Jag har följt svensk fintech-säkerhet i tio år, först som utredare på en av storbankernas bedrägerienhet och sedan som fri skribent kring betaltjänster. När läsare frågar mig om swish betting säkerhet menar de nästan alltid två saker samtidigt: dels om själva betalningen är tekniskt trygg, dels vad de kan göra när något ändå går fel – ett uttag som fastnar, ett saldo som försvinner, ett Swish-nummer som visar sig tillhöra en falsk annonsör. Det är två olika frågor med två olika svar, och de blandas nästan alltid ihop av topplistesidorna.
Den här texten går på djupet i båda. Jag skalar bort marknadsföringen och tittar på vad Getswish, banken och den svensk-licenserade operatören faktiskt gör, var ansvaret slutar för respektive part, och exakt vilka steg jag själv skulle ta om något gick snett. Utan chargeback finns det inte en enda knapp att trycka på – men det finns en tydlig eskaleringsordning som få kommunicerar.
Vad Swish tekniskt skyddar mot – och vad det inte skyddar mot
Första gången jag satt i ett möte med en operatörs riskavdelning och de förklarade sin bild av Swish-flödet, blev jag förvånad över hur få missförstånd som hade uppstått om vi bara hade rensat i orden. Så låt oss börja där: säkerhet är inte ett enda begrepp. I ett betalningsflöde finns minst fem olika säkerhetsegenskaper, och Swish har utmärkta poäng på fyra av dem och närmast noll på den femte.
Det Swish ger dig är för det första integritet i själva transaktionen: ingen kan sitta i mitten och ändra belopp eller mottagare utan att signeringen kollapsar. För det andra ger det autentisering: BankID knyter betalningen till just din enhet och just din PIN eller biometri, och operatören ser att beloppet kommer från en konto som är kopplat till ett verifierat svenskt personnummer. För det tredje ger det oförnekbarhet: du kan i praktiken inte hävda att någon annan gjorde betalningen, eftersom din privata nyckel aldrig lämnat enheten. Och för det fjärde ger det datasekretess på transportnivå: mellan din bank, Getswish och operatörens PSP är trafiken krypterad.
Det Swish inte gör är att skydda dig mot dig själv. Det finns ingen konsumentanpassad tvistlösning byggd in i protokollet motsvarande kortens dispute-mekanism. Det finns ingen automatisk ”kylperiod” mellan signering och genomförande – så fort du bekräftat är beloppet dragits, direkt. Och det finns inget som stoppar dig från att lockas att skicka pengar till fel mottagare, det vill säga en person eller organisation som utger sig för att vara ett spelbolag men inte är det. Riksbanken visar att kort fortfarande är den dominerande vardagsbetalningen i Sverige, med 85 procent av svenskarna som betalade med fysiskt kort senaste månaden och 92 procent av alla butiksinköp gjorda med kort. Skillnaden är att korten har ett massivt tvistlösningsmaskineri kring sig – Swish har inget motsvarande, och det är en avvägning man bör känna till innan man börjar flytta större belopp mot spelkonton.
Min tumregel efter tio år: Swish är säkrare än kort mot obehörig användning, men mindre säkert mot egna misstag. Det är denna asymmetri som gör de kommande avsnitten så viktiga.
BankID-signering vid Swish-betalning – därför är obehörig insättning nästan uteslutet
Jag träffade en kvinna för några år sedan vars konto blivit dränerat på 42 000 kronor via en serie kortbetalningar från Malaysia. Hennes bank betalade tillbaka allt inom fyra veckor. Samma sak hade varit hopplös om det gällt Swish – inte för att bedrägeriet är vanligare, utan för att modellen fungerar annorlunda. Det är värt att förstå exakt varför.
När du signerar en Swish-insättning till en licenserad spelsida händer följande i grova drag: din bank tar emot en betalningsinstruktion, kopplad till ett kryptografiskt tecken från din BankID-app. Den privata nyckeln som skapar tecknet ligger i en säker lagringsmiljö på din telefon och lämnar aldrig enheten. Servern på bankens sida verifierar tecknet mot din publika nyckel. Om det stämmer, går instruktionen vidare till Riksbankens omedelbara clearing och beloppet är hos operatörens konto på sekunder. Kedjan är enkel att beskriva men svår att bryta: en angripare skulle behöva ha fysisk tillgång till din upplåsta telefon plus din BankID-PIN eller biometri, samtidigt, för samma sekund.
Det är därför obehöriga insättningar via Swish är extremt sällsynta jämfört med kortkloning eller skimning. Där ett fysiskt kort läcker sitt nummer varje gång det används i en butik, en app eller vid en handpenning på restaurang, läcker BankID ingenting alls. Det är också anledningen till att banker sällan återbetalar Swish-transaktioner ens vid uppenbara bedrägerifall – modellen förutsätter att signeringen är beviset på samtycke.
Just den där skillnaden mellan ”signering finns” och ”signering var informerad” är dock den öppning som social ingenjörskonst utnyttjar. Om jag som journalist ringer och övertygar dig att signera en Swish på 5 000 kronor till ”din bank” för att ”avvärja ett bedrägeri”, så räknas det juridiskt fortfarande som en betalning du själv godkänt. För en fördjupning i hur signeringsflödet ser ut i praktiken och vilka felkoder som är värda att känna igen skrev jag en mer teknisk genomgång i vår artikel om BankID i betting, som täcker just gränsen mellan äkta bekräftelse och lurad bekräftelse. För detta CL5-avsnitt räcker det med insikten: BankID skyddar mot obehörig användning, inte mot dig själv om du blir övertygad att trycka fram.
Chargeback finns inte – så begär du pengarna tillbaka ändå
Detta är den vanligaste fråga jag får: kan jag chargeback:a en Swish till ett spelbolag som jag ångrar? Kort svar: nej. Långt svar: du har fortfarande rättsmedel, men de heter någonting annat och tar längre tid.
Anledningen till att chargeback saknas är teknisk, inte politisk. En kortbetalning är en ”pull”-transaktion där handlaren hämtar pengarna från din bank via kortnätverket (Visa, Mastercard). Kortnätverket är en tredje part som kan tvinga fram återföring om en dispute vinner. En Swish är en ”push”-betalning direkt mellan din bank och mottagarens bank via Riksbankens instant-clearing. Det finns ingen tredje part med tvistlösningsmandat. Din bank kan inte ”ta tillbaka” en genomförd Swish annat än om mottagaren frivilligt återbetalar.
Vad kan du då göra? För en insättning till ett svensk-licenserat spelbolag där du ångrar dig är den snabbaste vägen alltid att omedelbart begära uttag av samma belopp tillbaka. Kravet i föreskrifterna på ”samma metod ut som in” gör att pengarna landar på ditt Swish-anslutna konto inom minuter – förutsatt att din KYC-verifiering är klar och att spelbolaget inte har infört ett spelöverskridande omsättningskrav på insättningen genom en bonus. Detta är i praktiken det närmaste chargeback vi har i svenskt spel: ta ut istället för att kräva tillbaka.
Om beloppet av någon anledning inte kan tas ut – spärrat konto, misstanke om bedrägeri från operatörens sida, ännu inte klar KYC – går du in i den formella tvisteordningen. Här är stegen jag själv skulle följa, i strikt ordning:
- Skriftlig reklamation direkt till operatörens kundtjänst. Bygg brevet med datum, belopp, transaktions-ID från din Swish-historik och operatörens interna transaktionsnummer. Ge tydlig deadline på 14 dagar för svar.
- Om svaret uteblir eller är otillfredsställande: eskalera internt till operatörens compliance-avdelning eller Data Protection Officer, som enligt svensk föreskrift ska finnas namngiven på webbplatsen.
- Anmäl till Allmänna reklamationsnämnden (ARN). ARN prövar konsumenttvister mot spelbolag för belopp över 1 000 kronor och deras rekommendation följs av de flesta svensk-licenserade operatörer, även om den inte är juridiskt bindande.
- Parallellt: skicka tillsynsanmälan till Spelinspektionen. Denna prövar inte din enskilda skada men bygger underlag för myndighetens tillsyn – och just tillsynen har historiskt varit undermålig.
- Vid misstanke om brott, till exempel förskingring eller bedrägeri: gör polisanmälan. Polisen kan begära in transaktionsdata från både bank och Getswish på ett sätt du själv aldrig kan.
Var realistisk med tidsramarna. En seriös operatör svarar på reklamation inom ett par arbetsdagar. ARN kan ta 6-9 månader. Spelinspektionens tillsynsprocess mäts i år. Polisanmälan om ekonomisk brottslighet med små belopp läggs ofta ned i brist på utredningsresurser. Detta är obekväm sanning, men den är bättre att veta i förväg än att upptäckas mitt i en pågående tvist.
När operatören inte betalar ut – eskaleringsstegen till ARN och Spelinspektionen
Ett scenario jag ser återkomma är detta: spelaren vinner ett större belopp, begär uttag via Swish, och möter plötsligt en ”extended KYC review” eller ”responsible gaming review” som drar ut på tiden i veckor. Ibland är operatörens skepsis välgrundad. Ofta är den ett bekvämt sätt att fördröja utbetalning i hopp om att spelaren återinsätter beloppet i spel. Här kommer myndighetsdelen in i bilden, och den är svagare än de flesta tror.
Riksrevisionen granskade Spelinspektionens tillsyn 2024 och slutsatsen var hård. I rapporten konstaterar Riksrevisionen att ”tillsynen inte är tillräckligt effektiv för att motsvara de förväntningar som riksdag och regering uttryckte” vid omregleringen 2019. Rapporten pekar på flera konkreta brister: antalet inspektioner av kommersiellt onlinespel sjönk från 263 år 2019 till 58 år 2023 enligt samma RiR 2024:19-rapport, och endast 29 procent av inspektionerna ledde till åtgärder mot operatören. Bemanningen har varit så tunn att myndigheten hade 66 anställda för att övervaka en marknad på 27,1 miljarder kronor.
Konsekvensen för dig som konsument är enkel att formulera men obehaglig att smälta: Spelinspektionen är inte en snabb utbetalningspolis. Den kan inte tvinga en enskild operatör att omedelbart släppa fram ditt uttag på ett tydligt vunnet vad. Den kan öppna tillsynsärende, begära förklaring, i grava fall utfärda sanktionsavgift eller återkalla licensen – men allt detta sker på månader eller år, inte på timmar.
Det gör ARN till din mer praktiska väg. ARN är en oberoende statlig myndighet vars beslut är rekommendationer men som i praktiken efterföljs av välskötta operatörer eftersom svartlistning från ARN skadar deras varumärke. Innan du anmäler ska du alltid ha fört en dokumenterad skriftlig dialog med operatören där du fått ett negativt slutbesked. Utan slutbesked kastar ARN tillbaka ärendet.
Var extra noggrann med bevisning. Skärmklipp av oddset när du satsade, tidsstämpel i din Swish-historik, transaktions-ID, spelhistoriken från operatörens portal – spara allt så snart en tvist ser ut att uppstå. Operatörer får enligt penningtvättslagen och spelföreskrifterna behålla transaktionsdata i minst fem år, men det du inte begär inom rimlig tid kan bli praktiskt svårt att få ut senare.
Vid misstänkt organiserad oegentlighet – matchmanipulation, insiderkonton, systematisk vinstfördröjning – finns dessutom Spelinspektionens visselblåsarfunktion. Den är underanvänd av spelare men överanvänd av avskedade anställda hos operatörer, vilket är fel proportion.
En detalj som gör hela ordningen krångligare i praktiken: operatörens rätt att hålla ett uttag är inte tidsobegränsad. Enligt Spelinspektionens föreskrifter ska en KYC-utredning vid första uttag ske ”utan onödigt dröjsmål” och operatören ska tydligt kommunicera vilka dokument som krävs. Vill den ha en ny handling en vecka in, sedan ytterligare en två veckor senare, är det ett mönster ARN känner igen – så kallade ”stalling patterns” – och det räknas till din fördel om det till slut prövas. Notera datumen och antalet begäranden i din reklamation. Detaljen om penningtvättslagen är också värd att lyfta här: operatörens obligatoriska utredning enligt lagen är inte samma sak som en godtycklig kontroll, den ska vara riskbaserad och proportionell mot beloppet.
Personuppgifter – vad Getswish, banken och operatören ser om ditt spelande
Detta är avsnittet där jag brukar tappa läsare, för det är torrt. Läs det ändå: dataspåret från en Swish-insättning till ett spelbolag berör tre olika personuppgiftsansvariga med olika retentionsregler, och de flesta känner inte till en enda av dem.
Din bank ser mottagarens namn (operatörens juridiska firma, ofta något oglamoröst i stil med ”Betsson Nordic Ltd” eller ”AB Trav och Galopp”), belopp och tidpunkt. Banken har det för sin egen bokföring och för misstänkt-transaktions-rapportering enligt penningtvättslagen (lag 2017:630). Retentionstiden är fem år från transaktionen. Banken lämnar inte ut den till operatören.
Getswish, som är själva Swish-infrastrukturens operatör, ser motsvarande grunddata plus tekniska metadata om enhet och session. Getswish är personuppgiftsbiträde åt bankerna för denna behandling och lagrar inte data för sin egen räkning bortom vad som krävs för klarering och tvistlösning.
Operatören, det vill säga spelbolaget, är den som ser mest. När du signerar första Swish-insättningen kopplar operatören ihop ditt personnummer via BankID med det spelkonto du skapat, och därefter loggas varje bet, varje uttag, varje inloggning, varje förändring av insättningsgräns. Enligt spellagen ska denna data behållas i fem år efter avslutad kundrelation för att möjliggöra tillsyn och penningtvättsutredning. Operatören har också skyldighet att rapportera misstänkta mönster till Finanspolisen – inte alla operatörer är rutinerade på detta men de är alla lagligt bundna av det.
För dig som konsument innebär det två praktiska rättigheter enligt GDPR som väldigt få utnyttjar: begäran om registerutdrag (du får se allt operatören lagrar om dig, kostnadsfritt en gång per kalenderår) och rätten till radering av data som inte omfattas av lagstadgade retentionskrav – vilket i spelkontext är väldigt lite, eftersom penningtvättslagen och spellagen tillsammans låser det mesta i fem år. Vill du agera på detta går klagomål till Integritetsskyddsmyndigheten (IMY).
En sista poäng: Stödlinjen tog emot 2 940 verksamhetsrelevanta kontakter under 2025 enligt sin egen årsrapport. Det är personer som märkt något i sitt eget spelbeteende och vänt sig utåt. Om du någon gång vill förstå vad din operatör faktiskt vet om ditt mönster, gör då dubbelspelet: begär registerutdrag från operatören och jämför med den bild av dig själv du hade innan du bad om utdraget. Skillnaden är ofta pedagogisk.
Falska Swish-nummer i sportsbetting-annonser – hur du kollar mottagaren
Den enda kategori av swish betting-relaterade bedrägerier som verkligen exploderat de senaste två åren är helt oberoende av licenshavarna. Det handlar om annonser i sociala medier, Telegram-grupper och kommentarsfält där en ”tipsare” utlovar garanterade vinster mot en insats som ska ”Swishas till det här numret”. Numret tillhör inte en spelsida – det tillhör en privatperson eller ett kort-lever bolag.
Det som gör bluffen svår är att den använder en riktig Swish, en riktig BankID-signering och ett riktigt mottagarnamn. Signeringen är därför inte ”obehörig”. Din bank kan inte återföra pengarna. Getswish kan bara agera reaktivt. Operatören i fråga finns inte att anmäla eftersom det inte är en operatör.
Skyddet ligger helt på förhandsverifiering, och det är enklare än det låter. Före varje Swish-insättning för spelrelaterat ändamål – särskilt om initiativet kommit från en person eller kanal du inte känner sedan tidigare – gör dessa fyra kontroller.
Först: mottagarens namn i Swish-appen. En licenserad svensk operatör visas alltid med sitt juridiska bolagsnamn, inte en persons namn. Om det står ”Anna A”, ”K Nilsson” eller något annat privatpersonsligt, avbryt. Även om det står ett bolagsnamn: sök upp bolaget i Bolagsverket eller på allabolag.se. En seriös operatör har verksamhetsbeskrivning som stämmer med spel.
För det andra: kontrollera operatören i Spelinspektionens licensregister. Registret är öppet, gratis och sökbart på företagsnamn eller webbplats. Är operatören inte listad, är den inte licenserad i Sverige och betalningen till den kan dessutom vara olaglig ur ditt eget perspektiv efter 1 augusti 2026 då de nya föreskrifterna om olicensierat spel skärps.
För det tredje: aldrig direkt Swish från meddelanden, kommentarer eller QR-koder som skickats till dig. Gå in på operatörens webbplats via din egen browser, logga in på ditt konto och sätt in därifrån. Flödet ska starta från operatörens kassa, aldrig från en extern länk.
För det fjärde: om du ändå Swishat till en bluffmottagare, agera direkt. Ring din bank inom timmen och be dem försöka spärra beloppet på mottagarsidan om det inte är utplockat än. Anmäl bedrägeriet till polisen så att det finns ett K-nummer, vilket krävs för både banken och för Getswish att formellt kunna eskalera. Kontakta Getswish supportlinje för att flagga mottagarnumret. Ingen av dessa åtgärder är garanterat framgångsrik, men samtliga är omedelbart nödvändiga.
Något som få talar om: den vanligaste kanalen för dessa bluffar är inte längre öppna Facebook-grupper utan slutna Telegram- och Discord-kanaler där en förment ”expert” delar dagliga tips och där betalningsflödet till en påstådd insatspool sker via Swish. Bakom kanalen står typiskt en operatör som cyklar ut nya mottagarnummer varje vecka för att hindra att banker hinner spärra dem. Även om du inte satt in själva pengarna men delat kanalen med vänner, gör alltid varning till din närmaste krets så snart du upptäcker mönstret – de flesta offer jag pratat med hade fått kanalen rekommenderad av någon de kände och litade på, inte via en anonym annons.
Praktisk säkerhetscheck innan varje Swish-insättning till spel
Efter tio år i branschen har jag reducerat säkerhetsposturen till en kort checklista som jag går igenom mentalt varje gång jag själv sätter in ett belopp. Den tar mindre än 30 sekunder och har räddat mig från åtminstone två uppenbara bluffar.
- Är operatören svensk-licenserad? Verifiera i Spelinspektionens öppna licensregister – inte via annonser eller Google-topplistor.
- Startar betalningen från operatörens egen kassa efter inloggning på ditt konto? Om nej – avbryt.
- Matchar mottagarens juridiska namn i Swish-appen operatörens registrerade bolag? Ett privatpersonsnamn är alltid en röd flagga.
- Är beloppet inom din personliga månadsbudget för spel, oberoende av vinstchans? Om nej – avbryt.
- Har du fri tid att spela nästkommande timme utan avbrott? Impulsspel under stressiga korta stunder är den vanligaste källan till dåliga beslut.
- Är din BankID-app och telefonens operativsystem uppdaterade? Kända sårbarheter i äldre versioner har använts i riktade attacker mot högfrekventa spelare.
- Har du sparat transaktions-ID från Swish-historiken samt operatörens transaktionsnummer efter genomförd insättning? Utan dessa två uppgifter är en senare tvist mycket svårare att driva.
- Vet du var Stödlinjen finns om spelandet börjar kännas fel? Numret är 020-81 91 00. Att veta i förväg minskar friktionen att ringa i skarpt läge.
Checklistan är avsiktligt bred – den handlar lika mycket om att sortera bort tekniska attackytor som att bygga en sund spelvana. De flesta säkerhetsincidenter jag utredat under min tid hos banken hade inte kunnat stoppas med en bättre kryptoprotokoll. De hade kunnat stoppas av att spelaren tog 30 sekunder till att andas mellan impuls och signering.
Vanliga frågor om Swish-säkerhet vid betting
Här samlar jag de tre frågor som återkommer mest i min inkorg. De ligger utanför avsnitten ovan för att kunna läsas fristående, exempelvis av någon som söker just en av dem via en sökmotor.
