Uwierzytelnianie dwuskładnikowe w sklepie internetowym: poczta, panel i hosting

Prowadzisz sklep internetowy i logujesz się do panelu samym hasłem? Wystarczy, że to hasło trafi w niepowołane ręce, i ktoś ma dostęp do zamówień, adresów i telefonów Twoich klientów. Przy uwierzytelnianiu dwuskładnikowym do zalogowania potrzebny jest jeszcze telefon albo klucz, który masz przy sobie.

Tłumaczę, jak to działa, gdzie w sklepie włączyć je najpierw i co zrobić, gdy kod nie przychodzi. Na początek przykład z Francji, gdzie brak drugiego składnika był jednym z powodów kary 500 tys. euro.

Spis treści

Drugi składnik w decyzji CNIL: szpital we Francji ukarany karą 500 tys. euro

3 września 2026 r. CNIL, francuski organ ochrony danych, nałożył na prywatny szpital Hôpital Privé de la Loire karę 500 tys. euro. Szpital pozwalał zewnętrznym lekarzom zaglądać do dokumentacji pacjentów spoza swojej sieci, a do wejścia nie trzeba było ani VPN, który wpuszcza do sieci szpitala tylko przez zaszyfrowane łącze, ani kodu z telefonu czy innego drugiego składnika.

Napastnik z tego skorzystał i przez jedno konto dotarł do danych wszystkich pacjentów. Tak szeroki dostęp wynikał z drugiego błędu: konta nie miały ograniczonych uprawnień. Trzeci zarzut dotyczył tego, że nikt nie wykrył nietypowego pobierania danych. Skąd napastnik miał dane logowania, z opisu decyzji nie wynika.

Według CNIL szpital złamał w ten sposób art. 32 RODO (ogólnego rozporządzenia UE o ochronie danych), przepis o bezpieczeństwie przetwarzania. Każe on zabezpieczać dane tym mocniej, im większe ryzyko. Sprawę po polsku streścił Biuletyn Urzędu Ochrony Danych Osobowych (UODO), a źródłem jest komunikat CNIL. Sklep też przetwarza dane osobowe, a art. 83 ust. 4 RODO pozwala za braki w zabezpieczeniach nałożyć na przedsiębiorcę karę do 10 mln euro albo do 2% jego rocznego obrotu światowego, jeśli ta druga kwota jest wyższa.

Czym jest uwierzytelnianie dwuskładnikowe

Przy zwykłym logowaniu podajesz coś, co wiesz: hasło. Przy uwierzytelnianiu dwuskładnikowym dochodzi drugi element, najczęściej coś, co masz: telefon z aplikacją, która pokazuje jednorazowy kod, albo klucz sprzętowy, czyli mały klucz, który wkładasz do portu USB albo przykładasz do telefonu. Ktoś, kto pozna Twoje hasło, nie zaloguje się bez tego drugiego elementu. Jeśli serwis daje wybór, weź aplikację albo klucz zamiast SMS-a, bo numer telefonu da się przejąć u operatora (tzw. SIM swap).

Spotkasz kilka nazw: weryfikacja dwuetapowa (tak nazywa to np. Google), logowanie dwuskładnikowe, a szerzej uwierzytelnianie wieloskładnikowe, gdy składników jest więcej. Wszystkie te nazwy opisują to samo.

Gdzie w sklepie włączyć drugi składnik najpierw

Nie wszystko naraz. Proponuję taką kolejność:

Gdzie w sklepie internetowym włączyć drugi składnik logowania: 1. poczta firmowa, przez którą resetujesz hasła do reszty kont, 2. panel sklepu z zamówieniami, adresami i telefonami klientów, 3. hosting i domena, bo kto je przejmie, może wyłączyć cały sklep

Poczta jest pierwsza, bo przez nią przychodzą linki do resetu haseł z pozostałych serwisów. Kto ma dostęp do skrzynki, może zresetować hasło do panelu sklepu, nawet jeśli było bardzo mocne. Jak zmienić samo hasło do skrzynki, pokazujemy we wpisie Jak zmienić hasło do maila?.

Panel sklepu jest drugi, bo tam leżą zamówienia z adresami i telefonami klientów. Hosting i domena są trzecie, bo kto przejmie te konta, może przekierować domenę albo wyłączyć cały sklep, a nie tylko podejrzeć zamówienia. Jak nie stracić samej domeny, piszemy we wpisie Jak zabezpieczyć domenę przed utratą.

Jeśli używasz menedżera haseł, zabezpiecz go drugim składnikiem od razu, niezależnie od tej kolejności, bo kto przejmie menedżera, ma naraz hasło do poczty, panelu i hostingu. Opcję drugiego składnika zwykle znajdziesz w ustawieniach bezpieczeństwa konta; jeśli panel jej nie ma, zapytaj dostawcę albo osobę, która robiła Ci sklep.

Kody zapasowe na wypadek utraty telefonu

Przy włączaniu drugiego składnika serwis często podaje kody zapasowe. Zapisz je w menedżerze haseł albo wydrukuj i schowaj; bez nich zostaje procedura odzyskiwania konta u dostawcy, a ta potrafi się ciągnąć. Wyjątek: kody do samego menedżera trzymaj poza nim, na papierze.

Silne hasło i menedżer haseł obok drugiego składnika

Drugi składnik nie zwalnia z dobrego hasła. Reguły formularzy niewiele mówią o jego sile, co widać na dwóch hasłach z artykułu UODO „Prezes UODO promuje testowanie haseł”: „TwojeHasło123!” i „xB#3Tt!bYak$c2” mają cyfrę, wielką literę i znak specjalny, więc formularz przyjmie oba, choć tylko drugie jest losowym ciągiem. Pierwsze to dwa zwykłe słowa z liczbą i wykrzyknikiem, a takie połączenia są na listach, z których korzystają przestępcy.

Silne hasło to także hasło inne dla każdego konta, bo gdy któryś serwis wycieknie, to samo hasło przestaje chronić wszystkie pozostałe konta, na których go użyłeś. UODO nazywa menedżer haseł wręcz koniecznym, jeśli chcesz dbać o bezpieczeństwo w sieci. Standard NIST SP 800-63B (amerykańskiego Narodowego Instytutu Standaryzacji i Technologii) każe serwisom, w których logujesz się samym hasłem, żądać minimum 15 znaków. Przy włączonym drugim składniku pozwala im zejść do 8, ale to dolna granica dla serwisu, a nie wskazówka, jak krótkie hasło ustawić.

Najczęstsze pytania o uwierzytelnianie dwuskładnikowe

Nie przychodzi kod albo zmieniłem telefon - jak się zalogować?+

Użyj kodu zapasowego. Jeśli go nie masz, skontaktuj się z dostawcą panelu albo poczty i przejdź procedurę odzyskiwania konta.

Czy dwuskładnikowe uwierzytelnianie spowolni pracę w sklepie?+

Drugi składnik podajesz przy logowaniu, a wiele serwisów pozwala zapamiętać zaufane urządzenie na jakiś czas. Przy codziennej obsłudze zamówień to zwykle kilka sekund.

Czy pracownicy sklepu też powinni mieć drugi składnik?+

Tak, każde konto z dostępem do zamówień albo poczty to osobne wejście do danych klientów. Najlepiej, żeby każdy miał własne konto, a nie wspólne hasło.

Czy sklep internetowy musi mieć logowanie dwuskładnikowe?+

RODO go nie wymienia. Z nazwy pojawia się w przepisach o cyberbezpieczeństwie (dyrektywa NIS2), ale te obejmują firmy z wybranych sektorów, a nie typowy mały sklep. Art. 32 RODO mówi o zabezpieczeniach na miarę ryzyka, a we francuskiej sprawie organ wpisał brak drugiego składnika przy logowaniu z zewnątrz na listę zarzutów.

Plan włączania drugiego składnika: poczta dziś, panel i hosting w tym tygodniu

Dziś włącz drugi składnik na poczcie firmowej, w tym tygodniu w panelu sklepu, na koncie hostingu i domeny, a menedżer haseł zabezpiecz od pierwszego dnia. Więcej prostych nawyków znajdziesz we wpisie Cyberbezpieczeństwo dla zwykłych użytkowników: 7 nawyków, które realnie chronią dane, a o tym, co w sklepie należy do RODO, piszemy we wpisie RODO w sklepie internetowym: co należy do strony, a co do firmy.

Jeśli szukasz wykonawcy sklepu albo hostingu, zobacz nasze sklepy internetowe i hosting.

Przemek na co dzień tworzy strony WWW, sklepy internetowe i dba o ich marketing.

Prowadzi szkolenia i warsztaty z:

  • Marketingu w Google - pozycjonowania (SEO) i Adsów (SEM),
  • Content marketingu i lejków marketingowych,
  • User Experience,
  • Mailingów- tych zimnych i ciepłych.
Komentarze

Nikt jeszcze nie skomentował. Bądź pierwszy! Dodaj komentarz

Skontaktuj się z nami

call 576-121-013

Zajęte? Nikt nie odbiera?
Bardzo często rozmawiamy przez telefon, mamy sporo spotkań online.
Kliknij tutaj i zostaw nam kontakt do siebie. Oddzwonimy tak szybko jak to możliwe.

mail  kontakt@doneta.pl

Napisz przez formularz
Wyrażam zgodę na przetwarzanie moich danych osobowych w celu obsługi zapytania wysłanego przez formularz kontaktowy zgodnie z polityką prywatności.

doneta to zespół zajefajnych ludzi

Zamów rozmowę
Skontaktuj się z nami

Nasze biuro jest teraz zamknięte. Zostaw niżej swój numer telefonu, a oddzwonimy tak szybko jak to możliwe.

Jesteś 1 osobą, która uzupełniła dziś ten formularz.
Wyrażam zgodę na przetwarzanie moich danych osobowych w celu obsługi zapytania wysłanego przez formularz kontaktowy zgodnie z polityką prywatności.