Hopp til hovedinnhold

Guider

Test universell utforming i innloggede tjenester

Slik tester du universell utforming på Min side, i kundeportaler og i fagsystemer bak SSO, MFA eller vanlig innlogging – og skiller tydelig mellom automatisk skanning og manuell WCAG-vurdering.

Av Eivind Pihl Martinsen, Synli.aiSist oppdatert 1. september 2026

En beskyttet nettleserøkt som gir en WCAG-skanner tilgang til flere innloggede sidetilstander.

Forsiden er ofte den minst krevende delen av en digital tjeneste. De viktige brukeroppgavene ligger gjerne bak «Logg inn»: bestille time, sende søknad, lese faktura, administrere ansatte eller rette en feil i et skjema. Hvis testen stopper ved innloggingssiden, kan den derfor gå glipp av akkurat de barrierene som hindrer brukeren i å få gjort jobben.

Hvorfor en vanlig nettskanner ofte stopper for tidlig

Uu-tilsynet beskriver automatiske verktøy som et supplement til manuell testing. Tilsynet peker blant annet på at mange verktøy fungerer dårlig bak innlogging, kan gi falske treff og ofte ikke får med seg tilstander som først vises etter en handling – for eksempel en feiloppsummering etter innsending av et skjema.

  • En nettskanner uten gyldig økt blir sendt tilbake til innloggingssiden og tester den samme siden om igjen.
  • SSO og MFA krever ofte at en person fullfører den aktuelle innloggingsprosessen.
  • Kontrollpaneler, dialoger, valideringsfeil, kvitteringer og andre dynamiske tilstander har ikke alltid en egen URL.
  • Roller gir ulik tilgang. En sluttbruker, saksbehandler og administrator kan møte helt forskjellige grensesnitt.
  • Tidsavbrudd, utløpte økter og krav om ny innlogging kan skape barrierer som ikke finnes i en statisk sideanalyse.

Innlogging avgjør normalt ikke om kravene gjelder

Uu-tilsynet forklarer at det normalt ikke er avgjørende om tilgangen er åpen eller krever innlogging når man vurderer om en løsning er et nettsted. Nettbank, betalingsartikler og «Min side» kan fortsatt være nettsteder. For offentlige intranett og ekstranett er publiseringsdato og vesentlig revisjon blant forholdene som kan utløse de utvidede kravene i webdirektivet.

Fagsystemer krever en mer konkret vurdering. Klassifisering, målgruppe og bruksområde kan påvirke om IKT-forskriften gjelder, mens anskaffelsesreglene fortsatt kan kreve at det stilles krav om universell utforming i anskaffelsen. Bruk derfor denne guiden som testmetode, ikke som en juridisk konklusjon om akkurat din løsning.

Slik setter du opp testen

Fra testkonto til dokumenterte funn
  1. Avklar omfang og tillatelseDomene, roller, representative oppgaver, testdata og sider som ikke skal berøres
  2. Logg inn selvFullfør vanlig innlogging, SSO eller MFA i en kontrollert nettleserøkt
  3. Skann sidene og tilstandene skanneren kan nå via øktenKjør støttede kontroller på tilgjengelige sider og sidetilstander i avtalt omfang
  4. Gjennomfør oppgaveneFremkall validering, dialoger, bekreftelser, tidsavbrudd og andre viktige tilstander
  5. Vurder og dokumenterBekreft funn, gjennomfør manuelle tester og noter dekning og avgrensninger
34 sekunder: En fiktiv testkonto brukes til å logge inn i en kontrollert nettleser. Økten godkjennes, og skanningen starter etter uttrykkelig bekreftelse på at brukeren har tillatelse. Ingen ekte kontoer eller kundedata brukes.

Hva Synli lagrer ved interaktiv innlogging

Du skriver inn passordet til nettstedet i den kontrollerte nettleseren og fullfører innloggingen selv. Synli lagrer deretter den krypterte nettlesertilstanden for økten – ikke passordet til nettstedet. Skanneren bruker kontoens tilganger, men får ikke flere rettigheter enn kontoen har.

Test tilstander, ikke bare sider

Tilstander en testplan for innloggede tjenester minst bør omfatte
Del av reisenTilstander du bør fremkalleHva som må vurderes
InnloggingTomt skjema, feil passord, SSO/MFA, låst eller utløpt kontoEtiketter, feilmeldinger, fokus, tidsgrenser og alternative innloggingsmåter
Første side etter innloggingNavigasjon, varsler, personlige paneler og tomtilstanderOverskrifter, navn og roller, rekkefølge, kontrast og tastaturbetjening
Viktig brukeroppgaveAlle trinn, hjelp, obligatoriske felt og valgInstruksjoner, logisk rekkefølge, berøringsmål og forståelig språk
InnsendingValideringsfeil, feiloppsummering, bekreftelse og kvitteringFeilidentifikasjon, flytting av tastaturfokus, statusmeldinger og mulighet til å rette
Økt og sikkerhetAdvarsel før tidsavbrudd, utløpt økt og ny innloggingNok tid, bevart arbeid, tydelig beskjed og en tilgjengelig måte å logge inn på nytt

Hva automatikken kan dokumentere – og hva et menneske må gjøre

Innenfor det avtalte omfanget kan Synli kjøre støttede nettleserbaserte kontroller og knytte funn til WCAG-kriterier med dokumentasjon og forslag til utbedring. Dette er effektivt for forhold som kan kontrolleres på samme måte hver gang, som semantikk, tilgjengelige navn, kontrast og enkelte tastaturproblemer. At den automatiske testen ikke finner feil, betyr likevel ikke at kriteriet er oppfylt.

  • Test hele den representative oppgaven med tastatur – også veien tilbake, muligheten til å avbryte og retting av feil.
  • Bruk relevante hjelpemidler og nettleserkombinasjoner, ikke bare visuell inspeksjon.
  • Vurder om alternativtekster, lenketekster, overskrifter og instruksjoner faktisk formidler riktig mening.
  • Kontroller tilstander skanneren ikke nådde, og noter hvorfor de ligger utenfor den automatiske dekningen.
  • Bekreft hvert funn før det brukes som offisiell samsvarsvurdering, leverandørdokumentasjon eller erklæringsgrunnlag.

Dokumenter omfanget så testen kan gjentas

  1. Navngi løsning, miljø, rolle og versjon – uten å legge hemmeligheter eller persondata i rapporten.
  2. List opp de viktigste brukeroppgavene og tilstandene som faktisk ble testet.
  3. Noter hvilke sider Synli nådde, og hva som krevde manuell navigasjon eller ble utelatt.
  4. Skill mellom automatisk påviste funn, faglig bekreftede vurderinger og punkter som fortsatt er uavklart.
  5. Ta vare på dato, testdata, nettleser, hjelpemidler og ansvarlig person slik at vurderingen kan oppdateres etter endringer.

Spørsmål og svar

Er en tjeneste unntatt fra WCAG-krav fordi den krever innlogging?

Nei, ikke bare fordi den krever innlogging. Uu-tilsynet forklarer at det normalt ikke er avgjørende om tilgangen er åpen eller krever innlogging når man vurderer om en løsning er et nettsted. Virksomhetstype, målgruppe, løsningstype, publiseringsdato, bruksområde og eventuelle unntak må vurderes konkret.

Kan en automatisk test bevise at en innlogget tjeneste følger WCAG?

Nei. Automatisk testing kan finne og dokumentere enkelte typer feil på sidene og i tilstandene skanneren når. Representative brukeroppgaver, tastaturbetjening, bruk med hjelpemidler og om innholdet formidler riktig mening, må fortsatt vurderes manuelt. Det samme gjelder flere WCAG-kriterier.

Lagrer Synli passordet når jeg logger inn interaktivt?

Nei. Ved interaktiv innlogging skriver du passordet i nettstedets egen innloggingsprosess. Synli lagrer den krypterte nettlesertilstanden for den godkjente økten, ikke passordet til nettstedet. Økten kan utløpe eller tilbakekalles.

Kan jeg teste SSO og MFA med Synli?

Interaktiv innlogging er laget for at brukeren selv skal kunne fullføre innlogging med blant annet SSO og MFA i en kontrollert nettleser. Enkelte identitetsleverandører kan blokkere innebygde eller automatiserte nettlesere, så den aktuelle innloggingen må testes. Funksjonen er tilgjengelig i Pro og Enterprise.

Kilder