Webbsäkerhet för företag

Säker hemsida för företag – 8 saker du bör ha koll på 2026

Ett hänglås bredvid webbadressen är bra. Men en säker företagshemsida handlar om betydligt mer än HTTPS. Inloggningar, domänen, uppdateringar, backup, behörigheter och människorna som administrerar sidan är minst lika viktiga.

Läs om våra hemsidor Se våra kundcase
HTTPS är bara början Skydda både webb och konto Planera även för när något går fel
Webbsäkerhet är flera lager
✓
HTTPSKrypterad anslutning till webbplatsen
2FA
Säkra inloggningarMFA och unika lösenord för administratörer
↻
UppdateringarHåll system och beroenden aktuella
BK
BackupEn kopia hjälper bara om den går att återställa
→
BehörigheterAlla behöver inte ha tillgång till allt

Det vanliga missförståndet

”Vi har HTTPS, så hemsidan är säker”

HTTPS är viktigt. Men det berättar framför allt att anslutningen mellan besökaren och webbplatsen är krypterad. Det säger inte att resten av systemet är skyddat.

01

Anslutningen

HTTPS gör det betydligt svårare för någon på vägen mellan besökaren och webbplatsen att läsa eller förändra trafiken.

02

Webbplatsen

CMS, kod, plugins, integrationer och servermiljö behöver fortfarande hanteras och hållas säkra.

03

Människorna

Ett administratörskonto med ett återanvänt lösenord kan bli ett problem oavsett hur bra HTTPS-konfigurationen är.

För många mindre företag blir webbsäkerhet något man tänker på först när något redan har hänt.

Hemsidan blir hackad.

Ett administratörskonto kapas.

Domänen pekas om.

Ett formulär slutar fungera.

Eller så försvinner innehåll efter en felaktig uppdatering.

En bättre fråga

Om något går fel med hemsidan imorgon – vet vi hur vi upptäcker det, begränsar skadan och återställer sidan?

Det är där ett mer genomtänkt säkerhetsarbete börjar.

Snabb kontroll

Åtta områden varje företag bör kunna svara på

Du behöver inte vara säkerhetsexpert. Men någon behöver ha ansvar för helheten.

1
Använder hela webbplatsen HTTPS?Kontrollera även formulär, omdirigeringar och gamla URL:er.
2
Hur skyddas administratörskontona?Unika lösenord och MFA bör vara en självklar grund.
3
Vem ansvarar för uppdateringar?Ett system som aldrig underhålls blir inte säkrare med tiden.
4
Vem kontrollerar domän och DNS?Domänen är en kritisk del av företagets digitala identitet.
5
Hur hanteras formulär och kunddata?Samla inte in mer information än verksamheten faktiskt behöver.
6
Finns fungerande backup?Testa att informationen faktiskt går att återställa.
7
Hur arbetar ni utanför kontoret?Adminåtkomst från resor, hotell och offentliga nätverk behöver också hanteras.
8
Har alla rätt behörighet?Gamla användare och onödiga administratörsrättigheter bör tas bort.

Fyra olika riskytor

Hemsidan är mer än det besökaren ser

Den publika sidan är bara en del av systemet. Bakom den finns flera konton och tjänster som kan vara minst lika viktiga att skydda.

1

Webbplatsen

Kod, CMS, formulär, integrationer, databaser och andra tekniska komponenter.

2

Domänen

Kontot hos domänleverantören och DNS-inställningarna styr vart företagets trafik går.

3

Kontona

Administratörer, utvecklare, byråer och andra personer med tillgång till systemen.

4

Enheterna

Datorer och telefoner som används för att logga in kan också bli en väg in.

Webbsäkerhet är sällan en enda funktion. Det är summan av många ganska enkla beslut.

1. Börja med HTTPS – men stanna inte där

En modern företagshemsida bör använda HTTPS överallt.

Det innebär att kommunikationen mellan webbläsaren och webbplatsen krypteras.

För besökaren syns det normalt genom att adressen börjar med https://.

Men HTTPS skyddar inte mot ett kapat administratörskonto, en osäker integration eller någon som kommer åt företagets domänkonto.

Tänk på HTTPS som säker transport till huset. Det hjälper mycket – men du behöver fortfarande låsa dörrarna.

2. Skydda varje administratörskonto med MFA

Administratörskonton är ett naturligt mål eftersom de kan ge möjlighet att förändra innehåll, användare och ibland även teknisk konfiguration.

Använd därför unika lösenord och flerfaktorsautentisering där det är möjligt.

Samma princip gäller inte bara webbplatsens adminpanel.

  • Domänleverantören
  • DNS och CDN
  • Hosting
  • E-post
  • Google-konton
  • Analysverktyg
  • GitHub eller andra kodplattformar

Ett starkt lösenord på själva hemsidan hjälper ganska lite om någon istället kan ta över kontot som kontrollerar domänen.

3. Håll system och beroenden uppdaterade

En hemsida är sällan en enda isolerad fil.

Det kan finnas ramverk, CMS, plugins, bibliotek, formulärtjänster och externa integrationer bakom det som besökaren ser.

När säkerhetsproblem upptäcks i sådana komponenter släpps ofta uppdateringar.

Därför behöver någon faktiskt ha ansvar för underhållet.

Fråga leverantören

Vem ansvarar för säkerhetsuppdateringar efter att hemsidan har lanserats?

Om svaret är oklart är även ansvaret oklart.

4. Skydda domänen lika noggrant som hemsidan

Domänen är en av företagets viktigaste digitala tillgångar.

Den styr inte bara hemsidan utan ofta även företagets e-post.

Kontot där domänen och DNS-inställningarna hanteras bör därför ha ett starkt unikt lösenord och MFA där det erbjuds.

Se också till att företaget själv vet:

  • vem som juridiskt och praktiskt äger domänen
  • vilket konto den ligger på
  • vilken e-postadress som används för återställning
  • vem som har rätt att ändra DNS
  • när domänen ska förnyas

Det här låter administrativt och ganska odramatiskt.

Det är precis därför det är lätt att missa.

5. Tänk igenom vad formulären faktiskt samlar in

Ett kontaktformulär ska göra det enkelt att bli kund.

Men varje extra uppgift som samlas in behöver också hanteras någonstans.

Fråga därför om företaget verkligen behöver personnummer, fullständig adress eller annan känslig information redan i första kontakten.

För många verksamheter räcker namn, kontaktuppgift och en kort beskrivning långt.

Samla in det ni behöver – inte allt ni tekniskt kan fråga efter.

6. Backup är inte samma sak som återställning

”Vi har backup” låter tryggt.

Den viktigare frågan är om den faktiskt går att använda.

En bra plan bör svara på:

  • Vad säkerhetskopieras?
  • Hur ofta sker det?
  • Hur länge sparas kopiorna?
  • Var ligger de?
  • Vem kan återställa webbplatsen?
  • Har återställningen någon gång testats?

En backup som ingen vet hur man återställer från är betydligt mindre värdefull den dagen den verkligen behövs.

7. Glöm inte säkerheten när ni arbetar på distans

Webbsäkerhet slutar inte vid webbservern.

Den som administrerar företagets webbplats kan logga in från hemmakontoret, ett hotell, en flygplats eller ett café.

Därför behöver även enheten och anslutningen tas med i säkerhetstänket.

Undvik onödiga admininloggningar från okända nätverk, håll datorn uppdaterad och använd MFA.

En VPN kan också vara en del av ett sådant upplägg eftersom den skapar en krypterad tunnel mellan enheten och VPN-tjänsten. Det är däremot viktigt att förstå att en VPN inte ersätter HTTPS, säkra lösenord, MFA eller bra behörighetskontroll.

För den som vill läsa mer om hur tekniken fungerar och jämföra olika alternativ finns VPN-Guiden, som har guider om VPN för både privatpersoner och företag.

Poängen är alltså inte att en VPN automatiskt gör företagets IT säker.

Poängen är att även vägen fram till företagets system behöver ingå i säkerhetsarbetet.

8. Ge inte fler personer tillgång än nödvändigt

Över tid samlas lätt gamla användare på hög.

En tidigare anställd.

En konsult som gjorde ett projekt för två år sedan.

En byrå som inte längre arbetar med företaget.

Ett extra administratörskonto som någon skapade ”för säkerhets skull”.

Gå igenom användarna regelbundet.

Om någon bara behöver skriva en artikel behöver personen förmodligen inte kunna ändra hela webbplatsens tekniska konfiguration.

En bra princip

Ge människor den åtkomst de behöver för sitt arbete – inte den maximala åtkomst systemet råkar kunna ge.

Det viktigaste först

Om du bara ska göra fyra saker

Säkerhet kan bli tekniskt väldigt snabbt. Börja med grunderna som minskar flera vanliga risker samtidigt.

01

Aktivera MFA

Skydda webb, domän, e-post och andra kritiska administrativa konton.

02

Uppdatera

Se till att någon faktiskt ansvarar för webbplatsens tekniska underhåll.

03

Kontrollera backup

Ta reda på vad som sparas och hur en riktig återställning skulle gå till.

04

Rensa åtkomst

Ta bort gamla konton och minska onödiga administratörsrättigheter.

Den bästa säkerhetsplanen är inte den med flest tekniska ord. Det är den som faktiskt följs.

Vanliga frågor

Vanliga frågor om säkerhet på företagshemsidor

Hur vet jag om min hemsida använder HTTPS?

Kontrollera att adressen börjar med https:// och att webbläsaren inte visar någon säkerhetsvarning. Kontrollera gärna flera undersidor och inte bara startsidan.

Är en hemsida säker bara för att den har HTTPS?

Nej. HTTPS skyddar kommunikationen mellan besökaren och webbplatsen, men andra delar som administratörskonton, kod, integrationer, domänhantering och servermiljö behöver också skyddas.

Vad är MFA?

MFA står för multifaktorautentisering och innebär att mer än en faktor krävs vid inloggning, exempelvis både lösenord och en kod eller autentiseringsapp.

Hur ofta ska en företagshemsida säkerhetskopieras?

Det beror på hur ofta webbplatsens innehåll och data förändras. Viktigare än en universell tidsregel är att backupen sker regelbundet, sparas på ett genomtänkt sätt och faktiskt går att återställa.

Behöver företag VPN?

Det beror på hur verksamheten arbetar och vilka system som används. VPN kan vara relevant vid distansarbete och vissa typer av nätverksåtkomst, men det ersätter inte HTTPS, MFA, uppdateringar eller andra grundläggande säkerhetsåtgärder.

Vem ansvarar för säkerheten – företaget eller webbyrån?

Det beror på avtalet och den tekniska lösningen. Därför bör ansvaret vara tydligt från början: vem hanterar hosting, uppdateringar, domän, backup, användarkonton och incidenter?

Är WordPress osäkert?

Inte automatiskt. Säkerheten påverkas av bland annat installation, plugins, teman, uppdateringar, hosting, användarkonton och hur systemet underhålls. Samma princip gäller andra tekniska plattformar.

En modern hemsida ska vara enkel att använda – även bakom kulisserna

Säkerhet och användbarhet behöver inte stå mot varandra.

Tvärtom.

Ett tydligt system med få administratörer, genomtänkta behörigheter, fungerande backup och någon som ansvarar för tekniken är ofta enklare att förvalta än ett system där ingen riktigt vet hur allting hänger ihop.

Samma princip gäller resten av hemsidan.

Den ska vara enkel för besökaren att förstå, enkel för företaget att arbeta med och tydlig kring vem som ansvarar för vad.

Vi skriver mer om kundperspektivet i Din hemsida är inte till för dig – den är till för kunden.

Och om företaget redan betalar för trafik är det också värt att läsa Google Ads fungerar inte? Problemet kanske är din hemsida.

En bra företagshemsida ska inte bara se trygg ut. Den ska vara byggd för att hanteras tryggt.

Elido bygger och förvaltar moderna hemsidor för företag där teknik, användarupplevelse, synlighet och långsiktig hantering behöver fungera tillsammans.

Läs om våra hemsidor Få en gratis demo