Ett byråbyte kan stanna upp när konton, kod och domäner ligger hos den tidigare leverantören. Här är tillgångarna och behörigheterna ni behöver säkra innan avtalet avslutas.
Äger ni verkligen er egen webbplats – eller har ni bara fått lov att logga in på den? Om domänen, DNS-inställningarna, servern eller återställningsadressen ligger i webbyråns konto är svaret enkelt: företaget saknar den kontroll som krävs för att byta leverantör på egna villkor.
Ett byråbyte kan därför stanna redan vid den första DNS-ändringen. Företaget står kanske på fakturan, men den gamla byrån är registrerad kontoinnehavare, tar emot lösenordsåterställningar och är ensam om att kunna hämta domänens transferkod. Då blir en till synes enkel flytt beroende av att en uppsagd leverantör fortsätter hjälpa till.
Riskerna gäller inte enbart webbplatsens drift. Om källkod, databaser, analyskonton och integrationsnycklar också är knutna till byrån kan bytet leda till brutna formulär, förlorad mätning, uteblivna orderflöden och högre kostnader för att bygga om sådant som redan finns. Därför bör ägarskap, behörigheter och fungerande säkerhetskopior vara verifierade innan avtalet sägs upp.

Företaget måste äga rotkontona – inte bara ha en inloggning
Företaget behöver vara registrerad ägare och huvudadministratör för de rotkonton som styr domän, DNS, webbhotell eller molnplattform, CDN, e-postdomän, CMS, kodarkiv och driftsättning. En administratör i WordPress kan redigera sidor och installera tillägg, men kan inte flytta webbplatsen om byrån ensam kontrollerar servern, namnservrarna och betalningen.
Domänens registrantuppgifter, kontot hos registrarleverantören och kontot där DNS-zonen hanteras kan dessutom finnas hos tre olika aktörer, så kontrollen måste verifieras separat för varje led och omfatta eventuell EPP- eller transferkod. Skapa företagsägda huvudkonton med en funktionsadress som webbadmin@företag.se, företagets betalningsmetod, flerfaktorsautentisering och minst två interna administratörer; byråerna får därefter namngivna och tidsbegränsade behörigheter i stället för ett delat lösenord. Gå också igenom vem som äger GitHub-organisationen, vem som kan ändra CI/CD-flödet och om hosting, Cloudflare eller annan CDN, SSL-certifikat och molnprojekt kan administreras utan den avgående byråns personliga konto eller autentiseringsapp.
En komplett överlämning omfattar mer än webbplatsens filer
Överlämningen ska beskriva en fungerande systemmiljö, inte bara leverera en zip-fil med oklart innehåll. För en WordPress-webbplats krävs källkod eller anpassade teman och tillägg, en databasdump och hela mediebiblioteket från samma tidpunkt, eftersom en filkopia utan databas saknar sidor, användare och formulärposter medan en databas utan uppladdade filer ger brutna bilder och dokument.
På en e-handel eller integrerad webbplats behöver paketet även göra det möjligt att återskapa produktflöden, orderkopplingar, webhookar, schemalagda jobb och de miljövariabler som applikationen behöver för att starta. API-nycklar, databaslösenord och andra hemligheter ska inventeras i en lösenordshanterare i stället för att skickas med e-post eller läggas i Git-repot, och nycklarna bör roteras när den gamla byråns åtkomst avslutas. Det slutliga beviset är en teståterställning i en separat stagingmiljö där den nya byrån kan starta webbplatsen, kontrollera integrationerna och dokumentera vilka licenser, konfigurationer eller beroenden som fortfarande saknas.

Analys- och marknadsföringshistorik måste flyttas utan att mätningen börjar om
GA4, Google Tag Manager, Search Console, annonskonton, Merchant Center, Meta Pixel, consentplattform och CRM-integrationer är företagsdata även när byrån har satt upp dem. I GA4 behöver företaget administratörsbehörighet på konto- eller egendomsnivå och en dokumenterad bild av konverteringar, målgrupper, filter, datastreams och kopplingar till exempelvis Google Ads.
Acceptera inte ett nytt GA4-konto som standardlösning, eftersom ett sådant upplägg bryter jämförbarheten över tid och kan lämna tidigare kampanj- och konverteringsdata hos leverantören. I Google Tag Manager bör den nya byrån arbeta vidare i samma företagsägda container efter att en versionsbackup har skapats, så att formulär-, köp- och consenthändelser kan jämföras före och efter publicering. Search Console bör ha en företagsägd användare med fullständig behörighet och helst en verifiering på domännivå via DNS, samtidigt som konton för annonsering, Meta, Merchant Center, consent och CRM kontrolleras så att målgrupper och integrationer inte fortsätter vara beroende av byråns interna konton.
Planera ett kontrollerat skifte innan den gamla byråns åtkomst stängs
Behandla byråbytet som en teknisk cutover med en namngiven ansvarig, tydliga godkännandepunkter, testprotokoll och en bestämd återställningsgräns. Flytta helst inte domänregistrering, DNS, hosting och e-post samtidigt, eftersom separata steg gör det möjligt att isolera ett fel och återgå utan att hela den digitala miljön påverkas.
Sänk DNS-posternas TTL i god tid och exportera hela DNS-zonen innan ompekningen, med särskild kontroll av MX, SPF, DKIM och DMARC så att en webbplatsflytt inte stoppar företagets e-post. Under den slutliga databassynkningen bör innehållsändringar frysas, varefter formulär, köp, betalning, inloggning, mejlutskick, redirects, analys och webhookar testas i den nya miljön innan DNS pekas om. Den gamla byråns användare tas bort först när drift och mätning har godkänts, varefter lösenord och API-nycklar roteras och ett åtkomstregister sparas som visar exakt vilka behörigheter som avslutats.
Kriterierna för ett säkert byråbyte
Bedöm den planerade övergången utifrån ägarskap, överlämning, datakontinuitet och genomförande. Kräv att ansvar, behörigheter, leveranser och godkännandepunkter dokumenteras innan bytet påbörjas.
Säkerställ att företaget äger alla rotkonton
Företaget ska vara registrerad ägare och huvudadministratör för domän, DNS, webbhotell, CMS, e-post och andra verksamhetskritiska tjänster. En vanlig användarinloggning är inte tillräcklig, eftersom den kan begränsas eller tas bort av den byrå som fortfarande kontrollerar huvudkontot.
Signal: Kontrollera att kontona är registrerade med företagets juridiska uppgifter, betalningsmetod och e-postadress samt att minst två interna personer kan ändra behörigheter och genomföra kontoåterställning.
Kräv en komplett och verifierbar överlämning
Överlämningen behöver omfatta databaser, källkod, uppladdade filer, integrationer, licenser, teman, tillägg, dokumentation, säkerhetskopior och relevanta avtal. Materialet ska kunna återställas och användas utan att den gamla byråns server, privata GitHub-konto eller egna licensnycklar krävs.
Signal: En välplanerad leverantörsövergång innehåller en skriftlig inventarielista och ger den nya byrån möjlighet att verifiera filer, databas, licenser och backup i en stagingmiljö före avtalsavslut.
Bevara analys- och marknadsföringshistoriken
Befintliga konton för GA4, Google Tag Manager, Search Console, Google Ads och Meta bör få nya företagsägda administratörer i stället för att ersättas utan tekniska skäl. Då behålls historik, målgrupper, konverteringsdefinitioner och möjligheten att jämföra resultat över flera år.
Signal: Var vaksam om en leverantör föreslår helt nya analys- eller annonskonton utan att först redovisa vem som äger de befintliga kontona och varför deras historik inte kan bevaras.
Planera ett kontrollerat skifte med överlapp
Planen ska ange när backup tas, när innehåll fryses, vilka tester som genomförs, när DNS ändras och under vilka förutsättningar miljön ska återställas. Den gamla byråns behörigheter behöver finnas kvar tills den nya leverantören har verifierat såväl teknisk drift som datainsamling.
Signal: Kontrollera att tidsplanen har namngivna ansvariga, tydliga godkännandepunkter, kontaktvägar under lanseringen och en reservplan som kan aktiveras utan att först förhandlas fram.
Avsluta behörigheter utan att skapa nya risker
Efter godkänd övergång ska gamla användare, API-nycklar, integrationskonton och delade lösenord tas bort eller bytas. Samtidigt behöver företaget dokumentera aktuella administratörer, återställningsadresser och reservkoder samt införa flerfaktorsautentisering där tjänsten stöder det.
Signal: En seriös leverantör genomför en gemensam slutkontroll av behörigheterna och lämnar ett uppdaterat åtkomstregister som företaget självt kan granska och förvalta.

Börja här – säkra åtkomst, data och ett kontrollerat byråbyte
-
Kartlägg och verifiera alla digitala tillgångar
Skapa en tillgångslista i Google Sheets som täcker domän, DNS, webbhotell, CMS, databaser, e-post, Git-repon, tredjepartslicenser, GA4, Google Tag Manager och Search Console. Logga in i varje tjänst med ett företagsägt konto och dokumentera faktisk ägare, interna administratörer, återställningsadress, betalningsansvar och saknade behörigheter. Resultatet ska vara en verifierad karta över vad som måste flyttas eller säkras före uppsägningen, inte en lista som enbart bygger på uppgifter från den avgående byrån.
-
Flytta ägarskap till företagskontrollerade konton
Skapa personoberoende administratörskonton på företagets egen e-postdomän och lagra inloggningar och reservkoder i exempelvis 1Password eller Bitwarden med flerfaktorsautentisering. Om företaget är FLAR AB ska FLAR AB stå som registrant hos domänleverantören och ha ägar- eller administratörsbehörighet i WordPress, Cloudflare, GitHub, GA4, Google Tag Manager och Search Console. När minst två interna personer kan bjuda in och avregistrera användare är den nuvarande byrån inte längre företagets enda åtkomstpunkt.
-
Ta fullständiga och verifierade säkerhetskopior
Exportera webbplatsfiler, databas, mediebibliotek, DNS-poster, formulärdata och konfigurationer med webbhotellets verktyg och vid behov ett WordPress-tillägg som UpdraftPlus. Lagra minst två kopior i separata miljöer, exempelvis Google Drive och en krypterad lokal disk, så att ett stängt byråkonto inte också gör säkerhetskopian otillgänglig. Återställ sedan materialet på staging och dokumentera datum, programversioner, testresultat och eventuella fel tills det finns en bevisat fungerande återställningspunkt.
-
Genomför överlämningen med en signerad checklista
Använd Asana, Trello eller Jira för att koppla ansvarig och deadline till kod, designfiler, licenser, integrationer, dokumentation, öppna fel och leverantörskontakter. Den avgående byrån ska bekräfta vad som har levererats, medan den tillträdande byrån verifierar att materialet går att öppna, driftsätta och förvalta. När båda parter godkänner varje punkt skriftligt blir kvarvarande beroenden synliga innan de utvecklas till akuta extrabeställningar.
-
Byt kontrollerat och övervaka efter lansering
Sänk DNS-posternas TTL till exempelvis 300 sekunder minst 24 timmar före flytten och genomför ompekningen under en period med låg trafik. Testa kritiska flöden med bland annat Screaming Frog, PageSpeed Insights, GA4 DebugView och riktiga formulär- eller testköp, och kontrollera samtidigt att e-postautentisering, redirects och webhookar fungerar. Övervaka tillgänglighet med UptimeRobot och följ trafik, konverteringar och serverfel i minst sju dagar så att funktions- eller mätfel upptäcks medan återställningsplanen fortfarande är aktuell.
Säg inte upp den befintliga byrån förrän ägarskap, säkerhetskopior och en testad återställning är bekräftade. När den nya miljön har varit stabil i minst sju dagar kan gamla behörigheter tas bort, lösenord och API-nycklar roteras och överlämningen formellt avslutas.