Sjekk at adressen begynner med https og at domenet er stavet riktig, se etter norsk kontaktinfo og organisasjonsnummer, søk opp firmaet i Brønnøysund og les omtaler utenfor selve siden. Er én av disse på plass men resten mangler, er det grunn til å avbryte kjøpet.
«Er denne nettsiden trygg?» er egentlig to spørsmål. Det ene er teknisk: er forbindelsen kryptert og siden fri for kjent skadelig kode. Det andre er kommersielt: står det en reell virksomhet bak, som faktisk sender varen og håndterer personopplysningene dine forsvarlig. En side kan være helt teknisk i orden og likevel være en svindelbutikk, og en gammel norsk håndverkerside kan mangle hengelås og fortsatt være helt legitim. Sjekklisten under skiller mellom de to.
Sjekkliste: 10 tegn på at nettsiden er trygg
- URL-en begynner med https og hengelåsen er hel. Dette betyr at trafikken mellom deg og siden er kryptert, slik at ingen på samme wifi kan lese den. Hvis nei: ikke skriv inn passord, kortnummer eller personnummer. På moderne nettlesere er ren http nå så uvanlig at det i seg selv er et varsel.
- Domenet er stavet nøyaktig som selskapet du forventer. Svindlere registrerer «vlpps.no», «postennorge-levering.com» og «dnb-sikker.net» for å lure øyet. Hvis nei: lukk fanen og skriv adressen inn manuelt i stedet for å klikke lenken fra e-post eller SMS. Se på hele domenet, ikke bare de første bokstavene.
- Siden har synlig norsk kontaktinformasjon: firmanavn, adresse, e-post og telefonnummer. En reell butikk skjuler ikke hvem den er. Hvis nei: let etter «Om oss» og «Kontakt». Finner du bare et kontaktskjema uten adresse eller org.nr., behandle det som en advarsel.
- Organisasjonsnummeret står på siden og lar seg slå opp i Brønnøysundregistrene. Der ser du stiftelsesdato, styre og om selskapet er aktivt. Hvis nei: et manglende eller ugyldig org.nr. på en norsk nettbutikk er tilnærmet diskvalifiserende. Nystiftede selskaper er ikke i seg selv mistenkelige, men kombinert med lave priser og hastverk er de det.
- Prisene er realistiske for kategorien. Merkevarer til 70 % avslag hele året, uten kjent kampanje, er nesten alltid falske eller kopivarer. Hvis nei: søk på produktnavnet hos den offisielle produsenten og sammenlign. Er avviket stort, er det som regel en grunn.
- Betalingsalternativene er kjente og gir kjøperbeskyttelse: kort via Visa/Mastercard, Vipps, Klarna eller lignende. Skal du betale en norsk bedrift, kan Vipps for bedrift være et tegn på seriøs oppsett. Hvis nei: krav om bankoverføring til utenlandsk konto, krypto eller gavekort er et rødt flagg. Aldri betal en «regning» i Bitcoin.
- Vilkår, returrett og personvernerklæring finnes og er skrevet på forståelig norsk. Norske forbrukere har 14 dagers angrerett ved netthandel. Hvis nei: mangler angrerettskjema helt, eller er teksten en dårlig maskinoversettelse, er sannsynligheten stor for at selskapet ikke er registrert i Norge.
- Uavhengige omtaler finnes utenfor selve siden. Søk «[firmanavn] erfaring» og «[firmanavn] svindel» på Google, og sjekk Trustpilot og norske forbrukerforum. Hvis nei: en butikk uten et eneste spor på nett, som samtidig ser polert ut, er ofte satt opp de siste ukene. Ikke stol blindt på stjerner som er publisert på siden selv.
- Siden fungerer teknisk: bilder laster, lenker går til reelle undersider, og skjemaer er ikke halvferdige. Svindelsider gjenbruker ofte maler og glemmer å bytte ut lorem ipsum eller kobler «Om oss» til feil firma. Hvis nei: brudd og inkonsistens er et sterkt signal om at siden er kastet opp i hast.
- Nettleseren eller sikkerhetsprogramvaren advarer ikke. Chrome, Edge og Safari markerer sider som er kjent for phishing eller skadelig kode. Hvis nei: aldri klikk «fortsett likevel» på en side du ikke allerede kjenner og stoler på.
Rekkefølgen er ikke tilfeldig. Punkt 1–4 avgjør nesten alltid saken alene. Får du treff på domene, https, kontaktinfo og org.nr., er det sjelden problemer med resten. Faller ett av de fire, betyr det ikke automatisk svindel — men da bør du gå videre til punkt 5–10 før du oppgir noe.
Hengelås er ikke det samme som ærlig selger
Det største misforståelsen i 2026 er fortsatt at hengelåsen betyr at siden er «godkjent». Den betyr bare at forbindelsen er kryptert. Et SSL-sertifikat er gratis og tar ti minutter å sette opp, også for en svindelbutikk. Det er derfor over halvparten av phishing-sider i dag har https. Bruk hengelåsen som et minstekrav, ikke som en garanti.
| Signal | Hva det beviser | Hva det ikke beviser |
|---|---|---|
| Https / hengelås | Trafikken er kryptert | At selgeren er ekte |
| Norsk språk | Noen har oversatt teksten | At firmaet er i Norge |
| Kundeomtaler på siden | Ingenting — de kan være diktet | Ekte kundeerfaring |
| Organisasjonsnummer som slås opp i Brønnøysund | At selskapet er registrert | At de leverer det de lover |
| Trustpilot / uavhengige omtaler over tid | At andre har handlet der | At nettopp din bestilling går bra |
| Betaling med kort/Vipps | Du har kjøperbeskyttelse | At varen finnes |
Sjekker du din egen nettside? Da gjelder flere krav
Er du bedriftseier og lurer på om din egen nettside er trygg nok, er listen over bare starten. Da må du også svare for GDPR, cookies, sikkerhetsoppdateringer og backup. Vi ser gjennomgående noen mønstre når vi gjør tekniske gjennomganger.
Fra Box sine egne kundekontoer ser vi at de tre vanligste funnene i tekniske gjennomganger er manglende eller feil canonical-tagger, uoptimaliserte bilder og treg mobil-lastetid — alle tre er normalt løst på under en arbeidsdag.
For bedriftssider er dette de spørsmålene vi mener du bør stille om din egen løsning:
- Kjører CMS-et en oppdatert versjon? Utdatert WordPress-kjerne eller plugin er den vanligste inngangsporten for hacking av småbedriftsnettsider i Norge.
- Har du automatisk backup som faktisk er testet? En backup du aldri har prøvd å gjenopprette, er en antakelse, ikke en sikring.
- Er cookie-samtykket reelt — altså blokkerer det sporing før brukeren har svart ja? Mange installasjoner setter Google Analytics før samtykke og bryter GDPR.
- Har du en synlig personvernerklæring som stemmer med hva du faktisk samler inn?
- Er domenet registrert på firmaet, ikke på en tidligere ansatt eller et gammelt byrå?
- Er skjemaer som samler inn e-post eller telefonnummer koblet til et CRM-system med tilgangsstyring, eller lander de i en delt innboks alle har passordet til?
Ytelse og sikkerhet henger sammen: gamle plugins gir både treg side og hull. web.dev har en solid grunnleggende innføring i hvordan ytelse på nett faktisk måles, og for tilgjengelighet er WCAG 2.2 fra W3C den standarden norske virksomheter styres etter.
Fra Box sine egne kundekontoer ser vi at når lastetiden på mobil kuttes under 2 sekunder, går fluktfrekvensen typisk ned 20–35 % på landingssidene.
Vanlige fallgruver når folk vurderer trygghet
- Å stole på et sertifiseringslogo som ligger som bilde på siden. «Trygg netthandel»-merker kan lastes ned og limes inn av hvem som helst. Klikk på logoen — hvis den ikke lenker til en verifiserbar oppføring hos utstederen, er den verdiløs.
- Å søke firmanavnet på Google og bare lese første treff. Svindlere lager ofte en «anmeldelsesside» selv, som topper søket. Se etter treff på Trustpilot, Reddit og forbrukerforum, ikke bare på selskapets egne sider.
- Å tro at et .no-domene automatisk betyr norsk selskap. Det er lettere å registrere .no i dag enn før, og enkelte svindelaktører bruker det bevisst for å virke lokale.
- Å avfeie tekstlige feil som «bare dårlig oversettelse». Skriv på engelsk med rart tegnsett, kombinert med hastverk-priser, er et av de mest robuste svindelsignalene.
- Å blande sammen «populær» og «trygg». En annonse fra Google Ads betyr ikke at annonsøren er verifisert i noen meningsfylt forstand — svindelbutikker kjøper også annonser.
Hva du gjør hvis noe skurrer
Har du allerede oppgitt kortnummer på en side du nå tviler på, ring banken din umiddelbart og sperr kortet — ikke vent til det belastes. Har du oppgitt BankID-informasjon, kontakt BankID-utstederen din (banken) samme dag. Mistenker du svindel, meld det til politiet på politiet.no og til Forbrukertilsynet. For phishing-sider som utgir seg for å være norske merkevarer, meld til NorSIS eller til selve merkevaren — de fleste store aktører har egne rapporteringskanaler.
Når denne sjekklisten ikke er riktig
Sjekklisten er skrevet for vanlig netthandel og for bedrifter som vurderer sin egen side. Den er ikke rett verktøy hvis du skal vurdere sikkerheten til en fagapplikasjon, et internt kundesystem eller en løsning som behandler helseopplysninger — der kreves en formell risikovurdering, ikke en 10-punkts liste. Den erstatter heller ikke en teknisk penetrasjonstest for virksomheter som håndterer sensitive personopplysninger. Og hvis du er i tvil om en e-post eller SMS er ekte, er det raskere å gå direkte til avsenderens nettside via bokmerke enn å analysere lenken.
Er du usikker på om din egen nettside holder mål — teknisk, juridisk eller kommersielt — kan vi ta en gjennomgang. Vi ser på nettsiden samlet: sertifikat, oppdateringsstatus, personvern, ytelse og hvorvidt strukturen faktisk konverterer besøk til kunder. Det er også der ferske temaer som KI-drevne søk og chatboter møter praktiske krav til sikkerhet og personvern.
Fra Box sine egne kundekontoer ser vi at etter Lighthouse-optimalisering — bildekomprimering, caching og opprydding i skript — forbedres ytelsesscore typisk fra under 55 til over 80.
Ofte stilte spørsmål
Er en nettside trygg bare fordi den har hengelås?
Nei. Hengelåsen betyr at forbindelsen er kryptert, ikke at selgeren er ærlig. SSL-sertifikater er gratis, og godt over halvparten av phishing-sider har i dag https. Bruk hengelåsen som et minstekrav, og gå videre til domenenavn, kontaktinfo og organisasjonsnummer før du oppgir noe.
Hvordan sjekker jeg om en norsk nettbutikk er ekte?
Finn organisasjonsnummeret i bunnen av siden og slå det opp på brreg.no. Se etter norsk adresse og telefonnummer, søk «firmanavn erfaring» på Google, og sjekk Trustpilot. Mangler org.nummer helt, eller tilhører det et annet selskap enn butikknavnet, er det som regel svindel.
Hva gjør jeg hvis jeg allerede har oppgitt kortnummer på en mistenkelig side?
Ring banken din med en gang og sperr kortet — ikke vent på at noe belastes. Har du oppgitt BankID-koder, ta kontakt med banken samme dag. Meld svindelen til politiet på politiet.no, og til Forbrukertilsynet hvis det gjelder en norsk aktør.
Kan jeg stole på kundeomtaler som ligger på selve nettsiden?
Nei, ikke uten videre. Omtaler publisert på siden selv er trivielle å dikte opp. Se etter omtaler på uavhengige plattformer som Trustpilot, i Reddit-tråder eller i norske forbrukerforum. Fravær av spor utenfor selve siden er i seg selv et varsel.
Er sider som bruker AI eller chatboter mindre trygge?
Ikke i seg selv. En godt satt opp side med kunstig intelligens eller chatbot er like trygg som andre sider, forutsatt at den ikke sender personopplysninger til tredjeparter uten samtykke. Det du bør sjekke er hva chatboten lagrer, hvor dataene havner, og om det står i personvernerklæringen.
Kilder og grunnlag
- web.dev: Learn web performance (kontrollert 20.09.2026)
- W3C: Web Content Accessibility Guidelines (WCAG) 2.2 (kontrollert 20.09.2026)
Emner
- Nettside
- Plattformvalg
