← wszystkie artykuły
// artykuł

PCI DSS na własnym sklepie – co naprawdę musisz robić

2025-06-14

PCI DSS na własnym sklepie: TL;DR co musisz wiedzieć?

Jeśli prowadzisz sklep internetowy i przyjmujesz płatności kartą, nawet przez zewnętrzną bramkę płatności, prawdopodobnie musisz spełniać wymogi PCI DSS. Co więcej, w większości współczesnych integracji nie wystarczy już prosta deklaracja SAQ A, lecz bardziej rozbudowana SAQ A-EP. Tak, to oznacza, że musisz coś robić.

Czym właściwie jest PCI DSS i kogo dotyczy?

Standard Bezpieczeństwa Danych Branży Kart Płatniczych, w skrócie PCI DSS (Payment Card Industry Data Security Standard), to zestaw wymogów bezpieczeństwa opracowany wspólnie przez największe organizacje płatnicze, takie jak Visa, Mastercard, American Express, Discover i JCB. Jego głównym celem jest ochrona danych posiadaczy kart, minimalizowanie ryzyka ich kradzieży i nadużyć.

Kogo to dotyczy? Krótko mówiąc, każdego, kto w jakikolwiek sposób przetwarza, przechowuje lub przesyła dane kart płatniczych. Nie ma znaczenia, czy jesteś globalną korporacją, jak Allegro, czy małym sklepem internetowym z rękodziełem, który sprzedaje za kilkaset złotych miesięcznie. Jeśli klienci płacą u Ciebie kartą, PCI DSS Cię obejmuje. W Polsce najczęściej spotkamy się z tym wymogiem od naszych banków lub operatorów płatności, jak Przelewy24 czy PayU, którzy z kolei są rozliczani przez wspomniane organizacje płatnicze.

„Przecież to bramka płatności wszystko załatwia!” – czy aby na pewno?

To najczęstsze i najbardziej niebezpieczne przekonanie wśród właścicieli małych i średnich sklepów internetowych. Owszem, operatorzy płatności, tacy jak PayU, Przelewy24, Tpay, imoje (mBank) czy Paynow (ING Bank Śląski), biorą na siebie ogromną część odpowiedzialności za bezpieczeństwo danych kartowych. To oni są certyfikowanymi podmiotami PCI DSS Level 1 i przechowują te wrażliwe informacje w swoich ultra-zabezpieczonych systemach.

Problem w tym, że ich odpowiedzialność zaczyna się w momencie, gdy dane karty trafią do ich systemu. Jak te dane tam trafiają? No właśnie – przez Twoją stronę internetową. Sposób, w jaki Twoja strona komunikuje się z bramką płatności, ma kluczowe znaczenie i decyduje o tym, jaki zakres wymagań PCI DSS musisz spełnić.

Integracja płatności a Twoja odpowiedzialność:

Większość współczesnych sklepów internetowych, dla wygody użytkownika i lepszego doświadczenia zakupowego, wybiera integrację typu formularz na stronie. I tu właśnie leży sedno problemu – to z reguły oznacza SAQ A-EP.

SAQ A czy SAQ A-EP? Tu leży pies pogrzebany

Self-Assessment Questionnaire (SAQ) to nic innego jak lista pytań, które pomagają zweryfikować zgodność z PCI DSS. Istnieje ich kilka typów, a dla właścicieli sklepów internetowych kluczowe są dwa:

„Ale przecież te dane idą prosto do bramki płatności!” – słyszymy często. Zgadza się. Ale jeśli złośliwy kod na Twojej stronie zmieni adres, na który te dane są wysyłane, albo przechwyci je zanim opuszczą przeglądarkę klienta, to dane trafią w niepowołane ręce. Dlatego Twoje środowisko jest kluczowe.

Jakie są kary za brak zgodności z PCI DSS?

Brak zgodności z PCI DSS nie jest przestępstwem ściganym przez prokuraturę, ale może mieć bardzo bolesne konsekwencje finansowe i reputacyjne. To nie ZUS ani Urząd Skarbowy Cię ukarze, ale Twój bank, operator płatności lub bezpośrednio organizacje płatnicze.

Warto pamiętać, że banki i operatorzy płatności regularnie monitorują zgodność swoich klientów. Nie zdziw się, jeśli pewnego dnia dostaniesz list z prośbą o wypełnienie SAQ lub o przedstawienie certyfikatu ASV. To nie jest złośliwość, to ich obowiązek.

Praktyczne kroki, czyli co SISL radzi małemu e-commerce

Nie ma co panikować, ale ignorowanie tematu PCI DSS to proszenie się o kłopoty. Jako butikowe studio SISL, często spotykamy się z tym problemem u naszych klientów i zawsze podchodzimy do niego pragmatycznie. Oto nasze konkretne wskazówki:

  1. Zidentyfikuj swój typ SAQ: To absolutna podstawa. Sprawdź, jak dokładnie działa Twoja integracja płatności. Jeśli na Twojej stronie w jakikolwiek sposób renderują się pola do wprowadzania danych karty, to niemal na pewno SAQ A-EP. Jeśli masz wątpliwości, zapytaj swojego operatora płatności lub dostawcę oprogramowania e-commerce.
  2. Zapoznaj się z wymaganiami: Pobierz odpowiedni SAQ ze strony PCI SSC (pci.com). Przejrzyj go. Niektóre punkty są oczywiste (np. silne hasła), inne wymagają konsultacji z ekspertem IT (np. konfiguracja firewalli). Nie musisz rozumieć wszystkiego od razu, ale musisz wiedzieć, z czym masz do czynienia.
  3. Bezpieczeństwo serwera i aplikacji: Nawet jeśli nie przechowujesz danych kart, Twoja strona jest bramą. Regularne aktualizacje CMS (np. WordPress, PrestaShop, Magento), wtyczek, motywów oraz systemu operacyjnego serwera to absolutna podstawa. Używaj silnych, unikalnych haseł do wszystkich paneli administracyjnych. Skonfiguruj podstawowy firewall, aby blokować nieuprawniony ruch.
  4. Skanowanie ASV (dla SAQ A-EP): Jeśli kwalifikujesz się do SAQ A-EP, wymagane są kwartalne skany podatności przez Autoryzowanego Dostawcę Skanów (Approved Scanning Vendor – ASV). To firmy zewnętrzne, które skanują Twoją stronę i serwer w poszukiwaniu luk bezpieczeństwa. Lista ASV jest dostępna na stronie PCI SSC. Skan nie jest straszny, ale kosztuje i wymaga działania, jeśli wykaże podatności.
  5. Polityka bezpieczeństwa: Tak, nawet mała firma powinna mieć proste procedury bezpieczeństwa. Określ, kto ma dostęp do jakich systemów, jakie są zasady tworzenia haseł, kto odpowiada za regularne aktualizacje i backupy danych. Nie musi to być kilkudziesięciostronicowy dokument, ale spisane zasady pomagają utrzymać porządek.
  6. Szkolenie pracowników: Jeśli masz pracowników (lub nawet jeśli to tylko Ty), upewnij się, że wszyscy są świadomi podstawowych zagrożeń, takich jak phishing, inżynieria społeczna czy otwieranie podejrzanych załączników. Ludzki błąd jest często najsłabszym ogniwem.
  7. Monitoring logów: Przynajmniej podstawowe monitorowanie aktywności na serwerze i w panelu administracyjnym sklepu. Poszukaj nietypowych logowań, błędów czy prób dostępu. Wiele systemów CMS i hostingów oferuje narzędzia do podstawowego monitoringu.
  8. Wsparcie eksperckie: Jeśli masz wątpliwości, a ten artykuł tylko namieszał Ci w głowie, to jest to sygnał, że warto porozmawiać z ekspertami. W SISL robimy to tak, że pomagamy klientom zrozumieć te zawiłości, zidentyfikować realne ryzyka i wdrożyć sensowne rozwiązania, bez wpadania w paranoję biurokratyczną. Jeśli potrzebujesz wsparcia, napisz do nas.

Ile to kosztuje? Czyli o realnych nakładach

Pewnie zastanawiasz się, ile to wszystko kosztuje. Zgodność z PCI DSS to inwestycja, nie wydatek bez pokrycia. Oto szacunkowe koszty:

Pamiętaj, że te koszty są niczym w porównaniu z potencjalnymi karami finansowymi i stratami wizerunkowymi w przypadku wycieku danych. To tak jak z ubezpieczeniem samochodu – płacisz, żeby spać spokojnie.

Czy PCI DSS jest warte zachodu?

Absolutnie tak. PCI DSS to nie tylko „kolejny biurokratyczny wymóg”. To fundamentalny zestaw dobrych praktyk bezpieczeństwa, który chroni nie tylko Twoich klientów, ale i Twój biznes. Nawet jeśli czujesz, że dla Twojego małego sklepu to przesada, pomyśl o tym jako o budowaniu zaufania.

W dobie rosnącej liczby cyberataków i coraz większej świadomości klientów, dbanie o bezpieczeństwo danych jest kluczowe. To buduje wiarygodność i pokazuje, że poważnie traktujesz swoich klientów i ich wrażliwe dane. Co więcej, wymagania PCI DSS często pokrywają się z ogólnymi zasadami bezpieczeństwa, które i tak powinieneś stosować w swoim biznesie online.

Podsumowanie: Zadbaj o swój cyfrowy fort

Prowadzenie sklepu internetowego to nie tylko sprzedaż i marketing. To także odpowiedzialność za bezpieczeństwo danych, zwłaszcza tych wrażliwych, jak dane kart płatniczych. Nawet jeśli korzystasz z zewnętrznych bramek płatności, Twoja rola w zapewnieniu zgodności z PCI DSS jest często znacznie większa, niż mogłoby się wydawać.

Zidentyfikuj swój typ SAQ, zapoznaj się z wymaganiami, wdróż podstawowe zabezpieczenia i nie lekceważ skanów ASV. To może wydawać się skomplikowane, ale z odpowiednim podejściem i wsparciem ekspertów, jest to w pełni wykonalne i co najważniejsze – niezbędne dla bezpiecznego i stabilnego funkcjonowania Twojego biznesu w sieci.

Masz podobny problem?

Sklep e-commerce na zamówienie: WooCommerce, Shopify, Magento, custom. KSeF, Allegro, Przelewy24, BLIK w cenie. Fixed-price, fixed-scope, wycena w 24h.

Zobacz sklepy internetowe SISL →

Sprawdź swój sklep, zanim zrobi to klient

Darmowy skan Magento 2 w ~30 sekund: wystawione pliki, nagłówki bezpieczeństwa, SEO techniczne i wydajność mierzona na realnych użytkownikach. Bez logowania i bez instalowania czegokolwiek w sklepie.

Uruchom darmowy skan →