Bezpieczna bankowość internetowa: checklista przed logowaniem i przelewem
Bezpieczeństwo konta nie kończy się na silnym haśle. Checklista łączy aktualne urządzenie, oficjalne kanały, uważną autoryzację, rozsądne limity oraz gotowy plan reakcji.
Najlepsza procedura bezpieczeństwa to taka, którą użytkownik rozumie przed incydentem. Bank chroni własne systemy i stosuje mechanizmy uwierzytelniania, lecz decyzje na urządzeniu należą również do klienta. Fałszywa wiadomość może prowadzić do prawdziwie wyglądającego panelu, a rozmówca może znać imię i fragment historii. Dlatego checklista opiera się na kontroli kanału, treści zatwierdzanej operacji i szybkim planie reakcji.
Zabezpiecz urządzenie przed uruchomieniem aplikacji
Aktualizuj system, przeglądarkę i aplikację banku z oficjalnego źródła. Używaj blokady ekranu i nie udostępniaj odblokowanego urządzenia przypadkowej osobie. Usuń aplikacje, których pochodzenia lub uprawnień nie potrafisz wyjaśnić. Program do zdalnego pulpitu daje drugiej stronie szerokie możliwości — nie instaluj go na polecenie osoby dzwoniącej w sprawie pieniędzy.
Nie wykonuj operacji finansowej na urządzeniu, które zachowuje się nietypowo, wyświetla nieznane okna, samo uruchamia aplikacje lub utraciło wsparcie aktualizacjami. Skorzystanie z innego zaufanego urządzenia nie naprawia jednak przejętego hasła; w razie podejrzenia incydentu trzeba także skontaktować się z bankiem.
Wchodź do banku sprawdzoną drogą
Adres wpisuj samodzielnie lub korzystaj z własnej, wcześniej zweryfikowanej zakładki. Aplikację uruchamiaj bezpośrednio, nie przez link z SMS-a, reklamy w wyszukiwarce lub kod QR niewiadomego pochodzenia. Sprawdź pełną domenę przed wpisaniem danych. Sama kłódka i HTTPS oznaczają szyfrowane połączenie z daną domeną, ale nie dowodzą, że domena należy do banku.
Niespodziewaną rozmowę o blokadzie, kredycie lub „bezpiecznym koncie” zakończ. Samodzielnie wybierz numer z aplikacji, oficjalnej strony albo dokumentu. Numer wyświetlony na ekranie może zostać podszyty, więc nie traktuj go jako wystarczającego dowodu tożsamości rozmówcy.
Czego nie przekazywać rozmówcy
Nie podawaj pełnego hasła, PIN-u, kodu autoryzacyjnego, kodu do dodania urządzenia ani danych potrzebnych do zdalnego przejęcia sesji. Nie zatwierdzaj operacji, której samodzielnie nie rozpocząłeś. Presja czasu, nakaz zachowania tajemnicy i polecenie przelania środków na rachunek „techniczny” są sygnałami do przerwania kontaktu.
Używaj unikalnych danych dostępowych i chroń odzyskiwanie
Hasło do bankowości nie powinno być używane w żadnym innym serwisie. Nie zapisuj go w zwykłej notatce razem z loginem i kodami. Jeśli używasz menedżera haseł, zabezpiecz go unikalnym silnym hasłem oraz dodatkowym mechanizmem dostępnym dla danego rozwiązania. Pytania odzyskiwania nie powinny mieć odpowiedzi łatwych do znalezienia publicznie.
Ustal, co stanie się po zmianie numeru telefonu, karty SIM lub urządzenia. Chroń konto e-mail powiązane z bankiem, bo może uczestniczyć w komunikacji i odzyskiwaniu. Nie publikuj zdjęć dokumentów, kart ani ekranów aplikacji; nawet częściowe dane pomagają stworzyć wiarygodny atak socjotechniczny.
Rozumiej silne uwierzytelnienie, ale czytaj ekran
Dyrektywa PSD2 definiuje silne uwierzytelnienie klienta jako użycie co najmniej dwóch niezależnych elementów z kategorii wiedzy, posiadania i cechy użytkownika. Praktyczna metoda zależy od banku i sytuacji. Dwa kroki nie pomogą, jeśli użytkownik sam zatwierdzi polecenie oszusta.
Przed autoryzacją przeczytaj kwotę, odbiorcę i opis działania. Kod może potwierdzać nie tylko przelew, ale również dodanie urządzenia, zmianę limitu lub utworzenie odbiorcy. Jeśli komunikat różni się od czynności, którą rozpocząłeś, przerwij proces. Nie przesyłaj zrzutu ekranu autoryzacji osobie oferującej pomoc.
Ogranicz skutek błędu
Ustaw limity przelewów, kart i wypłat odpowiednie do codziennego użycia. Wyższy limit włączaj na czas konkretnej operacji i później go obniżaj, jeśli system na to pozwala. Aktywuj powiadomienia o transakcjach oraz logowaniu w zakresie, który umożliwi szybkie zauważenie anomalii. Sam alert nie blokuje operacji, więc trzeba wiedzieć, gdzie natychmiast zastrzec kartę i dostęp.
Rozważ oddzielenie środków do bieżących płatności od większej rezerwy, uwzględniając koszty, dostępność i ochronę depozytów. Nie przechowuj jednak instrukcji awaryjnej wyłącznie wewnątrz aplikacji, do której możesz stracić dostęp. Oficjalne numery i podstawową kolejność reakcji zapisz poza telefonem.
Reaguj od razu na utratę telefonu lub podejrzaną operację
Skontaktuj się z bankiem oficjalnym kanałem, zablokuj odpowiedni dostęp lub instrument i wykonuj jego instrukcje. Zmień zagrożone dane z zaufanego urządzenia. Jeżeli atak dotyczył również poczty, operatora lub innego konta, zabezpiecz je osobno. Zachowaj wiadomości, adresy, godziny, potwierdzenia i numery zgłoszeń, nie prowadząc dalszej rozmowy z oszustem.
Zgłoś nieautoryzowaną lub błędną operację w trybie wskazanym przez bank. Nie przesądzaj samodzielnie odpowiedzialności i nie czekaj na pełne wyjaśnienie techniczne przed zgłoszeniem. Podejrzany SMS można przekazać do CERT Polska na aktualnie wskazany numer 8080, a incydent zgłosić przez incydent.cert.pl. Gdy istnieje podejrzenie przestępstwa, rozważ niezwłoczny kontakt z Policją lub prokuraturą.
Przećwicz plan bez wykonywania ryzykownej operacji
Raz na kilka miesięcy sprawdź, czy oficjalne dane kontaktowe są aktualne, powiadomienia działają, a limity odpowiadają potrzebom. Wspólnie z osobą, której pomagasz, omów zdanie kończące podejrzaną rozmowę i sposób samodzielnego kontaktu z bankiem. Nie potrzebujesz prawdziwego przelewu ani blokady konta, aby przećwiczyć kolejność.
Bezpieczny nawyk jest prosty: zatrzymaj się, sprawdź kanał i przeczytaj dokładnie to, co zatwierdzasz. Jeśli cokolwiek się nie zgadza, nie kontynuuj pod presją.
Oficjalne źródła sprawdzone 25 sierpnia 2026 r.
Dyrektywa Parlamentu Europejskiego i Rady (UE) 2015/2366, definicja silnego uwierzytelnienia klienta i art. 97.
Rozporządzenie delegowane Komisji (UE) 2018/389 dotyczące wymogów silnego uwierzytelnienia.
CERT Polska, „Bezpieczeństwo twojej kieszeni, czyli jak ochronić swój telefon”.
CERT Polska, zgłaszanie incydentów.
Komisja Nadzoru Finansowego, informacje dla konsumenta i wyszukiwarka podmiotów.