Když se řekne bezpečnost e-shopu, většina lidí si představí útočníka. V praxi se ale nejčastěji řeší něco mnohem přízemnějšího: kolega, který odešel před rokem a pořád má přístup do administrace. Nebo heslo, které zná šest lidí a jeden z nich ho má nalepené na monitoru.
Dobrá zpráva je, že většinu základů si zvládnete projít sami a bez rozpočtu.
Sedm věcí, které zvládnete tento týden
- Projděte seznam lidí s přístupem do administrace. U každého si odpovězte, jestli tam patří. Účty, u kterých váháte, zablokujte nebo deaktivujte. Když se ukáže, že byly potřeba, dají se znovu povolit.
- Zapněte dvoufázové ověření aspoň u účtů s nejvyššími právy. Máloco má tak dobrý poměr účinku k námaze.
- Zrušte sdílená hesla. Každý má mít vlastní účet. Nejde o nedůvěru, ale o to, aby se dalo zpětně zjistit, kdo co udělal.
- Nastavte lidem jen taková práva, jaká potřebují. Skladník nepotřebuje měnit ceny, marketing nepotřebuje vidět osobní údaje zákazníků.
- Projděte přístupy dodavatelů. Agentury, freelanceři, konzultanti. U spoluprací, které skončily, přístupy zrušte.
- Zkontrolujte, kdo má přístup k doméně a k e-mailu. Tohle jsou klíče od všeho ostatního.
- Ověřte, že máte zálohy a že se dají obnovit. Zkuste to. Záloha, kterou jste nikdy neobnovili, je jen pocit.
Sedm bodů, žádný rozpočet a jedno odpoledne. Tyhle základy žádný koupený nástroj nenahradí.
Platební údaje: co na e-shopu nemá co dělat
Jednoduché pravidlo: čísla platebních karet na svém e-shopu nemáte a nechcete mít. Od toho je platební brána. Zákazník zadává údaje u ní, ne u vás.
Úplně bez povinností ale nejste. Záleží na tom, jak je brána napojená. Když zákazníka přesměrujete na stránku brány, je vaše role nejmenší. Když je platební formulář brány vložený přímo do vaší stránky, například jako iframe, pravidla karetních společností PCI DSS od vás podle vysvětlení PCI Security Standards Council chtějí potvrdit, že stránka s formulářem není zranitelná podvrženými skripty. Na to se ptejte dodavatele i platební brány.
Když vám někdo nabídne řešení, u kterého by čísla karet procházela vaším systémem, ptejte se proč. U běžného e-shopu pro to neexistuje důvod a přebíráte tím povinnosti, které nechcete.
Co naopak máte a co chránit musíte, jsou osobní údaje zákazníků. Jména, adresy, telefony, historie objednávek. Tohle je ta část, kde riziko reálně leží.
Osobní údaje: kdo k nim má přístup
Otázky, na které byste měli znát odpověď, aniž byste museli někomu volat:
- Kdo všechno vidí databázi zákazníků? Včetně dodavatelů a doplňků.
- Které doplňky odesílají data ven? Každý nasazený nástroj je další místo, kde vaše data leží.
- Jak dlouho údaje držíte? Objednávky deset let staré obvykle k ničemu nepotřebujete.
- Co se stane, když zákazník požádá o výmaz? Musí to jít provést, ne slíbit.
- Máte s dodavateli zpracovatelské smlouvy? U agentur, doplňků i u poskytovatelů AI služeb.
Poslední bod nabývá na významu s tím, jak přibývá nástrojů postavených na jazykových modelech. U našich AI agentů platí, že data e-shopu netrénují cizí model, poskytovatel modelu je veden jako subdodavatel a zpracovatelskou smlouvu podepisujeme standardně. Je to otázka, kterou má smysl položit komukoli, kdo vám AI do e-shopu nasazuje: souvisí to s tím, co rozebírá článek o AI v zákaznické podpoře. Když už AI nasazenou máte, dá se ověřit i to, jestli se přes ni nedá dostat k datům, na což je AI zátěžový test.
Co patří dodavateli
| Oblast | Kdo to řeší | Na co se ptát |
|---|---|---|
| Aktualizace platformy | Platforma u krabicového řešení, dodavatel u řešení na míru | Jak často a kdo to hlídá |
| Zabezpečené spojení | Dodavatel nebo hosting | Jestli platí na celém webu, ne jen v košíku |
| Zálohy | Hosting nebo dodavatel | Jak často, jak dlouho se drží a kdo umí obnovit |
| Ochrana před nárazovou zátěží | Hosting | Co se stane při špičce nebo při útoku |
| Doplňky a jejich aktualizace | Vy s dodavatelem | Které už nikdo neudržuje |
| Testovací prostředí | Dodavatel | Jestli existuje, nebo se nasazuje rovnou naostro |
Předposlední řádek je tichý problém většiny starších e-shopů. Doplněk, který už nikdo neaktualizuje, je riziko i brzda zároveň: souvisí to s tím, co popisuje článek o pomalém e-shopu na mobilu.
Co dělat, když se něco stane
Nejdražší část každého problému je prvních pár hodin, kdy nikdo neví, kdo co má dělat. Postup se proto píše předem a stačí na něj jedna stránka.
- Kdo komu volá. Jména a telefony, ne role.
- Kdo smí rozhodnout o vypnutí e-shopu. Někdy je to správná volba a musí ji mít kdo udělat.
- Kde jsou zálohy a kdo je umí obnovit.
- Co se řekne zákazníkům a kdo to napíše.
- Kdy se to hlásí dál. Únik osobních údajů, který představuje riziko pro zákazníky, se podle Úřadu pro ochranu osobních údajů ohlašuje bez zbytečného odkladu, pokud možno do 72 hodin od chvíle, kdy se o něm dozvíte.
Posouzení, jestli a komu únik hlásit, je právní věc a patří k advokátovi, ne k agentuře. Co ale patří k nám a k vám, je vědět, že taková povinnost existuje, a mít předem jméno člověka, kterému se v takové chvíli volá.
Co nedělat
- Neposílejte si přístupy e-mailem ani chatem. Zůstávají tam roky.
- Nepoužívejte jeden účet pro celý tým. Při problému nezjistíte, co se stalo.
- Nenechávejte testovací prostředí veřejně přístupné. Bývá tam kopie ostrých dat.
- Nepřidávejte doplňky bez rozmyslu. Každý je další místo, kde vaše data leží.
- Neodkládejte aktualizace donekonečna. Čím větší skok, tím rizikovější je pak nasadit.




