SSL certifikat, GDPR i sigurnost web stranica u BiH — obavezno čitanje
Sigurnost web stranice nije tema samo za IT stručnjake. Svaki bh. biznis koji prikuplja podatke klijenata — bilo kroz kontakt formu, newsletter ili web shop — ima pravne i tehničke obaveze. Ignorisanje sigurnosti može koštati novac, reputaciju i povjerenje klijenata.
U ovom vodiču pokrivamo SSL certifikate, GDPR i domaći zakon o zaštiti podataka, cookie consent, i praktične korake za zaštitu vaše web stranice.
SSL certifikat — šta je i zašto vam treba
SSL (Secure Sockets Layer), danas praktično TLS (Transport Layer Security), je tehnologija koja enkriptuje komunikaciju između browsera korisnika i vašeg servera. Kada vidite katanac u address baru i https:// umjesto http://, SSL je aktivan.
Šta SSL štiti
Enkriptuje podatke u tranzitu — lozinke, brojeve kartica, lične podatke iz formi. Sprječava man-in-the-middle napade gdje neko presreće komunikaciju. Potvrđuje identitet servera — korisnik zna da je stvarno na vašoj stranici, a ne na lažnoj kopiji.
Besplatni vs. plaćeni certifikati
Let's Encrypt nudi besplatne SSL certifikate koji su potpuno validni za većinu web stranica. Većina modernih hosting provajdera (uključujući bh. provajdere) automatski instalira Let's Encrypt certifikat. Plaćeni certifikati (EV, OV) dodaju extended validation — zelena traka sa imenom firme u browseru. Za većinu malih i srednjih bh. biznisa, besplatni Let's Encrypt certifikat je sasvim dovoljan.
Kako provjeriti SSL
Posjetite stranicu i kliknite na katanac u address baru. Provjerite datum isteka certifikata. Koristite SSL Labs test (ssllabs.com/ssltest) za detaljnu analizu konfiguracije. Postavite reminder za obnovu — Let's Encrypt certifikati traju 90 dana, ali se automatski obnavljaju ako je hosting pravilno konfigurisan.
GDPR i Zakon o zaštiti ličnih podataka u BiH
GDPR (General Data Protection Regulation) je EU regulativa koja se primjenjuje na sve koji obrađuju podatke građana EU — uključujući bh. firme koje imaju klijente ili posjetioce iz EU. U BiH, Zakon o zaštiti ličnih podataka (Službeni glasnik BiH, broj 49/06) reguliše istu oblast na domaćem nivou.
Ključni principi
Zakonitost, poštenje i transparentnost — morate imati pravni osnov za prikupljanje podataka. Ograničenje svrhe — prikupljajte samo podatke potrebne za konkretnu svrhu. Minimizacija podataka — ne tražite više nego što vam treba. Tačnost — podaci moraju biti ažurni. Ograničenje čuvanja — ne čuvajte podatke duže nego što je potrebno. Integritet i povjerljivost — morate zaštititi podatke od neovlaštenog pristupa.
Prava korisnika
Imate obavezu informisati korisnike o tome koje podatke prikupljate i zašto. Korisnici imaju pravo pristupa svojim podacima, pravo na ispravku, pravo na brisanje (pravo na zaborav), pravo na prenosivost podataka, i pravo na prigovor.
Politika privatnosti
Svaka web stranica koja prikuplja lične podatke mora imati jasnu politiku privatnosti na bosanskom/hrvatskom/srpskom jeziku. Politika mora sadržavati: ko je kontrolor podataka (vaša firma), koje podatke prikupljate, pravni osnov za prikupljanje, koliko dugo čuvate podatke, kome dijelite podatke, prava korisnika, i kako vas mogu kontaktirati.
Cookie consent — obaveza, ne opcija
Ako vaša stranica koristi cookies osim striktno neophodnih (session cookies), morate dobiti saglasnost korisnika prije nego što ih postavite. To uključuje: Google Analytics, Facebook Pixel, reklamne cookies, chat widgete koji prate korisnike.
Kako implementirati cookie banner
Banner se mora pojaviti pri prvom posjetu, prije nego što se bilo koji tracking cookie postavi. Korisnik mora imati opciju da prihvati ili odbije neessential cookies. Odbijanje ne smije blokirati pristup stranici. Morate voditi evidenciju saglasnosti. Preporučeni alati: Cookiebot, CookieYes, ili custom rješenje koje poštuje lokalne propise.
Google Consent Mode v2
Od 2024. Google zahtijeva Consent Mode v2 za korištenje Google Analytics i Google Ads u EU. Implementirajte ga ako koristite Google alate — inače gubite podatke o konverzijama.
Sigurnosne best practice — praktični vodič
Redovni update-i
WordPress core, teme i plugini moraju biti ažurni. Preko 90% kompromitovanih WordPress stranica koristi zastarjeli softver. Postavite automatske update-e za minor verzije. Prije major update-a, napravite backup.
Backup strategija
Pravilo 3-2-1: tri kopije podataka, na dva različita medija, jedna offsite. Automatski dnevni backup baze i fajlova. Testirajte restore proces — backup koji ne možete vratiti ne vrijedi ništa. Čuvajte backup minimum 30 dana.
Jaka lozinka i 2FA
Admin pristup web stranici, hosting panelu, FTP i emailu mora imati jaku lozinku — minimum 16 karaktera, kombinacija slova, brojeva i simbola. Nikad ne koristite istu lozinku na više servisa. Omogućite dvofaktorsku autentifikaciju (2FA) svugdje gdje je moguće.
Generišite sigurne lozinke pomoću našeg alata na /alati/password-generator. Alat kreira kriptografski sigurne lozinke koje ne možete pamtljenjem pogoditi.
Ograničenje pristupa
Princip najmanjeg privilegija — svaki korisnik ima samo pristup koji mu treba. Uklonite neaktivne admin naloge. Promijenite default admin username (ne koristite "admin"). Ograničite login pokušaje (max 3-5 prije lockout-a). Koristite IP whitelist za admin panel ako je moguće.
Web Application Firewall (WAF)
Cloudflare besplatni plan uključuje osnovni WAF. Za WordPress, plugini poput Wordfence ili Sucuri nude dodatnu zaštitu. WAF filtrira zlonamjerne zahtjeve prije nego što stignu do vaše stranice.
Najčešće ranjivosti web stranica
SQL injection — napadač ubacuje zlonamjeran SQL kod kroz forme. Zaštita: prepared statements, input validacija. Cross-Site Scripting (XSS) — ubacivanje zlonamjernog JavaScripta. Zaštita: output encoding, Content Security Policy headers. Cross-Site Request Forgery (CSRF) — prisiljavanje autentificiranog korisnika da izvrši akciju. Zaštita: CSRF tokeni u formama. Brute force napadi — pogađanje lozinki. Zaštita: rate limiting, 2FA, captcha. Outdated software — najčešći uzrok kompromitacije. Zaštita: redovni update-i i monitoring.
HTTPS kao ranking faktor
Google od 2014. godine koristi HTTPS kao ranking signal. Stranice sa SSL certifikatom rangiraju se bolje od ekvivalentnih HTTP stranica. Chrome označava HTTP stranice kao "Not Secure" — to odbija korisnike i smanjuje konverzije. Moderni browser features (HTTP/2, HTTP/3, Service Workers) zahtijevaju HTTPS.
Checklist sigurnosti za bh. biznise
SSL certifikat instaliran i automatski se obnavlja. Politika privatnosti objavljena i ažurna. Cookie consent banner implementiran. WordPress/softver ažuran. Backup automatizovan i testiran. Jaka lozinka i 2FA na svim admin nalozima. WAF aktivan. Kontakt forma sa CAPTCHA zaštitom. Security headers konfigurisani (HSTS, X-Frame-Options, CSP).
Sigurnost web stranice je kontinuirani proces, ne jednokratna akcija. Zakon o zaštiti ličnih podataka u BiH se primjenjuje, a EU klijenti zahtijevaju GDPR compliance. Kombinacija SSL-a, pravne dokumentacije i tehničke zaštite štiti i vas i vaše klijente.
Autonoma.ba pomaže bh. biznisima da implementiraju kompletnu web sigurnost — od SSL konfiguracije do GDPR compliance i security audita. Kontaktirajte Autonoma.ba za besplatnu procjenu sigurnosti vaše web stranice.
Autonoma.ba tim
Web developer i autor na Autonoma.ba