Šta je PCI DSS?
PCI DSS (Payment Card Industry Data Security Standard) je standard koji je uspostavio PCI Security Standards Council — konzorcijum Visa, Mastercard, American Express, Discover i JCB. Primenjuje se na svaku organizaciju koja prihvata, obrađuje, čuva ili prenosi podatke platnih kartica.
Važno: PCI DSS nije zakon u pravnom smislu, ali ga banke i payment procesori nameću ugovorom. Kršenje može rezultovati kaznama ($5.000–$100.000 mesečno), povećanim transakcijskim naknadama, a u najgorem slučaju — gubitkom sposobnosti prihvatanja kartica.
Kako vaša WooCommerce prodavnica obrađuje plaćanja?
Odgovor na ovo pitanje određuje koji nivo PCI compliance se od vas zahteva:
Scenario A: Hosted payment page (Stripe Checkout, PayPal redirect)
Kupac klikne "Plati" i bude preusmeren na stranicu payment procesora. Podaci kartice NIKADA ne prolaze kroz vaš server. Ovo je SAQ A — najjednostavniji upitnik, oko 22 kontrole.
Scenario B: iFrame ili embedded forma
Stripe Elements, Braintree Drop-in UI — forma se prikazuje na vašem sajtu ali je hostovana od procesora (iFrame). Vaš server ne vidi podatke kartice. Ovo je SAQ A-EP ili SAQ A zavisno od implementacije.
Scenario C: Direktna forma na vašem sajtu
Kupac upisuje podatke kartice direktno u formu na vašem sajtu, a podaci prolaze kroz vaš server pre slanja procesoru. Ovo je SAQ D — 329 kontrola, ekvivalent pune PCI revizije. Izbjegavajte po svaku cenu.
Preporuka za WooCommerce: koristite Stripe Checkout (redirect) ili Stripe Elements sa Payment Intents API-jem. Dobijate SAQ A nivo compliance i odgovornost za bezbednost podataka kartice prenosite na Stripe koji je Level 1 PCI certified.
SAQ A zahtevi za WooCommerce
Čak i sa najjednostavnijim SAQ A pristupom, imate obaveze prema vašem sajtu:
- HTTPS sa važećim sertifikatom (TLS 1.2 minimum, TLS 1.3 preporučeno)
- Zabrana TLS 1.0 i TLS 1.1
- Redovna ažuriranja WordPress core, plugin-ova i PHP
- Jake admin lozinke i 2FA
- Ograničen pristup administracionom interfejsu
- Anti-skimming mere (Magecart napadi)
Magecart: Web Skimming napadi
Magecart je vrsta napada gde napadač ubacuje maliciozni JavaScript koji "skimuje" podatke kartice direktno iz payment forme u korisnikovom browseru — čak i kad koristite hosted payment processor. Ubacivanje se dešava kroz kompromitovane plugin-ove ili CDN resurse.
Zaštita: Subresource Integrity (SRI) za sve externe JS resurse, CSP koji ograničava connect-src, regular integrity monitoring ekstirnih skripti, log review za neočekivane promene fajlova.
PCI DSS 4.0 (aktivan od 2024)
PCI DSS verzija 4.0 uvodi nove zahteve relevantne za web prodavnice:
- Obavezno upravljanje eksternim skriptama (SRI, CSP) — direktan odgovor na Magecart
- Multi-Factor Authentication za sve non-consumer naloge koji pristupaju payment sistemima
- Targeted risk analysis za određivanje frekvencije testiranja
- Poboljšani zahtevi za pentest i vulnerability scanning
Shieldome Scout proverava TLS konfiguraciju, security headers (CSP, SRI), izložene admin putanje i SSL greške koje su direktno relevantne za PCI DSS compliance vašeg checkout flow-a.
Proverite bezbednost vašeg sajta
Profesionalna procena ranjivosti. OWASP Top 10, dark web monitoring, PDF izveštaj za 2–3 radna dana.
Zatražite procenu →