CheckID hos Bufdir: Fra klønete onboarding til kontrollert, skalerbar tilgang

Bufdir – Barne-, ungdoms- og familiedirektoratet – er selve kjernen i den norske velferdsstaten. De har ansvar for statlig finansierte barneverntjenester, familierådgivning og adopsjon, samt nasjonalt arbeid med likestilling, ikke-diskriminering og vold i nære relasjoner.

Bufdir

Bak dette oppdraget står omtrent 8500 ansatte i Bufdir og driftsbyrået Bufetat, som driver institusjoner og tjenester for noen av de mest sårbare barna og familiene i landet. Identitets- og tilgangsprosessene deres var bygget for en annen tid. Løsningene var lokale, tilpassede og smertefullt manuelle. HR og IT brukte mye tid på de manuelle prosessene, og resultatet var frustrasjon blant både ledere og nyansatte. I tillegg var revisjonene forvirrende og kaotiske.

Gjennom samarbeid med FortytwoBufdir pensjonerte sitt aldrende «Mine ansatte»-oppsett og gikk over til en ny tilgangsmodell bygget på CheckID og «Lederportalen».

Forskjellen var umiddelbar: onboarding av nye ansatte og midlertidige ansatte ble renere og tryggere; manuelle rutiner ble luket ut, og organisasjonen hadde endelig et grunnlag for skikkelige tilgangsrevisjoner og en tydelig plan for passordløs autentisering.

I reelle tall betyr dette:

Rundt 8500 personer over hele Norge starter nå en veiledet og sikker onboarding-prosess.
Tilgangskontroll henter ikke lenger informasjon fra et halvt dusin kilder. De er mer strukturerte og mer pålitelige.
Alle brukere ble flyttet uten å miste tilgang eller få tillatelser de ikke skulle ha.

Kundebakgrunn: Forretningskritisk, kompleks virkelighet

Bufdir er Barne-, ungdoms- og familiedirektoratet, et nasjonalt ekspertorgan underlagt Barne- og familiedepartementet.

Bufdir har nasjonalt ansvar for barnevern, familierådgivning, adopsjon, likestilling og ikke-diskrimineringsarbeid som rammer noen av de mest sårbare menneskene i landet.


Oppdraget høres enkelt ut, men den daglige virkeligheten er alt annet enn enkel: å sørge for at barn og unge i vanskelige situasjoner får den støtten, beskyttelsen og stabiliteten de trenger.

Gjennom sitt driftsorgan, Bufetat, er Bufdir ansvarlig for å drive statlige barnevernsinstitusjoner, fosterhjemstjenester og familierådgivningssentre i fem regioner. Med andre ord er organisasjonen spredt over hele landet, og har mange stillinger i frontlinjen med hyppig utskiftning. Nye folk kommer inn, midlertidige ansatte fyller hull, og andre flytter.

I et slikt miljø er identitet og tilgang ikke bare IT-mekanikk, det er det som avgjør hvem som kan åpne en saksmappe, registrere noe viktig i et barns historie eller se sensitiv informasjon om en familie. Og like viktig, hvem som ikke kan.

Før: Manuelt arbeid, svak kontroll og et system som for lengst hadde passert best før-datoen

Da Tine Johannessen Merkesvik begynte som seniorrådgiver og IAM-leder i Bufdir, var situasjonen klar: Bufdir hadde vokst ut av sine gamle verktøy.

«Det var så mye manuelt arbeid, og vi hadde nesten akseptert at onboarding bare måtte være arbeidskrevende. Men det satte sikkerheten og brukerne i fare, og da måtte det gjøres noe med det.»
— Tine Johannessen Merkesvik, Senior Advisor og IAM Lead i Bufdir

Den tradisjonelle «Mine ansatte»-løsningen kjørte lokalt og hadde blitt kraftig tilpasset gjennom årene. Det som startet som en rimelig løsning hadde blitt et virvar av unntak og manuelle prosedyrer. Ledere og HR-ansatte flyttet brukerdata gjennom et saksbehandlingssystem med flere øyne på sensitiv informasjon enn noen var komfortable med. Passord gikk ofte gjennom flere hender før de nådde personen som faktisk trengte å bruke dem.

For IT betydde dette:

En jevn strøm av saker som kunne ha vært selvbetjening.

Sårbare integrasjoner mellom «Mine ansatte», lokal AD og andre systemer.

Ingen god metode for regelmessig å gjennomgå hvem som hadde hvilken tilgang, spesielt for ansatte som jobber på tvers av enheter og institusjoner.

For selskapet var konsekvensene lett å se.

Nye ansatte dukket ofte opp på sin første dag uten den tilgangen de trengte. Ledere brukte timevis på å godkjenne manuelt, videresende passord og lete etter informasjon. Det var tydelig at sikkerhet og personvern ikke var der de trengte å være.

«Vi jobbet hardt for å holde liv i noe som burde vært erstattet for lenge siden» – Tine Johannessen Merkesvik, seniorrådgiver og IAM-leder hos Bufdir

Fortytwos oppdrag: Reparer inngangsdøren uten å forsinke oppdraget

Bufdir var ikke ute etter en penere innloggingsside. De trengte en helt ny måte å håndtere onboarding og tilgang på, en som kunne tåle realitetene til en landsdekkende organisasjon med konstant turnover og dusinvis av lokasjoner.

Kravene var klare nok:

Løsningen måtte være skalerbar hver dag, overalt.

Sensitiv informasjon måtte beskyttes bedre.

Revisorer trengte noe mer enhetlig å håndtere enn spredte regneark.

Alt som ble bygget måtte følge reglene og restriksjonene som fulgte med det.
offentlig arbeid, spesielt rundt private enheter og arbeidsrett.

Bufdir hadde ikke råd til nedetid i migreringsprosessen fra det gamle til det nye systemet. Institusjonene måtte holde åpent, folk måtte gjøre jobben sin, og servicedesken måtte ikke bli begravet i en bølge av forvirring i det øyeblikket bryteren ble slått av og det nye systemet ble implementert.

Fortytwo kom inn med dyp kunnskap om identitet og EntraID, og ​​designet et system som fungerte i Bufdirs virkelige verden, ikke bare på papiret.

De bygde arbeidsflyten, koblet sammen systemene og hjalp Bufdirs ansatte med å håndtere både de tekniske og organisatoriske endringene.

CheckID som en onboarding- og gjenopprettingsflyt

Nye ansatte blir tatt i bruk ved hjelp av CheckID på sin første arbeidsdag. Via ID-porten og et enkelt, veiledet oppsett oppretter de tilgang på sin egen enhet før de logger seg på en PC på jobb. Og hvis noe går galt senere, går de tilbake til samme flyt for å tilbakestille passordet i stedet for å ringe servicedesken.

Administrasjonsportalen som registreringssystem for tilgang

«Mine ansatte» ble erstattet av «Lederportalen». Ledere sender ikke lenger e-post eller er avhengige av sakssystemer for tilgang; de ber om og godkjenner rettigheter i portalen. Den samme portalen forsyner nedstrømssystemer og fungerer som et referansepunkt for å bestemme hvem som ser hva.

Én organisasjonsstruktur, én sannhet

I stedet for at hvert sentralsystem har sin egen versjon av organisasjonskartet, Fortytwo og Bufdir ble enige om en styrende regel: nye systemer skal motta organisasjonsdata fra «Lederportalen», som igjen henter informasjonen sin fra SAP. Dette gjør tverrfaglig hjelp og midlertidige roller håndterbare og transparente.

Sikkerhet uten drama

Private mobilnumre håndteres slik de skal: låst som begrensede sikkerhetsattributter, kun synlige for de som virkelig trenger tilgang, og brukt utelukkende til autentisering. Og for ansatte som ikke kan – eller ikke bør – bruke sine personlige telefoner, finnes det alternativer som holder sikkerheten intakt uten å skape barrierer.

Ulempene: Versjon 1, Wi-Fi og virkeligheten

Dette er ikke en historie om at «alt fungerte perfekt fra dag én». Den første versjonen av CheckID gjorde jobben, men installasjonsveiviseren føltes mer tungvint enn den trengte å være, og ansatte gikk seg vill da prosessen hoppet til Microsoft. Så kom overraskelsen ingen hadde forventet: Wi-Fi. Passord opprettet gjennom CheckID samsvarte ikke med det den lokale AD-en forventet første gang noen prøvde å logge inn på plasseringen.

når Fortytwo teamet oppdaget mønsteret, de fikset rekkefølgen på operasjonene, oppdaterte veiledningen og sørget for at CheckID V2 kom med en smidigere flyt og en tydeligere skillelinje mellom onboarding av nye ansatte og tilbakestilling av passord.

Prosjektet avdekket også noe mer subtilt på Bufdirs side: kommunikasjonshull mellom interne IT-team og servicedesken. Disse måtte håndteres like systematisk som selve identitetsflyten.

Onboarding-opplevelsen som en gang var kaotisk og manuell, kjører nå på en forutsigbar og sikker måte.

Nye ansatte møter opp med fungerende tilgang. Ledere sender ikke lenger passord via e-post eller sakssystemer. Servicedesken får færre meldinger om at «jeg kan ikke logge inn» og har mer tid til å løse reelle problemer.

Og tilgangsrevisjoner skjer i «Lederportalen», basert på reelle organisasjonsdata i stedet for fra et lappeteppe av kilder.

I reelle tall betyr dette:

Rundt 8500 personer over hele Norge gjennomgår en veiledet og sikker onboarding-prosess.

Tilgangsrevisjoner består ikke lenger av tilfeldige utvalg fra et halvt dusin kilder – de er mer strukturerte og mer pålitelige.

Alle brukere ble flyttet uten å miste tilgang eller få tillatelser de ikke skulle ha.

Hvorfor dette er viktigere på Bufdir enn på de fleste steder

Bufdir og Bufetat jobber med barn og familier i krise – saker som involverer vold, omsorgssvikt, risiko og beredskap. I den verdenen er identitet og tilgang ikke administrative detaljer; de er en del av å beskytte menneskene som er avhengige av disse tjenestene.

Å vite nøyaktig hvem som fikk tilgang til hva, når og av hvilken grunn er ikke byråkrati – det er beskyttelse.

Ved å standardisere tilgang, stramme inn autentisering og gjøre onboarding-prosessen smidigere, frigjør Bufdir frontlinjeansatte til å fokusere på barn, ikke legitimasjon.

Tre ting gjorde forskjellen:

Dyptgående ekspertise innen Microsoft-identitet

Fortytwos senioringeniører jobbet raskt, bygde rent og kjente Entra og CheckID innsiden og ut.

Arkitektur med
disiplin

«Én portal, én organisasjonsstruktur, én kilde til sannhet» gikk fra en idé til en regel alle følger.

Kapabilitetsoverføring, ikke avhengighet

Gjennom hele prosjektet, Fortytwo trente og støttet Bufdirs IAM-team slik at de kunne drifte, forbedre og feilsøke løsningen selv.

Hva skjer videre?

Den nye identitetsryggraden gir Bufdir rom til å fortsette utviklingen. I løpet av de neste par årene er fokuset klart:

Flytt organisasjonen din mot passordløs autentisering innen 2026

Få enda flere systemer inn i administrasjonsportalen.

Fortsett å bygge ferdigheter i IAM-teamet og ved servicedesken.

Sørg for at fremtidige IT-kjøp følger de samme styrings- og identitetsstandardene.

For å si det enkelt:

Hvis et system trenger identitet eller tilgang, må det passe til modellen.

Ingen flere spesialtilfeller eller tilpasninger.

Det er ingen vei tilbake til den forrige løsningen.

Føles onboardingen din som Bufdirs «før»?

Fortytwo hjelper organisasjoner med å bygge identitetsplattformer som fungerer i praksis: sikre, skalerbare og klare for menneskene som bruker dem hver dag.

Rull til toppen