Domov / Služby / Audit kybernetickej bezpečnosti
Späť

Bezpečnostné audity pre e-commerce

Audit má zmysel len vtedy, keď vám povie, čo urobiť v pondelok ráno. Naše výstupy majú 3 vrstvy: jednu stranu pre majiteľa, zoznam nálezov pre IT a plán nápravy s odhadom pracnosti.

Štyri audity, štyri rôzne otázky
  • Audit bezpečnosti e-shopu — je môj obchod v poriadku?
  • PCI DSS Script Guard — čo sa mi načítava v pokladni?
  • Audit integrácií a dátových tokov — kade tečú moje dáta?
  • Compliance Check webu — som v súlade s prístupnosťou, cookies a bezpečnosťou?
Audit bezpečnosti e-shopu
Audit bezpečnosti e-shopu
Zistíme, ako sa dá cez váš e-shop objednať zadarmo, získať údaje vašich zákazníkov, a čo ešte?

Čo preveríme

Platformu a jej komponenty

Verzie jadra, modulov a knižníc, známe zraniteľnosti, konfiguráciu, spôsob nasadzovania zmien a oddelenie testovacieho prostredia od produkčného.

Prístupy a administráciu

Kto všetko má prístup do administrácie a s akými právami. Účty bývalých zamestnancov, agentúr a dodávateľov. Dvojfaktorové overenie. Zdieľané prihlásenia. Toto je najčastejší nález a zároveň najlacnejšia náprava.

Objednávkový a platobný tok

Kde vznikajú, kde sa ukladajú a kde končia platobné a osobné údaje zákazníkov. Nastavenie 3D Secure. Či sa niekde neukladajú kartové údaje — čo by sa stať nemalo nikdy, a predsa sa to stáva.

Frontend a cudzie skripty

Čo všetko sa načítava na stránkach košíka a pokladne, kto to tam pridal a či to tam má čo robiť.

Prevádzku

Zálohy a to, či sa dajú naozaj obnoviť. Monitoring, logovanie, aktualizačný proces. Ak neviete, ako dlho by trvalo dostať e-shop späť online, je to samo o sebe nález.

Odolnosť voči bežným útokom na e-shop

Automatizované prihlasovanie, zneužitie zľavových kódov, enumerácia objednávok, testovanie odcudzených kariet.

Čo dostanete

  • Jedna strana pre majiteľa — čo hrozí, ako je to pravdepodobné a čo to stojí.
  • Zoznam nálezov pre IT, zoradený podľa dopadu na obrat, nie podľa CVSS skóre.
  • Plán nápravy s odhadom pracnosti, aby ste vedeli, čo si viete urobiť sami a čo objednať.
  • Online prezentáciu výsledkov.
Mám záujem o audit
Bezpečnostný audit e-shopu
PCI DSS Script Guard
Viete, čo sa načítava vo vašej pokladni?

Čo sa zmenilo v PCI DSS

Od 31. marca 2025 sú v PCI DSS 4.0.1 povinné požiadavky 6.4.3 a 11.6.1. Prvá hovorí, že musíte mať zoznam všetkých skriptov na platobnej stránke, vedieť, prečo tam sú, a schvaľovať ich. Druhá hovorí, že musíte vedieť, keď sa obsah platobnej stránky alebo jej HTTP hlavičky neoprávnene zmenia.

Ak vypĺňate dotazník SAQ A, mohli ste počuť, že sa vás to netýka. To je nedorozumenie. V januári 2025 boli tieto body zo SAQ A odstránené, ale vymenené za prísnejšiu podmienku: potvrdzujete, že celá vaša stránka nie je náchylná na útoky cez skripty. Požiadavka teda nezmizla, len sa z odškrtávacieho zoznamu presunula na vašu zodpovednosť.

Čo urobíme

  • Zostavíme úplný inventár skriptov na stránkach košíka a pokladne vrátane tých, ktoré sa vkladajú cez tag manager.
  • Ku každému skriptu priradíme vlastníka a dôvod. Tie, ktoré nemajú ani jedno, odstránime.
  • Nasadíme Content Security Policy a Subresource Integrity tak, aby nič nerozbili — to je pri e-shope hlavná výzva.
  • Nastavíme monitoring integrity obsahu a hlavičiek platobnej stránky s alertom, ktorý naozaj niekomu príde.
  • Posúdime, či spĺňate podmienku oprávnenosti na SAQ A.
  • Napíšeme jednu stranu pravidiel pre marketing: kto a ako smie pridať skript na web.

Čo dostanete

Register skriptov, nasadenú a odladenú CSP, funkčný monitoring a jednostranové vyhlásenie, ktoré viete poslať banke alebo akvirerovi, keď sa opýtajú.

Prečo to zvládneme lepšie

Toto nie je bezpečnostná disciplína, ale frontendová. Ide o skripty, meranie, tag manager a rýchlosť načítania — teda o veci, ktoré robíme denne a pri ktorých dosahujeme skóre PageSpeed 96 %. Navyše sme pre Tatra banku vyvinuli oficiálne platobné pluginy pre päť platforiem, takže platobný tok poznáme z oboch strán.

Mám záujem o audit
PCI DSS Script Guard
Audit integrácií a dátových tokov
Bezpečnostný audit integrácií medzi e-shopom, ERP, skladom, dopravcami a platobnou bránou.

Väčšina bezpečnostných auditov sa zastaví na hranici aplikácie. Lenže vaše najcitlivejšie údaje sa nezdržiavajú v e-shope — cestujú. Objednávky s adresami idú do ERP, zákazníci do e-mailingu, štítky k dopravcom, platby do účtovníctva. Práve v týchto prenosoch býva servisný účet s neobmedzenými právami, nešifrovaný prenos a export do súboru, ktorý nikto nemaže. Vo februári 2025 unikli údaje až dvestotisíc poistencov VšZP presne takouto cestou — cez účet externého dodávateľa s privysokými oprávneniami.

Čo preveríme

  • Mapu dátových tokov — čo, kam, ako často a akým kanálom tečie a ktoré z toho sú osobné či platobné údaje.
  • Servisné a integračné účty — oprávnenia, rotácia hesiel a kľúčov, zdieľané prístupy, účty dodávateľov, ktorí už u vás nepracujú.
  • Šifrovanie prenosu a uloženia, exporty do súborov a ich životný cyklus.
  • Čo sa stane, keď integrácia vypadne — či sa dáta stratia, zduplikujú, alebo sa objednávky prestanú spracúvať bez toho, aby si to niekto všimol.
  • Zmluvné a procesné pokrytie dodávateľov jednotlivých systémov.

Čo dostanete

Diagram dátových tokov, ktorý pochopí aj vedenie. Register integračných rizík s prioritami. Konkrétne odporúčania a podklad, ktorý sa dá použiť do GDPR záznamu o spracovateľských činnostiach aj do odpovede zákazníkovi.

Prečo práve my

Máme za sebou viac než 25 integrácií na ERP systémy vrátane SAP a Microsoft Dynamics, k tomu dopravcov, platobné brány, porovnávače a marketingové nástroje. Túto službu na Slovensku nepredáva nikto iný — a nie náhodou. Aby ste vedeli posúdiť bezpečnosť integrácie, musíte najskôr vedieť, ako sa integrácia stavia.

Mám záujem o audit
Audit integrácií a dátových tokov
Compliance Check webu
Prístupnosť, súkromie, bezpečnosť a výkon — 4 kontroly webu v jednej správe

Od 28. júna 2025 musia e-shopy a služby informačnej spoločnosti spĺňať zákon č. 351/2022 Z. z. o prístupnosti. Dozor vykonáva Slovenská obchodná inšpekcia, pokuty sú od 200 do 30 000 eur. Keďže na kontrolu prístupnosti aj tak musíme prejsť celý web, prejdeme pri tom rovno aj cookies, bezpečnostnú hygienu a rýchlosť. Za jednu cenu dostanete štyri odpovede.

Čo skontrolujeme

Prístupnosť podľa EN 301 549 a WCAG 2.2 AA

Kontrast, ovládateľnosť klávesnicou, formuláre v pokladni, štruktúra nadpisov, alternatívne texty, správanie s čítačkou obrazovky. Pokladňa a proces objednávky sú prioritou — tam sa nesúlad prejaví najskôr a najdrahšie.

Cookies, súhlasy a merania

Čo sa načíta ešte pred udelením súhlasu, aké údaje odchádzajú tretím stranám a či váš súhlasový nástroj naozaj robí to, čo si myslíte.

Bezpečnostná hygiena

Hlavičky, TLS, exponované administračné rozhrania, nahrávanie a ukladanie súborov, zverejnené vývojárske prostredia.

Výkon a Core Web Vitals

Nie ako technický parameter, ale ako obchodná metrika — pomalý web má nižšiu konverziu a horšiu pozíciu vo vyhľadávaní.

Čo dostanete

Jednu správu so štyrmi sekciami, zoznam nesúladov s odkazom na konkrétnu požiadavku a plán nápravy s odhadom pracnosti. Ak chcete, nápravu rovno zrealizujeme.

Prečo práve my

Rýchlostné a UX audity robíme dlhé roky, dosahujeme skóre PageSpeed 96 % a naši klienti predávajú na 25 a viac trhoch s rôznymi legislatívami. Prístupnosť je pre nás rozšírením toho, čo už robíme, nie novým odborom.

Mám záujem o audit
Compliance Check webu

Prečo audit od nás

Trináste rokov staviame e-shopy pre firmy, ktorých obrat sa počíta v desiatkach miliónov. Vieme, ako vyzerá zle spravená integrácia na ERP, lebo sme takú opravovali. Vieme, kde v pokladni vzniká chyba, lebo sme tú pokladňu programovali. Bezpečnostná firma vám dodá report. My vám dodáme report chýb, s ktorými sa stretávame denne, vieme kde ich hľadať a ako ich opraviť.

Vymyslime riešenie na všetky problémy spoločne

Potrebujem na audit vypnúť e-shop?

Nie. Testujeme tak, aby prevádzka nebola ovplyvnená. Ak by niektorý test mohol zaťažiť systém, dohodneme si okno vopred, typicky v noci.

Uvidíte údaje našich zákazníkov?

K osobným údajom pristupujeme len v nevyhnutnom rozsahu, na základe zmluvy o spracúvaní a s mlčanlivosťou. Vo výstupnej správe nie sú nikdy žiadne konkrétne osobné údaje.

Čo ak nájdete niečo vážne?

Ozveme sa okamžite, nečakáme na záverečnú správu. Pri kritickom náleze dostanete telefonát v ten istý deň spolu s tým, čo urobiť ako prvé.

Je to to isté ako penetračný test?

Nie. Penetračný test hľadá spôsob, ako sa dostať dovnútra. Náš audit je širší — zahŕňa prístupy, prevádzku, zálohy a integrácie. Ak potrebujete hlboký penetračný test, dodáme ho s partnerom a vysvetlíme rozdiel vopred.

Rozbije nám CSP marketingové meranie?

To je najčastejšia obava a je oprávnená. Preto nasadzujeme CSP najprv v režime len na hlásenie, vyhodnotíme, čo by sa zablokovalo, a až potom prepneme do ostrého režimu. Meranie zostane funkčné.

Nestačí nám na to náš poskytovateľ platobnej brány?

Brána zabezpečuje svoju časť. Skripty na vašej stránke sú vaša zodpovednosť — a práve tam vzniká riziko.

Robíte certifikáciu PCI DSS?

Nie, nie sme QSA audítor a certifikát nevydávame. Pripravíme vás tak, aby ste pri vypĺňaní dotazníka alebo pri audite obstáli.

Ako často to treba opakovať?

Inventár skriptov starne veľmi rýchlo — pri aktívnom marketingu aj za mesiac. Preto odporúčame priebežný monitoring namiesto ročného auditu.

Máme integrácie od iného dodávateľa. Je to problém?

Nie, práve naopak. Audit integrácií, ktoré staval niekto iný, býva najprínosnejší. Nálezy formulujeme vecne a bez obviňovania — cieľom je náprava, nie súd.

Ideme migrovať na nové ERP. Kedy audit robiť?

Ideálne pred migráciou a hneď po nej. Pri migrácii sa dáta aj oprávnenia prenastavujú, takže je to najlacnejší moment na to, aby ste ich nastavili správne.

Potrebujeme na to prístupy do ERP?

Väčšinou stačí čítací prístup k integračnej vrstve, dokumentácia a rozhovor s vaším IT. Do ERP samotného nemusíme vidieť.

Týka sa nás zákon o prístupnosti?

Áno, ak prevádzkujete e-shop alebo službu informačnej spoločnosti. Výnimku majú mikropodniky, teda firmy s menej než desiatimi zamestnancami a obratom alebo bilančnou sumou do dvoch miliónov eur.

Čo ak nesúlad nestihneme odstrániť?

SOI avizovala, že najprv uprednostní informačnú podporu a lehoty na nápravu a sankcie použije ako poslednú možnosť. Doložený plán nápravy s termínmi je preto výrazne lepšia pozícia než nič.

Je prístupnosť len o zrakovo postihnutých?

Nie. Týka sa aj ovládania bez myši, čitateľnosti na mobile, kontrastu pri slnku a zrozumiteľnosti formulárov. Väčšina úprav zlepší použiteľnosť pre všetkých a v praxi zvyšuje konverziu.

Mám záujem
Najčastejšie otázky
Na spolupráci so SmartBase najviac oceňujem ich prehľad, vďaka ktorému nám vedeli odporučiť najvhodnejšie riešenia pre náš špecifický eshop.
Radovan Cifra
Radovan Cifra
CEO, Grejt
Sme online
Potrebujete zistiť, či je váš web, alebo e-shop skutočne bezpečný?
Napíšte nám, čo vás trápi v rámci kyberbezpečnosti vašej stránky a my vám navrhneme to najlepšie riešenie na mieru.