Wiedza / Prawo spółek
Prawo spółek · rada nadzorcza

Rada nadzorcza a dostęp do informacji w spółce akcyjnej

Rada nadzorcza nie jest organem, który ma jedynie raz w roku przeczytać sprawozdanie zarządu. Kodeks spółek handlowych daje jej instrumenty pozwalające samodzielnie weryfikować dokumenty, informacje i stan majątku spółki.

Stan prawny zweryfikowany: 5 października 2026 r. · WILIŃSKI LEGAL
Najkrótsza odpowiedź: rada nadzorcza spółki akcyjnej może badać dokumenty spółki, dokonywać rewizji stanu jej majątku oraz żądać informacji, dokumentów, sprawozdań i wyjaśnień potrzebnych do wykonywania nadzoru. Co do zasady mają one zostać przekazane niezwłocznie, nie później niż w ciągu dwóch tygodni, chyba że rada wyznaczy dłuższy termin.

Nadzór ma być stały, a nie dekoracyjny

Art. 382 § 1 KSH stanowi, że rada nadzorcza sprawuje stały nadzór nad działalnością spółki we wszystkich dziedzinach jej działalności. W praktyce oznacza to możliwość weryfikowania nie tylko prezentacji zarządu, lecz także materiałów źródłowych, gdy jest to potrzebne do wykonania obowiązków nadzorczych.

Do szczególnych obowiązków rady należy ocena określonych sprawozdań i wniosków zarządu oraz sporządzenie corocznego pisemnego sprawozdania. Rzetelna ocena sytuacji spółki, systemów kontroli wewnętrznej, zarządzania ryzykiem, compliance i audytu wewnętrznego może wymagać wglądu do dokumentacji, a nie tylko do syntetycznych zestawień.

Jakich informacji może żądać rada?

Art. 382 § 4 KSH pozwala radzie badać wszystkie dokumenty spółki, dokonywać rewizji stanu majątku oraz żądać sporządzenia lub przekazania informacji, dokumentów, sprawozdań lub wyjaśnień. Ustawa obejmuje nie tylko zarząd, lecz również prokurentów i określone osoby zatrudnione albo regularnie wykonujące czynności na rzecz spółki. Zakres może dotyczyć także posiadanych przez te osoby informacji o spółkach zależnych i powiązanych.

Dwa tygodnie to granica, nie automatyczny czas oczekiwania

Informacje i dokumenty powinny zostać przekazane niezwłocznie, nie później niż w terminie dwóch tygodni od zgłoszenia żądania, chyba że rada wyznaczy termin dłuższy. Zarząd nie może ograniczać członkom rady dostępu do informacji objętych ustawowym uprawnieniem.

Checklista dobrego żądania rady
  1. Wskaż obszar nadzoru: płynność, finansowanie, transakcję, spór, compliance albo incydent.
  2. Określ dokładnie dokumenty lub ich kategorie oraz okres.
  3. Wskaż bezpieczny sposób przekazania.
  4. Wyznacz termin odpowiadający pilności sprawy.
  5. Zadbaj o uchwałę, protokół lub inny ślad korporacyjny.
  6. Sprawdź kompletność odpowiedzi i dokumenty źródłowe.

Doradca rady nadzorczej

KSH przewiduje możliwość podjęcia uchwały o zbadaniu na koszt spółki określonej sprawy dotyczącej działalności lub majątku przez doradcę rady nadzorczej. Narzędzie to może być szczególnie użyteczne przy dużych transakcjach, konfliktach interesów, analizie rozliczeń z podmiotami powiązanymi albo ocenie ryzyk specjalistycznych.

Najczęstszy błąd: traktowanie prezentacji przygotowanej przez zarząd jako substytutu dokumentów źródłowych w sytuacji, w której rada ma obowiązek dokonać samodzielnej oceny.
Przykład: zarząd informuje, że duży kontrakt nie stwarza istotnego ryzyka. Rada może zażądać samej umowy, aneksów, opinii, zabezpieczeń, korespondencji i danych finansowych pokazujących wpływ kontraktu na płynność.
Podstawa prawna: art. 382 i 382¹ KSH. Źródło urzędowe: ELI. Sprawdzono także późniejsze nowelizacje obowiązujące do 5.10.2026 r.
Wiedza / Cyberbezpieczeństwo
Phishing · bankowość · cyberprzestępczość

Phishing i nieautoryzowany przelew – co zrobić i kiedy bank powinien zwrócić pieniądze?

W phishingu liczą się pierwsze minuty. Trzeba równolegle zatrzymać możliwość dalszych operacji, zabezpieczyć dowody i ustalić, czy pieniądze wyszły w wyniku transakcji nieautoryzowanej, czy też pokrzywdzony – manipulowany przez sprawcę – sam zatwierdził przelew. To rozróżnienie ma zasadnicze znaczenie dla odpowiedzialności banku.

Stan prawny: 5 października 2026 r. · WILIŃSKI LEGAL
Jeżeli transakcja była nieautoryzowana: ustawa o usługach płatniczych nakłada na dostawcę obowiązek zwrotu kwoty co do zasady niezwłocznie, nie później niż do końca następnego dnia roboczego po stwierdzeniu transakcji lub otrzymaniu zgłoszenia. Bank może odstąpić od natychmiastowego zwrotu, gdy ma uzasadnione i należycie udokumentowane podstawy podejrzenia oszustwa i zawiadomi o tym organy ścigania.

Phishing to metoda, a nie jeden typ przestępstwa

Phishing polega najczęściej na podszyciu się pod bank, firmę kurierską, urząd, kontrahenta albo inną zaufaną osobę w celu uzyskania danych, dostępu albo skłonienia ofiary do wykonania określonej czynności. W zależności od przebiegu zdarzenia mogą wchodzić w grę m.in. oszustwo z art. 286 k.k., oszustwo komputerowe z art. 287 k.k., bezprawny dostęp do informacji lub systemu z art. 267 k.k. albo inne przestępstwa dotyczące danych i dostępu.

Dlatego zawiadomienie nie powinno być ograniczone do hasła „padłem ofiarą phishingu”. Trzeba opisać dokładny mechanizm: wiadomość, stronę, telefon, dane, które podano, sposób logowania, moment autoryzacji, historię transakcji i dalszy kontakt ze sprawcą.

Najważniejsze rozróżnienie: autoryzowana czy nieautoryzowana?

Art. 40 ustawy o usługach płatniczych uznaje transakcję za autoryzowaną, gdy płatnik wyraził zgodę na jej wykonanie w sposób przewidziany w umowie z dostawcą. W klasycznym przejęciu rachunku, gdy sprawca sam loguje się i zleca przelew bez zgody właściciela, punkt wyjścia do kwalifikacji jako transakcji nieautoryzowanej jest silniejszy.

Trudniejsze są sprawy, w których oszust telefonicznie lub przez fałszywą stronę przekonuje ofiarę, aby to ona sama zatwierdziła konkretny przelew lub dodała odbiorcę. Wówczas bank może twierdzić, że transakcja została formalnie autoryzowana. Ocena wymaga dokładnego odtworzenia tego, na co użytkownik faktycznie wyraził zgodę i jaki mechanizm uwierzytelnienia zastosowano.

Ciężar dowodu nie spoczywa wyłącznie na kliencie

Art. 45 ustawy stanowi, że to dostawca musi udowodnić, że transakcja została autoryzowana i prawidłowo zapisana w systemie oraz że nie wystąpiła usterka techniczna. Co szczególnie ważne, samo wykazanie zarejestrowanego użycia instrumentu płatniczego nie wystarcza jeszcze do udowodnienia autoryzacji albo rażącego niedbalstwa użytkownika.

To oznacza, że w sporze trzeba badać pełny materiał techniczny: sposób logowania, urządzenie, adresy IP, historię sesji, zastosowane uwierzytelnienie, komunikaty wyświetlane klientowi, moment zmiany danych, dodanie odbiorcy i inne elementy, które pozwalają odtworzyć rzeczywisty przebieg operacji.

Co zrobić natychmiast po wykryciu phishingu?

  1. Skontaktuj się z bankiem oficjalnym kanałem i zgłoś incydent; zażądaj blokady instrumentów, bankowości lub podejrzanych dyspozycji.
  2. Zmień hasła z bezpiecznego urządzenia, w szczególności do poczty, bankowości i usług, które mogły używać tych samych danych.
  3. Zabezpiecz dowody: SMS-y, e-maile, numery telefonu, domeny, zrzuty ekranu, potwierdzenia przelewów, historię kontaktu.
  4. Zgłoś sprawę Policji, zwłaszcza gdy doszło do utraty środków, przejęcia konta lub wyłudzenia danych.
  5. Zgłoś podejrzaną stronę lub wiadomość do CERT Polska przez incydent.cert.pl.
  6. Sprawdź inne rachunki i usługi, bo te same dane mogą być wykorzystywane do kolejnych prób.

13 miesięcy nie oznacza, że można czekać

Art. 44 wymaga niezwłocznego powiadomienia dostawcy o nieautoryzowanej, niewykonanej albo nienależycie wykonanej transakcji. Przepis ustanawia również 13-miesięczny termin, po którym roszczenia z tych tytułów co do zasady wygasają. Nie jest to jednak „bezpieczny termin na zgłoszenie”. Im późniejsze zgłoszenie, tym większe ryzyko utraty możliwości zatrzymania pieniędzy i zabezpieczenia śladów.

Kiedy płatnik może odpowiadać?

Art. 46 przewiduje określone przypadki odpowiedzialności płatnika za nieautoryzowane transakcje, w tym pełną odpowiedzialność, gdy doprowadził do nich umyślnie albo w wyniku umyślnego lub rażąco niedbałego naruszenia obowiązków dotyczących korzystania z instrumentu. Ocena „rażącego niedbalstwa” nie może być automatyczna. Powinna odnosić się do konkretnych okoliczności, sposobu działania oszustów, komunikatów banku i zachowania klienta.

Po zgłoszeniu utraty, kradzieży, przywłaszczenia lub nieuprawnionego użycia instrumentu płatniczego płatnik co do zasady nie odpowiada za późniejsze nieautoryzowane transakcje, chyba że sam doprowadził do nich umyślnie.

Najczęstszy błąd: reklamacja ogranicza się do jednego zdania „nie wykonywałem przelewu”. W dobrze przygotowanej sprawie trzeba precyzyjnie wskazać mechanizm oszustwa, moment utraty kontroli, brak zgody na konkretną operację, zachowanie po wykryciu incydentu oraz zażądać od banku danych technicznych dotyczących autoryzacji.
Przykład 1: sprawca przejmuje dane logowania i z własnego urządzenia zleca przelew – typowy punkt wyjścia do analizy transakcji nieautoryzowanej. Przykład 2: klient, przekonany że ratuje swoje środki, sam wpisuje wskazany rachunek i zatwierdza przelew. Tu spór może koncentrować się na tym, czy i w jakim zakresie doszło do autoryzacji oraz jakie obowiązki bezpieczeństwa realizował bank.
Podstawa prawna i źródła: art. 40, 42, 44–46 ustawy o usługach płatniczych – ELI, tekst jednolity 2026; art. 267, 286 i 287 Kodeksu karnego – ELI; zasady zgłaszania incydentów – Ministerstwo Cyfryzacji.