Praktisk guide till FTN-efterlevnad och Idura Compliance Checker

Av Natalia Moskaleva den 21 augusti 2025

<span id="hs_cos_wrapper_name" class="hs_cos_wrapper hs_cos_wrapper_meta_field hs_cos_wrapper_type_text" style="" data-hs-cos-general-type="meta_field" data-hs-cos-type="text" >Praktisk guide till FTN-efterlevnad och Idura Compliance Checker</span>

Det är officiellt!

Idura är nu en godkänd broker i Finnish Trust Network (FTN). Godkännande kommer i samband med att FTN genomgår en omfattande säkerhetsuppgradering, där tillsynsmyndigheten Traficom inför strängare krav på integritet och säkerhet för alla aktörer inom det finska digitala ekosystemet.

Alla FTN-integrationer måste uppfylla den nya standarden senast i slutet av 2025, så nu är det rätt tid att se över vad som krävs för era applikationer.

Som första FTN-broker att fullt ut tillämpa de nya kraven vill vi hjälpa våra kunder att förbereda sig. Det innebär visst arbete, men vi har gjort processen så enkel som möjligt.

Introducerar FTN Compliance Checker

Det kan vara en utmaning att hålla reda på nya tekniska krav. Därför har vi lagt till en FTN Compliance Checker i Idura Dashboard.

Sidan ger er en översikt över hur era Idura Verify-applikationer uppfyller FTN-kraven. Varje tekniskt krav bryts ner i en enkel checklista med konkreta steg, så att ni snabbt kan identifiera saknade inställningar eller felkonfigurationer.

När alla kontroller blir gröna är er applikation korrekt konfigurerad.

Verifiera er konfiguration: de fyra kraven

Compliance Checker är indelad i fyra avsnitt som motsvarar FTN-kraven. För varje krav listar vi följande:

  • Dashboard Checks: inställningar som vi kan verifiera åt er.
  • Application Code-uppgifter: ändringar ni själva måste implementera i ert system.

Här är en genomgång: 

1. Private Key JWT client authentication

Er applikation måste vara konfigurerad att använda private_key_jwt för klientautentisering.

  • Dashboard Checks:
    • Er applikation måste vara konfigurerad att använda statisk JWKS.
    • Klientens JWKS måste innehålla en signeringsnyckel.
  • Application Code:
    • Er klientapplikation måste använda private_key_jwt-autentisering mot /token-endpointen.

compliance_checker_pkjwt

2. Signering av autentiseringsförfrågningar

Er applikation måste signera alla auktoriseringsförfrågningar och skicka de som JWT-Secured Authorization Requests (JAR). Observera att samma nyckelpar kan användas både för signering av autentiseringsförfrågningar och för Private Key JWT client authentication.

  • Dashboard Checks:
    • Er applikation måste vara konfigurerad för att använda statiska JWKS.
    • Klient-JWKS måste innehålla en signeringsnyckel.
  • Application Code::
    • Er klientapplikation måste signera alla auktoriseringsförfrågningar till Idura.

compliance_checker_signed_requests

3. Kryptera token- och userinfo-svar

Er applikation måste kunna ta emot krypterade token i JSON Web Encryption (JWE) -format.

  • Dashboard Checks:
    • Er applikation måste vara konfigurerad för att använda statiska JWKS.
    • Klientens JWKS måste innehålla krypteringsnyckeln.
    • Svarsstrategin för UserInfo måste vara inställd på signedAndEncryptedJWT
    • Svarsstrategin för  id_token måste vara inställd på signedAndEncryptedJWT
  • Application Code:
    • Er klientapplikation måste ta emot och dekryptera JWE.

compliance_checker_encrypted_responses

4. Övriga tekniska krav

Slutligen säkerställer kontrollverktyget att övriga nödvändiga inställningar är på plats:

  • Dashboard Checks:
    • Er applikation måste vara konfigurerad för att använda statiska JWKS.
    • De statiska JWKS måste innehålla separata nycklar för signering och kryptering.
  • Application Code:
    • Er applikation får inte använda det föråldrade response_type=id_token i auktoriseringsförfrågningar.

compliance_checker_additional_requirements

Testa er implementering

När alla kontroller i Dashboard har blivit gröna måste ni förbereda applikationens kod för att hantera dessa ändringar. Därefter kan ni testa er implementering genom att köra testinloggningar med FTN-kraven aktiverade.

Kom igång

FTN Compliance Checker ger en tydlig väg för att uppdatera era applikationer så att de uppfyller de nya FTN-kraven.

Logga in på din Idura-Dashboard för att komma åt kontrollverktyget och granska er nuvarande applikationskonfiguration.

För detaljerade integrationsguider och kodexempel, se FTN-dokumentationen.

Om ni har några frågor är ni välkommen att kontakta vårt supportteam via Slack.

Nyfiken på de tekniska detaljerna?

Vill ni lära er mer om säkerhetsprinciperna bakom FTN-uppdateringarna kan ni läsa våra övriga artiklar. De förklarar ”varför” bakom varje förändring — från vikten av att signera era förfrågningar till integritetsfördelarna med tokenkryptering.