Для бізнес-сайту безпека сайту та GDPR - це сім базових речей плюс короткий юридичний шар: HTTPS, автоматичні бекапи, оновлення, хостинг із WAF, захист форм від спаму, доступ за мінімумом прав і моніторинг - а зверху згода на cookies, політика конфіденційності та договір доручення з кожним сервісом, що торкається ваших даних. Майже будь-яке зламання, з яким ви зіткнетеся, автоматичне, а не націлене на вас особисто. Тому захист коштує дешево і здебільшого разово. Дорого коштує якраз його відсутність.
Я роблю сайти на Next.js і розгрібаю наслідки зламів WordPress у клієнтів, тож скажу чесно - що реально захищає сайт малого бізнесу, скільки це коштує і де люди зливають гроші на видимість безпеки.
Реальна загроза: боти, а не хакери
Ніхто не сидить у темній кімнаті й не цілиться саме у вашу сантехнічну фірму. Насправді відбувається інше: бот сканує мільйони сайтів на день і шукає одну річ - відому дірку, через яку зайде автоматично.
Чотири двері, які він шукає, завжди ті самі:
- Застаріла CMS і плагіни. WordPress крутить близько 43% інтернету, тому це найбільша мішень на планеті. За один рік у його екосистемі знайшли понад 11 000 вразливостей, і понад 90% із них - у плагінах і темах, а не в ядрі. Кожен плагін - це чужий код із повними правами на ваш сайт. Два місяці без оновлень, і бот знаходить щілину.
- Спам і боти у формах. Незахищена форма зворотного зв'язку завалює пошту сміттям, фішинговими посиланнями та заявками з автомата, які інколи підсовують шкідливий код.
- Слабкий хостинг. Дешевий шаред без файрвола, без ізоляції і зі старим PHP - це місце, де зараза перестрибує з одного зламаного сайту на сусідні на тому ж сервері.
- Відсутність бекапів. Ось пункт, що перетворює дрібний інцидент на катастрофу. Сайт підмінили або зашифрували, а чистої копії для відкату немає? Будуєте з нуля.
Нічого екзотичного тут немає. Це цифровий аналог незамкнених дверей на жвавій вулиці. Боту байдуже, хто ви.
Чек-лист, який справді має значення
Сім речей закривають переважну частину реального ризику бізнес-сайту. Ось що робить кожна і скільки реально коштує на польському ринку.
| Захід | Від чого захищає | Вартість |
|---|---|---|
| HTTPS / SSL + HSTS | Перехоплення даних, напис "Незахищено" | Безплатно (Let's Encrypt) або в ціні |
| Автобекапи щодня | Повна втрата після зламу чи кривого апдейту | 0-60 зł/міс, часто в ціні |
| Оновлення і патчі | Відомі експлойти в CMS, плагінах, залежностях | 150-400 зł/міс обслуговування або ваш час |
| Керований хостинг + WAF | Автоатаки, сміттєвий трафік, брутфорс | 50-180 зł/міс (Cloudflare, managed) |
| Захист форм | Наплив ботів, спам, інʼєкція коду | Безплатно (honeypot, Turnstile) |
| Мінімум прав + 2FA | Викрадений або спільний логін адміна | Безплатно |
| Моніторинг доступності і файлів | Тихі зломи, простій, який інакше не помітиш | 0-90 зł/міс |
Пара зауваг із реальних проєктів. HTTPS у 2026 не обговорюється - він безплатний, а без нього Chrome позначає сайт як небезпечний ще до того, як хтось прочитає бодай слово. Бекапи рахуються лише тоді, коли ви реально перевірили відновлення. Неперевірений бекап - це чутка, а не захист. Мінімум прав означає, що в кожного власний обліковий запис рівно з тими правами, що потрібні, 2FA увімкнена, а акаунт фрилансера, який пішов рік тому, видалений. Більшість історій "мені зламали сайт" насправді звучать як "у нас був один пароль адміна на всіх".
Весь цей список - приблизно 250-600 зł на місяць разом, і половина з цього разове налаштування. Запамʼятайте цифру, вона знадобиться далі.
GDPR по-людськи
Ваш бізнес-сайт збирає персональні дані, хочете ви того чи ні: імʼя та e-mail у формі, IP в аналітиці, номер телефону в заявці на дзвінок. За GDPR (у Польщі це RODO) це запускає короткий список обовʼязків. Нічого страшного, коли бачиш це спокійно.
Згода на cookies. Якщо ви вантажите щось окрім суворо необхідних файлів - Google Analytics, піксель Meta, рекламу - потрібна справжня згода до того, як ці скрипти запустяться. Не смужка "ми використовуємо cookies, ОК", що нічого не блокує. Нормальний банер тримає необовʼязкові теги, доки відвідувач не погодиться. Якщо ганяєте Google Analytics чи Google Ads на трафік із ЄС, потрібен ще Consent Mode v2, якого Google вимагає з 2024 року - без нього ваші теги все одно перестають передавати корисні дані.
Політика конфіденційності. Звичайна сторінка про те, що ви збираєте, навіщо, кому передаєте (хостинг, пошта, аналітика, CRM), скільки зберігаєте і як людина може запросити доступ чи видалення. Це найчастіше пропущений пункт на сайтах малого бізнесу в Польщі і водночас найдешевший у виправленні.
Договори доручення обробки. Кожен зовнішній сервіс, що зберігає дані ваших відвідувачів від вашого імені - хостинг, розсильник, CRM, Google - це "процесор", і з кожним належить мати договір доручення (umowa powierzenia). Великі (Google, більшість польських хостингів) дають готовий шаблон, який ви просто приймаєте. Це паперова робота, а не інженерія.
Право бути забутим. Людина може попросити видалити її дані, і ви маєте вміти це реально зробити - знайти її запис у CRM чи пошті й стерти. Якщо ви не знаєте, де лежать дані ліда, обовʼязок не виконаєте.
Що насправді збирає форма й аналітика. Будьте чесні із собою: форма ловить імʼя, e-mail, телефон, повідомлення, плюс мітку часу і часто IP. Аналітика ловить пристрій, локацію і поведінку. Пропишіть саме це в політиці - і більша частина роботи зроблена.
Чому в сучасного стеку менша поверхня атаки
Ось частина, що в довгій перспективі економить найбільше нервів: архітектура. CMS, обвішана плагінами, має велику поверхню атаки за самою суттю. Двадцять плагінів - це двадцять окремих шматків чужого коду, кожен потенційна дірка, кожен вимагає оновлень вічно, плюс публічна сторінка входу, яку боти гатять цілий день.
Сучасний стек це перевертає. Коли я будую на Next.js і віддаю сторінки статикою з CDN усюди, де можна, атакувати просто нема чого:
- Немає плагінів - немає вразливостей плагінів, найбільша категорія зломів зникає.
- У статики на CDN немає нічого виконуваного, куди можна залізти. Немає запиту до бази для інʼєкції, немає PHP для експлойту на самій сторінці.
- Немає публічної адмінки за легко вгадуваною адресою, яку боти брутфорсять.
- Оновлення - це квартальний апдейт залежностей замість щотижневого латання плагінів.
Це не магія і не броня - форми й будь-яка динаміка все одно потребують уваги. Але ви переходите від оборони особняка з двадцятьма відчиненими вікнами до оборони бункера з одними дверима. На сайті юридичної фірми, який я робив, де відповідність і довіра - увесь сенс, ця менша поверхня була плюсом, а не бонусом - видно в кейсі Legalwin. Якщо хочете сайт, зібраний так від самого початку, це якраз те, що я роблю із сайтами.
Скільки реально коштує інцидент
Причина все це зробити проста й арифметична. Профілактика дешева і передбачувана. Інцидент - ні.
| Стаття | Реальна вартість |
|---|---|
| Повне налаштування безпеки (профілактика) | 250-600 зł/міс, здебільшого разово |
| Чистка зламаного сайту на WordPress | 1 000-5 000 зł |
| Перезбирання з нуля, без бекапу | 5 000-20 000 зł |
| Простій, поки сайт лежить | Кожен лід і продаж втрачені, на дні |
| Втрата довіри після витоку | Важко оцінити, ще важче повернути |
| Штраф за GDPR (витік) | До 20 млн € або 4% обороту |
Цифра штрафу звучить теоретично, доки не подивишся конкретно на Польщу. Магазин Morele.net отримав від регулятора (UODO) штраф близько 2,8 млн зł після витоку, що розкрив дані клієнтів. Малий бізнес так сильно не бʼють, але "дрібні" штрафи все одно йдуть у десятки тисяч злотих, і це поверх чистки та втраченої довіри.
Поставте дві колонки поруч - і рішення ухвалюється саме. Повне захисне налаштування коштує за рік менше, ніж одна серйозна чистка, і знімає хвостовий ризик цілком. Зробити правильно - це не дорогий варіант. Це дешевий.
FAQ
Які заходи безпеки сайту найважливіші для малого бізнесу? HTTPS/SSL, автоматичні й перевірені бекапи, актуальні CMS і плагіни, хостинг із WAF, захист форм від спаму, мінімум прав із 2FA і базовий моніторинг. Разом вони закривають переважну частину реального ризику, бо більшість атак - це автоматичні боти в пошуках відомих дірок, а не націлені хакери.
Чи має мій бізнес-сайт відповідати GDPR? Так, якщо він збирає будь-які персональні дані - а форма зворотного звʼязку, заявка на дзвінок і аналітика їх збирають. На практиці це банер згоди на необовʼязкові cookies, політика конфіденційності з описом що і навіщо ви збираєте, договори доручення з постачальниками послуг і можливість видалити дані людини на запит.
Форма зворотного звʼязку - це персональні дані за GDPR? Так. Форма зазвичай зберігає імʼя, e-mail, телефон і повідомлення, плюс мітку часу і часто IP-адресу - і все це персональні дані. Їх треба вказати в політиці конфіденційності, зібрати згоду там, де вона потрібна, і вміти видалити, якщо хтось попросить.
Чому WordPress вважають менш безпечним, ніж сучасний стек? Сам по собі він не дірявий - ядро міцне - але екосистема плагінів це величезна поверхня атаки. Понад 90% вразливостей WordPress сидять у плагінах і темах, і кожен - чужий код із повним доступом до сайту. У статичного сайту на Next.js немає ні плагінів, ні публічної адмінки, тому вся ця категорія автоматичних зломів просто не працює.
Скільки коштує прибрати наслідки зламу сайту? На польському ринку чистка зараженого сайту на WordPress зазвичай коштує 1 000-5 000 зł, а повне перезбирання без бекапу може дійти до 5 000-20 000 зł - і це до того, як ви порахуєте продажі, втрачені за час простою. Нормальна профілактика коштує за рік частку від цього, тому зробити її заздалегідь - дешевший шлях.
Що таке Consent Mode і чи потрібен він мені? Consent Mode - це система Google, що підлаштовує роботу його тегів (Analytics, Ads) під вибір відвідувача щодо cookies. Google вимагає Consent Mode v2 для трафіку з ЄС із 2024 року. Якщо ви ганяєте Google Analytics чи Ads і маєте відвідувачів з Європи, він потрібен - і для відповідності, і щоб далі збирати корисні дані вимірювань.
Хочете сайт, безпечний і готовий під GDPR з першого дня, а не залатаний після переляку? Погляньте, що входить у мої сайти, або просто напишіть мені - розкажіть, що є зараз, а я дам пряму оцінку, що лагодити і скільки це коштує.




