1. Bezprawnik -
  2. Finanse -
  3. Bank nie może już zasłaniać się kodem SMS. UOKiK zmienia zasady gry

Bank nie może już zasłaniać się kodem SMS. UOKiK zmienia zasady gry

Telefon od „pracownika banku”, fałszywy link do płatności, wiadomość o rzekomym zagrożeniu pieniędzy albo konieczności „potwierdzenia” przelewu. Scenariusze oszustw zmieniają się niemal tak szybko, jak bankowe zabezpieczenia. Problem w tym, że kiedy pieniądze znikają z konta, klient często musi zmierzyć się nie tylko z przestępcą, ale również z własnym bankiem.

Piotr Janus29.09.2026 9:00
Finanse

Decyzje UOKiK wobec Alior Banku, mBanku, BNP Paribas i Banku Millennium

Teraz może się to powoli zacząć zmieniać. Prezes Urzędu Ochrony Konkurencji i Konsumentów wydał cztery decyzje zobowiązujące wobec Alior Banku, mBanku, BNP Paribas Bank Polska oraz Banku Millennium. Instytucje mają zmienić praktyki dotyczące nieautoryzowanych transakcji i ponownie przeanalizować część spraw, w których wcześniej odmówiły klientom zwrotu pieniędzy.

Uwierzytelnienie to nie autoryzacja. Bank nie może zasłonić się kodem

Istota problemu tkwiła między innymi w praktyce, która dla klienta mogła wyglądać bardzo prosto. Bank widział prawidłowe uwierzytelnienie, więc uznawał, że transakcja została przez klienta zaakceptowana. Tyle tylko, że uwierzytelnienie i autoryzacja to nie to samo.

Uwierzytelnienie pozwala bankowi sprawdzić tożsamość użytkownika lub prawidłowość użycia instrumentu płatniczego. Autoryzacja oznacza natomiast zgodę na wykonanie konkretnej transakcji. Sam fakt, że klient wpisał kod, użył aplikacji czy przeszedł procedurę zabezpieczającą, nie przesądza jeszcze, że świadomie zgodził się na przelew pieniędzy do oszusta.

I właśnie ten szczegół może mieć ogromne znaczenie dla tysięcy poszkodowanych. Podobnie rozstrzygają zresztą sądy — przełomowy wyrok w sprawie nieautoryzowanych transakcji potwierdził, że to instytucja finansowa musi udowodnić autoryzację spornych operacji.

Co dokładnie nakazał UOKiK bankom?

UOKiK nie nakazał bankom po prostu „zwracać każdą skradzioną złotówkę”. Zalecenia są bardziej konkretne.

Po pierwsze, zwrot pieniędzy za nieautoryzowane transakcje powinien następować w ustawowym terminie. Co do zasady, po zgłoszeniu nieautoryzowanej transakcji środki powinny zostać zwrócone najpóźniej do końca następnego dnia roboczego. Po drugie, samo prawidłowe uwierzytelnienie nie może automatycznie oznaczać, że transakcja była autoryzowana. Bank ma odróżniać fakt technicznego uwierzytelnienia od rzeczywistej zgody klienta na konkretną operację. Po trzecie, bank musi mieć podstawy do przypisania klientowi autoryzacji. Sam zapis w systemie, że wykorzystano prawidłowy kod, aplikację czy inne zabezpieczenie, nie powinien być traktowany jako automatyczny dowód świadomej zgody konsumenta.

Po czwarte, zakwestionowana została praktyka warunkowego rozliczania reklamacji. Chodzi o sytuacje, w których bank zwracał środki jedynie na czas rozpatrywania sprawy, a następnie, po negatywnym rozstrzygnięciu, ponownie obciążał nimi rachunek klienta. I po piąte, banki mają ponownie przeanalizować część wcześniejszych spraw zakończonych odmową. Ostatnie z wymienionych jest szczególnie istotne dla osób, które już wcześniej usłyszały od banku „nie”.

Kiedy bank nadal nie odpowiada za nieautoryzowaną transakcję

Nie oznacza to automatycznej odpowiedzialności banku w każdej sprawie. Znaczenie nadal mają ustawowe wyjątki, między innymi umyślne działanie klienta lub jego rażące niedbalstwo. W określonych przypadkach możliwe jest również odstąpienie od niezwłocznego rozliczenia sprawy, jeżeli istnieje uzasadnione i należycie udokumentowane podejrzenie oszustwa po stronie płatnika i bank zawiadomi o tym organy ścigania.

Kod SMS nie jest dowodem winy klienta

Wyobraźmy sobie typowy scenariusz. Do klienta dzwoni osoba przedstawiająca się jako pracownik banku. Informuje o próbie kradzieży pieniędzy i przekonuje, że trzeba „zabezpieczyć” rachunek. Klient postępuje zgodnie z instrukcjami. Wpisuje kod albo zatwierdza operację w aplikacji. Technicznie wszystko może wyglądać poprawnie. Problem w tym, że klient nie ma świadomości, iż w rzeczywistości zatwierdza przelew wykonywany przez oszusta. W ten sposób działa choćby nowe oszustwo na dezaktywowaną kartę.

W tym właśnie miejscu kończy się proste rozumowanie: skoro kod się zgadzał, klient musiał wiedzieć, co robił. UOKiK wskazuje, że bank powinien dochować wszelkiej staranności i badać, czy konsument rzeczywiście wyraził zgodę na konkretną operację. Przestępcy coraz rzadziej muszą łamać bankowe zabezpieczenia. Znacznie łatwiej jest oszukać człowieka i sprawić, aby sam wykonał czynności wymagane przez system. Część instytucji próbuje temu przeciwdziałać — mBank wprowadza nową funkcję przeciw oszustom, która ostrzega klienta w trakcie podejrzanej rozmowy telefonicznej.

Decyzje UOKiK to dopiero początek. W toku jest 10 kolejnych postępowań

Cztery decyzje dotyczą Alior Banku, mBanku, BNP Paribas Bank Polska oraz Banku Millennium. Natomiast opisywany problem ma znacznie szerszy kontekst. UOKiK informuje, że w toku pozostaje jeszcze 10 innych postępowań dotyczących analogicznych praktyk banków. Może więc dojść do szerszej zmiany na rynku. Banki będą musiały dokładniej analizować okoliczności każdej sprawy, zamiast sprowadzać ją do prostego technicznego pytania, czy klient prawidłowo się uwierzytelnił.

Stanowisko UOKiK wydaje się szczególnie istotne, ponieważ dzisiejsze oszustwa są konstruowane często właśnie tak, aby bankowy system bezpieczeństwa zadziałał prawidłowo. Przestępca nie musi włamywać się na rachunek. Wystarczy, że przekona jego właściciela, aby sam otworzył mu przysłowiowe drzwi.

Ofiara oszustwa nie powinna zostać sama

Kradzież pieniędzy przez internet wymaga natychmiastowej reakcji. Po zauważeniu podejrzanej transakcji trzeba zgłosić ją bankowi, zablokować zagrożone instrumenty, zachować wiadomości, numery telefonów i inne dowody kontaktu z oszustem oraz zawiadomić organy ścigania.

Decyzje UOKiK pokazują też coś ważniejszego. Odpowiedzialność za bezpieczeństwo pieniędzy nie może być przerzucona wyłącznie na klienta. Prawidłowo wpisany kod nie oznacza zawsze świadomej zgody na przelew. I właśnie tę różnicę bank będzie musiał coraz częściej uwzględniać przy rozpatrywaniu reklamacji, ponieważ samo stwierdzenie „system zadziałał prawidłowo” przestaje być wystarczającą odpowiedzią na pytanie, kto powinien ponieść finansowe konsekwencje kradzieży.

Obserwuj nas w Google Discover
Google Discover
Podobają Ci się nasze treści?
Google Discover