Bezpečnostné audity pre e-commerce
Audit má zmysel len vtedy, keď vám povie, čo urobiť v pondelok ráno. Naše výstupy majú 3 vrstvy: jednu stranu pre majiteľa, zoznam nálezov pre IT a plán nápravy s odhadom pracnosti.
- Audit bezpečnosti e-shopu — je môj obchod v poriadku?
- PCI DSS Script Guard — čo sa mi načítava v pokladni?
- Audit integrácií a dátových tokov — kade tečú moje dáta?
- Compliance Check webu — som v súlade s prístupnosťou, cookies a bezpečnosťou?
Čo preveríme
Platformu a jej komponenty
Verzie jadra, modulov a knižníc, známe zraniteľnosti, konfiguráciu, spôsob nasadzovania zmien a oddelenie testovacieho prostredia od produkčného.
Prístupy a administráciu
Kto všetko má prístup do administrácie a s akými právami. Účty bývalých zamestnancov, agentúr a dodávateľov. Dvojfaktorové overenie. Zdieľané prihlásenia. Toto je najčastejší nález a zároveň najlacnejšia náprava.
Objednávkový a platobný tok
Kde vznikajú, kde sa ukladajú a kde končia platobné a osobné údaje zákazníkov. Nastavenie 3D Secure. Či sa niekde neukladajú kartové údaje — čo by sa stať nemalo nikdy, a predsa sa to stáva.
Frontend a cudzie skripty
Čo všetko sa načítava na stránkach košíka a pokladne, kto to tam pridal a či to tam má čo robiť.
Prevádzku
Zálohy a to, či sa dajú naozaj obnoviť. Monitoring, logovanie, aktualizačný proces. Ak neviete, ako dlho by trvalo dostať e-shop späť online, je to samo o sebe nález.
Odolnosť voči bežným útokom na e-shop
Automatizované prihlasovanie, zneužitie zľavových kódov, enumerácia objednávok, testovanie odcudzených kariet.
Čo dostanete
- Jedna strana pre majiteľa — čo hrozí, ako je to pravdepodobné a čo to stojí.
- Zoznam nálezov pre IT, zoradený podľa dopadu na obrat, nie podľa CVSS skóre.
- Plán nápravy s odhadom pracnosti, aby ste vedeli, čo si viete urobiť sami a čo objednať.
- Online prezentáciu výsledkov.
Čo sa zmenilo v PCI DSS
Od 31. marca 2025 sú v PCI DSS 4.0.1 povinné požiadavky 6.4.3 a 11.6.1. Prvá hovorí, že musíte mať zoznam všetkých skriptov na platobnej stránke, vedieť, prečo tam sú, a schvaľovať ich. Druhá hovorí, že musíte vedieť, keď sa obsah platobnej stránky alebo jej HTTP hlavičky neoprávnene zmenia.
Ak vypĺňate dotazník SAQ A, mohli ste počuť, že sa vás to netýka. To je nedorozumenie. V januári 2025 boli tieto body zo SAQ A odstránené, ale vymenené za prísnejšiu podmienku: potvrdzujete, že celá vaša stránka nie je náchylná na útoky cez skripty. Požiadavka teda nezmizla, len sa z odškrtávacieho zoznamu presunula na vašu zodpovednosť.
Čo urobíme
- Zostavíme úplný inventár skriptov na stránkach košíka a pokladne vrátane tých, ktoré sa vkladajú cez tag manager.
- Ku každému skriptu priradíme vlastníka a dôvod. Tie, ktoré nemajú ani jedno, odstránime.
- Nasadíme Content Security Policy a Subresource Integrity tak, aby nič nerozbili — to je pri e-shope hlavná výzva.
- Nastavíme monitoring integrity obsahu a hlavičiek platobnej stránky s alertom, ktorý naozaj niekomu príde.
- Posúdime, či spĺňate podmienku oprávnenosti na SAQ A.
- Napíšeme jednu stranu pravidiel pre marketing: kto a ako smie pridať skript na web.
Čo dostanete
Register skriptov, nasadenú a odladenú CSP, funkčný monitoring a jednostranové vyhlásenie, ktoré viete poslať banke alebo akvirerovi, keď sa opýtajú.
Prečo to zvládneme lepšie
Toto nie je bezpečnostná disciplína, ale frontendová. Ide o skripty, meranie, tag manager a rýchlosť načítania — teda o veci, ktoré robíme denne a pri ktorých dosahujeme skóre PageSpeed 96 %. Navyše sme pre Tatra banku vyvinuli oficiálne platobné pluginy pre päť platforiem, takže platobný tok poznáme z oboch strán.
Väčšina bezpečnostných auditov sa zastaví na hranici aplikácie. Lenže vaše najcitlivejšie údaje sa nezdržiavajú v e-shope — cestujú. Objednávky s adresami idú do ERP, zákazníci do e-mailingu, štítky k dopravcom, platby do účtovníctva. Práve v týchto prenosoch býva servisný účet s neobmedzenými právami, nešifrovaný prenos a export do súboru, ktorý nikto nemaže. Vo februári 2025 unikli údaje až dvestotisíc poistencov VšZP presne takouto cestou — cez účet externého dodávateľa s privysokými oprávneniami.
Čo preveríme
- Mapu dátových tokov — čo, kam, ako často a akým kanálom tečie a ktoré z toho sú osobné či platobné údaje.
- Servisné a integračné účty — oprávnenia, rotácia hesiel a kľúčov, zdieľané prístupy, účty dodávateľov, ktorí už u vás nepracujú.
- Šifrovanie prenosu a uloženia, exporty do súborov a ich životný cyklus.
- Čo sa stane, keď integrácia vypadne — či sa dáta stratia, zduplikujú, alebo sa objednávky prestanú spracúvať bez toho, aby si to niekto všimol.
- Zmluvné a procesné pokrytie dodávateľov jednotlivých systémov.
Čo dostanete
Diagram dátových tokov, ktorý pochopí aj vedenie. Register integračných rizík s prioritami. Konkrétne odporúčania a podklad, ktorý sa dá použiť do GDPR záznamu o spracovateľských činnostiach aj do odpovede zákazníkovi.
Prečo práve my
Máme za sebou viac než 25 integrácií na ERP systémy vrátane SAP a Microsoft Dynamics, k tomu dopravcov, platobné brány, porovnávače a marketingové nástroje. Túto službu na Slovensku nepredáva nikto iný — a nie náhodou. Aby ste vedeli posúdiť bezpečnosť integrácie, musíte najskôr vedieť, ako sa integrácia stavia.
Od 28. júna 2025 musia e-shopy a služby informačnej spoločnosti spĺňať zákon č. 351/2022 Z. z. o prístupnosti. Dozor vykonáva Slovenská obchodná inšpekcia, pokuty sú od 200 do 30 000 eur. Keďže na kontrolu prístupnosti aj tak musíme prejsť celý web, prejdeme pri tom rovno aj cookies, bezpečnostnú hygienu a rýchlosť. Za jednu cenu dostanete štyri odpovede.
Čo skontrolujeme
Prístupnosť podľa EN 301 549 a WCAG 2.2 AA
Kontrast, ovládateľnosť klávesnicou, formuláre v pokladni, štruktúra nadpisov, alternatívne texty, správanie s čítačkou obrazovky. Pokladňa a proces objednávky sú prioritou — tam sa nesúlad prejaví najskôr a najdrahšie.
Cookies, súhlasy a merania
Čo sa načíta ešte pred udelením súhlasu, aké údaje odchádzajú tretím stranám a či váš súhlasový nástroj naozaj robí to, čo si myslíte.
Bezpečnostná hygiena
Hlavičky, TLS, exponované administračné rozhrania, nahrávanie a ukladanie súborov, zverejnené vývojárske prostredia.
Výkon a Core Web Vitals
Nie ako technický parameter, ale ako obchodná metrika — pomalý web má nižšiu konverziu a horšiu pozíciu vo vyhľadávaní.
Čo dostanete
Jednu správu so štyrmi sekciami, zoznam nesúladov s odkazom na konkrétnu požiadavku a plán nápravy s odhadom pracnosti. Ak chcete, nápravu rovno zrealizujeme.
Prečo práve my
Rýchlostné a UX audity robíme dlhé roky, dosahujeme skóre PageSpeed 96 % a naši klienti predávajú na 25 a viac trhoch s rôznymi legislatívami. Prístupnosť je pre nás rozšírením toho, čo už robíme, nie novým odborom.
Prečo audit od nás
Trináste rokov staviame e-shopy pre firmy, ktorých obrat sa počíta v desiatkach miliónov. Vieme, ako vyzerá zle spravená integrácia na ERP, lebo sme takú opravovali. Vieme, kde v pokladni vzniká chyba, lebo sme tú pokladňu programovali. Bezpečnostná firma vám dodá report. My vám dodáme report chýb, s ktorými sa stretávame denne, vieme kde ich hľadať a ako ich opraviť.
Potrebujem na audit vypnúť e-shop?
Nie. Testujeme tak, aby prevádzka nebola ovplyvnená. Ak by niektorý test mohol zaťažiť systém, dohodneme si okno vopred, typicky v noci.
Uvidíte údaje našich zákazníkov?
K osobným údajom pristupujeme len v nevyhnutnom rozsahu, na základe zmluvy o spracúvaní a s mlčanlivosťou. Vo výstupnej správe nie sú nikdy žiadne konkrétne osobné údaje.
Čo ak nájdete niečo vážne?
Ozveme sa okamžite, nečakáme na záverečnú správu. Pri kritickom náleze dostanete telefonát v ten istý deň spolu s tým, čo urobiť ako prvé.
Je to to isté ako penetračný test?
Nie. Penetračný test hľadá spôsob, ako sa dostať dovnútra. Náš audit je širší — zahŕňa prístupy, prevádzku, zálohy a integrácie. Ak potrebujete hlboký penetračný test, dodáme ho s partnerom a vysvetlíme rozdiel vopred.
Rozbije nám CSP marketingové meranie?
To je najčastejšia obava a je oprávnená. Preto nasadzujeme CSP najprv v režime len na hlásenie, vyhodnotíme, čo by sa zablokovalo, a až potom prepneme do ostrého režimu. Meranie zostane funkčné.
Nestačí nám na to náš poskytovateľ platobnej brány?
Brána zabezpečuje svoju časť. Skripty na vašej stránke sú vaša zodpovednosť — a práve tam vzniká riziko.
Robíte certifikáciu PCI DSS?
Nie, nie sme QSA audítor a certifikát nevydávame. Pripravíme vás tak, aby ste pri vypĺňaní dotazníka alebo pri audite obstáli.
Ako často to treba opakovať?
Inventár skriptov starne veľmi rýchlo — pri aktívnom marketingu aj za mesiac. Preto odporúčame priebežný monitoring namiesto ročného auditu.
Máme integrácie od iného dodávateľa. Je to problém?
Nie, práve naopak. Audit integrácií, ktoré staval niekto iný, býva najprínosnejší. Nálezy formulujeme vecne a bez obviňovania — cieľom je náprava, nie súd.
Ideme migrovať na nové ERP. Kedy audit robiť?
Ideálne pred migráciou a hneď po nej. Pri migrácii sa dáta aj oprávnenia prenastavujú, takže je to najlacnejší moment na to, aby ste ich nastavili správne.
Potrebujeme na to prístupy do ERP?
Väčšinou stačí čítací prístup k integračnej vrstve, dokumentácia a rozhovor s vaším IT. Do ERP samotného nemusíme vidieť.
Týka sa nás zákon o prístupnosti?
Áno, ak prevádzkujete e-shop alebo službu informačnej spoločnosti. Výnimku majú mikropodniky, teda firmy s menej než desiatimi zamestnancami a obratom alebo bilančnou sumou do dvoch miliónov eur.
Čo ak nesúlad nestihneme odstrániť?
SOI avizovala, že najprv uprednostní informačnú podporu a lehoty na nápravu a sankcie použije ako poslednú možnosť. Doložený plán nápravy s termínmi je preto výrazne lepšia pozícia než nič.
Je prístupnosť len o zrakovo postihnutých?
Nie. Týka sa aj ovládania bez myši, čitateľnosti na mobile, kontrastu pri slnku a zrozumiteľnosti formulárov. Väčšina úprav zlepší použiteľnosť pre všetkých a v praxi zvyšuje konverziu.