Phishing · bankowość · cyberprzestępczość
Phishing i nieautoryzowany przelew – co zrobić i kiedy bank powinien zwrócić pieniądze?
W phishingu liczą się pierwsze minuty. Trzeba równolegle zatrzymać możliwość dalszych operacji, zabezpieczyć dowody i ustalić, czy pieniądze wyszły w wyniku transakcji nieautoryzowanej, czy też pokrzywdzony – manipulowany przez sprawcę – sam zatwierdził przelew. To rozróżnienie ma zasadnicze znaczenie dla odpowiedzialności banku.
Stan prawny: 5 października 2026 r. · WILIŃSKI LEGAL
Jeżeli transakcja była nieautoryzowana: ustawa o usługach płatniczych nakłada na dostawcę obowiązek zwrotu kwoty co do zasady niezwłocznie, nie później niż do końca następnego dnia roboczego po stwierdzeniu transakcji lub otrzymaniu zgłoszenia. Bank może odstąpić od natychmiastowego zwrotu, gdy ma uzasadnione i należycie udokumentowane podstawy podejrzenia oszustwa i zawiadomi o tym organy ścigania.
Phishing to metoda, a nie jeden typ przestępstwa
Phishing polega najczęściej na podszyciu się pod bank, firmę kurierską, urząd, kontrahenta albo inną zaufaną osobę w celu uzyskania danych, dostępu albo skłonienia ofiary do wykonania określonej czynności. W zależności od przebiegu zdarzenia mogą wchodzić w grę m.in. oszustwo z art. 286 k.k., oszustwo komputerowe z art. 287 k.k., bezprawny dostęp do informacji lub systemu z art. 267 k.k. albo inne przestępstwa dotyczące danych i dostępu.
Dlatego zawiadomienie nie powinno być ograniczone do hasła „padłem ofiarą phishingu”. Trzeba opisać dokładny mechanizm: wiadomość, stronę, telefon, dane, które podano, sposób logowania, moment autoryzacji, historię transakcji i dalszy kontakt ze sprawcą.
Najważniejsze rozróżnienie: autoryzowana czy nieautoryzowana?
Art. 40 ustawy o usługach płatniczych uznaje transakcję za autoryzowaną, gdy płatnik wyraził zgodę na jej wykonanie w sposób przewidziany w umowie z dostawcą. W klasycznym przejęciu rachunku, gdy sprawca sam loguje się i zleca przelew bez zgody właściciela, punkt wyjścia do kwalifikacji jako transakcji nieautoryzowanej jest silniejszy.
Trudniejsze są sprawy, w których oszust telefonicznie lub przez fałszywą stronę przekonuje ofiarę, aby to ona sama zatwierdziła konkretny przelew lub dodała odbiorcę. Wówczas bank może twierdzić, że transakcja została formalnie autoryzowana. Ocena wymaga dokładnego odtworzenia tego, na co użytkownik faktycznie wyraził zgodę i jaki mechanizm uwierzytelnienia zastosowano.
Ciężar dowodu nie spoczywa wyłącznie na kliencie
Art. 45 ustawy stanowi, że to dostawca musi udowodnić, że transakcja została autoryzowana i prawidłowo zapisana w systemie oraz że nie wystąpiła usterka techniczna. Co szczególnie ważne, samo wykazanie zarejestrowanego użycia instrumentu płatniczego nie wystarcza jeszcze do udowodnienia autoryzacji albo rażącego niedbalstwa użytkownika.
To oznacza, że w sporze trzeba badać pełny materiał techniczny: sposób logowania, urządzenie, adresy IP, historię sesji, zastosowane uwierzytelnienie, komunikaty wyświetlane klientowi, moment zmiany danych, dodanie odbiorcy i inne elementy, które pozwalają odtworzyć rzeczywisty przebieg operacji.
Co zrobić natychmiast po wykryciu phishingu?
- Skontaktuj się z bankiem oficjalnym kanałem i zgłoś incydent; zażądaj blokady instrumentów, bankowości lub podejrzanych dyspozycji.
- Zmień hasła z bezpiecznego urządzenia, w szczególności do poczty, bankowości i usług, które mogły używać tych samych danych.
- Zabezpiecz dowody: SMS-y, e-maile, numery telefonu, domeny, zrzuty ekranu, potwierdzenia przelewów, historię kontaktu.
- Zgłoś sprawę Policji, zwłaszcza gdy doszło do utraty środków, przejęcia konta lub wyłudzenia danych.
- Zgłoś podejrzaną stronę lub wiadomość do CERT Polska przez incydent.cert.pl.
- Sprawdź inne rachunki i usługi, bo te same dane mogą być wykorzystywane do kolejnych prób.
13 miesięcy nie oznacza, że można czekać
Art. 44 wymaga niezwłocznego powiadomienia dostawcy o nieautoryzowanej, niewykonanej albo nienależycie wykonanej transakcji. Przepis ustanawia również 13-miesięczny termin, po którym roszczenia z tych tytułów co do zasady wygasają. Nie jest to jednak „bezpieczny termin na zgłoszenie”. Im późniejsze zgłoszenie, tym większe ryzyko utraty możliwości zatrzymania pieniędzy i zabezpieczenia śladów.
Kiedy płatnik może odpowiadać?
Art. 46 przewiduje określone przypadki odpowiedzialności płatnika za nieautoryzowane transakcje, w tym pełną odpowiedzialność, gdy doprowadził do nich umyślnie albo w wyniku umyślnego lub rażąco niedbałego naruszenia obowiązków dotyczących korzystania z instrumentu. Ocena „rażącego niedbalstwa” nie może być automatyczna. Powinna odnosić się do konkretnych okoliczności, sposobu działania oszustów, komunikatów banku i zachowania klienta.
Po zgłoszeniu utraty, kradzieży, przywłaszczenia lub nieuprawnionego użycia instrumentu płatniczego płatnik co do zasady nie odpowiada za późniejsze nieautoryzowane transakcje, chyba że sam doprowadził do nich umyślnie.
Najczęstszy błąd: reklamacja ogranicza się do jednego zdania „nie wykonywałem przelewu”. W dobrze przygotowanej sprawie trzeba precyzyjnie wskazać mechanizm oszustwa, moment utraty kontroli, brak zgody na konkretną operację, zachowanie po wykryciu incydentu oraz zażądać od banku danych technicznych dotyczących autoryzacji.
Przykład 1: sprawca przejmuje dane logowania i z własnego urządzenia zleca przelew – typowy punkt wyjścia do analizy transakcji nieautoryzowanej. Przykład 2: klient, przekonany że ratuje swoje środki, sam wpisuje wskazany rachunek i zatwierdza przelew. Tu spór może koncentrować się na tym, czy i w jakim zakresie doszło do autoryzacji oraz jakie obowiązki bezpieczeństwa realizował bank.