9. september 2026 · 10 min
BankID-avstemning på årsmøte og generalforsamling: hvordan det fungerer og hvorfor det holder
Når et årsmøte eller en generalforsamling holdes digitalt, er avstemningen det punktet alt står og faller på. Et vedtak som ikke kan dokumenteres, er et vedtak som kan angripes. BankID-avstemning er blitt standarden for norske organisasjoner som tar dette på alvor, men de færreste vet hva som faktisk skjer mellom det øyeblikket et medlem trykker «stem» og det øyeblikket revisor får en protokoll i hånden. Denne artikkelen forklarer hele kjeden for ikke-teknikere: hvordan identiteten fastslås, hvordan systemet sikrer én stemme per person, hva kryptografisk signering og hash-kjede betyr i praksis, hvordan hemmelige avstemninger og fullmakter håndteres, og hva en revisor eller kontrollkomité faktisk kan kontrollere i etterkant.
Problemet en digital avstemning må løse
I et fysisk møte bygger avstemningen på at folk i rommet ser hverandre. Møteleder teller hender, tellekorpset teller lapper, og alle stoler på at det ble gjort riktig. Det er ikke spesielt sikkert, men det er sosialt kontrollert. I et digitalt møte forsvinner den sosiale kontrollen. Ingen ser hvem som sitter bak skjermen, ingen ser om samme person stemmer to ganger, og ingen kan i etterkant kontrollere om tallet møteleder leste opp, faktisk var det systemet viste.
En digital avstemning må derfor løse fire problemer samtidig. Hvem er dette? Har denne personen rett til å stemme, og med hvilken vekt? Har personen allerede stemt? Og kan resultatet etterprøves uten at man må stole på leverandøren eller administrator? De tre første handler om identitet og kontroll. Det fjerde handler om kryptografi, og det er der de fleste enkle løsninger stopper.
Husk gjennom hele artikkelen: vedtektene og møtereglene avgjør formkravene. Teknologien er der for å oppfylle dem, ikke erstatte dem.
Identitet: hva BankID faktisk gir dere
BankID er en elektronisk identifikasjon på høyeste sikkerhetsnivå i Norge, utstedt av bankene og knyttet til fødselsnummer. Når et medlem logger inn med BankID, mottar systemet en bekreftelse fra BankID på at personen med dette fødselsnummeret og navnet har identifisert seg nå. Systemet trenger aldri passord eller egne brukerkontoer, og medlemmet trenger ikke huske noe nytt.
For organisasjonen betyr det tre ting. For det første er deltakerlisten korrekt: den består av personer som faktisk har legitimert seg, ikke e-postadresser som kan videresendes. For det andre kan personen kobles mot medlemsregisteret eller aksjeeierboken, slik at systemet vet om vedkommende har stemmerett og med hvilken vekt. For det tredje kan ingen i etterkant hevde at «noen andre brukte lenken min», fordi lenken alene ikke gir stemmerett.
I NW-Stage brukes BankID-innloggingen kun til å bekrefte identitet og slå opp stemmerett. Fødselsnummeret lagres ikke lenger enn nødvendig for å gjennomføre møtet, og i hemmelige avstemninger kobles det aldri til stemmeinnholdet.
Én stemme per person, med riktig vekt
Når identiteten er bekreftet, må systemet sikre to ting: at personen bare stemmer én gang per sak, og at stemmen får riktig vekt. I en forening er vekten normalt én. I et aksjeselskap er vekten antall aksjer. I et representantskap kan vekten være antall stemmer lokallaget disponerer.
Sperren mot dobbeltstemming ligger i at hver stemme registreres mot den identifiserte personen og den aktuelle saken. Åpner personen to nettlesere, eller prøver å stemme på nytt etter å ha byttet mening, avvises det andre forsøket eller erstatter det første, avhengig av hva møtereglene sier. Det viktige er at det finnes én autoritativ stemme per person per sak, og at det er systemet, ikke møteleder, som håndhever det.
Vekting settes opp før møtet ved at administrator laster inn listen over stemmeberettigede med tilhørende vekt. Fullmakter håndteres på samme måte: fullmektigen får sin egen stemme pluss vekten fra den eller de vedkommende representerer, og protokollen viser tydelig hvilke stemmer som er avgitt ved fullmakt.
Kryptografisk signering forklart for ikke-teknikere
Her kommer det som skiller en seriøs avstemningsløsning fra et skjema. Når en stemme avgis, lages det en digital signatur av stemmen. Tenk på det som et forseglet stempel som bare kan lages med én bestemt nøkkel, men som hvem som helst kan kontrollere med en tilhørende offentlig nøkkel. Signaturen dekker innholdet i stemmen: hvilken sak, hvilket alternativ, hvilken vekt, hvilket tidspunkt og hvilken plass i rekkefølgen. Endres én bokstav i etterkant, stemmer ikke signaturen lenger.
Algoritmen NW-Stage bruker heter Ed25519. Den er en åpen, internasjonalt standardisert signaturalgoritme som brukes i alt fra sikker pålogging til programvaredistribusjon. Poenget med å bruke en åpen standard er at en revisor eller en uavhengig tredjepart kan verifisere signaturene med fritt tilgjengelige verktøy, uten å trenge tilgang til leverandørens systemer.
Hver organisasjon får sin egen signeringsnøkkel. Den offentlige delen av nøkkelen publiseres slik at den kan hentes uavhengig av protokollen. Det betyr at selv om noen skulle lage en falsk protokoll som ser riktig ut, ville signaturen ikke stemme med organisasjonens publiserte nøkkel.
Hash-kjeden: hvorfor ingen kan fjerne eller flytte en stemme
Signaturen sikrer at én enkelt stemme ikke er endret. Men hva hindrer noen i å fjerne en stemme fullstendig, eller legge til en som aldri ble avgitt? Det er her hash-kjeden kommer inn.
En hash er et digitalt fingeravtrykk: en kort tekststreng som beregnes fra et innhold, og som endrer seg fullstendig hvis innholdet endres aldri så lite. I en hash-kjede inneholder hver stemme fingeravtrykket til stemmen før den. Stemme nummer 42 inneholder altså fingeravtrykket til stemme 41, som inneholder fingeravtrykket til stemme 40, og så videre tilbake til den første. NW-Stage bruker SHA-256 til dette, den samme algoritmen som brukes i bank- og sertifikatsystemer verden over.
Konsekvensen er at avstemningen blir en sammenhengende kjede. Fjerner man stemme 41, stemmer ikke lenger fingeravtrykket i stemme 42. Setter man inn en ny stemme mellom 41 og 42, brytes kjeden på samme måte. Endrer man rekkefølgen, brytes den. Enhver manipulasjon etterlater et synlig brudd som kan oppdages ved å regne gjennom kjeden på nytt. Det er dette som gjør at protokollen kan stoles på uten å stole på personene som hadde tilgang til systemet.
Den signerte PDF-protokollen
Etter at en avstemning er lukket, genererer administrator en protokoll for avstemningen. I NW-Stage er dette en PDF som inneholder saksinformasjon, resultatet både med og uten vekting, hele listen over avgitte stemmer med tidsstempel, vekt, autentiseringsmetode og hash-kjede, samt en egen signaturside.
Signatursiden er det revisor bør begynne med. Den inneholder et fingeravtrykk av hele protokollinnholdet, signaturen av dette fingeravtrykket, identifikatoren til nøkkelen som ble brukt, og den offentlige nøkkelen. Den inneholder også en oppskrift på hvordan man verifiserer: regn ut fingeravtrykket på nytt, kontroller signaturen mot den offentlige nøkkelen, og hent den offentlige nøkkelen uavhengig fra organisasjonens adresse for å bekrefte at den er ekte.
Dette er en bevisst designbeslutning: verifiseringen skal kunne gjøres uten NW-Stage. Om leverandøren skulle forsvinne om ti år, kan protokollen fortsatt kontrolleres med åpne verktøy. Protokollen er organisasjonens, ikke leverandørens.
Hemmelig og åpen avstemning
De fleste vedtekter krever åpen avstemning i vanlige saker og gir adgang til hemmelig avstemning ved valg eller når noen krever det. Et digitalt system må håndtere begge, og de stiller ulike krav.
I åpen avstemning registreres hvem som stemte hva, og protokollen viser det. Det gir full sporbarhet og er enkelt å kontrollere: en aksjonær kan se sin egen stemme i protokollen og bekrefte at den er riktig.
I hemmelig avstemning må systemet vite at personen er stemmeberettiget og har stemt, men må ikke lagre koblingen mellom person og valg. Det løses ved at identiteten kontrolleres og «krysses av» i én del av systemet, mens selve stemmen legges i kjeden uten personopplysning. Hash-kjeden og signaturen fungerer fortsatt: man kan bevise at nøyaktig så mange gyldige stemmer ble avgitt, i denne rekkefølgen, uten endringer, men ikke hvem som avga hvilken. Protokollen viser da deltakerlisten og resultatet, men ikke koblingen mellom dem. Det er akkurat slik en fysisk urnevalg fungerer, bare med bedre bevis.
Fullmakter og delegater i praksis
Fullmakter må inn i systemet før møtet. Administrator registrerer at person A representerer person B, eventuelt med B sin vekt, og når A logger inn med BankID, ser A begge stemmene sine tydelig adskilt. A kan stemme likt eller ulikt for egen og B sin stemme hvis fullmakten tillater det. I protokollen fremkommer det at stemmen er avgitt ved fullmakt, slik at det aldri er tvil om hvem som handlet på vegne av hvem.
I representantskap og landsmøter med delegater er logikken den samme, men med større tall. Hvert lokallag har et antall stemmer, fordelt på navngitte delegater. Delegatene logger inn med BankID, systemet slår opp hvilken vekt de bærer, og resultatet vises både som antall delegater og som vektet stemmetall.
Vårt råd er å avslutte registreringen av fullmakter og delegater senest dagen før møtet, og å kjøre en kontroll av totalen mot medlemsregisteret før første avstemning åpnes. Da har møteleder ett tall å forholde seg til hele veien.
Hva revisor og kontrollkomité kan verifisere
En revisor eller kontrollkomité som får en BankID-avstemningsprotokoll fra NW-Stage, kan kontrollere følgende uten hjelp fra oss. At antall avgitte stemmer stemmer med deltakerlisten. At vektingen er riktig i forhold til aksjeeierbok eller delegatfordeling. At hash-kjeden er ubrutt fra første til siste stemme. At signaturen på protokollen er gyldig mot organisasjonens publiserte offentlige nøkkel. At tidsstemplene ligger innenfor det tidsrommet avstemningen var åpen. Og at hver stemme er autentisert med BankID.
Det de ikke kan se i hemmelige avstemninger, er hvem som stemte hva. Det er meningen. Men de kan se at antall stemmer i kjeden er lik antall personer som er krysset av som «har stemt», og det er den kontrollen som betyr noe.
Har organisasjonen i tillegg opptak av sendingen, kan revisor kontrollere at avstemningen ble åpnet og lukket slik protokollen sier, og at resultatet som ble lest opp i møtet, er det samme som står i protokollen. Sending, avstemning og protokoll fra samme leverandør gjør denne kontrollen enkel, fordi tidsstemplene henger sammen.
Når er BankID-avstemning nødvendig, og når er det overkill?
Ærlig svar: ikke alle avstemninger trenger dette. En håndsopprekning om hvor sommerfesten skal være, kan tas i chatten. En meningsmåling blant publikum på en konferanse skal være anonym og lettvint. NW-Stage har egne, enkle polls for slikt, og de er bevisst holdt adskilt fra BankID-avstemningen.
BankID-avstemning er for vedtak som har rettsvirkning eller som kan bli bestridt: valg til styre, vedtektsendringer, regnskapsgodkjenning, ansvarsfrihet, fusjoner, oppløsning, kontingent, og alt annet der en misfornøyd part kan tenkes å spørre «var det egentlig flertall?». For aksjeselskaper er det i praksis alle vedtak på generalforsamlingen. For foreninger er det årsmøtets formelle saker.
Tommelfingerregelen: hvis vedtaket skal inn i en protokoll som noen skal signere, bør stemmene bak det være signert også.
Ofte stilte spørsmål
Må alle som skal stemme ha BankID?
For BankID-avstemning, ja. De aller fleste voksne i Norge har BankID gjennom banken sin. For personer uten BankID, for eksempel utenlandske aksjonærer, kan møtereglene åpne for alternativ identifisering eller fullmakt til en person med BankID. Avklar dette i innkallingen.
Kan administrator se hva folk stemmer i en hemmelig avstemning?
Nei. I hemmelig avstemning lagres identiteten og stemmeinnholdet adskilt. Systemet vet at personen har stemt, men ikke hva. Protokollen viser deltakerliste og resultat, ikke koblingen mellom dem.
Hva betyr det at protokollen er signert med Ed25519?
Det betyr at hele innholdet i protokollen har fått en digital signatur som bare organisasjonens nøkkel kunne lage, og som hvem som helst kan kontrollere med den offentlige nøkkelen. Endres innholdet etterpå, blir signaturen ugyldig. Ed25519 er en åpen internasjonal standard, så verifisering krever ikke tilgang til leverandøren.
Hvordan vet revisor at ingen stemmer er slettet?
Gjennom hash-kjeden. Hver stemme inneholder fingeravtrykket til stemmen før. Fjernes, endres eller flyttes en stemme, brytes kjeden, og det oppdages når man regner gjennom den på nytt. Revisor kan gjøre dette med åpne verktøy.
Fungerer BankID-avstemning også for de som sitter fysisk i salen?
Ja, og det anbefaler vi. Alle stemmer fra egen mobil i samme system, uansett om de er i salen eller hjemme. Da finnes det bare én telling og én protokoll.
Hva skjer med stemmene hvis leverandøren forsvinner?
Protokollen er en frittstående PDF med all informasjon som trengs for verifisering, inkludert den offentlige nøkkelen. Den kan kontrolleres med standardverktøy uten tilgang til NW-Stage. Protokollen er organisasjonens eiendom.