Svetainės saugumas 2026: nuo WordPress iki NIS2 reikalavimų
1 rugsėjo, 2026 · hasan
Svetainės saugumas nustojo būti vien IT skyriaus reikalas: nuo 2024 m. įsigaliojusi NIS2 direktyva ir jos perkėlimas į nacionalinę teisę tiesiogiai paliečia ir tas įmones, kurios anksčiau saugumo klausimus spręsdavo tik įsilaužimo atveju. Rinkodaros komandai tai reiškia labai konkrečius darbus: atnaujinimų tvarką, prieigų kontrolę, atsargines kopijas ir aiškų atsakomybės pasiskirstymą. Toliau – ką realiai reikia padaryti WordPress svetainėje ir kur baigiasi rinkodaros komandos kompetencija.
Trumpai:
- Svetainės saugumas prasideda nuo prieigų tvarkos: atskiros paskyros kiekvienam žmogui, dviejų veiksnių patvirtinimas ir administratoriaus teisių ribojimas.
- Didžioji dalis WordPress incidentų kyla dėl pasenusių papildinių, o ne dėl sudėtingų atakų, todėl atnaujinimų grafikas yra svarbiausia priemonė.
- NIS2 reikalavimai liečia ne tik didžiąsias įmones – tiekimo grandinės nuostatos paveikia ir jų paslaugų teikėjus.
- Atsarginės kopijos turi būti saugomos atskirai nuo serverio ir bent kartą per ketvirtį išbandomos atkuriant svetainę.
- Kai kalbama apie rizikos vertinimą ir atitiktį, reikia jau ne rinkodaros komandos, o CISO lygio kompetencijos.
Turinys
- Kodėl svetainės saugumas tapo rinkodaros klausimu
- WordPress svetainės saugumas: kas duoda didžiausią efektą
- Ką NIS2 reiškia įmonei praktiškai
- Kaip pasidalinti atsakomybę tarp komandų
- DMNT patirtis prižiūrint svetainių saugumą
- Kaip DMNT padeda užtikrinti svetainės saugumą
- Šaltiniai
- Dažniausiai užduodami klausimai
Kodėl svetainės saugumas tapo rinkodaros klausimu
Ilgą laiką svetainės saugumas buvo laikomas technine sritimi, kuria pasirūpina serverio tiekėjas. Realybė pasikeitė dėl dviejų priežasčių. Pirma, svetainė dažniausiai yra pagrindinis įmonės duomenų surinkimo taškas: joje veikia formos, sekimo kodai ir integracijos su CRM. Antra, reguliavimas sugriežtėjo, o atsakomybė persikėlė į vadovybės lygį.
Kai svetainėje nutinka incidentas, pasekmės beveik visada matomos rinkodaros rodikliuose: nukenčia matomumas paieškoje, nutrūksta konversijų sekimas, o atkūrimo darbai sustabdo kampanijas kelioms savaitėms.
Todėl svetainės saugumas šiandien planuojamas kartu su turinio ir reklamos darbais, o ne po jų.
WordPress svetainės saugumas: kas duoda didžiausią efektą
Praktikoje didžiąją dalį incidentų sukelia ne sudėtingos tikslinės atakos, o automatiniai skenavimai, ieškantys žinomų spragų pasenusiuose papildiniuose ir temose. Todėl WordPress svetainės saugumas prasideda nuo nuobodžių, bet veiksmingų dalykų.
Pirma – atnaujinimų tvarka. Reikia aiškaus grafiko, testinės aplinkos ir taisyklės, kad neprižiūrimi papildiniai yra šalinami, o ne paliekami išjungti.
Antra – prieigos. Kiekvienas žmogus turi turėti savo paskyrą su minimaliomis reikalingomis teisėmis, o administratoriaus rolė – tik tiems, kam ji tikrai būtina. Dviejų veiksnių patvirtinimas įjungiamas visiems.
Trečia – atsarginės kopijos, saugomos atskirai nuo serverio. Kopija, apie kurios veikimą sužinote tik incidento metu, dažnai būna nenaudinga.
Ketvirta – HTTPS ir tvarkingi peradresavimai. Apie tai rašėme atskirai straipsnyje apie WordPress migraciją į HTTPS.

Ką NIS2 reiškia įmonei praktiškai
NIS2 direktyva išplėtė reguliuojamų sektorių sąrašą ir sugriežtino reikalavimus rizikos valdymui, incidentų pranešimui bei tiekimo grandinės saugumui. Svarbiausia detalė daugeliui mažesnių įmonių yra būtent tiekimo grandinė: net jei jūsų įmonė tiesiogiai nepatenka į reguliuojamų sąrašą, jūsų klientas gali patekti, o kartu su juo reikalavimai persikelia ir jums sutartiniu keliu.
Praktiškai tai reiškia dokumentuotą rizikos vertinimą, aiškią incidentų valdymo tvarką, prieigų kontrolės politiką ir gebėjimą pranešti apie incidentą per nustatytus terminus.
Šioje vietoje svetainės saugumas peržengia rinkodaros komandos ribas. Rizikos vertinimą, atitikties dokumentaciją ir vadovybės atskaitomybę tvarko saugumo vadovo kompetencija, kurią vis dažniau perkama kaip paslauga. Pavyzdžiui, ACyber teikia virtualaus CISO paslaugas, apimančias NIS2 ir DORA atitiktį, kai įmonei reikia saugumo vadovo kompetencijos be etatinio darbuotojo.
Kaip pasidalinti atsakomybę tarp komandų
Dažniausia problema nėra žinių trūkumas, o neaiškus atsakomybės pasiskirstymas. Rinkodaros komanda mano, kad atnaujinimais rūpinasi serverio tiekėjas, tiekėjas mano, kad tai svetainės prižiūrėtojo darbas, o realiai to nedaro niekas.
Todėl pirmas žingsnis – vienas lentelės formato dokumentas, kuriame surašyta, kas atsakingas už atnaujinimus, kopijas, prieigų peržiūrą, sertifikatus ir incidento eskalavimą. Šis dokumentas peržiūrimas bent du kartus per metus.
Antras žingsnis – reguliari prieigų peržiūra. Buvusių darbuotojų ir baigtų projektų rangovų paskyros yra viena dažniausių įsilaužimo priežasčių.
DMNT patirtis prižiūrint svetainių saugumą
Perimdami svetainių priežiūrą, beveik visada randame tą patį vaizdą: keliolika papildinių, iš kurių dalis nebeatnaujinama kelerius metus, bendra administratoriaus paskyra, kuria naudojasi trys žmonės, ir atsarginės kopijos tame pačiame serveryje.
Pirmas mėnuo skiriamas ne naujoms funkcijoms, o pagrindams: nereikalingų papildinių šalinimui, prieigų sutvarkymui, kopijų perkėlimui į atskirą saugyklą ir atnaujinimų grafiko sudarymui.
Toks svetainės saugumas nėra efektingas, tačiau būtent jis pašalina didžiąją dalį realios rizikos.
Kaip DMNT padeda užtikrinti svetainės saugumą
Pradedame nuo audito: papildinių ir temų inventoriaus, prieigų sąrašo, kopijų patikros ir sertifikatų peržiūros. Rezultatas – prioritetų sąrašas su aiškiu rizikos įvertinimu.
Toliau įgyvendiname pagrindus: atnaujinimų tvarką testinėje aplinkoje, dviejų veiksnių patvirtinimą, atskirą kopijų saugyklą ir atkūrimo bandymą.
Kai reikia atitikties dokumentacijos ar rizikos vertinimo pagal NIS2, dirbame kartu su saugumo srities specialistais, nes tai jau nėra rinkodaros agentūros kompetencija.
Šaltiniai
Dažniausiai užduodami klausimai
Nuo ko pradėti gerinti svetainės saugumą?
Nuo prieigų ir atnaujinimų. Atskiros paskyros, dviejų veiksnių patvirtinimas ir aiškus atnaujinimų grafikas pašalina didžiąją dalį realios rizikos.
Ar NIS2 liečia mažas įmones?
Tiesiogiai dažnai ne, tačiau per tiekimo grandinės nuostatas reikalavimai pasiekia ir mažesnius paslaugų teikėjus, dirbančius su reguliuojamų sektorių klientais.
Kaip dažnai reikia daryti atsargines kopijas?
Aktyviai atnaujinamai svetainei – kasdien, saugant jas atskirai nuo serverio. Svarbiausia yra ne dažnumas, o reguliarus atkūrimo išbandymas.
Ar užtenka saugumo papildinio WordPress svetainėje?
Ne. Papildinys padeda, tačiau nepakeičia atnaujinimų tvarkos, prieigų kontrolės ir kopijų. Jis yra viena priemonė, o ne visa apsauga.
Kada įmonei reikia CISO kompetencijos?
Kai atsiranda atitikties reikalavimai, dokumentuotas rizikos vertinimas arba klientų saugumo auditai. Tai jau nėra svetainės priežiūros darbas.
Rekomendacijos
- WordPress migracija į HTTPS: žingsnis po žingsnio savininkams
- Geriausia WordPress priežiūra Lietuvoje: ką pasirinkti
- WordPress formų spam: greitos apsaugos instrukcijos
- SEO draugiška NT svetainė: kaip ją sukurti 2026 m.
Nuotraukos: Secured laptop.jpg (CC BY-SA 4.0), Person typing at keyboard with screen overlays.jpg (CC BY-SA 4.0) – Wikimedia Commons.
