HemGuiderBankID-bedrägeri 2026 – när måste banken betala tillbaka pengarna?

BankID-bedrägeri 2026 – när måste banken betala tillbaka pengarna?

Publicerad

Den som blir lurad i ett BankID- eller telefonbedrägeri får ofta ett snabbt besked från banken: transaktionen godkändes med BankID och därför får kunden stå för förlusten själv. Men juridiskt är det inte alltid så enkelt.

Det avgörande är bland annat vad du faktiskt godkände, vem som genomförde den slutliga betalningen och hur ditt agerande bedöms. I svenska rättsfall och ARN-beslut har personer i till synes liknande situationer fått helt olika resultat – från att bara behöva stå för 400 kronor till att förlora hela beloppet.

För en obehörig transaktion är huvudregeln att banken ska återställa kontot. Konsumentens eget ansvar kan däremot bli högre om en personlig behörighetsfunktion inte har skyddats, om personen varit grovt oaktsam eller om agerandet bedöms som särskilt klandervärt.

Den viktigaste frågan efter ett bedrägeri är därför inte bara:

Användes BankID?

Utan:

Vad användes BankID till – och vem godkände själva betalningen?

0 kronor, 400 kronor, 12 000 kronor eller hela förlusten

Reglerna om obehöriga transaktioner kan förenklat delas upp i fyra nivåer.

SituationVad konsumenten kan få stå för
Banken ansvarar fullt ut för den obehöriga transaktionen0 kr
Personlig behörighetsfunktion har inte skyddatsHögst 400 kr
Kunden har varit grovt oaktsamHögst 12 000 kr
Kunden har agerat särskilt klandervärtHela förlusten

De här nivåerna gäller framför allt när betalningen verkligen är obehörig.

Om du själv medvetet godkände den konkreta överföringen till bedragaren kan situationen bli en helt annan. Då kan banken hävda att betalningen faktiskt var behörig, även om du blev lurad att genomföra den.

Det är en av de viktigaste gränserna i hela området.

Först måste man avgöra om betalningen var obehörig

Att ett BankID förekommer i bankens loggar betyder inte automatiskt att kunden har godkänt den slutliga betalningen.

En bedragare kan exempelvis lura någon att:

  • logga in
  • identifiera sig med BankID
  • skapa ett nytt BankID
  • höja en Swish-gräns
  • skanna en QR-kod
  • lämna en kod från en bankdosa
  • installera fjärrstyrningsprogram.

Bedragaren kan därefter själv genomföra överföringen.

Det är juridiskt något annat än att kunden får upp en betalning på skärmen, ser mottagare och belopp och själv godkänner just den transaktionen.

Enligt lagen om betaltjänster ska banken kunna styrka att betalaren uttryckligen har samtyckt till betalningstransaktionen.

Därför kan det vara mycket viktigt att inte nöja sig med bankens besked att ”BankID användes”.

Fråga i stället banken:

Vad signerades exakt?

Var det en inloggning? Ett nytt BankID? En höjd beloppsgräns? Eller den slutliga betalningen på exempelvis 80 000 kronor?

När kunden bara behövde stå för 400 kronor

Det finns ARN-fall där konsumenter har gjort saker som i efterhand framstår som uppenbart riskabla, men där deras agerande ändå inte bedömts som grovt oaktsamt.

I ett fall fick en konsument ett sms som såg ut att komma från banken och som hamnade i samma meddelandetråd som bankens riktiga sms.

Hon klickade på länken och skrev in två svarskoder på en falsk webbplats. Bedragaren använde därefter uppgifterna till obehöriga transaktioner.

ARN konstaterade att meddelandet och webbplatsen var trovärdiga och att det inte fanns tydliga omständigheter som borde ha gjort henne misstänksam.

Hon hade inte skyddat sina behörighetsfunktioner tillräckligt, men agerandet var inte grovt oaktsamt.

Resultatet blev att hon endast fick stå för 400 kronor.

Ett annat ARN-fall gällde en person som blev uppringd av någon som påstod sig komma från banken och erbjöd hjälp med den ”nya nätbanken”. Kunden lämnade svarskoder från sin bankdosa.

Även där stannade konsumentens ansvar vid 400 kronor.

Det här är viktigt eftersom banker ibland uttrycker sina beslut på ett sätt som kan ge intrycket att varje lämnad kod automatiskt innebär grov oaktsamhet. Så ser inte rättsläget ut.

Bedömningen måste göras utifrån hela situationen.

Falska sms har dessutom blivit allt mer trovärdiga genom så kallad spoofing. Hurbra har tidigare gått igenom hur de nya svenska sms-reglerna påverkar bluff-sms och förfalskade avsändare.

Högsta domstolen: grovt oaktsam – men bara 12 000 kronor

Ett av de viktigaste svenska avgörandena kom från Högsta domstolen 2022.

En man blev lurad av en bedragare som sade sig försöka lösa ett säkerhetsproblem. Mannen lämnade information och koder som gjorde det möjligt för bedragaren att skapa ett nytt BankID och genomföra transaktioner.

Det hade varit lätt för banken att argumentera för att agerandet var så riskabelt att kunden borde stå för hela förlusten.

Högsta domstolen gjorde inte den bedömningen.

Mannens handlande var grovt oaktsamt, men inte särskilt klandervärt.

Det innebar att hans ansvar stannade vid 12 000 kronor.

Resten av den obehöriga förlusten skulle banken stå för.

Avgörandet fick stor betydelse eftersom det tydliggjorde att även mycket allvarlig vårdslöshet inte automatiskt betyder att konsumenten förlorar allt.

Vad betyder egentligen grov oaktsamhet?

Det finns ingen enkel lista där en viss handling alltid ger samma resultat.

Bedömningen görs utifrån om konsumenten på ett tydligt och markant sätt har avvikit från den aktsamhet som rimligen kan krävas.

En person kan därför bedömas som grovt oaktsam efter att ha:

  • följt en bedragare genom flera BankID-steg
  • installerat ett fjärrstyrningsprogram
  • skapat ett nytt BankID
  • lämnat koder
  • höjt sin Swish-gräns
  • ignorerat eller missförstått en säkerhetsvarning.

Men även om flera sådana saker har hänt är nästa steg fortfarande inte automatiskt att personen måste stå för hela förlusten.

För det krävs normalt något mer.

Särskilt klandervärt är betydligt allvarligare

För att konsumenten ska kunna bli ansvarig för hela förlusten måste beteendet vid obehöriga transaktioner normalt bedömas som särskilt klandervärt.

Högsta domstolen har lagt ribban högre än vanlig eller till och med grov oaktsamhet.

En central fråga är vad konsumenten faktiskt förstod.

Fanns det en tydlig och konkret insikt om att agerandet kunde ge någon annan tillgång till pengarna, men personen fortsatte ändå?

Det är alltså skillnad mellan:

”Jag borde ha förstått att något var fel.”

och:

”Jag förstod att det fanns en allvarlig risk men fortsatte ändå.”

Den skillnaden kan vara värd tiotusentals eller hundratusentals kronor.

Fjärrstyrning och nytt BankID – ändå bara 12 000 kronor

Ett ARN-fall visar hur långt en konsument kan gå utan att beteendet nödvändigtvis blir särskilt klandervärt.

Personen installerade en app som gjorde det möjligt för bedragaren att fjärrstyra datorn. På bedragarens instruktion skapades också ett nytt BankID och en QR-kod skannades.

Bedragaren kunde därefter genomföra betalningen.

ARN ansåg att konsumentens agerande var grovt oaktsamt.

Men inte särskilt klandervärt.

Resultatet blev 12 000 kronor i konsumentansvar, inte hela förlusten.

Tydlig BankID-varning – fortfarande bara 12 000 kronor

Ett annat fall är ännu mer intressant.

En kvinna blev kontaktad av en person som utgav sig för att representera banken. Hon installerade ett fjärrstyrningsprogram, signerade ett nytt BankID och höjde sin Swish-gräns.

I samband med att det nya BankID:t skapades fick hon dessutom en tydlig säkerhetsvarning.

ARN ansåg att hennes agerande var grovt oaktsamt.

Men banken lyckades inte visa att hon verkligen hade förstått att en obehörig person skulle få tillgång till BankID:t eller att hon faktiskt insåg risken för de transaktioner som följde.

Därför stannade ansvaret även där vid 12 000 kronor.

Det här är en mycket viktig princip.

En BankID-varning kan väga tungt mot konsumenten. Men en varning betyder inte automatiskt att banken har bevisat att personen agerat särskilt klandervärt.

När nästan samma bedrägeri slutade med hela förlusten

Här finns en av de tydligaste illustrationerna av hur små skillnader i händelseförloppet kan avgöra ett ärende.

I ett annat ARN-fall kontaktades konsumenten först av en person som påstod sig komma från en bank där mannen inte ens var kund.

Han kopplades därefter vidare till någon som påstod sig representera hans riktiga bank.

Den andra bedragaren sade bland annat att en ”brandvägg” behövde installeras för mannens wifi.

Konsumenten installerade fjärrstyrning, delade sin skärm, skapade nytt BankID, mötte säkerhetsvarningar och höjde sin Swish-gräns.

På pappret finns alltså flera av samma moment som i fallen där konsumenten bara fick stå för 12 000 kronor.

Men ARN gjorde här en helt annan bedömning.

Hela händelsekedjan innehöll så många och så tydliga varningssignaler att nämnden ansåg det otänkbart att konsumenten inte vid något tillfälle hade förstått risken.

Förlusten var 98 800 kronor.

Konsumenten fick stå för hela beloppet.

Två liknande fall – två helt olika resultat

Skillnaden kan sammanfattas så här:

HändelseResultat
Nytt BankID, fjärrstyrning, höjd Swish-gräns och säkerhetsvarning – men banken kunde inte visa faktisk riskinsiktHögst 12 000 kr
Nytt BankID, fjärrstyrning, höjd Swish-gräns och en lång rad mycket tydliga varningssignalerHela förlusten

Det är därför svårt att avgöra ett bedrägeriärende genom att bara fråga om personen ”lämnade ut BankID”.

Det måste gå att rekonstruera hela händelseförloppet.

Okänd ”hyresvärd” fick kortuppgifter och BankID – hela förlusten

Ett annat fall gällde en konsument som sökte lägenhet.

En okänd person som utgav sig för att kunna ordna bostad sade sig behöva uppgifter för en kreditupplysning.

Konsumenten lämnade kortuppgifter och följde instruktioner som involverade BankID. Telefonnummer ändrades, ett nytt BankID skapades och bedragaren kunde därefter göra kortköp.

ARN ansåg att konsumenten måste ha förstått den påtagliga risken med att lämna känsliga bankuppgifter och använda BankID på instruktion av en okänd privatperson.

Agerandet bedömdes som särskilt klandervärt.

Konsumenten fick stå för hela förlusten.

Här var det avgörande sammanhanget helt annorlunda än när en trovärdig person utgett sig för att vara bankens säkerhetsavdelning.

Den stora gränsen: gjorde du överföringen själv?

Det finns ytterligare en situation som många bedragna missar när de bedömer sina möjligheter att få ersättning.

Säg att en bedragare ringer och berättar att någon håller på att tömma ditt konto.

För att ”rädda pengarna” instrueras du att föra 100 000 kronor till ett så kallat säkerhetskonto.

Du loggar in.

Du skriver själv in kontonumret.

Du ser beloppet.

Och du godkänner själv överföringen med BankID.

Du har blivit lurad.

Men transaktionen kan ändå juridiskt vara behörig, eftersom det faktiskt var du som avsiktligt godkände just den betalningen.

ARN har bland annat prövat ett investeringsbedrägeri där kunden installerat fjärrstyrningsprogram men själv signerat de omtvistade överföringarna.

Ersättningskravet avslogs eftersom transaktionerna bedömdes som godkända.

Det är därför 400- och 12 000-kronorsgränserna inte automatiskt hjälper alla som blivit manipulerade.

De gäller reglerna om obehöriga transaktioner.

Men egen signering behöver inte alltid vara ett verkligt samtycke

Det finns extrema undantag.

I ett ARN-fall tvingades en person under pistolhot att godkänna en överföring med BankID.

Formellt var det alltså kontoinnehavaren själv som tryckte på knappen.

Men något verkligt frivilligt samtycke fanns inte.

ARN bedömde betalningen som obehörig och banken fick återställa beloppet.

Det visar varför man inte heller kan använda ”kunden signerade själv” som en absolut regel utan att titta på omständigheterna.

Banken säger att du signerade – begär att få se vad den menar

I ett ARN-fall hävdade banken att kunden själv hade verifierat mottagaren och godkänt transaktionen.

Kunden beskrev i stället hur bedragaren hade kunnat genomföra betalningen efter att hon lämnat en kod från bankdosan.

Banken kunde inte lägga fram tillräckligt underlag för sin version.

Transaktionen bedömdes därför som obehörig.

Det här är praktiskt mycket viktigt.

Om banken avslår ditt krav med formuleringen att ”transaktionen har signerats med ditt BankID” bör du begära en mer exakt förklaring.

Fråga bland annat:

  • Vilken åtgärd signerades?
  • Vilken mottagare visades?
  • Vilket belopp visades?
  • Vilket klockslag gjordes signeringen?
  • Vilken text visades i BankID?
  • Var signeringen en inloggning eller en betalning?
  • Skapades ett nytt BankID före transaktionen?
  • Ändrades Swish- eller överföringsgränser?

Det kan vara avgörande information i en senare omprövning.

Om du bara upptäcker ett uttag i efterhand

Den som öppnar sitt konto och upptäcker ett köp eller uttag som personen över huvud taget inte känner igen befinner sig i ett annat läge än den som själv deltagit i ett långt telefonsamtal med bedragaren.

Om du inte har godkänt betalningen är utgångspunkten att det handlar om en obehörig transaktion.

Banken ska då kunna visa varför den anser att du ändå har lämnat ett uttryckligt samtycke.

Det finns också särskilda regler om stark kundautentisering.

Om banken skulle ha krävt stark kundautentisering men inte gjorde det kan banken i vissa situationer få bära hela den obehöriga förlusten, även om kunden varit vårdslös.

12 000 kronor per kort? Inte nödvändigtvis

Ett senare ARN-beslut tog upp en annan mycket praktisk fråga.

En konsument hade utsatts för samma bedrägeriförlopp men obehöriga transaktioner gjordes från två olika kort hos samma betaltjänstleverantör.

Företaget ville ta ut 12 000 kronor i konsumentansvar för respektive kort.

ARN ansåg i stället att det normalt ska handla om ett ansvarstak när samma handlande och samma sammanhängande bedrägeri ligger bakom transaktionerna hos samma leverantör.

Skillnaden kan bli stor.

Två kort betyder alltså inte automatiskt 24 000 kronor i eget ansvar.

Hur snabbt ska banken betala tillbaka pengarna?

Vid en obehörig transaktion är grundregeln att banken ska återställa kontot snabbt.

Det ska normalt ske omedelbart och senast vid slutet av nästa bankdag efter att banken fått kännedom om transaktionen.

Banken kan dock behöva få tid att utreda ärendet om det finns anledning att misstänka att betalningen faktiskt varit behörig.

Det betyder att en bank inte automatiskt måste betala ut hundratusentals kronor dagen efter att kunden ringt om det samtidigt finns en verklig tvist om vem som godkände betalningen.

Men banken kan inte heller behandla varje bedrägeriärende som om pengarna självklart är förlorade bara för att BankID har använts.

Reklamera så snabbt som möjligt

Den som upptäcker ett bedrägeri bör agera direkt.

Spärra kort, BankID och andra berörda tjänster och kontakta banken.

Gör också en polisanmälan.

Därefter bör du reklamera transaktionerna skriftligt och tydligt beskriva vad som har hänt.

Vänta inte.

Den absoluta tidsgränsen är normalt 13 månader efter transaktionen, men konsumenten ska reklamera så snart som möjligt efter att den upptäckts.

En praktisk tumregel är att göra allt omedelbart när bedrägeriet upptäcks.

Så skriver du en bättre reklamation till banken

Undvik att bara skriva:

”Jag blev lurad av en bedragare.”

För banken och en eventuell senare prövning är själva händelsekedjan betydligt viktigare.

Försök i stället att skapa en tidslinje.

Exempel:

14.03: Jag fick ett sms som såg ut att komma från banken.

14.07: Jag ringde numret i meddelandet.

14.11: Personen bad mig öppna BankID.

14.15: Jag identifierade mig. Jag såg ingen överföring och skrev inte in någon mottagare.

14.19: Jag blev ombedd att skapa ett nytt BankID.

14.27: Samtalet avslutades.

14.32: 87 000 kronor fördes från mitt konto utan att jag själv skrev in eller godkände betalningen.

En sådan beskrivning gör det mycket enklare att se vad tvisten faktiskt handlar om.

Banken säger nej – så går du vidare

Ett första avslag behöver inte vara slutet.

1. Begär ett skriftligt beslut

Be banken förklara varför den anser att du är ansvarig.

Är bankens ståndpunkt att:

  • du själv godkände betalningen?
  • transaktionen var obehörig men du var grovt oaktsam?
  • ditt agerande var särskilt klandervärt?

Det är tre helt olika juridiska argument.

2. Begär bankens underlag

Be om information om signeringarna och händelserna i systemet.

Det är särskilt viktigt om banken bara hänvisar generellt till BankID.

3. Begär omprövning

Banker har normalt möjlighet till intern klagomålsprövning, exempelvis genom klagomålsansvarig eller kundombudsman.

Ett första besked från kundtjänst behöver därför inte vara bankens slutliga position.

4. Anmäl till ARN

Om banken står fast vid beslutet kan tvisten i många fall prövas av Allmänna reklamationsnämnden.

ARN prövar uttryckligen tvister mellan konsumenter och banker om bland annat obehöriga transaktioner.

Sedan augusti 2025 är värdegränsen normalt 3 000 kronor för banktvister.

Anmälan måste normalt göras inom ett år från den första reklamationen till banken.

Det kostar 150 kronor att anmäla.

ARN:s beslut är en rekommendation och inte en dom, men banker följer en mycket stor andel av de rekommendationer där konsumenten får rätt.

5. Domstol är sista steget

Om banken inte följer ett positivt ARN-beslut, eller om ARN avslår ärendet, finns möjligheten att låta frågan prövas i domstol.

Vid stora belopp kan det vara rimligt att rådgöra med jurist innan man går vidare.

Spara allt från bedrägeriet

Det kan vara svårt att minnas exakt vad som hände några månader senare.

Spara därför:

  • sms
  • mejl
  • skärmdumpar
  • samtalslistor
  • telefonnummer
  • BankID-historik
  • kontoutdrag
  • bankens svar
  • polisanmälan
  • eventuella installationer av fjärrstyrningsprogram
  • egen tidslinje över händelsen.

Just detaljerna kan avgöra om två nästan identiska bedrägerier bedöms helt olika.

Går det att ta upp ett gammalt avslag igen?

Ja, i vissa fall.

Efter Högsta domstolens prejudikat har konsumenter som tidigare nekats ersättning kunnat begära att banken tittar på ärendet igen.

Det kan alltså finnas situationer där ett gammalt bankbeslut grundades på en strängare syn än den som senare etablerades.

Konsumentverket har uppmärksammat att sådana krav kan ha lång preskriptionstid.

Det förutsätter dock bland annat att den ursprungliga obehöriga transaktionen reklamerades inom de tidsgränser som gällde.

Ett gammalt nej behöver därför inte alltid vara juridiskt definitivt.

Beslutskarta: har du chans att få tillbaka pengarna?

Börja här.

Gjorde du själv den slutliga betalningen?

Ja:
Om du själv skrev in eller såg mottagare och belopp och avsiktligt signerade just överföringen kan den vara behörig, även om en bedragare manipulerade dig. Då är ersättningsläget betydligt svårare.

Nej:
Gå vidare.

Vad gjorde du med BankID eller bankdosan?

Ingenting:
Det talar starkt för att transaktionen är obehörig.

Jag identifierade mig eller loggade in:
Det betyder inte automatiskt att du godkänt betalningen.

Jag skapade nytt BankID, lämnade kod eller ändrade en gräns:
Transaktionen kan fortfarande vara obehörig, men ditt eget ansvar kan bli 400 eller 12 000 kronor – eller i allvarliga fall hela beloppet.

Fanns tydliga varningssignaler?

Ju fler tydliga signaler som fanns och ju mer uppenbart det borde ha varit att någon annan kunde få tillgång till pengarna, desto större risk att agerandet bedöms som grovt oaktsamt eller särskilt klandervärt.

Men även här är det viktigt vad du faktiskt förstod.

Visade banken att du faktiskt samtyckte till betalningen?

Om svaret bara är ”BankID användes” bör du begära mer information.

BankID kan ha använts till något annat än själva transaktionen.

BankID-bedrägerier bedöms inte efter en enda regel

Det går därför inte att säga att en kund alltid får ersättning – eller alltid förlorar pengarna – bara för att samma BankID användes någonstans i bedrägeriet.

Tre personer kan alla säga:

”Jag blev lurad av någon som sade att han ringde från banken.”

Men juridiskt kan deras situationer vara helt olika.

Den första klickade på ett trovärdigt sms och lämnade två koder.

Den andra installerade fjärrstyrning och skapade ett nytt BankID.

Den tredje såg själv en överföring på 100 000 kronor och signerade betalningen.

Alla tre blev bedragna.

Men de kan hamna på helt olika sidor av reglerna om obehöriga transaktioner.

Banken säger nej – men det behöver inte betyda att banken har rätt

Det viktigaste för den som redan blivit drabbad är därför att inte fastna vid frågan om BankID användes.

Försök i stället fastställa:

Vem genomförde själva betalningen?

Vad signerade du?

Vilka varningar såg du?

Vad kunde du rimligen förstå i situationen?

Vad kan banken faktiskt bevisa?

Ett trovärdigt bluff-sms kan i ett fall innebära att kunden endast behöver stå för 400 kronor.

Fjärrstyrning och skapandet av ett nytt BankID kan i ett annat fall innebära 12 000 kronor.

Och en lång kedja av tydliga varningssignaler kan göra att konsumenten får bära hela förlusten.

Det är därför ett bankavslag aldrig bör bedömas enbart utifrån formuleringen ”transaktionen gjordes med ditt BankID”.

Den ekonomiskt avgörande frågan är betydligt mer konkret:

Godkände du verkligen betalningen – och om du inte gjorde det, hur ansvarig är du för att bedragaren ändå kunde genomföra den?

Senaste artiklar

Solheim Cup 2026 singlar – alla matcher, starttider och svenskarnas läge

Allt avgörs i singlarna. Europa och USA går in i Solheim Cups sista dag...

SVT:s Valu 2026 – då kommer vallokalsundersökningen

SVT:s Valu 2026 presenteras klockan 20.00 söndagen den 13 september, samtidigt som vallokalerna stänger....

Kan man rösta i en annan vallokal på valdagen 2026? Så gör du på annan ort

Nej, du kan inte gå till vilken vanlig vallokal som helst på valdagen den...

Personröster 2026 – när kommer kryssen och hur avgörs kandidaterna?

Personrösterna i valet 2026 räknas inte på valnatten. Först när länsstyrelsernas slutliga sammanräkning börjar...

liknande artiklar

Solheim Cup 2026 singlar – alla matcher, starttider och svenskarnas läge

Allt avgörs i singlarna. Europa och USA går in i Solheim Cups sista dag...

SVT:s Valu 2026 – då kommer vallokalsundersökningen

SVT:s Valu 2026 presenteras klockan 20.00 söndagen den 13 september, samtidigt som vallokalerna stänger....

Kan man rösta i en annan vallokal på valdagen 2026? Så gör du på annan ort

Nej, du kan inte gå till vilken vanlig vallokal som helst på valdagen den...