I detta kapitel beskriver vi hur Försäkringskassan fastställer identitet på de personer som kommit till Sverige och hur det går till. Försäkringskassan fastställer främst identitet genom att verifiera att en person som ansöker om en förmån hör ihop med en redan registrerad grundidentitet. Men fram till och med augusti 2023 fastställde Försäkringskassan även grundidentiteten för personer som hade ett ärende hos myndigheten men saknade svenskt personnummer eller samordningsnummer.
Granskningen visar att gällande arbetssätt hos Försäkringskassan inte säkerställer att unika och korrekta identitetsuppgifter fastställs.
Följande är våra viktigaste iakttagelser:
- I de allra flesta ärenden förlitar sig Försäkringskassan helt på de identitetsuppgifter som finns i folkbokföringsdatabasen och som har fastställts av Skatteverket.
- Digitaliseringen har inneburit att det blivit enklare att identiteter missbrukas på distans i brottsligt syfte och att det är lättare att denna brottslighet blir omfattande. Försäkringskassan gör begränsat med egna kontroller för att säkerställa att personen som ansöker om en förmån är den hen utger sig för att vara vid ansökan om förmån med e-legitimation.
- Försäkringskassan har haft mycket begränsat med stöd, utbildning, kompetens och helt saknat teknisk utrustning för att fastställa grundidentitet vid begäran om samordningsnummer.
- Försäkringskassan har nästan en halv miljon samordningsnummer i kundregistret som delas med Pensionsmyndigheten och skiljer inte på de olika nivåer av identitetsstatus som numren har eller som de bör tilldelas enligt olika lagändringar som genomförts. Vissa äldre samordningsnummer har fastställts utifrån gamla rutiner i handläggningen med risk för fel.
Avsnitt
- 6.1 Försäkringskassan administrerar en stor del av socialförsäkringarna i Sverige
- 6.2 Försäkringskassan utgår som huvudregel från den identitet Skatteverket fastställt
- 6.3 Verifiering sker normalt med e-legitimation men innebär risk för att förmåner inte betalas ut till rätt person
- 6.4 Fastställande av grundidentitet sker vid begäran av samordningsnummer
- 6.5 Mycket begränsat med stöd, utbildning och teknisk utrustning för att kontrollera identitet
6.1 Försäkringskassan administrerar en stor del av socialförsäkringarna i Sverige
Försäkringskassan administrerar en stor del av socialförsäkringarna (förutom förmåner vid ålderdom). Utöver det hanterar myndigheten även ett antal andra bidrag och ersättningar. Under 2022 betalade Försäkringskassan ut 251,5 miljarder kronor, vilket motsvarar 4 procent av Sveriges BNP.[261]
Som redogörs för nedan har Försäkringskassan fram till och med augusti 2023 främst ansvarat för att fastställa grundidentiteten i ärenden som rör personer som inte är och aldrig har varit folkbokförda i Sverige och som därför behöver ett samordningsnummer. Enligt statistik från Försäkringskassan år 2022 fanns det 469 000 personer upplagda med samordningsnummer i kundregistret (som även delas med Pensionsmyndigheten) och 75 miljoner kronor betalades ut till personer med samordningsnummer i ersättningar från socialförsäkringssystemet.[262]
6.2 Försäkringskassan utgår som huvudregel från den identitet Skatteverket fastställt
När det gäller hur identiteten fastställs av Försäkringskassan skiljer det sig åt beroende på om personen har ett personnummer eller inte. Om personen har ett personnummer är hen redan registrerad i Försäkringskassans system eftersom hen är eller har varit folkbokförd i Sverige. Försäkringskassan hämtar in uppgifter automatiskt från Skatteverket via Navet.[263] Försäkringskassan utgår som huvudregel från att identiteten som fastställts av Skatteverket är korrekt.
Även personer med samordningsnummer kan finnas i Försäkringskassans system sedan tidigare.[264] Om personen redan är upplagd i systemet med ett samordningsnummer, antar Försäkringskassan även då att någon har kontrollerat att det samordningsnumret har tilldelats en person som har styrkt sin identitet innan personen lades in i systemet.[265]
6.3 Verifiering sker normalt med e-legitimation men innebär risk för att förmåner inte betalas ut till rätt person
Verifiering av identitet, när Försäkringskassan ska pröva och utbetala förmåner till personer som redan finns upplagda i systemet, sker normalt genom att personen identifierar sig genom någon form av e-legitimation. Vidare gör Försäkringskassan regelbundna kontroller mot bankerna, vilket enligt myndigheten kan ses som en kontroll eller verifiering av identitet.[266]
Flera experter menar att den största risken för identitetsrelaterade välfärdsbrott finns just vid själva verifieringen av identiteten, det vill säga att personen som använder e‑legitimationen inte hör ihop med personen hen utger sig för att vara.[267] Orsaken anges vara att det är enklare att utnyttja en korrekt utfärdad identitet än att skapa en falsk grundidentitet.[268] Detta beror inte minst på att digitaliseringen har förenklat att identiteter missbrukas på distans i brottsligt syfte. Företrädare för Utredningen för inrättandet av Utbetalningsmyndigheten menar att så länge man inte hittar sätt att validera person och identitet kommer problemen kvarstå.[269]
Skatteverket har påpekat för regeringen att det saknas verktyg för att kunna avregistrera eller avisera i samhället att en identitet utnyttjas.[270]
En representant från Digg menar att risken för identitetsbedrägeri kopplat till verifieringen är något den myndighet som tar emot e-legitimationen måste hantera genom intelligenta kontroller.[271] Flera intervjuade myndighetsrepresentanter lyfter fram att ett sätt att säkra upp att rätt person använder e-legitimationen skulle kunna vara att använda jämförelse av biometriska uppgifter.[272] Men Digg menar att det i dagsläget inte är möjligt att använda biometri på distans i en digital miljö.[273] Utredningen om säker och tillgänglig identitet har trots det valt att i sitt delbetänkande En säker och tillgänglig statlig e-legitimation (SOU 2023:61) lämna lagförslag om att den föreslagna statliga e-legitimationen ska innehålla ansiktsbild och fingeravtryck. Förslaget görs med hänvisning till att tekniken går framåt och möjligheterna till verifiering på distans genom biometriska uppgifter förväntas öka. Utredningen menar att det finns ett behov av att med alla medel bidra till att motverka missbruk av den statliga e-legitimationen och därför bör förfarandet redan nu ges stöd i lag.[274]
6.4 Fastställande av grundidentitet sker vid begäran av samordningsnummer
Inom Försäkringskassan skedde tidigare fastställande av grundidentitet främst vid begäran av samordningsnummer från Skatteverket. En person behöver vanligtvis finnas i Försäkringskassans kundregister med ett personnummer eller samordningsnummer för att myndigheten ska kunna handlägga ärenden och göra utbetalningar med hjälp av Försäkringskassans ärendehanteringssystem.[275] Om personen inte finns i systemet så behöver Försäkringskassan ibland begära ett samordningsnummer.
Fram till och med augusti 2023 var Försäkringskassan ansvarig för att det inte rådde osäkerhet om identiteten och att den kunde anses vara fastställd, vid begäran om samordningsnummer. Från och med 1 september 2023 har Skatteverket genom en lagändring tagit över fastställande av identitet vid begäran om samordningsnummer.[276] Det innebär att de begränsningar vad gäller stöd, utbildning och teknisk utrustning som beskrivs nedan inte längre utgör samma risk för felaktigt fastställande av identitet i nya begäranden av samordningsnummer som tidigare. Men som framgår nedan används fortsatt samordningsnummer som fastställts utifrån gamla rutiner i handläggningen och det finns därför risk för fortsatta fel till dess att Försäkringskassan hunnit uppdatera sina system. Arbete med att uppdatera systemet startades enligt Försäkringskassan direkt i samband med att de fick lagstöd för att hantera elektroniska aviseringar för de samordningsnummer myndigheten har i sina system.[277] Se även avsnitt 8.1.5.
Försäkringskassan har särskilda riktlinjer för rekvirering av samordningsnummer där det bland annat framgår hur personen ska styrka sin identitet. Riktlinjerna går i korthet ut på att Försäkringskassan ber personen infinna sig på ett av Statens servicecenters kontor för att visa upp handlingar som styrker personens identitet i de fall det är rimligt. Om Försäkringskassan bedömer att det inte är rimligt att besöka ett servicekontor, normalt vid bosättning utomlands, räcker det med att personen inkommer med kopia på id-handlingarna via post.[278]
6.5 Mycket begränsat med stöd, utbildning och teknisk utrustning för att kontrollera identitet
Utöver de ovan nämnda riktlinjerna för rekvirering av samordningsnummer uppger Försäkringskassan att det finns begränsat med stöd i form av utbildningar vägledningar och annat stödmaterial. Försäkringskassan har ingen tillgång till teknisk utrustning, databaser eller annat stödmaterial där man kan kontrollera hur ett pass ska se ut från ett visst land.[279] Försäkringskassan har enbart utgått från en okulärbesiktning av kopia av id-handling utan några tekniska hjälpmedel.[280]
På Försäkringskassans avdelningar finns det inte heller några särskilda stödfunktioner kopplade till identitetsrelaterade frågor utan eventuella identitetsrelaterade frågor hanteras inom det ordinarie försäkringsstödet. Det ordinarie försäkringsstödet innebär att handläggare kan vända sig till specialist, verksamhetsutvecklare eller rättsligt stöd. Om inte dessa frågor kan hanteras på avdelningarna eller när avdelningarna behöver stöd kan handläggarna vända sig till IT-avdelningen som har ansvaret för generella identitetsfrågor.[281]
Det finns mer generella utbildningar vid myndigheten för handläggare men inte några specifikt inriktade på fastställande av identitet och Försäkringskassan anger själva att man har kompetensbrist på området.[282]
6.5.1 Försäkringskassan skiljer inte på nivåer och status på samordningsnummer i sitt system
Under de senaste åren har flera olika regeländringar trätt i kraft som har i syfte att stärka systemet och identitetskontrollen för samordningsnummer men Försäkringskassan har inte vidtagit åtgärder för att fullt ut tillämpa de ändringarna.
Bland annat har tre nya identitetsnivåer på samordningsnummer införts. För att få ett samordningsnummer med styrkt identitet måste personen från och med 1 september 2023 infinna sig fysiskt på ett servicekontor och få identiteten kontrollerad på uppdrag av Skatteverket. För dem som inte infinner sig fysiskt på ett servicekontor kan i stället ett samordningsnummer med sannolik identitet tilldelas utifrån kopia på giltig identitetshandling. Det finns även möjlighet för vissa myndigheter inklusive Försäkringskassan att begära ett samordningsnummer med osäker identitet, då identitetsuppgifter inte har kunnat styrkas eller kontrolleras alls.[283]
Syftet med identitetsnivåerna på samordningsnummer är att stärka identitetskontrollen vid tilldelning av samordningsnummer men samtidigt tillgodose myndigheternas behov av gemensam identitetsbeteckning i situationer när identitetskontrollen måste begränsas till vad som är möjligt i det enskilda fallet.[284] För att förslaget ska få fullt genomslag anges i förarbetena att det är viktigt att de aktörer som tar emot information från folkbokföringsdatabasen också skapar möjligheter att ta del av uppgifter om huruvida identiteten är styrkt, sannolik eller osäker.[285]
Ytterligare en lagändring som infördes redan 2021 i syfte att stärka systemet med samordningsnummer är vilandeförklaring av samordningsnummer. Skatteverket ska vilandeförklara alla samordningsnummer som inte förnyats inom fem år efter att de tilldelades.[286] För att ett samordningsnummer ska bli förnyat igen krävs att den enskilda eller myndigheten ansöker om det och att förutsättningarna för rätt till ett nummer fortsatt är uppfyllda.[287] Även andra omständigheter kan leda till att Skatteverket vilandeförklarar ett samordningsnummer, till exempel om samordningsnumret tilldelats utifrån falska identitetsuppgifter. Det är fortfarande möjligt för myndigheter att använda samordningsnummer som blivit vilande men Skatteverket anger i sin rättsliga vägledning att dessa inte bör användas utan närmare kontroll.[288]
Av underlag och svar från Försäkringskassan framgår att myndigheten inte har anpassat sina IT-system utifrån de nya lagändringarna. Alla samordningsnummer som finns i Försäkringskassans kundregister behandlas som styrkta och aktiva även om de enbart uppfyller kriterierna för sannolik identitet eller har vilandeförklarats.[289] Det innebär alltså att Försäkringskassan utgår från att de identitetsuppgifter man har i systemet stämmer oavsett om de ursprungligen fastställts av en handläggare på Försäkringskassan från en kopia på en inskickad id-handling eller av Skatteverket med stöd av de kontroller som skett vid personligt besök på Statens servicecenters kontor. Försäkringskassan har inte heller i dagsläget vidtagit några åtgärder för att begära förnyelse av äldre samordningsnummer utan använder de nummer som finns sedan tidigare.[290]
Som beskrivs i avsnitt 8.1.5 saknade Försäkringskassan också fram till februari 2024 enligt egen bedömning förutsättningar för att elektroniskt ta emot information om samordningsnummer via Navet och får ingen elektronisk avisering om ett samordningsnummer vilandeförklaras eller vilken identitetsnivå det har tilldelats.
6.5.2 Utredningar av misstänkta id-bedrägerier sker huvudsakligen på annan myndighets initiativ
De utredningar eller kontroller som berör frågor om identitet sker främst om det kommer signaler utifrån att något är misstänkt. Vanligtvis är det Skatteverket som märker att något inte stämmer, till exempel vad gäller folkbokföring och då meddelar man Försäkringskassan genom ett FUT-meddelande[291] och Försäkringskassan utreder om individen ska ha fortsatt rätt till en viss förmån. Exempelvis om det upptäckts att personen finns i flera identiteter. Försäkringskassan kan också få in tips från såväl myndigheter som privatpersoner genom en anmälning på myndighetens webbplats.[292] Det uppges dock vara ovanligt att sådana anmälningar gäller identitetsrelaterade förhållanden.[293]