Et sikringsniveau er et mål for, hvor meget man kan stole på, at brugeren er den, vedkommende siger. Det handler både om, hvordan identiteten blev kontrolleret ved udstedelsen, og om hvor svært selve loginnet er at bryde. De to ting hænger sammen, og et højt niveau kræver begge dele.
De tre niveauer i eIDAS
Niveauerne er fastlagt i Kommissionens gennemførelsesforordning (EU) 2015/1502 af 8. september 2015 under eIDAS. Kravene er kumulative.
- Lav. Mindst én autentifikationsfaktor. Skal modstå en angriber med øget basal angrebskapacitet.
- Betydelig. Mindst to faktorer fra forskellige kategorier, dynamisk autentifikation, og modstand mod moderat angrebskapacitet.
- Høj. Som Betydelig, plus beskyttelse mod kopiering og manipulation og modstand mod høj angrebskapacitet. Registreringen kræver kontrol af et fotografisk eller biometrisk identitetsbevis med fysisk sammenligning.
Kravet om to faktorer fra forskellige kategorier er det samme princip som i MFA. To adgangskoder er stadig kun én kategori.
I Danmark hedder den nationale udmøntning NSIS.
Sådan ser det ud i MitID
MitID bruger de samme tre navne. Lav er én bekræftelse. Betydelig er to bekræftelser og kræves til Skat.dk, Borger.dk, Sundhed.dk og netbank. Høj forudsætter, at borgeren har været forbi Borgerservice i egen person. Det niveau virker desuden kun med MitID app eller MitID chip.
Under eIDAS er MitID notificeret på de to øverste niveauer, og det skete 24. oktober 2022.
Hvornår niveauet er et lovkrav
For onlinespil er det skrevet ind i reglerne. Efter bekendtgørelsen om onlinekasino, BEK nr. 682 af 11. juni 2025, § 7 skal der bruges elektronisk id ved oprettelse af spilkonto, ved første login fra en ny enhed og ved ændring af identitetsoplysninger. Det skal være fra en dansk national identifikationsordning eller godkendt af Spillemyndigheden, og det skal have sikringsniveau betydelig eller højere.
Der er også en amerikansk parallel, som ofte dukker op i udbudsmateriale. NIST SP 800-63-4 fra juli 2025 deler tilliden i tre uafhængige akser i stedet for ét tal: IAL for identiteten, AAL for selve loginnet og FAL for føderationen. Pointen er den samme som i eIDAS, blot regnet på en anden måde.
Hvad det betyder ved en kontrol
Ved KYC skal virksomheden efter hvidvaskloven § 11, stk. 4 kunne godtgøre over for tilsynsmyndigheden, at kendskabet til kunden er tilstrækkeligt i forhold til risikoen. Der står ikke et niveau i loven, men niveauet er den mest konkrete ting, man kan pege på, når spørgsmålet kommer: hvordan ved I, at det var kunden selv?