codexier.

Mobilappar

BankID-inloggning i appen

Av CodexierPublicerad 5 min läsning

I Sverige känns en app som frågar efter användarnamn och lösenord främmande. Användarna förväntar sig att trycka på en knapp, godkänna i BankID-appen och vara inne. Att lägga till BankID är inte tekniskt svårt, men det kräver ett avtal, ett val av leverantör och några säkerhetsbeslut som är lättare att få rätt från början. Den här guiden går igenom flödena, de två sätten att få tillgång, sessionshantering och vad du erbjuder användare utan BankID.

Därför är BankID viktigt i Sverige

BankID används av nästan alla vuxna i Sverige för bank, myndigheter och e-signering, så den mentala modellen finns redan. För en app betyder det ingen friktion från lösenord, inga återställningsflöden och ett användarkonto knutet till en verifierad identitet, vilket spelar roll för vård, finans, boende, medlemskap och allt där två personer inte får dela konto. Det möjliggör också e-signaturer med rättslig tyngd. Kostnaden är ett avtal och en liten avgift per identifiering, som för de flesta företagsappar är försumbar jämfört med supportkostnaden för lösenord.

Flöden på samma enhet och med QR-kod

När användaren har BankID på samma telefon som er app startar appen en autentiseringsorder hos BankID-tjänsten, får en starttoken, öppnar BankID-appen med den, och användaren godkänner med kod, fingeravtryck eller ansikte. BankID skickar tillbaka användaren till er app, som hämtar resultatet från tjänsten. När BankID finns på en annan enhet, som användarens telefon medan de använder er app på en surfplatta eller webben, visar er app en QR-kod som byts varje sekund; användaren skannar den med BankID och godkänner där. Båda flödena slutar likadant: er backend får en signerad bekräftelse med användarens namn och personnummer.

FlödeNär det gällerVad er app måste göra
Samma enhetBankID-appen finns på telefonen som kör er appStarta BankID med starttoken; hantera återgången till er app
Annan enhet (QR)Användaren legitimerar sig på en andra enhetVisa den animerade QR-koden och fråga efter slutförande
BådaAlltidStarta och hämta ordrar från er backend, aldrig direkt från appen

Eget avtal eller identitetsleverantör

Ni kan inte anropa BankID-tjänsten utan ett avtal som förlitande part, och de utfärdas via bankerna. Ett eget avtal ger ett eget certifikat och lägst kostnad per användning, men innebär onboarding hos banken, certifikathantering och att bygga integrationen själv, och testmiljön måste sättas upp separat. En identitetsleverantör håller avtalet åt er och exponerar ett standardiserat inloggnings-API, ofta med Freja eID, norska och danska e-legitimationer och e-signering i samma paket. Leverantörer kostar mer per inloggning men får er live på dagar i stället för veckor och sköter certifikatförnyelser och protokolländringar. För en första app är en leverantör nästan alltid rätt start; ett eget avtal blir värt det vid hög volym.

  • Eget avtal: lägst styckkostnad, mer uppsättning, ni äger certifikatet och dess förnyelse.
  • Leverantör: standardinloggning via OpenID Connect, snabb onboarding, andra e-legitimationer ingår, högre styckkostnad.
  • Oavsett väg håller appen aldrig certifikatet; alla BankID-anrop går via er backend.
  • Planera testmiljön tidigt; granskarna i appbutikerna behöver en fungerande inloggning.

Säkerhet och sessionshantering

BankID bevisar vem användaren är i ett ögonblick; er app bestämmer hur länge det ska gälla. Utfärda en sessionstoken från er backend efter lyckad identifiering, spara den i plattformens säkra lagring och sätt en livslängd som matchar datans känslighet: dagar för en medlemsapp, minuter för allt finansiellt, med ny legitimering för känsliga åtgärder. Verifiera bekräftelsedatan på servern, inklusive att ordern er backend startade är den som slutfördes. Behandla personnumret som känslig personuppgift enligt GDPR: använd det bara om ni behöver en unik identitet, och överväg att lagra en hashad eller intern identifierare i stället.

Alternativ för användare utan BankID

Vissa användare kan inte använda BankID: nyanlända, minderåriga utan eget, personer vars bank har spärrat det, och alla i glappet vid telefonbyte. För en konsumentapp, erbjud ett alternativ som e-post med engångskod, eller Freja eID om en leverantör tillhandahåller det, och gör alternativet synligt utan att göra det till standard. För en B2B-app kan kundens administratör bjuda in användare via e-post, vilket kringgår problemet. Bestäm i förväg vilka funktioner som verkligen kräver verifierad identitet och lås bara dem. BankID-integration är en standardkomponent i ett bygge av en plattformsoberoende MVP-app; priset finns på vår prissida.

När ni inte behöver det här: en app för er egen personal, där konton skapas av en administratör, klarar sig med e-post och kod eller företagets befintliga Microsoft- eller Google-inloggning. En innehållsapp utan personuppgifter behöver ingen verifierad identitet alls. Finns era användare utanför Sverige är BankID irrelevant och ni behöver den lokala motsvarigheten eller en vanlig inloggning. Osäker på vad som gäller? Boka ett kort samtal och beskriv vilka era användare är.

Vanliga frågor

Hur lång tid tar det att få in BankID i en app?

Med en leverantör är integrationen oftast en fråga om dagar när avtalet är påskrivet, plus leverantörens onboarding. Ett eget avtal via en bank tar längre tid, ofta flera veckor, innan första testinloggningen fungerar.

Fungerar BankID för användare under 18?

Bankerna utfärdar BankID till minderåriga på olika villkor, så många tonåringar har ett men inte alla. Ingår unga bland era användare, planera en alternativ inloggning och kontrollera vilken identitetsnivå tjänsten faktiskt behöver.

Kan jag använda BankID för att signera dokument i appen också?

Ja. Samma integration stöder signering, där användaren ser texten de godkänner i BankID-appen. De flesta leverantörer exponerar det som ett separat anrop. Signerade dokument har rättslig tyngd i Sverige och kan ersätta pappersavtal.

Planerar du en app som behöver verifierade användare?

En kvart med en utvecklare: du beskriver era användare och vad de gör i appen, vi säger om BankID behövs, leverantör eller eget avtal, och vilket alternativ som ska byggas.

Boka ett kostnadsfritt 15-minuterssamtal