BankID på byen: Jeg kan bli 21 igjen om jeg vil

Ja jeg kan faktisk bli 21 igjen.

Jeg er født på 60 tallet. Det begynner derfor å bli noen år siden jeg hadde et reelt behov for å overbevise en bartender om at jeg var gammel nok til å kjøpe øl.

Men nå har jeg oppdaget noe interessant.

Jeg kan bli 21 igjen.

I hvert fall på mobilen.

Og det bør kanskje enkelte i utelivsbransjen tenke litt over.

BankID? Da er vel alt i orden?

Det begynte ganske uskyldig. Jeg oppdaget at jeg har digital ID i BankID-appen som fungerer fint i noen butikker når jeg kjøper noe voksenprodukter.

Der ligger bilde, navn og fødselsdato. Det ser pent ut. Det ser profesjonelt ut. Og fremfor alt står det BankID.

Da må det vel være sikker legitimasjon?

Jeg begynte å lure på om denne kunne brukes på utesteder.

BankID opplyser at den digitale ID-en blant annet kan brukes på Vinmonopolet, Posten og enkelte utesteder. På utesteder gjelder dette steder hvor det finnes en løsning for å kontrollere den digitale legitimasjonen.

For her kommer den detaljen jeg først ikke hadde tenkt særlig over:

Det holder ikke å se på skjermen.

Jeg laget med vilje en åpenbar parodi. Poenget er ikke hvor dårlig denne er. Poenget er hvor mye bedre en falsk skjerm kunne vært laget dersom noen faktisk ønsket å lure deg.

QR-koden er hele poenget

Når du viser digital ID i BankID-appen, genereres det en QR-kode. Den er gyldig i kort tid og skal leses av en kontrolløsning. En kontrolløsning som kan verifisere QR-koden. Det holder ikke å se at det er en QR-kode. Å lage en QR-kode er lett.

Det er denne kontrollen som bekrefter at opplysningene faktisk kommer fra BankID.

Uten den kontrollen står bartenderen eller dørvakten i praksis og ser på en skjerm.

En veldig pen skjerm.

En skjerm med BankID på.

Men fortsatt en skjerm.

Og i 2026 er det et ganske vesentlig skille.

For jeg kan faktisk bli 21

Med dagens teknologi trenger du ikke lenger være programmerer for å lage noe som visuelt ser ut som og virker som en app.

Kunstig intelligens kan hjelpe vanlige mennesker med å lage apper, nettsider, grafikk og enkle brukergrensesnitt på svært kort tid.

Dermed er ikke det interessante spørsmålet: Ser dette ut som BankID?

Spørsmålet er: Er dette faktisk verifisert av BankID?

Jeg kunne selvfølgelig laget illustrasjonen til denne artikkelen langt mer troverdig.

Det valgte jeg helt bevisst å ikke gjøre.

Dette er ikke en bruksanvisning i hvordan man lager falsk legitimasjon. Poenget er det motsatte: å vise hvor lite selve skjermen beviser dersom ingen kontrollerer informasjonen bak den.

Og nei.

Jeg har dessverre ikke blitt 21 igjen.

Så spurte jeg folk som faktisk jobber på utesteder

Jeg bestemte meg for å gjøre en svært omfattende vitenskapelig undersøkelse av norsk uteliv.

Utvalget besto av to personer.

Statistisk sentralbyrå kan foreløpig ta det med ro.

Jeg spurte en dørvakt på ett utested og en bartender på et annet om BankID på mobilen kunne brukes som legitimasjon.

Begge mente ja.

To av to.

100 prosent!

Dette sier selvfølgelig ingenting om norske utesteder generelt. To tilfeldige personer er ingen undersøkelse. Er sikkert mange der ute som ikke godtar BankID i det hele tatt uten verifisering. Eller?

Men det gjorde meg nysgjerrig.

For dersom oppfatningen er at man bare trenger å se BankID-ID-en på telefonen, har man hoppet over akkurat den delen som gjør løsningen sikker: verifiseringen.

Ungdom prøver allerede med falsk legitimasjon

Dette er heller ikke et hypotetisk problem i den forstand at mindreårige aldri forsøker å lure seg inn på utesteder eller kjøpe alkohol.

Ungdom har brukt lånt og falsk legitimasjon lenge før noen fant opp BankID på mobilen. Skal ikke begynne å snakke om mine idiotiske metoder med varierende hell fra jeg var 16, 17 år. De fleste av oss har vært der.

Jeg forsøkte derfor å finne dokumenterte norske saker hvor ungdom hadde blitt tatt med en falsk app eller en etterligning av BankID-ID på telefonen.

Jeg fant ingen.

Det høres jo betryggende ut.

Men så slo en litt mindre betryggende tanke meg:

Hvis ingen forsøker å verifisere den digitale ID-en, hvordan skulle noen da oppdage en falsk?

Det er ikke dokumentasjon på at dette skjer. Jeg vet ikke om norske ungdommer allerede har oppdaget muligheten.

Og jeg har ingen planer om å lære dem hvordan.

Men når vi vet at mindreårige forsøker seg med falsk og lånt legitimasjon, synes jeg spørsmålet er verdt å stille.

Derfor har jeg spurt Næringsetaten

Jeg har sendt spørsmålet videre til Næringsetaten i Oslo.

Jeg har blant annet bedt om en avklaring på hvordan digital ID i BankID-appen skal behandles ved alderskontroll på serveringssteder, og hvilken betydning selve verifiseringen har.

Jeg har ikke fått svar ennå.

Når svaret kommer, oppdaterer jeg denne artikkelen.

For dette handler ikke om å ta bartendere, dørvakter eller utesteder i å gjøre noe galt.

Tvert imot.

Jeg har jobbet i hotell- og restaurantbransjen i over 30 år, og dette var heller ikke noe jeg hadde gått rundt og tenkt lenge på.

Det handler om at teknologien har beveget seg fort.

Kanskje litt fortere enn rutinene våre.

En skjerm er ikke legitimasjon

Det er egentlig det eneste jeg sitter igjen med.

Vi har blitt vant til at BankID betyr sikkerhet.

Og med god grunn.

Men dersom digital ID skal brukes som sikker legitimasjon, må vi også bruke sikkerhetsmekanismen som følger med.

Det holder ikke at noe ser riktig ut.

Det må kunne kontrolleres.

Så neste gang en gjest holder opp telefonen og sier:

«Det er BankID.»

…er kanskje ikke det riktige svaret:

«Ja, den er grei.»

Kanskje det riktige spørsmålet er:

«Flott. Da verifiserer vi den.»

For hvis ikke, kan selv jeg bli 21 igjen.

Og tro meg.

Det er lenge siden.

Utdrag fra BankID sine sider. «Det kan brukes hos de butikkene eller bedriftene som har avtale om bruk av tjenesten.» «Du kan bruke ID-kort i BankID-appen til å legitimere deg hos Posten, Vinmonopolet, Bunnpris og Norgesgruppens dagligvarebutikker – samt når du skal inn på et utested hvor de har ordensvakter fra PSS Securitas i døra.» Det legges stadig til nye steder.

Del meg:

Leave a Reply

Your email address will not be published. Required fields are marked *

This site uses Akismet to reduce spam. Learn how your comment data is processed.