«Det var så mye manuelt arbeid, og vi hadde nesten akseptert at onboarding bare måtte være arbeidskrevende. Men det satte sikkerheten og brukerne i fare, og da måtte det gjøres noe med det.»
For IT betydde dette:
En jevn strøm av saker som kunne ha vært selvbetjening.
Sårbare integrasjoner mellom «Mine ansatte», lokal AD og andre systemer.
Ingen god metode for regelmessig å gjennomgå hvem som hadde hvilken tilgang, spesielt for ansatte som jobber på tvers av enheter og institusjoner.
For selskapet var konsekvensene lett å se.
Nye ansatte dukket ofte opp på sin første dag uten den tilgangen de trengte. Ledere brukte timevis på å godkjenne manuelt, videresende passord og lete etter informasjon. Det var tydelig at sikkerhet og personvern ikke var der de trengte å være.
«Vi jobbet hardt for å holde liv i noe som burde vært erstattet for lenge siden» – Tine Johannessen Merkesvik, seniorrådgiver og IAM-leder hos Bufdir
Fortytwos oppdrag: Reparer inngangsdøren uten å forsinke oppdraget
Bufdir var ikke ute etter en penere innloggingsside. De trengte en helt ny måte å håndtere onboarding og tilgang på, en som kunne tåle realitetene til en landsdekkende organisasjon med konstant turnover og dusinvis av lokasjoner.
Kravene var klare nok:
Løsningen måtte være skalerbar hver dag, overalt.
Sensitiv informasjon måtte beskyttes bedre.
Revisorer trengte noe mer enhetlig å håndtere enn spredte regneark.
Alt som ble bygget måtte følge reglene og restriksjonene som fulgte med det.
offentlig arbeid, spesielt rundt private enheter og arbeidsrett.
Bufdir hadde ikke råd til nedetid i migreringsprosessen fra det gamle til det nye systemet. Institusjonene måtte holde åpent, folk måtte gjøre jobben sin, og servicedesken måtte ikke bli begravet i en bølge av forvirring i det øyeblikket bryteren ble slått av og det nye systemet ble implementert.
Fortytwo kom inn med dyp kunnskap om identitet og EntraID, og designet et system som fungerte i Bufdirs virkelige verden, ikke bare på papiret.
De bygde arbeidsflyten, koblet sammen systemene og hjalp Bufdirs ansatte med å håndtere både de tekniske og organisatoriske endringene.
CheckID som en onboarding- og gjenopprettingsflyt
Nye ansatte blir tatt i bruk ved hjelp av CheckID på sin første arbeidsdag. Via ID-porten og et enkelt, veiledet oppsett oppretter de tilgang på sin egen enhet før de logger seg på en PC på jobb. Og hvis noe går galt senere, går de tilbake til samme flyt for å tilbakestille passordet i stedet for å ringe servicedesken.
Administrasjonsportalen som registreringssystem for tilgang
«Mine ansatte» ble erstattet av «Lederportalen». Ledere sender ikke lenger e-post eller er avhengige av sakssystemer for tilgang; de ber om og godkjenner rettigheter i portalen. Den samme portalen forsyner nedstrømssystemer og fungerer som et referansepunkt for å bestemme hvem som ser hva.
Én organisasjonsstruktur, én sannhet
I stedet for at hvert sentralsystem har sin egen versjon av organisasjonskartet, Fortytwo og Bufdir ble enige om en styrende regel: nye systemer skal motta organisasjonsdata fra «Lederportalen», som igjen henter informasjonen sin fra SAP. Dette gjør tverrfaglig hjelp og midlertidige roller håndterbare og transparente.
Sikkerhet uten drama
Private mobilnumre håndteres slik de skal: låst som begrensede sikkerhetsattributter, kun synlige for de som virkelig trenger tilgang, og brukt utelukkende til autentisering. Og for ansatte som ikke kan – eller ikke bør – bruke sine personlige telefoner, finnes det alternativer som holder sikkerheten intakt uten å skape barrierer.
Ulempene: Versjon 1, Wi-Fi og virkeligheten
Dette er ikke en historie om at «alt fungerte perfekt fra dag én». Den første versjonen av CheckID gjorde jobben, men installasjonsveiviseren føltes mer tungvint enn den trengte å være, og ansatte gikk seg vill da prosessen hoppet til Microsoft. Så kom overraskelsen ingen hadde forventet: Wi-Fi. Passord opprettet gjennom CheckID samsvarte ikke med det den lokale AD-en forventet første gang noen prøvde å logge inn på plasseringen.
når Fortytwo teamet oppdaget mønsteret, de fikset rekkefølgen på operasjonene, oppdaterte veiledningen og sørget for at CheckID V2 kom med en smidigere flyt og en tydeligere skillelinje mellom onboarding av nye ansatte og tilbakestilling av passord.
Prosjektet avdekket også noe mer subtilt på Bufdirs side: kommunikasjonshull mellom interne IT-team og servicedesken. Disse måtte håndteres like systematisk som selve identitetsflyten.
Onboarding-opplevelsen som en gang var kaotisk og manuell, kjører nå på en forutsigbar og sikker måte.
Nye ansatte møter opp med fungerende tilgang. Ledere sender ikke lenger passord via e-post eller sakssystemer. Servicedesken får færre meldinger om at «jeg kan ikke logge inn» og har mer tid til å løse reelle problemer.
Og tilgangsrevisjoner skjer i «Lederportalen», basert på reelle organisasjonsdata i stedet for fra et lappeteppe av kilder.
I reelle tall betyr dette:
Rundt 8500 personer over hele Norge gjennomgår en veiledet og sikker onboarding-prosess.
Tilgangsrevisjoner består ikke lenger av tilfeldige utvalg fra et halvt dusin kilder – de er mer strukturerte og mer pålitelige.
Alle brukere ble flyttet uten å miste tilgang eller få tillatelser de ikke skulle ha.
Hvorfor dette er viktigere på Bufdir enn på de fleste steder
Bufdir og Bufetat jobber med barn og familier i krise – saker som involverer vold, omsorgssvikt, risiko og beredskap. I den verdenen er identitet og tilgang ikke administrative detaljer; de er en del av å beskytte menneskene som er avhengige av disse tjenestene.
Å vite nøyaktig hvem som fikk tilgang til hva, når og av hvilken grunn er ikke byråkrati – det er beskyttelse.
Ved å standardisere tilgang, stramme inn autentisering og gjøre onboarding-prosessen smidigere, frigjør Bufdir frontlinjeansatte til å fokusere på barn, ikke legitimasjon.
Tre ting gjorde forskjellen:
Dyptgående ekspertise innen Microsoft-identitet
Fortytwos senioringeniører jobbet raskt, bygde rent og kjente Entra og CheckID innsiden og ut.
Arkitektur med
disiplin
«Én portal, én organisasjonsstruktur, én kilde til sannhet» gikk fra en idé til en regel alle følger.
Kapabilitetsoverføring, ikke avhengighet
Gjennom hele prosjektet, Fortytwo trente og støttet Bufdirs IAM-team slik at de kunne drifte, forbedre og feilsøke løsningen selv.
Hva skjer videre?
Den nye identitetsryggraden gir Bufdir rom til å fortsette utviklingen. I løpet av de neste par årene er fokuset klart:
Flytt organisasjonen din mot passordløs autentisering innen 2026
Få enda flere systemer inn i administrasjonsportalen.
Fortsett å bygge ferdigheter i IAM-teamet og ved servicedesken.
Sørg for at fremtidige IT-kjøp følger de samme styrings- og identitetsstandardene.
For å si det enkelt:
Hvis et system trenger identitet eller tilgang, må det passe til modellen.
Ingen flere spesialtilfeller eller tilpasninger.
Det er ingen vei tilbake til den forrige løsningen.
Føles onboardingen din som Bufdirs «før»?
Fortytwo hjelper organisasjoner med å bygge identitetsplattformer som fungerer i praksis: sikre, skalerbare og klare for menneskene som bruker dem hver dag.