Innehållsförteckning
Bank- och betaltjänster som vänder sig till konsumenter berörs av LPTT. På den här sidan får du en snabb översikt över vad som omfattas, vem som ansvarar och vilka åtgärder som ger störst effekt i inloggning, betalningar/överföringar och kundkommunikation.
Gäller LPTT för bank- och betaltjänster?
- Ja, när ni erbjuder konsumentinriktade digitala tjänster i Sverige/EU (internetbank, mobilbank, betalappar, kort- och kontohantering, betalningsgodkännanden).
- Omfattning: onboarding/KYC, inloggning och stark kundautentisering (SCA), kontovyer och transaktionslistor, betalningar/överföringar, korthantering (spärra/frysa, limit), meddelanden och dokument (t.ex. kontoutdrag), supportkanaler.
- Gränsdragningar: rena B2B-portaler kan falla utanför; blandade B2B/B2C bedöms per del. Hårdvara som uttagsautomater hanteras under Självbetjäningsterminaler.
Vad i bank/betal omfattas?
- Kanaler: webb och app (inkl. responsiva vyer, djuplänkar och omdirigeringar mellan appar).
- Interaktioner: engångskoder/OTP, BankID/eID-flöden, notiser, realtidsstatus, fel/varningar.
- Dokument & data: PDF/HTML-kontoutdrag, avtal, villkor, e-fakturor, export (CSV/Excel).
- Tredjepart: eID-leverantörer, betalväxlar, kortutgivare, öppna bank-aggregatorer—ni ansvarar för helheten.
Roller och ansvar
- Tjänsteleverantören (ni): ansvarar för att hela kundresan är tillgänglig, även när delar levereras av tredjepart.
- Leverantörer/underleverantörer: ska kunna visa testresultat/överensstämmelse; kravställ i upphandling/avtal (koppla till EN 301 549).
- Internt:
- Produkt/PO – prioriterar köpkritiska/risksensitiva flöden (SCA, betalningar).
- UX – tydlig information, felhantering, läsordning, semantiska komponenter.
- Dev – tangentbordsstöd, fokus, robust ARIA, tillgänglig timers/återtider.
- Test – manuellt, användartest och automatiska kontroller med realistiska scenarier.
- Juridik/Compliance – dokumentation, undantag, rapportvägar.
Starta här: 0–90 dagar
- Kartlägg kritiska resor: Onboarding/KYC → inloggning/SCA → betalning/överföring → kvittens → dokument (utdrag/fakturor) → ärenden/chat.
- Snabbfix i UI: rubriker, läsordning, tydlig fokusmarkering, fullt tangentbordsstöd, korrekt semantik för knappar/checkboxar/radio.
- Formulär & fel: explicita labels, fältbeskrivningar, programmatisk koppling av fel, tydliga förslag vid valideringsfel (IBAN, referens, OCR).
- SCA/eID-flöden:
- Tillgängliga knappar för att starta eID; beskriv status och tidsgränser.
- QR/”skanna i eID”: ge textalternativ (t.ex. ”Öppna BankID i din telefon”) och en direktknapp; undvik att QR är enda vägen.
- Hantera omdirigering mellan appar: återställ fokus, bekräfta status med text.
- OTP-inmatning: tillåt klistra in hela koden, auto-advance utan att stjäla fokus, exponera återstående tid med text (inte enbart visuellt).
- Transaktionslistor & kontoutdrag: korrekt tabell/list-semantik, filter/sök som går att nå med tangentbord, spara/exportera i tillgängliga format (PDF/HTML/CSV).
- Dokument: säkerställ att PDF:er inte är inskannade bilder; erbjud HTML-alternativ där relevant.
- Kravställning: uppdatera krav/avtal mot eID-leverantör, betalväxel, kortutgivare och öppna-bank-leverantör (koppla till EN 301 549).
Prioriteringar per flöde
- Inloggning & SCA: etiketterade fält, stöd för klistra-in av koder, tydliga fel och återförsök, tidtagning som läses upp av skärmläsare.
- Betalning/överföring: logiska steg (fyll i → granska → godkänn), IBAN-/kontoformat med hjälptext, varningstexter läsbara och inte bara färg, tydlig kvittens.
- Transaktionslista: rubriker eller tabellstruktur, celler med programmatisk koppling (datum, text, belopp, status), paginering eller “visa mer” istället för oändlig scroll.
- Korthantering: tydliga knappar för spärra/frysa/återaktivera, bekräfta status i text och med ikon, undvik enbart färg.
- Meddelanden & notifieringar: samma information i push/e-post/SMS som i konto; ge en tillgänglig väg att läsa historik.
Visa att ni uppfyller kraven (evidens)
- Testprotokoll: scenario-baserade manuella tester (NVDA/Firefox, JAWS/Chrome, VoiceOver/iOS, TalkBack/Android) + automatiska kontroller.
- Mappning mot EN 301 549: komponent (formulär, autentisering, media) och flöde (inloggning, betalning).
- Leverantörsunderlag: begär testrapporter/uttalanden för eID, betalmoduler, öppna-bank-flöden.
- Spårbarhet: backlog, ägarskap, kända avvikelser med tidsplan och åtgärder.
Undantag & rapportering
- Oproportionerlig börda: använd restriktivt, särskilt i kritiska flöden (inloggning, betalning). Kräver motivering och åtgärdsplan.
- Rapportering av brister: följ gällande process; spara beslutsunderlag, datum och kommunikation.
Vanliga fallgropar
- OTP-fält som inte tillåter klistra-in eller har oförutsägbar auto-advance.
- Fokus försvinner efter retur från eID-app; användaren “tappar bort sig”.
- Tidtagning/cooldowns visas bara visuellt (ingen text/uppläsning).
- Icke-text-CAPTCHA utan tillgängligt alternativ.
- Inskannade PDF-utdrag (bilder) utan textlager/struktur.
- Varningsmeddelanden som bara signaleras med färg/ikon och saknar tydlig text.
- ”Klickbar
<div>” för kritiska knappar (spärra kort, godkänn betalning). - Felmeddelanden som inte kopplas till fält eller annonseras med aria-live.
Frågor och svar
Måste QR i eID-flöden vara tillgänglig?
Ja. QR får inte vara enda väg. Ge en tydlig knapp för att starta eID och en textbeskrivning av vad som händer.
Kan vi kräva app-användning för SCA?
Ni kan rekommendera appen, men bör erbjuda ett tillgängligt alternativ (t.ex. att öppna eID via knapp eller få kod).
Måste kontoutdrag i PDF vara tillgängliga?
Ja. PDF:er ska ha textlager, rubrikstruktur och läsordning. Erbjud gärna HTML-alternativ.
Räcker automatiska tester för bankflöden?
Nej. Kombinera manuella tester och användartest med personer som använder hjälpmedel.