Hopp til innhold

Tjenester

BankID-integrasjon og ID-porten-innlogging i app

Skal appen vise helseopplysninger, saksdokumenter eller kontoinformasjon, holder det ikke med e-post og passord. Da trenger dere BankID-integrasjon i appen, eller ID-porten hvis dere er en offentlig virksomhet. Vi integrerer begge, i tillegg til Vipps Login og HelseID, i apper for iOS og Android, til fast pris fra 20 000 kr eks. mva.

Vi tar hele jobben: valg av løsning, OpenID Connect-integrasjonen, registrering hos Digdir eller BankID-forhandler, sikker lagring av tokens i appen og personvernkravene rundt fødselsnummer.

01

Hvilken innlogging passer til hvilken app?

Fire norske innloggingsløsninger er aktuelle i apper, pluss brukernavn og passord med tofaktor. Valget styres av hvem brukerne er, hvor sensitive opplysningene er, og om dere er privat eller offentlig virksomhet.

  • 01

    BankID

    Passer for
    Private virksomheter: bank, forsikring, helse, eiendom, alt der identiteten må være sikker
    Sikkerhetsnivå
    Høyt. BankID-appen med biometri eller passord
    Hva dere må ha
    Avtale gjennom en BankID-forhandler
  • 02

    ID-porten

    Passer for
    Offentlige tjenester til innbyggere. Obligatorisk for statlige virksomheter, anbefalt for kommuner
    Sikkerhetsnivå
    Høyt. Brukeren velger MinID, BankID, Buypass eller Commfides
    Hva dere må ha
    Klient registrert hos Digdir, gratis etablering, betaling per bruk
  • 03

    Vipps Login

    Passer for
    Kundeapper og medlemsapper med lav terskel
    Sikkerhetsnivå
    Middels. Bekreftet identitet via Vipps-appen
    Hva dere må ha
    Vipps-avtale
  • 04

    HelseID

    Passer for
    Helsepersonell og systemer i helsesektoren, ikke innbyggere
    Sikkerhetsnivå
    Høyt. Felles innlogging i helse- og omsorgssektoren
    Hva dere må ha
    Godkjent leverandør hos Norsk helsenett
  • 05

    E-post/passord + tofaktor

    Passer for
    Interne apper for ansatte, apper uten sensitive data
    Sikkerhetsnivå
    Avhenger av oppsettet
    Hva dere må ha
    Ingen ekstern avtale

BankID er den elektroniske ID-en flest nordmenn bruker. Selskapet bak, Stø AS, oppgir 4,7 millioner brukere, og BankID-appen passerte 2 millioner brukere høsten 2023. For en privat virksomhet er BankID normalt riktig valg når appen krever sikker identifisering.

ID-porten er innloggingen til offentlige tjenester og driftes av Digdir. Den er obligatorisk for statlige virksomheter og anbefalt for kommunal sektor. Lager dere innbyggerapp for en kommune eller etat, er ID-porten svaret, se apputvikling for kommuner og offentlig sektor. Etter vår forståelse av regelverket er ID-porten ikke tilgjengelig for private virksomheter uten offentlig oppgave; da er BankID veien å gå.

HelseID er lett å misforstå. Norsk helsenett skriver rett ut at HelseID ikke tillater innlogging for innbyggere. Den er for helsepersonell og for å sikre API-er mellom systemer i sektoren. En pasientapp bruker altså BankID eller ID-porten for pasienten og HelseID mot journalsystemer, se apputvikling for helse og velferdsteknologi.

Vipps Login er beskrevet under Vipps-integrasjon. Kort sagt: lav terskel og verifisert identitet, men ikke et alternativ til BankID der loven krever sikker identifisering.

02

Slik fungerer OpenID Connect, forklart uten teknisk sjargong

BankID, ID-porten, Vipps Login og HelseID bruker alle samme standard: OpenID Connect. Appen ser aldri brukerens passord eller BankID-kode. Appen åpner innloggingen hos leverandøren, brukeren identifiserer seg der, for eksempel i BankID-appen med Face ID, og leverandøren sender en signert kvittering tilbake til deres backend, som sjekker signaturen og oppretter en sesjon.

Sikkerheten i selve identifiseringen ligger dermed hos BankID eller Digdir, ikke i deres kode. Det vi må gjøre riktig, er alt rundt: at kvitteringen kommer fra rett leverandør, at tokens lagres sikkert på telefonen, at sesjonen utløper, og at ingen kan snike seg inn i returen til appen. Det er der en BankID-integrasjon i app skiller seg fra en nettside, og der feilene gjøres.

03

Dette håndterer vi i en BankID-integrasjon eller ID-porten-integrasjon

Klientregistrering. For ID-porten må klienten være forhåndsregistrert hos Digdir, og registreringen gjøres i selvbetjeningsløsningen på Samarbeidsportalen på deres organisasjonsnummer. For BankID inngår dere avtale med en forhandler, og vi setter opp klienten hos dem. Vi fyller ut det tekniske og forklarer hva dere skal godkjenne.

Testmiljø. ID-porten, HelseID og BankID-forhandlerne har testmiljøer med fiktive brukere. All utvikling og testing skjer der, og vi går til produksjon først når dere har godkjent flyten og innloggingskoden er gjennomgått.

Sikker lagring av tokens. Tokens lagres i Keychain på iOS og Keystore på Android, aldri i vanlige innstillingsfiler. Sesjonen fornyes i bakgrunnen og utløper etter en tid dere bestemmer.

Biometri etter første innlogging. Ingen vil bruke BankID hver gang de åpner appen. Etter første innlogging låser brukeren opp med Face ID eller fingeravtrykk i en periode, og må bruke BankID på nytt når perioden er ute eller ved sensitive handlinger. Perioden setter vi ut fra risikoen i appen.

Butikkrav. Apple krever normalt Sign in with Apple hvis appen tilbyr innlogging med Google eller Facebook, men gjør unntak for apper som bruker offentlig eller bransjestøttet elektronisk ID. BankID og ID-porten faller inn under unntaket, se iOS-apputvikling.

Alt dette bygges på en backend vi setter opp eller kobler oss på, se backend, API og integrasjoner.

04

Fødselsnummer og personvern: lagre så lite som mulig

Innlogging med BankID eller ID-porten kan gi appen tilgang til fødselsnummer. Det betyr ikke at dere skal lagre det. Etter vår forståelse av regelverket kan fødselsnummer bare brukes når det er saklig behov for sikker identifisering og metoden er nødvendig for å oppnå det. De fleste apper trenger bare en intern bruker-ID.

Dataminimering er derfor standard hos oss: appen henter bare de opplysningene den trenger, fødselsnummer lagres ikke uten dokumentert behov, og logger inneholder ikke personopplysninger. Trenger appen fødselsnummer, for eksempel for oppslag i et fagsystem, lagres det kryptert og med tilgangsstyring. Hva som gjelder for deres app, går vi gjennom i en appavklaring; kryptering, DPIA og databehandleravtale er beskrevet under app-sikkerhet og personvern.

Innloggingen skal også fungere for alle. Feilmeldinger, fokus og skjermleserstøtte er en del av kravene til universell utforming av app, særlig for offentlige apper.

05

Hva koster BankID- og ID-porten-innlogging i appen?

Veiledende tillegg til et appprosjekt, alle eks. mva. Fast pris får dere etter appavklaringen.

  • 01

    BankID-innlogging

    Pris
    20 000–50 000 kr
    Omfatter
    Klientoppsett hos forhandler, OpenID Connect i backend og app, sikker tokenlagring, biometri, testing og produksjonssetting
  • 02

    ID-porten

    Pris
    25 000–70 000 kr
    Omfatter
    Registrering hos Digdir, OpenID Connect i backend og app, sesjonshåndtering, testmiljø og produksjon
  • 03

    Vipps Login

    Pris
    Prises som BankID-innlogging
    Omfatter
    Samme oppsett mot Vipps
  • 04

    Løpende arbeid

    Pris
    utvikling 700 kr/t · arkitektur og teknisk ledelse 990 kr/t
    Omfatter
    Endringer etter lansering

Nederst i spennet ligger innlogging i en app som allerede har backend og brukerhåndtering. Øverst ligger flere innloggingsmetoder side om side, roller og rettigheter, eller kobling mot et fagsystem. Forhandlerens og Digdirs egne priser per innlogging kommer i tillegg. Full prisliste, og hva innlogging betyr for totalbudsjettet, finner dere under priser på apputvikling.

06

Vanlige spørsmål om BankID og ID-porten i app

Kan en privat bedrift bruke ID-porten?

Etter vår forståelse av regelverket er ID-porten laget for offentlige tjenester: obligatorisk for statlige virksomheter og anbefalt for kommuner. En privat bedrift uten offentlig oppgave bruker BankID i stedet. Er dere usikre på om dere utfører en offentlig oppgave, avklarer vi det med Digdir før vi starter.

Hva koster BankID-integrasjon?

BankID-innlogging koster 20 000–50 000 kr eks. mva. som tillegg til appprosjektet, og ID-porten 25 000–70 000 kr. I tillegg kommer forhandlerens eller Digdirs egne priser per innlogging. En BankID-integrasjon får bindende pris etter en appavklaring.

Må brukeren bruke BankID hver gang appen åpnes?

Nei. Etter første innlogging låses appen opp med Face ID eller fingeravtrykk i en periode dere bestemmer, og BankID kreves på nytt når perioden er ute eller ved sensitive handlinger som å endre kontonummer. Det er slik bankappene gjør det.

Kan vi bruke HelseID til innlogging for pasienter?

Nei. Norsk helsenett skriver at HelseID ikke tillater innlogging for innbyggere. Pasienter logger inn med BankID eller ID-porten, mens HelseID brukes for helsepersonell og for å sikre API-er mellom systemer i sektoren.

Hvor lang tid tar en ID-porten-integrasjon?

Selve integrasjonen tar normalt to til fire uker inkludert testing, når klienten er registrert hos Digdir. Registreringen gjør dere i selvbetjeningsløsningen på Samarbeidsportalen med vår hjelp. Start tidlig, så blir den ikke flaskehalsen.

Fungerer BankID og ID-porten i Flutter og React Native?

Ja. Begge bruker OpenID Connect, og innloggingen åpnes i en sikker nettleservisning før brukeren sendes tilbake til appen. Det fungerer likt i Flutter, React Native, Swift og Kotlin, og backend-delen er den samme.

Neste steg

Få en vurdering av innloggingen i appen deres

Fortell oss hvem som skal logge inn, hva de får tilgang til, og om dere er privat eller offentlig virksomhet. Vi svarer med en anbefaling og et prisspenn, fra Trondheim til bedrifter og kommuner i hele landet, også i Oslo og Bergen.

Fortell oss hvem som skal logge inn og hvilke data de skal se, så anbefaler vi riktig innloggingsløsning og gir prisspenn innen én virkedag: be om tilbud. Appkalkulatoren gir et første prisspenn med en gang.

Eller skriv til[email protected]

Kilder