חיבור סליקה לאתר ב-2026: מדריך מעשי לווקומרס, לשופיפיי ולוורדפרס

מאת , ארכיטקט מערכות AIפורסם 9 דק׳ קריאה

TL;DR

כדי לקבל תשלום באשראי באתר ישראלי צריך שלושה חלקים: הסכם סליקה מול סולק (ישראכרט, מקס, כאל או טרנזילה), מסוף סליקה שהאתר מדבר איתו, ודרך לחבר ביניהם — תוסף, דף תשלום מאובטח של הספק או API. בווקומרס זה בדרך כלל התוסף של חברת הסליקה; בשופיפיי בוחרים מתוך הרשימה של שופיפיי לישראל. Stripe ו-Shopify Payments לא זמינים לעסקים ישראליים. בדקו הכול במצב ניסיון, אל תתנו לפרטי האשראי לעבור דרך השרת שלכם, וודאו שכל תשלום מפיק את החשבונית או הקבלה הנכונה.

מה זה בעצם "חיבור סליקה לאתר"

בין כרטיס האשראי של הלקוח לחשבון הבנק שלכם יושבות שלוש חברות, או שלושה תפקידים בתוך אותה חברה. הסולק סולק את העסקה ומעביר לכם את הכסף: בישראל אלה ישראכרט, מקס וכאל, ומאז 2017 גם טרנזילה, שקיבלה רישיון סולק מבנק ישראל. מסוף הסליקה הוא השכבה הטכנית שהאתר מדבר איתה: טרנזילה, קארדקום, Hyp (לשעבר יעד שריג), PayPlus או פלאכארד. ודף התשלום הוא הטופס שבו הלקוח מקליד בפועל את מספר הכרטיס.

ברוב חברות הסליקה חותמים על שני הסכמים: אחד מול חברת המסוף, ואחד מול סולק על עמלת הסליקה, שנקבעת במשא ומתן לכל עסק. ספקים "הכול כלול" כמו Grow מוכרים את שני החלקים כמוצר אחד עם מחיר מפורסם. את ההשוואה בין הספקים ואת העמלות שלהם פירטתי במאמר נפרד על טרנזילה, קארדקום ו-Grow; כאן מדובר בחיבור עצמו — החלק שקובע אם הזמנה ששולמה אכן מופיעה אצלכם כשולמה.

נתונים

העמלה הנוספת של שופיפיי כשסולקים דרך ספק חיצוני, לפי מסלול

Basic2%
Grow1%
Advanced0.6%
Plus0.2%

מה צריך להכין לפני שמתחילים

רוב העיכובים בפרויקט סליקה הם בירוקרטיה, לא קוד. המסוף לא עולה לאוויר לפני שהסכם הסליקה אושר, ואי אפשר להגדיר את התוסף בלי מספר מסוף ופרטי גישה ל-API. דאגו שאלה יהיו אצלכם קודם:

  • עסק רשום וחשבון הבנק שאליו ייכנס הכסף.
  • הסכם סליקה מאושר — ישירות מול סולק או דרך ספק שמוכר הכול בחבילה אחת.
  • מסוף לעסקאות אינטרנט (ללא הצגת כרטיס), עם מפתחות ה-API שלו, ופרטי גישה נפרדים לסביבת ניסיון.
  • HTTPS בכל האתר, לא רק בעמוד התשלום.
  • מערכת חשבוניות שמפיקה קבלה או חשבונית מס אוטומטית אחרי כל תשלום.
  • החלטות על תשלומים, חיוב חוזר ומטבעות — כל אחת מהן משנה איזה ספק ואיזה תוסף מתאימים.

חשבוניות ומספר הקצאה של חשבוניות ישראל

אם אתם מוכרים לעסקים, לצד החשבוניות יש גם דרישה חוקית. במסגרת רפורמת חשבוניות ישראל, מ-1 בינואר 2026 קונה יכול לנכות מס תשומות על עסקה שמעל ₪10,000 לפני מע״מ רק אם על חשבונית המס מוטבע מספר הקצאה של רשות המסים, ומ-1 ביוני 2026 הסף ירד ל-₪5,000. רשות המסים ממליצה לעסקים שמפיקים חשבוניות בתוכנה לוודא שהגרסה שלהם מבקשת את מספר ההקצאה אוטומטית.

בחנות זה אומר שצריך לבדוק את כל השרשרת כיחידה אחת: התשלום אושר, ההזמנה סומנה כשולמה, המסמך הופק פעם אחת, ומספר הקצאה התבקש כשהסכום מחייב את זה. גם מורנינג (לשעבר חשבונית ירוקה) וגם iCount מפרסמות תוספים לווקומרס במאגר של WordPress.org, וחלק מחברות הסליקה מפיקות מסמכים בעצמן. בחרו מערכת אחת שמפיקה מסמכים — שתי מערכות שמפיקות קבלה לאותה הזמנה זה אחד הבלגנים הנפוצים ביותר שאני מסדר.

שלוש דרכים לחבר: תוסף, דף תשלום של הספק, או API

בווקומרס הדרך המקובלת היא התוסף של חברת הסליקה. במאגר של WordPress.org, נכון ל-30 בספטמבר 2026, לתוסף של קארדקום יש יותר מ-3,000 התקנות פעילות, לתוסף יעד שריג של Hyp יותר מ-2,000, ל-PayPlus יותר מ-1,000 ולתוסף הסליקה של iCount יותר מ-500. לטרנזילה ול-Grow אין תוסף במאגר; הן מספקות תוסף משלהן (בעמוד המחירים של Grow התוסף לוורדפרס מופיע בתשלום חד-פעמי של ₪299 לפני מע״מ). תוסף שלא נמצא במאגר זו לא בעיה כשלעצמה, אבל מעדכנים אותו ידנית, אז שאלו איך מגיעים העדכונים.

מתחת לתוסף, טופס האשראי עצמו מגיע באחת משלוש צורות. דף תשלום של הספק מעביר את הלקוח לעמוד של חברת הסליקה ובחזרה. דף מוטמע מציג את הטופס של הספק בתוך עמוד התשלום שלכם, ב-iframe, כך שהלקוח נשאר באתר אבל מספר הכרטיס עובר ישר לספק. חיבור ישיר ב-API שם את שדות האשראי בקוד שלכם: הכי הרבה שליטה בעיצוב, והכי הרבה אחריות אבטחה. כמעט לכל חנות קטנה או בינונית אני ממליץ על הראשונה או על השנייה.

PCI DSS: כמה מאחריות אבטחת האשראי נופלת עליכם

PCI DSS הוא תקן האבטחה של חברות האשראי, ודרך החיבור קובעת איזה שאלון הערכה עצמית חל עליכם. הקל ביותר, SAQ A, מיועד לעסקים שכל דף התשלום שלהם מגיע מספק שעומד בתקן. בשאלות ותשובות מפברואר 2025 הבהירה מועצת PCI שעסק שמטמיע iframe צריך גם לאשר שהאתר שלו לא חשוף להתקפות של סקריפטים. אם חלק כלשהו מטופס התשלום מגיע מהאתר שלכם, SAQ A כבר לא חל, והשאלון מתארך מאוד.

הכלל המעשי פשוט: מספרי כרטיסים לא נוגעים בשרת שלכם, במסד הנתונים, בלוגים או במייל. זה אומר גם שאין תוסף ש"שומר את הכרטיס לפעם הבאה" אצלכם — שמירת כרטיס היא העבודה של הספק, והיא נעשית עם טוקן. ומכיוון שדף עם iframe בטוח רק כמו הסקריפטים שסביבו, השאירו את עמוד התשלום נקי מווידג'טים של צ'אט, ממפות חום ומתגיות שיווק שלא חייבים אותן.

3D Secure: הבדיקה הנוספת וכמה היא עולה

EMVCo, הגוף שאחראי על תקני הכרטיסים, מתאר את EMV 3-D Secure כדרך של מנפיקי כרטיסים ובתי עסק למנוע הונאות בעסקאות ללא הצגת כרטיס: בית העסק ומנפיק הכרטיס מחליפים נתונים כדי שהמנפיק יאמת את הקונה לפני שהוא מאשר. אצל חלק מהקונים זה מוסיף שלב, למשל קוד מהאפליקציה של חברת האשראי. כל ספק מתמחר את זה אחרת — במחירון של Grow הבדיקה מופיעה ב-₪2.50 לעסקה לפני מע״מ — אז שאלו כל ספק אם היא מופעלת כברירת מחדל, כמה היא עולה, ומה היא משנה כשלקוח מכחיש עסקה.

ביט, Apple Pay ו-Google Pay

קונים בישראל מצפים יותר ויותר לראות ביט ליד טופס האשראי, וקונים בנייד מצפים לכפתור של ארנק דיגיטלי. PayPlus מציגה את ביט, Apple Pay ו-Google Pay בין המוצרים שלה, וגם Grow מציגה את שלושתם באתר שלה. מה שחשוב לחנות שלכם הוא אם הם מופיעים בתוך אותו תוסף ואותו דף תשלום שאתם כבר מתקינים, או שצריך חיבור נפרד — והאם תשלום בארנק מעדכן את ההזמנה ומפיק מסמך באותו תהליך כמו תשלום בכרטיס. בקשו הדגמה בטלפון, לא צילום מסך.

חיוב חוזר ותשלומים

מנויים עובדים עם טוקנים: הספק שומר את הכרטיס ונותן לחנות טוקן שאפשר לחייב שוב. בתוסף של קארדקום מתוארים טוקנים לשימוש כללי לחיובים חוזרים, בטרנזילה יש Tranzila Recurring להוראות קבע באשראי ובבנק, ו-Grow תומכת בהוראות קבע. טוקנים נשארים בדרך כלל אצל הספק שיצר אותם, כך שמעבר לספק אחר בהמשך אומר לרוב שהלקוחות יזינו את הכרטיס מחדש — בחרו ספק לפני שאתם מוכרים את המנוי הראשון.

תשלומים הם דבר שגרתי בישראל, והם מתומחרים בנפרד. Grow, למשל, מפרסמת טבלת עמלות משלה לעסקאות בתשלומים לצד המסלולים. שאלו אם העלות של התשלומים נופלת עליכם או על הקונה, ובדקו שהתוסף מציג את מספר התשלומים שאתם באמת מאפשרים.

שופיפיי: דרך קצרה יותר, עם עמלה אחת שחשוב לבדוק

Shopify Payments לא זמין בישראל, ולכן כל חנות שופיפיי ישראלית עובדת עם ספק חיצוני. ברשימה של שופיפיי לישראל מופיעים Grow, Hyp, PayPlus, Tranzila PayTech ו-iCount, ולצידם PayPal. מעבר לעמלות של הספק עצמו, שופיפיי גובה עמלת עסקה משלה כשעובדים עם ספק חיצוני: 2% במסלול הבסיסי, ועד 0.2% במסלול הגבוה ביותר, לפי עמוד המחירים שלה ב-30 בספטמבר 2026 (הפירוט לכל מסלול מופיע בגרף שבתחילת המאמר). יש ספקים שמוסיפים גם תוספת משלהם על שופיפיי — אצל Grow היא 0.6%.

החיבור עצמו פשוט יותר מאשר בווקומרס: מתקינים את האפליקציה של הספק ומזינים את פרטי הגישה. הבדיקות, לעומת זאת, זהות: תשלום ניסיון אמיתי, זיכוי, וחשבונית שמופקת פעם אחת.

בדיקות לפני שעולים לאוויר

לכל ספק רציני יש מצב ניסיון. PayPlus כותבת שהתוסף שלה לווקומרס עובד במצב אמיתי או במצב ניסיון לפי מפתחות ה-API שמזינים; התוסף של קארדקום שולח עסקאות למסוף ניסיון עד שמזינים מסוף משלכם; ובתיעוד ה-API של מורנינג יש סביבת ניסיון. הריצו את התרחישים האלה במצב ניסיון, ואז חזרו על העיקריים עם תשלום אמיתי קטן שאתם מזכים:

  • תשלום שאושר: ההזמנה עוברת לסטטוס שולם, המלאי יורד, והלקוח מקבל מייל אישור.
  • כרטיס שנדחה: הלקוח רואה הודעה ברורה, וההזמנה לא הופכת לשולמה.
  • לקוח שסוגר את דף התשלום באמצע: אין הזמנת רפאים שמסומנת כשולמה.
  • בדיקת 3D Secure בטלפון.
  • זיכוי מלא וזיכוי חלקי, ומסמך הזיכוי שמגיע עם כל אחד.
  • חשבונית או קבלה אחת לכל הזמנה — לא אפס, ולא שתיים.

איפה חיבורי סליקה נשברים בדרך כלל

רוב הפניות מסוג "הלקוח שילם אבל ההזמנה ממתינה" מגיעות מאותם כמה מקומות. הספק מאשר תשלום בכך שהוא פונה לאתר שלכם ברקע, וכל דבר שחוסם את הפנייה הזו משאיר את ההזמנה תקועה. בדקו את אלה לפני שאתם מאשימים את הספק:

  • תוסף אבטחה, חומת אש או כלל ב-CDN שחוסמים את הפנייה של הספק ברקע.
  • מטמון עמודים על עמוד התשלום או על עמוד התודה.
  • כתובת חזרה שעדיין מפנה ל-http או לדומיין ישן אחרי מעבר.
  • מטבע שהמסוף לא מוגדר אליו — טרנזילה, למשל, סולקת בשקלים או בדולרים, ומטבעות אחרים דורשים הסדר מראש.
  • תוסף שמפגר אחרי גרסת הוורדפרס שלכם: בדקו את השורה Tested up to בעמוד התוסף אחרי כל עדכון גדול.

דף תשלום של הספק מול iframe מוטמע מול API ישיר — במבט אחד

גורםדף תשלום של הספקiframe מוטמעAPI ישיר
איפה מקלידים את הכרטיסבעמוד של הספקבטופס של הספק, בתוך העמוד שלכםבטופס שלכם
שאלון PCIהקל ביותרSAQ A, ועוד אישור שהאתר מוגן מסקריפטיםארוך בהרבה
הלקוח יוצא מהאתרכן, לרגעלאלא
שליטה בעיצובנמוכהבינוניתמלאה
מתאים לרוב החנויות הקטנותחנויות שרוצות שהקונה יישאר באתרמערכות מותאמות עם תקציב לאבטחה

שאלות נפוצות

מה זה סליקה?

סליקה היא התהליך שהופך תשלום בכרטיס אשראי לכסף בחשבון הבנק שלכם. הסולק (ישראכרט, מקס, כאל או טרנזילה) מאשר את העסקה, מעביר את הכסף וגובה עמלת סליקה; מסוף הסליקה הוא הרכיב הטכני שהאתר מתחבר אליו.

איזו חברת סליקה מומלצת?

אין תשובה אחת; זה תלוי בפלטפורמה ובתזרים. בשופיפיי, הישארו ברשימה של שופיפיי לישראל. בווקומרס, העדיפו ספק עם תוסף שמתעדכן וסביבת ניסיון. אם אתם רוצים הסכם אחד ומחיר מפורסם, ספק "הכול כלול" כמו Grow הוא האפשרות הפשוטה; עם מחזור גדול, בקשו הצעות ממסופי סליקה ונהלו משא ומתן נפרד על עמלת הסליקה.

סליקה לעסקים קטנים — עם מה כדאי להתחיל?

דף תשלום של הספק או דף מוטמע, אצל ספק שגם מפיק חשבוניות או מתחבר למערכת החשבוניות שכבר יש לכם. כך אחריות ה-PCI שלכם נשארת קטנה, אין קוד מותאם, ואפשר להתחיל למכור בלי מפתח שמתחזק טופסי אשראי.

אפשר להשתמש ב-Stripe בישראל?

לא עם עסק ישראלי: ישראל לא נמצאת ברשימת המדינות ש-Stripe תומכת בהן, וגם Shopify Payments לא זמין בישראל. עבדו עם מסוף סליקה ישראלי, והוסיפו PayPal אם אתם מוכרים גם לחו״ל.

צריך תעודת SSL אם דף התשלום נמצא אצל הספק?

הריצו את כל האתר על HTTPS בכל מקרה. יש ספקים שכותבים שחיבור עם הפניה לעמוד שלהם עובד גם בלי SSL אצלכם, אבל עמוד התשלום, עמודי החשבון והאישור שהספק שולח ברקע צריכים להיות מוצפנים, והדפדפנים מזהירים קונים בעמודים שאינם כאלה.

מקורות

שירותים קשורים

קריאה נוספת