Er siden noen andres, sjekker du domenet, eieren i Brønnøysundregistrene og Google Safe Browsing. Hengelåsen alene sier lite. Er siden din egen, går du gjennom sikkerhet (sertifikat og oppdateringer), ytelse (Core Web Vitals), lovpålagt informasjon og universell utforming. Det meste kan du sjekke gratis på en time.
Folk som vil sjekke en nettside, vil som regel én av to ting. Enten lurer de på om en side de har havnet på er trygg og ekte. Eller så eier de en bedriftsside og vil vite om den holder mål. Artikkelen dekker begge deler, fordi mye av det samme gjelder begge veier. Det du ser etter hos andre, er nemlig det kundene dine ser etter hos deg. Alle stegene under kan du gjøre selv i dag, med gratis verktøy.
Hvordan sjekker du om en nettside er trygg?
Du må sjekke tre ting: at adressen er riktig, at det finnes en ekte virksomhet bak siden, og at Google ikke har flagget den. Hver sjekk tar under ett minutt. Sammen avslører de de fleste falske nettbutikker og innloggingssider som prøver å stjele passord (phishing).
- Les domenet baklengs fra skråstreken. I «vipps.no.innlogging-sikker.com» er det egentlige domenet «innlogging-sikker.com». Alt til venstre for det kan svindlerne velge fritt.
- Se etter skrivefeil og byttede bokstaver, for eksempel rn i stedet for m, 0 i stedet for o, eller en bindestrek som ikke skal være der.
- Finn organisasjonsnummeret nederst på siden og søk det opp gratis på brreg.no. Sjekk at navnet, adressen og bransjen stemmer, og hvor lenge foretaket har eksistert.
- Slå opp .no-domener hos Norid. En organisasjon kan bare registrere .no-domene hvis den står i Enhetsregisteret, så navnet på domeneinnehaveren bør stemme med navnet på siden.
- Lim adressen inn i Google Safe Browsing. Der ser du om Google har registrert skadevare eller phishing på domenet.
- Sjekk om det finnes en fysisk adresse, en e-postadresse og et telefonnummer som faktisk svarer. Et kontaktskjema alene er for lite.
- Vær ekstra skeptisk hvis de bare tar bankoverføring, hvis rabattene er urimelig store, eller hvis nedtellingsklokker presser deg til å handle nå.
Hvorfor hengelåsen ikke beviser at siden er ekte
Hengelåsen og https betyr bare at trafikken mellom deg og serveren er kryptert. Hvem som helst kan få et gratis domenevalidert sertifikat på noen minutter, også svindlere. Det var én av grunnene til at Chrome i 2023 byttet ut hengelåsikonet med et nøytralt innstillingsikon. Hengelåsen ble for ofte lest som et tegn på at siden var trygg. Https er med andre ord et minstekrav, ikke et kvalitetsstempel.
Hvordan sjekker du om en nettside er ekte?
En side er ekte når en ekte og ansvarlig virksomhet står bak den. Ehandelsloven § 8 krever at alle som driver næring på nett alltid oppgir navn, adresse, elektronisk postadresse og øvrige opplysninger som gjør det mulig å komme i direkte forbindelse med tjenesteyteren. Loven krever også opplysninger om det foretaksregister hvor tjenesteyteren er registrert, samt tjenesteyterens organisasjonsnummer og om virksomheten er merverdiavgiftspliktig (ehandelsloven på Lovdata). En norsk nettbutikk uten organisasjonsnummer bryter altså loven. For kunden er det et tydelig tegn på at noe er galt.
Er du i tvil: Ikke logg inn, ikke oppgi kortnummer, og gå heller inn på den ekte tjenesten ved å skrive adressen selv. Har du allerede oppgitt kortopplysninger, ring banken med én gang og be dem sperre kortet.
Hva gjør en bedriftsside sikker i 2026?
En sikker bedriftsside har et sertifikat som fornyes automatisk, programvare som oppdateres fast, og få og kontrollerte utvidelser. Sertifikatet er blitt viktigere i år, fordi reglene for hvor lenge et sertifikat kan vare, ble strammet inn i mars.
Sertifikatene varer kortere, og mer strammes inn fram mot 2029
Fra og med 15. mars 2026 reduseres den tekniske levetiden for et offentlig SSL/TLS-sertifikat til maksimalt 200 dager, skriver Commfides. Det er første trinn av flere. CA/Browser Forum har godkjent ytterligere reduksjoner: sertifikater vil være begrenset til 100 dager fra og med 15. mars 2027, og til 47 dager begynner 15. mars 2029. Kjøper du et sertifikat og legger det inn manuelt én gang i året, vil siden etter hvert vise en advarsel om at forbindelsen ikke er privat. Da forsvinner kundene. Spør webhotellet ditt om sertifikatet fornyes automatisk. De fleste norske webhoteller tilbyr det i dag, ofte gratis.
Oppdateringer og utvidelser
Det vi ser oftest når en bedriftsside blir hacket, er ikke avanserte angrep. Det er gamle utvidelser som ingen har oppdatert. Kjører du WordPress, bør kjerne, tema og utvidelser oppdateres hver måned, og utvidelser du ikke bruker, bør slettes helt, ikke bare slås av. Vi har skrevet mer om rutinene i guiden om vedlikehold av WordPress. Sjekk også i Google Search Console under «Sikkerhet og manuelle tiltak». Der varsler Google hvis siden er hacket eller sprer skadevare.
Slik sjekker du din egen nettside på én time
Du trenger Chrome, tilgang til Google Search Console for domenet og innlogging til publiseringsverktøyet. Gå gjennom punktene i rekkefølge, og skriv ned ja eller nei for hvert av dem. Rekkefølgen er satt slik at det som koster deg kunder og penger kommer først.
- 1. Sikkerhet: Åpne siden i et privat vindu. Blir http sendt videre til https? Klikk på ikonet ved adressefeltet og se når sertifikatet utløper. Er det under 30 dager igjen og ingen automatisk fornying, må du gjøre noe nå.
- 2. Lovpålagt informasjon: Står organisasjonsnummer, foretaksnavn, adresse og e-post i bunnteksten? Står «MVA» etter organisasjonsnummeret hvis du er registrert for merverdiavgift?
- 3. Personvern: Finnes det en oppdatert personvernerklæring? Blir sporingskoder for analyse og annonser først lastet inn etter at brukeren har samtykket?
- 4. Ytelse på ekte brukere: Kjør siden i PageSpeed Insights og se på feltdataene øverst, ikke bare på poengsummen.
- 5. Mobil: Åpne siden på telefonen din. Kan du trykke på knappene med tommelen, og slipper du å rulle sidelengs?
- 6. Universell utforming: Naviger gjennom forsiden og kontaktskjemaet med bare tabulatortasten. Ser du hele tiden hvor du er? Har bildene alternativ tekst?
- 7. Indeksering: Se i Search Console under «Sider» hvor mange sider som er indeksert. Stemmer tallet omtrent med det du har publisert?
- 8. Skjema og kontakt: Send en test fra hvert skjema. Kommer henvendelsen fram, og havner den i søppelposten?
- 9. Lenker og feilsider: Klikk gjennom hovedmenyen og bunnteksten. En eneste lenke til en side som ikke finnes (404) i menyen gir inntrykk av en side ingen passer på.
- 10. Domene og e-post: Sjekk når domenet utløper hos registraren, og hvem som står som innehaver. Det skal være bedriften, ikke en tidligere ansatt eller et byrå.
I tekniske SEO-gjennomganger hos Box er de tre vanligste funnene manglende/feil canonical-tagger, uoptimaliserte bilder og treg mobil-lastetid — alle tre er normalt løst på under en arbeidsdag.
Hvilke ytelsestall bør du se etter?
Google måler ytelsen med tre Core Web Vitals. Ifølge web.dev regnes det som godt når LCP (hvor raskt hovedinnholdet vises) er under 2,5 sekunder, INP (hvor raskt siden reagerer når brukeren gjør noe) er under 200 millisekunder, og CLS (hvor mye innholdet hopper rundt) er under 0,1. Målet er at minst 75 prosent av besøkene oppfyller grensene. INP erstattet den gamle FID-målingen i mars 2024, så eldre gjennomgang som nevner FID, er utdatert. Vårt råd er å stole på feltdataene i PageSpeed Insights og Search Console. Lighthouse-poengsummen er en labtest på én simulert telefon og svinger fra kjøring til kjøring.
Hvilke verktøy bruker du til hva?
Alle verktøyene du trenger for en grundig første gjennomgang er gratis. Tabellen viser hva hvert verktøy faktisk svarer på, slik at du slipper å kjøre alt på alt.
| Verktøy | Svarer på | Pris | Bruk det når |
|---|---|---|---|
| Google Safe Browsing | Er domenet flagget for phishing eller skadevare? | Gratis | Du vurderer en ukjent side |
| brreg.no og Norid | Finnes virksomheten, og hvem eier .no-domenet? | Gratis | Du vil sjekke om en side er ekte |
| Lighthouse (i Chrome) | Tekniske feil i ytelse, tilgjengelighet og SEO | Gratis | Du feilsøker én bestemt side |
| PageSpeed Insights | Hvordan siden oppleves av ekte Chrome-brukere | Gratis | Du vil vite om ytelsen faktisk er et problem |
| Google Search Console | Indeksering, Core Web Vitals, sikkerhetsvarsler | Gratis | Hele tiden, for din egen side |
| Qualys SSL Labs | Sertifikat, kjede og krypteringsoppsett | Gratis | Etter at du har byttet webhotell eller sertifikat |
| WAVE eller axe | Feil i universell utforming som kan oppdages automatisk | Gratis grunnversjon | Før og etter at du har endret design |
Automatiske tester fanger bare en del av feilene i universell utforming. De ser om et bilde mangler alternativ tekst, men ikke om teksten er meningsløs. Tabulatortesten i punkt 6 over tar derfor du selv.
Hva krever loven at nettsiden din oppfyller?
En norsk bedriftsside må minst vise organisasjonsnummer og kontaktopplysninger, oppfylle 35 WCAG-krav for universell utforming og behandle personopplysninger etter personopplysningsloven og GDPR. Disse tre kravene overser mange når de sjekker sin egen side.
Organisasjonsnummer og foretaksnavn
Ifølge den nye enhetsregisterloven skal en enhets nettsider, brev og forretningsdokumenter skal, uavhengig av hvilket medium de finnes på, inneholde enhetens organisasjonsnummer og foretaksnavn eller navn. Er du registrert i Merverdiavgiftsregisteret, skal salgsdokumentene i tillegg ha bokstavene MVA bak organisasjonsnummeret. Det er gjort på fem minutter i bunnteksten, og det er det første en forsiktig kunde ser etter.
Universell utforming: 35 krav for private
Tilsynet for universell utforming av ikt skriver at offentlig sektor skal følge 48 krav, men privat sektor skal følge 35 krav. Dette er minimumskrav. Kravene gjelder uansett hvor stor bedriften er, og du finner hele listen, med filter for privat sektor, på Uu-tilsynets side om WCAG-standarden. EUs tilgjengelighetsdirektiv (EAA) har gjeldt i EU siden juni 2025, men er per mai 2026 ennå ikke i kraft i Norge – innlemming i EØS-avtalen forsinket. Selger du til kunder i EU, bør du likevel forholde deg til direktivet allerede nå. Vi går nærmere inn på dette i artiklene om krav til universell utforming og WCAG-kravene punkt for punkt.
Hva koster det å rette det du finner?
De fleste funnene fra en slik gjennomgang er billige å rette. Organisasjonsnummer, automatisk sertifikatfornying, bildekomprimering og alternativ tekst er timer, ikke uker. Det som koster, er feil som skyldes gammel kode eller et tema som ikke kan oppdateres. Da er det ofte billigere å bygge på nytt enn å lappe.
Vi ville fordelt budsjettet i denne rekkefølgen: først sikkerhet og lovkrav, fordi de kan gi juridiske problemer eller at siden går ned. Deretter ytelse på mobil, fordi det påvirker både salg og synlighet. Til slutt design. Hos typiske kunder gir en konsentrert innsats på ytelse ofte store utslag uten redesign. Hva timene og en eventuell ombygging koster, har vi samlet i oversikten over hva en nettside koster.
Etter Lighthouse-optimalisering (bildekomprimering, caching, opprydding i skript) forbedres ytelsesscore hos Box sine kunder typisk fra under 55 til over 80.
Når en gjennomgang ikke er riktig verktøy
En gjennomgang passer når siden i hovedsak fungerer og skal bli bedre. Den er feil verktøy i to tilfeller.
Det første er når nesten hvert punkt ender med nei. Da bruker du tiden på å skrive ned problemer i stedet for å løse dem, og en redesign av nettsiden er ofte både raskere og billigere enn å rette tretti feil i gammel kode. Det andre er når siden er teknisk i orden, men ingen tar kontakt. Den laster raskt, er tilgjengelig og ligger i Google, men gir ingen henvendelser. Da ligger problemet i budskapet, tilbudet eller målgruppen, ikke i Lighthouse. Vi fraråder en teknisk gjennomgang i det tilfellet. Snakk heller med fem kunder om hvorfor de valgte deg, og skriv forsiden på nytt ut fra det de sier.
Er du forbruker og bare lurer på om én side er trygg, trenger du heller ikke hele listen. De tre sjekkene øverst i artikkelen holder: domenet, virksomheten og Safe Browsing.
Hva betyr AI-svar i søk for nettsiden din?
Google viser i dag AI-oversikter (AI Overviews) øverst i mange søk, og flere kunder spør ChatGPT og andre AI-assistenter før de klikker seg inn på noe. Det gjør de samme tekniske grunnmurene enda viktigere. Sider som laster raskt, er indeksert og har tydelig struktur, er lettere for både Google og AI-tjenester å lese og sitere.
Når du sjekker din egen side, bør du derfor også se om overskriftene faktisk svarer på det kundene spør om, om tjenestesidene har tydelige priser eller prisintervaller, og om bedriftsinformasjonen er den samme overalt: på nettsiden, i Google-bedriftsprofilen og i Brønnøysundregistrene. Tillitssignalene som hjelper en forbruker å avgjøre om siden er ekte, er ofte de samme som gjør at AI-tjenester stoler på innholdet. Flere konkrete grep finner du i våre tips om søkemotoroptimalisering.
Vil du at noen skal passe på dette fast, kan du lese om hva drift av nettside bør inneholde, og hvordan du sjekker at det norske domenet ditt er registrert på riktig eier. Vil du ha hjelp til selve gjennomgangen, kan du se hva vi gjør med nettsider for bedrifter.
Ofte stilte spørsmål
Hvor ofte bør jeg sjekke min egen nettside?
Sikkerhetsvarsler i Search Console og testinnsending av skjemaer bør du sjekke hver måned. Hele gjennomgangen med ytelse, universell utforming og lovkrav holder det å ta hvert kvartal, og i tillegg etter hver større endring, som nytt tema, nytt webhotell eller nye utvidelser.
Er en nettside trygg bare fordi den har https?
Nei. Https betyr bare at forbindelsen er kryptert. Svindelsider kan få gratis sertifikater på få minutter. Sjekk heller domenet, organisasjonsnummeret på brreg.no og Google Safe Browsing.
Hvordan ser jeg hvem som eier et .no-domene?
Søk opp domenet hos Norid. Står en organisasjon som innehaver, vises navnet på den, og organisasjonen må være registrert i Enhetsregisteret. Står en privatperson som innehaver, er opplysningene skjult, og da bør du være mer forsiktig hvis siden selger noe.
Hva er forskjellen på Lighthouse og PageSpeed Insights?
Lighthouse er en labtest som kjøres på én simulert enhet, og den er nyttig når du skal finne feil. PageSpeed Insights bruker Lighthouse, men viser i tillegg feltdata fra ekte Chrome-brukere de siste 28 dagene. Det er feltdataene Google bruker i vurderingen av Core Web Vitals.
Hva gjør jeg hvis jeg har handlet på en falsk nettbutikk?
Kontakt banken med én gang for å sperre kortet og be om tilbakeføring av pengene. Ta vare på skjermbilder, ordrebekreftelser og e-poster, og anmeld forholdet til politiet. Du kan også melde adressen til Google Safe Browsing, slik at andre får en advarsel.
Må en liten bedrift følge kravene om universell utforming?
Ja. Kravene gjelder både private og offentlige virksomheter, uansett størrelse. Private virksomheter må oppfylle 35 krav fra WCAG-standarden. Tilgjengelighetserklæring er foreløpig bare påkrevd i offentlig sektor.
Kilder og grunnlag
- Tilsynet for universell utforming av ikt: WCAG-standarden – kravene i regelverket (kontrollert 23.09.2026)
- Lovdata: Lov om visse sider av elektronisk handel (ehandelsloven) (kontrollert 23.09.2026)
- Lovdata: Lov om Enhetsregisteret, kapittel 4 (kontrollert 23.09.2026)
- Commfides: Redusert levetid på SSL/TLS-sertifikater fra 15. mars 2026 (kontrollert 23.09.2026)
- web.dev (Google): Web Vitals (kontrollert 23.09.2026)
Emner
- Nettside
- Plattformvalg

