När en spelare hör ordet KYC tänker hen oftast på registreringen — den där snabba BankID-signeringen som tar tjugo sekunder. Det är fel bild. På ett Swish-casino är KYC inte en grind du passerar en gång, utan ett rullband som hela tiden går under fötterna på dig. BankID-tekniken som ligger i botten av flödet har stått sig anmärkningsvärt bra — tjugo år utan kompromissad kryptografi är ingen liten sak i en bransch där intrång på leverantörsled snart är norm. Men identifieringen i sig är bara en av tre nivåer som rullar parallellt så länge kontot är öppet. Den här texten handlar om vad som faktiskt händer på operatörens sida när du Swishar in en summa, hur tröskeln för fördjupad granskning sätts och varför ett spelkonto kan frysas mitt i en pågående session.
Tre nivåer av KYC som löper parallellt på svensk licens
Jag försökte en gång rita upp KYC-flödet på en svensk operatör på en servett under en lunch med en compliance-chef. Det blev tre lager — och två kaffefläckar. Hen rättade mig direkt: lagren körs inte sekventiellt, de körs samtidigt. Det är en distinktion som spelare sällan förstår men som förklarar varför vissa uttag granskas och andra inte, trots att de ser identiska ut utifrån.

Första nivån är identifieringen: vem är du, är du myndig, är du den du säger att du är. Det här löses i registreringen och förnyas vid varje BankID-signering. Andra nivån är riskklassificering: vilken kategori hamnar du i baserat på speltempo, insättningsstorlek, geografisk indikation och tid på dygnet. Den här klassen sätts automatiskt och justeras kontinuerligt. Tredje nivån är beteendeövervakningen — den AML-motor som loggar varje transaktion och triggar manuell granskning när mönstret avviker. När spelskatten höjdes från 18 till 22 procent sommaren 2024 ökade också trycket på operatörerna att hålla ner risken för förlorade marginaler genom svaga kontroller, och det märks i hur snabbt riskgränserna kalibreras nuförtiden.
En sak att hålla i huvudet: Swish har en absolut transaktionsgräns på 150 000 kronor per överföring. Den gränsen är tekniskt satt i Swish-infrastrukturen, inte av casinot. Men operatören känner den och bygger sin riskmodell runt den. En spelare som ligger nära taket ofta hamnar i en annan kategori än en som rör sig runt snittet på ungefär 466 kronor per privat Swish-överföring. Det här är inte synligt för dig, men det styr hur mycket manuell granskning som lägger sig över ditt konto.
BankID som fundament i identifieringen
En gång i månaden brukar jag öppna BankID-säkerhetsbulletinerna bara för att se om något hänt. Nästan alltid är svaret nej. På tjugo år har grundkryptografin i BankID stått emot varje attack mot själva tekniken — det som rapporteras som ”BankID-bedrägerier” är nästan alltid social ingenjörskonst där användaren själv signerar på order av en bedragare. Det är en viktig nyans när man pratar om KYC på Swish-casinon: identifieringstekniken är inte problemet, beteendet runt den är.

För casinooperatören är BankID både ett juridiskt och ett operativt fundament. Juridiskt eftersom Spelinspektionen kräver stark kundkännedom enligt penningtvättslagen, och BankID med kvalificerad signering uppfyller det kravet med marginal. Operativt eftersom signeringen knyter varje transaktion till en specifik person — inte ett konto, inte ett kort, utan en fysisk individ med personnummer. Det är därför Swish-uttag på en svensk operatör i praktiken alltid kräver en BankID-signering i flödet, även om insättningen redan signerades. Du kan läsa mer om hur den här kedjan ser ut i praktiken i texten om BankID som fundament i KYC-processen.
Det som irriterar spelare är ofta att signaturen inte räcker. Du har signerat tre gånger samma kväll, du har spelat på samma operatör i två år, och ändå kommer en förfrågan om kontoutdrag innan ett uttag på 80 000 kronor släpps. Det beror på att BankID svarar på frågan ”vem” men inte på frågan ”varifrån kommer pengarna”. För den senare frågan finns ett separat lager — och det är där det blir på riktigt.
EDD och source of funds vid stor Swish-insättning
Enhanced due diligence, eller EDD, är det lager som vaknar när en transaktion eller ett beteende går över en intern riskgräns. På de operatörer jag har granskat ligger den gränsen någonstans mellan 50 000 och 100 000 kronor i ackumulerad insättning på kort tid, men exakta nivåer skiljer sig och de offentliggörs aldrig. Anledningen är enkel: skulle gränsen vara känd skulle den också vara enkel att kringgå.

Det första som händer när EDD triggas är att uttag pausas. Inte avbryts — pausas. Operatören skickar då en förfrågan om source of funds, alltså bevis för varifrån pengarna kommer. Vanliga dokument är kontoutdrag som visar lön, försäljningskvitto för bil, deklarationsutdrag, gåvobrev eller arvsskifte. Bedrägerier via betalningstjänster under Finansinspektionens tillsyn omsatte över en miljard kronor under första halvåret 2024, och det är just den siffran som ligger bakom varför EDD-tröskeln på spel-sidan har sänkts kontinuerligt. Operatören vill inte vara hålet där pengar som tvättats genom social ingenjörskonst rinner ut igen som en spelvinst.
I praktiken brukar EDD ta mellan två och fjorton dagar. Två dagar om du svarar snabbt med begärda dokument och de håller — det vill säga, beloppen i kontoutdraget matchar storleksordningen på insättningarna. Fjorton dagar om compliance-teamet måste be om kompletteringar, kontakta extern part eller skicka ärendet vidare till en penningtvättsansvarig. Jag har sett ärenden ta längre tid än så, men då har det alltid funnits något konkret att utreda — en avvikelse i kontoutdraget eller en koppling till en flaggad motpart.
En detalj som spelare ofta missar: EDD-pausen gäller bara uttag, inte insättningar i alla skeden. Det innebär att du kan fortsätta sätta in och spela medan ditt uttag ligger fryst. Det är en konstruktion som vissa kritiserar, men logiken från regulatorn är att stoppa flödet ut snarare än flödet in när källan är oklar.
Vad utlöser en extra kontroll
Det rationella spelaren vill veta är förstås: vad ska jag undvika för att inte fastna i kontroll? Det är fel fråga. Den rätta frågan är: vad gör operatören för att inte hamna i samma situation som Kanon Gaming, som fick sju miljoner kronor i sanktionsavgift i juni 2024 för otillräckliga kontroller? För när du förstår operatörens incitament förstår du också vilka beteenden som triggar systemet.

Det första som triggar är hastighetsförändring. En spelare som i åtta månader har Swishat in runt 500 kronor i veckan och plötsligt kör 25 000 kronor på en tisdagsmorgon — det är inte misstänkt i sig, men det går genom en riskmodell som flaggar mönsterbrottet. Den andra triggern är klockslag och kadens. Insättningar mellan klockan tre och fem på natten med tio minuters intervall är en klassisk signal för antingen problematiskt spelbeteende eller automatiserat flöde, och ger nästan alltid en manuell titt.
Den tredje triggern är beloppskonfiguration. Sex insättningar på 24 999 kronor under två dygn — alltså strax under den interna EDD-tröskeln på vissa operatörer — är ett klassiskt structuring-mönster och plockas upp av AML-motorn direkt. Det här är, märk väl, ett känt mönster sedan långt innan online-casinot fanns, och regelverket runt det är detsamma här som i bank. Den fjärde triggern är geografisk inkonsekvens: om BankID-signeringen kommer från en IP som inte matchar tidigare sessioner stannar transaktionen för manuell verifiering. Allt det här sker innan en människa har ens öppnat ärendet. Det är därför ”extra kontroll” sällan känns proportionerlig från spelarens perspektiv: maskinen har redan flaggat, människan ser bara flaggan.
FAQ
⚠️ Нет элементов с атрибутами title и desc.
Tre lager, ett konto, ständig övervakning
KYC på ett Swish-casino är inte registreringsmomentet utan hela kontots livstid. Identifieringen sker via BankID och är robust, men besvarar bara halva frågan. Riskklassificeringen pågår i bakgrunden hela tiden och justeras efter varje session. EDD vaknar vid trösklar som hålls hemliga och pausar uttag tills källan är klargjord. För spelaren betyder det att en operatör som ber om kontoutdrag inte är en operatör som krånglar — det är en operatör som följer regelverket. Den som inte ber är den jag skulle titta extra noga på, oavsett vad logotypen på sidan säger.

