HostingBiznesowy

Poradnik

Bezpieczny hosting WordPress dla firm: aktualizacje, kopie zapasowe i RODO

Co naprawdę oznacza bezpieczny hosting WordPress dla firmy: kto odpowiada za aktualizacje, jak wygląda kopia zapasowa, którą da się odtworzyć, izolacja kont na serwerze i wymagania RODO.

Opublikowano 03.07.2026 / Ostatnia aktualizacja 25.07.2026

https://

Sprawdzamy realnie: SSL, nagłówki, szybkość, WordPress Bez rejestracji. Wynik w kilka sekund.

Bezpieczny hosting WordPress dla firm to taki, w którym ktoś realnie odpowiada za trzy rzeczy: aktualizacje rdzenia i wtyczek, codzienne kopie zapasowe z przetestowanym odtworzeniem oraz izolację konta, żeby włamanie na sąsiednią stronę nie sięgnęło Twojej. Sam certyfikat SSL i hasło do panelu tego nie zapewniają. W praktyce różnica między hostingiem bezpiecznym a zwykłym sprowadza się do pytania: kto naciska przycisk aktualizacji i kto odtwarza stronę po awarii.

WordPress obsługuje ogromną część stron firmowych w Polsce i właśnie dlatego jest celem numer jeden dla zautomatyzowanych ataków. Warto od razu rozwiać nieporozumienie: przytłaczająca większość włamań na strony WordPress nie wykorzystuje dziury w samym WordPressie, tylko w nieaktualnej wtyczce albo motywie. To dobra wiadomość, bo oznacza, że bezpieczeństwo jest głównie kwestią dyscypliny, a nie budżetu.

Co składa się na bezpieczny hosting WordPress

ElementCo powinien zapewnić hostingDlaczego to ma znaczenie
Aktualizacjerdzeń, wtyczki i motywy aktualizowane regularniezamyka najczęstszą drogę włamania
Kopie zapasowecodzienne, poza serwerem produkcyjnym, 7 do 30 dni wsteczjedyny pewny sposób odzyskania strony
Izolacja kontoddzielenie procesów między klientami na serwerzeblokuje przeskok infekcji z cudzej strony
Wersja PHPaktualna, wspierana gałąźstare wersje nie dostają poprawek bezpieczeństwa
SSLcertyfikat w cenie, odnawiany automatyczniewygasły certyfikat blokuje wejście na stronę
Ochrona logowanialimit prób, blokada po serii nieudanych logowańataki słownikowe na wp-login to codzienność
Umowa powierzeniagotowy dokument RODO do podpisuwymóg prawny, gdy na stronie są dane osobowe

Aktualizacje: kto je robi, ten odpowiada

To jest pytanie, które warto zadać dostawcy przed zakupem, bo odpowiedzi bywają bardzo różne. Standardowy hosting współdzielony daje Ci miejsce na serwerze i na tym kończy się jego rola: aktualizacje wtyczek są Twoje. W praktyce oznacza to, że po roku od uruchomienia strony nikt się nimi nie zajmuje, bo w małej firmie nie ma osoby, której to zadanie przypisano. Właśnie z myślą o takich firmach zbudowaliśmy plany na hosting dla małej firmy, gdzie opieka nad wtyczkami jest po naszej stronie.

Realistyczny podział wygląda tak. Aktualizacje bezpieczeństwa rdzenia WordPress warto wgrywać automatycznie, bo są małe i rzadko cokolwiek psują. Aktualizacje wtyczek lepiej wykonywać po kopii zapasowej i z krótkim sprawdzeniem kluczowych funkcji, zwłaszcza formularza kontaktowego i koszyka. Aktualizacje dużych wersji rdzenia i motywu wymagają wcześniejszego testu na kopii strony. Jeżeli nikt w firmie nie ma na to czasu, to jest dokładnie ten moment, w którym opłaca się hosting zarządzany, gdzie robi to dostawca.

Kopie zapasowe, które da się odtworzyć

Kopia zapasowa, której nigdy nie odtworzono, jest tylko obietnicą kopii zapasowej. Klasyczny scenariusz: firma odkrywa po włamaniu, że backup faktycznie się wykonywał, ale leżał na tym samym serwerze i został zaszyfrowany razem ze stroną. Albo że obejmował pliki, ale nie bazę danych, więc odzyskano wygląd strony bez treści i zamówień.

  • Kopia musi leżeć poza serwerem produkcyjnym. Backup w katalogu obok strony nie chroni przed niczym poza własną pomyłką.
  • Musi obejmować pliki i bazę danych naraz, z tego samego momentu.
  • Musi sięgać wstecz co najmniej kilka dni. Infekcje bywają zauważane po tygodniu, a kopia z wczoraj jest wtedy już zainfekowana. U nas plan Startowy trzyma kopie 7 dni, plany Biznes i Zarządzany Pro 30 dni.
  • Odtworzenie musi być przetestowane. Raz w roku warto poprosić dostawcę o przywrócenie strony na środowisko testowe i po prostu sprawdzić, czy działa.

Jeżeli chcesz mieć własną, niezależną kopię obok tej hostingowej, opisaliśmy krok po kroku, jak zrobić backup strony WordPress.

Izolacja kont na serwerze współdzielonym

Na hostingu współdzielonym Twoja strona stoi na tej samej maszynie co dziesiątki innych. W źle skonfigurowanym środowisku proces jednego klienta może odczytać pliki drugiego, więc jedna zaniedbana strona zaraża sąsiadów. Dobrze skonfigurowany serwer uruchamia PHP w kontekście osobnego użytkownika systemowego dla każdego konta i odcina dostęp do cudzych katalogów. To rzecz niewidoczna w cenniku, o którą trzeba zapytać wprost. My rozdzielamy konta w ten sposób i trzymamy je na serwerach stojących fizycznie w Polsce.

Co możesz zrobić po swojej stronie w pół godziny

  1. Usuń nieużywane wtyczki i motywy. Nieaktywna wtyczka nadal zawiera kod na serwerze i nadal bywa podatna. Każda usunięta to jedna droga wejścia mniej.
  2. Sprawdź konta użytkowników. Wywal konta byłych pracowników i wykonawców, a pozostałym nadaj minimalne potrzebne role. Uprawnienia administratora powinny mieć jedna lub dwie osoby.
  3. Włącz uwierzytelnianie dwuskładnikowe dla kont administratorów. To jedna wtyczka i pięć minut, a eliminuje skutki wycieku hasła.
  4. Zmień domyślną nazwę użytkownika admin, jeżeli jeszcze istnieje. Połowa automatycznych ataków zakłada właśnie ją.
  5. Sprawdź wersję PHP w panelu hostingu. Jeżeli strona chodzi na wersji, która nie dostaje już poprawek, zaplanuj aktualizację razem z testem strony.
  6. Ustaw monitoring dostępności. O tym, że strona nie działa, lepiej dowiedzieć się z powiadomienia niż od klienta.

RODO: co hosting musi Ci dać na papierze

Jeżeli na stronie firmowej masz formularz kontaktowy, zapis do newslettera albo sklep, przetwarzasz dane osobowe, a hostingodawca jest ich podprzetwarzającym. Potrzebujesz od niego umowy powierzenia przetwarzania danych, informacji o tym, gdzie fizycznie leżą serwery, oraz zobowiązania do zgłoszenia naruszenia w terminie umożliwiającym Ci zmieszczenie się w 72 godzinach. Serwery w Polsce upraszczają całą sprawę, bo dane nie opuszczają Europejskiego Obszaru Gospodarczego i nie musisz analizować podstawy transferu poza UE.

Po czym poznać, że strona WordPress została zainfekowana

Typowe objawy to przekierowania na obce strony pojawiające się tylko u części odwiedzających albo wyłącznie na telefonach, nagły wysyp podstron w Google z treściami, których nie publikowałeś, ostrzeżenie o niebezpiecznej stronie w przeglądarce, nowe konta administratorów, których nie zakładałeś, oraz gwałtowny wzrost obciążenia serwera przy niezmienionym ruchu. Warto raz na kwartał zajrzeć do Google Search Console, do sekcji problemów bezpieczeństwa: Google zwykle zauważa infekcję szybciej niż właściciel strony. Jeśli infekcja już nastąpiła, przenosiny na czysty serwer wykonujemy w ramach darmowej migracji, razem ze skanem plików.

Czy hosting odpowiada za bezpieczeństwo strony?

Częściowo. Hosting odpowiada za bezpieczeństwo warstwy serwerowej: aktualny system, izolację kont, kopie zapasowe, ochronę przed atakami sieciowymi i aktualną wersję PHP. Za samą aplikację, czyli WordPressa, wtyczki, motyw i hasła użytkowników, odpowiada właściciel strony, chyba że wykupił hosting zarządzany, w którym dostawca przejmuje także aktualizacje. Warto ustalić ten podział przed awarią, a nie w jej trakcie.

Czy darmowa wtyczka zabezpieczająca wystarczy?

Wtyczka bezpieczeństwa jest przydatnym dodatkiem, ale nie zastąpi aktualizacji ani kopii zapasowych. Blokuje próby logowania siłowego i skanuje pliki, natomiast działa wewnątrz WordPressa, więc po udanym włamaniu atakujący może ją po prostu wyłączyć. Kolejność ważności jest zawsze taka sama: aktualizacje, kopie zapasowe poza serwerem, silne hasła z drugim składnikiem, a dopiero potem wtyczka.

Jeżeli Twoja strona firmowa stoi dziś u dostawcy, który nie potrafi odpowiedzieć na pytanie o izolację kont i retencję kopii, przeniesienie zajmie mniej czasu, niż myślisz. Migrację wykonujemy za darmo i bez przestoju, opisaliśmy to na stronie przeniesienia strony na inny hosting. Warto też zajrzeć na hosting WordPress oraz na stronę zabezpieczenia strony WordPress, gdzie opisujemy konkretną konfigurację po naszej stronie.

Sprawdź, który plan pasuje do Twojej firmy

Hosting dla firm z serwerami w Polsce: darmowa migracja strony i poczty, faktura VAT, wsparcie po polsku. Zobacz też cennik hostingu dla firm.

Bez karty na start. Ta sama cena przy odnowieniu.