Securitatea unui magazin online nu se rezumă la un certificat TLS și un plugin. Riscul apare la intersecția dintre aplicație, conturi, furnizori, procese interne și modul în care echipa reacționează când ceva nu funcționează normal.
Începe cu accesul și actualizările
Conturile administrative trebuie să fie individuale, protejate cu autentificare multifactor și acordate numai persoanelor care au nevoie de ele. Conturile vechi se elimină, iar drepturile sunt revizuite periodic.
Platforma, extensiile și componentele serverului trebuie actualizate controlat. Înaintea unei actualizări importante se face backup, iar după instalare se verifică autentificarea, coșul, plata și mesajele trimise clienților.
Separă plățile de restul aplicației
Datele de plată trebuie procesate prin servicii autorizate, fără stocarea inutilă a informațiilor sensibile în magazin. Integrarea se verifică atât tehnic, cât și contractual: callbackurile trebuie validate, iar cheile păstrate exclusiv server-side.
Testează restaurarea, nu doar backupul
O arhivă creată automat nu este suficientă. Echipa trebuie să știe dacă poate restaura baza de date, imaginile și configurația într-un mediu separat. Testul arată cât durează revenirea și ce dependențe lipsesc.
Pregătește reacția la incident
Planul trebuie să includă persoanele de contact, izolarea sistemului, păstrarea logurilor și comunicarea cu furnizorii. Pentru un incident cu date personale, compania trebuie să evalueze rapid obligațiile de notificare. Un plan scurt, testat, este mai util decât un document amplu pe care nimeni nu îl poate aplica.
