NSIS er den danske udmøntning af sikringsniveauerne under eIDAS. Når nogen skriver, at en løsning er godkendt på niveau Betydelig i Danmark, er det NSIS, der bliver henvist til. De tre niveauer hedder Lav, Betydelig og Høj.
Hvad niveauerne kræver
Niveauerne kommer oprindeligt fra Kommissionens gennemførelsesforordning (EU) 2015/1502 af 8. september 2015, og kravene er kumulative:
- Lav kræver mindst én autentifikationsfaktor.
- Betydelig kræver mindst to faktorer fra forskellige kategorier, dynamisk autentifikation og modstand mod moderat angrebskapacitet.
- Høj kræver desuden beskyttelse mod kopiering og manipulation, og registreringen kræver kontrol af et fotografisk eller biometrisk identitetsbevis med fysisk sammenligning.
MitID bruger de samme tre niveauer, og de følger NSIS og eIDAS. Betydelig kræves til Skat.dk, Borger.dk, Sundhed.dk og netbank. Vil man have Høj, skal man møde op i Borgerservice. Niveauet virker desuden kun sammen med MitID app eller MitID chip.
Certificeringen er en adgangsbillet
NSIS er ikke kun en skala. Det er også en certificering, en virksomhed kan opnå, og for MitID er den en forudsætning for at komme ind i det hele taget.
Kravene til en MitID-broker omfatter NSIS-certificering på niveau Betydelig eller derover. Dertil kommer registrering som it-systemleverandør hos NemLog-in og en brokeraftale med Digitaliseringsstyrelsen. Det er blandt andet derfor, der pr. juli 2026 kun er ti certificerede brokere i Danmark. En virksomhed kan ikke koble sig direkte på MitID uden om dem.
En almindelig forveksling
Leverandører af aldersverifikation og eID-flows er ikke automatisk NSIS-certificerede. De fleste er det ikke, fordi de ikke er brokere, men sidder oven på en. Det er ikke i sig selv et problem, men det bliver et, hvis en leverandør omtaler brokerens certificering, som var den deres egen.
Spørg derfor konkret: hvem er certificeret, på hvilket niveau, og hvem er databehandler for hvad. Svaret hører hjemme i databehandleraftalen, ikke på en salgsside.
Niveauet og kontrollen af kunden
Ved KYC skal identiteten efter hvidvaskloven § 11 kontrolleres ud fra en pålidelig og uafhængig kilde, og virksomheden skal kunne godtgøre det over for tilsynsmyndigheden bagefter. Sikringsniveauet er det tal, der gør den dokumentation konkret. Ved en ren aldersverifikation er kravet et andet: der skal blot være et system, der entydigt og elektronisk bekræfter alderen inden salget.