Säker e-handel: IT-säkerhet för svenska webbutiker Fields

7/17/2026
design-img

Varför små butiker är ett mål

Det är lätt att tänka att angripare bara bryr sig om de stora kedjorna. Sanningen är ofta den motsatta. En liten svensk webbutik är i regel ett enklare mål just för att säkerheten inte hunnits med, och för den som attackerar spelar det ingen roll om butiken säljer skruv eller smycken. Det som lockar är betalflödet, kunduppgifterna och en server som går att missbruka vidare. Automatiserade verktyg skannar nätet dygnet runt efter kända svagheter, och de frågar aldrig hur stort ditt lager är.

Grunden: HTTPS och uppdateringar

Två saker stoppar en förvånansvärt stor del av allt strul. Det första är HTTPS på hela sajten. Ett certifikat från Let's Encrypt är gratis, och all trafik ska tvingas över till https med en redirect plus HSTS så att webbläsaren aldrig ens försöker med okrypterat. Det andra är uppdateringar. De flesta intrång i webbutiker sker inte via avancerade nolldagar, utan via kända sårbarheter i föråldrade plattformar och tillägg. Kör du WooCommerce, Magento eller liknande så är varje omodult tillägg en dörr någon annan redan har nyckeln till.

Rör aldrig kortdata själv

Den enskilt viktigaste regeln för en liten butik: lagra aldrig kortnummer, och helst ska de aldrig ens passera din egen server. Låt en betalleverantör som Klarna, Stripe, Nets eller Swish hantera själva kortuppgifterna. Då hamnar du utanför den tunga delen av PCI DSS, och den vanligaste allvarliga attacken mot webbutiker, så kallad Magecart-skimming där skadlig kod snor kortuppgifter i kassan, får mycket mindre att komma åt.

  • Låt betalleverantören hantera och tokenisera kortdata, spara aldrig kortnummer själv
  • Ladda betalskript direkt från leverantören, inte via egna kopior som kan manipuleras
  • Håll koll på vilka externa skript som körs i kassan, det är där skimning brukar smyga in
  • Slå på 3D Secure där det går, det flyttar bedrägeririsken bort från dig

Skydda inloggningen

Admin-kontot är hela butiken i en enda inloggning. Behandla det därefter. Angripare kör så kallad credential stuffing, alltså listor med läckta lösenord från helt andra sajter, mot din inloggning i hopp om att någon återanvänt sitt lösenord. Det billigaste försvaret är också det bästa.

  • Tvåfaktor (2FA) på alla admin-konton, utan undantag
  • Lås eller fördröj inloggningen efter några misslyckade försök (rate limiting)
  • Flytta eller dölj standard admin-adressen så botarna inte hittar den direkt
  • Ge varje anställd eget konto med minsta möjliga behörighet, inga delade lösenord

GDPR är mer än en cookie-banner

GDPR handlar inte om att klistra på en banner och gå vidare. Kärnan är enkel: samla bara in de personuppgifter du faktiskt behöver, skydda dem, och behåll dem inte längre än nödvändigt. En butik som sparar varje gammal order med fullständiga uppgifter i all evighet sitter på en risk utan värde. Ha en gallringsrutin, kryptera det som är känsligt, och var ärlig i integritetspolicyn om vad som faktiskt sker med uppgifterna. Integritet är en rättighet, inte en lyx, och kunder märker skillnaden.

Vanliga attacker att känna igen

  • Credential stuffing: läckta lösenord testas mot din inloggning
  • Magecart-skimming: skadlig kod läser av kortuppgifter i kassan
  • Card testing: bottar testar stulna kortnummer med små köp, vilket också drar upp dina avgifter
  • SQL-injektion och XSS: klassiska webbfel i egen kod eller gamla tillägg

Ha en plan innan det smäller

Den billigaste incidenthanteringen är den du förberett i lugn och ro. Ta regelbundna backuper, och testa faktiskt att återställa dem, en backup du aldrig provat är bara en förhoppning. Skriv ner vem som gör vad om butiken hackas eller ligger nere, redan en halvsida räcker långt när stressen är på.

Sammanfattat

Du behöver inte en säkerhetsavdelning för att driva en trygg webbutik. Du behöver HTTPS, uppdateringar, en betalleverantör som tar hand om korten, tvåfaktor på admin och lite disciplin kring persondata. Det stoppar den absoluta majoriteten av allt som drabbar små butiker, och resten blir mycket lättare att hantera.

Thoughts?

Drop a comment below - it'll show up here once I read it.

loading…

Comments are moderated. Be kind, be specific.

Mushraf Mustafa logo