I over 30 timer klarte ikke 4,2 millioner nordmenn å signere et lånedokument, logge inn i nettbanken eller bekrefte en kjøpsavtale med BankID. Bruddet 3.–4. september 2026 er det lengste i tjenestens over tjue år lange historie, og det sporer rett tilbake til en enkelt teknisk leverandør: DXC Technology, som drifter BankID-infrastrukturen på oppdrag fra Stø AS. For en nasjon der BankID brukes av samtlige banker, det offentlige og et økende antall private aktører, er historien om hva som gikk feil langt mer enn en IT-hendelse. Den er et konkret eksempel på det EU-regelverket DORA kaller konsentrasjonsrisiko, og den kommer bare uker etter at Finanstilsynet selv advarte om nøyaktig dette scenarioet.

Den lengste driftsstansen i BankIDs historie

BankID ble lansert i 2004 som et samarbeidsprosjekt mellom norske banker, og i dag har rundt 4,6 millioner nordmenn en aktiv BankID, ifølge selskapets egne tall. Tjenesten driftes av Stø AS, tidligere BankID BankAxept AS, som ble skilt ut som eget selskap fra Vipps 19. juli 2022. 3. september 2026 meldte overvåkingen hos BankID om full stans i tre kjernefunksjoner: CSC-signering, WYSIWYS-dokumentsignering og kvalifisert tidsstempling. Feilen ble ikke løst før rundt klokken 12:15 norsk tid dagen etter, 4. september. Det gir en nedetid på over 30 timer sammenhengende, lengre enn noe tidligere BankID-avbrudd som er dokumentert.

Det som gjør hendelsen spesielt alvorlig er ikke bare lengden, men hvilke funksjoner som falt ut. CSC-signering og WYSIWYS brukes til å signere alt fra boliglånsdokumenter til styrevedtak og offentlige søknader. Når disse funksjonene er nede i over et døgn, stopper ikke bare enkeltbrukere opp. Hele kjeder av forretningsprosesser i bank, forsikring, eiendomsmegling og offentlig forvaltning fryser samtidig, fordi de alle lener seg på samme signeringstjeneste.

Tidslinjen: fra signeringsfeil til 30 timer nede

Ifølge rapportering fra TechTimes 4. september 2026 startet problemet som en lokal feil i signeringstjenesten, før den spredte seg og tok ned hele den sentrale signeringskjeden. Verken Stø AS eller DXC Technology hadde på publiseringstidspunktet gått ut med en offentlig forklaring på rotårsaken. Det mangler fortsatt en fullstendig, teknisk hendelsesrapport over en måned etter at tjenesten var nede, noe som i seg selv sier noe om hvor komplisert feilsøkingen har vært i en infrastruktur med flere lag av underleverandører.

Det som er kjent, er at hendelsen rammet bredt og samtidig. Fordi BankID er en delt, sentral tjeneste og ikke noe hver enkelt bank drifter selv, kunne ingen enkeltbank løse problemet på egen hånd. Det gjorde responstiden avhengig av én teknisk organisasjon, Stø AS, og dennes underleverandør DXC, i stedet for et nettverk av uavhengige banker som kunne feilsøke parallelt.

Stø AS og DXC Technology: hvem styrer BankID i praksis

Stø AS eies 100 prosent av Vipps Holding AS, som igjen eies av 104 norske banker, ifølge selskapets egen beskrivelse. Det er altså et bankeid fellesskap som formelt kontrollerer BankID. Men den daglige driften er outsourcet. DXC Technology signerte allerede i 2019 en fireårig driftsavtale med Vipps om utvikling og drift av BankID-tjenesten, omtalt av Computerworld i februar samme år. Hvorvidt den konkrete kontrakten fra 2019 fortsatt er i kraft i uendret form i 2026, er ikke bekreftet i tilgjengelige kilder, men DXC er identifisert som den tekniske leverandøren involvert i september-hendelsen.

Denne strukturen, der et bankeid selskap outsourcer selve driften til en global IT-leverandør, er ikke uvanlig. Det er faktisk normen i finanssektoren. Problemet er at ansvarskjeden blir lang: en enkelt bankkunde har et kundeforhold til banken sin, banken har en avtale med Stø, og Stø har en driftsavtale med DXC. Når noe går feil hos DXC, har ikke banken selv verken innsyn i eller kontroll over feilsøkingen. Det er nettopp denne typen avhengighet EU-regelverket DORA kaller fjerdepartsrisiko.

Hvorfor ett feilpunkt kan stoppe 4,2 millioner brukere

Finanstilsynet publiserte sin årlige risiko- og sårbarhetsanalyse 14. juli 2026, altså nesten to måneder før driftsstansen inntraff. Der omtales BankID direkte som et “single point of failure” i det norske finanssystemet. Tilsynet skrev at konsentrasjon i delt infrastruktur og hos enkelte leverandører forsterker denne sårbarheten. Det er vanskelig å finne et bedre eksempel på at analysen traff, enn hendelsen som fulgte seks uker senere.

Finanstilsynets gjennomgang av bankenes egen beredskap fant at norske banker generelt er godt forberedt på kortvarige BankID-avbrudd, uansett om feilen oppstår sentralt hos BankID eller lokalt hos den enkelte bank. Det tilsynet derimot vurderte som mangelfullt, var beredskapen for et avbrudd som varer i flere dager. Et slikt scenario, skrev tilsynet, kan påvirke betalinger, kundeautentisering, elektronisk signering og innrulling av nye kunder samtidig og over hele sektoren. Med 30 timer var september-hendelsen ikke flere dager, men den kom tett på grensen tilsynet selv pekte på som kritisk.

Fjerdepartsrisiko forklart: fra bank til Stø til DXC

Begrepet fjerdepartsrisiko dukker stadig oftere opp i finansregulering, og BankID-hendelsen er en lærebokillustrasjon. En norsk bank er tredjeparts-avhengig av Stø AS for signering og autentisering. Stø er i sin tur avhengig av DXC Technology for selve den tekniske driften. For banken er DXC dermed en fjerdepart, en leverandør banken aldri har inngått avtale med direkte, men som likevel kan stoppe hele kundeopplevelsen hvis noe går feil.

Den tyske finanstilsynsmyndigheten BaFin har beskrevet dynamikken slik i sin egen risikoanalyse: “This has led to concentrations and critical dependencies since many financial companies use a small number of multi-client service providers, such as cloud service providers or software providers.” Poenget er universelt: når mange finansaktører bruker de samme få leverandørene, utløser ett teknisk problem hos leverandøren en kjedereaksjon hos alle kundene samtidig, uavhengig av hvor godt den enkelte kunden selv har planlagt for avbrudd.

Det offisielle DORA-regelverket formulerer selv kravet til hvordan denne risikoen skal håndteres: “Concentration risk (the risk that multiple critical functions depend on a single provider or a small number of providers) must be assessed at least annually.” Spørsmålet er om en årlig vurdering er nok når en enkelt leverandørfeil kan koble ut en hel nasjons digitale signeringsinfrastruktur i over et døgn.

DORA og de 19 kritiske IKT-leverandørene

EUs Digital Operational Resilience Act, bedre kjent som DORA, trådte i kraft for å nettopp fange opp denne typen systemrisiko. 18. november 2025 utpekte de europeiske tilsynsmyndighetene EBA, EIOPA og ESMA i fellesskap de første 19 kritiske IKT-tredjepartsleverandørene (CTPP) under regelverket. Disse står nå under direkte tilsyn fra en utpekt hovedtilsynsmyndighet, ikke bare fra de enkelte finansforetakene som bruker dem. BaFin har forklart bakgrunnen for denne tilsynsmodellen slik: “The increasing dependence of the European financial market on a small number of ICT third-party service providers has prompted European legislators to introduce a specific supervisory regime for critical ICT third-party service providers in the form of the Digital Operational Resilience Act (DORA).”

Listen domineres av de store skyleverandørene, men inkluderer også data- og nettverksleverandører som er langt mindre kjent utenfor finansbransjen. DXC Technology står ikke selv på den første CTPP-listen, noe som illustrerer et sentralt poeng: regelverket fanger opp de store, synlige leverandørene på toppen av kjeden, mens driftspartnere lenger ned, som DXC i BankID-saken, fortsatt kan operere utenfor det direkte EU-tilsynet selv om de har avgjørende operativ kontroll.

LeverandørTypeHovedtjenester under DORA
Amazon Web Services EMEASkyplattformSkyinfrastruktur og plattformtjenester
Google Cloud EMEASkyplattformSkyinfrastruktur og plattformtjenester
MicrosoftSkyplattformSky-, SaaS- og produktivitetstjenester
OracleSkyplattformDatabase- og skytjenester
IBMIT-tjenesterInfrastruktur og konsulenttjenester
SAPProgramvareForretningssystemer og skytjenester
Deutsche TelekomTelekom/dataNettverk og datasentre
Equinix EMEADatasenterKolokasjon og tilkobling
AccentureIT-tjenesterKonsulent og outsourcing
BloombergFinansdataMarkedsdata og analyseplattformer

Advarselen som allerede kom: Azure Front Door i 2025

September-hendelsen var ikke det første varselet norske myndigheter fikk om at delt skyinfrastruktur kan koble ut BankID. I 2025 opplevde norske betalingstjenester og BankID-relaterte funksjoner reduksjoner knyttet til en driftsforstyrrelse i Microsofts Azure Front Door, ifølge et sammendrag fra advokatfirmaet Bahr av Finanstilsynets 2026-rapport. Den hendelsen fikk mindre offentlig oppmerksomhet enn septemberavbruddet, men pekte i samme retning: norsk finansinfrastruktur er bygget på noen få delte knutepunkter, og en feil i et av dem kan ramme langt bredere enn den enkelte tjenesteleverandøren.

Finanstilsynet brukte nettopp denne typen hendelser som argument for at norske finansforetak må bygge opp bedre eskaleringsrutiner og teknisk kompetanse til å håndtere situasjoner der problemet ligger hos en skyleverandør de selv ikke har direkte avtale med. Med to dokumenterte hendelser på under atten måneder, én hos en global skyleverandør og én hos en nasjonal signeringstjeneste, blir mønsteret vanskelig å avvise som tilfeldig.

Sammenligning: skyavbrudd i Norden i 2026

Satt i kontekst er BankID-avbruddet det lengste av flere store driftsstanser som har truffet digital infrastruktur i Norden gjennom 2026. Tabellen under sammenligner varighet og omfang for de mest dokumenterte hendelsene så langt i år.

HendelsePeriode 2026VarighetOmfang
BankID (Stø/DXC)3.–4. septemberOver 30 timerCa. 4,2 mill. brukere, signering og autentisering
Azure gateway-feil30. sept.–1. okt.Ca. 5 t 45 min18 Azure-regioner, ExpressRoute/VPN/brannmur
Google Cloud NederlandMedio augustCa. 12 timerFlere Google Cloud-tjenester i Europa
Google Cloud IowaSeptemberFlere timer15 Google Cloud-tjenester nede

Det som skiller BankID-saken fra de øvrige, er ikke bare at den varte lengst. De tre skyhendelsene rammet globale eller regionale plattformtjenester der kundene i hvert fall visste hvem leverandøren var og kunne følge offisiell statusinformasjon fra AWS, Microsoft eller Google i realtid. BankID-brukerne, derimot, visste ikke engang at den egentlige årsaken lå hos en underleverandør to nivåer bak deres egen bank, før medier gravde det fram etter at tjenesten var tilbake.

Markedseffekt: hva betyr dette for bankene og fintech-sektoren

For norske banker er den umiddelbare konsekvensen ikke et fall i aksjekurs eller et konkret bøtebeløp. Det er et skjerpet krav til dokumentasjon. Finanstilsynet har allerede signalisert at det forventer scenarioplanlegging for flerdagers BankID-brudd, samtidige skyavbrudd og sektorbrede hendelser. Banker som ikke kan vise til konkrete kontinuitetsplaner for nettopp dette scenarioet, må nå forvente tettere oppfølging i tilsynsdialogen.

For fintech-selskaper som bygger produkter på toppen av BankID, fra boliglånsplattformer til eiendomsmeglingssystemer, er effekten mer direkte. Et avbrudd på over et døgn i signeringstjenesten stopper reelle transaksjoner, forsinker avtaleinngåelser og kan i verste fall utløse kontraktsmessige konsekvenser når frister ikke holdes. Flere av disse aktørene har ingen egen reserveløsning for signering, fordi BankID i praksis har vært enerådende i det norske markedet siden lanseringen i 2004. Hendelsen aktualiserer en diskusjon mange har skjøvet på: om det bør finnes en reell nummer to for elektronisk signering i Norge, ikke bare som teori, men som noe bedrifter faktisk kan koble seg på hvis BankID faller ut igjen.

Hva Stø, DXC og bankene må gjøre nå

Det mest påtrengende kravet er åpenhet om rotårsaken. Over en måned etter hendelsen har verken Stø eller DXC publisert en fullstendig teknisk forklaring på hva som egentlig sviktet i signeringskjeden. Uten den rapporten er det vanskelig for noen bank, eller for Finanstilsynet, å vurdere om risikoen for en gjentakelse faktisk er redusert.

Videre bør avtalestrukturen mellom Stø og DXC gjennomgås med tanke på innsyn. Hvis en bank skal kunne planlegge for en fjerdepartshendelse, må den i det minste vite hvilke deler av driften som faktisk ligger hos underleverandøren, og hvilke eskaleringsrutiner som gjelder når noe går feil der. DORA-rammeverket legger allerede opp til denne typen kartlegging for leverandører som er direkte utpekt som kritiske. BankID-saken viser at tilsvarende krav også bør gjelde nedover i leverandørkjeden, selv når underleverandøren ikke selv står på den offisielle CTPP-listen.

Historisk kontekst: fra bankvedtak til nasjonal kritisk infrastruktur

Da BankID ble lansert i 2004, var det et praktisk samarbeidsprosjekt mellom bankene for å spare kostnader på identifisering og signering. I 2014 ble BankID Norge AS etablert som eget selskap, før det i 2018 ble fusjonert inn i det nystartede Vipps. Fire år senere, 19. juli 2022, ble BankID og BankAxept skilt ut igjen som et eget selskap, i dag kjent som Stø AS. Denne pendelen mellom sammenslåing og utskilling reflekterer en kontinuerlig diskusjon i norsk banknæring om hvor ansvaret for kritisk digital infrastruktur egentlig bør ligge.

I dag er BankID ikke lenger bare et bankprodukt. Det brukes av det offentlige, av forsikringsselskaper, av eiendomsmeglere og av et økende antall private virksomheter som skal verifisere identitet digitalt. Den rollen har gjort tjenesten til det nærmeste Norge har en nasjonal digital grunnmur for identitet og signering, parallelt med den statlige ID-porten-løsningen. Det er nettopp denne glidningen, fra ett bankverktøy til kritisk nasjonal infrastruktur, som gjør et avbrudd på over 30 timer til noe langt mer enn en forbigående driftshendelse.

Fem prognoser for BankID og skyrisiko fremover

  • Finanstilsynet vil etter alt å dømme stramme inn kravene til scenarioplanlegging for flerdagers BankID-brudd i sin neste risikorapport, med direkte henvisning til septemberhendelsen som konkret case.
  • Stø AS vil mest sannsynlig måtte offentliggjøre en mer detaljert hendelsesrapport enn det som er publisert per oktober 2026, trolig som følge av økt press fra banker og tilsyn.
  • Diskusjonen om en reell alternativ signeringsløsning i det norske markedet vil tilta, selv om en praktisk utrulling av en konkurrerende tjeneste trolig ligger flere år fram i tid.
  • DORA-tilsynet i EU vil gradvis utvide hvilke underleverandører som vurderes for CTPP-status, ettersom flere saker som BankID-DXC viser at risikoen også ligger lenger ned i leverandørkjeden enn de første 19 utpekte selskapene.
  • Flere norske banker vil kreve kontraktsmessig innsyn i underleverandørnivået hos Stø, som en direkte konsekvens av at fjerdepartsrisikoen nå er dokumentert i praksis og ikke bare i teorien.

Ofte stilte spørsmål om BankID-bruddet

Hva var den direkte årsaken til at BankID var nede 3.–4. september 2026?

En fullstendig teknisk rotårsak er ikke offentliggjort. Det som er bekreftet, er at feilen traff signeringstjenestene CSC, WYSIWYS og kvalifisert tidsstempling, og at DXC Technology er identifisert som den tekniske leverandøren involvert, operert gjennom Stø AS.

Hvor mange brukere ble rammet av avbruddet?

Rapportering fra TechTimes anslår at rundt 4,2 millioner brukere ble berørt, av totalt rundt 4,6 millioner nordmenn som har en aktiv BankID.

Hva er fjerdepartsrisiko, og hvorfor er det relevant her?

Fjerdepartsrisiko oppstår når et foretak er avhengig av en leverandør det ikke har direkte avtale med, men som likevel driver en kritisk del av tjenesten. For en bank er Stø en tredjepart, mens DXC, som Stø i sin tur bruker til driften, blir en fjerdepart banken normalt ikke har direkte innsyn i.

Hva er DORA, og hvilken rolle spiller regelverket i denne saken?

DORA, EUs Digital Operational Resilience Act, krever at finansforetak kartlegger og styrer risikoen knyttet til IKT-tredjepartsleverandører systematisk. 18. november 2025 ble de første 19 kritiske IKT-leverandørene utpekt under regelverket, deriblant store skyselskaper. DXC står foreløpig ikke på denne listen, men saken viser hvorfor også underleverandører lenger ned i kjeden er relevante for samme type tilsyn.

Har dette skjedd med BankID før?

Ikke i denne lengden. September-hendelsen er beskrevet som den lengste sammenhengende driftsstansen i BankIDs over tjue år lange historie. I 2025 opplevde norske betalingstjenester og BankID-relaterte funksjoner også reduksjoner knyttet til en Azure Front Door-hendelse hos Microsoft, men i mindre skala.

Hvem eier og drifter BankID i dag?

BankID driftes og utvikles av Stø AS, tidligere BankID BankAxept AS, som ble skilt ut fra Vipps som eget selskap 19. juli 2022. Stø eies 100 prosent av Vipps Holding AS, som igjen eies av 104 norske banker.

Kan norske banker stilles til ansvar for BankID-avbrudd de ikke selv kontrollerer?

Finanstilsynet vurderer dette som et sektorspørsmål, ikke et spørsmål om den enkelte bank. Tilsynet har likevel gjort klart at bankene må kunne vise til egen beredskap og eskaleringsrutiner for scenarioer der feilen ligger hos en delt leverandør som BankID, selv når den tekniske årsaken befinner seg flere nivåer ned i leverandørkjeden.

Vil dette føre til et alternativ til BankID i Norge?

Det er ingen konkrete planer om dette per oktober 2026. Hendelsen har likevel satt fart på en bredere diskusjon om hvorvidt det norske markedet bør ha en reell reserveløsning for digital signering og autentisering, i tillegg til den statlige ID-porten-løsningen som i hovedsak retter seg mot offentlige tjenester.