Riksflödet
Logga in
Infrastrukturdepartementet · Offentlig utredning

Kompletterande bestämmelser till EU:s reviderade förordning om elektronisk identifiering Slut

Redovisad
  1. Tillsatt?Regeringens beställning av en utredning: vad som ska utredas, av vem och när det ska vara klart.22 dec 2022
  2. Utreds
  3. Betänkande?Utredningens slutrapport, med analys och förslag. Publiceras i serien Statens offentliga utredningar (SOU).17 juni 2024
  4. Remiss?Regeringen skickar betänkandet till myndigheter, kommuner och organisationer för synpunkter innan den bestämmer sig.1 juli 2024
  5. Proposition?Regeringens lagförslag till riksdagen. Bygger ofta på ett betänkande och remissvaren.
  6. Riksdagen

En särskild utredare ska utreda och lämna förslag på hur staten kan utfärda en e legitimation på högsta tillitsnivå.

Ansvarigt statsrådErik Slottner (KD)
Uppdraget ?Regeringens beställning av en utredning: vad som ska utredas, av vem och när det ska vara klart.
Ur kommittédirektivet Dir. 2022:142, beslutat 22 dec 2022

En särskild utredare ska utreda och lämna förslag på hur staten kan utfärda en e legitimation på högsta tillitsnivå. Utredaren ska också se över behovet av anpassningar som följer av den reviderade eIDAS-förordningen. Syftet är att stärka samhällets säkerhet och robusthet, motverka bedrägerier som begås med hjälp av e legitimationer och underlätta för så många som möjligt att kunna få tillgång till en e legitimation.

Utredaren ska bl.a.

  • lämna förslag på hur en kostnadseffektiv statlig e legitimation på högsta tillitsnivå kan utformas och tillhandahållas av en statlig myndighet,
  • analysera och föreslå förändringar som följer av den reviderade eIDAS-förordningen, och
  • lämna nödvändiga författningsförslag.

Uppdraget att föreslå hur staten kan utfärda en e legitimation på högsta tillitsnivå ska delredovisas senast den 16 oktober 2023. Uppdraget ska slutredovisas senast den 31 maj 2024.

Vad utredningen ska göra

Uppdraget att föreslå hur staten kan utfärda en e legitimation på högsta tillitsnivå

Utredaren ska därför

  • lämna förslag på hur en kostnadseffektiv e legitimation på tillitsnivå hög enligt eIDAS-förordningen kan utformas och tillhandahållas av Myndigheten för digital förvaltning,
  • lämna förslag på vilken eller vilka myndigheter som ska ansvara för grundidentifieringen vid utfärdandet av en statlig e legitimation och vilka kontroller av identitet som ska genomföras vid en sådan grundidentifiering,
  • analysera om det bör ställas krav på förlitande parter som tillhandahåller digitala tjänster inom offentlig sektor att acceptera alla e legitimationsalternativ på marknaden förutsatt att de lever upp till den tillitsnivå som tjänsterna kräver,
  • analysera om det för vissa grupper kan behövas särskilda lösningar för att de ska kunna identifiera sig digitalt,
  • analysera och beräkna kostnader för att ta fram och förvalta en e legitimation och lämna förslag på hur en ersättningsmodell kan utformas där bl.a. avgifter för att få tillgång till en e-legitimation ska övervägas,
  • analysera om e legitimationen ska kunna användas för att framställa kvalificerade elektroniska underskrifter, och
  • lämna nödvändiga författningsförslag.
Bakgrund i direktivet (12 stycken)

Förslagen i revisionen av eIDAS-förordningen ställer krav på medlemsstaterna att anmäla en e legitimation på högsta tillitsnivå enligt ett särskilt anmälningsförfarande. En anmäld e legitimation kan därefter användas i andra EU-länders e-tjänster.

Det är viktigt i ett digitalt samhälle att så många som möjligt ges möjlighet att identifiera sig. En säker elektronisk identifiering kan också bidra till att motverka den identitetsrelaterade brottsligheten. Med en säker grundidentifiering som görs av en myndighet vid ett personligt besök minskar risken för att fel person får tillgång till e legitimationen. En utredning ska analysera vilka kontroller av identiteten som behöver vidtas och om omfattningen av kontrollen ska vara jämförbar med den kontroll som sker för andra identitetshandlingar.

Utgångspunkten är att utfärdande av e legitimationer på den högsta tillitsnivån bör ske vid en statlig myndighet. En e legitimation på högsta nivå kan användas för växling till en annan e legitimation på samma nivå eller en e legitimation på lägre nivå.

För att en e legitimation ska kunna användas behövs en bakomliggande digital infrastruktur mot vilken e legitimationen kan verifieras. En individ kan använda sin e legitimation flera gånger om dagen. Infrastrukturen behöver därför hantera en stor mängd verifieringar. Myndigheten för digital förvaltning ansvarar för den offentliga förvaltningens tillgång till infrastruktur och tjänster för elektronisk identifiering och underskrift. Eftersom system för e legitimationer och digital identifiering kräver särskild kompetens bör Myndigheten för digital förvaltning vara den myndighet som får ett eventuellt uppdrag att ta fram en statlig e-legitimation.

2017 års ID-kortsutredning föreslår i sitt betänkande Ett säkert statligt ID-kort - med e-legitimation (SOU 2019:14) att staten ska utfärda en e legitimation på högsta tillitsnivå. Syftet med förslaget är att ge alla invånare möjlighet att skaffa en säker e legitimation för att de ska få tillgång till viktiga samhällsfunktioner. Vidare menar utredningen att en säker elektronisk identifiering motverkar den identitetsrelaterade brottsligheten.

Utredningen föreslår att en statlig e legitimation ska finnas på det statliga identitetskort som enligt förslaget ska utfärdas av Polismyndigheten. Vidare konstaterar utredningen att det inte är möjligt att uppskatta kostnaderna för bl.a. utveckling och förvaltning av e legitimationen och lämnar inte heller förslag på en ersättningsmodell för utfärdande och användande av en e legitimation. Utredningen konstaterade att det finns ett stort behov av alternativa lösningar för e legitimationer.

Utredningens förslag bereds inom Regeringskansliet. Det är dock tidskrävande att ta fram ett kombinerat id-kort och e legitimation. Förslagen i den reviderade eIDAS-förordningen i kombination med ett förändrat säkerhetsläge kan medföra vissa krav på skyndsamhet. Det kan därför finnas behov av en alternativ lösning för en e legitimation på högsta nivå.

En ny utredning bör också analysera hur en e legitimation kan utformas så att så många som möjligt kan få tillgång till den, exempelvis personer från andra länder som arbetar eller studerar i Sverige. Grupper som särskilt bör beaktas när förslagen utformas är bl.a. äldre och personer med funktionsnedsättning.

En statlig aktör som ansvarar för en e-legitimation kommer att behandla stora mängder personuppgifter om användarna. Det är därför viktigt att skyddet för den personliga integriteten beaktas, både utifrån bestämmelsen i 2 kap. 6 § andra stycket regeringsformen och Europaparlamentets och rådets förordning (EU) 2016/679 av den 27 april 2016 om skydd för fysiska personer med avseende på behandling av personuppgifter och om det fria flödet av sådana uppgifter och om upphävande av direktiv 95/46/EG (allmän dataskyddsförordning).

En del svenska medborgare bor utomlands och utredaren behöver analysera om de ska ha rätt att få tillgång till en e legitimation från utlandet. Om utredaren bedömer att det bör finnas en sådan möjlighet, ska utredaren föreslå hur ansvarig myndighet kan tillhandahålla den.

Slutligen bör utredningen ta ställning till om en e-legitimation på högsta tillitsnivå ska kunna användas för att framställa kvalificerade elektroniska underskrifter. eIDAS-förordningen skiljer på avancerad elektronisk underskrift och kvalificerad elektronisk underskrift. På den senare ställs det högre säkerhetskrav. De underskrifter som finns på den svenska marknaden i dag är framför allt avancerade elektroniska underskrifter medan det i resten av Europa är mer vanligt med kvalificerade underskrifter.

Myndigheten för digital förvaltning fick våren 2022 ett uppdrag att i samarbete med Polismyndigheten och Försäkringskassan föreslå hur en statlig e legitimation kan utformas (I2022/0135). Uppdraget ska redovisas senast den 31 januari 2023. Utredningen ska i sitt arbete beakta förslagen och de synpunkter som framkommit inom ramen för regeringsuppdraget.

Uppdraget att analysera och föreslå förändringar som följer av revisionen av eIDAS-förordningen

Utredaren ska därför

  • utreda hur det kan säkerställas att en kostnadseffektiv digital identitetsplånbok i enlighet med den reviderade eIDAS-förordningen ska utfärdas,
  • utreda hur en sådan digital plånbok kan användas ändamålsenligt för största möjliga nationella effektivitet och nytta,
  • ta ställning till vilken myndighet som bör utses till tillsynsorgan med ansvar för ett register över förlitande parter enligt kraven i den reviderade eIDAS-förordningen,
  • analysera den slutgiltiga versionen av förordningen i sin helhet och ge förslag på hur Sverige kan uppfylla tillkommande krav,
  • föreslå de författningsändringar och andra åtgärder som krävs för att den föreslagna myndigheten ska kunna vidta de åtgärder som åläggs den enligt förordningen, samt
  • lämna de författningsförslag i övrigt som är nödvändiga eller annars bedöms lämpliga för att komplettera förordningen.
Bakgrund i direktivet (5 stycken)

Om de föreslagna ändringarna i eIDAS-förordningen träder i kraft, innebär det att en rad nya krav måste mötas. Sverige måste exempelvis inrätta ett bedömningsorgan som har till uppdrag att certifiera e legitimationslösningar som uppnår tillitsnivåerna i förordningen. Vidare ska valideringsmekanismer som säkerställer den digitala plånbokens äkthet införas. Medlemsstaterna kan också komma att behöva utarbeta processer för rapportering vid eventuell förlust och eventuellt missbruk av digitala plånböcker samt för återkallandet av sådana plånböcker. Vidare krävs det att medlemsstaterna inrättar ett organ som ansvarar för register över förlitande parter, dvs. fysiska eller juridiska personer som förlitar sig på en elektronisk identifiering.

Enligt förslaget ska ett tillsynsorgan ansvara för frågor som berör tillhandahållare av kvalificerade och icke-kvalificerade betrodda tjänster. Organet ska undersöka om betrodda tjänsterna uppfyller kraven i eIDAS-förordningen och kraven i Europaparlamentets och rådets direktiv (EU) 2016/1148 av den 6 juli 2016 om åtgärder för en hög gemensam nivå på säkerhet i nätverks- och informationssystem i hela unionen och de krav som den pågående revideringen av det direktivet föranleder.

Medlemsstaterna behöver vidare inkludera en unik och bestående identifikationsbeteckning i minimiuppsättningen av personidentifieringsuppgifter för att kunna identifiera personen när identifiering krävs enligt lag.

De digitala plånböckerna ska enligt förslaget säkerställa att personidentifieringsuppgifter på ett unikt och beständigt sätt representerar den fysiska eller juridiska person som de är förbundna med. Plånböckerna ska tillhandahålla en mekanism som säkerställer att förlitande parter kan autentisera användaren och ta emot attributintyg. Det ska vidare säkerhetsställas att inte fler attribut än vad som är nödvändigt för tjänsten delas.

Myndigheten för digital förvaltning har i rapporten Digital plånbok (I2021/02470) föreslagit att svenska plånböcker ska utfärdas av en statlig myndighet och att även privata aktörer ska ges möjlighet till det. Syftet är att säkerställa att alla användare inkluderas, att systemet blir robust och att tillvarata innovation på området.

Övrigt i direktivet: Säker och tillgänglig identifiering i ett digitaliserat samhälle, Konsekvensbeskrivningar, Kontakter och redovisning av uppdraget

Säker och tillgänglig identifiering i ett digitaliserat samhälle

Den 3 juni 2021 presenterade Europeiska kommissionen ett förslag till Europaparlamentets och rådets förordning om ändring av förordning (EU) nr 910/2014 vad gäller inrättandet av en ram för europeisk digital identitet (den reviderade eIDAS-förordningen), COM(2021) 281. Det föreslås bl.a. att det ska bli obligatoriskt för varje medlemsstat att anmäla en e legitimation på den högsta tillitsnivån enligt ett förfarande för gränsöverskridande identifiering och att varje medlemsstat ska utfärda en europeisk digital identitetsplånbok. Tillitsnivån på e legitimationen avgör hur tillförlitligt det är att personen som identifierar sig är den man utger sig för att vara. Plånboken ska möjliggöra för fysiska och juridiska personer att på ett säkert sätt bl.a. begära, erhålla, lagra och använda personidentifieringsuppgifter och digitala bevis för autentisering online och offline samt att skriva under med kvalificerade elektroniska underskrifter.

Den ökade digitaliseringen gör det allt svårare att klara sig i samhället utan tillgång till en e legitimation. Det är därför viktigt att så många som möjligt ges möjlighet att skaffa en säker e legitimation. En e legitimation är i princip nödvändig för att få tillgång till viktiga digitala tjänster och samhällsfunktioner, t.ex. hantera bankärenden eller för att ha kontakt med det offentliga. E legitimationer har också börjat användas för identifiering exempelvis via telefon eller vid besök. En e legitimation är alltså viktig för att enskilda ska kunna nyttja samhällets digitala tjänster så att alla enskilda kan ta till vara sina intressen och medborgerliga rättigheter. Detta gäller även för personer som bara tillfälligt vistas i Sverige, exempelvis för arbete.

I dag är det endast privata aktörer som utfärdar e legitimationer och staten har begränsade möjligheter till insyn och påverkan. Det finns även behov av att utreda alternativa lösningar för e legitimation utifrån flera perspektiv, särskilt när det gäller säkerhet, redundans och tillgänglighet.

E legitimationer utgör en samhällsviktig infrastruktur som behöver fungera också om samhället utsätts för en stor påfrestning och ytterst även i krig. Störningar i e legitimationssystem kan snabbt få kännbara effekter för näringsliv, banker, offentlig sektor och inte minst för enskilda även under i övrigt normala förhållanden.

Konsekvensbeskrivningar

Utredaren ska bedöma de ekonomiska konsekvenserna för myndigheter, regioner och kommuner av förslagen. Om förslagen kan förväntas leda till kostnadsökningar för ovan nämnda aktörer, ska utredaren föreslå hur dessa ska finansieras. Utredaren ska särskilt bedöma vilka organisatoriska och ekonomiska konsekvenser förslagen får för de myndigheter som berörs av förslagen. Utredaren ska också ange konsekvenser för enskilda och för företag i form av kostnader och ökade administrativa bördor samt om förslagen får några konsekvenser ur ett jämställdhetsperspektiv. Utredaren ska särskilt redovisa förslagens konsekvenser för den personliga integriteten och under arbetets gång göra en integritetsanalys. Utredaren ska också analysera eventuella risker för informationssäkerheten och risker med identitetsrelaterad brottslighet och redovisa konsekvenser för brottsbekämpningen och det brottsförebyggande arbetet.

Konsekvenserna ska redovisas enligt 14-15 a §§ kommittéförordningen (1998:1474) samt 6 och 7 §§ förordningen (2007:1244) om konsekvensutredning vid regelgivning.

Kontakter och redovisning av uppdraget

Utredaren ska hålla sig informerad om och beakta relevant arbete som bedrivs inom Regeringskansliet, utredningsväsendet och inom EU, exempelvis Europeiska kommissionens förslag till förordning och direktiv om digitalisering av rättsligt samarbete.

Under genomförandet av uppdraget ska utredaren ha en dialog med och inhämta upplysningar från Ekobrottsmyndigheten, Finansinspektionen, Försvarsmakten, Försäkringskassan, Integritetsskyddsmyndigheten, Migrationsverket, Myndigheten för digital förvaltning, Myndigheten för samhällsskydd och beredskap, Riksarkivet, Skatteverket, Säkerhetspolisen, Polismyndigheten, Post- och telestyrelsen, näringslivet samt, i den utsträckning som utredaren finner det behövligt, andra organisationer och myndigheter.

Följande uppdrag ska redovisas senast den 16 oktober 2023:

- Uppdraget att föreslå hur staten kan utfärda en e legitimation på högsta tillitsnivå.

Följande uppdrag ska redovisas senast den 31 maj 2024:

- Uppdraget att analysera och föreslå förändringar som följer av revisionen av eIDAS-förordningen.

(Infrastrukturdepartementet)

Betänkandet ?Utredningens slutrapport, med analys och förslag. Publiceras i serien Statens offentliga utredningar (SOU).
Kompletterande bestämmelser till EU:s reviderade förordning om elektronisk identifiering Slut
SOU 2024:45 · 17 juni 2024 · Utredningen om säker och tillgänglig digital identitet
Regeringens beskrivning

Europaparlamentets och rådets förordning (EU) 2024/1183 av den 11 april 2024 om ändring av förordning (EU) nr 910/2014 vad gäller inrättandet av ett europeiskt ramverk för digital identitet (härefter benämnd den reviderade eIDAS-förordningen) innebär att en rad nya krav behöver mötas av medlemsstaterna och de aktörer som omfattas av förordningens tillämpningsområde. En betydande förändring är skyldigheten för medlemsstaterna att säkerställa att alla fysiska och juridiska personer i EU kan tillhandahållas en europeisk digital identitetsplånbok.

Med anledning av den reviderade förordningen har utredningen uttryckligen uppdragits att bland annat

  • utreda hur det kan säkerställas att en kostnadseffektiv digital identitetsplånbok ska utfärdas i enlighet med föreskrivna krav, och hur en sådan identitetsplånbok kan användas ändamålsenligt för största möjliga nationella effektivitet och nytta,
  • analysera den slutgiltiga versionen av förordningen i sin helhet och ge förslag på hur Sverige kan uppfylla tillkommande krav, och
  • föreslå nya eller ändrade författningsbestämmelser som är nödvändiga eller annars bedöms lämpliga för att komplettera den reviderade eIDAS-förordningen.

Att en politisk överenskommelse mellan Europaparlamentet och rådet träffades så sent som i november 2023 och att den reviderade eIDASförordningen trädde i kraft den 20 maj i år medför att utredningens överväganden och förslag, med hänsyn till uppdragets givna tidsram, omfattar enbart de anpassningar av svensk rätt som är absolut nödvändiga för att Sverige ska uppfylla förordningens krav avseende tillhandahållande av en europeisk digital identitetsplånbok och nationella bestämmelser om sanktionsavgifter vid regelöverträdelser som begås av kvalificerade och icke-kvalificerade tillhandahållare av betrodda tjänster.

Lagar och förordningar som föreslås

Utredningens sammanfattning

Uppdraget i korthet

Europaparlamentets och rådets förordning (EU) 2024/1183 av den 11 april 2024 om ändring av förordning (EU) nr 910/2014 vad gäller inrättandet av ett europeiskt ramverk för digital identitet (härefter benämnd den reviderade eIDAS-förordningen) innebär att en rad nya krav behöver mötas av medlemsstaterna och de aktörer som omfattas av förordningens tillämpningsområde. En betydande förändring är skyldigheten för medlemsstaterna att säkerställa att alla fysiska och juridiska personer i EU kan tillhandahållas en europeisk digital identitetsplånbok.

Med anledning av den reviderade förordningen har utredningen uttryckligen uppdragits att bl.a.

• utreda hur det kan säkerställas att en kostnadseffektiv digital identitetsplånbok ska utfärdas i enlighet med föreskrivna krav, och hur en sådan identitetsplånbok kan användas ändamålsenligt för största möjliga nationella effektivitet och nytta,

• analysera den slutgiltiga versionen av förordningen i sin helhet och ge förslag på hur Sverige kan uppfylla tillkommande krav, och

• föreslå nya eller ändrade författningsbestämmelser som är nödvändiga eller annars bedöms lämpliga för att komplettera den reviderade eIDAS-förordningen.

Läs hela sammanfattningen

Att en politisk överenskommelse mellan Europaparlamentet och rådet träffades så sent som i november 2023 och att den reviderade eIDAS- förordningen trädde i kraft den 20 maj i år medför att utredningens överväganden och förslag, med hänsyn till uppdragets givna tidsram, omfattar enbart de anpassningar av svensk rätt som är absolut nödvändiga för att Sverige ska uppfylla förordningens krav avseende tillhandahållande av en europeisk digital identitetsplånbok och nationella bestämmelser om sanktionsavgifter vid regelöverträdelser som begås av kvalificerade och icke-kvalificerade tillhandahållare av betrodda tjänster. Utredningens arbete och prioriteringar redovisas i kap. 2.

I detta sammanhang bör även tilläggas att den reviderade eIDAS- förordningen, som förvisso utmärks av en tämligen hög detaljnivå, kommer att konkretiseras ytterligare genom ett flertal direkt tillämpliga genomförandeakter. Det medför att det för närvarande är svårt eller närmast omöjligt att få en full överblick av förordningens tillämpning och dess konsekvenser. I anslutning till beskrivningen av de konsekvenser som utredningens förslag bedöms ge upphov till redovisas i korthet även kommissionens konsekvensanalys av sitt förslag till reviderad eIDAS-förordning (se kap. 8).

Kommittédirektiven finns i bilaga 1 till detta betänkande.

Inrättandet av en europeisk digital identitetsplånbok

Enligt den direkt tillämpliga reviderade eIDAS-förordningen ska, som framgått, medlemsstaterna säkerställa tillhandahållandet av en europeisk digital identitetsplånbok. Syftet är att alla fysiska och juridiska personer i EU på ett säkert, tillitsbaserat och sömlöst sätt ska ges tillgång till publika och privata tjänster inom unionen online och, när det är lämpligt, i offlineläge.

De europeiska digitala identitetsplånböckerna ska tillhandahållas inom 24 månader efter ikraftträdande av kommissionens genomförandeakter med bl.a. referensstandarder för identitetsplånboken och dess certifiering. Dessa genomförandeakter ska antas senast den 21 november 2024.

Användningen av en europeisk digital identitetsplånbok ska vara frivillig och, för fysiska personer, avgiftsfri. Avsaknad av en sådan identitetsplånbok ska inte påverka tillgången till service eller möjligheten att bedriva verksamhet. Identitetsplånboken ska göras tillgänglig för personer med funktionsnedsättning på lika villkor i enlighet med bestämmelserna i Europaparlamentets och rådets direktiv (EU) 2019/ 882 av den 17 april 2019 om tillgänglighetskrav för produkter och tjänster.

Den europeiska digitala identitetsplånboken ska göra det möjligt för användaren att begära, erhålla, välja, kombinera, lagra, radera, dela och visa upp uppgifter om personidentifiering. Med sådana personidentifieringsuppgifter, och i tillämpliga fall i kombination med elektroniska attributsintyg, ska användaren kunna autentisera sig gentemot bl.a. förlitande parter. Med förlitande part avses t.ex. en aktör som tillhandahåller en digital tjänst för vilken åtkomst ges efter att identifiering skett med exempelvis en europeisk digital identitetsplånbok eller en e-legitimation. Identitetsplånboken är i detta avseende ett medel för elektronisk identifiering. 1 Den ska således kunna användas för bl.a. det ändamålet.

Det är användaren som förser sin identitetsplånbok (benämns i betänkandet även plånboksinstans) med elektroniska attributsintyg. Med attribut avses egenskaper, kvaliteter, rättigheter eller tillstånd hos en fysisk eller juridisk person eller hos ett föremål.

All behandling av personuppgifter som utförs av tillhandahållare av den europeiska digitala identitetsplånboken som medel för elektronisk identifiering ska utföras i enlighet med lämpliga och effektiva dataskyddsåtgärder. Det ska kunna visas att behandlingen är förenlig med EU:s dataskyddsförordning. 2

Den europeiska digitala identitetsplånboken beskrivs i avsnitt 4.7.

Tillhandahållare av den europeiska digitala identitetsplånboken

För att säkerställa att Sverige, inom föreskriven tid, uppfyller kraven som ställs på medlemsstaterna föreslås att regeringen utser en statlig myndighet med ansvar att tillhandahålla en europeisk digital identitetsplånbok till både fysiska och juridiska personer ( tillhandahållande myndighet ). En statligt tillhandahållen identitetsplånbok kan även öka robustheten i ekosystemet för elektronisk identifiering.

Myndigheten för digital förvaltning bedöms vara lämpad för uppgiften att tillhandahålla den europeiska digitala identitetsplånboken.

Vi föreslår samtidigt att Sverige tillvaratar möjligheten i den reviderade eIDAS-förordningen att författningsreglera att certifierade europeiska digitala identitetsplånböcker ska få tillhandahållas även av privata aktörer som godkänts för detta efter att ha genomgått ett anmälnings- och granskningsförfarande ( godkända tillhandahållare ). Det är ändamålsenligt att den tillhandahållande myndigheten ansvarar för denna granskning.

Villkor för ett sådant godkännande och utformningen för granskningsförfarandet får regleras på annan nivå än lag genom det föreskriftsbemyndigande som föreslås för regeringen eller den myndighet som regeringen bestämmer. Bemyndiganden att meddela föreskrifter föreslås även i fråga om dels ytterligare funktioner för de europeiska digitala identitetsplånböckerna, inbegripet interoperabilitet med befintliga nationella medel för elektronisk identifiering, dels undantag från förordningskravet att i vissa fall tillhandahålla öppen källkod.

För tillhandahållande av den europeiska digitala identitetsplånboken till juridiska personer får, enligt vårt förslag, en avgift tas ut av den tillhandahållande myndigheten.

Förslag och bedömningar finns i avsnitten 6.3.1 och 6.3.2.

Tillhandahållare av uppgifter för personidentifiering för den europeiska digitala identitetsplånboken

En förutsättning för användning av den europeiska digitala identitetsplånboken som medel för identifiering och för bl.a. lagring av elektroniska attributsintyg är att den förses med uppgifter för personidentifiering relaterade till en fysisk eller juridisk person. En i sammanhanget förekommande benämning är den engelska akronymen för ”personal identification data”, PID.

I den reviderade eIDAS-förordningen förutsätts att endast medlemsstaternas behöriga myndigheter kan fastställa identiteter med en hög tillförlitlighetsnivå och därmed garantera att en person faktiskt är den som personen påstår sig vara. Av den anledningen måste tillhandahållandet av de europeiska digitala identitetsplånböckerna bygga på den juridiska identiteten för unionsmedborgare, invånare i unionen och juridiska personer.

Därför föreslås att regeringen ska utse de statliga myndigheter som ska tillhandahålla elektroniska attesteringar av sådana uppgifter för personidentifiering för fysiska och juridiska personer som krävs för användningen av den europeiska digitala identitetsplånboken.

Även om det finns andra, i sig lämpade myndigheter, talar effektivitetsskäl för att den myndighet som av regeringen utses som tillhandahållare av den europeiska digitala identitetsplånboken också bör ansvara för att till identitetsplånboken tillhandahålla uppgifter för personidentifiering för fysiska personer.

När det gäller tillhandahållande av juridiska personers uppgifter för personidentifiering (med förkortningen LPID för ”legal PID”) finns det också tänkbara alternativ. Det finns inte en specifik myndighet i Sverige som har registreringsansvar för samtliga juridiska personer. Av effektivitetsskäl bör dock ett uppdelat ansvar undvikas. Det föreslås därför att regeringen utser en och samma myndighet att tillhandahålla uppgifter för personidentifiering för juridiska personer. Vi förordar att Bolagsverket ges denna uppgift.

För tillhandahållande av uppgifter för personidentifiering till juridiska personer får, enligt vårt förslag, en avgift tas ut av den myndighet som tillhandahåller sådana uppgifter.

Förslag och bedömningar redovisas i avsnitt 6.3.3.

Tillhandahållare av kostnadsfria valideringsmekanismer och förteckningar för validering

Medlemsstaterna ska enligt den reviderade eIDAS-förordningen tillhandahålla kostnadsfria valideringsmekanismer för de europeiska digitala identitetsplånböckerna. Sådana valideringsmekanismer syftar till att dels säkerställa att europeiska digitala identitetsplånböckers äkthet och giltighet kan kontrolleras, dels göra det möjligt för användare av europeiska digitala identitetsplånböcker att kontrollera äkthet och giltighet för identiteten hos registrerade förlitande parter.

För att säkerställa att kraven på att möjliggöra föreskriven validering uppfylls över tid, föreslås att regeringen utser två statliga myndigheter med uppgift att tillhandahålla kostnadsfria valideringsmekanismer i enlighet med den reviderade eIDAS-förordningen.

Det framstår, enligt vår bedömning, som ändamålsenligt att valideringsmekanismerna tillhandahålls av den myndighet som av regeringen utses att tillhandahålla den europeiska digitala identitetsplånboken respektive tillsynsmyndigheten som ansvarar för registret över förlitande parter (se nedan).

Beroende av vilka tekniska lösningar som används för validering kan det behöva upprättas, underhållas och offentliggöras sådana förteckningar som möjliggör valideringen. Detta gäller även validering av uppgifter för personidentifiering för den europeiska digitala identitetsplånboken. Det är tillhandahållarna som ska tillse att validering är möjlig.

Förslag och bedömningar redovisas i avsnitt 6.3.5 och 6.3.6.

Certifiering av den europeiska digitala identitetsplånboken och system för elektronisk identifiering

Att den europeiska digitala identitetsplånboken uppfyller kraven i den reviderade eIDAS-förordningen ska certifieras av ett, av varje medlemsstat, utpekat organ för bedömning av överensstämmelse. Certifieringskravet framgår således direkt av förordningen, som också föreskriver bl.a. att certifieringen ska vara giltig i högst fem år och villkoras av att en sårbarhetsbedömning genomförs med intervall om två år.

Certifieringen av identitetsplånboken, liksom system för elektronisk identifiering, avser i huvudsak överensstämmelse med föreskrivna cybersäkerhetskrav och ska bygga på de relevanta europeiska ordningar för cybersäkerhetscertifiering som inrättats i enlighet med Europaparlamentets och rådets förordning (EU) 2019/881 av den

17 april 2019 om Enisa (Europeiska unionens cybersäkerhetsbyrå) och om cybersäkerhetscertifiering av informations- och kommunikationsteknik och om upphävande av förordning (EU) nr 526/2013 (cybersäkerhetsakten).

Regeringen eller den myndighet som regeringen bestämmer ska, enligt lämnat förslag, utse ansvarigt organ för certifiering av europeiska digitala identitetsplånböcker och system för elektronisk identifiering. Det bedöms vara ändamålsenligt att certifieringen utförs av certifieringsorgan som är ackrediterade enligt cybersäkerhetsakten. För svenskt vidkommande är det således Försvarets materielverk som är bäst lämpat för uppgiften att utse ansvarigt organ för certifiering av dels europeiska digitala identitetsplånböcker, dels system för elektronisk identifiering i Sverige.

För det begränsade utrymme för nationella certifieringsordningar som lämnas i den reviderade eIDAS-förordningen finns behov av ett föreskriftsbemyndigande. Utrymmet för den nationella certifieringsordningen omfattar dels andra områden än cybersäkerhet, dels sådana cybersäkerhetskrav som inte täcks av någon cybersäkerhetscertifieringsordning enligt cybersäkerhetsakten. De senare kraven torde ha nära koppling till tillhandahållandet av den europeiska digitala identitetsplånboken samt granskning och godkännande av privata aktörer som tillhandahållare av sådana identitetsplånböcker. Med beaktande av tidigare redovisad bedömning avseende ansvaret för den statligt tillhandahållna europeiska digitala identitetsplånboken och förslaget om granskningsförfarande för godkännande som tillhandahållare av en sådan identitetsplånbok, är det lämpligt att Myndigheten för digital förvaltning, i förekommande fall, och med stöd av föreslaget föreskriftsbemyndigande, tar fram en sådan nationell certifieringsordning.

Förslag och bedömningar finns i avsnitt 6.3.7.

Register över förlitande parter

En förlitande part som avser att förlita sig på europeiska digitala identitetsplånböcker för tillhandahållande av offentliga eller privata tjänster genom digital interaktion ska enligt den reviderade eIDAS-förordningen registrera sig i den medlemsstat där den är etablerad.

Registreringen är avsedd att underlätta medlemsstaternas kontroller av lagenligheten hos de förlitande parternas verksamhet i enlighet med unionsrätten och syftar till att öka öppenheten i och förtroendet för användningen av sådana identitetsplånböcker. Av registrerade uppgifter ska bl.a. framgå vilka uppgifter som den förlitande parten, vid tillhandahållande av sina tjänster, avser att begära från användare; några andra än dessa uppgifter får inte begäras utan en föregående omregistrering.

Med hänsyn till hur regleringen om registret för förlitande parter är utformad i den reviderade eIDAS-förordningen föreslås att ansvaret för detta register ska åvila tillsynsmyndigheten över ramverket över den europeiska digitala identitetsplånboken, se vidare nedan.

Förslaget redovisas i avsnitt 6.6.2.

Tillsyn över den europeiska digitala identitetsplånboken

Av den reviderade eIDAS-förordningen framgår att varje medlemsstat ska utse ett eller flera tillsynsorgan inom dess territorium som ska ansvara för tillsyn över ramverket för den europeiska digitala identitetsplånboken och ges erforderliga befogenheter och tillräckliga resurser för att kunna utföra sin uppgift på ett ändamålsenligt, effektivt och oberoende sätt.

Vi föreslår därför att den myndighet som regeringen bestämmer ska ges ansvar att utöva tillsyn över att tillhandahållare av europeiska digitala identitetsplånböcker som är etablerade i Sverige efterlever dels kraven i den reviderade eIDAS-förordningen och de rättsakter som meddelas med stöd av densamma, dels kraven i lagen (2016:561) med kompletterande bestämmelser till EU:s förordning om elektronisk identifiering (kompletteringslagen) och de föreskrifter som meddelas med stöd av densamma.

Med beaktande av den reviderade eIDAS-förordningens föreskrivna tillsynsbefogenheter bör bestämmelsen om tillsyn över den europeiska digitala identitetsplånboken och dess tillhandahållare, med undantag för möjligheten att förena förelägganden och förbud med vite, motsvara vad som enligt gällande bestämmelser i kompletteringslagen föreskrivs i fråga om tillhandahållare av betrodda tjänster.

Om europeiska digitala identitetsplånböcker, föreskrivna valideringsmekanismer, eller det system för elektronisk identifiering inom ramen för vilket sådana identitetsplånböcker tillhandahålls är föremål för incidenter eller delvis äventyras på ett sätt som påverkar deras tillförlitlighet, eller tillförlitligheten för andra europeiska digitala identitetsplånböcker, ska den medlemsstat som tillhandahöll dessa identitetsplånböcker utan onödigt dröjsmål vidta åtgärder i enlighet med den reviderade eIDAS-förordningen. Det handlar om att tillfälligt upphäva tillhandahållandet och användningen av europeiska digitala identitetsplånböcker, eller att återkalla dessa, om det är motiverat mot bakgrund av allvaret i ifrågavarande säkerhetsincident eller händelsen som äventyrat tillförlitligheten. För att säkerställa att dessa åtgärder vidtas på föreskrivet sätt ska detta ingå i ansvaret för den av regeringen utsedda tillsynsmyndigheten.

Det föreslås vidare att regeringen eller, efter regeringens bemyndigande, tillsynsmyndigheten ska få meddela föreskrifter om skyldighet för tillhandahållare av en europeisk digital identitetsplånbok att betala avgift för tillsynsmyndighetens verksamhet.

Ett samlat tillsynsansvar över både tillhandahållare av betrodda tjänster och tillhandahållare av den europeiska digitala identitetsplånboken bedöms medföra samordningsvinster som i sin tur kan förväntas leda till ökad kostnadseffektivitet när det gäller tillsyn på digitaliseringsområdet. Post- och telestyrelsen bör därför utses som tillsynsorgan över ramverket för den europeiska digitala identitetsplånboken.

Av den reviderade eIDAS-förordningen följer att tillsynsorgan får söka ömsesidigt bistånd från varandra för att underlätta tillsynen och efterlevnaden av skyldigheterna enligt förordningen. De berörda medlemsstaterna ska i enlighet med sin nationella rätt besluta om och inrätta arrangemang och förfaranden för gemensamma åtgärder som ska vidtas inom ramen för det ömsesidiga biståndet. För att säkerställa att detta krav uppfylls föreslås att Post- och telestyrelsen, i egenskap av tillsynsmyndighet, bemyndigas att meddela föreskrifter i nämnda avseenden.

Post- och telestyrelsen föreslås också utgöra den gemensamma kontaktpunkten för betrodda tjänster, europeiska digitala identitetsplånböcker och anmälda system för elektronisk identifiering i enlighet med det som föreskrivs i den reviderade eIDAS-förordningen.

Förslag och bedömningar finns i avsnitten 6.6.1, 6.6.3 och 6.6.4.

Administrativa sanktionsavgifter

Av den reviderade eIDAS-förordningen följer, i likhet med tidigare, att medlemsstaterna ska fastställa bestämmelser om effektiva, proportionerliga och avskräckande sanktioner. Därutöver föreskrivs att medlemsstaterna ska säkerställa att överträdelser av förordningen, som begås av kvalificerade och icke-kvalificerade tillhandahållare av betrodda tjänster, ska medföra administrativa sanktionsavgifter som ska uppgå till vissa lägsta maximinivåer.

Vi bedömer att omständigheterna motiverar att en tillsynsmyndighet och inte domstol beslutar om sanktionsavgifter. Det föreslås därför att tillsynsmyndigheten ska besluta om sådana sanktionsavgifter. Bestämmelser om detta tas in i kompletteringslagen, liksom bestämmelser om sanktionsavgifternas beloppsnivåer och omständigheter som ska beaktas när sådana avgifter bestäms. Tillsynsmyndighetens beslut om sanktionsavgift ska få överklagas till allmän förvaltningsdomstol.

För att upprätthålla kravet på förutsägbarhet ska endast sådana överträdelser som tydligt kan avgränsas, och som inte kräver ett alltför stort mått av tolkning, kunna föranleda beslut om sanktionsavgift. I kompletteringslagen ska därför preciseras vilka överträdelser det är fråga om. Regleringen ska bygga på strikt ansvar. Det ska inte vara obligatoriskt att ta ut sanktionsavgift för de i lagen uppräknade överträdelserna. Av lagen ska också framgå att sanktionsavgifter inte får beslutas om överträdelsen omfattas av ett föreläggande om vite och överträdelsen ligger till grund för en ansökan om utdömande av vitet. I lagen ska även införas bestämmelser om förfarandet vid beslut om sanktionsavgifter, såsom delgivningskrav, verkställighet och preskription.

Förslagen redovisas i avsnitten 6.6.7–6.6.12.

Författningsreglering

Den lagreglering som är nödvändig med anledning av inrättandet av en europeisk digital identitetsplånbok och kraven om utfärdande av sanktionsavgifter ska, enligt förslagen, införas huvudsakligen i lagen med kompletterande bestämmelser till EU:s förordning om elektronisk identifiering. I lagen tas även in centrala bestämmelser om behandling av personuppgifter som föranleds av tillhandahållandet av den europeiska digitala identitetsplånboken.

För att omfatta även de tillkommande beslut som enligt lämnade förslag får fattas enligt dels den reviderade eIDAS-förordningen med kommande tillhörande genomförandeakter, dels kompletteringslagen och föreskrifter som meddelas med stöd av densamma, ändras gällande bestämmelse om överklagande på så sätt att det framgår att den inte endast gäller beslut som meddelats av tillsynsmyndigheten.

Vissa övriga bestämmelser, bl.a. sådana som behövs för verkställigheten av kompletteringslagen, införs i förordningen (2016:576) med kompletterande bestämmelser till EU:s förordning om elektronisk identifiering.

Våra förslag medför behov av följdändringar i bl.a. offentlighets och sekretessförordningen (2009:641). Tillägg behöver också göras i respektive myndighetsinstruktion för de myndigheter som av regeringen utses för nytt eller utökat ansvar i egenskap av dels tillhandahållare av den europeiska digitala identitetsplånboken, dels tillhandahållare av sådana elektroniska attesteringar av uppgifter för personidentifiering som ska kunna kopplas till en sådan identitetsplånbok (PID och LPID), dels ansvarigt organ att utöva tillsyn över ramverket för den europeiska digitala identitetsplånboken enligt den reviderade EU-förordningen.

Ny och ändrad reglering föreslås träda i kraft den 1 oktober 2025. Förslag och bedömningar redovisas i avsnitten 6.2, 6.3.9, 6.3.10

och 6.7 samt i kapitel 7.

Innehåll — 15 kapitel, 359 sidor
  1. Förkortningars. 13
  2. Sammanfattnings. 17
  3. 1 Författningsförslags. 29
  4. 1.1 Förslag till lag om ändring i lagen (2016:561) om kompletterande bestämmelser till EU:s förordning om elektronisk identifierings. 29
  5. 1.2 Förslag till förordning om ändring i förordningen (2016:576) med kompletterande bestämmelser till EU:s förordning om elektronisk identifierings. 42
  6. 1.3 Förslag till förordning om ändring i förordningen (2007:854) med instruktion för Försvarets materielverks. 48
  7. 1.4 Förslag till förordning om ändring i förordningen (2007:951) med instruktion för Post- och telestyrelsens. 49
  8. 1.5 Förslag till förordning om ändring i förordningen (2007:1110) med instruktion för Bolagsverkets. 52
  9. 1.6 Förslag till förordning om ändring i offentlighets- och sekretessförordningen ( 2009:641)s. 53
  10. 1.7 Förslag till förordning om ändring i förordningen (2018:1486) med instruktion för Myndigheten för digital förvaltnings. 55
  11. 2 Utredningens uppdrag och arbetes. 57
  12. 2.1 Utredningens uppdrags. 57
  13. 2.2 Utredningens arbetes. 58
  14. 2.3 Utredningens prioriteringars. 58
  15. 2.4 Betänkandets dispositions. 58
  16. 3 Begrepp och termers. 61
  17. 3.1 Identitetsbeteckningars. 61
  18. 3.2 Identifiering och autentiserings. 63
  19. 3.3 E-legitimations. 64
  20. 3.4 Den europeiska digitala identitetsplånbokens. 65
  21. 3.5 Förlitande parts. 65
  22. 3.6 Betrodda tjänster och de funktioner som utgör betrodda tjänsters. 66
  23. 4 EU:s förordning om elektronisk identifierings. 71
  24. 4.1 Ramverk för gränsöverskridande elektronisk identifiering och betrodda tjänsters. 71
  25. 4.2 Översyn av förordningens. 72
  26. 4.3 Skillnader i stora drag mellan den ursprungliga och den reviderade eIDAS-förordningens. 75
  27. 4.4 Den reviderade förordningens struktur och innehålls. 76
  28. 4.5 Allmänna bestämmelsers. 77
  29. 4.6 Elektronisk identifierings. 81
  30. 4.7 Europeisk digital identitetsplånboks. 86
  31. 4.8 Befintliga betrodda tjänsters. 101
  32. 4.9 Nya betrodda tjänsters. 110
  33. 4.10 Tillhandahållare av betrodda tjänsters. 116
  34. 4.11 Rättslig verkan av betrodda tjänsters. 122
  35. 5 Nationell reglering av elektronisk identifiering och betrodda tjänsters. 125
  36. 5.1 Svenska kompletterande bestämmelsers. 125
  37. 5.2 Tillsyns. 126
  38. 6 Överväganden och förslags. 129
  39. 6.1 Behovet av ytterligare kompletterande bestämmelser till den reviderade eIDAS-förordningens. 129
  40. 6.2 Nya och ändrade nationella bestämmelser med anledning av den reviderade eIDAS-förordningens. 131
  41. 6.3 Den europeiska digitala identitetsplånbokens. 133
  42. 6.4 Gränsöverskridande identitetsmatchnings. 187
  43. 6.5 Betrodda tjänsters. 196
  44. 6.6 Ett styrningsramverk för tillsyn och samarbetes. 201
  45. 6.7 Överklagandes. 232
  46. 6.8 Identitetsplånbokens användningsområden för nationell effektivitet och nyttas. 233
  47. 6.9 Missbruk eller annan otillåten användning av identitetsplånbokens. 236
  48. 7 Ikraftträdande- och övergångsbestämmelsers. 243
  49. 8 Konsekvensers. 247
  50. 8.1 Inlednings. 247
  51. 8.2 Konsekvenser av den reviderade eIDAS-förordningens. 247
  52. 8.3 Nollalternativs. 250
  53. 8.4 Vilka myndigheter berörs av förslagen?s. 250
  54. 8.5 Förslaget om ansvar för tillhandahållande av en identitetsplånboks. 250
  55. 8.6 Förslaget om tillsyn över identitetsplånboken och förändrad tillsyn över betrodda tjänsters. 257
  56. 8.7 Förslaget om att tillhandahålla registret över förlitande parters. 258
  57. 8.8 Konsekvenser för offentlig sektor i övrigts. 259
  58. 8.9 Konsekvenser för företags. 260
  59. 8.10 Övriga konsekvensers. 264
  60. 8.11 Tidpunkten för ikraftträdande och behovet av speciella informationsinsatsers. 265
  61. 9 Författningskommentars. 267
  62. 9.1 Förslaget till lag om ändring i lagen (2016:561) om kompletterande bestämmelser till EU:s förordning om elektronisk identifierings. 267
  63. 9.2 Förslaget till förordning om ändring i förordningen (2016:576) med kompletterande bestämmelser till EU:s förordning om elektronisk identifierings. 283
  64. 9.3 Förslaget till förordning om ändring i förordningen (2007:951) med instruktion för Post- och telestyrelsens. 286
  65. 9.4 Förslaget till förordning om ändring i förordningen (2007:1110) med instruktion för Bolagsverkets. 288
  66. 9.5 Förslaget till ändring i offentlighets- och sekretessförordningen (2009:641)s. 288
  67. 9.6 Förslaget till förordning om ändring i förordningen (2018:1486) med instruktion för Myndigheten för digital förvaltnings. 289
  68. Bilaga 1 Kommittédirektiv 2022:142s. 291
  69. Bilaga 2 EU:s reviderade förordning om elektronisk identifierings. 299
  70. Bilaga 3 Författningar med hänvisning till EU:s förordning om elektronisk identifierings. 355
  71. Bilaga 4 Rapport av Governo AB, kostnadsuppskattning av eIDAS-förordningens bilagaVIs. 359
Delbetänkande ?En rapport om en del av uppdraget, innan utredningen är klar med resten.
En säker och tillgänglig statlig e-legitimation
SOU 2023:61 · 16 okt 2023
Regeringens beskrivning

Utredningen om säker och tillgänglig digital identitet har överlämnat sitt delbetänkande till regeringen.

Utredningen har haft i uppdrag att lämna förslag på hur staten kan utfärda en e-legitimation på högsta tillitsnivå. Utredaren ska också se över behovet av anpassningar som följer av den reviderade eIDAS-förordningen.

I delbetänkandet lämnar utredningen förslag på hur en kostnadseffektiv statlig e-legitimation på högsta tillitsnivå kan utformas och tillhandahållas av en statlig myndighet. Uppdraget ska slutredovisas senast den 31 maj 2024.

Lagar och förordningar som föreslås

Utredningens sammanfattning

Uppdraget i korthet

Att föreslå utformning av en statlig e-legitimation

Rådets kompromissförslag till Europaparlamentets och rådets förordning om ändring av förordning (EU) nr 910/2014 vad gäller inrättandet av en ram för europeisk digital identitet (den reviderade eIDAS-förordningen), COM(2021) 281, innebär bl.a. att det ska bli obligatoriskt för varje medlemsstat att anmäla en e-legitimation på den högsta tillitsnivån enligt ett förfarande för gränsöverskridande identifiering. 1 Tillitsnivån på e-legitimationen avgör hur tillförlitligt det är att personen som identifierar sig är den man utger sig för att vara.

Med anledning av bl.a. förslagen i den reviderade eIDAS-förordningen har utredningen getts i uppdrag att, för det första, lämna förslag på hur en kostnadseffektiv statlig e-legitimation på högsta tillitsnivå kan utformas och tillhandahållas av Myndigheten för digital förvaltning och att, för det andra, analysera och föreslå förändringar som följer av den reviderade eIDAS-förordningen. Syftet är att stärka samhällets säkerhet och robusthet, motverka bedrägerier som begås med hjälp av e-legitimationer och underlätta för så många som möjligt att kunna få tillgång till en e-legitimation.

I detta delbetänkande redovisas utredningens förslag avseende det första deluppdraget.

Problem- och behovsbild

Läs hela sammanfattningen

Tillgänglighet, säkerhet och redundans

En statlig e-legitimation som komplement till de kommersiella som redan finns i Sverige, har efterfrågats även av andra anledningar än de förväntade kraven i den reviderade eIDAS-förordningen. I våra direktiv anges att ett statligt alternativ till befintliga e-legitimationer bör utredas ur fler perspektiv, särskilt i fråga om tillgänglighet, säkerhet och redundans.

I synnerhet bland äldre personer, personer med funktionsnedsättningar och personer utan svenskt personnummer råder ett mer eller mindre stort digitalt utanförskap. Även svenskar i utlandet kan i vissa fall ha svårt att få tillgång till en svensk e-legitimation. Staten har ett ansvar att säkerställa att e-legitimationer blir tillgängliga för så många som möjligt. I likhet med vad som framförts i tidigare utredningar om en statlig e-legitimation anser vi att en grundidentifiering (se nedan) som uppfyller kraven för den högsta tillitsnivån och utförs av staten, medför att också andra e-legitimationer, som baseras på den statliga, kan bli säkrare. I förening med andra säkerhetshöjande åtgärder vid e-legitimationens användande kan riskerna för identitetsrelaterad brottslighet då minskas.

Id-växling, dvs. att kunna skaffa en alternativ e-legitimation för vissa specifika ändamål, kan komma att underlättas genom en statlig e-legitimation på högsta tillitsnivån. En statlig e-legitimation skulle således inte bara stärka den civila beredskapen genom att utgöra ett komplement till befintliga e-legitimationer; den kan också underlätta för andra aktörer att erbjuda e-legitimationer och betrodda tjänster, vilket i sin tur också kan stärka beredskapen och även bidra till ökad konkurrens på e-legitimationsmarknaden. I kapitel 6 redovisas problem- och behovsbilden närmare.

En statlig e-legitimation för så många som möjligt

Myndigheten för digital förvaltning ska utfärda den statliga e-legitimationen

I enlighet med vårt uppdrag föreslår vi att en statlig e-legitimation på tillitsnivå hög enligt eIDAS-förordningen ska utfärdas av Myndigheten för digital förvaltning (avsnitt 7.6).

Enligt våra förslag ska den statliga e-legitimationen tillhandahållas efter ansökan till den som, vid personlig inställelse hos en identitetskontrollerande myndighet, har styrkt sin identitet och har svenskt personnummer, alternativt ett samordningsnummer för personer med styrkt identitet vilket inte är vilandeförklarat. Vi föreslår också en minimiålder. Den statliga e-legitimationen får utfärdas från och med det kalenderår sökanden fyller nio år. För barn under arton år krävs att barnets vårdnadshavare har lämnat skriftligt medgivande (avsnitt 7.4).

Den statliga e-legitimationen ska ha en giltighetstid om högst fem år (avsnitt 7.7).

Delat myndighetsansvar

Polismyndigheten och Skatteverket bedöms var och en vara lämpliga som identitetskontrollerande myndighet

Vårt uppdrag omfattar att bl.a. föreslå vilken eller vilka myndigheter som ska ansvara för grundidentifieringen i samband med utfärdandet av den statliga e-legitimationen, och vilka kontroller av sökandens identitet som ska genomföras vid en sådan grundidentifiering.

Med grundidentifiering avses i detta betänkande ett förfarande som leder fram till att en identitetshandling utfärdas, innefattande en process i vilken det ingår personlig inställelse för sökanden vid såväl ansökan om som utlämnandet av identitetshandlingen, att sökanden styrker sin identitet på ett tillförlitligt sätt, och att vissa fysiska kännetecken av sökanden dokumenteras. Vårt förslag om ansöknings- och utgivningsprocess för den statliga e-legitimationen innefattar samtliga dessa moment (avsnitt 7.5).

Vår tolkning av uppdraget är att grundidentifieringen ska utföras av en annan myndighet än Myndigheten för digital förvaltning. Vi gör bedömningen att det är antingen Polismyndigheten eller Skatteverket som kan komma i fråga för att genomföra grundidentifieringen på ett tillräckligt säkert, effektivt och tillgängligt sätt, och att regeringen ska bemyndigas att bestämma vilken myndighet som ska ansvara för uppgiften (avsnitt 7.6).

Vi förordar Polismyndigheten framför Skatteverket. Polismyndigheten har redan i dag en utbredd närvaro i samhället och har till antalet närmare dubbelt så många utgivningsställen för identitetshandlingar som Skatteverket. Vidare har Polismyndigheten en i omfattning och tid större erfarenhet beträffande identitetskontroller. Att polisen utses som identitetskontrollerande myndighet för den statliga e-legitimationen bedömer vi sammantaget vara den mest kostnadseffektiva lösningen. Därtill menar vi att Polismyndigheten vid identitetskontrollerna

– i sin egenskap av brottsbekämpande myndighet – bättre kan motverka utmaningar kopplade till den identitetsrelaterade brottsligheten.

Utlandsmyndigheterna och Utrikesdepartementet bedöms ha erforderliga förutsättningar att hantera grundidentifiering i samband med ansökningar om statlig e-legitimation utanför riket (avsnitt 7.6).

Utformningen av den statliga e-legitimationen

Den statliga e-legitimationen ska tillhandahållas på ett kontaktlöst aktivt kort som även är eller kan certifieras som en anordning för att skapa kvalificerade elektroniska underskrifter

Den statliga e-legitimationen ska tillhandahållas på en bärare som utformats på ett sätt som uppfyller kraven för nivå hög enligt eIDAS- regelverket. Bäraren av e-legitimationen ska vara ett kontaktlöst aktivt kort som ska skyddas mot obehörig användning, läsning och kopiering av uppgifter som e-legitimationen innehåller (avsnitt 7.2).

E-legitimationen bör dock, enligt vår bedömning, finnas även på ett statligt utfärdat identitetskort så snart som möjligt (avsnitt 7.6). Skatteverkets identitetskort för folkbokförda i Sverige får utfärdas enbart till personer som har fyllt 13 år och är folkbokförda i landet enligt folkbokföringslagen (1991:481). Det nationella identitetskortet får utfärdas av Polismyndigheten till endast svenska medborgare. Dessa statliga identitetshandlingar kan därmed för närvarande inte utgöra bärare för den statliga e-legitimationen, om den ska kunna tillhandahållas till hela den föreslagna personkretsen (avsnitt 7.2).

I våra direktiv konstateras dels att det är tidskrävande att ta fram ett kombinerat identitetskort och e-legitimation, dels att förslagen i den reviderade eIDAS-förordningen, i kombination med ett förändrat säkerhetsläge, kan medföra vissa krav på skyndsamhet att ta fram en statlig e-legitimation på högsta tillitsnivån. Vårt förslag kan mot den bakgrunden ses som en alternativ lösning för att möta skyndsamhetskraven. En e-legitimation på ett separat kort tillgodoser samtidigt behovet av att personer som saknar svenskt personnummer men har tillräcklig anknytning till Sverige för att tilldelas ett samordningsnummer, kan få en svensk e-legitimation, oberoende av om personkretsen för exempelvis Skatteverkets identitetskort även fortsättningsvis omfattar enbart folkbokförda personer.

Den statliga e-legitimationen ska innehålla de attribut som behövs i e-legitimationer som ges ut till privatpersoner, dvs. innehavarens namn och personnummer, alternativt samordningsnummer för personer med styrkt identitet. Därutöver ska den statliga e-legitimationen i ett lagringsmedium på bäraren innehålla innehavarens ansiktsbild och fingeravtryck (avsnitt 7.2).

Vi bedömer att den statliga e-legitimationen bör kunna användas för att framställa kvalificerade elektroniska underskrifter. Bäraren för e-legitimationen ska därför antingen vara eller kunna certifieras som en anordning för att framställa kvalificerade elektroniska underskrifter (avsnitt 7.3).

Finansiering

Ansökningsavgift och förstärkta anslag till berörda myndigheter

En ansökan om statlig e-legitimation ska förenas med en ansökningsavgift. Den kan finansiera delar av det arbete som fordras för att utföra grundidentifieringen. Uppbyggnaden av detta arbete, liksom det som krävs för verksamheten att utfärda den statliga e-legitimationen, förutsätter dock anslagsfinansiering. Det är vidare en förutsättning för att skapa långsiktighet i dessa verksamheter (avsnitt 7.9).

Krav på offentlig sektor att godta vissa e-legitimationer för identifiering i digitala tjänster

Godkända e-legitimationer måste kunna användas

Vi föreslår att det ska ställas lagkrav på offentliga aktörer att för sina digitala tjänster tillåta identifiering med de e-legitimationer som utfärdas av leverantörer som är godkända enligt ett auktorisationssystem för elektronisk identifiering och för digital post. 2 Utöver statliga myndigheter, kommuner och regioner omfattas sådana företag som yrkesmässigt bedriver verksamhet, vilken till någon del är offentligt finansierad, inom förskola, skola, hälso- och sjukvård samt omsorg. Enligt vår bedömning krävs denna reglering bl.a. för att uppnå de i våra direktiv uppställda målen om ökad tillgänglighet och ökad redundans genom en mer diversifierad marknad för e-legitimationer.

Den föreslagna skyldigheten gäller endast om tillitsnivån för e-legitimationen motsvarar en tillitsnivå som är lika hög eller högre än den tillitsnivå som den offentliga aktören kräver för åtkomst till den digitala tjänsten.

Statliga myndigheter, kommuner och regioner som har behov av tjänster för elektronisk identifiering ska använda de tjänster som tillhandahålls genom auktorisationssystem. Närmare bestämmelser om vilken typ av tjänster som kravet avser, och om hur skyldigheten ska fullgöras, meddelas genom myndighetsföreskrifter (avsnitt 7.13).

Författningsreglering

En ny lag och förordning om elektronisk identifiering

Den lagreglering som är nödvändig med anledning av förslaget om en statlig e-legitimation samlas i en ny lag. I den lagen regleras också det föreslagna kravet om att godta vissa e-legitimationer. För övriga bestämmelser, bl.a. sådana som behövs för verkställigheten av lagen, föreslås en förordning (avsnitt 7.1).

I lagen tas in centrala bestämmelser om den uppgifts- och ansvarsfördelning som aktualiseras mellan berörda myndigheter i den gemensamma utgivningsprocessen, bl.a. personuppgiftsansvar och behandling av personuppgifter (avsnitt 7.11). Vidare införs bestämmelser om kraven för att tillhandahållas en statlig e-legitimation (avsnitt 7.4), om återkallelse och spärr av utfärdad e-legitimation (avsnitt 7.7), om överklagande och verkställbarhet av beslut, och om användning av vissa e-legitimationer (avsnitten 7.8 och 7.13).

Våra förslag medför behov av följdändringar i bl.a. offentlighets- och sekretessförordningen (2009:641) samt i regeringens förslag till lag om auktorisationssystem i fråga om tjänster för elektronisk identifiering och digital post.

Ny och ändrad reglering föreslås träda i kraft den 1 mars 2026.

Innehåll — 15 kapitel, 357 sidor
  1. Förkortningars. 13
  2. Sammanfattnings. 17
  3. Sammanfattning, lättläst svenskas. 25
  4. 1 Författningsförslags. 33
  5. 1.1 Förslag till lag om elektronisk identifierings. 33
  6. 1.2 Förslag till lag om ändring i förslag till lag om auktorisationssystem i fråga om tjänster för elektronisk identifiering och för digital posts. 41
  7. 1.3 Förslag till förordning om elektronisk identifierings. 43
  8. 1.4 Förslag till förordning om ändring i offentlighets- och sekretessförordningen (2009:641)s. 49
  9. 1.5 Förslag till förordning om ändring i förordningen (2014:115) med instruktion för utrikesrepresentationens. 51
  10. 2 Utredningens uppdrag och arbetes. 53
  11. 2.1 Utredningens uppdrags. 53
  12. 2.2 Utredningens arbetes. 54
  13. 2.3 Utredningens prioriteringars. 54
  14. 2.4 Delbetänkandets dispositions. 55
  15. 3 Definitioner av vissa centrala begrepp och termers. 57
  16. 3.1 Identitets. 57
  17. 3.2 Identitetshandlings. 57
  18. 3.3 Identitetsbeteckningars. 58
  19. 3.4 Identifiering och autentiserings. 59
  20. 3.5 E-legitimations. 60
  21. 3.6 E-tjänstelegitimations. 61
  22. 3.7 Grundidentifierings. 61
  23. 3.8 Identitetsintygsutfärdare och identitetsintygs. 63
  24. 3.9 Id-växlings. 63
  25. 3.10 Certifikats. 64
  26. 3.11 Förlitande parts. 64
  27. 4 E-legitimationsområdet i Sveriges. 65
  28. 4.1 Grundläggande tekniska funktioners. 65
  29. 4.2 eIDAS-förordningens. 66
  30. 4.3 Tillitsramverket för Svensk e-legitimations. 73
  31. 4.4 E-legitimationer på den svenska marknadens. 77
  32. 4.5 Intäktsmodeller för e-legitimationsutfärdares. 79
  33. 4.6 Anskaffning av tjänster för elektronisk identifierings. 80
  34. 4.7 Tidigare förslag rörande införandet av en statlig e-legitimations. 81
  35. 5 Internationell utblicks. 85
  36. 5.1 Inlednings. 85
  37. 5.2 Danmarks. 85
  38. 5.3 Estlands. 86
  39. 5.4 Finlands. 87
  40. 5.5 Nederländernas. 88
  41. 5.6 Tysklands. 88
  42. 6 Varför behövs en statlig e-legitimation?s. 91
  43. 6.1 Inlednings. 91
  44. 6.2 Avsaknad av en anmäld e-legitimation på högsta tillitsnivåns. 91
  45. 6.3 Grundidentifiering är ett statligt åtagandes. 92
  46. 6.4 Bättre förutsättningar för id-växlings. 93
  47. 6.5 Stärkt beredskap och ökad redundanss. 95
  48. 6.6 Ökad tillgänglighets. 99
  49. 6.7 Bedrägerier och annan identitetsrelaterad brottslighets. 109
  50. 7 Utredningens överväganden och förslags. 121
  51. 7.1 Författningsreglerings. 121
  52. 7.2 Utformning av den statliga e-legitimationens. 126
  53. 7.3 Den statliga e-legitimationen bör kunna användas för att skapa kvalificerade elektroniska underskrifters. 139
  54. 7.4 Tillhandahållande av den statliga e-legitimationens. 144
  55. 7.5 Grundidentifierings. 160
  56. 7.6 Ansvar för grundidentifiering och utfärdandes. 171
  57. 7.7 Giltighetstid och återkallelses. 186
  58. 7.8 Användningen av den statliga e-legitimationens. 192
  59. 7.9 Finansiering av den statliga e-legitimationens. 200
  60. 7.10 Konkurrensrättsliga frågors. 202
  61. 7.11 Behandling av personuppgifters. 209
  62. 7.12 Sekretesss. 246
  63. 7.13 Krav om att godta identifiering med vissa e-legitimationers. 250
  64. 8 Ikraftträdande- och övergångsbestämmelsers. 283
  65. 9 Konsekvensers. 285
  66. 9.1 Inlednings. 285
  67. 9.2 Bakgrund till och syfte med förslagens. 285
  68. 9.3 Nollalternativs. 288
  69. 9.4 Vilka berörs av förslagen?s. 289
  70. 9.5 Förslaget om ansvar för utfärdande av en statlig e-legitimations. 290
  71. 9.6 Förslaget om ansvar för grundidentifierings. 295
  72. 9.7 Konsekvenser för offentlig sektor i övrigts. 305
  73. 9.8 Konsekvenser för företags. 310
  74. 9.9 Konsekvenser för individer och hushålls. 312
  75. 9.10 Konsekvenser för brottsligheten och det brottsförebyggande arbetets. 314
  76. 9.11 Konsekvenser för sysselsättningen och offentlig service i olika delar av landets. 315
  77. 9.12 Konsekvenser för jämställdheten mellan kvinnor och män samt flickor och pojkars. 316
  78. 9.13 Konsekvenser för att nå de integrationspolitiska målens. 316
  79. 9.14 Tidpunkten för ikraftträdande och behov av speciella informationsinsatsers. 317
  80. 10 Författningskommentars. 319
  81. 10.1 Förslaget till lag om elektronisk identifierings. 319
  82. 10.2 Förslaget till lag om ändring i förslag till lag om auktorisationssystem i fråga om tjänster för elektronisk identifiering och för digital posts. 339
  83. 10.3 Förslaget till förordning om elektronisk identifierings. 340
  84. 10.4 Förslaget till förordning om ändring i offentlighets- och sekretessförordningen (2009:641)s. 345
  85. 10.5 Förslaget till förordning om ändring i förordningen (2014:115) med instruktion för utrikesrepresentationen .. 346 Särskilt yttrande av Ulf Palmgren, Försäkringskassans. 349
  86. Särskilt yttrande av Johannes Holmström, Skatteverkets. 353
  87. Bilaga Bilaga 1 Kommittédirektiv 2022:142s. 357
Remissen av SOU 2024:45 ?Regeringen skickar betänkandet till myndigheter, kommuner och organisationer för synpunkter innan den bestämmer sig.regeringen.se

Avslutad. Remisstiden gick ut 1 nov 2024. 85 svar publicerade · Fi2024/01413.

Myndigheter 50
Domstolar 2
Kommuner och regioner 16
Organisationer och företag 17

Svaren är instansernas egna dokument hos regeringen. Riksflödet grupperar dem efter namnet och länkar till svaret — inget mer.

Dokument och källor
  1. 22 dec 2022Kommittédirektiv Dir. 2022:142 Säker och tillgänglig digital identitet
  2. 16 okt 2023Delbetänkande SOU 2023:61 En säker och tillgänglig statlig e-legitimation
  3. 17 juni 2024Betänkande SOU 2024:45 Kompletterande bestämmelser till EU:s reviderade förordning om elektronisk identifiering
  4. 1 juli 2024Remiss av SOU 2024:45 85 svar

Texterna på sidan är ordagranna utdrag ur direktiven och betänkandena hos riksdagen och ur regeringen.se. Riksflödet skriver inte om dem.

Diskussion på Riksflödet
Det här är inte remissvar. Kommentarerna skrivs av Riksflödets användare och skickas inte till regeringen.
0 kommentarer
Kommentarer skrivs under eget namn och stannar på Riksflödet — de skickas aldrig till källan.
Ingen har kommenterat än.
    Här kommenterar ledamöter, statsråd och partier. Är du en av dem, ta över din profil.