5 krav til sikker webshop, du bør stille

En kompromitteret webshop er sjældent kun et teknisk problem. Den kan stoppe salget, udstille kundedata, skabe ekstraarbejde i kundeservice og udfordre tilliden til virksomheden. Derfor handler 5 krav til sikker webshop ikke om at sætte flest mulige sikkerhedsfunktioner på en platform. Det handler om at vælge de kontroller, den drift og den databehandling, der reelt reducerer forretningsrisikoen.

For mange virksomheder bliver sikkerhed først et emne, når en leverandør spørger efter adgang, en integration skal kobles på, eller en kunde efterspørger dokumentation. Det er for sent at tage de grundlæggende valg dér. En sikker webshop bygges ind i arkitekturen, aftalerne og den daglige drift fra begyndelsen.

1. Data skal behandles og opbevares under klare rammer

En webshop behandler ofte langt flere oplysninger end navn, adresse og ordrehistorik. Den kan også håndtere loginoplysninger, kundeservicehenvendelser, produktinteresser, samtykker, IP-adresser og data fra fragt-, betalings- og marketingsystemer. Derfor skal virksomheden vide præcis, hvor data befinder sig, hvem der har adgang, og hvilke underdatabehandlere der indgår i kæden.

GDPR-compliance er ikke løst, fordi der ligger en privatlivspolitik i footeren. Der skal være et behandlingsgrundlag, databehandleraftaler og en reel forståelse af dataflowet. Hvis webshoppen sender data videre til e-mailplatforme, analyseværktøjer, betalingsudbydere eller eksterne supportfunktioner, skal disse relationer være kendte og dokumenterede.

For organisationer med skærpede krav er en sammenhængende EU-databehandlerkæde et væsentligt valg. Den gør ikke alle juridiske vurderinger overflødige, men den mindsker kompleksiteten omkring overførsler til tredjelande og gør det lettere at skabe dokumentation. Det er især relevant, når kundedata er forretningskritiske, eller når indkøb, ledelse og databeskyttelsesrådgivere skal kunne redegøre for platformens opbygning.

Data bør også kunne flyttes. En webshopløsning må ikke gøre virksomheden afhængig af en enkelt platforms ejer, proprietære dataformater eller uklare eksportmuligheder. Open source-baserede løsninger som WooCommerce kan give et stærkt udgangspunkt, når de kombineres med ansvarlig hosting, veldefinerede integrationer og en plan for dataejerskab.

2. Adgang skal styres efter roller – ikke efter bekvemmelighed

De fleste sikkerhedshændelser starter ikke med et avanceret angreb. De starter med en genbrugt adgangskode, en tidligere medarbejder med aktiv bruger eller en leverandør, der har fået mere adgang end opgaven krævede. Derfor er adgangsstyring et af de mest konkrete krav til en sikker webshop.

Hver person skal have sin egen konto og kun de rettigheder, vedkommende behøver. En medarbejder i kundeservice har eksempelvis sjældent behov for at installere plugins, ændre betalingsopsætning eller oprette administratorer. Tilsvarende bør et bureau eller en teknisk partner ikke dele én fælles administratorbruger med virksomheden. Individuelle konti gør det muligt at spore ændringer, fjerne adgang hurtigt og kontrollere, hvem der reelt kan gøre hvad.

Multifaktorgodkendelse bør være standard for administratorer og andre brugere med adgang til kundedata, ordrer eller systemindstillinger. Det giver et ekstra lag beskyttelse, hvis en adgangskode lækkes gennem phishing eller genbruges fra en anden tjeneste.

Adgang skal desuden følges op i driften. Når en medarbejder skifter rolle eller forlader virksomheden, skal adgangen ændres eller lukkes. Når en ekstern leverandør har afsluttet en opgave, skal midlertidige rettigheder fjernes. Det lyder banalt, men det er en disciplin, der ofte falder mellem HR, IT og marketing, hvis ansvaret ikke er tydeligt placeret.

3. Betaling og checkout skal være beskyttet uden at blive skrøbelig

Checkout er webshoppenes mest følsomme område. Her mødes kundens tillid, betalingsdata, lagerstatus, rabatlogik og ordresystemer. En fejl i dette led kan koste direkte omsætning på få timer, og en kompromittering kan have langt større konsekvenser.

Kortdata bør som udgangspunkt håndteres af en specialiseret betalingsudbyder, så webshoppen ikke selv opbevarer følsomme kortoplysninger. Det reducerer angrebsfladen og gør det lettere at afgrænse virksomhedens ansvar. Men ansvaret stopper ikke ved betalingsvinduet. Webshoppen skal stadig beskytte integrationen, sikre korrekt opsætning af webhooks og kontrollere, at ordrestatus ikke kan manipuleres gennem fejl i dataudvekslingen.

Al trafik skal krypteres med HTTPS, og certifikater skal fornyes og overvåges. Det er et grundkrav, ikke en særlig sikkerhedsfeature. Det samme gælder beskyttelse mod kendte angrebstyper som forsøg på at indsætte skadelig kode i formularer, misbruge loginfunktioner eller afprøve stjålne kortoplysninger automatisk.

Her er der et reelt trade-off: En checkout med mange eksterne scripts til tracking, personalisering og kampagner kan give marketingdata, men hvert script udvider også angrebsfladen og kan påvirke hastigheden. Løsningen er ikke nødvendigvis at fjerne alt, men at have et klart formål, en godkendelsesproces og løbende kontrol med de tredjepartskomponenter, der får lov at køre på siden.

4. Opdateringer, backup og overvågning skal være en driftsopgave

En webshop bliver ikke færdig, når den går i luften. WordPress-kernen, WooCommerce, temaer, plugins, serverkomponenter og integrationer ændrer sig løbende. Sårbarheder bliver fundet, rettet og i nogle tilfælde aktivt udnyttet kort efter offentliggørelsen. En webshop uden vedligeholdelsesplan er derfor ikke en stabil løsning, men en voksende risiko.

Der skal være en fast proces for opdateringer. Kritiske sikkerhedsrettelser skal vurderes og implementeres hurtigt, mens større versionsopdateringer bør testes, før de rammer produktion. Det er særligt vigtigt i webshops med specialudviklede funktioner, ERP-integrationer, avancerede fragtregler eller kundespecifik prislogik. Blind automatisk opdatering kan skabe driftsproblemer. Ingen opdateringer skaber en anden slags problem. Den rigtige model afhænger af løsningens kompleksitet, men kræver altid ejerskab.

Backup er lige så afgørende. En backup, der aldrig er testet, er kun en antagelse. Virksomheden bør have automatiske, adskilte sikkerhedskopier af både filer og database samt en aftalt procedure for gendannelse. Spørgsmålet er ikke kun, om der tages backup, men hvor hurtigt webshoppen kan være tilbage i drift, og hvor meget data virksomheden accepterer at miste mellem to kopier.

Overvågning fuldender driftsdisciplinen. Uventede fejl i checkout, høj svartid, usædvanlige loginforsøg, ændringer i centrale filer og manglende forbindelse til betalings- eller ordresystemer skal opdages tidligt. Det gør det muligt at reagere, før kunderne opdager problemet på den hårde måde.

5. Sikkerhed skal kunne dokumenteres og håndteres under pres

Når en hændelse opstår, har virksomheden brug for mere end en teknisk kontaktperson. Den skal vide, hvem der vurderer omfanget, hvem der kommunikerer internt, hvem der kontakter leverandører, og hvornår en mulig persondatasikkerhedsbrist skal vurderes i forhold til anmeldelse. Uden en plan bruges de første kritiske timer ofte på at finde ejere, adgangskoder og kontaktoplysninger.

Et beredskab behøver ikke være et langt dokument, som ingen læser. Det skal være brugbart. Beskriv ansvar, kontaktveje, prioriterede systemer, muligheder for at isolere en fejl og processen for at gendanne drift. Sørg også for logning, så det efterfølgende er muligt at undersøge, hvad der skete. Logning skal naturligvis afvejes med dataminimering og klare opbevaringsperioder.

Dokumentation er også relevant før en hændelse. Kunder, samarbejdspartnere og interne beslutningstagere kan med rette spørge til hosting, databehandling, opdateringsansvar, backupfrekvens og adgangsstyring. Kan virksomheden svare konkret, er sikkerheden sandsynligvis bedre forankret. Kan den ikke, er det et signal om, at afhængigheder og ansvar bør kortlægges.

Sådan gør I kravene operationelle

Start med webshoppen, som den faktisk er – ikke som den blev beskrevet ved lanceringen. Kortlæg data, integrationer, brugere, hostingmiljø og de leverandører, der kan påvirke drift eller kundedata. Vurdér derefter, hvilke fejl der vil ramme hårdest: Nedetid i en kampagneperiode, lækkede kundedata, fejlbehæftede ordrer eller tab af adgang til en central platform.

Herfra kan sikkerhed omsættes til en prioriteret plan med klare ejere. Nogle tiltag kan gennemføres hurtigt, som multifaktorgodkendelse og oprydning i brugere. Andre kræver arkitektoniske valg, eksempelvis at samle drift hos en partner med EU-forankret databehandling, gennemsigtige underleverandører og klare processer for vedligeholdelse.

En sikker webshop er ikke den, der lover nul risiko. Det er den, hvor virksomheden kender sine afhængigheder, kan dokumentere sine valg og har en realistisk plan, når noget går galt.

Dette indlæg er genereret med AI

Send os en besked


+45 70 404 503

hello@netkant.com