När offentlig sektor ska implementera e-underskrifter är viktigt att vara väl informerad om vilka lagar och rekommendationer som finns. Visste ni tillexempel att det är lag på gränsöverskridande identifiering och tillgänglighet? Interaktion mellan offentliga aktörer förenklas avsevärt om alla använder samma standard, i det här blogginlägget hoppas vi kunna förenkla det hela en smula.
Ämnet kan angripas från två vinklar: lagar som måste följas, och rekommendationer som bör följas.
Lag om gränsöverskridande identifiering innebär en skyldighet för offentliga organ att ansluta sina digitala tjänster till DIGGs (Myndigheten för digital förvaltning) eIDAS-nod för uppkoppling mot utländska e-legitimationer (Foreign eID). Lagen började gälla 2021-06-01.
Lag om tillgänglighet till digital offentlig service innebär att offentliga aktörers webbplatser och mobila applikationer ska vara åtkomliga, förståbara, samt möjliga för alla medborgare att använda. De kategorier som måste uppfyllas är följande: möjlig att uppfatta, hanterbar, begriplig, robust. Genom att följa europeisk standard EN 301 549 V3.2.1, som i sin tur bygger på WCAG 2.1 (Web Content Accessibility Guidelines) kan webbplatser och mobila applikationer leva upp till kraven.
När det gäller själva underskrifterna finns det egentligen inga lagar som reglerar området - det är fri bevisprövning i Sverige. Men, allt blir så mycket mer effektivt om alla följer samma standard. Ni skulle exempelvis slippa ställa frågor som ”kan jag lita på den här underskriften nu, eller för den delen om 10 års tid, om leverantören av tjänsten skulle ha blivit uppköpta eller inte längre är aktiva?”, ”Hur kan vi vara säkra på vem som egentligen skrev under?”. Även om det inte finns lagar för att säkerställa svaren på de frågorna så finns det ändå medel att ta till, något vi kommer gå in djupare på nedan.
Vad gäller rekommendationer kan vårt råd egentligen sammanfattas till DIGG. De har satt upp ett tekniskt ramverk och en normativ specifikation som grundas i eIDAS-förordningen. Om ni följer DIGGs tekniska ramverk så säkerställer ni per automatik att ni följer en rad internationella standarder för underskrifter. Specifikationerna hänvisar till viktiga standarder som bör följas för att vara säkra på att kunna använda dokumenten inom Sverige samt i Europa, nu och i framtiden.
Genom att ställa krav utefter deras rekommendationer vid upphandling säkerställer ni att leverantören av e-underskriftstjänsten faktiskt håller måttet.
Vissa delar lyder inte under lagkrav och är inte heller specificerade av DIGG, men de kan ändå vara bra att ha i åtanke vid upphandling så vi kände oss tvungna att även skicka med er dem.
Det är mycket att hålla reda på, vi vet. Behöver ni ytterligare vägledning är ni välkomna att kontakta oss så guidar vi er vidare till säkrast möjliga e-underskriftstjänst!