vi kommer hålla sista kvartalet 1998 eller inte, kan vi sätta ett litet frågetecken

att kring. Men det är klart uttalad ambition ska genomföra detta inom Ericsson.

en att

Hearing identifiering och identitet i digitala miljöer

om

C. krävs för införande Vad införas

Vad ett Ia_r_1

Översikt

Följande belyser vad krävs för införande för digital identifiering och signatur

som av system

vad gäller

0 teknik 0 tjänster

0 regelverk.

Hearing om identifiering och identitet i digitala miljöer

Teknik

Hans Tho/andar, Dynamic Software AB: Hans Tbølander är VD för Dynamic Sofia/areAB, Stockholm.

"Asymmetrisk kryptering skapar möjligheter för säkra tillämpningar"

Inledning Detta avsnitt belyser den tekniska grunden för identifiering och identitet i digitala miljöer.

Budskapet En digital signatur kan användas för att garantera dels att informationsmängd inte har

en förändrats och dels avsändaren Tekniken för digital signatur kallas "public key-

vem

teknik och bygger på användning k asymmetrisk kryptering.

av s

Grundläggande Den teknik möjliggör användning digital signatur kallas public key"-teknik och

som av

teknik bygger användning k asymmetrisk kryptering.

av s

Asymmetrisk kryptering innebär i avancerad matematisk beräkningsprocess skapar

att man en

nyckelpar, d två nycklar hör Den nyckeln används för kryptering

ett v s som samman. ena och den andra för dekryptering eller vice Den nyckeln hålls hemlig, d den är

- versa. ena v s privat. Den andra nyckeln kan göras publikt tillgänglig och kallas därför för den publika nyckeln. Trots den nyckeln görs allmänt tillgänglig, så går det inte att med hjälp

att ena av denna lista ut den hemliga privata nyckeln.

Med denna teknik ofta i kombination med traditionell, k symmetrisk kryptering går

mer s det att bygga olika system för att

0 skapa konfidentialitetsskydd krypterade informationsmängder och

0 skapa digitala signaturer.

Digital signatur En digital signatur kan användas för dels informationsmängd inte har

att garantera att en förändrats och dels avsändaren är. Exempel: Jag vill sända elektroniskt dokument till

vem ett

Denne vill kunna kontrollera att dokumentet inte har förvanskats i en annan person. samband med överföringen och det verkligen är jag har skickat brevet.

att som

Steg Aktivitet

1 Jag skapar kondensat checksumma det elektroniska dokumentet informa-

ett av

tionsmängden jag vill skicka.

som

2 Checksumman krypteras med min privata nyckel och det är blir min unika digitala

signatur för detta dokument.

3 Denna digitala signatur hängs " det elektroniska dokumentet krypterat

som

eller okrypterat skickas till mottagaren

4 Mottagaren kan kontrollera dokumentet med min publika nyckel som

genom att

finns i katalog dekryptera Checksumman. Min publika nyckel är knuten till

en

mitt min identitet i k certifikat utställt Certification Authority

namn ett s av en

eller CA garanterar äktheten.

som

5 Om de båda checksummorna är lika mottagaren att dokumentet är oförvanskat

vet

och det jag, Hans, skickade dokumentet.

var som

Hearing identifiering och identitet i digitala miljöer om

Digital För göra säker digital identifiering används asymmetrisk krypteringsteknik med ett

att en identifiering förfarande kallas challengeregvonse. som

Exempel: Jag ska logga in min dator med hjälp mitt digitala identitetskort och datorn av ska kontrollera att det verkligen är jag.

Steg . Aktivitet

l Jag sätter in mitt digitala identitetskort i kortläsaren och öppnar kortet med min hemliga PIN-kod.

2 Datorn skickar ett slumptal till kortet.

3 Kortet krypterar slumptalet med min privata nyckel finns kortet och skickar som tillbaka det till datorn.

4 Datorn verifierar det krypterade slumptalet med min publika nyckel den har

som tillgång till t via katalog eller kortet. ex -

5 Om allt stämmer blir jag inloggad datorn.

Mycket svårt att En säker elektronisk identifiering har genomförts. Med sådan förstärkt identifieringsproen intrång försvåras avsevärt för oönskade användare göra intrång. Det skapar möjligheter för göra cess att säkrare tillämpningar kontrollerad tillgång till datorsystemen för behöriga användare. och ger

För digital identifiering och digitala signaturer ska fungera är det viktigt

att att

lagra den privata hemliga nyckeln säkert sätt 0 ett

komma åt och lita på den publika nyckeln och dess certifikat talar inneha- 0 som om vem den publika nyckeln är, d säkerställa identiteten. varen av v s

Smarta kort De grundläggande kraven smartkort är ett att

aktiva kort

beräkningskapaciteten är tillräcklig för att göra krypteringsberäkning kortet

en minneskapacitet tillräcklig lagra certiñkatinformation, nycklar och identitet för att innehåll och format är standardiserat informationen att lagra kortet ett säkert sätt.

Det finns kort uppfyller samtliga krav och utvecklingen kraftfulla kretsar för som av mer kort fortsätter. Priset för kort inklusive både visuell och elektronisk personalisering smarta ett är 250-350 kronor kort i volymer kort Det finns standarder för per ett par tusen per sats. kortens innehåll, format och utseende. I Sverige har SEIS utarbetat standardförslag när sådahar saknats och verkar för dessa förslag internationellt accepterade. För innehållet na nu att certifikat dominerar X.509-standarden. SEIS-förslaget till standard omfattar främst i ett för hur informationen certifikatet och nycklar ska lagras på kortet. Information normer finns wwwsezltse.

Det har hittills omöjligt obehörigt komma åt informationen finns lagrad ansetts vara att som i smartkortet förstöra det. Men tid har det dock hävdats att det ska utan att senare vara möjligt och studier kortens säkerhet pågår. Oavsett detta smartkort det bästa praktisav är ett ka mycket säkert lagra nycklar och certifikat. sättet att

Hearing identifiering och identitet i digitala miljöer om

Är Det är inte nödvändigt använda kort för säker identifiering och digitala smarta kort att smarta att en signaturer. Det går även använda k mjuka kort eller disketter. Då läggs motsvarande nödvändiga att s information lagras det kortet antingen i krypterad fil datorn som annars smarta en eller diskett. en

Detta inte höga säkerhet för den lagrade informationen får med ett ger samma som man kort. Kortet fungerar dessutom visuellt identitetskort. Det kortet bär smart som ett smarta också med sig och det kan låsas vid missbruk. man

Å andra sidan behövs med mjuka kort inga kortläsare eller rutiner för kortframställning och

distribution. Följaktligen lösning med mjuka kort billigare.

är en

Kortläsare Det finns läsare för kort: tre typer av smarta

fristående från datorn med eller k pin pad nummertangenter 0 utan s PCMCIA läsare sätts in i den bärbara datorn 0 som t ex inbyggda läsare, antingen i tangentbordet eller i datorn. 0

Priserna varierar beroende prestanda och ligger i intervallet 500-1 500 kronor vid typ men måttliga volymer 500-2 000 läsare. Standarder för läsare håller att etableras.

Utfärdande certifikat personalisering och utgivning kort behöver inte göras samti- CA och kortut- av samt av digt så sker ofta i praktiken. När företag, bank, bygger sitt eget system givning men ett t ex en upp

ska kunna göra säker digital identifiering, skapa digitala signaturer och utföra kryptering

som

med hjälp public key-tekniken, skapar ofta sin CA-funktion personalise-

av man egen som korten med nödvändig digital och visuell information lägger in certifikaten. rar samt

Det går sin CA, det behöver inte så. Man kan istället framställa sitt att vara egen men vara kort med viss information. Sedan lämnar in begäran certifiering till CA Cerman en om en tification Authority utfärdar certifikatet enligt kontrollerad och säker procedur som som en kopplar identiteten till certifikatet.

heller generellt krav certifikatet ska ligga i kortet SEIS-standarden före- Det är inget att som skriver. Det går istället lägga k pekare i kortet hänvisar till kan hitta att en s som var man certifikatet, i viss utställares katalog. Fördelen med ha certifikatet i kortet är i ett t ex en att då det inte finns tillgång till CA-katalog. Nackdelen är det är svårare att utfärda ett läge en att certifikat det gamla blivit ogiltigt tidsskäl. Kortet måste då uppdateras med ett nytt om av certifikat och det blir viss hantering kring detta. nytt

Viktigt också aktuella spärrlistor kontrollerar certifikatet är återkallat eller är att man mot om inte. Det kallas revokering och innebär återkallning certifikat. Revokeringslistor måste av fungera och finnas lätt tillgängliga. En viktig aspekt det behöver policies annan är att vara eller villkor inskrivna i certifikatet detta för användare ska kunna bedöma i vilken - att en grad han kan lita certifikatet. I sådan policy vilka procedurer används en anges t ex som certifikatet ställs Det går ha olika sådana policies för olika ändamål beroende när ut. att kravet säkerhet. a

SEIS har CA-policy lämpar sig för det digitala identitetskortet har godtaangett en som som Posten, Telia och bankerna. Policyn också i certifikatet enligt version 3 gits av a anges av X.509-standarden. Om kortutgivaren också utfärdar certifikatet måste denne kunna garante-

SEIS CA-policy har följts. För skapa trovärdighet till systemet bör det även

ra att t ex att finnas kan verifiera och kontrollera utgivaren följer angivna policies. ett organ som att

Hearing om identifiering och identitet i digitala miljöer

Praktisk Att skapa digital signatur för dokument orderbekräftelse, faktura eller bokfö-

en ett t ex en ett tillämpning ringsallegat måste och det är mycket enkelt. I princip klickar användaren på

vara - - en ikon med funktionen skapa digital signatur för dokumentet.

att en

Användaren exakt vilket dokument det är och sin identitet fås i regel automatiskt från

anger det kortet, det kan också ske åter lösenord/ PIN-kod för

smarta men genom att ange t ex att bekräfta det är rätt sitter vid datorn. Systemet skapar därefter den digitala

att person som signaturen läggs till dokumentet och bekräftar till användaren signeringen har skett.

som att

Utfrågning av Sten Sörenson, Software AB

Dynamic

Frågorna besvarar Sten Särenron är Norden-chef inom Dynamic Sojiware AB, Stockholm.

av som

Utfrågare:

0 Produktchef Christer Öberg, Bull AB.

0 IT-utredare Anne-Marie Eklund-Lbwinder, Statskontoret.

Äktheten i certifikat CAs signatur. För kunna verifiera CAs signatur måste 0 ett garanteras av en att en också ha tillgång till CAs öppna nyckel och den måste ha fått på ett säkert sätt. Hur får tillgång till aktuell CAs öppna nyckel på ett säkert sätt Hut långa fdrtroendekedjor kan vi acceptera

När får sitt certifikat första gången ett kort innehåller det också CAns certifikat. Hur

man långa kedjorna kan finns det ingen absolut gräns för. Det är fråga förtroende

vara mera en om

förtroende förtroende. Ett exempel är konceptet PGP, Pretty Good Privacy, bygger

som

ett sådant orsakssammanhang. Om jag din identitet och du känner någon

garanterar som

känner någon är det möjligt skapa mycket långa förtroendekedjor.

o s v att

Det är fråga jag väljer att lita på. Vad får jag lita på l hur många led Industrin

en om vem har ingen aspekt detta. Jag litar inte obetingat alla. Frågan är vilken tillit jag har till

som

CA. Är det någon regering och riksdag har och omfattas svensk lag en som utsett som av Finns tillsynsmyndighet Möjligheten finns att korscertifiera eller certifiera i flera led.

en Många CA gör anspråk att den absoluta CAn för ett visst tjänsteområde.

som vara

Teoretiskt är det möjligt bilda hur långa kedjor helst. Det är antagligen inte krångli-

att som

än det sätt umgås med varandra människor. Vi introduceras till varandra, gare som som även det sedan visar sig det finns och katt bland hermelinerna likafullt.

om att en annan

0 Det vilniga år egentligen inte att ha rått certifikat, utan att kunna ta reda på certifikatet fortfarande år

om och inte är återkallat. Hu: vet jag, när har Fått ett digitalt signerat brev, från vilken revokeringslista ska kunna kontrollera giltigheten i certifikatet

Genom titta i certifikatet. Där framgår är utställare och vilken policy gäller.

att vem som som Det går bakåt i orsakskedjan. Det är när börjar bygga kedjor med flera CA det

att som blir komplext. Det finns alltid länk från den CA certifierat nästa CA i certifikatet.

en som

Hur genomför det praktiskt Ringer CAn för att kontrollera certiükatet är revokerat 0 om

Det är nästan det enda göra det på, särskilt certifikatet redan finns kortet.

sättet att om Det kan för gammalt.

vara

Hearing om identifiering och identitet i digitala miljöer

Tjänster

E vald Persson, Posten AB:

EMM Persson arbetar med strategisk utveckling ba: Posten AB, Stockholm.

"Vi är angelägna om att driva infrastrukturen"

på uppbyggnaden av

inledning Detta avsnitt belyser införande tjänster för identifiering och identitet i digitala miljöer. av

Budskapet Posten kommer tillhandahålla sådana tjänster till marknaden behövs för att som att ge en säker digital identitet.

Digital identitet Vad innebär digital identitet Det är sätt datanät kunna visa för en ett att över ett vem jag är den eller tillämpning finns i andra änden På det kan jag alltså person som av nätet. sättet åstadkomma fjärridentifiering. Nästa är kunna verifiera något kommer från steg att att en viss avsändare, d ha den digitala signaturen tillgänglig. Sedan vill ofta tillföra konfiv s att man dentialitet och det innebär kryptering informationen. av

Posten kommer tillhandahålla den tjänster till marknaden behövs för att sortens som att ge en säker digital identitet. Dessa kommer finnas dels i form mjuka alltså

att av tillämpningar,

mjuka certifikat för programvarutillämpningar i persondatorn och dels i form hårda certi-

av fikat, d elektroniska identitetskort, EID. v s

Certifikat Det som är bäraren den digitala identiteten är certifikatet. Ett certifikat innehåller de attriav but behövs för unikt fastställa identitet. Det kopplar också som att en persons ett nyckelpar,

hemlig och publik nyckel, till denna identitet. Den publika nyckeln delmängd

en en är en av certifikatet. Ett certifikat har begränsad giltighetstid idag 2-5 år det en grund av att inte går de nyckellängder finns idag kommer hålla i all framtid. att garantera att som att

Den information finns i certifikat måste undertecknad/ garanterad någon som ett vara av som kan för informationen. Postens ambition för utföra identifieta ansvar är att ta ansvar att ringsprocesser fastställer innehavaren certifikatet verkligen är den han sig för som att av ger ut när han får certifikat med nycklar eller det elektroniska identitetskortet. att vara, ut

Postens roll är alltså identitetskort och signera innehavarens individens identitet. att ge ut Sedan kommer företag och myndigheter vilja identifiera ansvarsförhållanden inom organiatt sationen och så sätt kunna förmedla viss individ har viss roll eller rättighet. Den att en en

måste också kunna knytas till digital identifiering.

en

Som individer kommer vi framgent ha hundratals olika certifikat roller fastställer att som olika saker. Den viktigaste är identiteten. Andra exempel är kundförhållande, rättigheter,

patientförhållande i sjukvården, funktion i organisation, attesträtt, tillfälliga begränsade

en

rättigheter biljet, tidsbegränsad nyckel,

o s v.

Betrodd För detta bygger Posten antal funktioner. Tekniken finns brett tillgänglig. Det Posten ett gör tredje part är att bygga de administrativa behövs och ha IT-struktur upp system som att en som gör att det kan fungera. För det ska finnas nödvändiga garantier behövs betrodd tredje att en part TTP så inte ständigt behöver ställa sig frågan det går lita på uppgift. När att man om att en man följer en verifieringskedja är det ofta för verifiera identiteten hos helt okänt föreatt ett eller någon i världen. Om över ska kunna lita tag en person annanstans man nätet att - företaget eller är vad gäller det in naturligt förtroende för de personen som uppges, att ett organisationer som tar sig TTP-rollen. De måste allmänt betrodda sin marknad. vara

Hearing identifiering och identitet i digitala miljöer om

"FTP-organisationen måste kunna hantera användaridentifiering. Vi behöver kunna generera

Identifiering

nycklar har gått igenom vissa kontrollprocesser så de är så säkra möjligt. Vi ska användaren som att som av också kunna hjälpa till i kedjan behövs för företag ska kunna ställa sina roller. som att ett ut

ska alltså kunna sin CA, för den skull dra sig hela den in- Företaget agera egen utan att

frastruktur behövs för bygga rollhierarki inom företaget. Det gäller att kunna som att upp en slå fast rollhierarkin i certifikat och så sätt förmedla information sådana roller. ett om

Viktigt är också vid misstanke någon kompromettering kunna spärra och att om typ av revo-

kera certifikatet. Det innebär Posten katalogfunktion med verifierbara och att sätter upp en

säkra driftrutiner. Information finns i certifikatet det är möjligt kontrollera certifiom var att

karet.

Processen för ställa digitalt identitetskort börjar med individen fyller i beställ- Utgivnings- att ut ett att en

ningsblankett. Sedan går denne till postkassaför lämna in blanketten. Det kan också processen en att

bank, eller organisation generellt litar i samhället. Där sker handvara en annan som en

kontrollerar med andra legitimationer för säkerställa

skakningsprocedur genom att man att

den vill ha det digitala identitetskortet också är den ansöker det. att som som om

Därefter Posten rad kontroller i bakgrunden folkbokföringsregistret SPAR och gör en mot

andra register. Vi hänsyn till i kassan känner för att också in tar om personen personen,

detta i utvärderingsprocessen. När anmälan sätter Postens produktionsapparat i

är mottagen,

gång med producera det fysiska kortet med visuella utsidor, ställa ut certifikatet som att att

innehåller den digitala informationen, placera certifikatet kortet där också nyckelparet som

knutet till certifikatet finns placerat. Sedan publiceras detta i katalogen för att revokeringsär

ska fungera.

processen

kortet till sker transport-PIN-kod skickas till Utlämning av mottagaren genom att en ut

i slutet kuvert. Kortet skickas till postkontoret närmast eller till mottagaren ett mottagaren

vald distributionspunkt. Där möts kortet och kortägaren. Mottagaren byter sin transannan port-PIN-kod denne vald kod, varefter identitetskortet aktiveras och blir mot en egen av en

aktiv fungerande digital identitetshandling.

IT-delen Där katalogtjänsten mycket väsentlig del. Allt

IT-miljön Så återstår att att fungera. är en

detta SEB-specifikationerna, d det följer det regelverk vi har kommit är byggt kring v s som

för etablera säkra funktioner och procedurer. Vi använder överens om i Sverige att oss av

kända standardalgoritmer, RSA, DES och Trippel DES.

som

ska också kunna i normalmiljö för användaren. Det ska möjligt kunna Detta fungera vara att

säkerhetsñinktionerna kommer med webbläsare till säkerhetsfunktionerna byta ut som t ex en

finns det identitetskortet och så sätt använda säkerhetsfunktioner och certi-

i digitala

som fikat allmänt betrodd tredje part. som garanteras av en

krävs också användaren, förutom kortet, har tillgång till kortläsare. Användaren Det att en

hur kommunicerar med katalogen och hur utför spärrprocedurerna. Det måste veta man man

roll betrodd tredje förmedla den informationen till användaren. Att är Postens att som part

någon bara kan tilldelas eller ackrediteras till, betrodd tredje part är inte någonting som vara det måste vinna basis hur själv och hur har utan är något som man man agerar man ge-

nomfört de aktuella Posten har förutsättningar för detta efter ha varit

procedurerna. att en

betrodd i 350 år vad gäller information och efter att ha gett ut tredje part över transport av

identitetskort i 30 år och hittills inte blivit ifrågasatt i dessa roller.

vanliga fysiska över

Hearing om identifiering och identitet i digitala miljöer

Internationellt För att sprida vår lösning internationellt arbetar vi tillsammans med andra postverk i Postal

samarbete Security Services där postorganisationer samarbetar för föra in infrastruktur och att samma nivå förtroende de certifikat i andra länder. De nordiska postverken och samma av ges ut Irland är överens. Diskussioner förs med antal andra postverk. Detta kan leda till ett stort en infrastruktur kan fungera sätt i många länder. Via samarbete med organisatiosom samma ner som Netscape och Microsoft hoppas kunna bredda detta ytterligare. Vi kommer att korscertifiera varandra mellan organisationer etablerar TTP/CA-tjänster och som ger ut certifikat förtroendenivå. samma

Utfrågning av Evald Persson, Posten AB

Utfrågare:

0 Direktör Bengt-ÅkeEriksson, Nordbanken.

0 Vilken är den aüiirsidén fiir Posten bli utgivare tjänster på detta område att av

När ska använda de osäkra kommunikationsnäten många olika sätt behövs denna typ av infrastruktur inklusive våra tjänster. Vi har många tjänster behöver tillskottet egna som av säkerhet, så Posten har primärt användning. en egen

Posten har också samhällsroll. Därför vill hjälpa till i uppbyggnaden infrastrukturen en av och driva utvecklingen. Posten har lite bråttom än vad marknaden i har, så vi

mer övrigt

driver för fullt.

0 Som köpare till dessa tjänster tar väldigt stora aHärsrisker inbyggda i tjänsten. Vilka risker är man som Posten som tjänsteleverantör beredd att dela med kunden

Vi ut certifikat under antal olika policies. Varje nivå i policyn har viss säkerhet. Där ger ett en vi vad för. Det är klart det kommer hända saker och det kommer anger tar ansvar att att att behövas förändringar löpande. Vi kommer tvingas till ha flexibilitet i att att stor systemen. Men tar inget direkt ekonomiskt för tillämpningar använder tjänsten, ansvar som utan presenterar hur har byggt infrastrukturen och sedan är det till den väljer upp upp som att tillämpa den den eller inte. att tro

0 En fråga är längden på CA-kedjorna tar Posten för kedjorna - ansvar

Vi vill ha så korta CA-kedjor det bara går åstadkomma. Helst skulle vi vilja det som att se att bara fanns enda CA i Sverige d Posten, fast det är väl utopi. De naturliga CAna är en v s en de idag identitetskort, i princip bankerna och Posten det finns utbrett som ger ut som ett förtroende för.

0 När kommer vi att kunna resultat den internationella samverkan med andra postverk se av

Jag tror inte att vi ska hoppas att det går alltför fort. Det tar säkert minst ett år innan börjar att vi har korscertifieringar andra håll. Men det kommer. Det viktiga är utvärdera se att den policy ligger bakom certifikatet. Det är dem ska korscertifiera, inte företasom som man gen ut. Därför kommer att ut certifikat under ett antal olika policies även som ger man ge inom ett företag betraktas säkert. En del är programvarubaserade certifikat och de är som som lätta stjäla tillsammans med säkerhetsinformationen med hjälp k trojanska hästar att av s och liknande saker i persondatorer.

Hearing om identifiering och identitet i digitala miljöer

Hur mycket detta är kommersiellt tillgängligt från Posten av

Det är kommersiellt till än för roekt ida inte till marknaden. Det år inte att

g g gt test P J g men g

,

postkontor för köpa kort ännu. Men det långt borta. ga in ett att ett är inte

Hur mycket kompetens kommer det att krävas Postens tänkbara kunder

av

Kunden ska kunna göra väldigt mycket utan att egentligen skaffa sig någon extra hjälp. Många tjänster, digital signatur och konfidentialitet, kommer att inbyggda i stan-

t ex vara dardprodukter för och använda identitetskortets säkerhetsfunktioner.

e-post

Men det är ändå komplext område och det är farligt att i varje fall den närmaste tiden för mycket till

ett se standardlösningar. Därför är det viktigt med ordentlig kompetens och att följa med i utvecklingen så

egen vad sig in på för något, hur trovärdiga än olika leverantörer kan vara. att man vet man ger

Det går skaffa hjälp från de exportföretag är välförsedda med i Sverige, Secu-

att som t ex rity Dynamics, Dynamic Software, AU-System, QA Information, Nexus. Nu börjar kompe-

också uppstå hos Nordbanken, Posten och antal andra ställen. Interna dataavdeltensen ett ningar storföretagen börjar också kunna mycket. Så det finns hel del kompetens att

en tillgå för den inte har egen kompetens.

som

Kan kortutgivarna, Posten, formellt kortets privata krypteringsnyckel inte kopieras eller

t ex garantera att lagras vid tillverkningsprocessen

Att garantier är alltid svårt. Posten har inte för avsikt kopiera eller lagra nyckeln. Vi

ge att kommer göra allt för till ha verifierade där extern revisionsorganisa-

att att se att processer, en

tion kan Posten uppträder enligt gjorda åtaganden i policyn.

intyga att

Men får lagkrav måste lagra nyckeln, har inget val. Då gäller det

ett oss, att att se till ha rutiner inte kan missbrukas och återskapande endast sker efter det i lagkra-

att som att vet fastställda regelverket.

Hearing om identifiering och identitet i digitala miljöer

Regelverk

Per Furberg, Utredningen om elektroniska pengar: Rådmannen Per Furberg är sekreterare i utredningen elektroniska

om pengar.

"Det är hög tid att starta det arbetet nu"

näringsrättsliga

Inledning Detta avsnitt belyser frågor regelverk med anknytning till digitala signaturer.

om

Budskapet I öppna system behövs helt infrastruktur med alla de juridiska konsekvenser det

en ny som för med sig. Internationellt pågår snabb rättsutveckling i första hand sikte på de

en som tar

näringsrättsliga frågorna. I Sverige sker ännu inget och det är allvarligt eftersom vi ligger i

framkant när det gäller att införa konkreta tillämpningar.

Rättsliga Traditionella underskrifter produceras nästan självklart sätt och förmågan under-

ett att utgångspunkter teckna är fysiskt knuten till individen, såskrivdonet kan inte komma awägar. Det går inte skära någon och med sig för underteckna. Någon närmare

att av armen ta armen att kontroll traditionell underskrift görs inte heller förrän någon ifrågasätter äktheten. Det

av en finns också metoder för med hög säkerhet analysera traditionell underskrift är äkta.

att om en Underlaget för sådana kontroller samlar in, inte förrän det behövs och den

man men som

kan lätt bli vilseledd. inte är expert

Digitala signaturer bygger istället kryptografi och innehavet hemlighet den hemli-

av en ga nyckeln. Medan användaren föds med förmågan att underteckna ett unikt sätt, tilldelas han nyckeln för digitala signaturer. Det innebär helst har tillgång till

att vem som som

signaturnyckeln och de hjälpmedel behövs i anknytning till det kan signera. Alltså,

som skrivdonet kan komma den skriver behöver inblandad med sina

avvägar utan att som vara handrörelser. Därför måste det finnas säkra administrativa rutiner.

Den tar emot ett digitalt signerat dokument eller något signerat objekt måste

som annat dessutom kunna verifiera att det är äkta. Men naturligtvis ska han därmed inte kunna signera med avsändarens namn". Tekniskt går detta lösa med öppna och hemliga nycklar. Signe-

att

ringen sker med den hemliga nyckeln, medan den publika nyckeln används för verifiering.

Många juridiska Resultatet blir struktur än den i traditionell miljö. Underlaget för skapa och

en annan att konsekvenser verifiera signaturerna måste byggas förhand, bevaras publika delar hållas till-

upp ochi

gängliga så kan verifiera signaturen är äkta. Oppna förutsätter

att mottagaren om system alltså helt infrastruktur med alla de juridiska konsekvenser de för med sig

en ny som

Från praktiska utgångspunkter är det helt avgörande den verifierat signatur kan

om som en lita på den öppna nyckeln och den därtill relaterade hemliga nyckeln och den tillhör den

- att angivna och ingen Är det verkligen rätt person Lika viktigt är det att den

personen annan.

verifierat, kan lita hemligheten inte har kommit awägar. Tekniskt kan ITsom att baserade rutiner göras mycket säkra, administrerar dem illa så att hemligheter

men om man kommer awägar blir skyddet nästan värdelöst.

Frågan insynsskydd är också förknippad med de digitala signaturerna, eftersom

om samma kryptografiska rutiner används för signera kan användas för göra data oläsbara för

som att att den inte har tillgång till krypteringsnyckeln. Detta aktualiserar mängd motstående

som en

intressen, behandlats regeringskansliets referensgrupp för krypteringsfrågor.

som a av

Hearing om identifiering och identitet i digitala miljöer

De aktuella De rättsfrågor är aktuella när rutiner för digital signatur införs gäller

som rättsfrågorna 0 dels hur infrastrukturen bör utformas och hur ansvaret för den bör fördelas mellan de

olika aktörerna

dels hur de signerade objekten och anknytande rutiner inom handel, administration och 0

förvaltning bör in i regelsystemet.

sorteras

Näringsrättsliga Den första frågan gäller näringsrättsliga frågor. De beskriver enklast jämförelse

man genom en frågar med de skyddsregler finns för finansiella institut, t banker. Både nationellt och i

som som ex form EG-direktiv finns sådana regler. Lika viktigt det är att skydda betalsystemen mot

av som obalans och dominoeffekter är det skapa för digitala signaturer är gkg,

etc, att system som sunda och stabila.

Dessa k honnörsord från den finansiella sektorn handen i handsken vid över-

tre s passar som väganden digitala signaturer, när CA-funktioner diskuteras, d Certification Aut-

om a v s horities har till uppgift att

som

utfärda bevis, k certifikat legitimation har viss öppen nyckel 0 s om vem som en

tillhandahålla de uppgifterna för den ska verifiera signatur. 0 att som en

Frågeställningar är

marknadskrafterna helt bör utvecklingen eller det behövs regler i lag 0 om styra om om

tillstånd och tillsyn jämför Riksbankens och Finansinspektionens uppdrag skydd

- att ge

det finansiella området

vilken rättslig betydelse certifiering aktörer och Standardisering rutiner bör ha

0 av av

vilket aktör tillhandahåller tjänster för digitala signaturer bör ha 0 ansvar som en som

hur civilprocessuella och straffprocessuella frågor nycklar och anknytande uppgifter

0 om

bör hanteras

vilka krav följer Sveriges internationella åtaganden EU fri rörlighet. 0 som av mot om en

Hearing om identifiering och identitet i digitala miljöer

Regler som Den andra rättsfrågor vilka regler bör gälla för handlingar och andra

gruppen av avser som bör gälla objekt signeras elektroniskt och de rutiner hör till. De materiella och processuella

som som

regler då aktualiseras, kan vad hade gällt vid rättslig prövning

som sägas motsvara som en av rutiner baserade traditionella underskrifter och de digitala signaturerna blir då aktuella en mängd rättsområden.

Ofta imiteras de traditionella rutinerna så analogier med nuvarande synsätt kan framstå

att som naturliga. Samtidigt kan vi konstatera att de digitala signaturerna sätter IT-rutiner för

handel, betalningar och ärendehandläggningar "på hjul" så att hela handels- och handlägg-

ningsmönster förändras. Påfrestningarna regelverken blir därmed stora.

Exempel disparata rättsfrågor är

0 materiella frågor rättshandlingar i IT-miljö med användning signerade objekt in-

om av

t avtalsrätten, köprätten, fordringsrätten, skadeståndsrätten och förvaltningsrätt

om ex

samt anknytande konsumentfrågor

0 civilprocessuella frågor, när företag eftersträvar förenkla sin administration och

t ex ett att

räkenskapsmaterialet i helt digital form hur ska då i nästa led när

- man en process uppstår hantera frågor om skriftligt bevis eller dokumenterat bevis Rät-

rättare sagt om tegångsbalken använder uttrycket skriftligt bevis". Här kan också missbruk tänkas,

t

begäran edition. Om motpart vill slippa tvist kanske han begär ex genom en om er en ett

editionsföreläggande sikte hemliga nycklar under åberopande intres-

som tar era av att

är kontrollera bevisningen är äkta, medan avsikten är därigenom förstöra set att om att skyddet eller käromålet återkallat.

att

0 straffrättsliga och straffprocessuella frågor: Kan bestämmelserna stralfansvar tillämpas

om

i den miljön reglerna idag Kan husrannsakan, beslag, teleavlyssning, tele-

nya som ser ut

övervakning ske

m m

övriga frågor, berör offentlighetsinsyn, sekretess, persondataskydd, redovis-

0 som t ex

ningsförfattningarna och arkivförfattningarna.

Hearing om identifiering och identitet i digitala miljöer

Nya regelverk Internationellt pågår snabb utveckling i första hand sikte på de näringsrättsliga

en som tar krävs reglerna för digitala signaturer. Det finns alltså i många amerikanska delstater redan sådan som lagstiftning. Tyskarna har nyligen fått sådan reglering och arbete pågår i Danmark och

en a Belgien. Ett intensivt arbete pågår i vissa internationella organisationer, EG, OECD och

t ex UNCITRAL.

Men i Sverige finns ingenting inom den näringsrätten. En hel del utredningsarbete har

rena dock redan gjorts när det gäller regleringen de signerade objekten och de rutiner hör

av som dit, de frågor uppkommer inom elektronisk handel och när myndigheterna vill

t ex som över till IT-baserade rutiner för ärendehandläggning.

Förvaltningsrättsliga frågor har behandlats flera svenska utredningar tullområdet, skat-

av teområdet och för exekutionsväsendet. Lagstiftning har redan genomförts.

IT-utredningen har under 1996 i betänkandet Elektronisk dokumenthantering SOU

1996:40 föreslagit bestämmelser digitalt signerade handlingar för hela förvaltningen. IT-

om

utredningen har också behandlat frågor avtal och anknytande civilrättsliga frågor i IT-

om

miljö. Elektroniska betalningar utredningen elektroniska

Övervägs nu av om pengar.

Straffrättslig och straffprocessuella frågor har behandlats Datastraffrättsutredningen i

av ett betänkande från 1992 med förslag till anpassningar brotten urkunder.

av a mot

Dessa utredningsförslag har skrivits just med tanke rutiner för digitalt signerade

- som objekt ersätter traditionella motsvarigheter har inte lett till lagstiftning. Tvärtom är

som -

det så för de straffrättsliga och processrättsliga frågorna det pågår utredning. Många

att en ny andra frågor har också där IT-rutiner med anknytning till digitala signaturer berörts,

utretts t

frågor offentlighetsinsyn, persondataskydd, arkivering och bokföring.

ex om

Behovet Det finns ett uppenbart behov att utreda de näringsråttsliga frågorna. Den omfattande

av nyskapande användningen digitala signaturer planeras och delvis redan håller införas av av som som att

dessa frågor helt dimensioner. Sverige finns i främsta ledet när det gäller att införa ger nya

konkreta tillämpningar.

Men näringsrättsligt sker i stort sett ingenting. Skulle genomlysning inte bli kommer

en av,

Sverige naturligtvis efterkälken i det rättsliga skyddet för

t ex

0 allmänhetens tillit till de digitala signaturerna och

0 skyddet för den infrastruktur byggs

som upp.

3Det närasambandetmellan utredningsförslagenoch digitala signaturerblir särskilt tydligt vid genomgång följande åtgärder

en av somavses kriminaliseras också IT-miljön.i Materiel förfalskning innebär bevismedlet helt eller delvis inte är framställt den,från vilken det har sken att härröra; det är

att - - av av oäkta.Positivmateriell förfalskning se 14 kap. 1-3 och 7 §§ innefattar förfaranden,genomvilka ett oäkta bevismedelframställs eller begagnas ext att signeramed någon annansnamn eller att åberopaett sådantsätt manipulerar dokument. Negativmateriell förfalskning 14 kap. 4 § BrB innebär att ett äktabevismedelhelt eller delvis utplånast exatt förstöraenjournal. Vid immateriell förfalskning angripsbevismedletsfunktion, medanbevismedlet saklämnasoberört. Dessaangrepphänför sigsålunda

som endasttill äkta bevismedel. Positiv immateriell förfalskning kan beståi ett förfarande ävenkallasintellektuell förfalskning 15 kap. 10§ och 11 §första stycket

som BrB, nämligen att densom framställerett bevismedelger detett oriktigt innehåll t exatt en läkarelämnar felaktiga uppgifter i enjournal ellerett läkarintyg. Positiv immateriell förfalskning kan ocksåbeståi att någon,med ett bevismedelsombådeär äktaoch sant,sökerbevinågonting annatänvad skall styrkasmed det; exempelvisatt utgesigför att varanågon annan under åberopandeavdenneslegitisa som mation 15 kap. 12 § BrB. Negativimmateriell förfalskning består exempelvisatt förneka sin underskrift en urkund 15 kap. 13 § BrB.

i att

Hearing om identifiering och identitet i digitala miljöer

Påverkar alla När det gäller regleringen de signerade objekten och anknytande rutiner, bör i första hand

av rättsområden undersökas det omfattande utredningsarbete redan har gjorts går till Även

om som att ta vara.

de förslagen skulle leda till lagstiftning, återstår mycket att göra. om

Införande digitala signaturer bred front påverkar nära varje rättsområde.

av nog

Konsekvenserna går många olika rättsliga perspektiv:

att se ur

0 Skadeståndsexperten massa ersättningsfrågor och komplicerade samband mellan

ser en

olika aktörer där kan fråga sig oaktsamhet finns vid ett visst förfarande och

man om om

det behövs strikt d oberoende fel eller försummelse eller k

ansvar, V s av om s presum-

tionsansvar bör införas.

0 Familjerättsexperten börjar fundera över revokering går att jämställa med att berö-

om en

va någon rättshandlingsförmågan i digital miljö.

Konsumenträttsexperten börjar borra i allt det finstilta olika aktörer försöker foga 0 som

till själva signaturerna eller de överenskommelser signeras.

som

0 Immaterialrättsexperten börjar att överväga olika ideella rättigheter knutna till krypto-

system, m m.

0 Bolagsjuristerna börjar överväga t frågor hur firmateckning ska till i den

ex om nya

miljön eller datorerna med automatik och rättsligt bindande verkan kan signera för

om

bolagets räkning vissa rättshandlingar dokumenteras i digital form.

som

0 Bankjuristerna undrar kan ut elektroniska eller löpande handlingar i

om man ge pengar

digital form och tradera med sakrättsliga verkan för tradi-

om dessa går att samma som

tionella fysiska objekt.

0 Och såvidare.

Rättspolitiska Det svåraste blir, emellertid, göra de känsliga rättspolitiska avvägningarna kommer att

att som krävas. Vi är vid det i varje lagstiftningsärende måste göras vissa avvägningar melavvägningar vana att

lan olika rättsområden. I anknytning till digitala signaturer blir balansfrågorna såoerhört

mycket svårare. Allt hänger ihop i webb, drar i ett hörn webben rör sig

som en att man av alltsammans.

Detta kommer vålla problem därför att

att

0 de berörda intressena har sådan styrka,

en

vissa avvägningar bli omöjliga att göra 0 ser ut att

kopplingarna mellan olika rättsområden blir omfattande. 0

Än gång det är viktigt det rättsliga arbetet

en - att starta nu.

Hearing om identifiering och identitet i digitala miljöer

Utfrågning av Per Furberg, Utredningen om elektroniska

pengar

Utfrågare:

0 Professor Peter Seipel, Institutet för Rättsinformatik, Stockholms universitet.

0 Advokat Stefan Bernhard, Lagerlöf 8CLeman Advokatbyrå, Stockholm, och ICC.

0 Det är intressant att samma nycklar kan användas för många olika funktioner. Man kan fråga sig hur önskvärt det är och har sitt identitetskort med i värsta fall mängd nycklar. Även identiteten att var en - - en om på den som företa: rättshandling, så säger det dennes rättsliga handlingsförmåga,

en om han är omyndig, står under förmyndare eller har gått i konkurs. Är sådana frågor betydelse t ex om av

De är utomordentlig betydelse i ett brett rättssäkerhetsperspektiv. Det finns tendens

av en att

vilja flytta över bevisbördor, för behörighet vidta rättshandling. Idag får den

t ex att en som

drabbas förfalskning stå där med lång näsa, tittar skuldebrevslagens regler. En

av en om invändning förfalskning gäller även mot t innehavare ett skuldebrev. Ett

om ex en ny av exempel finns i EDI-avtal 96 förenklat beskrivet säger har

motsatsen som att om systemet sänt, så den har

ansvarar som systemet.

Spinner vidare tråden alla dessa certifikat, finner det är utomordentligt bety-

om att delsefullt vad ska det ha för verkan att det framgår att någon är firmatecknare eller att någon är t läkare. Ska helt bryta de regelverk har idag för pröva frågan behö-

ex ner som att om righet Först måste fundera rättsfrågorna, innan inför sådana lösningar. I annat

man man

fall blir de utomrättsliga.

0 Kan det leda till att har ett certiñkat för själva identiteten och ett annat certifikat för handliugsförmå-

man

gan

Det verkar så många tänker. Jag har haft många mål i domstol frågan någon

vara som om ska ha varit behörig företrädare. Då till Patent- och registreringsverket och

anses går man tittar i bolagsbyråns har rättsverkan. Vilken blir då följden byter metoder

register som om Är vi beredda göra det lagstiftaren också har till det hänger

att utan att sett att nya systemet

ihop

Du beskriver detta ett stort fält med lång rad rättsliga frågor alla hänger på olika sätt 0 som en som samman det verkar lite paralyserande. Finns det inte något slags dominospel där vissa regleringsfrågor är mer fundamentala och andra kan betecknas sekundära, tertiära så att det går att skaHa sig en genomtänkt

som o s v lagstiftningsstrategi

Det är inte praktiskt möjligt hela och göra enda plan. Det skulle bli över-

att ta greppet en mäktigt för lagstiftaren. Man bör istället in de områden är akuta och göra

som mest det snabbt. Samtidigt behöver något vis skaffa den kompetens krävs för att

man som se hur alltsammans hänger ihop, så inte gör något är alldeles tokigt i änden

att man som ena med beaktande vilka följderna blir rättsområde.

av ett annat

När det gäller utforma strategi har jag inte inblick i hur sådant arbete går till inom

att en

departementen. Men det är nödvändigt att detta helt enkelt lyfts dagordningen, så att

upp frågan inte kommer i sista hand. Annars kanske vi får utveckling där frågan löses praktiskt,

en

lösningen kanske är rättsligt acceptabel. Därför är det viktigt att detta kommer

men utan att

upp dagordningen.

Hearing om identifiering och identitet i digitala miljöer

0 Det är oklart i vilken omfattning är beredd att ta ett civilrättsligt skadeståndsansvar För oriktigheter i

man IA-hanteringen. Lägg: Är det möjligt enligt svensk lag idag friskriva sig på omfattande sätt fråga

att ett 2: Skulle den modell gäller för Värdepapperscenttalen och hanteringen digitala aktier och Rix-e-

som av som skriver strikt ansvar kunna till grund

Om det strikta skulle genomföras fullt kanske det inte skulle bli så många fler

ansvaret ut,

praktiska tillämpningar eftersom det inte skulle så många vågade.

nog vara som

Däremot kan det finnas fog för ett skärpt kanske i stil med hur det fungerade när

ansvar, bilförare blev exculpera sig. Om du har och jag år användare, hur ska

tvungna att ett system jag kunna in i ditt och kolla du har skött dig rätt och föra bevisning du

system att om att har varit oaktsam. Jag måste lägga någonstans däremellan. Tanken går till t

tror att oss ex fastighets- och miljörätt där vid svårbevisade orsakssamband tenderar att lätta käran-

man dens bevisbörda.

När det gäller friskrivningar går tanken till avtalslagens ogiltighetsregler, friskrivningen

om gör den enskilde står där möjligheter att hantera sin situation; d denne är i hän-

att utan v s derna på CAn. Det borde också aktuellt titta på vad det finns för regelverk kon-

vara att kurrensområdet

0 s v.

Ska nyckellångder Eller ska nöja sig med allmänna uttalanden i lagstiftningen att 0 man om man saker och ting ska ske på betryggande sätt o s v

Frågan indikerar du naturligtvis inte kan tillväga det sättet. Vi ska kan-

att menar att ske istället titta hur väl avtalslagen, är teknikneutral och gammal, verkar kunna

t ex som fungera IT-området. Vi behöver söka sådana övergripande koncept, där det blir lätt för

en domstol förstå vad det är frågan och där vi också kan de tekniska lösningarna

att om anpassa och de juridiska lösningarna till varandra ett flexibelt sätt.

Varför arbetar Justitiedepartementet med IT på plottrigt sätt i de befintliga enheterna det inte 0 ett - vore bättre med lagstiftning-renhet för IT-frågor en

En särskild lagstiftningsenhet för IT går knappast inrätta. Skulle samla sådan

att man en enhet all den kompetens behövs kommer den enheten att efterhand inrymma hela

som verksamheten, utvecklingen går.

så som

i Exculperainnebär styrka inte förfarit vårdslöstför därigenombefria sigfrån att att man att ansvar.

Hearing om identifiering och identitet i digitala miljöer

D. för införas

Hur kan system digital identifiering/signatur

Översikt

Denna del innehåller utfrågning och diskussion kring frågan hur system för digital identi-

en fiering och signatur praktiskt ska kunna införas i Sverige kort och lång sikt.

Utmaningar

Det finns förväntan det ska ske införande för identifiering och

en stor att ett av system

identitet i digitala miljöer. Väl fungerande sätt för identifiering är grundbult i kom-

en en mande nätbaserad ekonomi. Om många olika angelägen alla-till-alla-

typer av kommunikation ska bli verklighet för förvaltningar, näringsliv och enskilda är detta kunna

att säkerställa identiteten helt nödvändigt. Vi står på tröskeln till den utvecklingen.

Bilden ter sig komplex. Identifikationsproblemet rymmer frågor kring digitala signaturer,

digital identifiering och konfidentialitet. Mycket tekniken förefaller att finnas tillgänglig,

av

därutöver finns antal utmaningar att ta sig men ett an.

1. Standarder och marknadsutveckling

En viktig fråga är utvecklingen och standarder och i vilken utsträckning detta

acceptansen av kan driva fram marknad. Mycket handlar det politik. Det pågår internationell

en om en utveckling och det gör det inte går detta enbart ett svenskt perspektiv. En utmaning

att att se ur är internationella och spridning för de lösningar SEIS har utvecklat.

att acceptans som

2. Regler och tillsynsfunktioner

Det behöver utvecklas regler. Frågor skyndsamt lösa är det lagstiftning

att om vara en om digitala signaturer och hur den ska Behövs det regelverk för CA och tillsynsmyndig-

se ut. en het för detta

3. Individens acceptans och användning I grunden handlar det individen ska identifierad och kunna identifiera sig och

om att vara därför gäller det utveckla individen och använder. Utmaningen är

att system som accepterar

förmå användarna förstå kunna legitimera sig och bekräfta rättshandlingatt att nyttan av att

i digitala miljöer.

ar

Hearing identifiering och identitet i digitala miljöer om

för införas

Hur kan system digital identifiering/signatur

Utfrågningar

Inledning Om inriktningen utvecklingen råder i drag enighet det är nödvändighet att

stora - en

införa för identifiering och identitet i digitala miljöer. Den stora frågan gäller tempot i

systern genomförandet. Är det möjligt fram med den brådska del förespråkar Eller är att som en

det frågan stegvis utveckling under de närmaste åren Följande utfrågning belyser det.

om en

Utfrâgare Göte Andersson, journalist.

Utfrågade Organisationsdirektör Britta Johansson, Statskontoret. 0 IT-utredare Anne-Marie Eklund-Löwinder, Statskontoret, och för Snus. 0 representant Utredare Göran Ribbegård, Spri. 0 Advokat Stefan Bernhard, Lagerlöf 8C Leman Advokatbyrå, och för ICC. 0 representant Direktör Berne Landgren, VD för Telia Megacom AB. 0

Projektledare Jerker Sjögren, Stockholms stad.

0 Ambassadör Magnus Faxén, UD, och regeringens utredare svensk krypteringspo- 0 av en

licy.

Utfrågning av Britta Johansson, Statskontoret

Britta johansson iir organisatiønsdirektärvid Statskontoret.

Hur snabbt det möjligt rulla detta i skala bl den upphandling du arbetar med 0 är att ut stor genom a som inom Statskontoret och Toppledarforum

Det svårt på. Vi gör försök upphandlingen åstadkomma del är att svara ett att genom att en förutsättningarna. Men det inte den enda delen. Sedan måste i de olika organisaav är man tionerna hitta de viktiga tillämpningarna är, alltså ska börja någonstans. Det rår var var man inte över helt och hållet.

Detta är stegvis där rycker fram front. Har gjort upphandling av en process man en korten får hitta i vilka situationer det är lämpligt driva fram fram ändring man att en en av regelverket och behöver utveckla tillämpningar. Så sig framåt. Hur lång var man stegar man tid det kommer är svårt sia Förmodligen skyndas det på, från högre att ta att om. om man instanser mål att ska ni till rationalisera använda sätter upp av typen nu se att genom att tekniska lösningar inom och så lång tid. Det driver framåt. processen

det raketfart målet och det låter så när hör alla olika signaler och om regeringen och 0 Om år som är man alla den politiska fronten vad de kan hur den olTentliga sektorn gå fram vill på gör om man -

kunna den frågan måste Gå framåt vart Det är inte farten För att svara man veta: målet, det komma någonstans. Det sönderfaller i olika frågesom är utan är att en massa ställningar. Digitala signaturer finns redan för Tullverket. Om i alla sammanhang t ex man har manuell hantering, ska komma över i elektronisk form och därtill med all där man idag det kommer ganska lång tid. Vissa saker går lösa inom det

lagstiftning plats att ta att

året. Sedan finns hela skalan däremellan. Det går inte att säga mera. närmaste

Hearing om identifiering och identitet i digitala miljöer

0 Det blir alltså utdragen inñirandeprocess en

Ja, det blir det.

0 Vilka år de största hindren för ett snabbt införande inom den oHentliga sektorn

Då måste fortfarande fråga sig: I vilket sammanhang då Vi har inom offentlig sektor man t ex avgränsat frågan kring elektronisk handel. Där finns avtal, leverantörer och planer att förse de handlande parterna med kort för signaturbruk. Det är god väg.

Övriga tillämpningar arbetet håller med och det är inte lika långt kommet. Inom t ex

landstingsvärlden finns planer att ska använda kort för vissa tillämpningar i journalhante-

ring och annat.

Digitala signaturer kommer tillämpning i jag. Det blir alltså inte så plöts-

en taget, tror att ligt är digitala signaturer införda i alla tillämpningar och alla tänkbara situationer i offentlig verksamhet. Så kommer det inte alls till. Regelverket är olika. Behoven år olika. Mogatt naden, trycket och förväntningarna är också olika.

0 Men under nästa år kommer det att finnas tillräckligt underlag för genomföra upphandlingen att

Om inte finner det finns underlag, kommer inte göra någon upphandling. att ett att

0 Sett Statskontorets perspektiv har ni ännu inte på underlaget finns for gå fram så snabbt ur svaren om att som man har talat om

Vi har inte Men arbetar fram det Å andra sidan jag inte arbetat med svaret. att nu. dessa frågor särskilt länge.

0 Får vi tolka det som att substansen för att driva snabb utvecklingen ännu inte är på plats en

Det är möjligt att den är. Men jag har den inte listad Det kanske jag har två papper. om månader och då fattar beslut har underlag för upphandling eller inte. om

0 SEIS har ett upplägg För hur ska införa identifiering och identitet i digitala miljöer. Finns förutsättman ningar att det upplägget ska kunna vinna både i Sverige och i andra länder

Till börja med, för ska kunna referera till SEIS-standarder måste de färdiga att att man vara och ha befunnits möjliga genomföra. Där finns idag brister såvitt jag kan att se.

Om får fram helhetslösning fungerar och börjar använda den även i liten ö man en som - en i Sverige och visar faktiskt har klarat hela kedjan, jag vi har bra som - att av tror att fötterna.

Visar det sig sedan att internationella krafter och marknadskrafter drar iväg någon annanstans, är inte det värre än får följa efter. Det är ingen 20-årig livslängd sådana här att saker, utan de går att förändra. Det är bättre att här i Sverige arbetar på, än att väntar att allt ska lösas internationellt.

Hearing om identifiering och identitet i digitala miljöer

Så Sverige kan gå före

Ja, det finns mycket i Sverige bygga på. Vi har bra mognad väl att en som gör att är lämpade för sådana här lösningar. Det finns för tanken med identitetskort. Vi har acceptans personnummer. Vi har ganska många beståndsdelar är viktiga. som

Ytterst är det naturligtvis ekonomiska Rirdelar driver fram utvecklingen företag Även som i som Ericsson. inom den offentliga sektorn är effektivare metoder knutna till ekonomiska fördelar. Finns någon bedömning av hur stora vinster det går göra föra in tekniken som att genom att

Det har jag ingen helst ambition försöka på. som att svara

Hearing identifiering och identitet i digitala miljöer om

EkIund-Löwinder, SNUS

Utfrågning av Anne-Marie

Anne-Marie Eklund-Läwinder är ITutredare vid Statskontoret och verksam inom Swedish Net-

wor/e Users Society SNUSf

Hur snabbt utifrån Internet-perspektivet är det är möjligt rulla ut de tjänsterna med identifiering 0 att nya och identitet i digitala miljöer.

Vi måste tänka digitala signaturer och säker identifiering också är absolut nödvändigt

att för säkerställa själva Styrinformationen för Internet i Sverige har också behov att näten. t ex funktionerna kryptering, digital signatur och säker identifiering. Det finns belyst i Interav net-utredningen från Statskontoret.

T informationen i domännamnsservrar DNS som översätter mellan IP-adresser och doex mänadresser måste säkerställas och signeras. Det arbetet påbörjades under november genom

användning protokoll heter DNS-Sec.

av ett som

När det gäller hur snabbt kan införa tjänsterna, är det inte svårt när det gäller branschspe-

cifika eller företagsspecifika tillämpningar. Det går att göra i stort sett omgående.

Problemet uppstår vi börjar tala globala tillämpningar, globala i meningen Sverige, att när om alla ska kunna nå varandra detta sättet och säkra den andra är, säkra vi vara vem vara den andra signaturen där är ännu inte. Dit är det långt. 0 s v -

Ofta brukar tala denna lösningar teknikdrivna och att teknikerna går man om typen av som och lösningar inte har någon grund, Nu säger från olika håll att tekskapar som etc. man niken klar, den färdig införa. Det hävdar jag är fel. Den finns inte plats när är att är att talar i det perspektivet. Däremot finns tekniken för tillämpningar inom en orga-

man globala

nisation eller bransch. en

det rulla dessa tjänster så allmänheten och småforetagen omfattas och 0 Så hur lång tid tar att att även trañlren mellan företag

Mellan och pekfingret dröjer det 4-5 år innan det blir volymer. Det ska finnas tummen kortläsare överallt du går. Det ska finnas kan hantera kortlösning. Vi vart än program som en ska övertala Microsoft ha det med i sina produkter eller hittar sätt löser det. att att som Det finns saker måste lösa. Det tid. en massa som man tar

Vilka är de största hindren 0

fick oerhört restriktiv användningen kryptering och krypte-

Det vore om en syn av

Det skulle hinder naturligtvis eftersom allt bygger kryptoteknik.

ringsteknik. vara ett stort

politisk boll.

Det är en

hinder inte kommer fram regler gäller för utfärdaren det certifikat Ett annat är att om som av med vilket min deklaration sedan ska skickas in till Riksskatteverket i Sverijag signerar som

Men det behöver inte nödvändigtvis lagstiftning.

ge. vara en

5 förening för svenskanätanvändare syfteär höja kunskapen nät och användning avnät, primärt Internet. SNUS ären ideell vars att om medlemmar cirka hundra. Det SNUS bidrog till utveckla det förstakommersiella IP-nätet, Swipnet. Antalet är var som att

Hearing om identifiering och identitet i digitala miljöer

0 Vilka möjligheter har SEIS upplägg göra sig gällande i andra länder att

Snus har det finns del poänger med det SEIS Vi behöver sett att en som gör. någonting som SEIS, det är alldeles uppenbart. Men det kanske borde genomföras hemmaplan först, d det ska finns någonting innan börjar sälja lösningen internationellt. v s mera Det måste vara färdigt. Vi ska alltså inte sälja skinnet innan björnen är skjuten. mer

0 Men Snus måste sälja in detta inom Internet-världen, så det där finns beredskap lyssna på de att en att erfarenheter går vinna i Sverige som att

Där finns kulturellt problem det allmänt inom Internet-världen råder ett genom att en stor misstro mot kort och korttillämpningar. Det är något måste överbryggas sikt. som

Men allt är inte bara elektroniska identitetskort. Det finns många andra användtyper av ningsområden, där tillämpningar ska tala med varandra eller där datorer ska tala med t ex varandra. Det finns många sådana fall där det inte är möjligt ha där

att kortlösningar, men det ändå måste kryptering, säker identifiering och signering.

0 Vilka är de största vinsterna för Internet-världen med införa för identifiering att system

De största vinsterna är säkrare, tillgängligt och robust Internet. ett mer

Men måste förstå i införande på global nivå, kommer det uppstå oväntade att ett att problem. Det kommer kräva tålamod, uthållighet och flexibilitet Vi får inte låsa i att av oss. oss förhand till given lösning, detta måste växa fram. Vi får inte efter perfektioen utan sträva nism från det måste starten, utan provas.

Hearing om identifiering och identitet i digitala miljöer

av Göran Spri

Utfrågning Ribbegård,

Göran Ribbegård är utredare inom Spri, Hälrø- och sjukvårdens utvec/elingsinstituz: Stockholm.

Vårdens Förhållande till IT är lite grannlaga än många andra t integriteten. Kraven år höga

mer genom ex när det gäller hantering journaler och annat. I det perspektivet, hur snabb kan utvecklingen inom detta

av område blir inom sjukvården

Problemet är vilken utveckling IT-användningen inom sjukvården är väldigt diver-

som avses. sifierad. Det finns alla möjliga olika och behov många olika områden. Men fortfa-

system rande finns det till delar inte bra tillämpningar för delar inom sjukvården.

stora

Därför är frågan svår att besvara.

Om det handlar meddelandehantering eller remisshantering som kallar det, så år det i

om gång och det kommer under 1998 i sådana tillämpningar.

mer

Om det handlar avancerad journalhantering i vårdflöden och vårdprocesser, dröjer det

om

säkerligen fem år. Men detta styrs mycket också tillämpningsutvecklingen.

av

på teknisk lösning det slag som SEIS har skissat på 0 Ni tror en gemensam av

Ja, Spri är mycket positiv till SEIS. Vi arbetar i SEIS. Det är viktigt med nationell

en sam-

ordning.

Men bevakar också intensivt den internationella marknaden. Det beror att sjukvården i Sverige är för liten för programvarumarknad, åtminstone inom ukhussidan. De

en egen övriga delarna vården är idag redan långt datoriserade. Sverige har cirka 100 sjukhus och

av det ingen marknad. Därför måste hela tiden känna vad händer

är av som

Europafronten och internationellt. Det är klart, det kommer stora produkter t ex att om

den nivån löser frågorna annat sätt, kommer naturligtvis att noga överväga

som ett det. Men idag vi är mycket inriktade vilka möjligheter finns med de lösningar

att se som

SEIS för fram. som

Vilka signaler finns i det avseendet från sjukvårdens människor i andra länder 0

Spri arbetar mycket i EU-projekt, i Trust Health-projekten. Där har kontakt med ett

a antal sjukvårdsorganisationer i andra länder inom EU. Där är SEIS-modellen utgångspunkt

för kortfrågorna. Det är en bra signal.

a

______________________

Andra länder kanske på SEIS-modellen ska införas i Sverige, for den sedan ska kunna rullas ut 0 väntar att att i resten av Europa

Ja, inom sjukvårdsorganisationer är ganska intresserade att någon kommer

man nog av i gång med någonting och skulle gärna SEIS-modell startas.

man nog se att en

Hearing om identifiering och identitet i digitala miljöer

0 Vilka är de största hinder for att införa SEIS-modellen

Hindren sjukvårdens område är egentligen avsaknaden lämpliga tillämpningsprogram-

av varor, d att ha någonting säkra. Det känns lite övermaga tala säkerhetslösningar,

V s att att om

inte har någonting säkra. när man att

Det är viktigt är att i gång tillämpningsutvecklingen och bra fungerande marknad.

som en Sedan är det naturligtvis kritiskt och intressant hur den marknaden kommer välja

att se att väg.

Idag kan med intresse det bildas förening i USA kring sjukvårdens användning

man se att en av Microsoft-produkter. Sådant kan tyngd området. Det finns också andra områden där

ge

arbetar med sjukvårds-IT-tillämpningar kopplade till företagsprodukter. Utvecklingen

man beror mycket hur marknaden för sjukvårdsprodukter kommer

att se ut.

0 När går det att vilket vägval går göra se som att

Det beror vilket område det handlar Det så brett område med många olika

om. är ett produkter. Och det växer fram olika inom olika områden. Det kommer ingen slutgiltig lösning eller någon riktigt tydlig bild inom det närmaste femårsperspektivet.

0 Det kan alltså bli andra kortlösningar än SEIS kommer fram inom sjukvården

som

Ja, det jag definitivt. Detta kommer utvecklas. Det är inte område slutar

tror att ett som

med SEIS-specifikationen.

0 Och det går inte att göra SEIS-speciñkationen så bra, att den kan konkurrera ut allt annat

I evig tid, nej.

0 Har SEIS en chans att dominera under de närmaste fem åren

Fem år är väldigt lång tid i branschen. Vi lever med treårsperspektiv och redan detta känns

-

evigheter. Jag vill därför inte vidare den frågan. som svara

0 Ambitionen och tron att Sverige ska kunna gå före och visa vågen, bygger också på bedömning de

en av samlade konkurrerande alternativen for dagen

En förutsättning när arbetar med detta, är in för öppna Man söker

man att system. standarder. En viktig faktor hos öppna och standarder är kan byta komponen-

system att man ut

ter. Det betyder att kortlösning, kan leda till att den pusselbiten byts.

en ny

Det blir alltså inte ett färdigt pussel, utan det blir något består många bitar där

som av kommer olika bitar bytas efterhand. Men det hänger pusslet ihop. Detta måste

att se trots

den rätta inriktningen och det är definitivt den inriktningen Spri har; söka vara som att standarder och försöka bygga öppet system.

ett

Hearing om identifiering och identitet i digitala miljöer

Vilka vinster går att nå inom sjukvården 0

Som Lars Ingelstam Tillit, vad är det för någonting Jo, det är att dina intressen blir be-

sa: aktade även när du inte själv är i någon position att försvara dem." Detta är definition

som en

sjukvård. Tillit är grunden i sjukvård.

av

Vinsten kan med detta, är verkligen kan sälja in tillit i sjukvården det är det

som att -

viktigaste.

0 Samtidigt är sjukvården i där letar efter IT-lösningar pengar

en process man som sparar

Javisst. När sjukvården letar efter IT-lösningar tittar sjukvården väldigt

som sparar pengar, mycket processorientering, d försöka fördela arbetet. Då delar samhället

v s att tas nya av in. Kommunerna håller i dagens läge involveras och i sjukvård. Det blir

att mer mer mer och kommunikation blir viktig. Därmed blir frågorna säker kommunikation ännu

mer som

viktigare.

Vi får specialistsjukvård handlar kunna nå specialister över hela landet och

en som om att därmed kunna utnyttja specialistkunskapen bredare front. Återigen detta vad det

att veta är för specialist vad är han specialist på och att sedan honom att signera

som svarar - - ett specialistutlåtande så kan tillbaka och säga: Du ... Det går hand i hand.

att man sa

vi försöker söka lösningar vårt sjukvårdsproblem att användning IT, desto

mer genom av

frågorna kring för identifiering och identitet i digitala miljöer behöver vi lösa.

mer av system

Hearing om identifiering och identitet i digitala miljöer

av Stefan Bernhard, Leman samt ICC

Utfrågning Lagerlöf

StefanBernhard är advokat vid Lagerläfá Leman Advøkathrå, Stockholm, och representant får ICO.

0 ICC har nyligen publicerat ett förslag till regelverk för detta område och det är tydligt att det pågår en internationell process. Med den bakgrunden, hur snabbt kan det vara möjligt att rulla ut tjänster för identiñering och identitet i miljöer i Sverige

Frågan är för generellt ställd. Det beror vilka ambitioner har. Om det ska

man vara ett totalt genomförande, d människa ska ha sitt identitetskort och kunna göra

v s att om en var affärer kommer det att ta väldigt lång tid.

Snabbheten beror också vilka problem har olika sektorer. Det finns viss

som man en

skillnad mellan de offentliga och näringslivet.

organen

De offentliga behov och krav säkerhet och verifierbarhet präglas det hela tiden

organens av är rättslig Skattemyndigheterna t vill säkra att de kan bevisa att jag har

en process. ex vara skatteförfalskat i min deklaration. Finns inga regler den punkten går det inte bli fälld

att heller.

l näringslivet och i enskilda förhållanden är det tillvaron. Där finns inte

en annan syn

krav säkerhet. samma

För näringslivet är det uppenbart att snarast kunna använda säker kommunikation med leverantörer 0 och kunder för att bl säkert kunna hantera stora pengar hur snabbt är det möjligt att införa de möjlig-

a heterna för svenska företag

Det beror på. Det händer är väldigt många banker så det börjar och slutar

som nu att satsar, med pengarna.

När gör avtal EDI-sidan mellan organisationer, i bransch eller i före-

man en en grupp av

arbetar ihop kontraktuell basis, går det lösa många frågorna i kontrakt. tag som att av

Men det är den öppna hanteringen kontrakt är problemet. Där är det nödvän-

- utan - som

digt behöva vänta ytterligare tills det finns regler för hur certifieringsprocesser ska till

att och hur i övrigt ska hantera den typen av frågor.

man

Det är i det ljuset ICC levererat sin Guidec är internationellt utarbetat utkast till

som som vilka best Certification Authority ska använda. I vårt perspektiv finns det

practises som en många saker diskutera i det Det dokumentet kommer också att förändras med

att steget. tiden, det är första internationellt sett detta området.

men ett steg

Handlar det ett 4-5-årigt perspektiv för ett allmänt införande i Sverige 0 om

På vissa områden och vissa tillämpningar kommer det säkert att fortare. Andra tillämpningar kommer mycket längre tid. Vissa tillämpningar kommer aldrig realiseras.

att ta att

6ICC International Chamber of Commerce är framträdandeinternationell frivillig sammanslutning störreföretag arbetar för att

en av som underlättaden globala handeln.

Hearing om identifiering och identitet i digitala miljöer

Så vi ska inte tro För mycket på att detta kan lösa alla problem 0

Näringslivet och bankerna kommer ha goda förutsättningar kunna genomföra mycket

att att inom området. Hindren finns lagstiftningsområdet. Tekniskt finns lösningarna.

0 Behövs starkare signal än den regeringen redan har Fått för att skynda på en som

Frågan är kanske inte styrkan signalen, utan mottagaren förstår signalen.

om

0 Du är inte övertygad om att regeringen har förstått signalen ännu

Jag är sedan tidigare starkt kritisk datastraffrättsutredningen från 1992 ännu inte

mot att t ex har genomförts och att utredning är tillsatt. Vi måste i vilken utsträckning

en ny veta som en manipulering digital representation är straffbart. Det är inte med säkerhet straffbart

av en idag i alla situationer. Denna frågor är viktiga, jag har känsla de nedprio-

typ av men en av att riteras istället för upprioriteras.

att

0 Är SEIS-ambitionen att sprida sitt upplägg i världen realistisk ambition

en

Det är säkert realistisk ambition andra länders medborgare eller näringslivsföreträdare

en om finner detta är någonting de också kan Då vill gärna färdiga lösningar.

att som ta. man ta Varför arbetet

göra om

Men generellt är det svårt att uttala sig möjligheterna. Vad är gångbart i USA och

om som England, är kanske inte alls gångbart i Frankrike och Italien. T i Italien vill inte

ex man ens handla med vanliga kontokort där betalar kontant det finns där inga traditioner

utan man för kortaffärer.

0 Kan en samlad teknisk lösning uppbackad med ett regelverk lä global räckvidd

Ska detta fungera måste det bygga datorer kan kommunicera och att människor bakom

att datorer kan kommunicera. Det handlar mycket etablerade standarder och öppna och

om verifierbara säkra lösningar. I den meningen jag sådan utveckling, under förutsätt-

tror en

ning det inte finns mycket inslag underrättelsetjänst och nationell säkerhet.

att av

analyserar frågeställningen från underrättelsetjänst- och nationellt säkerhetspers-

Om man pektiv är givet. Det blir säkerheten för individen är det primära före

svaret ett annat svar om

underrättelsetjänst och nationell säkerhet. Det är utgångspunkten för analysen är avgö-

som rande.

Ett typexempel det är DGXIIIs Communication, är ett uttalat handelsvänligt

senaste som och från den utgångspunkten mycket bra dokument. Inom EU har sett andra reaktioner tidigare och såväl EU-kommissionen de flesta länderna är starkt kluvna i vilka anspråk

som

ska i detta avseendet. som väga tyngst

Hearing om identifiering och identitet i digitala miljöer

0 Om näringslivets vinster och fördelar kan bli väldigt stora att införa system För identifiering och

genom identitet i digitala miljöer, kan det innebära att många av de multinationella företagen inom ICC lägger ökande tryck mot sina hemländers regeringar for att bredda vägen Kommer just de ekonomiska fördelarna i den pågående globaliseringen att ha en utslagsgivande betydelse för en relativt snabb utveckling bland de Foretag som vill ha det

Det är ingen tvekan på den punkten. Det tycker amerikanerna själva också. Ett amerikanskt undersökningsinstitut lade för något år sedan fram stor rapport till konstate-

en senaten som rade national security interests kommer inte klara stå denna utveckling. Det

att att att emot förfarande vi är egentligen den brända jordens taktik, hålla exportkon-

som nu ser att uppe

trollerna och exportreglerna när det gäller kryptering så länge möjligt.

o s v som

Det är inte vinster är det avgörande, utan mätt i termer effektivitet och konkur-

som mera av renskraft. Det handlar integrera leveranskedjor och dela information för elimi-

om att att att

mycket det tid idag. Anledningen till ICC började med EDI redan

nera av som tar att 1980-talet att konstaterade att godset korn fram före när fraktade över

var man papperen man Atlanten. Det är mycket dyrt med otillfredsställande pappershantering.

en

Hearing om identifiering och identitet i digitala miljöer

Utfrågning av Berne AB

Landgren,TeIia Megacom

Berne Landgren är VD för 721mMegacom AB, Stockholm.

0 Telia visar intresse för många där digital identifiering och signatur är grundbnlt. Det nya en förefaller att Telia, precis Posten, kommer att lansera något detta under 1998. Hur snabbt är det som som av möjligt att i stor omfattning Eira in tekniken utifrån Telias perspektiv

Det beror vad med omfattning. För Telia är detta egentligen sätt man menar stor ett att gradera telenätet. Idag måste du i vissa sammanhang träffa fysiskt för upp en person att vara säker vederbörande är och för genomföra vissa handlingar. Imorgon kan det ske vem att över telenätet. Det är hisnande möjlighet. Inte bara för Telia, för alla. en utan oss

Därför är Telia inriktat arbeta mycket med SEIS-standarden och det öppna förhållningssättet. Det är fundamentalt med tilliten och det kräver öppenhet. Det går byta pusselbit att efter pusselbit i för det långsiktigt hållbart. Telia arbetar med många sådana systemet att tillämpningar idag med många olika intressenter.

Nordbanken är först med kortläsare och elektroniskt identitetskort i sin Internetute nya bank. Det gör hanteringen mycket enklare än många gör idag, använda säkerhetsdoatt, som för att visa behörighet för komma in i banksystemet. Med sådan säkerhetsdosa är det sa att en tidsödande, besvärligt och arbetsamt för att uppnå säkerhet. en

Telia kommer också använda teknik i settopboxen för kabel-TV. samma Det är starten en

mycket stor framtidsutveckling där telenätet graderas för bredbandig kommunikation.

upp Det kommer flöda mycket värdefull information ledningarna och det innebär att mer genom högre säkerhetsrisker. Därmed finns behovet säker identifiering. av

0 Därmed når Telia ut till hnshå|len7 i mycket stor utsträckning. Kommer med andra ord SEIS-konceptet att finnas for huvuddelen abonnenterna inom några år av

Det hänger den kommersiella fortsättningen. Tillämpningarna måste till. Innehållet måste till för det ska finnas tillräckligt intresse. Det går inte säga i förväg. Vi försöker att att vara konsekventa. I allt gör, bygger in denna säkerhetslösning. Vi bygger in det i bredband- Vi bygger in det i våra interna för ska nå våra lokala nät inom saccesserna. system att egna Telia. Vi bygger in det i tillämpningarna till våra kunder.

Vi arbetar med många tillämpningar och projekt i bankbranschen, både mot bankernas kunder och internt inom bankvärlden. Andra områden är försäkringar, elektronisk handel, hotell och diskuterar med Bilregistret så att det kommer möjligt säkert fjärrget ex att vara att

nomföra bilbyte istället för med dagens omständliga procedur.

0 Vilka är de största hindren för att genomföra Telias planer

Det största hindret är hönan-och-ägget-problematiken. För ska bygga infrastruktur, att man

krävs det och tillämpningar. För och tillämpningar ska byggas, krävs in-

nytta att nytta frastruktur. Telia försöker bygga infrastruktur så mycket och så konsekvent möjligt i att som samtalsautomater, i PCar, i telefoner o s v.

7Telia Kabel-TV har 1,3miljoner anslutnahushåll och någrahundratusenmed settopboxar.

Hearing om identifiering och identitet i digitala miljöer

0 I vilken utsträckning behövs ändrad

Det hindret är hönan och ägget. Det mycket bra Statskontoret tar initiativ till

ena vore om

handla tekniken. Det kommer driva utvecklingen. att upp att

Det andra hindret är lagstiftningen. Tilliten och förtroendet kräver att det finns ett lagstöd och att det kommer snabbt.

Är det realistiskt SEIS-konceptet kan rullas i världen 0 att ut resten av

I världen är säkert Men har försprång delar detta. Vi har kun-

resten av att ta ett av skap och vi har också tradition samverkan. Det har gjort i Sverige är ganska

en av som unikt, faktiskt samlar banker, operatörer, Posten och antal andra intressenter

genom att ett och viss standard. Det ska på.

samsas om en ta vara

Är det realistiskt SEIS-konceptet går rulla i Europa o att att ut

Delvis i alla fall. I Europa har bra chans. Vi arbetar över hela Norden och Ös-

norra en tersjöområdet, vilket gör att med rimliga ansträngningar borde vi kunna

gemensamma finnar, norrmän och danskar med Vi kommer göra lösningar i det

oss. att egna som håller med runt Östersjön och Norden. Alliansen Telia har tillsammans med hollän-

som dare och schweizare och ATÖCT sådant exempel, där vi kan arbeta från vårt håll.

är ett annat Men det krävs det är många är med och drar i denna utveckling.

att som

Vilka ekonomiska möjligheter ligger i SEIS-konceptet Är det främst ökad tjänsteförsäljning 0

Det är egentligen ekonomiska möjligheter överallt för alla. Det år oerhört många till-

- oss lämpningar och alla olika områden finns det möjligheter öppnar sig SEIS-

som genom

konceptet.

Istället för SEIS lösning skulle Telia väl kunna välja teknisk lösning presterar i stort sett samma 0 en egen som sak vilken är fördelen med att välja den gemensamma lösningen -

Därför den är öppen lösning. Det betyder vi kan göra antal saker också våra

att en att ett som konkurrenter kan göra stöder infrastruktur. infrastrukturen kostar att

som samma pengar bygga. fler år med och betalar, desto bättre och snabbare går det.

som

Hearing om identifiering och identitet i digitala miljöer

Utfrâgning av Jerker Sjögren, Stockholms stad

Jerker .Sjögrenär projektledare för Medbørgarinfbrmatiønmrøje/etet i Stockholm: stad.

0 Stockholms stad är en av de kommuner satsar kraftigt på IT. Varför är det intressant införa

som ny att system for identifiering och identitet i Stockholm

Det är intressant utifrån både de interna och behoven. Det finns 12 000 persondato-

externa

idag i Stockholms stad används från till kväll. För de ska kunnas använrer som morgon att das ännu effektivt behövs denna lösning kopplat till satsning intranät

mer typ av o s v. Därtill kommer kontakten med medborgarna. Fullmäktige har beslutat plattform för

om en kommunikation mellan staden och dess medborgare. Det kanaler: telefoni, de fysiska

är tre medborgarkontoren växer och Internet. För att det ska bli än bara enkla

som nu upp mer informationstjänster det ska bli riktiga, interaktiva tjänster måste ha denna

- - man typ av

säkerhetslösning.

Hur snabbt det kan ske beror helt på hur lyckas samla i Sverige och i vilken mån vi kan

oss dra det i andra länder. Men klart är måste till den lösning

nytta av som ser att typ av som Toppledarforum har beskrivit. Vi behöver ha kortsiktiga lösningar snabbt. Vi kan inte lösa alla problem gång. För då kommer inte framåt.

en

Det är viktigt säkerhetslösningen del den infrastrukturen håller

att se som en av nya som

växa fram. Problemet är detta med hönan och ägget, det är lätt fastna i att att att ett moment 22 inget händer därför inte kommer i gång. Samhället har för bygga

- att man ett ansvar att infrastrukturer. Om får bra samspel mellan samhället och marknaden, i form både

man ett av leverantörer och användare både på den privata och offentliga sidan, kan det börja hända saker redan under nästa år.

0 Vilka är de största hindren

Till de största hindren hör framför allt bristen relevant lagstiftning. Oklarheterna skapar

osäkerhet den privata sidan där inte vill affärsrisker. På den offentliga sidan en man ta finns osäkerhet i form inte vill riskera trampa i det morass regel-

en av att man att ut som verket eller trakterna utanför regelverket innebär. Alla kommuner är inte lika uppkäftiga

Gällivare. som

0 Har Stockholms stad studerat internationella alternativ till SEIS Eller nöjer ni er med signalerna från Toppledarforum och SEIS

Jag har haft förmånen via SEIS träffa eldsjälar, företrädare för motsvarande i Hol-

att organ land, Finland och några andra länder. Samstämmigheten är det är bråttom och

stor om att att

ska till att dra nytta varandras erfarenheter i arbetet. man se av

I den finska handlingsplanen finns klart och tydligt utskrivet att ska dra nytta SEIS-

man av

specifikationen. De har lusläst specifikationerna och kommit med konkreta synpunkter på

sådant behöver förändras. Samarbete är den rätta vägen gå. Det handlar alltså inte

som att om

sälja detta till andra länder eller "invadera världen med hjälp SEIS. Det handlar att av om samspel och samarbete

3Moras träskartat område, kärr.

Hearing om identifiering och identitet i digitala miljöer

Gör samarbete kring SEIS-plattformen att den sprids i förbättrad form till andra länder 0

Ja. I olika grupperingar har nämnts kontakter med Finland, Holland Så med

som m samarbete i Norden och Europa, kanske det går att med Kanada för att sedan rulla

norra

USA bakvägen.

upp

Vilka vinster utöver förbättrad kommunikation till invånarna går det att göra med en bra säkerhetslös- 0 - ning

Man måste detta investering i infrastruktur. Som med alla sådana investeringar

se som en gäller vinsterna inte kommer omedelbart. Dessutom dyker de ofta upp någon annanstans

att än hos den gör investeringen. Men säkerhet måste ha. Utan säkerhet kommer inte

som

vidare med tillämpningsutveckling, d verksamhetsutveckling i praktiken. Vi kan heller

v s

inte genombrott för Självbetjäning i delar den offentliga servicen med hjälp

t ex stora av av informationskiosker och Det är alltså nödvändigt skaHa denna

ute gator torg. att typ av

lösning.

Vinsterna kommer är jag övertygad i form kortare handläggningstider. Många

om, a av tjänstemän hos kommuner och statliga myndigheter som idag går knäna och får Yrkesin-

spektionen rycka ut får möjlighet ägna sig åt kvalificerade arbetsuppgifter, det

att att mer om

går undan del ärendehanteringen jag medborgare exempelvis le-

att en av genom att som

in halvfabrikat i form deklarationer och vererar av annat.

Hearing om identifiering och identitet i digitala miljöer

Utfrågning av Magnus Faxén, UD

Ambassadör Magnus Faxén, UD, är regeringens utredare svensk

av en krypteringspølicy

0 Grytan kokar på många ställen internationellt kring dessa frågor. Hur snabbt det realistiskt är att tekniken kan slå igenom i de avancerade industriländerna Är det perspektiv på 4-5 eller ett år kanske tio år

Det lätta är det är omöjligt på. Den olika komsvaret att att svara riktiga svaret är att frågor att ta olika lång tid. Ett område där det finns chans kunna finna

mer att gångbara lösningar

internationellt är skapa förutsättningar för elektronisk handel, d börja med de diatt v s att gitala signaturerna. Det är visserligen inte helt enkelt, ändå det enklaste i hela komplexmen et.

En fråga är kan skilja hanteringen digitala signaturer och i vidare

om man av kryptering

bemärkelse, d hemlighållandet innehållet i meddelandena. Svaret För v s av är ett par år sedan fanns i många länder väldigt rigid inställning kring kryptering eftersom underrättelen då mycket dominanta. Nu har stämningarna Nu det klart seorganen var svängt. är möjligt att

skilja på hanteringen kryptering och de digitala signaturerna. I Tyskland finns redan

av en lagstiftning om digitala signaturer. Nu kan de börja utveckla tillämpningarna. Men när det

gäller krypteringsdelen råder oenighet iTyskland och den frågan kommer hanteras

inte att förrän efter 1998 års val.

0 Kan det bli snabb utveckling på området en

Utvecklingen kommer stegvis. Vad än gör i Sverige när det gäller digitala signaturer, att måste till att gör det i takt med utvecklingen hos våra viktigaste handelsparter, se t ex Tyskland. Därför måste studerar hur den tyska lagen kommer verka. noga att

En del säger den tyska lagen inte är smidig och bra, den har brister Men det att att o s v. är den finns och den tyskarna kommer följa. Ska tyskarna godta våra certifierade som som att digitala signaturer, måste Sverige ha lagstiftning är någorlunda samstämmig med den en som

tyska.

0 Innebär det att eftersom tyskarna redan har lag, kan den svenska lagen komma fram snabbt en

Det vet jag inte. Men detta är det viktigaste regeringen måste itu med omedelbart. av som ta

Justitiedepartementet, Näringsdepartementet och andra funderar över detta och det ska så snabbt möjligt komma i gång sarnordningsarbete inom regeringskansliet eftersom det

som ett

berör flera departement.

Det är oerhört bråttom i gång arbetet med fram lagstiftning för digitala signaatt att ta en turer, så att de får verkan och kan användas praktiskt. en

Hearing identifiering och identitet i digitala miljöer om

Vem har den starkaste positionen är det polisen och rättsväsendet eller är det näringslivet och af- 0 som - Farsintressena Har aHiirsfolket har tagit hem spelet nu

Den slutsatsen något förhastad. Det inte är frågan är starkast, att är om vem som utan man och försöker finna balanserad lösning. Det låter enkelt. Alla länder talar också

tar hänsyn en

så ska göra. Det är nödvändigt försöka balansera intressena. Det är givet att om att man att det allmänintresse, även intresse, till näringslivet har tillgång till den är ett ett statens att se att bästa tänkbara tekniken. Att har bästa tänkbara skydd är i allas intresse. Men det är man ett också naturligtvis intresse hos individer och näringsliv inte denna underbara teknik tas ett att hand maffiosos och terrorister. Det faktum det finns allvarliga hot om av gangsters, är ett att

och risker i användningen dessa system. stora av

Ett exempel Japan där lagstiftningen skyddar individernas rätt avancerat sätt. Den är ett påtvingades Japan amerikanerna efter nederlaget i andra världskriget. Det ironiska är att av amerikanarna driver även Japan borde i med hårdhandskarna för att skydda sig nu att ta terrorister. Opinionen har svängt efter terrordådet i Tokyos tunnelbana, när mot man upptäckte planeringen dådet hade skett med hjälp kryptering. Så kan det gå. att av av

Från svensk sida finns krav precis rättsväsendet redan har via bokföringslag, ett - som skattelagar viss insyn i affärer. Det måste rimligen ordnas så det in i användatt passar o s v i teknik. Vissa hänsyn måste Hur det ska till är fråga. ningen ny tas. en annan

I Sverige vi tidigt i utvecklingen på detta område har vi möjlighet att göra gällande 0 anser oss vara ute - oss

internationellt

Jag är övertygad det. Det finns redan väl etablerat samarbete med vissa länder. Sverige om ett har högt anseende flera när det gäller den tekniska nivån och samhälleliga ett sätt, t ex strukturer fungerar väl. Det har lett till vi har bjudits in i arbetsgrupper inom som a att har också blivit indragna i diskussionsarbete teknikens interoperabilitet och EU. Vi om om De åtta länder är med i dessa är fem EU-länder, Förenta

exportkontrollen. som resonemang

Kanada och Japan. Det är alltså frågan försöka finna enighet och gemenstaterna, om att

uppfattningar utgångspunkt för lösningar.

samma som

spelarna kommer någonting sedan kan slå igenom i resten världen 0 De tunga överens om som av

Ja. Och med f Respekten är för den teknik Sverige har

Sverige är n. stor a som presterat:

det gäller krypteringssidan i blir det någon obligatorisk deposition nycklar 0 När stort av -

Det inte aktuellt hanterar digitala signaturer. Men när det gäller frågan om krypär när man terade meddelanden och möjligheterna för rättsvårdande myndigheter komma vad att misstänkta brottslingar har haft för sig, föreslår vi det inte ska finnas krav en obligatoatt risk nycklar i Sverige. Men det idag i vissa länder har trafik deposition av som ser ut som med, kan andra länder komma ställa krav internationell trafik ska kunna genomföatt att

har deponerat nycklar.

ras först när man

amerikanska administrationen driver hårt linjen amerikanska företag vill sälja Den att som maskin- eller med krypto till Sverige, beviljas inte detta inte mottagaren programvara om först har ordnat med nyckeldeposition. Eftersom vi inte har någon nyckeldeposition i Sverige,

det blir lägga nycklarna i USA. Det är läget. Om det blir innebär att man tvungen att en efter 1998 återstår I Frankrike är det lag ska kommunicera förlängning att se. att om man

ska ha nyckel deponerad hos fransk nyckeldepositör. digitalt man en

Hearing om identifiering och identitet i digitala miljöer

Strategisk diskussion: Vem gör vad, när och hur

Inledning Detta avsnitt belyser vad behöver göras för i Sverige införa för digital identifisom att system

ering och digital signatur.

Medverkande Thomas Falk Industriförbundet, Ulf Jonströmer AU-System AB och Peter Seipel, Stockholms universitet. Ordförande: Gunnar Hedborg IT-kommissionen.

0 Att införa system för identifiering och identitet förefaller komplex uppgift. För komma vara en att nu

framåt

Thomas Falk, Ska någon göra något Detta kommer tid. Ett

Industri att ta femårigt

perspektiv är rimligt. Vi debatterade inte denna fråga för år sedan. Internet ens tre som kommersiell företeelse begränsar sig till i de två åren och har utvecklats stort sett senaste utan påhejningar sig lagstiftare eller andra. Det har skett organiskt. Därmed inte av vare sagt att det inte finns problem i användningen Internet framöver. Det gäller framför allt problem av rör affärskultur kan lita varandra helt enkelt, känna tillit. som - att

När det allmänt gäller utvecklingen affärskulturen sätter naturligtvis vissa

av lagstiftningen

gränser. Ofta har lagstiftningen kommit till i vissa lägen för justera skevheter Men att 0 s v. trots allt förutsätter tillitspräglad affärskultur det är på marknaden en att parterna som olika sätt är överens.

Det är alltså parterna vill använda denna teknik marknaden måste driva frågan. som som Jag tror inte att snackar upp ett tält säkerställa lagstiftning eller likgenom att en nande för skapa ansad gräsplan där sedan kan börja spela fotboll eller krocket. Är det att en inte så att vi ofta börjar spela även planen inte är så från början Efterhand kan det om finnas skäl hyfsa ekvationen. oss att

Ulfjomträmeø; AU-System AB: Min är densamma. Är detta så märkvärdigt För syn ett trettiotal år sedan införde banker, Posten och några till identitetskort. Inte talade ett gemensamt man då behovet lagstiftning. De kom överens och genomförde det. om av ny

Idag diskuterar hur många nivåer certifiering mellan Certification Authorities av som behöver för verkligen lita de identitetskorten Men har redan identitetskort att nya o s v. där ingen någonting. Vi litar det i alla fall. garanterar

Vi ska inte göra detta såväldigt komplicerat Vi borde försöka finna praktiska lösningar ett akut och aktuellt problem, nämligen identifiering och bekräftelse elektronisk värld. i en

Visst kan använda teknik för bygga elektroniskt samhälle. Där samma att upp ett nytt kommer vi säkert behöva lagstiftning, Men det är i längre perspektiv att en ny m m. ett om - 4-5 år och längre fram. I dagens läge är många behöver lösningar för behovet idensom av tifiering och bekräftelse. Väljer vi inte lösningarna med kort och SEIS, är vi hänvisade smarta till våra säkerhetsdosor eller andra än värre lösningar.

Det finns idag överenskommelse, teknik och regelverk tillräckligt väl reglerar en en ett som detta för det ska möjligt i gång lösning för bank. Nordbanken riskerar att vara att en en

inte sitt säkerhetslösning inte fungerar.

namn en som

Vi bör idag mycket pragmatiska. Vi ska vad går göra kort sikt. Parallellt vara se som att med det kan diskutera vad ska hända 4-5 år. Då kanske det behövs i om som om annat

form regelverk, lagstiftning

av o s v.

Hearing om identifiering och identitet i digitala miljöer

Peter Sezjvel,Stockholms universitet: Min är variation Det finns lagsyn en samma tema. ur

stiftningssynvinkel såväl hårda mjuka frågor olika svårighetsgrad:

som av

Hård fråga

Lätt lösa Exempel:

att

digital signatur

Exempel: Svår att lösa tillit

Mjuk fråga

En hård och enkel fråga är rimligtvis den digitala signaturen. Om det underlättar skeendet

och utvecklingen borde det möjligt snabbt göra reglering.

vara att en

Bland frågor är mjuka och svåra finns allmänhetens tilltro och tillit är som t ex 0 s v som väsentliga komponenter detta område. Där är det oerhört mycket svårare vad att se man kan göra och här och är ansvarig. Dessa frågor kan vi försiktigt skjuta in i framnu vem som tiden.

Allmänt sett måste fantasin spela för hitta lösningar. Ta problemet med depomera att t ex nering nycklar varför inte tänka i termer tidlås Om det är så information är känsav - av att endast under kort tid går det sätta tidlås den, så det inte är möjligt öppna att att att förrän eller två år när domstolen behöver det. om ett

Eller sätt elektroniska bojor, så de tidigare har berett sig illa måste tyvärr deponera att som nycklar. Medan alla andra är värda förtroendet använda fullt kryptetingsskydd. Det kan att vara antingen ett förtroende förvärvar eller har från början. Mer fantasi i som man som man

de tekniskt organisatoriskt juridiska lösningarna

Ulfjønsträmer, AU-System AB: Jag har full respekt för de juridiska frågorna, i det korta

men perspektivet är allmänheten betjänt diskussion skillnaden mellan kort mer av en om ett smart med nycklar och identitet och det ligger hårddisk. Det borde vi förklara som en ett vettigt sätt. Då går det att skapa mycket större tillit till de lösningar finns, än vi har som om

tjusiga regler för certifiering

m m.

Det vi diskuterar att införa för digitala miljöer är egentligen oändligt mycket högre säkerhetsnivå än i 0 om en befintliga system. En namnteckning är ganska enkel förfalska överdriver vi kraven på säkerhet att o s v.

Thomas Falk, Industrifláråunølet: Vi överdriver inte säkerhetstänkandet för alfärstransaktioner i generell mening. Men redan idag är det mycket osäkrare hantering att lämna ifrån sig ett en vanligt kreditkort använda smartkort-system. Men affärsidkare en restaurang än att ett bryter mot affärskulturen och missbrukar förtroendet med kort, kan bara göra det som en gång. I den elektroniska världen är det lättare att gömma sig. Men det är förhållandevis ett litet problem att lösa hur vi ska kunna bedriva handel nätet når slutkonsumenten. som

Den frågan är den civilrättsliga delen gäller utbytande affärsdokument i generell

stora som av

mening: offerter, kontrakt och där namnteckning idag gäller juridiskt. Detta hand-

annat en lar elektronisk affärskommunikation inkluderar allt, alltså inte enbart kommers eller om som handel vanligtvis fokuserar på. som resonemangen

ISO 98,325 7- - 7- -7 --r-w-

Hearing identifiering och identitet i digitala miljöer

om

Ulfjonsträmer, .AU-System AB: Det finns idag lösningar tycks räcka för att klara mina

som av transaktioner med S-E-Banken med säkerhetsdosa och då kan undra: Behöver jag

en man någonting mer Ja, det behövs något I det större perspektivet med elektronisk handel,

mer. vill jag kunna använda PC för många olika tjänster. Det är praktiskt omöjligt att ha

samma 15 olika säkerhetsdosor.

Framgent vill vi alltså kunna använda grundteknik mot många olika system. Då är

samma kraven ställs SEIS helt naturliga och nödvändiga.

som av

Dessutom är vissa typer tillämpningar överhuvudtaget inte möjliga om inte höjer nivån.

av Riksskatteverket möjligheten göra deklarationer via Internet. Där behövs säkrare

testar att en

identifiering än ett vanligt engångslösenord.

Peter Seipel,Stockholms universitet: Det kommer behövas viss lagstiftning i efterhand. När

att det gäller de hårda enkla frågorna se matrisen tidigare är det onödigt att ha osäkerhet

som består i inte har satt saker och ting juridiskt. Just de enkla operationerna

att man namn bör i största möjliga utsträckning genomföra, så att vet vad umgås med och

man man man

vilka helt konventionella rättsliga konsekvenser det och det andra tillvägagångssättet Vet ena har. Sedan blir det naturligtvis större allvar detta när det leder över i straffrättsliga resone-

av

människor ska eller inte ska hållas ansvariga för det eller andra tillvägamang, om att ena gångssättet.

Här borde lagstiftningsarbetet accelerera jag kan inte det annat sätt. I stor utsträck-

- se ning kommer det att handla konsumentfrågor. Industrin ger sitt perspektiv, men jag ser

om det också vardagligt enkelt konsumentperspektiv. Rätten är inte bara maktens red-

ur ett mer skap, också vanmaktens stöd.

utan

Thomas Falk, Industrifärbundet: Handeln nätet mellan företag idag är nog betydligt större än den mellan företag och slutkonsument. Det bekymmersamma är att vi behöver komma överens svensk immaterialrätt slutar och tysk och fransk börjar. Hur fungerar in-

om var var ternationella kontrakt, etc

Det är viktigt börja klassificera affärshändelser. Vi får typer av affärslösningar

att nya som tidigare inte har haft. Då är det viktigt överens innebörden dem. Om det

att vara om av sedan nödvändigtvis i alla lägen måste följas lagstiftning är något går att diskutera

av som -

ska veta vad vi talar om. men

Exempel: Om jag gör elektronisk överföring idag digitalt till min dotter i Lon-

en av pengar don kan jag faktiskt med denna teknik ordna det så att hon inte kan brukar

pengarna var

helst, på puben. Det är två operaföretag i London plus fyra mig förutbestämda som t ex av bokhandlare gäller, that it. Så kommer ha det. Vi kan alltså tänka värld

som att oss en

är ofantligt mycket säker för konsumenten. Nu jag min dotter att som mer unnar puben och lägger mig egentligen inte i hur hon använder sina

pengar.

Om vi leker med tanken, inser är väg in i struktur och att vi måste ha

att en ny mycket fantasi för förstå hur de olika affärslösningarna kommer ut. Därför

mer att att se måste vi börja försöka beskriva de olika affärshändelserna taxonomi helt enkelt.

- en

Hearing om identifiering och identitet i digitala miljöer

Ulffonströmer, AU-System AB: Industrin välkomnar i hög grad den dag har lagstift-

som en ning om digitala signaturer, Men de användare och de företag och banker

etc. som ser nu,

satsar detta, klarar sig under relativt lång tid framöver avtal. som en

De inom statsförvaltningen blir försedda med elektroniska tjänstekort, kommer inte

som att ha svårt skriva avtal med S-E-Banken, Handelsbanken eller Nordbanken det

att ett om att kortet också går använda i banken. Rimligtvis behövs ingen särskild juridik för det.

att

I Nordbankens planer är det självklart tidigt kan vinna affärsför-

att genom att vara ute man delar, kunna erbjuda sitt kort till antal andra köpställen gör kunden

genom att ett som att kommer att uppleva det värdefullt ha Nordbankens lösning för identifiering och sä-

mer att kerhet, säkerhetsdosa från S-E-Banken.

ån säg en

0 Det framskymtar bristande kunskap och insikt denna utveckling hos politikerna. Är det så

en om

Ulffonsträmer; AU-System AB: Bristen insikt finns inte bara hos politiker.

Detta är ett komplext område och det är inte lätt skilja från Vi för själva lite förvirrad

att agnar vetet. en

debatt dagens problem och morgondagens jättelösningar och därför förstår jag politi-

om om ker har svårt fatta beslut i dessa frågor.

att

Vi i branschen och andra intressenter måste via SEIS eller sätt mycket

annat vara mer konkreta vad förväntar politikerna. Det finns klar öppenhet i dagens läge

om oss av en att gäller att råd och dåd i hur ska i dessa frågor.

man agera a

Peter Segøel,Stockholm universitet: Politik är svårt. Den erfarne lagstiftaren Karl-Axel Petri har sagt att det i lagstiftningssarnmanhang finns mystisk faktor heter Tiden år

en som mogen

eller Tiden är inte mogen. Det är svårt förklara när den faktorn slår till i eller andra

att ena

riktningen.

Men det ligger mycket i det måste bli politik det för det ska tända. Frågan är

att av att om identifiering och identitet i digitala miljöer uppfattas det viset eller andra- eller tredje-

som

rangsfrågor. Detta är inte rationellt till fullo. Persondatafrågorna är politik, de är synliga

t ex

och de får medieuppmärksamhet.

Detta med kryptering och digitala signaturer fanns redan 1970-talet och tidigare. Då

fanns koncepten, tekniskt och juridiskt. Men det fullkomligt ickeproblem den ti-

var ett den och har varit länge. irrationell och mystisk faktor.

Det är en

I IT-kommissionen är fullt medvetna och fokuserade på dessa problem. Vi kommer i våt

slutrapportering att uppmärksamma dem bland de viktiga och angelägna bevakningsområde-

na.

Hearing om identifiering och identitet i digitala miljöer

Thomas Falk, Industrifärbundet: I juli det i Bonn k ministerkonferens rörde

1997 var en s som olika inslag IT-samhället. Framför rörde del diskussionen Internet, elektronisk

av en stor av handel och därmed sammanhängande frågor. Det första gången ministrar

var som en grupp dryftade frågorna och också kom med ett gemensamt uttalande. Det är ett gott tecken.

En sådan konferens tal att tiden är sannolikt omöjlig bara för två år

- om mogen - var sedan. Det sker uppföljning i Åbo och ministerkonferens kommer i Kanada under

en en ny 1998.

Detta är otroligt viktigt, därför att stor del det vi talar Q politisk dimension

en av om, en och ska ha politisk dimension.

en

Men det jag har upplevt under långa tider är politiker har haft ganska begränsat

som att ett intresse för diskutera dessa frågor. Nu börjar de uppmärksammas allvar och det är vik-

att tigt.

Hearing om identifiering och identitet i digitala miljöer

Bilaga

Information om SEIS

Secured Electronic Information in Society, SEIS, är ideell svensk förening med fem-

en ett tiotal förvaltningar och företag medlemmar. Föreningens syfte är höja IT-säkerheten

som att främst för nätanvändare fokuserar säker kommunikation, säkert distansarbete i nät-

som verk och säker elektronisk handel.

SEIS-föreningens uppfattning är att målet nås införa normerad infrastruktur

genom att en

för elektronisk identifiering, digitala signaturer och utväxling nycklar vid kryptering. Fö-

av reningen målet nås effektivt dessa funktioner realiseras på smartkort,

anser att mest om ett

yta också bör utformas konventionellt identitetskort. vars som ett

Grunden för konceptet är internationellt och vidareutveckling material kommer

en av som

från USA och Tyskland. Före bildningen SEIS i 1995 arbetade projektet Alltermia av mars nalen och projektet Strategisk Samverkan med liknande koncept. Nu förvaltar

SEIS resultaten från dessa projekt.

Flera medlemsorganisationerna har betydande framgångar tack de SEIS har

vare normer som utarbetat. Några aktuella exempel

är att

0 framgångsrika installationer och tillämpningar har i Sverige gjorts Allterminaled

genom

Danderyds Sjukhus, Riksskatteverket med flera organisationer

0 Posten ut identitetskort typ smartkort har fått internationell först

ger av som acceptans,

bland de nordiska postverken och sedan globalt och det innebär det svenska kon-

att

ceptet ligger till grund för ett internationellt genomförande

0 Finansinspektionen har tagit fram Java-baserad systemlösning för den mycket kon-

en

fidentiella och obligatoriska rapportering de finansiella institutionerna är skyldiga

som att

göra

0 den offentliga förvaltningen har Toppledarforum tagit strategiskt beslut

genom ett att

a säkerhetslösningen för den offentliga elektroniska handeln ska följa SEIS-normer

b införa anställnings-/tjänstekort i den offentliga förvaltningen baserat SEIS.

ett

0 Nordbanken baserar sina tjänster via Internet SEIS-normer

0 Bankgirocentralen, Handelsbanken och S-E-Banken driver ett gemensamt projekt för att

införa digitala signaturer betalningsuppdrag till Bankgirot pilotdrift 1998

0 finska Finansdepartementet har beslutat att införa frivilliga medborgarkort basis

av

SEIS-normerna

0 SEIS Statskontorets initiativ inlett samarbete med den ideella föreningen National

Chipcard Platform i Holland och därför ingår även finska och holländska specialister

i SEIS arbetsgrupper

numera

0 svenska företag har internationella framgångar med produkter är baserade SEIS-

som

AU-System i Australien, Malaysia och Singapore Dynamic Software i

normer, t ex samt

USA.

Rapporter

IT-kommissionens arbetsprogram, SOU 1995:68 Delbetänkande om kommissionens övervägande och prioriteringar samt arbetsprogram. 34 sidor. Kan beställas hos Fritzes kundtjänst. Fax: 08-690 91 91. Telefon: 08-690 91 90

Kommunikation utan gränser rapport från IT-kommissionen, juni 1995

- Skriften är ett sammandrag av kommissionens arbetsprogram. 15 sidor. Kan beställas hos IT-kommissionen, 08-405 18 51.

Communication Without Frontiers report by the Swedish

- IT-Commission, june 1995 Engelsk översättning av sammandraget. 15 sidor. Kan beställas hos IT-kommissionen, 08-405 18 51.

Så kan Sverige utveckla en framgångsrik programvaruindustri infor 2000-talet Rapport 1/96. 25 sidor. Kan beställas hos IT-kommissionen, 08-405 18 51.

IT-mâtt. Hur kan IT-användning beskrivas Av Nils-Göran Olve Carl-Johan Westin, CEPRO AB. Rapport 2/96. 65sidor. Kan beställas hos IT-kommissionen, 08-405 18 51

När det regnar manna från himlen, har den fattige ingen sked Om IT och handikapp. Rapport 3/96. 32 sidor. Kan beställas hos IT-kommissionen, 08-405 18 51.

Kvinnor och IT Rapport 4/96. 41 sidor. Kan beställas hos IT-kommissionen, 08-405 18 51.

Rättsinformation och IT Svårigheternas advokater eller

möjligheternas ambassadörer Rapport 5/96. 60 sidor. Kan beställas hos IT-kommissionen, 08-405 18 51.

ERROR, När IT inte fungerar en rapport om IT och

dess användbarhet Av Per Gustafsson på uppdrag av IT-kommissionen. Rapport 6/96. 50 sidor. Kan beställas hos IT-kommissionen, 08-405 18 51.

IT-kommissionens hearing om infrastrukturen för information och kommunikation. Dokumentation från IT-kommissionens hearing den 5-6 juni 1996. Rapport 7/96. 127 sidor. Kan beställas hos IT-kommissionen, 08-405 18 51.

Affársnyttan med Internet Sammanfattning av det seminarium som anordnades av IT-kommissionen, Swebizz och Sveriges Tekniska Attachéer den 4 juni 1996. Rapport 8/96. Rapporten är publicerad IT-kommissionens hemsida http://www.itkommissionen.se.

IT-problem inför 2000-skiftet, SOU 1997:12 Referat och slutsatser från en hearing anordnad av IT-kommissionen den 18 december 1996. Rapport 1/97. Kan beställas hos Fritzes kundtjänst. Fax: 08-690 91 91. Telefon: 08-690 91 90.

Digital demokra@ti, SOU 1997:23 Ett seminarium om Teknik, demokrati och delaktighet den 8 november 1996 anordnat av Folkomröstningsutredningen, IT-kommissionen och Kommunikationsforskningsberedningen.Rapp0rt 2/97. Kan beställas hos Fritzes kundtjänst. Fax: 08-690 91 91. Telefon: 08-690 91 90.

Kristallkulan 13 röster om framtiden, SOU 1997:31

- Rapport 3/97. Kan beställas hos Fritzes kundtjänst. Fax: 08-690 91 91. Telefon: 08-690 91 90.

IT och miljön en samling goda exempel, SOU 1996: 178

- Rapport 4/97. Kan beställas hos Fritzes kundtjänst. Fax: 08-690 91 91. Telefon: 08-690 91 90.

Sverige infor epokskiftet, SOU 1997:63 Rapport 5/97. Kan beställas hos Fritzes kundtjänst. Fax: 08-690 91 91. Telefon: 08-690 91 90.

Sweden in the Information Society, SOU 1997:67 The Swedish IT Commission report 5/97. Kan beställas hos Fritzes kundtjänst. Fax: 08-690 91 91. Telefon: 08-690 91 90

Säker elektronisk kommunikation, SOU 1997:73 Referat från ett seminarium anordnat av IT-kommissionen, Närings- och handelsdepartementet och SEIS den 11 december 1996. Rapport 6/97. Kan beställas hos Fritzes kundtjänst. Fax: 08-690 91 91. Telefon: 08-690 91 90.

IT-kommissionens hearing om den nya medie- och programvaruindustrin, SOU 1997:124 Andrakamrnarsalen, Riksdagen. Rapport 7/97. Kan beställas hos Fritzes kundtjänst. Fax: 08-690 91 91. Telefon: 08-690 91 90.

IT ocg regional utveckling 120 exempel från Sverige, SOU 1998:19

- Rapport 1/98. Kan beställas hos Fritzes kundtjänst. Fax: 08-690 91 91. Telefon: 08-690 91 90.

IT-kommissionens hearing om infrastrukturen för digitala medier, SOU 1998:20 Referat från en hearing anordnad IT-kommissionen den 24 oktober 1997. Rapport 2/98.

av Kan beställas hos Fritzes kundtjänst. Fax: 08-690 91 91. Telefon: 08-690 91 90.

Problem med inbäddade system infor 2000-skiftet, SOU 1998:21 Hearing anordnad av IT-kommissionen i samverkan med Industriförbundet och Statskontoret 1997-11-14. Rapport 3/98. Kan beställas hos Fritzes kundtjänst. Fax: 08-690 91 91. Telefon: 08-690 91 90.

Identifiering och identitet i digitala miljöer, Referat från en hearing den 12 november 1997. Rapport 4/98. Kan beställas hos Fritzes kundtjänst. Fax: 08-690 91 91. Telefon: 08-690 91 90.

eller i med I T-

Rapporter utgivna på uppdrag samarbete

kommissionen

Data om IT i Sverige Statitsitisk sammanställning om IT gjord av Statistiska Centralbyrån

uppdrag av IT-kommissionen. Kan beställas från SCB Förlag, 701 89 Örebro. Fax: 019-17 69 32. Telefon: 019-17 68 00.

Datorvanor 1995 Undersökning av svenska folkets datorvanor utförd av Statistiska Centralbyrån på uppdrag av IT-kommissionen. 102 sidor. Kan beställas från SCB Förlag, 701 89 Örebro. Fax: 019-17 69 32. Telefon: 019-17 68 00.

IT världen Nationella initiativ

runt - Undersökning av Sveriges Tekniska Attachéer på uppdrag av IT-kommissionen och Näringsdepartementet. Kan beställas från STATT, Box 5282, 102 46 Stockholm

IT världen Regionala initiativ

runt - Undersökning av Sveriges Tekniska Attachéer uppdrag av IT-kommissionen och Näringsdepartementet. Stencil.

IT världen Statligt stöd till mjukvaruindustrin

runt - Undersökning av Sveriges Tekniska Attachéer uppdrag av IT-kommissionen och Näringsdepartementet. Stencil.

Europeiska Unionen IT, telekommunikation och nya medier

- En kartläggning och analys gjord av Statskontoret på uppdrag av IT-kommissionen. l ll sidor.

1998 Statens offentliga utredningar

Kronologisk förteckning

Omstruktureringar och beskattning. Fi. 29. 1976 års lag immunitet och privilegier i vissa om . Tänder hela livet fall en översyn. UD. . nytt ersättningssystem för vuxentandvård. S. 30. Utlandsstyrkan. Fö. b Välfärdens genusansikte. A. 31. Det gäller livet. Stöd och vård till barn och . alltid Nivå- och organisationsspecifika ungdomar med psykiska problem. Män passar . med exempel från handeln. A. 32. Rättssäkerhet, vårdbehov och sarnhällsskydd vid processer Vårt liv kön. Kärlek, ekonomiska och psykiatrisk tvångsvård. som resurser . maktdiskurser. A. 33. Historia, ekonomi och forskning. Ty makten är din Myten det rationella Fem rapporter om idrott. In. om . arbetslivet och det jämställda Sverige. A. 34. Företagare med restarbetsformåga. S. Översyn rörelse- och tillsynsregler för kollektiva 35. Förordningar till miljöbalken. + Bilagor. M. av . försäkringar. Fi 36. Identifiering och identitet i digitala miljöer Alkoholreklam. Marknadsföring alkoholdrycker Referat från en hearing den 12 november 1997. av - . och Systembolagets produkturval. IT-kommissionens rapport 4/98. K. Integritet Effektivitet- Skattebrott. Fi. . - 10. Campus for konst. U. ll. Fristående utbildningar med statlig tillsyn inom olika områden. U. 12. Självdeklaration och kontrolluppgifter förenklade förfaranden. Fi. - Säkrare kemikaliehantering. Fö . näringsrättsliga frågor. F 14. E-pengar - 15. Gröna nyckeltal- Indikatorer för ett ekologiskt hållbart samhälle. M. 16. När åsikter blir handling. En kunskapsöversikt om bemötande av personer med funktionshinder. S. 17. Samordning av digital marksänd TV. Ku. 18. En gräns en myndighet Fi. - 19. IT och regional utveckling. 120 exempel från Sveriges län. K. 20. IT-kommisionens hearing om infrastrukturen for digitala medier. Andrakammarsalen, Riksdagen 1997-10-24. K. 21. Problem med inbäddade system inför ZOOO-skiftet. Hearing anordnad av IT kommissionen i samverkan med Industriförbundet och Statskontoret 1997-11-14. K. 22. Försäkringsgaranti. Ett garantisystem for försäkringsersättningar. Fi. 23. Staten och exportfmansieringen. N. 24. Fiskeriadministrationen i ett EU-perspektiv. Översyn av fiskeriadministrationen m.m. Jo.

25. Tre städer. En storstadspolitik for hela landet. + 4 st bilagor. 26. Från hembränt till Mariakliniken. fakta om ungdomar och svartsprit. - 27. Nya ledningsregler för bankaktiebolag och försäkringsbolag. Fi. 28. Läkemedel i vård och handel. Om en säker, flexibel och samordnad läkemedelsforsörjning. S.

Statens 1998

Offentliga utredningar

Systematisk förteckning

Utrikesdepartementet Ett garantisystem för forsäkringsersättningar. 22

1976 års lag om immunitet och privilegier i vissa fall

en översyn. 29 Nya ledningsregler för bankaktiebolag och -

försäkringsbolag. 27

Försvarsdepartementet

Säkrare kemikahehantering. 13 Utbildningsdepartementet

Utlandsstyrkan. 30 Campus för konst 10

Fristående utbildningar med statlig tillsyn Socialdepartementet inom olika områden. 11

Tänder hela livet

Jordbruksdepartementet

nytt ersättningssystem for vuxentandvård. 2 - Alkoholreklam. Marknadsföring alkoholdrycker och Fiskeriadministrationen i ett EU-perspektiv.

av Systembolagets produkturval. Översyn av ñskeriadministrationen 24

8 m.m. När åsikter blir handling. En kunskapsöversikt

om bemötande med funktionshinder. 16 Arbetsmarknadsdepartementet

av personer Tre städer. En storstadspolitik for hela landet. Välfärdens genusansikte. 3 + 4 st bilagor. 25 Män passar alltid Nivå- och organisationsspeciñka Från hembränt till Mariakliniken. processer med exempel från handeln. 4

fakta om ungdomar och svartsprit. 26 Vårt liv som kön. Kärlek, ekonomiska och - resurser Läkemedel i vård och handel. Om säker, flexibel maktdiskurser. 5

en och samordnad läkemedelsforsörjning. 28 Ty makten är din Myten om det rationella Det gäller livet. Stöd och vård till barn och arbetslivet och det jämställda Sverige. 6 ungdomar med psykiska problem. 31 Rättssäkerhet, vårdbehov och samhällsskydd vid Kulturdepartementet

psykiatrisk tvångsvård. 32 Samordning digital marksänd TV. 17

av Företagare med restarbetsformåga. 34

Närings- och handelsdepartementet

Kommunikationsdepartementet Staten och exportfinansieringen.

23 IT och regional utveckling. 120 exempel från Sveriges län. 19 Inrikesdepartementet

IT-kommisionens hearing infrastrukturen Historia, ekonomi och forskning.

om för digitala medier. Andrakammarsalen, Fem idrott. In. 33

rapporter om Riksdagen 1997- 10-24. 20 Problem med inbäddade system inför 2000-skiñet. Miljödepartementet

Hearing anordnad av IT kommissionen i

Gröna nyckeltal- Indikatorer for ett ekologiskt hållbart samverkan med Industriforbundet och Statskontoret

samhälle. 15 1997-11-14. 21

Förordningar till miljöbalken. + Bilagor. 35 Identifiering och identitet i digitala miljöer.

Referat från en hearing den 12 november 1997. - IT-kommissionens rapport 4/98. 36

Finansdepartementet

Omstruktureringar och beskattning. 1 Översyn av rörelse- och tillsynsregler för kollektiva

försäkringar. 7

Integritet Effektivitet- Skattebrott. 9

- Självdeklaration och kontrolluppgiñer

förenklade förfaranden. 12 - E-pengar näringsrättsliga frågor. 14

- En gräns en myndighet 18

- Försäkringsgaranti.