MFA & step-up authentication
Privilegierade och kliniskt kritiska handlingar ska kunna kräva en högre assurance-nivå än den vanliga sessionen.
Recommended
PreferredPasskey / security key
WebAuthn/FIDO2 för lösenordslös eller phishing-resistent verifiering. Platform Backoffice ska kräva denna nivå när backend kopplas.
Origin-boundPublic-key cryptographyBiometric/PIN stays on authenticator
Authenticator app (TOTP)
Verifiera kodStep-up policy examples
Sessionens MFA-status räcker inte automatiskt för alla risknivåer.
Signera e-receptFresh MFA/clinical signing context when policy or jurisdiction requires it.
Break-glassReason + fresh phishing-resistant verification + time-boxed scope.
Audit exportPrivileged permission + step-up + justification + export watermark/hash.
Platform impersonationDedicated support role, target tenant, reason, approval policy and visible banner.
No SMS as standard MFA
SMS kan senare finnas endast där ett specifikt lokalt krav eller kontrollerad recovery-design motiverar det; det ska inte vara DoctorStars normala säkerhetsfaktor.