ID-porten i korte trekk: Ingen egen eID: sender deg videre til BankID, MinID, Buypass eller Commfides, og tilbake igjen.; Statlige virksomheter er, gjennom digitaliseringsrundskrivet, instruert om å bruke den for tjenester som krever innlogging og autentisering.; MinID kom i 2008, BankID i 2012 – i mars 2026 alene passerte trafikken 39 millioner innlogginger.

ID-porten: dørvakten som ikke selv er en eID

Når du logger inn med BankID hos Skatteetaten eller NAV, går turen via en tredjepart du sjelden tenker på. ID-porten er ingen egen eID – den er fellesdøren som sender deg videre til den du faktisk har, og tilbake igjen.

Du trykker «Logg inn med BankID» på skatteetaten.no. Samme knapp dukker opp hos NAV, hos Husbanken, hos Lånekassen, og det ser ut som du logger inn samme sted hver gang. Det gjør du ikke. Mellom deg og alle disse tjenestene ligger en tredje part du sjelden tenker på: ID-porten.

ID-porten er ifølge sin egen dokumentasjon «en felles innloggingsløsning til offentlige tjenester på internett». Det viktige ordet er «felles»: ID-porten er selv ingen eID. Den er ikke BankID, og eier ingen av identitetene dine. Den er dørvakten som sender deg videre til én av fire eID-leverandører – BankID, MinID, Buypass eller Commfides – sjekker at svaret kommer tilbake fra rett sted, og forteller tjenesten du opprinnelig kom fra hvem du er, uten at den tjenesten noensinne får se passordet ditt i banken.

Slik ser reisen ut i praksis. Du klikker innloggingsknappen på tjenestens egen side. I stedet for å håndtere innloggingen selv, sender tjenesten deg videre til selve ID-porten, sammen med en forespørsel om hvem den er. Der velger du eID og bekrefter identiteten din overfor leverandøren, akkurat som om du logget rett inn i nettbanken. Leverandøren svarer ID-porten at bekreftelsen er gyldig. ID-porten sender deg tilbake til tjenesten med en kode den kan bytte inn i et «token» som bekrefter hvem du er. Utvekslingen følger en åpen standard, OpenID Connect (OIDC): en protokoll for at én tjeneste kan stole på at en annen har sjekket identiteten din. ID-portens egen standardflyt for alle integrasjoner krever i tillegg en sikkerhetsmekanisme kalt PKCE, som gjør selve kodeutvekslingen vanskeligere å kapre underveis. Bak kulissene kjører selve ID-porten på en autorisasjonsserver fra programvareleverandøren Connect2id, bygget nettopp på OAuth2 og OIDC. De eldste offentlige tjenestene, som ennå bruker det eldre skjemaet SAML, får svaret sitt oversatt av en enklere mellomløsning før det når fram.

Ren pålogging til en nettside er bare den ene jobben. ID-portens egen dokumentasjon lister opp tre bruksområder. Det første er autentisering av innbyggere til nettjenester, mobilapper og javascript-applikasjoner, altså det du nettopp har lest om. Det andre er å sikre API-er der en innlogget bruker deler egne data med en tredjepart, noe dokumentasjonen kaller «brukerstyrt datadeling». Det tredje er innlogging på vegne av andre: en person logger inn og opptrer med fullmakt for noen andre, i stedet for at fullmakten må håndteres tjeneste for tjeneste.

Hvorfor bygge en slik mellomstasjon, i stedet for at hver etat kobler seg rett mot BankID selv? Fordi noen måtte gjøre jobben én gang, i stedet for at 600 virksomheter gjør den hver for seg. Det er heller ikke bare bekvemmelig. Gjennom digitaliseringsrundskrivet er statlige virksomheter instruert om å ta i bruk ID-porten for

«digitale tjenester som krever innlogging og autentisering».

Løsningen er eldre enn navnet får det til å virke. MinID, den offentlige eID-en uten bank i bunn, ble lansert i desember 2008 og var den første brikken. Avtaler med Buypass og Commfides ble inngått i 2010, og innlogging med dem var mulig fra desember samme år og fra mars 2011. BankID kom ikke med før en ny anskaffelse i 2012, og fra november det året kunne du logge inn med banken din. Fra høsten 2015 kunne du også bruke BankID på mobil. Det tok nesten fire år fra MinID kom, til alle fire leverandørene var på plass.

Trafikken har vokst i takt med det. Per september 2017 rapporterte Difi, som i 2020 ble en del av dagens Digitaliseringsdirektorat, at ID-porten ga tilgang til mer enn 1100 nettjenester fra over 600 offentlige virksomheter. I 2021 økte trafikken med 29 prosent til 317 millioner innlogginger totalt for året, ifølge Digitaliseringsdirektoratet selv. I mars 2026 alene passerte ID-porten 39 millioner innlogginger, en topp som henger sammen med at skattemeldingen ble tilgjengelig for innbyggerne akkurat den måneden. Den ene måneden endte dermed på nesten en åttedel av det som var et helt års trafikk fem år tidligere.

Nøyaktig hvor mange tjenester som bruker ID-porten akkurat nå, er ikke like enkelt å sitere som i 2017. Digitaliseringsdirektoratets egen statistikkside viser at tallet steg fram til 2023 og har gått noe ned etter det, blant annet fordi inaktive tjenester ble ryddet bort da løsningen flyttet til en ny driftsplattform i 2024 – men den detaljerte oversikten ligger i interaktive grafer, ikke i en setning som lar seg gjengi presist her. Det er en ærlig begrensning, ikke en unnskyldning: der dokumentasjonen slutter å gi et konkret tall, slutter forklaringen også.

Det du sitter igjen med etter en innlogging, er sjelden noe minne om ID-porten selv. Du husker BankID-vinduet, kanskje appen du bekreftet i. At noe tredje sto midt imellom og sørget for at Skatteetaten aldri fikk se passordet ditt i banken, er ikke noe du la merke til – og det er poenget. En felleskomponent som virker, er en du glemmer at finnes.

Kilder

Om ID-porten (Digitaliseringsdirektoratet)

ID-porten – overordnet arkitekturbeskrivelse (Digitaliseringsdirektoratet)

ID-porten – OIDC-protokoll (Digitaliseringsdirektoratet)

ID-porten – Wikipedia

Digitaliseringsdirektoratet – Wikipedia

Over 300 millioner innlogginger i ID-porten (Digdir)

ID-porten (Samarbeidsportalen, Digdir)

Statistikk for ID-porten (Samarbeidsportalen, Digdir)

Laget med KI, etterprøvd mot kildene over før publisering.

Ingen kommentarer ennå