"Der var så meget manuelt arbejde, og vi havde næsten accepteret, at onboarding bare skulle være arbejdskrævende. Men det satte sikkerheden og brugerne i fare, og så måtte der gøres noget ved det."
For IT betød det:
En konstant strøm af sager, der kunne have været selvbetjening.
Sårbare integrationer mellem "Mine medarbejdere", lokal AD og andre systemer.
Ingen god metode til regelmæssigt at gennemgå, hvem der havde hvilken adgang, især for medarbejdere, der arbejder på tværs af enheder og institutioner.
For virksomheden var konsekvenserne lette at se.
Nye medarbejdere mødte ofte op på deres første dag uden den adgang, de havde brug for. Ledere brugte timevis på manuelt at godkende, videresende adgangskoder og lede efter information. Det var tydeligt, at sikkerhed og privatliv ikke var, hvor de skulle være.
"Vi arbejdede hårdt for at holde noget i live, som burde have været erstattet for længe siden" — Tine Johannessen Merkesvik, Senior Advisor og IAM Lead hos Bufdir
Fortytwos mission: Reparer hoveddøren uden at forsinke missionen
Bufdir ledte ikke efter en pænere loginside. De havde brug for en helt ny måde at håndtere onboarding og adgang på, en måde der kunne overleve realiteterne i en landsdækkende organisation med konstant udskiftning og snesevis af lokationer.
Kravene var klare nok:
Løsningen skulle være skalerbar hver dag, overalt.
Følsomme oplysninger skulle beskyttes bedre.
Revisorer havde brug for noget mere samlet at håndtere end spredte regneark.
Alt, hvad der blev bygget, skulle følge de regler og restriktioner, der fulgte med det.
offentligt arbejde, især omkring private enheder og arbejdsret.
Bufdir havde ikke råd til nedetid i migreringsprocessen fra det gamle til det nye system. Institutionerne skulle forblive åbne, folk skulle udføre deres arbejde, og servicedesken måtte ikke blive begravet i en bølge af forvirring i det øjeblik, kontakten blev slukket, og det nye system blev implementeret.
Fortytwo kom ind med dyb viden om identitet og EntraID, og designede et system, der fungerede i Bufdirs virkelige verden, ikke kun på papiret.
De opbyggede arbejdsgangen, forbandt systemerne og hjalp Bufdirs medarbejdere med at håndtere både de tekniske og organisatoriske ændringer.
CheckID som et onboarding- og restitutionsflow
Nye medarbejdere onboardes ved hjælp af CheckID på deres første arbejdsdag. Via ID-gaten og en simpel, guidet opsætning opretter de adgang på deres egen enhed, før de logger ind på en pc på arbejdet. Og hvis noget går galt senere, vender de tilbage til det samme flow for at nulstille deres adgangskode i stedet for at ringe til servicedesken.
Administrationsportalen som registreringssystem for adgang
"Mine medarbejdere" blev erstattet af "Lederportalen". Ledere sender ikke længere e-mails eller er afhængige af sagssystemer for adgang; de anmoder om og godkender rettigheder i portalen. Den samme portal forsyner downstream-systemer og fungerer som et referencepunkt for at bestemme, hvem der ser hvad.
Én organisationsstruktur, én sandhed
I stedet for at hvert centralt system har sin egen version af organisationsdiagrammet, Fortytwo og Bufdir blev enige om en styrende regel: nye systemer skal modtage organisationsdata fra "Leader Portal", som igen henter sine oplysninger fra SAP. Dette gør tværfaglig hjælp og midlertidige roller håndterbare og transparente.
Sikkerhed uden drama
Private mobilnumre håndteres, som de burde: Låst ned som begrænsede sikkerhedsattributter, kun synlige for dem, der virkelig har brug for adgang, og udelukkende brugt til godkendelse. Og for medarbejdere, der ikke kan – eller ikke bør – bruge deres personlige telefoner, findes der muligheder, der holder sikkerheden intakt uden at skabe barrierer.
Ulemperne: Version 1, Wi-Fi og det virkelige liv
Dette er ikke en historie om, at "alt fungerede perfekt fra dag ét." Den første version af CheckID gjorde jobbet, men installationsguiden føltes mere besværlig end den behøvede at være, og medarbejderne farede vild, da processen hoppede til Microsoft. Så kom overraskelsen, som ingen havde forventet: Wi-Fi. Adgangskoder oprettet via CheckID matchede ikke, hvad den lokale AD forventede, første gang nogen forsøgte at logge ind på placeringen.
Når Fortytwo holdet opdagede mønsteret, de rettede rækkefølgen af operationer, opdaterede vejledningen og sørgede for, at CheckID V2 kom med et mere jævnt flow og en klarere opdeling mellem onboarding af nye medarbejdere og nulstilling af adgangskoder.
Projektet afdækkede også noget mere subtilt på Bufdirs side: kommunikationshuller mellem interne IT-teams og servicedesken. Disse skulle håndteres lige så systematisk som selve identitetsflowet.
Onboarding-oplevelsen, der engang var kaotisk og manuel, kører nu på en forudsigelig og sikker måde.
Nye medarbejdere møder op med fungerende adgang. Ledere sender ikke længere adgangskoder via e-mail eller sagssystemer. Servicedesken modtager færre "Jeg kan ikke logge ind"-beskeder og har mere tid til at løse reelle problemer.
Og adgangsrevisioner sker i "Leader Portal" baseret på reelle organisationsdata i stedet for fra et kludetæppe af kilder.
I reelle tal betyder dette:
Omkring 8500 personer i hele Norge gennemgår en guidet og sikker onboardingproces.
Adgangsrevisioner består ikke længere af tilfældige stikprøver fra et halvt dusin kilder – de er mere strukturerede og mere pålidelige.
Alle brugere blev flyttet uden at miste adgang eller få tilladelser, de ikke burde have.
Hvorfor dette er vigtigere hos Bufdir end på de fleste steder
Bufdir og Bufetat arbejder med børn og familier i krise – sager, der involverer vold, omsorgssvigt, risiko og nødberedskab. I den verden er identitet og adgang ikke administrative detaljer; de er en del af at beskytte de mennesker, der er afhængige af disse tjenester.
At vide præcis, hvem der tilgik hvad, hvornår og af hvilken grund, er ikke bureaukrati – det er beskyttelse.
Ved at standardisere adgang, stramme godkendelse og gøre onboarding mere problemfri, giver Bufdir frontlinjepersonalet frihed til at fokusere på børn, ikke legitimationsoplysninger.
Tre ting gjorde forskellen:
Dybdegående ekspertise inden for Microsoft-identitet
Fortytwos ledende ingeniører arbejdede hurtigt, byggede rent og kendte Entra og CheckID inde og ude.
Arkitektur med
disciplin
"Én portal, én organisationsstruktur, én kilde til sandhed" gik fra en idé til en regel, som alle følger.
Kompetenceoverførsel, ikke afhængighed
Gennem hele projektet, Fortytwo trænede og supporterede Bufdirs IAM-team, så de selv kunne betjene, forbedre og fejlfinde løsningen.
Hvad sker der nu?
Den nye identitetsrygrad giver Bufdir plads til at fortsætte sin udvikling. I løbet af de næste par år er fokus klart:
Flyt din organisation mod adgangskodefri godkendelse inden 2026
Få endnu flere systemer ind i administrationsportalen.
Fortsæt med at opbygge færdigheder i IAM-teamet og ved servicedesken.
Sørg for, at fremtidige IT-indkøb følger de samme standarder for styring og identitet.
Kort fortalt:
Hvis et system har brug for identitet eller adgang, skal det passe til modellen.
Ingen flere særlige tilfælde eller tilpasninger.
Der er ingen vej tilbage til den tidligere løsning.
Føles din onboarding som Bufdirs "før"?
Fortytwo hjælper organisationer med at opbygge identitetsplatforme, der fungerer i praksis: sikre, skalerbare og klar til de mennesker, der bruger dem hver dag.