Många svenska företag får någon gång ett brev, mejl eller telefonsamtal som ser ut att handla om en domänförnyelse. Avsändaren kan hänvisa till ett namn som liknar en registrar, påstå att någon annan vill registrera företagets namn eller skicka en faktura med en liten men oväntad avgift. Problemet är inte bara att pengar kan betalas fel. En stressad medarbetare kan också lämna ut konto- eller kontaktuppgifter, godkänna en oönskad registrering eller missa den riktiga förnyelsen hos den registrar som faktiskt kontrollerar domänen.
Internetstiftelsen varnar för oseriösa metoder på den svenska domänmarknaden och rekommenderar bland annat att företag kontrollerar säljaren, aktuella marknadspriser och sitt verkliga behov av ytterligare namn. En bra rutin börjar därför inte med att avgöra om ett brev ser professionellt ut. Den börjar med en egen källa till sanningen: en lista över domäner, registrarer, förfallodatum, ansvariga och godkända kontaktvägar. Allt som kommer utifrån jämförs med den listan.
Känna igen vanliga metoder
Domänskojare använder ofta tidspress. Meddelandet kan säga att domänen stängs i dag, att en annan aktör står redo att köpa namnet eller att du måste betala för att behålla en sökplacering. Ibland är erbjudandet inte en ren bluff utan ett dyrt och otydligt försäljningserbjudande för en annan toppdomän. Frågan är alltid vad du faktiskt köper, vem som blir registrar och om tjänsten behövs. Brådskande språk ska utlösa kontroll, inte betalning.
- Faktura från ett företag som inte finns i den interna registrarlistan.
- Påstående om att ett namn måste skyddas genom ett dyrt tillägg.
- Länk till en inloggning eller betalning som du inte själv har hittat.
- Uppgift om att en domän blir ledig eller går förlorad utan verifierbart datum.
- Otydligt avtal, saknad organisationsinformation eller oväntad automatisk förnyelse.
Skapa en officiell domänlista
Din domänlista bör innehålla exakt namn, toppdomän, registrar, kontoägare, förfallodatum, förnyelseperiod, betalningsansvarig, teknisk ägare och vilka tjänster som använder namnet. Lägg till alternativa namn som har registrerats för varumärket, men markera vilka som är aktiva och vilka som bara skyddar en stavning. För varje konto ska det finnas en primär och en sekundär kontakt. Listan ska granskas efter företagsförvärv, personbyten och större varumärkeslanseringar.
Förfallodatumet ska bekräftas genom registrarens egna konto eller en kanal som finns i din dokumentation, inte via telefonnumret i ett inkommande brev. Internetstiftelsen förklarar att deras register kan hjälpa dig hitta aktuell återförsäljare för en .se-domän. Använd den informationen som kontroll, men gör inte en stor mängd automatiska uppslag mot registertjänster som har egna begränsningar. En konkret kontroll för ett verkligt namn är något annat än att bygga en kommersiell databas av registerdata.
Inför attest och dubbelkontroll
Låt inte en ensam medarbetare kunna godkänna en ny registrar, registrera en dyr variant och ändra betalningsuppgifter i samma steg. Sätt en enkel fyrögonsprincip: en person kontrollerar behov och status, en annan godkänner belopp och villkor. Vid förnyelse ska den ansvariga jämföra fakturan med portföljens namn och giltighet. Vid nyregistrering ska marknad eller juridik bekräfta syftet. Denna uppdelning fungerar även i små företag, där rollerna kan vara tillfälliga men fortfarande separerade.
- Öppna företagets dokumenterade registrarportal manuellt.
- Kontrollera domän, status, förfallodatum och pris i den portalen.
- Jämför fakturans juridiska avsändare och tjänstens faktiska omfattning.
- Attestera endast en beställning som någon internt har begärt.
- Spara beslut, kvitto och uppdaterad ägarinformation.
När du redan har betalat
Om en falsk eller oönskad faktura har betalats, spara originalet, mejlhuvuden, avsändaradress, betalningsuppgifter och eventuella länkar. Kontakta ekonomi, bank och säkerhetsansvarig enligt incidentrutinen. Klicka inte på fler länkar för att bestrida fakturan innan avsändaren är verifierad. Kontrollera sedan att de riktiga domänerna fortfarande är aktiva och att inga kontakt- eller betalningsuppgifter har ändrats hos registrar. Vid misstanke om kontoövertagande ska lösenord och multifaktoråtkomst hanteras omedelbart.
Om ett mejl innehåller en länk till en betalningssida, gå till registrarens adress genom ett bokmärke eller en manuellt verifierad sökning. En liknande domän kan ha giltigt TLS-certifikat och ändå vara fel. Kontrollera därför domännamnet exakt, inte bara hänglåset eller logotypen. Om incidenten innehåller phishing eller försök att samla in inloggningsuppgifter, följ organisationens rapporteringskanal och bevara bevis innan sidan försvinner.
Skydda företagets namn mot fulregistrering
Internetstiftelsen beskriver hur domännamn kan registreras i samband med nya företagsnamn och rekommenderar att företag kartlägger behov av varumärkes- och produktnamn. Börja med stavfel som kunder sannolikt gör, viktiga svenska och internationella toppdomäner samt ord som logga in, betalning eller support. Registrera inte allt utan plan. En defensiv registrering kostar pengar och kräver förnyelse. Följ därför upp om namnet fortfarande har ett skyddsvärde och vem som ansvarar för att betala för det.
Säljare, registrar och domäninnehavare är olika roller
Ett företag kan sälja en tjänst utan att vara registrar, och ett ombud kan hantera DNS utan att äga domänen. Läs avtalet och identifiera vem som kontrollerar registreringen, vem som debiterar och hur du flyttar namnet. Internetstiftelsens registrarlista är en relevant utgångspunkt för .se, men den ersätter inte avtal eller intern kontroll. Du ska alltid kunna hitta den registrar som faktiskt finns registrerad för ett specifikt namn och kunna ta kontakt utan att gå via ett oklart säljmejl.
En robust rutin gör domänskojare mindre effektiva. Ha en ägarlista, dokumenterade registrarportaler, tydliga attestregler och en bevakning av förfallodatum och förändringar. Utbilda ekonomi och reception så att de vet vart ett ovanligt brev ska skickas. När ett verkligt behov uppstår kan teamet agera snabbt utan att låta en främmande avsändare bestämma tempot. Det är den viktigaste skillnaden mellan att vara reaktiv och att ha kontroll över företagets digitala identitet.
Gör en kvartalsvis stickkontroll av några domäner. Jämför intern lista, registrar, förfallodatum, fakturareferens och ansvarig person. Uppdatera portföljen efter varje förvärv eller varumärkesändring. En kort kontroll upptäcker ofta gamla konton, dubbla förnyelser och oklara tjänster innan de blir dyra. Dokumentera också vilka erbjudanden som avvisades och varför, så att samma säljbudskap inte återkommer som ett nytt inköp.
Gör godkänd förnyelse lättare än felbetalning
Ekonomiteamet ska kunna se vilken kostnad som är väntad utan att behöva öppna varje inkommande bilaga. Använd en intern referens för domän, registrar, budget och förfallodatum och kräv att nya betalningsmottagare verifieras av en annan kanal. Om en registrar byter juridiskt namn eller fakturamall ska förändringen dokumenteras innan nästa betalning. Det gör att en verklig ändring inte blandas ihop med ett välskrivet bedrägeribrev.
Lägg in ett separat beslut för extra erbjudanden som skydd, SEO eller ny toppdomän. Fråga vilken konkret tjänst som levereras, vilken period som gäller och om den påverkar företagets riktiga registrering. Ett erbjudande kan vara dyrt utan att vara olagligt, men det ska ändå inte godkännas av misstag. Marknad, juridik och domänansvarig bör tillsammans avgöra om namnet har strategiskt värde.
När ett misstänkt meddelande rapporteras, följ upp med en kort utbildningsnotis: hur avsändaren identifierades, vilken officiell kanal som användes och vilket tecken som avslöjade erbjudandet. Undvik att skuldbelägga den som frågade. Målet är att nästa person ska våga stoppa en faktura och be om kontroll innan pengar eller uppgifter lämnar företaget.
Gör godkänd förnyelse lättare än felbetalning
Ekonomiteamet ska kunna se vilken kostnad som är väntad utan att behöva öppna varje inkommande bilaga. Använd en intern referens för domän, registrar, budget och förfallodatum och kräv att nya betalningsmottagare verifieras av en annan kanal. Om en registrar byter juridiskt namn eller fakturamall ska förändringen dokumenteras innan nästa betalning. Det gör att en verklig ändring inte blandas ihop med ett välskrivet bedrägeribrev.
Lägg in ett separat beslut för extra erbjudanden som skydd, SEO eller ny toppdomän. Fråga vilken konkret tjänst som levereras, vilken period som gäller och om den påverkar företagets riktiga registrering. Ett erbjudande kan vara dyrt utan att vara olagligt, men det ska ändå inte godkännas av misstag. Marknad, juridik och domänansvarig bör tillsammans avgöra om namnet har strategiskt värde.
När någon redan har lämnat uppgifter
Om en medarbetare har klickat på en länk eller lämnat inloggningsuppgifter ska det inte hanteras som ett pinsamt misstag. Följ incidentrutinen, byt berörda lösenord från en säker kanal, kontrollera multifaktor och granska registrar- och DNS-konton för oväntade ändringar. Informera bank eller betalningsfunktion om pengar kan ha flyttats. Spara meddelandet och headers utan att fortsätta interagera med avsändaren.
Kontrollera också om meddelandet riktades mot en gemensam fakturaadress eller en specifik domänägare. Bedragare kan använda offentliga företagsuppgifter och namn på riktiga medarbetare för att skapa trovärdighet. Begränsa därför inte lärdomen till att känna igen en viss logotyp. Processen ska kräva oberoende kontroll av registrar, domän, belopp och intern beställning varje gång.
Följ upp med en portföljrevision
Efter ett bedrägeriförsök går du igenom hela portföljen, inte bara domänen i brevet. Sök efter privata konton, gamla kontaktadresser, automatisk förnyelse utan ägare och namn som fortfarande ligger hos en tidigare byrå. Kontrollera vilka personer som kan ändra DNS eller transfer och om återställningsadresserna fungerar. Dokumentera åtgärder med datum och ägare, annars kommer samma lucka tillbaka när nästa faktura anländer.
En enkel policy kan vara: oväntat meddelande betalas aldrig direkt, status kontrolleras i eget register, registrar verifieras från en oberoende kanal och två personer godkänner varje ny kostnad. Policyn ska finnas nära ekonomi- och inköpsflödet, inte bara i ett säkerhetsdokument. Med en sådan rutin blir snabbhet en fördel för organisationen i stället för ett verktyg för den som skickar brevet.
Låt den som äger domänregistret varje månad jämföra ett urval av fakturor mot den verkliga registrarportalen. Kontrollera namn, valuta, period, förfallodatum och vilken tjänst som faktiskt förnyas. Spara avvikelsen och beslutet i stället för att bara radera brevet. Då kan ni se om en viss avsändare återkommer, om en intern lista är gammal eller om en legitim registrar har ändrat sina rutiner.
Lägg in en återkommande kontroll av registrerade betalningsmottagare och kontaktadresser. När ekonomi byter system eller en domän flyttas mellan bolag ska kontrollen göras på nytt, tillsammans med en granskning av vilka personer som får ändra registrarens konto. Det binder ihop fakturaskydd med verklig domänkontroll och gör det svårare att gömma en oönskad ändring bakom en korrekt kostnadsrad.