📧 [email protected] 📞 +381 61 161 2299
PCI DSS

WooCommerce i PCI DSS: Šta e-prodavnica mora da ispuni

2026-07-31 · Shieldome Scout

PCI DSS (Payment Card Industry Data Security Standard) je skup pravila kojima se moraju podvlasti sve kompanije koje prihvataju kartičarsko plaćanje — bez obzira na veličinu i broj transakcija. Evo šta to konkretno znači za WooCommerce prodavnicu.

← Blog

Šta je PCI DSS?

PCI DSS (Payment Card Industry Data Security Standard) je standard koji je uspostavio PCI Security Standards Council — konzorcijum Visa, Mastercard, American Express, Discover i JCB. Primenjuje se na svaku organizaciju koja prihvata, obrađuje, čuva ili prenosi podatke platnih kartica.

Važno: PCI DSS nije zakon u pravnom smislu, ali ga banke i payment procesori nameću ugovorom. Kršenje može rezultovati kaznama ($5.000–$100.000 mesečno), povećanim transakcijskim naknadama, a u najgorem slučaju — gubitkom sposobnosti prihvatanja kartica.

Kako vaša WooCommerce prodavnica obrađuje plaćanja?

Odgovor na ovo pitanje određuje koji nivo PCI compliance se od vas zahteva:

Scenario A: Hosted payment page (Stripe Checkout, PayPal redirect)

Kupac klikne "Plati" i bude preusmeren na stranicu payment procesora. Podaci kartice NIKADA ne prolaze kroz vaš server. Ovo je SAQ A — najjednostavniji upitnik, oko 22 kontrole.

Scenario B: iFrame ili embedded forma

Stripe Elements, Braintree Drop-in UI — forma se prikazuje na vašem sajtu ali je hostovana od procesora (iFrame). Vaš server ne vidi podatke kartice. Ovo je SAQ A-EP ili SAQ A zavisno od implementacije.

Scenario C: Direktna forma na vašem sajtu

Kupac upisuje podatke kartice direktno u formu na vašem sajtu, a podaci prolaze kroz vaš server pre slanja procesoru. Ovo je SAQ D — 329 kontrola, ekvivalent pune PCI revizije. Izbjegavajte po svaku cenu.

Preporuka za WooCommerce: koristite Stripe Checkout (redirect) ili Stripe Elements sa Payment Intents API-jem. Dobijate SAQ A nivo compliance i odgovornost za bezbednost podataka kartice prenosite na Stripe koji je Level 1 PCI certified.

SAQ A zahtevi za WooCommerce

Čak i sa najjednostavnijim SAQ A pristupom, imate obaveze prema vašem sajtu:

Magecart: Web Skimming napadi

Magecart je vrsta napada gde napadač ubacuje maliciozni JavaScript koji "skimuje" podatke kartice direktno iz payment forme u korisnikovom browseru — čak i kad koristite hosted payment processor. Ubacivanje se dešava kroz kompromitovane plugin-ove ili CDN resurse.

Zaštita: Subresource Integrity (SRI) za sve externe JS resurse, CSP koji ograničava connect-src, regular integrity monitoring ekstirnih skripti, log review za neočekivane promene fajlova.

PCI DSS 4.0 (aktivan od 2024)

PCI DSS verzija 4.0 uvodi nove zahteve relevantne za web prodavnice:

Shieldome Scout proverava TLS konfiguraciju, security headers (CSP, SRI), izložene admin putanje i SSL greške koje su direktno relevantne za PCI DSS compliance vašeg checkout flow-a.

Proverite bezbednost vašeg sajta

Profesionalna procena ranjivosti. OWASP Top 10, dark web monitoring, PDF izveštaj za 2–3 radna dana.

Zatražite procenu →