På denne siden
På denne siden
Gjeld og penger

Banken kan være ansvarlig ved en sikkerhetssvakhet i BankID-appen

5 min lesetid
Kort svar

Skyldes misbruket en svakhet i selve sikkerhetsløsningen bak BankID, og ikke noe du selv har gjort galt, faller egenandelsreglene i finansavtaleloven § 4-32 bort, fordi disse forutsetter at det er du - ikke systemet - som har sviktet. Ansvaret faller da tilbake på hovedregelen om tilbakeføring i § 4-30, som pålegger banken å dekke hele tapet og eventuelt rentetap. Forskjellen fra vanlige svindelsaker er at en teknisk sikkerhetssvakhet ikke krever at du har delt en kode eller opptrådt uforsiktig - selve løsningen har sviktet uavhengig av din opptreden. Det kan likevel være krevende å dokumentere at det faktisk dreier seg om en systemfeil og ikke om brukerfeil, og banken vil normalt kreve nærmere teknisk gjennomgang før den erkjenner dette.

Hva menes med en sikkerhetssvakhet i selve BankID-løsningen?

En sikkerhetssvakhet i BankID-appen eller den underliggende infrastrukturen betyr at det finnes en teknisk feil i selve løsningen - for eksempel i hvordan identitet bekreftes, hvordan koder genereres, eller hvordan appen kommuniserer med bankens systemer - som gjør at en uvedkommende kan godkjenne transaksjoner uten at du selv har medvirket på noen måte. Dette er noe helt annet enn de mer kjente svindeltypene der du blir lurt til å dele koden din eller godkjenne noe du tror er noe annet. Ved en ren systemsvakhet har du ikke gjort noe feil overhodet - problemet ligger i teknologien banken og BankID-utstederen har levert til deg.

Hvorfor bortfaller egenandelen når svikten ligger i systemet?

Finansavtaleloven § 4-32 regulerer din egenandel ved misbruk av et tapt eller stjålet betalingsinstrument, og bygger på en forutsetning om at du har mistet kontrollen over instrumentet på en måte som kan tilskrives deg - enten gjennom vanlig uaktsomhet (450 kroner) eller grov uaktsomhet (inntil 12 000 kroner). Har en svindler i stedet utnyttet en teknisk svakhet som gjør at BankID-en din kan misbrukes uten at noe har «gått tapt» eller blitt «stjålet» fra din side i lovens forstand, mangler selve grunnvilkåret for at egenandelsreglene skal komme til anvendelse. Ansvaret faller da tilbake på hovedregelen i § 4-30, som pålegger banken full tilbakeføring av tapet og eventuelt rentetap.

Hvordan skiller dette seg fra svindel der du selv er lurt?

I de fleste BankID-svindelsaker er det en menneskelig svakhet som utnyttes - du blir presset, lurt eller manipulert til å dele en kode eller godkjenne noe du ikke skjønner rekkevidden av. Da er spørsmålet om din egen opptreden har vært aktsom nok, og egenandelsreglene i § 4-32 er direkte relevante. Ved en ren teknisk sikkerhetssvakhet er det derimot ingen menneskelig handling fra deg som svindleren har utnyttet - løsningen har en feil som gjør at den kan omgås eller misbrukes uavhengig av hvor forsiktig du har vært. Dette prinsipielle skillet er avgjørende for hvem som ender opp med å bære tapet.

Hvem har bevisbyrden for at svakheten faktisk lå i systemet?

I praksis er det krevende å bevise at en teknisk svakhet i BankID-løsningen er årsaken til misbruket, siden dette forutsetter innsikt i tekniske detaljer du som forbruker normalt ikke har tilgang til. Banken vil ofte først undersøke om det finnes en mer nærliggende forklaring, som at du selv har delt en kode eller installert skadelig programvare. Blir det derimot avdekket - for eksempel gjennom media, tilsynsmyndigheter eller BankID-utstederens egne varsler - at det har vært en kjent sikkerhetssvakhet i en gitt periode, styrker dette argumentet ditt betydelig, og banken bør da legge til grunn at tilbakeføringsplikten etter § 4-30 gjelder fullt ut uten egenandel.

Hva bør du gjøre hvis du mistenker at feilen ikke er din?

Be banken om en fullstendig redegjørelse for hvordan transaksjonen ble gjennomført og autentisert, og spør eksplisitt om det er kjent noen sikkerhetssvakhet i den aktuelle perioden. Følg med på offentlige varsler fra BankID-utstederen, Finanstilsynet eller relevante tilsynsmyndigheter dersom det har vært omtalt sikkerhetshendelser knyttet til BankID. Dokumenter hele hendelsesforløpet fra din side, selv om du mener feilen ikke ligger hos deg - dette gjør det enklere for banken og eventuelt Finansklagenemnda å skille din sak fra saker der brukerfeil er den mest sannsynlige forklaringen.

Hvordan blir denne typen sikkerhetssvakheter vanligvis oppdaget?

Sikkerhetssvakheter i store, sentrale identifikasjonsløsninger som BankID blir sjelden oppdaget av enkeltbrukere alene, siden det krever teknisk innsikt de færreste har tilgang til. Vanligvis avdekkes slike svakheter enten gjennom sikkerhetsforskere som tester løsningen systematisk og varsler leverandøren, gjennom interne revisjoner og sikkerhetstester hos BankID-utstederen selv, eller fordi et uvanlig mønster av svindelsaker med likhetstrekk dukker opp samtidig hos flere banker og fanges opp av Finanstilsynet eller andre myndigheter. Når en slik svakhet blir kjent, informerer BankID-utstederen normalt bankene, som igjen kan varsle berørte kunder direkte. Har du vært utsatt for misbruk i en periode der det senere blir kjent at det forelå en systemsvakhet, bør du undersøke om banken din har sendt ut noen form for varsling til berørte kunder, og be om å bli vurdert som en del av denne gruppen dersom det er relevant for din sak. Manglende offentlig kjent sikkerhetssvakhet betyr ikke nødvendigvis at det ikke forelå en teknisk feil - det kan bety at feilen ennå ikke er oppdaget eller offentliggjort.

Kort oppsummert

  • Skyldes misbruket en teknisk svakhet i selve BankID-løsningen, faller egenandelsreglene i § 4-32 normalt bort.
  • Ansvaret faller da tilbake på hovedregelen om full tilbakeføring i finansavtaleloven § 4-30.
  • Dette skiller seg fra svindel der du selv er lurt til å dele en kode eller godkjenne noe uvitende.
  • Det er krevende å bevise en ren systemsvakhet, og banken vil kreve nærmere teknisk avklaring.
  • Følg med på offentlige varsler om sikkerhetshendelser og dokumenter alltid hendelsesforløpet ditt selv.
Usikker på hvordan dette slår ut for deg? Saken din kan være mer spesiell enn et standardsvar. Få saken vurdert gratis →
Relaterte artikler
Gratis vurdering av din sak